【发布时间】:2015-10-17 07:18:11
【问题描述】:
我们的服务器上没有明文密码,我们想对用户在应用程序上输入的内容进行哈希处理,然后将其发送到服务器。(我们通过 https 发送)
我们有 md5(passwrod) 没有在服务器上加盐,但我们尽快将其更改为 md5(password+salt) 或 md5(md5(password)+salt) 如果它是安全的! 我读了这个问题: Is it worth hashing passwords on the client side
但是有一个问题。如果服务器向应用程序发送盐,这是不安全的,因为这篇文章在“在 Web 应用程序中,总是在服务器上散列”标题下 https://crackstation.net/hashing-security.htm
所以如果我将 md5(密码+随机位)+ 随机位发送到服务器。服务器无法识别密码是否正确!因为服务器只有密码哈希!
【问题讨论】: