Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > it.comp.www.php > #22631
| From | Enrico Maria Chellini <bitit@bitit.it> |
|---|---|
| Newsgroups | it.comp.www.php |
| Subject | Re: Login con PDO |
| Date | 2019-04-12 12:00 +0200 |
| Organization | www.bitit.it |
| Message-ID | <20190412120035.0e17b263@nntp.aioe.org> (permalink) |
| References | <q8lqkv$18k1$1@gioia.aioe.org> <gh8g1vFntueU1@mid.individual.net> <20190411183141.17d1cd95@nntp.aioe.org> <gh9broFts81U1@mid.individual.net> |
Il giorno Thu, 11 Apr 2019 18:29:28 +0100 Alessandro Pellizzari <shuriken@amiran.it> ha scritto: > On 11/04/2019 17:31, Enrico Maria Chellini wrote: > > > è più sicuro password_hash , sh1 o md5? > > È una domanda trabocchetto? :D > > md5 è ormai considerato insicuro da un pezzo. Ci sono rainbow tables > che craccano praticamente qualsiasi password. wordpress usa ancora md5 se non erro > > sha1 ancora non ha rainbow tables complete (AFAIK), ma un certo > numero di password sono craccabili facilmente, e con l'aumento della > potenza dei computer (e delle GPU) diventerà sempre più semplice un > attacco di brute force. > > password_hash applica diversi hash in sequenza, quindi per craccare > la password devi applicare gli stessi hash, nella stessa sequenza, > per lo stesso numero di volte. Se applichi, per esempio, 20 hash, > anche se sono banali md5 stai già rendendo 20 volte più lento il > processo di brute force. > > Per come sono salvati gli hash nel DB, se chiami password_verify su > una password "vecchia" la verifica lo stesso, e se ci chiami > password_needs_rehash ti dice anche se devi aggiornarla. > > Quindi sì, password_hash è più sicuro di qualsiasi algoritmo di > hashing preso da solo, proprio perché ne applica più di uno :) grazie .. :) Enrico
Back to it.comp.www.php | Previous | Next — Previous in thread | Next in thread | Find similar | Unroll thread
Login con PDO ^Bart <gabriele1NOSPAM@hotmail.com> - 2019-04-11 00:27 +0200
Re: Login con PDO Alessandro Pellizzari <shuriken@amiran.it> - 2019-04-11 10:34 +0100
Re: Login con PDO Enrico Maria Chellini <bitit@bitit.it> - 2019-04-11 18:31 +0200
Re: Login con PDO Alessandro Pellizzari <shuriken@amiran.it> - 2019-04-11 18:29 +0100
Re: Login con PDO Enrico Maria Chellini <bitit@bitit.it> - 2019-04-12 12:00 +0200
Re: Login con PDO Roberto Tagliaferri <tagliaferri@bofhland.org> - 2019-04-12 17:03 +0200
Re: Login con PDO Alessandro Pellizzari <shuriken@amiran.it> - 2019-04-12 16:27 +0100
Re: Login con PDO ^Bart <gabriele1NOSPAM@hotmail.com> - 2019-04-12 16:49 +0200
csiph-web