【发布时间】:2013-10-19 00:28:57
【问题描述】:
我目前编写了一个 API,它使用基于 TLS 的 HTTP Basic 进行身份验证,我对此非常满意。
现在我提高了密码加密的值(如长度、迭代等),以获得更真实的场景。不幸的是,这使得 API 访问变得非常缓慢,因为我必须一遍又一遍地重新哈希 HTTP Basic 凭据。
解决这个问题最简单的方法是什么(当然除了会话之外)?
【问题讨论】:
-
请解释“提高密码加密的值”,因为 HTTP 基本访问身份验证不使用加密。
-
@MarcusAdams 确定 HTTP Basic 不使用加密,但我将用户密码作为 pbkdf2 哈希存储在数据库中。所以我需要对授权标头中的普通密码进行哈希处理,并将其与数据库中的密码进行比较。使用真正保存散列参数时,这需要几秒钟
标签: security http encryption basic-authentication