【发布时间】:2010-10-22 07:25:00
【问题描述】:
我并没有声称自己是安全专家,但在我看来,添加盐并没有太大的不同。
例如,如果用户的密码是 john1970,salt 是 123456,这意味着密码是 123456john1970,而这对于攻击者来说会更加困难(如果使用字典攻击,例如彩虹表),攻击者很可能猜到第一部分是盐。我发现使用非标准方法(比如用一些键进行异或运算或对字符代码应用一些简单的数学运算)更有效。我知道你们中的大多数人可能不会同意我的观点,但这对我来说似乎更有意义。
你的意见?
重复:
【问题讨论】:
-
应用异或不是“非标准”——它很典型——而且效果不好。
-
盐很棒。它不仅本身就是一种有用的调味料,而且可以放大菜肴中的其他风味。当然,“太好了”等等,但是……什么?哦,/那个/盐...
-
@S.Lott,我不是在谈论对密码进行异或并将其保存在数据库中,而是在散列之前进行异或(在散列之前加密密码应该更有效)
-
散列之前的异或无关,原因与简单异或无关。很容易逆转。 256 次尝试,你就明白了。
-
所有简单的数学映射都很容易破解。你正在做的事情与做 hash(hash(x)) 一样愚蠢和不安全。