Услышав обо всех недавних хаках в крупных технических фирмах, мне стало интересно узнать, как они используют хранилище паролей.Солить пароль бессмысленно, если кто-то получает доступ к соляному ключу? Выключить сервер?
Я знаю, что соление + хеширование принято как обычно безопасное, но когда-либо пример, который я видел в солевом, имеет ключ соляной кислоты, закодированный в скрипт пароля, который обычно хранится на том же сервере.
Итак, это логичное решение для хэш-пароля пользователя изначально, передать этот хэш на «сервер соления» или какую-то функцию, хранящуюся за пределами сайта, а затем передать обратно соленый хеш?
Способ, которым я нахожусь, заключается в том, что если злоумышленник получает доступ к серверу или базе данных, содержащей сохраненные пароли, они не смогут сразу получить доступ к соляному ключу.
Имеет смысл. Кажется, что больше усилий, чем стоит (если только его сайт не имеет значительного значения или важности) для злоумышленника. Спасибо за быстрый ответ. –