【发布时间】:2014-09-24 01:15:52
【问题描述】:
许多questions 在(网络)应用程序中使用asked 关于hashing 密码,但我遇到了不同的问题。我知道我目前正在处理的应用程序不够安全(只是 sha1 没有盐或任何东西),但很难改变它突然。
我必须找到一种方法来为所有 (± 50.000) 个用户实施一种新算法。我一直在考虑一些解决方案,但没有一个听起来是正确的。
1) 使用新密码向用户表添加第二列。每次用户通过身份验证时,我都会将密码与其新哈希一起存储并丢弃旧密码。这实际上意味着 sha1 需要数年时间才能逐步淘汰。
1.1) 执行上述操作,但会刺激用户重新登录我们的系统以进行安全更新,但这确实让人感觉承认存在(预)存在的安全漏洞。这不符合我的管理层的喜好。
2) 重新验证所有用户并丢弃所有密码。这是非常严谨的,对于用户来说也是一个痛点。
你会如何处理这个问题?
【问题讨论】:
标签: security web-applications encryption password-protection