WN

WN (https://www.wn.se/forum/index.php)
-   Serversidans teknologier (https://www.wn.se/forum/forumdisplay.php?f=4)
-   -   Lösenordsstyrka PHPass (https://www.wn.se/forum/showthread.php?t=1052257)

Hellsing 2012-02-13 15:18

Lösenordsstyrka PHPass
 
Hallo!

Jag försöker lära mig PHPass och använder nu följande kod i ett hobbyprojekt för att hasha lösenorden:

Kod:

$formpassword = mysql_real_escape_string($_POST['formpassword']);

$hash = $hasher->HashPassword($formpassword);
$hasher = new PasswordHash(16, false);

Som jag förstår det är siffran "16" värdet på hur långt lösenordet skall sträckas? När jag använder denna kod för att lagra lösenorden blir de ca 30 tecken långa. Många tutorials jag har hittat på internet skriver att bCrypt lösenord (som PHPass använder) ligger runt 60-70 tecken.

Hur gör jag för att hashet skall bli längre/starkare? Är det bara öka på "16" till ett högre värde?

Jag undrar också över salt. Vad jag förstår så behöver man inte salta lösenordet innan man kör det genom PHPass eftersom detta ramverk gör detta automatiskt?

Jake.Nu 2012-02-13 18:26

Jag tycker inte du skall köra lösenordet genom mysql_real_escape_string() innan du hashar det.
Det andra får annan svara på, jag använder inte PHPass själv.

Hellsing 2012-02-13 18:54

Varför inte? Så länge man är konsekvent med mysql real escape för alla formulär som hanterar lösenord kan det ju inte ställa till med något. Att funktionen tillför slash borde ju dessutom göra det lagrade lösenordet ännu mer komplext?

Clarence 2012-02-13 22:20

Citat:

Ursprungligen postat av Hellsing (Inlägg 20432618)
Varför inte? Så länge man är konsekvent med mysql real escape för alla formulär som hanterar lösenord kan det ju inte ställa till med något. Att funktionen tillför slash borde ju dessutom göra det lagrade lösenordet ännu mer komplext?

Frågan är varför? Lösenordet ska aldrig sparas i någon tabell. Du har lika stor anledning att köra precis vilken funktion som helst på det som inte förändrar dess unikhet.

HenrikAI 2012-02-14 11:00

Nu var det ett tag sedan jag använde PHPass så jag kan minnas fel, men kan längden ha med "portable_hashes" att göra?

"iteration_count" påverkar inte längden, men lösenordet blir "starkare" genom att det tar längre tid att generera hashen (och att brute force-knäcka lösenordet).


Alla tider är GMT +2. Klockan är nu 18:29.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson