Mailinglisten-Archive |
Guten Abend, ich versuche gerade die Sinnhaftigkeit von salted Hashes für (Web-)Applikationen herauszufinden und bin zu folgenden überlegungen gekommen: Gesalzene Hashes sollen ja davor schützen, dass man bei Zugriff auf die Hashes die Rückrechnung mit Rainbow-Tables erschwert. Wenn man nun das Salt nun gemeinsam mit den Hashes speichert, dann ist dieser Vorteil wohl verschwunden. Wenn ich das Salz auf irgend eine Weise aus Meta-Daten generiere und die Software als Open Source veröffentliche, dann kann natürlich auch jeder andere das Salz berechnen. Nun meine Überlegung bezüglich Webapplikation: Sobald jemand Zugriff auf die Hashes hat (also über einen Einbruch auf den Server oder physikalischer Zugriff) hat er auch das Salz. Solang niemand auf dem Server einbricht ist auch das Salz kein zusätzlicher Schutz. Aber das kann es ja nicht sein - was habe ich übersehen? ;-) Liebe Grüße Hannes Halenka
php::bar PHP Wiki - Listenarchive