>일반적인 문제 >비밀번호 암호화 방법은 무엇입니까?

비밀번호 암호화 방법은 무엇입니까?

藏色散人
藏色散人원래의
2020-08-11 11:20:0527639검색

비밀번호 암호화 방법은 다음과 같습니다. 1. 일반 텍스트로 저장 2. MD5 및 SHA1과 같은 단방향 HASH 알고리즘 4. Bcrypt 및 scrypt와 같은 알고리즘.

비밀번호 암호화 방법은 무엇입니까?

사용자 비밀번호 암호화 방법

사용자 비밀번호를 데이터베이스에 저장할 때 일반적인 암호화 방법은 무엇입니까? 다음 방법은 일반적인 비밀번호 저장 방법입니다.

1. 예를 들어, user 설정된 비밀번호는 "123456"이며, "123456"을 데이터베이스에 직접 저장하는 방법은 가장 간단하면서도 가장 위험한 방법입니다. 그러나 실제로 많은 인터넷 회사가 이러한 접근 방식을 채택할 수 있습니다.

2. 3DES, AES 및 기타 알고리즘과 같은 대칭 암호화 알고리즘을 사용하여

복호화를 통해 원래 비밀번호를 복원할 수 있습니다. 하지만, 대량의 사용자 정보가 유출되었기 때문에 키도 유출될 가능성이 높습니다. 물론 일반 데이터와 키를 별도로 저장하고 관리할 수도 있지만, 키를 완벽하게 보호하는 것도 매우 복잡합니다. 좋은 의미는 아닙니다.

3. MD5, SHA1 등의 단방향 HASH 알고리즘

이러한 알고리즘을 사용한 후에는 계산을 통해서도 원래의 비밀번호를 복원할 수 없고 구현도 비교적 간단하기 때문에 많은 인터넷 회사에서 사용자 비밀번호를 저장하기 위해 이 방법을 사용합니다. 예전에는 이런 식으로 사용되어 왔습니다. 비교적 안전한 방법이지만, 레인보우 테이블 기술이 발전하면서 테이블 조회 및 크래킹을 위해 레인보우 테이블을 설정할 수 있게 되었습니다. 이 방법은 현재 매우 안전하지 않습니다.

실제로 회사에서도 이전에도 이 MD5 암호화 방식을 사용했습니다.

4. PBKDF2 알고리즘

이 알고리즘의 원리는 HASH 알고리즘에 무작위 솔트를 추가하고 여러 HASH 작업을 수행하는 것과 대략 동일하며, 무작위 솔트는 레인보우 테이블 생성의 난이도를 크게 높이고 여러 HASH도 생성합니다. 레인보우 테이블의 난이도가 더욱 높아졌습니다.

PBKDF2 알고리즘을 사용할 때 HASH는 일반적으로 sha1 또는 sha256을 사용합니다. 랜덤 솔트의 길이는 일반적으로 8바이트 이상이어야 하며 HASH 개수는 최소 1,000배 이상이어야 보안이 충분히 높아집니다. . 비밀번호 검증 프로세스는 1000개의 HASH 연산을 수행하는데, 이는 서버의 경우 1ms 밖에 걸리지 않지만 크래커의 경우 계산 비용이 1000배 증가하고, 최소 8바이트의 랜덤 솔트가 있어 테이블 생성 난이도가 N만큼 증가합니다. 이 알고리즘은 국립 표준 기술 연구소(National Institute of Standards and Technology)에서도 권장됩니다.

5. bcrypt 및 scrypt와 같은 알고리즘

이 두 알고리즘은 레인보우 테이블에도 효과적으로 저항할 수 있습니다. 이 두 알고리즘을 사용할 때는 해당 매개변수도 지정해야 하므로 크랙이 더 어려워집니다.

암호화 분야에서 scrypt("ess crypt"로 발음)는 Colin Percival이 2009년에 발명한 키 파생 함수입니다. 원래는 그가 설립한 Tarsnap 서비스에서 사용하도록 설계되었습니다. 맞춤형 하드웨어에 대한 대규모 공격을 염두에 두고 설계되었으며 의도적으로 많은 양의 메모리가 필요하도록 설계되었습니다.

Scrypt는 계산하는 데 시간이 오래 걸릴 뿐만 아니라 많은 메모리를 차지하므로 여러 다이제스트를 병렬로 계산하는 것이 극도로 어렵기 때문에 레인보우 테이블을 사용하여 무차별 대입 공격을 수행하는 것이 더 어렵습니다. Scrypt는 프로덕션 환경에서 널리 사용되지 않으며 면밀한 조사와 광범위한 라이브러리 지원이 부족합니다. 그러나 알고리즘 수준에 결함이 없는 한 Scrypt는 PBKDF2 및 bcrypt보다 더 안전해야 합니다.

요약

PBKDF2, bcrypt, scrypt 및 기타 알고리즘을 사용하면 레인보우 테이블 공격에 효과적으로 저항할 수 있습니다. 데이터가 유출되더라도 가장 중요한 "사용자 비밀번호"는 여전히 효과적으로 보호될 수 있으며 해커는 사용자 비밀번호를 대량으로 해독할 수 없습니다. , 이를 통해 크리덴셜 스터핑을 차단합니다.

위 내용은 비밀번호 암호화 방법은 무엇입니까?의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!

성명:
본 글의 내용은 네티즌들의 자발적인 기여로 작성되었으며, 저작권은 원저작자에게 있습니다. 본 사이트는 이에 상응하는 법적 책임을 지지 않습니다. 표절이나 침해가 의심되는 콘텐츠를 발견한 경우 admin@php.cn으로 문의하세요.