【发布时间】:2015-03-18 20:47:49
【问题描述】:
除了像这样散列密码:
password_hash($password, PASSWORD_BCRYPT);
bcrypt 的推荐迭代轮数是多少?我确信四轮河豚容易受到二阶差分攻击,但在大多数情况下,使用散列过程的服务器可能会很好,但成本要高得多。 14 轮可以与伪随机排列区分开来,因此也排除了这一点。
16 是可能的最高成本吗?另外盐是如何生成的(如果省略)?
【问题讨论】:
-
没有办法推荐任何东西。这完全取决于您的威胁评估。如果美国国家安全局在追捕你,那么 500 万亿轮可能还不够。如果麦片盒解码器环有点小,那就跳过 bcrypt 并使用 base64 或其他东西“加密”。
-
能否请您重读一下标题?