Table of Contents
吸附是数据安全保护敏感信息的一种基本手段,但不当执行可能导致脆弱性,本条突出了实施吸附时常见的错误,并就如何避免这些错误提供了指导。
使用弱散列函数
最常发生的错误之一是选择过时或不安全的散列函数,如MD5或SHA-1. 这些算法容易发生碰撞攻击,这可能会损害数据的完整性,建议使用SHA-256或SHA-3等更强的算法来提高安全性.
不是盐哈谢斯
将无独特盐的散装密码给每个用户都存储,增加了彩虹表攻击的风险. 盐在每次散装中加入随机性,使得预计算的攻击方法无效. 总是在散装前为每个密码生成一个独特的盐.
上海的正确执行
不当实施散列,比如使用快速散列函数进行密码存储,会削弱安全性。 最好使用专门的密码散列算法,比如bcrypt, scrypt, 或Argon2, 设计起来是慢速的,能抵御野蛮攻击。
常见错误摘要
- 选择像 MD5 或 SHA-1 这样的弱散列函数
- 未能在每条散列中添加独特的盐类
- 使用快速散列算法存储密码
- 跨多个散列的再利用盐
- 未更新过时的散列做法