Уязвимость алгоритма bcrypt: длинные пароли могут искажать процесс хеширования
В алгоритме хеширования паролей bcrypt существует особенность, из-за которой длина пароля свыше 72 символов не влияет на его криптографическую стойкость, а оставшиеся символы могут искажать процесс хеширования, что выявил один из разработчиков.
Один из разработчиков при миграции пользовательских данных между системами обнаружил, что очень длинные пароли, которые, по идее, должны были быть отвергнуты, успешно проходили проверку. В результате анализа выяснилось, что использованный алгоритм bcrypt обрезает пароли, превышающие 72 символа. Все символы после 72-го игнорируются, при этом иногда могут влиять на процесс хеширования непредсказуемым образом, допуская совпадение с неверными паролями.


Комментарии (0)
Без регистрации. Комментарии проверяются автоматически перед публикацией.
Пока нет комментариев. Будьте первым!