【发布时间】:2013-02-15 20:51:42
【问题描述】:
某些网站(例如 Halifax 和 Barclaycard 等银行)会提示用户输入特定的密码字母。但是,如果用户的密码被加盐和散列,那么我看不到如何使用各个字母。所以要么密码没有被散列,要么有另一个过程在起作用。可能每个单独的密码字母都经过加盐和哈希处理,但这似乎不是特别安全。
谁能解释这里使用的是什么身份验证模型?鉴于这是相当普遍的地方,我必须假设有一个受信任的模型来支持这种做法。
编辑:我找到的最佳答案实际上是在security.stackexchange.com 'How do some sites (e.g. online banks) only ask for specific characters from a password without storing it as plaintext?',所以我也会投票结束我的问题。
【问题讨论】:
-
我希望您不要考虑在自己的项目中使用该模型。
-
目前还没有,但鉴于它存在于我所描述的情况中,它会让我相信它背后有一个强大的模型。正因为如此,我想知道它是否是一个可行的选择以及它是如何工作的,最好是从已经实施它的人那里。
-
哦,你不应该这样假设!即使它被看似大公司使用,他们仍然可能是错误的。我的意思是,如果只要求您输入密码的三个字母,那么无论您的实际密码有多长,访问您帐户的密码也只有三个字母。
-
没错,我完全同意,尽管尝试通常受到限制,并且不同的会话需要不同的字母。但是是否有一种强大/安全的方式来存储密码并执行此操作?
标签: security authentication hash