【发布时间】:2020-07-20 12:47:50
【问题描述】:
在我的应用程序中,客户端通过SSLSocket 连接到服务器。验证服务器发送盐,客户端发送使用给定盐加密的密码。
我实际上不想让用户每次都输入他的密码,但另一方面我不想有安全问题。
我阅读了有关密钥库的信息,但它们安全吗?而且据我了解,用户仍然需要输入密码。
什么是安全且用户舒适的解决方案?
【问题讨论】:
-
你应该在 Security SE 上问这种问题,但根本问题是这会将“用盐散列”密码变成一个新的 密码等效。您可能正在寻找类似质询身份验证协议之类的东西,但不要发明自己的安全性。
标签: java security passwords keystore