首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >在线表单代码中的散列函数在哪里?

在线表单代码中的散列函数在哪里?
EN

Security用户
提问于 2018-01-15 07:42:17
回答 1查看 105关注 0票数 -2

我对这些东西几乎一无所知,但我对密码学和网络安全很感兴趣。我只是想知道,当黑客试图强行进入系统时,他们需要找到哈希密码、salt和哈希函数。他们在哪里以及如何在网上找到这些信息?

EN

回答 1

Security用户

发布于 2018-01-15 08:50:28

密码通常是通过与服务器的加密连接以明文发送的。然后,服务器计算密码的散列,并将其与数据库中的条目进行比较。

散列和salt一起存储在数据库中。哈希函数被编码到应用程序中。对于支持多个哈希函数的应用程序(通常是将来更改哈希函数),可能会有一个标志来建议对特定密码使用哪种算法。哈希存储格式还可以提供使用哪种算法的线索(哈希长度可以是指示符)。像bcrypt这样的格式存储直接使用的细节)。或者,拥有身份验证数据库表副本的人可以尝试使用各种算法的通用密码,直到找到存在的散列为止。

当黑客试图强行进入系统时,他们需要找到哈希密码、salt和哈希函数。

这不是真的。已获得身份验证数据库表副本的黑客可能试图反向哈希。这是有用的,因为许多用户重复使用凭据。获取表副本的方法有很多种--包括但不限于在服务器SQL注入上找到可利用的通道来获取shell (命令提示符/终端,在这里您可以直接执行命令),数据库以默认凭据向internet开放,或者一个疲惫的开发人员意外地签入了对公共git存储库的访问令牌。

要做到这一点,您通常会尝试使用大量的通用密码、普通字典单词和9个字符的大列表。这通常会导致大量可用散列的反转。

票数 0
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/177606

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档