記事個別表示 (5094)
これは「ワンタイムトークンをハッシュ関数で処理する意味はある? | 水無月ばけらのえび日記」に関連するコメントです。
[5094] Re: 「ワンタイムトークンをハッシュ関数で処理する意味はある?」
えむけい (2008年10月29日 2時23分)
> ※あるいは、オリジナルのハッシュアルゴリズムを採用して、そのアルゴリズム自体を秘匿するとか? :-)
たぶんご存じだと思いますが、ちゃんと暗号の専門家が設計したアルゴリズムでないと、アルゴリズムを秘匿しても暗号の専門家にはたちまち破られてしまって全く意味がないらしいですね。
> 気分的な問題で採用されているというのが近いかも。
HTTP Mutual Auth
http://www.ietf.org/internet-drafts/draft-oiwa-http-mutualauth-03.txt
ではpwd-hashのハッシュ方式として「なし」、MD5、digest-md5、SHA1が選べますが、「なし」が一番安全であり推奨されると書かれています。
> o "Pwd_hash" field is only provided for backward compatibility for
> password databases, and using "none" function is the mostly secure
> choice and RECOMMENDED.
気分でハッシュしたくなる人はなんで「なし」が一番安全なのか理解できないでしょうね。
これは「水無月ばけらのえび日記 : ワンタイムトークンをハッシュ関数で処理する意味はある?」に関連するコメントです。
全読: [5090]Re: 「ワンタイムトークンをハッシュ関数で処理する意味はある?」からのスレッド(3件)]