基于口令的密钥提取
2021-01-29刘迎风刘胜利
西安电子科技大学学报 2021年1期
刘迎风,刘胜利
(1.上海市大数据中心,上海 200072;2.密码科学技术国家重点实验室,北京市5159信箱,100878 3. 上海交通大学 计算机科学与工程系,上海 200240 4.成都卫士通信息产业股份有限公司 摩石实验室,北京 100070)
基于口令认证系统[1-2]一般都使用用户名和口令对用户进行鉴别,这也是目前最广泛的身份认证方式。各大网站、银行系统、邮件系统、电脑登录等都使用了这种方法。目前基于口令的认证系统大都使用以下两种方法。第一种方法是认证服务器将“(用户名,口令)”存入数据库。认证时,用户从客户端输入自己的用户名和口令,用户名和口令经网络传输后,服务器对数据库寻找“(用户名,口令)”进行匹配。如果匹配成功,则认证通过;否则,认证失败。这种方法将各个用户的口令以明文方式存储在数据库中,大大增加了口令被窃的风险。例如,黑客入侵网站并获取网站数据库中的数据,或者内部管理人员窃取网站数据库的数据,就可以从数据库中直接获得口令。目前已有来自RockYou、MySpace、CSDN、天涯、DuDuNiu等共两百多个网站的用户和口令信息在网上被传播和贩卖。第二种方法则是对用户口令的哈希加盐,也就是口令后面加一段随机值(salt),然后进行哈希运算,得到加盐哈希值。认证服务器将“(用户名,盐,加盐Hash值)”存入数据库。认证时,只需计算用户口令的加盐哈希值,并判断与库中的值是否一致即可。
口令的优缺点相辅相成。其优点是:容易记忆;缺点是:作为随机变量,其概率分布不均,故熵值不高。……
登录APP查看全文
