アカウント名:
パスワード:
全ユーザ強制パスワード変更にするしかないの?自ら「SHA-1使ってま〜す!」って言ってるようなものだけどね
ログインしたときにパスワードを入力してもらえるのだから古いアルゴリズムで認証した後に、新しいアルゴリズムで再ハッシュすれば良いかと
それとは別にハッシュ単体でのパスワード認証は危険なのでパスワードを考慮した鍵導出アルゴリズムに変更した方が良いでしょう。去年RFC 7914となったばかりのscryptなどがおすすめです。
より多くのコメントがこの議論にあるかもしれませんが、JavaScriptが有効ではない環境を使用している場合、クラシックなコメントシステム(D1)に設定を変更する必要があります。
あつくて寝られない時はhackしろ! 386BSD(98)はそうやってつくられましたよ? -- あるハッカー
ハッシュでパスワード保存しているデータベース (スコア:0)
全ユーザ強制パスワード変更にするしかないの?
自ら「SHA-1使ってま〜す!」って言ってるようなものだけどね
Re:ハッシュでパスワード保存しているデータベース (スコア:0)
ログインしたときにパスワードを入力してもらえるのだから
古いアルゴリズムで認証した後に、新しいアルゴリズムで再ハッシュすれば良いかと
それとは別にハッシュ単体でのパスワード認証は危険なので
パスワードを考慮した鍵導出アルゴリズムに変更した方が良いでしょう。
去年RFC 7914となったばかりのscryptなどがおすすめです。