Score:0

ฉันควรป้องกันเกลือก่อนเก็บไว้ในฐานข้อมูลหรือใช้พริกไทย (เกลือลับ) แทน

ธง in

ถ้าฉันป้องกันเกลือหรือใช้พริกไทย (เกลือลับ) และผู้โจมตีสามารถเข้าถึงฐานข้อมูลได้ เขาจะไม่สามารถโจมตีผู้ใช้ที่เป็นเป้าหมาย (บุคคลที่มีชื่อเสียงหรือบุคคลสำคัญ) ด้วยตารางสีรุ้งได้

ฉันควรใช้พริกไทย (เกลือลับ) ? ถ้าใช่ แล้ว:

  • วิธีทำให้ไม่ซ้ำกับผู้ใช้ทั้งหมดหรือกลุ่มผู้ใช้ (ไม่ใช่ทำให้เป็นสากลและคงที่)
  • จะจัดเก็บอย่างไรให้ปลอดภัยโดยไม่ต้องเข้ารหัส ?

หรือฉันควรปกป้องเกลือ ? ถ้าใช่ อันไหนดีกว่า:

  • เก็บส่วนหนึ่งของเกลืออย่างปลอดภัย ?
  • เข้ารหัสเกลือเอง ? (โดยสิ่งนี้: คีย์ที่ใช้สำหรับการเข้ารหัสไม่ใช่พริกไทยหรืออย่างไร)
  • ได้รับเกลือจากความลับที่เก็บไว้อย่างปลอดภัย ? (alse: ความลับที่ใช้แล้วไม่ใช่พริกไทย ?)
SAI Peregrinus avatar
si flag
โต๊ะสายรุ้งป้องกันได้ด้วยเกลือสาธารณะ
Mohamed Waleed avatar
in flag
แต่เมื่อผู้โจมตีกำหนดเป้าหมายไปที่ผู้ใช้รายใดรายหนึ่ง เขาอาจสร้างตารางสีรุ้งโดยใช้เกลือที่เขาถอดรหัสจากฐานข้อมูล
SAI Peregrinus avatar
si flag
ฉันคิดว่าคุณคงสับสนว่าตารางสายรุ้งคืออะไร https://rsheasby.medium.com/rainbow-tables-probably-arent-what-you-think-30f8a61ba6a5 เป็นคำอธิบายที่ดี
Score:2
ธง si

เลือกพริกไทยด้วยวิธีเดียวกับที่คุณเลือกคีย์เข้ารหัส: ใช้ CSPRNG ของระบบปฏิบัติการของคุณเพื่อสร้างพริกไทยขนาด 16-32 ไบต์ (128-256 บิต)

หากระบบของคุณมี Hardware Security Module (HSM) หรือวงที่ปลอดภัย คุณสามารถจัดเก็บพริกไทยหนึ่งเม็ดสำหรับผู้ใช้ทั้งหมดที่นั่น มิฉะนั้นคุณต้องใช้ไฟล์ปกติ ดังนั้นให้ตั้งค่าสิทธิ์การเข้าถึงอย่างเหมาะสม

เป็นไปได้ที่จะมีพริกไทยต่อผู้ใช้ในบางกรณี ด้วยเหตุนี้ คุณจึงไม่สามารถใช้ HSM หรือเครือข่ายที่ปลอดภัยได้ เนื่องจากคุณจะมีรายการมากเกินไป และยังต้องจัดเก็บว่าผู้ใช้รายใดใช้พริกไทยชนิดใด ดังนั้นจึงอาจทำให้สิ่งต่าง ๆ มีความปลอดภัยน้อยลงแทนที่จะปลอดภัยมากขึ้น

เกลือไม่เป็นความลับตามคำจำกัดความ เก็บเกลือไว้ในฐานข้อมูลเดียวกันกับแฮชชื่อผู้ใช้และรหัสผ่านสำหรับฟังก์ชันการแฮชรหัสผ่านที่ปลอดภัยทั้งหมดในปัจจุบัน เกลือเป็นส่วนหนึ่งของเอาต์พุตของอัลกอริทึมการแฮชรหัสผ่าน ดังนั้นจึงไม่จำเป็นต้องมีคอลัมน์ฐานข้อมูลแยกต่างหาก

สิ่งที่คุณทำให้แน่ใจว่าคุณมีวิธีการสำรองและกู้คืนพริกไทย มันจะไม่ถูกสำรองโดยการสำรองข้อมูลฐานข้อมูลของคุณ! หากข้อมูลสูญหาย ผู้ใช้ของคุณจะไม่สามารถเข้าสู่ระบบได้ โปรดจำไว้ว่าการรักษาความปลอดภัยเป็นการผสมผสานระหว่างการรักษาความลับ ความสมบูรณ์ และความพร้อมใช้งาน ดังนั้นอย่าปล่อยให้ Pepper กลายเป็นจุดล้มเหลวเพียงจุดเดียว

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา