Bcrypt

Bcrypt 是另一种密码学 KDF 函数,比 Scrypt 更早出现,抵抗 ASIC 和 GPU 攻击的能力也更弱。它支持配置迭代次数,但内存用量固定,因此更容易构建硬件加速的密码破解器。

Bcrypt——示例

可以在这里试用 Bcrypthttps://www.dailycred.com/article/bcrypt-calculator

将算法设置 + 盐 + 哈希一同存储

在许多应用、框架和工具中(例如 WordPress 网站的数据库),Bcrypt 密码哈希会与算法设置和盐一同存储在一个具有特定格式的字符串中。该字符串由多个部分组成,以 $ 字符分隔。例如,密码 p@ss~123 可以按如下 Bcrypt 哈希格式存储(这里给出多个示例,以便看清其模式):

$2a$07$wHirdrK4OLB0vk9r3fiseeYjQaCZ0bIeKY9qLsNep/I2nZAXbOb7m
$2a$12$UqBxs0PN/u106Fio1.FnDOhSRJztLz364AwpGemp1jt8OnJYNsr.e
$2a$12$8Ov4lfmZZbv8O5YKrXXCu.mdH9Dq9r72C5GnhVZbGNsIzTr8dSUfm

何时使用 Bcrypt?

正确配置时,Bcrypt 被认为是一种安全的 KDF 函数,并在实践中得到广泛应用。一般认为 Scrypt 比 Bcrypt 更安全,因此现代应用应优先选择 Scrypt(或 Argon2),而不是 Bcrypt。不过,这一建议仍有争议;我个人更倾向于 Argon2

results matching ""

    No results matching ""