【发布时间】:2014-11-14 12:44:37
【问题描述】:
在这里阅读了一些关于加盐密码的内容后,似乎最好为每个用户使用唯一的盐。我正在实施 Flask-Security atm,从文档看来,您只能设置一个全局盐:即 SECURITY_PASSWORD_SALT = 'thesalt'
问题:如何为每个密码制作唯一的盐?
谢谢!
编辑:从 Flask-Security 的文档中,我发现了这一点,这似乎再次表明该模块仅对所有开箱即用的密码使用单一盐。
flask_security.utils.get_hmac(password)
Returns a Base64 encoded HMAC+SHA512 of the password signed with the salt
specified by SECURITY_PASSWORD_SALT.
【问题讨论】:
-
全局盐不是盐。如果每个人都使用相同的盐,那么碰巧拥有相同密码的两个用户将拥有相同的哈希密码。这就是盐旨在防止的那种事情。
-
@MichaelBurr 好的,这就是我的想法……这就是我感到困惑的原因。如何使用此设置为每个密码制作唯一的盐?或者我是否必须覆盖 Flask-Security 内置的盐渍功能才能做到这一点?
-
对不起 - 我对 Flask 一无所知。我只是在评论全球盐的想法。
标签: python encryption flask salt flask-security