![]() |
1
2
如果用户ID被分成多个ECB块,攻击者可以“混合并匹配”加密块,以猜测与自己的用户ID相似的用户ID密码。例如,如果用户id被拆分为:
然后攻击者就可以猜到密码
最简单的解决方案是不使用AES-ECB。使用(键控)hmac构造从用户id派生密码;这是安全的,尽管它不允许从密码确定用户id。(这可能很好。) |
![]() |
Farid · 限制django每个客户的访问 2 年前 |
![]() |
josegp · 在Nmap中-p-tag是什么意思 2 年前 |
![]() |
kramer65 · 如何根据网站用户在S3上添加非公共网站文件? 6 年前 |
|
derf26 · 如何阻止React Web包包含包中的脚本。json 6 年前 |
|
user8663960 · 最好也是最简单的方法是保护登录表单的安全 6 年前 |