设计安全的账号系统的正确姿势
发布时间:2016-09-28 20:23:38 所属栏目:安全 来源:简书
导读:副标题#e# 引子 最近有个虚拟练习项目,涉及到系统安全保障的设计,于是对安全保障这块做了一些更深入的了解。发现了很多有趣的东西,开阔了眼界。中间查了一些资料,于是我打算重新整理,用更加循序渐进,大家都能懂的方式,说一说如何设计一个安全的系统
|
大部分情况下,使用 md5(md5(password) + salt) 方式加密基本上已经可以了:
其中,最关键的是 salt 从哪里来? salt 该怎么设置才能安全。有几个重要的点: 不要使用固定不变的 salt。 每个用户的 salt 都需要不同。 salt 必须由服务端使用安全的随机函数生成。 客户端运算需要的 salt 需要从服务端动态获取。 客户端加盐 hash 的结果并不是最终服务端存盘的结果。 由于客户端也需要执行加盐 hash ,所以,salt 不能直接写在客户端,而是应该动态从服务端获得。服务端生成随机的 salt 时,必须使用安全的随机函数,防止随机数被预测。 各语言安全的随机函数:
(编辑:应用网_扬州站长网) 【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容! |
站长推荐




