【发布时间】:2014-08-05 22:19:12
【问题描述】:
使用安全盐的哈希密码比纯文本密码更安全。
我们是否应该不时更换盐以更安全? 然后更改盐时,用户无法使用当前密码登录。 是不是说当salt发生变化时,我们需要为每条密码记录重新设置密码?
如果我们永远失去了安全盐怎么办? (有人更改了它,或者未经许可删除了盐文件等。)
【问题讨论】:
-
如果更改 salt,所有使用旧 salt 的现有密码都将失效。如果您丢失了应用程序的盐 - 所有现有密码都将失效。对所有密码使用相同的盐实际上不是一个好习惯——或者根本就使用简单的哈希。相反,你现在应该做的是使用 php 的 built-in password functions
-
结束这个问题的有趣原因,它可能是重复的,但肯定不是基于意见的。
-
@martinstoeckli 第一个问题是:
Should we change the salt from time to time for more secure?- 你不认为这个问题会吸引基于意见的答案?例如,您完全绕过了关于使用简单的盐渍 sha1 哈希的问题,而是直接转而推广当前的最佳实践。 -
clearly say that changing a salt will not increase security- 如果盐是已知的 =)。
标签: security cakephp passwords password-encryption