Хэш с несколькими паролями - PullRequest
       9

Хэш с несколькими паролями

3 голосов
/ 24 сентября 2010

В настоящее время я работаю над веб-приложением, которое требует высокого уровня безопасности, и я думал об обработке пароля. То, что я должен использовать хешированный пароль, с достаточно большой солью - это само собой разумеющееся, но будет ли полезно многократно хэшировать пароль с разными солями или разными алгоритмами?

Я не имею в виду тот факт, что вы должны хешировать пароль несколько раз, чтобы сгенерировать хэш пароля, например Hash(Hash(Hash(salt + psw)))=pswhash, но вместо этого я думаю об использовании Hash(Hash(Hash(salt1 + psw)))=pswhash1 и Hash(Hash(Hash(salt2 + psw)))=pswhash2, а затем сравнивать при входе Используя эту процедуру, злоумышленник должен не только найти один пароль, который генерирует pswhash, но и пароль, который должен генерировать оба хэша правильно. Таким образом, вероятность коллизии практически равна нулю, но злоумышленник может использовать второй хеш, чтобы определить, верен ли пароль из первого хеша.

Дополнительная информация о приложении: Приложение в первую очередь является внутренним приложением для нашей компании. Соединения Alla обрабатываются с помощью https, все имена пользователей являются уникальными для этого приложения (поэтому вы не можете выбрать свое имя пользователя), и все пароли являются уникальными для этого приложения (генерируются случайным образом, и вы не можете выбирать их). Мы прежде всего обеспокоены тем, что кто-то может получить несанкционированный доступ к системе, прежде чем мы сможем отреагировать. Если у нас есть время отреагировать на то, что «они» могут найти точный пароль, это не такая уж большая проблема.

Ответы [ 2 ]

5 голосов
/ 24 сентября 2010

Используйте проверенную и проверенную технику - например, PBKDF2 - вместо того, чтобы пытаться бросить свою собственную.

0 голосов
/ 24 сентября 2010

Вы должны хешировать пароль несколько раз, достаточно времени, чтобы занять хорошую долю секунды. Это делает невозможным для хакера, имеющего доступ к вашей базе данных, взломать пароли индивидуально, поскольку требуемая вычислительная мощность возросла в геометрической прогрессии.

См. Этот вопрос для получения дополнительной информации

Я думаю, что хеширование с несколькими солями - это, по сути, еще один способ перефразирования, и это безопасность через мрак, вместо того, чтобы делать это, я просто придерживаюсь перефразировки.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...