用户密码加盐

2012.2.25 参加了TUP第20期 互联网安全:http://news.csdn.net/a/20120227/312397.html

对其中有一点很感兴趣:用户密码加盐,简单谈下我的认识。

泄密门事件给互联网安全敲响警钟,使得原来的用户信息加密方式受到很大威胁。原来的加密方式是相同的明文经过MD5散列加密后的密文相同,当某站点受到拖库攻击后,黑客统计出使用频率最高的前n个密文(这个比例可以达到很高),反向推算出明文,那么这些用户的信息相当于已经泄露。

现在流行的做法是加盐。在用户的密码中加入其他成分,例如用户的ID、注册时间、注册邮件等用户自有且不变的信息,然后再MD5加密,这样即使用户的明文密码相同,在数据库中存储的密文也各不相同。

这种做法防止的是前面提到的统计攻击,但是预防不了针对单个用户密码明文的暴力破解,或者单个用户的密码泄露。

有些站点会均衡用户的密码分布,例如我想要注册密码123456,站点通过后台查询后提示这个密码已经超过1%的人在用,让换其他密码。这种做法是为用户好,但是潜在的风险是如果这个均衡表泄露,就相当于很大一部分用户信息的泄露。

童志明老师提到的一点很好,有些问题不是算法的问题,而是如何合理使用的问题,那些标准算法是经过严格的数学推导和科学验证,与其研究特定算法不如改进使用策略,改善用户的使用习惯。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 1
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值