国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

如何正確進(jìn)行密碼驗(yàn)證?
2022-06-06   51CTO

譯者 | baron

網(wǎng)絡(luò)安全問(wèn)題日益嚴(yán)重,即使是大型知名企業(yè)也面臨敏感用戶數(shù)據(jù)泄露的問(wèn)題。這些問(wèn)題可能包括對(duì)數(shù)據(jù)庫(kù)的未經(jīng)授權(quán)的訪問(wèn)以及日志的泄露等等。此外,我們也經(jīng)常遇到零日漏洞攻擊(Zero-Day Vulnerabilities),所有這些都對(duì)用戶自身安全和企業(yè)聲譽(yù)產(chǎn)生了負(fù)面影響。本文將介紹如何使用密碼認(rèn)證來(lái)實(shí)現(xiàn)用戶認(rèn)證的數(shù)據(jù)存儲(chǔ)。

一、身份驗(yàn)證 

身份驗(yàn)證是用戶確認(rèn)他是所提供標(biāo)識(shí)符的所有者的過(guò)程。最明顯和人們最熟悉的身份驗(yàn)證過(guò)程是密碼身份驗(yàn)證。用戶進(jìn)入登錄頁(yè)面,輸入用戶名和密碼,然后登錄。下文將展示如何在服務(wù)器上實(shí)現(xiàn)身份驗(yàn)證。

認(rèn)證過(guò)程可以用一張圖表示:

服務(wù)端收到請(qǐng)求后,服務(wù)器將使用存儲(chǔ)在數(shù)據(jù)庫(kù)中的值(在注冊(cè)期間保存的)檢查用戶的數(shù)據(jù),并判斷用戶是否可以通過(guò)身份驗(yàn)證。如果檢查成功,通常會(huì)在服務(wù)器上創(chuàng)建一個(gè)會(huì)話,并將其標(biāo)識(shí)符作為 Cookie 在響應(yīng)中返回。

那么,用戶注冊(cè)時(shí)如何保存認(rèn)證數(shù)據(jù)呢?

1.將密碼存儲(chǔ)為純文本

在這種情況下,數(shù)據(jù)庫(kù)中的數(shù)據(jù)將作為開(kāi)放數(shù)據(jù)存儲(chǔ)。任何有權(quán)訪問(wèn)數(shù)據(jù)庫(kù)的人都可以獲取用戶的密碼,比如數(shù)據(jù)庫(kù)管理員、支持人員或開(kāi)發(fā)人員。此外,系統(tǒng)中始終存在漏洞風(fēng)險(xiǎn),可能允許入侵者訪問(wèn)數(shù)據(jù)庫(kù)且進(jìn)行下載和轉(zhuǎn)存。

理想情況下,每項(xiàng)服務(wù)都應(yīng)有其唯一的密碼,這樣就可以避免在服務(wù)中泄露身份驗(yàn)證數(shù)據(jù)的風(fēng)險(xiǎn)。但由于我們使用的服務(wù)如此之多,記住所有密碼是不可能的。一種解決方案是密碼管理器,但使用的人很少,并且用戶傾向于能隨處使用的一個(gè)或多個(gè)密碼。當(dāng)一項(xiàng)服務(wù)的數(shù)據(jù)泄露,使用該密碼的其他服務(wù)也會(huì)受到影響,因此強(qiáng)烈建議不要以純文本形式保存密碼,從而保護(hù)用戶免受此類問(wèn)題影響。

2.密碼哈希

哈希算法是根據(jù)用戶密碼計(jì)算數(shù)字摘要的特定函數(shù)。該函數(shù)的工作原理是可以足夠快地從密碼中獲取哈希值,而無(wú)法在足夠的時(shí)間內(nèi)完成反向轉(zhuǎn)換。哈希函數(shù)有MD5、SHA-1、SHA-256 、SH3-512等。使用這些函數(shù),我們保存到數(shù)據(jù)庫(kù)中的不是密碼本身,而是使用哈希函數(shù)從密碼中計(jì)算出來(lái)的數(shù)值摘要值。例如,在 Java 中,使用如下所示操作獲取密碼的哈希值:

6a158d9847a80e99511b2a7866233e404b305fdb7c953a30deb65300a57a0655
  • 1.

這個(gè)變體已經(jīng)好很多了,但它仍有缺點(diǎn)。其中之一是具有相同密碼的用戶將具有相同的哈希值。如果入侵者獲得對(duì)數(shù)據(jù)庫(kù)的訪問(wèn)權(quán),他就可以根據(jù)自己的目的使用數(shù)據(jù),同時(shí)暴力破解密碼的可能性也相當(dāng)危險(xiǎn)。你可以使用流行的密碼和哈希來(lái)創(chuàng)建數(shù)據(jù)庫(kù)(或使用現(xiàn)有數(shù)據(jù)庫(kù)),因此可以快速恢復(fù)用戶密碼的值。這也是不推薦這一選項(xiàng)的原因。

3.使用唯一鹽(Salt)的密碼哈希

針對(duì)前一個(gè)解決方案的痛點(diǎn),我們可以使用每個(gè)用戶唯一的鹽。鹽是與密碼連接的隨機(jī)值,并從結(jié)果中獲取哈希函數(shù)。

Random random = new SecureRandom();
byte[] saltBytes = new byte[16];
random.nextBytes(saltBytes);

String salt = new BigInteger(1, saltBytes).toString(16);
  • 1.
  • 2.
  • 3.
  • 4.
  • 5.

這樣,我們一次解決了幾個(gè)問(wèn)題。首先,具有相同密碼的用戶將具有不同的鹽值,因此哈希函數(shù)的值也不同。因?yàn)闊o(wú)法應(yīng)用預(yù)先計(jì)算的哈希表,入侵者獲取密碼將更加困難。

4.特殊算法 PBKDF2、BCrypt、SCrypt

最好的選擇是使用為散列密碼開(kāi)發(fā)的特殊算法。這些算法是自適應(yīng)的,可以有意讓計(jì)算時(shí)間放慢,以使暴力攻擊更加困難。

我們以 BCrypt 算法(實(shí)現(xiàn)是 Spring Security 的一部分)為例:

$2a$10$alXdzX7lkEp52xiKS7YfuelpoFqz6AsvyBwIEz/BbWghdkmwGqYoy

$2a$ - the hash algorithm identifier
10 - number of hashing rounds (2^10 = 1024)
alXdzX7lkEp52xiKS7Yfue - salt
lpoFqz6AsvyBwIEz/BbWghdkmwGqYoy - hash
  • 1.
  • 2.
  • 3.
  • 4.
  • 5.
  • 6.

為了計(jì)算這個(gè)函數(shù),我們使用了1024輪哈希。隨著時(shí)間的推移和計(jì)算能力的增長(zhǎng),我們可以增加這個(gè)值來(lái)保持計(jì)算的復(fù)雜性。

在對(duì)用戶進(jìn)行身份驗(yàn)證時(shí),只需調(diào)用檢查發(fā)送的密碼的方法以及存儲(chǔ)在數(shù)據(jù)庫(kù)中的哈希值:

x = H(salt, password)
v = g^x (mod N)
  • 1.
  • 2.

H- 哈希函數(shù)(SHA-1、SHA256 等)。

g, N- 可以從RFC5054.Appendix A中選擇的常量。需要注意的是,選擇的常量和哈希函數(shù)在服務(wù)器和客戶端上必須相同。

salt 和verifier 值可以在客戶端和服務(wù)器上計(jì)算。如果這些值是在客戶端計(jì)算的,我們根本不會(huì)在通信通道上傳輸密碼,但我們也無(wú)法檢查服務(wù)器上的密碼策略(長(zhǎng)度、通配符數(shù)量等)。因此,這些檢查也需要傳輸?shù)娇蛻舳恕?/p>

例如,你可以使用Nimbus SRP 庫(kù):

salt: 6bb9db1c839bdc59ecbcd0ee12488462
verifier: f28aed4372b1312ccdd6e281c7270be503bac99bff845c41da8189eadf9e4497
  • 1.
  • 2.

這些值必須保存在數(shù)據(jù)庫(kù)中,并在以后的客戶端身份驗(yàn)證過(guò)程中使用。該協(xié)議最大的優(yōu)點(diǎn)是密碼不會(huì)以任何方式傳輸?shù)椒?wù)器,并且無(wú)法從verifier值中恢復(fù)原始密碼。此外,verifier僅在注冊(cè)期間傳輸(如果在客戶端計(jì)算)并且僅用于身份驗(yàn)證期間的計(jì)算。該協(xié)議本身可以抵抗 MITM 攻擊,這意味著如果有人意外啟用了服務(wù)器上所有用戶請(qǐng)求的日志記錄,并且這些日志隨后被泄露,密碼也不會(huì)泄露。此數(shù)據(jù)在每個(gè)會(huì)話中計(jì)算,不能用于重新輸入。

二、結(jié)論

正確使用現(xiàn)代用戶身份驗(yàn)證方法可以大大降低身份驗(yàn)證數(shù)據(jù)泄露的可能,但身份驗(yàn)證只是網(wǎng)絡(luò)安全領(lǐng)域的一個(gè)側(cè)面。除此之外,日志請(qǐng)求和日志存儲(chǔ)也是值得人們關(guān)注的問(wèn)題。

原文鏈接:https://dzone.com/articles/password-authentication-how-to-do-it-correctly

譯者介紹

baron,51CTO社區(qū)編輯,具有九年手機(jī)安全/SOC底層安全開(kāi)發(fā)經(jīng)驗(yàn),擅長(zhǎng)TrustZone/TEE安全產(chǎn)品的設(shè)計(jì)和開(kāi)發(fā)。

熱詞搜索:

上一篇:機(jī)密計(jì)算時(shí)代或?qū)⒑芸斓絹?lái)
下一篇:內(nèi)生安全免疫,代碼疫苗關(guān)鍵技術(shù)剖析

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
免费久久99精品国产| 激情欧美亚洲| 好看的av在线不卡观看| 久久久久久网址| 亚洲免费观看在线观看| 国产精品试看| 欧美区高清在线| 久久婷婷色综合| 欧美一区二区三区播放老司机| 亚洲国产日韩欧美在线99 | 久久婷婷麻豆| 亚洲电影免费观看高清完整版 | 久久综合久久久久88| 亚洲桃花岛网站| 最新国产成人在线观看| 狠狠色狠狠色综合人人| 国产精品美女久久久久久2018 | 久久久久久亚洲综合影院红桃| 亚洲国产精品久久久久秋霞不卡 | 亚洲视频一区在线| 欧美福利视频网站| 欧美午夜精品久久久久久久| 老鸭窝毛片一区二区三区| 欧美在线亚洲一区| 欧美一区二区网站| 久久国产一二区| 麻豆精品传媒视频| 日韩午夜高潮| 欧美日韩亚洲网| 欧美日韩在线另类| 日韩视频专区| 亚洲激情在线观看| 亚洲激情啪啪| 亚洲一二三区精品| 一区二区三区在线观看国产| 国产精品毛片| 午夜精品www| 久久这里只有精品视频首页| 免费在线观看成人av| 久久人人精品| 欧美激情久久久久| 国产一区二区三区久久悠悠色av | 日韩手机在线导航| 你懂的亚洲视频| 99精品黄色片免费大全| 久久婷婷麻豆| 亚洲精选视频在线| 亚洲第一二三四五区| 99pao成人国产永久免费视频| 一区二区三区免费看| 亚洲视频电影图片偷拍一区| 美女成人午夜| 国产日产欧美精品| 亚洲免费观看在线视频| 国产精品久久夜| 麻豆久久婷婷| 国产综合精品| 国产欧美日韩在线视频| 亚洲一区二区三区免费视频| 亚洲小视频在线| 欧美精品福利视频| 亚洲日本理论电影| 欧美精品情趣视频| 亚洲成在线观看| 欧美国产精品v| 国产香蕉97碰碰久久人人| 亚洲综合日韩在线| 国产精品日日摸夜夜添夜夜av| 国产精品红桃| 美国三级日本三级久久99| 久久成人18免费网站| 亚洲欧美不卡| 国产精品国产一区二区| 国产日韩精品一区观看| 91久久精品一区二区别| 欧美日本一道本| 亚洲欧美一区二区激情| 一区二区三区在线观看国产| 嫩草国产精品入口| 久久精品亚洲精品| 欧美亚洲一区二区三区| 欧美日韩mv| 久久这里只有精品视频首页| 91久久国产综合久久| 亚洲一区成人| 国产在线精品成人一区二区三区| 午夜精品久久久久久久男人的天堂 | 国产在线视频不卡二| 欧美日韩国产系列| 日韩一区二区精品葵司在线| 亚洲少妇中出一区| 久久成年人视频| 午夜精品福利视频| 亚洲午夜视频| 亚洲国产精品嫩草影院| 国产精品视频专区| 欧美三级午夜理伦三级中视频| 久久免费视频观看| 性一交一乱一区二区洋洋av| 国产一区二区三区日韩欧美| 国产精品狼人久久影院观看方式| 欧美国产乱视频| 久久全球大尺度高清视频| 午夜精品电影| 欧美影院成人| 久久久精品日韩欧美| 久久久久久亚洲精品杨幂换脸| 午夜欧美不卡精品aaaaa| 久久国产精品久久国产精品| 欧美一区二区三区四区视频| 久久精品国产一区二区三区免费看| 欧美一区2区视频在线观看| 欧美自拍偷拍午夜视频| 老牛国产精品一区的观看方式| 男人天堂欧美日韩| 欧美日韩一区二区在线观看| 国产精品性做久久久久久| 1024国产精品| 欧美在线观看视频在线| 欧美91视频| 国产欧美精品在线| 亚洲三级视频在线观看| 欧美影视一区| 国产精品久久久久久久久久久久| 老司机午夜免费精品视频| 亚洲男女自偷自拍| 国产一区在线视频| 亚洲制服av| 国产亚洲视频在线观看| 久热re这里精品视频在线6| 亚洲激情一区二区| 国产精品成人在线观看| 亚洲欧美视频在线| 国产亚洲精品bt天堂精选| 欧美一区二区高清在线观看| 国产乱子伦一区二区三区国色天香 | 中文无字幕一区二区三区| 久久riav二区三区| 国产一区二区成人久久免费影院| 欧美一区二区三区免费观看视频 | 国产精品国产馆在线真实露脸| 国产日韩精品一区二区三区在线| 久久电影一区| 狂野欧美激情性xxxx| 国产伦精品一区| 巨乳诱惑日韩免费av| 在线不卡中文字幕播放| 欧美女激情福利| 午夜国产一区| 亚洲美女色禁图| 国产欧美日韩综合一区在线观看 | 在线不卡中文字幕| 美女视频黄 久久| 久久亚洲一区二区三区四区| 亚洲缚视频在线观看| 欧美电影资源| 狠狠色丁香婷婷综合久久片| 欧美日韩在线精品| 欧美日韩免费视频| 亚洲一区二区视频在线观看| 国产美女一区二区| 欧美三区不卡| 欧美成人激情视频| 久久久久一区二区| 欧美一区二区日韩一区二区| 国产精品久久久久国产a级| 久久免费视频观看| 亚洲欧美一级二级三级| 亚洲三级电影在线观看| 伊人久久男人天堂| 国产美女一区二区| 国产精品久久久久国产a级| 欧美激情综合网| 欧美精品日本| 欧美日一区二区在线观看| 欧美日韩国产va另类| 欧美另类一区| 国产精品亚洲产品| 韩国一区二区三区在线观看| 国产一区二区观看| 国产一区二区你懂的| 在线观看日韩av电影| 亚洲精品在线观看视频| 亚洲视频你懂的| 亚洲一区三区电影在线观看| 久久av二区| 欧美日韩天堂| 国产亚洲精品aa| 一本在线高清不卡dvd| 久久久噜噜噜久久中文字免| 欧美午夜不卡在线观看免费| 亚洲高清资源| 乱码第一页成人| 影音先锋亚洲视频| 欧美一区二区日韩| 国产婷婷97碰碰久久人人蜜臀| 欧美国产在线视频| 国产在线欧美日韩| 亚洲国语精品自产拍在线观看| 久久精品国产999大香线蕉|