【问题标题】:When using libsodium-net do I not need to generate and store salts?使用 libsodium-net 时,我不需要生成和存储盐吗?
【发布时间】:2016-03-08 15:40:20
【问题描述】:

n.b.我不是加密专家(这就是我使用像 NaCl 这样的库的原因)。

根据我所读到的有关该主题的内容,将用户密码存储在数据库中的最安全方法是存储散列和用于生成该散列的盐。我决定为此目的使用 libsodium-net,但现在我在这个主题中留下了一个问题:我不需要生成和存储盐吗?我问是因为 libsodium-net 包含这些功能:

// this uses the default Strength.Interactive hashing algorithm
var hash = PasswordHash.ScryptHashString(password);
var isValid = PasswordHash.ScryptHashStringVerify(hash, password);

在生成或验证哈希时似乎不需要使用盐。事实上,没有接受盐的 ScryptHashString 和 ScryptHashStringVerify 的重载方法。我觉得我在这里遗漏了一些明显的东西。我是吗?还是 libsodium-net 消除了对盐的需求?

【问题讨论】:

    标签: c# cryptography libsodium


    【解决方案1】:

    答案在documentation。从 PasswordHash.ScriptHashString(password) 返回的字符串包含盐(和几个其他参数),因此无需单独存储盐。

    【讨论】:

    • 是正确的。您不需要存储盐或其他参数(最大内存和最大操作数)。一切都已存储在返回的字符串中。 salt本身由ScryptHashString()自动生成。
    猜你喜欢
    • 2010-09-21
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2017-12-11
    • 1970-01-01
    • 2018-07-02
    • 1970-01-01
    • 2010-10-10
    相关资源
    最近更新 更多