- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
当多次运行 spring security Pbkdf2PasswordEncoder 实例的 encode
方法时,该方法对相同的输入返回不同的结果。片段
String salt = "salt";
int iterations = 100000;
int hashWidth = 128;
String clearTextPassword = "secret_password";
Pbkdf2PasswordEncoder pbkdf2PasswordEncoder = new Pbkdf2PasswordEncoder(salt, iterations, hashWidth);
String derivedKey = pbkdf2PasswordEncoder.encode(clearTextPassword);
System.out.println("derivedKey: " + derivedKey);
String derivedKey2 = pbkdf2PasswordEncoder.encode(clearTextPassword);
System.out.println("derivedKey2: " + derivedKey2);
结果如下
derivedKey: b6eb7098ee52cbc4c99c4316be0343873575ed4fa4445144
derivedKey2: 2bef620cc0392f9a5064c0d07d182ca826b6c2b83ac648dc
两种推导的预期输出都是相同的值。此外,再次运行该应用程序时,输出将再次不同。对于具有相同输入的两个不同 Pbkdf2PasswordEncoder 实例,也会出现不同的输出行为。 encoding
方法的行为更像是一个随机数生成器。使用的spring boot版本是2.6.1,spring-security-core版本是5.6.0。
是否有任何明显的设置是我遗漏的? documentation没有给出额外的提示。是不是spring boot项目设置有概念性错误?
最佳答案
Is there any obvious setting that I am missing?
是的。您链接到的文档非常清楚,我想您错过了。您传递给 Pbkdf2PasswordEncoder
构造函数的字符串不是盐!
编码器会为您生成盐,每次您要求它编码时都会生成盐,这就是您应该做的事情1 . (返回的字符串在单个字符串中同时包含此随机生成的盐以及应用编码的结果)。因为每次调用 .encode
时都会生成新的盐,所以每次调用 .encode
时都会返回不同的值,即使您使用相同的输入调用它也是如此.
您传入的字符串只是“另一个 secret ”——有时这很有用(例如,如果您可以将此 secret 存储在安全区域中,或者它由另一个系统发送/在启动时输入并且从不存储在磁盘,那么如果有人跑掉了你的服务器,他们将无法检查密码。PBKDF 意味着如果他们确实有 secret ,检查将非常缓慢,但如果他们没有,他们就不能“甚至开始)。
这似乎是一个可靠的计划 - 否则人们就会开始做傻事。例如使用字符串 "salt"
作为所有编码的盐:)
真正的问题是:
The expected output would be the same values for both derivations
没有。你的期望破灭了。无论您编写的任何代码都做出了这个假设,都需要扔掉。例如,这就是您打算如何使用编码器:
当用户创建新密码时,您使用 .encode
并将此方法返回的内容存储在数据库中。
当用户登录时,您获取他们输入的内容,然后从数据库中获取字符串(.encode
发送给您的字符串)并调用 .matches
.
听起来您想再次运行 .encode
并查看它是否匹配。不是您应该如何使用此代码。
您还需要检查您的安全策略。你头脑中关于这些东西如何工作的想法被彻底打破了。想象一下它按您想要的方式工作,并且所有密码编码都使用一种盐。然后,如果你把你的数据库转储给我,我可以在大约 10 分钟内轻松破解大约 5% 的帐户!!
如何?好吧,我对所有散列字符串进行排序,然后计算出现次数。里面会有一堆重复的字符串。然后,我可以获取密码位于最常见哈希值前 10 名的所有用户,然后以他们的身份登录。因为他们的密码是iloveyou
, welcome123
, princess
, dragon
, 12345678
, alexsawesomeservice!
等等 - 非常常用的密码。我怎么知道那是他们的密码?因为他们的密码与您系统上许多其他用户的密码相同。
此外,如果常用密码均无效,我可以判断这些很可能是同一用户的不同帐户。
这些都是我绝对不应该从原始数据中推导出来的东西。解决方案自然是为所有内容设置唯一的盐,然后将盐与哈希值一起存储在数据库中,以便在用户尝试登录时可以“重建”。这些工具试图让您的生活变得轻松通过为您完成工作。这是一个好主意,因为安全实现中的错误(例如忘记加盐,或对所有用户使用相同的盐)不可(轻松)进行单元测试,因此善意的开发人员编写代码,它似乎有效,随便看一眼密码散列似乎表明“它正在工作”(散列在肉眼看来足够随机),然后它被部署,安全问题等等。
关于java - 如何在 spring boot 中获得可重现的 Pbkdf2PasswordEncoder 输出?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/70437963/
我尝试阅读有关 Spring BOM、Spring Boot 和 Spring IO 的文档。 但是没有说明,我们应该如何一起使用它们? 在我的项目中,我们已经有了自己的 Parent POM ,所以
我正在开发的很酷的企业应用程序正在转向 Spring。这对所有团队来说都是非常酷和令人兴奋的练习,但也是一个巨大的压力源。我们所做的是逐渐将遗留组件移至 Spring 上下文。现在我们有一个 huuu
我正在尝试使用 @Scheduled 运行 Spring 批处理作业注释如下: @Scheduled(cron = "* * * * * ?") public void launchMessageDi
我对这两个概念有点困惑。阅读 Spring 文档,我发现,例如。 bean 工厂是 Spring 容器。我还读到“ApplicationContext 是 BeanFactory 的完整超集”。但两者
我们有一个使用 Spring BlazeDS 集成的应用程序。到目前为止,我们一直在使用 Spring 和 Flex,它运行良好。我们现在还需要添加一些 Spring MVC Controller 。
假设我有一个类(class) Person带属性name和 age ,它可以像这样用 Spring 配置: 我想要一个自定义的 Spring 模式元素,这很容易做到,允许我在我的 Sp
如何在 Java 中以编程方式使用 Spring Data 创建 MongoDB 复合索引? 使用 MongoTemplate 我可以创建一个这样的索引:mongoTemplate.indexOps(
我想使用 spring-complex-task 执行我的应用程序,并且我已经构建了复杂的 spring-batch Flow Jobs,它执行得非常好。 你能解释一下spring批处理流作业与spr
我实现了 spring-boot 应用程序,现在我想将它用作非 spring 应用程序的库。 如何初始化 lib 类,以便 Autowiring 的依赖项按预期工作?显然,如果我使用“new”创建类实
我刚开始学习 spring cloud security,我有一个基本问题。它与 Spring Security 有何不同?我们是否需要在 spring boot 上构建我们的应用程序才能使用 spr
有很多人建议我使用 Spring Boot 而不是 Spring 来开发 REST Web 服务。我想知道这两者到底有什么区别? 最佳答案 总之 Spring Boot 减少了编写大量配置和样板代码的
您能向我解释一下如何使用 Spring 正确构建 Web 应用程序吗?我知道 Spring 框架的最新版本是 4.0.0.RELEASE,但是 Spring Security 的最新版本是 3.2.0
我如何才能知道作为 Spring Boot 应用程序的一部分加载的所有 bean 的名称?我想在 main 方法中有一些代码来打印服务器启动后加载的 bean 的详细信息。 最佳答案 如spring-
我有一个使用 Spring 3.1 构建的 RESTful API,也使用 Spring Security。我有一个 Web 应用程序,也是一个 Spring 3.1 MVC 应用程序。我计划让移动客
升级到 Spring 5 后,我在 Spring Rabbit 和 Spring AMQP 中遇到错误。 两者现在都设置为 1.5.6.RELEASE 有谁知道哪些版本应该与 Spring 5 兼容?
我现在已经使用 Spring Framework 3.0.5 和 Spring Security 3.0.5 多次了。我知道Spring框架使用DI和AOP。我还知道 Spring Security
我收到错误 Unable to Location NamespaceHandler when using context:annotation-config running (java -jar) 由
在 Spring 应用程序中嵌入唯一版本号的策略是什么? 我有一个使用 Spring Boot 和 Spring Web 的应用程序。 它已经足够成熟,我想对其进行版本控制并在运行时看到它显示在屏幕上
我正在使用 spring data jpa 进行持久化。如果存在多个具有相同名称的实体,是否有一种方法可以将一个实体标记为默认值。类似@Primary注解的东西用来解决多个bean的依赖问题 @Ent
我阅读了 Spring 框架的 DAOSupport 类。但是我无法理解这些 DAOSuport 类的优点。在 DAOSupport 类中,我们调用 getXXXTemplate() 方法来获取特定的
我是一名优秀的程序员,十分优秀!