FAQ |
Kalender |
![]() |
#1 | |||
|
||||
Medlem
|
hey,
jag sökte men bedömde att den senaste tråden inom detta inte var generell nog... Nu till frågan: Vad anser ni man bör ha för säkerhet på en webbplats alla användar-lösenord? Säg att det gäller en större sida, så som ett comunity/bloggportal, när känner ni "nu är det säkert nog"? MD5+random SALT? Känner mig väldigt rostig nu när man låter persistenslager för det mesta i databas-väg... |
|||
![]() |
![]() |
![]() |
#2 | |||
|
||||
Klarade millennium-buggen
|
SHA1+salt
|
|||
![]() |
![]() |
![]() |
#3 | |||
|
||||
Medlem
|
sha1, där ser man, tack!!!
|
|||
![]() |
![]() |
![]() |
#4 | |||
|
||||
Bara ett inlägg till!
|
Vi har en något mer komplicerad procedur, men i stort räcker md5(lösenord + salt) gott till.
Vill gärna betona att detta är att hasha, och inte att kryptera då det inte finns något sätt att få tillbaka ursprungsinformationen. |
|||
![]() |
![]() |
![]() |
#5 | |||
|
||||
Medlem
|
sha1, där ser man, tack!!!
Citat:
självklart menade jag hasha, mitt fel där ![]() |
|||
![]() |
![]() |
![]() |
#6 | |||
|
||||
Mycket flitig postare
|
Finns flera långa trådar om detta, t.ex:
http://www.webmasternetwork.se/index.php?s...f=4&t=30777&hl= http://www.webmasternetwork.se/index.php?a...=27900&hl=&s=wn |
|||
![]() |
![]() |
![]() |
#7 | |||
|
||||
Medlem
|
simonp, jag ska skapa en religion i din ära
![]() |
|||
![]() |
![]() |
![]() |
#8 | |||
|
||||
Mycket flitig postare
|
Citat:
Jag misstänkte att de två trådarna täckte det mesta i ämnet... |
|||
![]() |
![]() |
![]() |
#9 | ||
|
|||
Bara ett inlägg till!
|
md5(salt + lösenord) skapar inga unika hashar. Inkludera även ett unikt värde från användaren, t ex användarnamnet.
Unik hash för varje användare blir då: md5(salt + lösenord + användarnamn) |
||
![]() |
![]() |
![]() |
#10 | ||
|
|||
Klarade millennium-buggen
|
SHA1 har visat sig "ganska svag" i nya tester som
gjorts och därför rekommenderas starkare versioner av SHA som t.ex. SHA512 för mer kritiska tillämpningar. Hashningen av din användardatabas kommer bli statisk och det är inget du kommer ändra på i den närmaste tiden. Jag skulle rekommendera dig att i alla fall utforska möjligheten med starkare SHA istället för SHA1. Om fördelarna överväger nack- delarna är det bara att köra. |
||
![]() |
![]() |
Svara |
|
|