| Сейчас на форуме: (+2 невидимых) |
| eXeL@B —› Оффтоп —› Хранение паролей на сервере |
| Посл.ответ | Сообщение |
|
|
Создано: 07 апреля 2011 10:26 · Личное сообщение · #1 Прочитал о том что использовать обычные механизмы хэширования (MD5, SHA1, SHA256, SHA512, SHA-3) не безопасно. Я могу полностью согласится с тем что MD5, SHA1 — это действительно стремно весьма, но скажем может ли быть небезопасна схема SHA256(pass+salt) — я не совсем понимаю. И как решение, автор выдвигает некий bcrypt, что за зверь такой непойму, и можно ли ему доверять вызывает у меня на много больше сомнений чем схема SHA256(pass+salt). Что думают обитале форума? Какую схему хэширования лучше использовать? ![]() |
|
|
Создано: 07 апреля 2011 10:30 · Личное сообщение · #2 |
|
|
Создано: 07 апреля 2011 15:46 · Поправил: Vol4ok · Личное сообщение · #3 |
|
|
Создано: 07 апреля 2011 19:59 · Личное сообщение · #4 Using a work factor of 12, bcrypt hashes the password yaaa in about 0.3 seconds on my laptop. Опять велосипедисты с их велосипедами... Всё уже придумано для нас, смотрите стандарт pkcs5.2. И вообще хэширование с замедлением не для сайтов придумывалось. От брутфорса спасет нормальный пароль, а кто юзает везде 6 символьный одинаковый пароль - ССЗБ, и никакие bcrypt ему не помогут. З.Ы. вот будет зашибись, если серверу придется использовать хэширование с замедлением. Десяток пользователей одновременно логинятся - ддос. ----- PGP key | Сообщение посчитали полезным: Vol4ok |
| eXeL@B —› Оффтоп —› Хранение паролей на сервере |




Для печати