2013-09-28 4 views
5

Während der Installation von CakePHP i unten Fehler erwähnt wurde:Warum sollten wir den Wert für den Sicherheitssalz in CakePHP ändern?

Bitte den Wert von ‚Security.salt‘ in app ändern/config/core.php zu einem Salz Wert speziell für Ihre Anwendung

Ich kenne die Lösung und es funktioniert absolut gut für mich.

Aber nur um meinen Eifer zu befriedigen, möchte ich wissen, warum wir den Wert des Sicherheitssalzes in CakePHP ändern sollten? Und was, wenn wir den Wert nicht ändern?

+0

Kurze Antwort: Weil es für Ihren Code einzigartig sein muss. Wenn alle dasselbe Salz verwenden, wäre die Verwendung eines Salzes sinnlos. –

+0

Danke für die kurze Antwort. Ich schätze wirklich, – Hardrik

Antwort

8

Die Idee eines kryptographischen "Salt" ist, dass das gleiche Passwort (oder ein anderer geheimer Wert), das an zwei Stellen verschlüsselt ist, nicht mit dem gleichen verschlüsselten Wert endet. Dies macht es schwieriger, ein "Wörterbuch" zu erstellen, das die Hashes für viele wahrscheinliche Passwörter enthält, und es schnell gegen eine gestohlene Liste von Passwort-Hashes zu überprüfen, um das Passwort wiederherzustellen.

Streng genommen ein Salz soll mit diesem Wert für jeden Wert und gespeichert erzeugt werden - so ein Wörterbuch oder „Brute-Force“ -Angriff, dass einzelnes Passwortes bei der Wiederherstellung erfolgreich sein könnte, würde aber für andere Passwörter in der nicht von Nutzen sein System.

Ein anwendungsweites Salz kann jedoch auch einen gewissen Nutzen bieten, da die von einer Anwendung erzeugten Hashwerte nicht mit denen einer anderen übereinstimmen. Es ist auch möglich, dass jemand die verschlüsselten Daten (z. B. eine Datenbanktabelle von Benutzern) stehlen kann, ohne Zugriff auf dieses Salz auf Anwendungsebene zu haben, wodurch der Brute-Force-Angriff kniffliger wird.

Diese Vorteile würden vollständig verloren gehen, wenn jeder, der CakePHP installiert hat, das gleiche Salz verwendet, denn jeder kann den Quellcode herunterladen und das Standard-Salz finden.

+0

Das ist viel besser :) –

+0

Danke für die Antwort hilft es bei der Klärung meiner Zweifel für das Salz. Danke noch einmal. – Hardrik

Verwandte Themen