【发布时间】:2013-02-05 00:11:27
【问题描述】:
听说了大型科技公司最近发生的所有黑客攻击,这让我想知道他们如何使用密码存储。
我知道加盐 + 散列通常被认为是安全的,但我见过的加盐示例将盐密钥硬编码到通常存储在同一服务器上的密码脚本中。
那么,首先对用户密码进行哈希处理,然后将该哈希值传递给“加盐服务器”或存储在场外的某个函数,然后将加盐哈希值传回,这是一个合乎逻辑的解决方案吗?
我的看法是,如果入侵者获得对包含存储密码的服务器或数据库的访问权限,他们将无法立即访问 salt key。
【问题讨论】: