AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / coding / Perguntas / 79295154
Accepted
sudoExclamationExclamation
sudoExclamationExclamation
Asked: 2024-12-20 01:34:35 +0800 CST2024-12-20 01:34:35 +0800 CST 2024-12-20 01:34:35 +0800 CST

Posso remover o prefixo do hash da senha no Argon2 ao armazenar no banco de dados?

  • 772

Estou usando esta biblioteca Argon2 em Rust para hash de senha:

https://docs.rs/argon2/latest/argon2/

let salt = SaltString::generate(&mut OsRng);
let argon2 = Argon2::default();
let password_bytes = form.password.as_bytes();
let password_hash = argon2.hash_password(&password_bytes, &salt).unwrap().to_string();

println!("password_hash: {}",password_hash);

let parsed_hash = PasswordHash::new(&password_hash).unwrap();
if Argon2::default().verify_password(&password_bytes, &parsed_hash).is_ok() {
    println!("Valid!");
}

O password_hashgerado se parece com isso:

$argon2id$v=19$m=19456,t=2,p=1$UWyFFxDMETxLo1q7BFjIEQ$i3MwCW0H7fZjFG7hMwKAPZgWs4hjo/foEUCwLsqp9uY

Parece sempre ter o prefixo$argon2id$v=19$m=19456,t=2,p=1$

  1. Posso remover esse prefixo antes de armazená-lo no banco de dados para economizar espaço? E então apenas codificá-lo para adicioná-lo antes de verificar?

  2. O que essas coisas significam?

  3. Será sempre a mesma coisa?

rust
  • 1 1 respostas
  • 37 Views

1 respostas

  • Voted
  1. Best Answer
    IMSoP
    2024-12-20T01:51:45+08:002024-12-20T01:51:45+08:00

    Os algoritmos modernos de hash de senha contêm "parâmetros de custo" que negociam desempenho contra segurança. Em termos simples, você quer que a verificação do hash seja lenta demais para que um invasor tente várias senhas possíveis, mas rápida o suficiente para que um usuário legítimo não pense que seu aplicativo está quebrado.

    Para gerar um hash correspondente quando a senha correta é fornecida, você precisa saber os parâmetros exatos usados ​​para gerar o hash armazenado. Como você disse, você pode codificar esses parâmetros, mas isso significa que você nunca pode alterá-los - em particular, conforme os computadores ficam mais rápidos, você quer que seu hash fique mais lento.

    Então, a prática comum é armazenar os parâmetros usados ​​junto com cada hash; então, se você alterá-los para novos hashes, você ainda pode verificar os hashes antigos. Algumas bibliotecas também permitem que você verifique se o hash armazenado usa os valores atualizados para os parâmetros sempre que o usuário faz login - enquanto você tem a senha correta, você pode salvar um novo hash mais seguro.

    Da mesma forma, algoritmos de hash às vezes são encontrados quebrados, ou simplesmente se tornam muito fáceis para invasores usarem força bruta. Nesse ponto, você pode querer mudar do Argon2 para algo completamente diferente. Novamente, você precisa saber quais dos seus hashes armazenados estão usando o Argon2, e quais estão usando o novo algoritmo, então a prática comum é indicar o algoritmo usado bem no começo do hash.

    Para o Argon2, o formato desses parâmetros é, na verdade, parte do padrão publicado, então todas as implementações do Argon2 gerarão, e esperarão, esses prefixos exatos. Embora você possa retirá-los, há realmente muito pouco a ganhar fazendo isso, e muito a perder.

    Quanto ao que os parâmetros realmente significam , você pode encontrar um breve resumo na documentação do Rust que você vinculou, especificamente na argon2::Paramsstruct :

    • m_cost: tamanho da memória em blocos de 1 KiB. Entre 8*p_coste (2^32)-1.
    • t_cost: número de iterações. Entre 1e(2^32)-1
    • p_cost: grau de paralelismo. Entre 1e (2^24)-1.
    • 5

relate perguntas

  • os braços de correspondência têm tipos incompatíveis esperados ao reutilizar a função dentro da correspondência

  • Conversão de tipo de ferrugem em uma instrução de correspondência

  • Como forçar o tipo de retorno de uma correspondência para ()?

  • enums de ferrugem em representações primitivas

  • Existe uma maneira de simplificar a correspondência diretamente para Ok("VAL") em Result<String, VarError>

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Vue 3: Erro na criação "Identificador esperado, mas encontrado 'import'" [duplicado]

    • 1 respostas
  • Marko Smith

    Por que esse código Java simples e pequeno roda 30x mais rápido em todas as JVMs Graal, mas não em nenhuma JVM Oracle?

    • 1 respostas
  • Marko Smith

    Qual é o propósito de `enum class` com um tipo subjacente especificado, mas sem enumeradores?

    • 1 respostas
  • Marko Smith

    Como faço para corrigir um erro MODULE_NOT_FOUND para um módulo que não importei manualmente?

    • 6 respostas
  • Marko Smith

    `(expression, lvalue) = rvalue` é uma atribuição válida em C ou C++? Por que alguns compiladores aceitam/rejeitam isso?

    • 3 respostas
  • Marko Smith

    Quando devo usar um std::inplace_vector em vez de um std::vector?

    • 3 respostas
  • Marko Smith

    Um programa vazio que não faz nada em C++ precisa de um heap de 204 KB, mas não em C

    • 1 respostas
  • Marko Smith

    PowerBI atualmente quebrado com BigQuery: problema de driver Simba com atualização do Windows

    • 2 respostas
  • Marko Smith

    AdMob: MobileAds.initialize() - "java.lang.Integer não pode ser convertido em java.lang.String" para alguns dispositivos

    • 1 respostas
  • Marko Smith

    Estou tentando fazer o jogo pacman usando apenas o módulo Turtle Random e Math

    • 1 respostas
  • Martin Hope
    Aleksandr Dubinsky Por que a correspondência de padrões com o switch no InetAddress falha com 'não cobre todos os valores de entrada possíveis'? 2024-12-23 06:56:21 +0800 CST
  • Martin Hope
    Phillip Borge Por que esse código Java simples e pequeno roda 30x mais rápido em todas as JVMs Graal, mas não em nenhuma JVM Oracle? 2024-12-12 20:46:46 +0800 CST
  • Martin Hope
    Oodini Qual é o propósito de `enum class` com um tipo subjacente especificado, mas sem enumeradores? 2024-12-12 06:27:11 +0800 CST
  • Martin Hope
    sleeptightAnsiC `(expression, lvalue) = rvalue` é uma atribuição válida em C ou C++? Por que alguns compiladores aceitam/rejeitam isso? 2024-11-09 07:18:53 +0800 CST
  • Martin Hope
    The Mad Gamer Quando devo usar um std::inplace_vector em vez de um std::vector? 2024-10-29 23:01:00 +0800 CST
  • Martin Hope
    Chad Feller O ponto e vírgula agora é opcional em condicionais bash com [[ .. ]] na versão 5.2? 2024-10-21 05:50:33 +0800 CST
  • Martin Hope
    Wrench Por que um traço duplo (--) faz com que esta cláusula MariaDB seja avaliada como verdadeira? 2024-05-05 13:37:20 +0800 CST
  • Martin Hope
    Waket Zheng Por que `dict(id=1, **{'id': 2})` às vezes gera `KeyError: 'id'` em vez de um TypeError? 2024-05-04 14:19:19 +0800 CST
  • Martin Hope
    user924 AdMob: MobileAds.initialize() - "java.lang.Integer não pode ser convertido em java.lang.String" para alguns dispositivos 2024-03-20 03:12:31 +0800 CST
  • Martin Hope
    MarkB Por que o GCC gera código que executa condicionalmente uma implementação SIMD? 2024-02-17 06:17:14 +0800 CST

Hot tag

python javascript c++ c# java typescript sql reactjs html

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve