Best Practice Verschlüsselung mit SALT

Ich hab kein passendes Unterforum gefunden, daher packe ich meine Frage jetzt hier einfach mal rein.

Ich habe ein Webanwendung, bei der sich ein Benutzer mit seinem eigenen Passwort anmelden kann. Das Passwort habe ich in der DB per SHA2 verschlüsselt abgelegt. Jetzt würde ich gerne das Passwort mit einem SALT-Parameter sicherer machen. In allen Anleitungen dazu lese ich, dass man einfach eine "salt"-Spalte an die USER-Tabelle anhängen soll und dort zu jedem Benutzer einen eigenen SALT-Wert ablegen soll. Dieses Vorgehen halte ich aber für sehr kritisch, denn wenn jemand an die Daten kommt, dann hat er das verschlüsselte Passwort und den SALT-Wert, dann ist die zusätliche Verschlüsselung mit dem SALT ja wieder futsch.
Eigentlich müssten SALT und Passwort doch unabhängig von einander aufbewahrt werden, also Passwort in der DB und SALT in einer ausgelagerten Datei z.B. auf dem App-Server?

Oder bin ich hier auf dem falchen Weg? Was meint ihr?
 
Wenn du das Passwort in der DB gespeichert hast, dann hast du eh schon alles versaut.

Da gehört nur der Hash rein und nichts anderes

Gruß

Claus
 
Du verwendest einen SALT Wert, damit ein Passwort nicht immer den gleichen Hashwert ergibt.
Ohne Salt-Wert ergibt ein Passwort immer den gleichen Hashwert. Damit kann man beispielsweise User, die das gleiche Passwort verwenden, sofort identifizieren.

Wenn jemand deine Datenbank in die Finger bekommt und einen Brute-Force Angriff macht, dann ergibt sich folgender unterschied.

Ohne Salt:
Für jedes Passwort errechnet er den Hash und schaut, ob dieser Wert irgendwo in der Tabelle vorkommt. Wenn ja, dann hat er eine gültige User / Passwort-Kombination gefunden.

Mit Salt:
Ein berechneter Hash-Wert macht nur Sinn mit dem verwendeten Salt-Wert. Da alle User unterschiedliche Saltwerte haben, hat man folgenden Aufwand : Anzahl der User x Aufwand ohne Salt.
 
Ja, den Sinn des Salt-Wertes habe ich schon verstanden. Aber wenn ich meine User-Tabelle folgendermaßen aufbaue:

Code:
ID | Username | Passwort | Salt
----------------------------------
01 | blabla22 | 9f86d... | 123456
02 | bluhbli9 | d74ff... | ABCDEF

Und sich irgendjemand diese Daten abgreifen kann, dann hat er doch den Salt-Wert zu dem Hash-Passwort, somit ist dann doch der Sinn des Salts futsch, oder?

@Thallius: Natürlich lege ich in der DB nur den Hash-Wert ab und nicht das PW in klartext.
 
Wenn jemand deine Datenbank in die Hand bekommt, dann ist es eine Frage der Zeit bis wann er mittels Brute-Force all Passwörter ermittelt hat. Üblicherweise kostet das viel Zeit. ;-)

Bei Verwendung erhöhst du diesen Aufwand noch einmal um eine Größenordnung.
 

Neue Themen


Zurück
Oben