Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > it.comp.www.php > #22629
| From | Alessandro Pellizzari <shuriken@amiran.it> |
|---|---|
| Newsgroups | it.comp.www.php |
| Subject | Re: Login con PDO |
| Date | 2019-04-11 18:29 +0100 |
| Message-ID | <gh9broFts81U1@mid.individual.net> (permalink) |
| References | <q8lqkv$18k1$1@gioia.aioe.org> <gh8g1vFntueU1@mid.individual.net> <20190411183141.17d1cd95@nntp.aioe.org> |
On 11/04/2019 17:31, Enrico Maria Chellini wrote: > è più sicuro password_hash , sh1 o md5? È una domanda trabocchetto? :D md5 è ormai considerato insicuro da un pezzo. Ci sono rainbow tables che craccano praticamente qualsiasi password. sha1 ancora non ha rainbow tables complete (AFAIK), ma un certo numero di password sono craccabili facilmente, e con l'aumento della potenza dei computer (e delle GPU) diventerà sempre più semplice un attacco di brute force. password_hash applica diversi hash in sequenza, quindi per craccare la password devi applicare gli stessi hash, nella stessa sequenza, per lo stesso numero di volte. Se applichi, per esempio, 20 hash, anche se sono banali md5 stai già rendendo 20 volte più lento il processo di brute force. Per come sono salvati gli hash nel DB, se chiami password_verify su una password "vecchia" la verifica lo stesso, e se ci chiami password_needs_rehash ti dice anche se devi aggiornarla. Quindi sì, password_hash è più sicuro di qualsiasi algoritmo di hashing preso da solo, proprio perché ne applica più di uno :) Bye.
Back to it.comp.www.php | Previous | Next — Previous in thread | Next in thread | Find similar | Unroll thread
Login con PDO ^Bart <gabriele1NOSPAM@hotmail.com> - 2019-04-11 00:27 +0200
Re: Login con PDO Alessandro Pellizzari <shuriken@amiran.it> - 2019-04-11 10:34 +0100
Re: Login con PDO Enrico Maria Chellini <bitit@bitit.it> - 2019-04-11 18:31 +0200
Re: Login con PDO Alessandro Pellizzari <shuriken@amiran.it> - 2019-04-11 18:29 +0100
Re: Login con PDO Enrico Maria Chellini <bitit@bitit.it> - 2019-04-12 12:00 +0200
Re: Login con PDO Roberto Tagliaferri <tagliaferri@bofhland.org> - 2019-04-12 17:03 +0200
Re: Login con PDO Alessandro Pellizzari <shuriken@amiran.it> - 2019-04-12 16:27 +0100
Re: Login con PDO ^Bart <gabriele1NOSPAM@hotmail.com> - 2019-04-12 16:49 +0200
csiph-web