Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > it.comp.www.php > #22634
| Path | csiph.com!fu-berlin.de!uni-berlin.de!individual.net!not-for-mail |
|---|---|
| From | Alessandro Pellizzari <shuriken@amiran.it> |
| Newsgroups | it.comp.www.php |
| Subject | Re: Login con PDO |
| Date | Fri, 12 Apr 2019 16:27:52 +0100 |
| Lines | 28 |
| Message-ID | <ghbp3oFfd64U1@mid.individual.net> (permalink) |
| References | <q8lqkv$18k1$1@gioia.aioe.org> <gh8g1vFntueU1@mid.individual.net> <20190411183141.17d1cd95@nntp.aioe.org> <gh9broFts81U1@mid.individual.net> <q8q9cd$1and$1@gioia.aioe.org> |
| Mime-Version | 1.0 |
| Content-Type | text/plain; charset=utf-8; format=flowed |
| Content-Transfer-Encoding | 8bit |
| X-Trace | individual.net PRRL/2UPYzeg/9pUX2gB+waEueHjJDRrrddMKoA1cPRmiCXNI= |
| Cancel-Lock | sha1:DjhOMSw8NOqOJeJzGpdvb/wfBEI= |
| User-Agent | Mozilla/5.0 (Macintosh; Intel Mac OS X 10.12; rv:60.0) Gecko/20100101 Thunderbird/60.6.1 |
| In-Reply-To | <q8q9cd$1and$1@gioia.aioe.org> |
| Content-Language | en-GB |
| Xref | csiph.com it.comp.www.php:22634 |
Show key headers only | View raw
On 12/04/2019 16:03, Roberto Tagliaferri wrote: >> Quindi sì, password_hash è più sicuro di qualsiasi algoritmo di hashing >> preso da solo, proprio perché ne applica più di uno :) > Ciao, il modulo bcrypt di postgres come ti sembra rispetto ad usare php > (quindi leggere comunque il record per poi controllare la password con la > funzione PHP piuttosto che fare la query direttamente e scaricare il dato > solo se la password è esatta)? Premettendo che non sono esperto di crittazione, e quello che so l'ho imparato un po' sulla mia pelle, un po' sulla pelle degli altri... :) bcrypt mi pare si basi sullo stesso principio di password_hash (anzi, è il viceversa): hashare e re-hashare più volte, in modo da rendere costoso il tentativo di cracking. Quindi a livello di sicurezza penso siano equivalenti (a parità di algoritmo di hashing e di costo). Il vantaggio di usare password_hash da PHP è che puoi usare password_needs_rehashing per verificare se devi aggiornare la password, e avendo la password in chiaro in una variabile PHP, è semplice farlo al volo e salvare la nuova password nel DB, mentre con bcrypt fatto da Postgres non so se/come si possa fare. Bye.
Back to it.comp.www.php | Previous | Next — Previous in thread | Next in thread | Find similar | Unroll thread
Login con PDO ^Bart <gabriele1NOSPAM@hotmail.com> - 2019-04-11 00:27 +0200
Re: Login con PDO Alessandro Pellizzari <shuriken@amiran.it> - 2019-04-11 10:34 +0100
Re: Login con PDO Enrico Maria Chellini <bitit@bitit.it> - 2019-04-11 18:31 +0200
Re: Login con PDO Alessandro Pellizzari <shuriken@amiran.it> - 2019-04-11 18:29 +0100
Re: Login con PDO Enrico Maria Chellini <bitit@bitit.it> - 2019-04-12 12:00 +0200
Re: Login con PDO Roberto Tagliaferri <tagliaferri@bofhland.org> - 2019-04-12 17:03 +0200
Re: Login con PDO Alessandro Pellizzari <shuriken@amiran.it> - 2019-04-12 16:27 +0100
Re: Login con PDO ^Bart <gabriele1NOSPAM@hotmail.com> - 2019-04-12 16:49 +0200
csiph-web