【发布时间】:2012-07-08 18:19:44
【问题描述】:
目前我正在尝试构建一个安全性非常高的登录系统。
所以我想使用 bcrypt 并且我还找到了一个 3rd 方库, py-bcrypt.
但是作者说是纯python实现。
现在我在某处读到不建议仅在 python 中使用 bcrypt,因为它太慢而且会导致安全漏洞。 bcrypt 应该在 C 中实现。
谁能证实这一点?现在我该怎么办?
我应该使用:
- bcrypt (python)
- SHA512(来自 hashlib)
- 不同的东西
我正在使用 Google App Engine
编辑: http://packages.python.org/passlib/lib/passlib.hash.bcrypt.html#bcrypt-backends
需要注意的是纯python实现(#4)太 考虑到当前需要的轮数,使用速度很慢 安全。因此,默认情况下它是禁用的,除非 环境变量 PASSLIB_BUILTIN_BCRYPT="enabled" 已设置。
【问题讨论】:
-
为什么“慢”会被认为是安全漏洞?
标签: python security hash bcrypt