【问题标题】:Doesn't storing salt in the hash by Bcrypt make it less secure?Bcrypt 在哈希中存储盐不会降低安全性吗?
【发布时间】:2023-03-15 09:45:01
【问题描述】:

我目前在 node 中工作,并注意到 bcrypt 将盐放在哈希的初始部分

password
:
"$2a$04$kpj4oCA/b85xWAIL3n4l9uPMA2Ku4VR90oT3iE9IZVvREvmmJCZem"

salt
:
"$2a$04$kpj4oCA/b85xWAIL3n4l9u"

这样做是安全的。我的意思是散列和加盐的目的是阻止开发人员在数据库中插入普通密码。因此,如果有人现在进入我的数据库,他们知道我的盐,然后它只是暴力强制所有密码的问题,直到我得到其余的哈希。那为什么需要加盐呢?我可以只存储哈希而不加盐

【问题讨论】:

    标签: javascript bcrypt


    【解决方案1】:

    盐通常保存为纯文本,随机盐背后的逻辑是,每个散列在相同的密码+随机盐时是不同的,你会得到一个更随机的散列,而不是在相同的密码下得到相同的散列。应对彩虹表反向哈希等。

    如果没有随机盐,密码“test”在使用相同的散列算法时总是会生成相同的散列,因此知道纯盐不能用于以这种方式反转密码。

    这只是我的简短解释,如果您想了解更多关于盐和散列的信息,我相信在某个地方有很多关于该主题的信息。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2011-11-13
      • 2013-04-26
      • 2017-03-16
      • 2019-03-13
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2020-07-08
      相关资源
      最近更新 更多