【发布时间】:2015-06-23 17:14:48
【问题描述】:
我有一个流行的应用程序,我继承了该应用程序,用户凭据通过线路裸露到身份验证端点。现在我有一项任务来“散列”凭据以防止中间人攻击等,因为您现在 https 不久前就遭到了破坏,所以一切皆有可能,而且安全性更好。
现在,想象一下如果我是 md5(密码),那么由于这是我无法在身份验证端点解密的一种方式。这意味着所有当前用户都必须在那里重置密码,以便我可以再次对其进行哈希处理。
在这个问题上,处理用户密码一开始没有加密但现在应该加密的情况的最佳方法是什么?
【问题讨论】:
-
散列绝对不会阻止中间人。如下所述,您需要修复 TLS。如果您的应用程序如您所说的那样受欢迎,我强烈建议要求每个人更改密码。您还应该阅读Salted Password Hashing,因为您误解了一些重要概念。
标签: security encryption https md5