Chad0000 最近的时间轴更新
Chad0000

Chad0000

V2EX 第 538559 号会员,加入于 2021-03-20 08:32:03 +08:00
今日活跃度排名 2861
现在(2022年12月13日)起,我要立个Flag:干掉Salesforce!
根据 Chad0000 的设置,主题列表被隐藏
二手交易 相关的信息,包括已关闭的交易,不会被隐藏
Chad0000 最近回复了
15 小时 20 分钟前
回复了 qwertyzzz 创建的主题 健康 你们身体都有哪些慢性病(缺陷)
超过三秒
@restkhz #87
我理解 OP 想避免被脱库,但增加脱库难度有很多方案,OP 偏偏选了一种“御敌 999 ,自损 300”的做法。我上面的说法就是在说这种自损是否值得。就没更好更优雅的方案了么?当然有啊,其中之一就是脱库者都不知道加密方式(未拿到软件系统),盐也不在 DB 中(算出来的),每个用户加密会根据用户本身信息而变(比如用户密码版本号),那对脱库的也是一种打击。
@forty
完全换另外一个算法的话,你就需要提前部署那个算法。否则 app 来不及适配,尤其是紧急安全事件,你得有足够窗口期提前安排。还是那句,搞这么复杂到底提升了多少安全性。
@forty #70
在是否能及时更新(算法)这个方面有很大区别。
1 天前
回复了 upai 创建的主题 问与答 匿名提问:有没有性价比高的倒模推荐?
匿名回复一下:不如真人好用。
@forty #66
“ 至于说要后端保存每种不同 hash 值的,完全不需要”

要不你再仔细想想?当然如果你说只限 web 当我没说。
@gamexg #54
其实没用,对于 CDN 来说,这个 Hash 过的密码也是密码,直接发给后端一样能登录。


@tool2dx #55
后端还可以将盐的算法跟用户名+版本号相关,这样有盐但不需要保存盐,只脱库没拿到应用的算法,破解者都不知道盐是什么(甚至盐会参与源密码进一步混淆),加大脱库难度。
关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   1209 人在线   最高记录 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 11ms · UTC 23:10 · PVG 07:10 · LAX 16:10 · JFK 19:10
Developed with CodeLauncher
♥ Do have faith in what you're doing.