【发布时间】:2014-12-21 14:05:45
【问题描述】:
我希望使用单个密码字符串,而不是大多数网站用来验证用户身份的电子邮件/密码组合。我知道如果他们丢失了他们的密码(除非有忘记问题)该帐户将变为非活动状态,但我希望该站点完全匿名,并且我不想在数据库中存储任何可以链接回实际的数据人。
也就是说,您能否分享任何有关如何随机生成带数字的英文单词以创建密码的方法(或指向当前示例)?
【问题讨论】:
-
这是个坏主意。 如果没有帐户名,可以想象用常用字词暴力破解密码并以 许多用户 身份登录。这不是用户的错,而是你的错,因为他们的密码是你分配给他们的。您最好坚持使用电子邮件/密码并以安全的单向哈希函数(如 bcrypt)对电子邮件地址进行哈希处理,并将其与密码一起存储(也应进行哈希处理)。
-
我总是可以添加代码来防止暴力攻击。电子邮件可以追溯到一个真实的人,所以这是不可能的。用户名/密码组合不可跟踪,但我想要一个输入而不是两个。
-
通过 bcrypt 等安全单向散列函数散列的电子邮件地址无法反向工程回电子邮件地址。
-
相关:Best way to store password in database。只需对(电子邮件、密码)对遵循相同的建议即可。
-
是的,即使我生成的密码也会被 bcrypt 存储。这只是为某人生成密码,以防他们不想自己创建密码。请重新阅读我的问题,我希望使用密码字符串而不是电子邮件/密码组合。是的,我知道当前的标准是什么!只是重新考虑它,并询问大家是否有任何可以使其发挥作用的建议。
标签: string algorithm random passwords