gpt4 book ai didi

php - 是否可以用已知盐攻击用户密码

转载 作者:IT王子 更新时间:2023-10-29 00:06:59 26 4
gpt4 key购买 nike

有人告诉我电子邮件是一种劣质盐,因为它不是唯一的并且与用户相关。
如果用户在 2 个站点上使用相同的密码,则哈希值将相等。

那么,它有什么问题呢?什么是攻击场景?
假设我们有散列和盐。因此,其他站点在其数据库中具有相同的哈希值。我们怎么能在其他网站上对这个用户造成任何伤害?我们可以吗?

我看不到任何可能性,但我不是安全专家,所以,我想听听那些当然有实际和具体答案的人的意见。/p>

我不会破坏任何东西。我在这个问题的背景下问这个问题:电子邮件或(注册时间戳)是一个很好的盐吗?

请提供一些实用的答案。

最佳答案

盐的意义是未知的,它是为了防止攻击者将暴力或字典攻击的成本分摊给网站的所有用户(甚至是许多用户网站)。

因此,使用像电子邮件地址这样的非随机加盐的问题在于,它会向攻击者显示哪些用户在多个站点上使用相同的密码,因此如果通过蛮力或字典攻击。对于电子邮件地址(以及每个用户唯一的所有内容),这是一个相当假设的问题,因为它假设攻击者拥有多个用户大量重叠的网站的帐户数据。

使用电子邮件地址的另一个问题是用户会想要更改它 - 如果您将其用作盐,这将是不可能的,除非您将其存储在单独的盐列中或要求人们始终与他们的电子邮件。

关于php - 是否可以用已知盐攻击用户密码,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/5064105/

26 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com