【发布时间】:2012-03-18 13:02:09
【问题描述】:
我正在使用 PBKDF2 从我的应用程序中的密码字符串派生密钥,但我对此有几个问题。
首先,我在网上看到很多使用 HMAC-SHA256 等哈希的 PBKDF2。它使用 HMAC-SHA256 而不仅仅是 HMAC 是什么意思?我认为 HMAC 使用密钥加密数据。
其次,我了解到 BlackBerry 存在漏洞,因为它的 PBKDF2 函数只使用了一次迭代(而不是像 1000 次)。一次迭代是否与仅对密码进行哈希处理相同(例如使用 SHA256)。
谢谢
【问题讨论】:
-
你有关于黑莓漏洞的链接吗?
-
所谓的漏洞与迭代次数的关系不大,而与人们使用弱密码以及黑莓备份实用程序在备份映像中包含密码加密数据库的事实有关。例如,如果密码只是一个四位数的 pin 码,则 10000 次迭代计数将无济于事。
-
假设密码刚刚被制作成带有 MD5 哈希的密钥。彩虹表是否会成为一个问题,因为它们使暴力破解过程更快?
-
彩虹表是一种技术,如果你有一个散列密码列表,例如来自被黑的服务器。这完全是一个不同的问题。
标签: cryptography passwords pbkdf2