- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
当多次运行 spring security Pbkdf2PasswordEncoder 实例的 encode
方法时,该方法对相同的输入返回不同的结果。片段
String salt = "salt";
int iterations = 100000;
int hashWidth = 128;
String clearTextPassword = "secret_password";
Pbkdf2PasswordEncoder pbkdf2PasswordEncoder = new Pbkdf2PasswordEncoder(salt, iterations, hashWidth);
String derivedKey = pbkdf2PasswordEncoder.encode(clearTextPassword);
System.out.println("derivedKey: " + derivedKey);
String derivedKey2 = pbkdf2PasswordEncoder.encode(clearTextPassword);
System.out.println("derivedKey2: " + derivedKey2);
结果如下
derivedKey: b6eb7098ee52cbc4c99c4316be0343873575ed4fa4445144
derivedKey2: 2bef620cc0392f9a5064c0d07d182ca826b6c2b83ac648dc
两种推导的预期输出都是相同的值。此外,再次运行该应用程序时,输出将再次不同。对于具有相同输入的两个不同 Pbkdf2PasswordEncoder 实例,也会出现不同的输出行为。 encoding
方法的行为更像是一个随机数生成器。使用的spring boot版本是2.6.1,spring-security-core版本是5.6.0。
是否有任何明显的设置是我遗漏的? documentation没有给出额外的提示。是不是spring boot项目设置有概念性错误?
最佳答案
Is there any obvious setting that I am missing?
是的。您链接到的文档非常清楚,我想您错过了。您传递给 Pbkdf2PasswordEncoder
构造函数的字符串不是盐!
编码器会为您生成盐,每次您要求它编码时都会生成盐,这就是您应该做的事情1 . (返回的字符串在单个字符串中同时包含此随机生成的盐以及应用编码的结果)。因为每次调用 .encode
时都会生成新的盐,所以每次调用 .encode
时都会返回不同的值,即使您使用相同的输入调用它也是如此.
您传入的字符串只是“另一个 secret ”——有时这很有用(例如,如果您可以将此 secret 存储在安全区域中,或者它由另一个系统发送/在启动时输入并且从不存储在磁盘,那么如果有人跑掉了你的服务器,他们将无法检查密码。PBKDF 意味着如果他们确实有 secret ,检查将非常缓慢,但如果他们没有,他们就不能“甚至开始)。
这似乎是一个可靠的计划 - 否则人们就会开始做傻事。例如使用字符串 "salt"
作为所有编码的盐:)
真正的问题是:
The expected output would be the same values for both derivations
没有。你的期望破灭了。无论您编写的任何代码都做出了这个假设,都需要扔掉。例如,这就是您打算如何使用编码器:
当用户创建新密码时,您使用 .encode
并将此方法返回的内容存储在数据库中。
当用户登录时,您获取他们输入的内容,然后从数据库中获取字符串(.encode
发送给您的字符串)并调用 .matches
.
听起来您想再次运行 .encode
并查看它是否匹配。不是您应该如何使用此代码。
您还需要检查您的安全策略。你头脑中关于这些东西如何工作的想法被彻底打破了。想象一下它按您想要的方式工作,并且所有密码编码都使用一种盐。然后,如果你把你的数据库转储给我,我可以在大约 10 分钟内轻松破解大约 5% 的帐户!!
如何?好吧,我对所有散列字符串进行排序,然后计算出现次数。里面会有一堆重复的字符串。然后,我可以获取密码位于最常见哈希值前 10 名的所有用户,然后以他们的身份登录。因为他们的密码是iloveyou
, welcome123
, princess
, dragon
, 12345678
, alexsawesomeservice!
等等 - 非常常用的密码。我怎么知道那是他们的密码?因为他们的密码与您系统上许多其他用户的密码相同。
此外,如果常用密码均无效,我可以判断这些很可能是同一用户的不同帐户。
这些都是我绝对不应该从原始数据中推导出来的东西。解决方案自然是为所有内容设置唯一的盐,然后将盐与哈希值一起存储在数据库中,以便在用户尝试登录时可以“重建”。这些工具试图让您的生活变得轻松通过为您完成工作。这是一个好主意,因为安全实现中的错误(例如忘记加盐,或对所有用户使用相同的盐)不可(轻松)进行单元测试,因此善意的开发人员编写代码,它似乎有效,随便看一眼密码散列似乎表明“它正在工作”(散列在肉眼看来足够随机),然后它被部署,安全问题等等。
关于java - 如何在 spring boot 中获得可重现的 Pbkdf2PasswordEncoder 输出?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/70437963/
我正在为我的雇主编写脚本,以从他们自己的站点获取某些数据。出于一长串原因,我需要从网站上获取数据,如图所示。我发现,其中一些数据是通过 js 调用检索的... 回想起来,我应该选择 Mechanize
我正在使用 python 和 cryptography.io 来签署和验证消息。我可以通过以下方式获得签名的 DER 编码字节表示: cryptography_priv_key.sign(messag
关闭。这个问题不满足Stack Overflow guidelines .它目前不接受答案。 想改善这个问题吗?更新问题,使其成为 on-topic对于堆栈溢出。 6年前关闭。 Improve thi
是否可以区分 ECDF?以下面得到的为例。 set.seed(1) a <- sort(rnorm(100)) b <- ecdf(a) plot(b) 我想对 b 求导以获得它的概率密度函数 (PD
我找到了如何从 navigator.mimeTypes 获取 mimetypes: function GetMimeTypes() { var message = ""; var mi
我在表单中使用单选按钮来隐藏/显示联系人表单中的成员 ID 字段。问题是,当 javascript 更改 html 中包含的隐藏 id 字段(该字段设置为“无”值)时,该字段将不再通过 post 可用
我正在做单元测试。我必须测试所有可能的if..else情况。但是在此if语句中: int32_t i32Res = snprintf(buffer, len, "The%d_String_%d", 0
我有一个 Facebook 应用程序,我想从中获取“喜欢”的总数。我想知道这是否可能。 其中 ID 是应用程序的 ID,ACCESS_TOKEN 是我尝试过的应用程序的当前访问 token : gra
如果我有多个计算实例尝试同时获取同一个 blob 的租约,则似乎经常会成功。我的印象是,一旦租约发出(并因此被客户获得),就不可能同时发出另一个租约? 我希望情况确实如此,我一直在 Azure 中使用
这是我的索引 POST /blogs/1 { "name" : "learn java", "popularity" : 100 } POST /blogs/2 { "name" : "l
我正在将 Symfony2 与 FOSUserBundle 一起使用。我需要为用户获得最高角色。 role_hierarchy: ROLE_CONTRIBUTOR: ROLE_USER
我正在向服务器发送基于 REST 的请求。我希望尽快得到答复,并希望了解可以进行的各种优化。 一种方法当然是在线程中并行发送这些请求。还有哪些其他选项可用于优化此功能? 在服务器上,可以添加哪些配置?
这可能是某种重复的问题,但我似乎找不到合适的解决方案。我正在使用 git4idea.history.GitHistoryUtils.history() 获取提交列表。如果 checkout 其中一个较
我正在做一个程序,可以输入每周的工资和那一周的总工作时间。它应该以小时工资率显示答案。但是我无法显示正确的“centavos/2 decimal places”公式并且它不想使用 float % fl
已结束。此问题正在寻求书籍、工具、软件库等的推荐。它不满足Stack Overflow guidelines 。目前不接受答案。 我们不允许提出寻求书籍、工具、软件库等推荐的问题。您可以编辑问题,以便
我已经尝试了 mContext.getMainLooper() 和 Looper.getMainLooper()。两者都返回相同的结果,但我想知道哪种方法正确? 我还从 Android 开发人员链接中
我有一个“affiliates”表,其中包含“user”和“referredBy”列。 给定一个用户,我希望获得该用户推荐的所有“n 级”玩家。对于 n=1,我们只关心您直接推荐的玩家数量: SELE
我在 PostgreSQL 9.5 数据库中有两个表: project - id - name task - id - project_id - name - updated_
请帮助我怎样才能得到我预期的结果,在此先感谢并抱歉我的英语不好。 PHP: $dog = implode(',', $data['dogbreed']); $query .= "AND `do
我有 let impulse = CGVectorMake(CGFloat(Constants.impulse), 0) 如何在不创建另一个 CGVector 的情况下得到它的负值? 我正在考虑在 C
我是一名优秀的程序员,十分优秀!