【发布时间】:2014-01-21 12:14:24
【问题描述】:
在Authorization intro 页面上,Apache 告诉我们:
Apache 支持另一种身份验证方法:AuthType Digest。这 方法由 mod_auth_digest 实现,更安全。
在mod_auth_digest 页面上,Apache 告诉我们:
这个模块实现了 HTTP Digest Authentication (RFC2617),并且 提供了 mod_auth_basic 的替代方案,其中没有密码 以明文形式传输。然而,这并不会导致显着 安全性优于基本身份验证。另一方面, 服务器上的密码存储安全性要低得多摘要 身份验证而不是基本身份验证。
有人可以为我澄清这些看似矛盾的陈述吗?我了解两种处理密码的方式都容易受到重放攻击(除非您还使用 SSL),但这似乎是一个单独的问题。
【问题讨论】:
-
mod_auth_digest 也说
However, this does not lead to a significant security advantage over basic authentication。你得到的所有摘要都是网络上没有明文密码,但除此之外,服务器端的安全性不会比普通的多(也不会少)。基本上,主要的身份验证页面已经过时了。 -
两者的密码存储安全性不同吗?
-
不确定摘要如何将密码存储在
AuthUserFile中,但对于常规的普通身份验证,所使用的哈希值已经过时了,并且提供的安全性与谷物盒解码器环差不多。
标签: apache security authentication basic-authentication digest-authentication