170 похожих чатов

Это нормально что BcryptNet/bcrypt.net конкатенирует соль с хешем просто и

всё? и то что у него соль длинной 29 всегда тоже ок? на первой строке соль + ее длина, на 2 и 3 хеш пароля на основании соли полученный

10 ответов

5 просмотров

У тебя соль в bcrypt - это 128 бит = 16 байт = ceil(16*4/3) = 22 символа в base64 перед этими 22 символами соли идет заголовок $2a$11$ - здесь 2a - версия алгоритма, 11 - количество раундов далее твой пароль, вместе с солью и числом раундов передается в собственно алгоритм bcrypt - и на выходе получается хеш в 192 бита = 24 байта = 31 символ в base64 - вот этот хвост добавляется к 29 битов параметризации - и на выходе получается 60-символьная строка Так что в bcrypt то все нормально Что ненормально - это задавать такие вопросы. Если это вот все неочевидно - то лезть в bcrypt довольно опасно- можно организовать дырень на ровном месте. Особенно в фиг знает чью имплементацию

flexxxer-flexxxer Автор вопроса
Evgeniy Alexandrov
У тебя соль в bcrypt - это 128 бит = 16 байт = cei...

на счет хз чьей имплементации - это тупо топ 1 наверное по скачиваниям на нугет а вопрос возник так то, у чатгопоты спросил детали до того как лезть в этот чат и погуглил, инфа говорит о том что беспокоиться о том что соль лежит вместе с хешем (является частью его значения) это ок и типа в случае бикрипта хранить хеш рядом с солью это ок. решил спросить тут

flexxxer flexxxer
на счет хз чьей имплементации - это тупо топ 1 нав...

Да, соль раскрывать безопасно. Соль, которую нельзя раскрывать (и нужно отдельно хранить от хеша) - ее обычно специально обозначают секретной (secret salt) или перцем (pepper). Основная задача соли - усложнить взлом при массовом сливе (утекло N хешей - если у каждого разная соль, то для взлома нужно N таблиц предпросчитать вместо одной) Популярность не гарантирует корректность/отсутствие багов/гонок. Лет шесть назад смотрел 4 самых популярных реализации scrypt под дотнет - так все с багами были

Evgeniy Alexandrov
У тебя соль в bcrypt - это 128 бит = 16 байт = cei...

Чем людям pbkdf2 не угодил, имплементацию которого можно ещё и безвозмездно стырить с исходников asp net core identity

Roman Bukin
Чем людям pbkdf2 не угодил, имплементацию которого...

Не требует много памяти, следовательно относительно дёшево перебирать. Про практическую безопасность ничего не скажу. Мы как-то сразу с SHA-1 переехали на bcrypt и сидим =)

Ἀρίσταρχ Zagorodnikov
Не требует много памяти, следовательно относительн...

Ну поставь ты рандомизированное число итераций 20к-25к и моль рандомную для каждого хэша

Etki
Как связана память и дешевизна перебора?

Хз где там дешевизна, каждый последующий шаг зависит от результатов предыдущего, итераций дофига

Etki
Как связана память и дешевизна перебора?

С параллелизуемостью. Большое требования к памяти портят типовое соотношение между ядрами и ОЗУ, не позволяют эффективно использовать data-parallel системы типа GPU.

Похожие вопросы

Обсуждают сегодня

А еще в перле можно уже @arr1 + @arr2?
Sergei Zhmylove
53
я не магистр хаскеля, но разве не может лейзи тип конвертнуться в не-лейзи запросив вычисление содержимого прям при инициализации?
deadgnom32 λ madao
100
Привет всем. появился вопрос. Разрабатываю сайт, в данный момент он запущен. Хостинг beget. Добавляю на сайт яндекс метрику с помощью полей client-settings (взято отсюда http...
Andrew
2
Подскажите, где смотреть результат выполнения программы? Код: ;.686 ;Система команд процессора 686 ;.MODEL FLAT,stdcall ;Модель памяти плоская, станда...
Егор Анелькин
5
Где в Астане можно купить мясо для шашлыков?
Dancing Іңұқәһүғө
21
Добрый день подскажите пожалуйста может кто то сталкивался с ошибками Sentry 22.10.0 развернутым из helm чарт в Kubernetes? Изначально 3 дня назад очень стало много событий ух...
Tire4 Finist Devops
1
;.686 ;Система команд процессора 686 ;.MODEL FLAT,stdcall ;Модель памяти плоская, стандартный ;вызов процедуры ;option casemap:no...
Егор Анелькин
1
почому оно не работает?
Vi Chapmann ٩( 💢•̀ з•́)و Chapmann
19
всем привет почти закончил курс После него можно писать свою операционку? Какие библиотеки надо использовать и куда дальше копать для изучения
Linus
22
Так а кто может спарсить всех участников чата? Идишники
Magic
18
Карта сайта