【发布时间】:2012-12-14 09:21:05
【问题描述】:
假设salt是随机的,高熵,长字符串,hash是sha512或者bcrypt,
为什么hash(password + perUserSalt) 被认为不够用?
这个问题是在阅读了 PHP 的新 password hashing API RFC 之后产生的,作者在其中指出
Hash(password + salt) = 不行
【问题讨论】:
-
我听说过类似的说法,所以我一直使用
hmac_hash()。不知道说实话哪个更好:S -
这个问题很直接。为什么作者认为
hash(pw, salt)不好。引用的问题没有回答这个问题。 -
因为
sha512的计算速度非常快。您是否阅读过该 wiki 页面的参考资料部分?都在那里。 -
将密码视为单向街道。它们只会进入您的机器,而不是其他方式。
-
谢谢@Jack。我已经阅读了参考资料,现在为 brutefore 的速度音乐会击中了我。你能发表你的评论作为答案吗?
标签: php hash passwords salt bcrypt