Каждое приложение просит ввести пароль. Но мало кто из инженеров знает, что происходит после нажатия кнопки «Зарегистрироваться».
В продакшене пароль никогда не должен храниться в открытом виде или расшифровываться.
Обычно процесс выглядит так:
• Браузер отправляет пароль по HTTPS.
• Бэкенд сразу хеширует его с помощью Argon2, bcrypt или PBKDF2.
• Добавляется уникальная соль.
• Сохраняется только хеш и, как правило, соль.
• При входе пароль снова хешируется, а результат сравнивается с сохранённым.
Современные системы идут дальше: ограничивают частоту запросов, используют MFA, дополнительный секрет (pepper), обнаружение утечек и безопасное управление сессиями.
Если база данных будет скомпрометирована, злоумышленники не должны найти в ней пароли в открытом виде.
👉 @BackendPortal
Post #3674
765
