Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > it.comp.www.php > #22634
| From | Alessandro Pellizzari <shuriken@amiran.it> |
|---|---|
| Newsgroups | it.comp.www.php |
| Subject | Re: Login con PDO |
| Date | 2019-04-12 16:27 +0100 |
| Message-ID | <ghbp3oFfd64U1@mid.individual.net> (permalink) |
| References | <q8lqkv$18k1$1@gioia.aioe.org> <gh8g1vFntueU1@mid.individual.net> <20190411183141.17d1cd95@nntp.aioe.org> <gh9broFts81U1@mid.individual.net> <q8q9cd$1and$1@gioia.aioe.org> |
On 12/04/2019 16:03, Roberto Tagliaferri wrote: >> Quindi sì, password_hash è più sicuro di qualsiasi algoritmo di hashing >> preso da solo, proprio perché ne applica più di uno :) > Ciao, il modulo bcrypt di postgres come ti sembra rispetto ad usare php > (quindi leggere comunque il record per poi controllare la password con la > funzione PHP piuttosto che fare la query direttamente e scaricare il dato > solo se la password è esatta)? Premettendo che non sono esperto di crittazione, e quello che so l'ho imparato un po' sulla mia pelle, un po' sulla pelle degli altri... :) bcrypt mi pare si basi sullo stesso principio di password_hash (anzi, è il viceversa): hashare e re-hashare più volte, in modo da rendere costoso il tentativo di cracking. Quindi a livello di sicurezza penso siano equivalenti (a parità di algoritmo di hashing e di costo). Il vantaggio di usare password_hash da PHP è che puoi usare password_needs_rehashing per verificare se devi aggiornare la password, e avendo la password in chiaro in una variabile PHP, è semplice farlo al volo e salvare la nuova password nel DB, mentre con bcrypt fatto da Postgres non so se/come si possa fare. Bye.
Back to it.comp.www.php | Previous | Next — Previous in thread | Next in thread | Find similar | Unroll thread
Login con PDO ^Bart <gabriele1NOSPAM@hotmail.com> - 2019-04-11 00:27 +0200
Re: Login con PDO Alessandro Pellizzari <shuriken@amiran.it> - 2019-04-11 10:34 +0100
Re: Login con PDO Enrico Maria Chellini <bitit@bitit.it> - 2019-04-11 18:31 +0200
Re: Login con PDO Alessandro Pellizzari <shuriken@amiran.it> - 2019-04-11 18:29 +0100
Re: Login con PDO Enrico Maria Chellini <bitit@bitit.it> - 2019-04-12 12:00 +0200
Re: Login con PDO Roberto Tagliaferri <tagliaferri@bofhland.org> - 2019-04-12 17:03 +0200
Re: Login con PDO Alessandro Pellizzari <shuriken@amiran.it> - 2019-04-12 16:27 +0100
Re: Login con PDO ^Bart <gabriele1NOSPAM@hotmail.com> - 2019-04-12 16:49 +0200
csiph-web