【发布时间】:2014-09-13 08:39:04
【问题描述】:
想象一下基于 Web 的密码管理器。它使用浏览器内的 javascript 和对称加密算法、来自服务器的加密密码和来自用户的主密码来获取特定于站点的密码。
服务器应该对主密码和站点特定密码一无所知,只知道加密形式。如果用户使用了错误的主密码,那么他/她会得到错误的站点专用密码,验证应该是不可能的。
问题: 由于javascript没有很好的随机性,密码生成应该在服务器端完成。由于服务器必须不知道站点特定密码,我认为可以生成站点特定密码的随机加密形式,如果客户端使用他/她的主密码对其进行解码,那么只有站点特定密码才会应运而生。
是否有一种算法可以从任何随机数据/主密码组合中解密一个像样的密码? 关于如何实现这样的事情有什么想法吗?
【问题讨论】:
标签: javascript php security encryption passwords