27. oktober 2003 - 11:48Der er
9 kommentarer og 2 løsninger
Kryptering af password til database
Hi E,
Jeg leder efter en metode til at kryptere password.
Når brugerne registrerer sig via webapplikationen, indsættes deres password i en SQL Server database. Dette password vil jeg gerne have krypteret således at selve passworded ikke fremgår som en streng i databasen. Krypteringen skal naturligvis kunne afkrypteres igen ;-)
Giv evt. et link til et website hvor en metode er beskrevet.
Hm, det ser jo sådan set ok ud (komponenten fra persits er dog lidt pebret synes jeg, men hvis kunden vil betale... ;-). Det kræver dog, at jeg ombygger dele af mit system, da brugeren kan få eftersendt deres password, hvis de har glemt det. Dvs. at der kræves en dekryptering af password, hvilken ingen af de nævnet funktioner kan gøre.
Er der ingen af jer der kender til en funktion der kan to-vejs kryptere?
Ok, jeg har fundet ud af, hvad jeg ville finde ud af. Det ser ud til at one-way encrypting (på den ene eller den anden måde) er den eneste sikre metode, ift. at sikre at brugernes password ikke bliver kompromitteret. Det bliver så på bekostning af funktionaliteter som at kunne få tilsendt password via e-mail. Men det er vel også symptomatisk, at når sikkerheden strammes, så er det på bekostning af brugervenligheden.
btw: komponenten ASPEmail fra Persits giver mulighed for at sende krypterede mails; men så vidt jeg kan se, kræver deres løsning, at brugeren har et certifikat, komponenten kan anvende. Har I kendskab til andre løsningsmetoder, der ikke kræver at brugeren installerer et certifikat (men fx "låner" et certifikat fra webserveren til den ene mail)?
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.