node: MD5入門學(xué)習(xí)及crypto模塊的應(yīng)用

簡(jiǎn)介

MD5(Message-Digest Algorithm)是計(jì)算機(jī)安全領(lǐng)域廣泛使用的散列函數(shù)(又稱哈希算法较木、摘要算法)红符,主要用來(lái)確保消息的完整和一致性。常見(jiàn)的應(yīng)用場(chǎng)景有密碼保護(hù)伐债、下載文件校驗(yàn)等预侯。

特點(diǎn)

  1. 運(yùn)算速度快:對(duì)jquery.js求md5值,57254個(gè)字符峰锁,耗時(shí)1.907ms
  2. 輸出長(zhǎng)度固定:輸入長(zhǎng)度不固定萎馅,輸出長(zhǎng)度固定(128位)。
  3. 運(yùn)算不可逆:已知運(yùn)算結(jié)果的情況下虹蒋,無(wú)法通過(guò)通過(guò)逆運(yùn)算得到原始字符串校坑。
  4. 高度離散:輸入的微小變化拣技,可導(dǎo)致運(yùn)算結(jié)果差異巨大。
  5. 弱碰撞性:不同輸入的散列值可能相同耍目。

應(yīng)用場(chǎng)景

  1. 文件完整性校驗(yàn):比如從網(wǎng)上下載一個(gè)軟件,一般網(wǎng)站都會(huì)將軟件的md5值附在網(wǎng)頁(yè)上徐绑,用戶下載完軟件后邪驮,可對(duì)下載到本地的軟件進(jìn)行md5運(yùn)算,然后跟網(wǎng)站上的md5值進(jìn)行對(duì)比傲茄,確保下載的軟件是完整的(或正確的)
  2. 密碼保護(hù):將md5后的密碼保存到數(shù)據(jù)庫(kù)毅访,而不是保存明文密碼,避免拖庫(kù)等事件發(fā)生后盘榨,明文密碼外泄喻粹。

node中使用md5

在nodejs中,crypto模塊封裝了一系列密碼學(xué)相關(guān)的功能草巡,包括摘要運(yùn)算守呜。基礎(chǔ)例子如下山憨,非常簡(jiǎn)單:

var crypto = require('crypto');
var md5 = crypto.createHash('md5');

var result = md5.update('a').digest('hex');

// 輸出:0cc175b9c0f1b6a831c399e269772661
console.log(result);

安全性

單純對(duì)密碼進(jìn)行md5不安全

相同的明文密碼查乒,md5值也是相同的。

當(dāng)攻擊者知道算法是md5郁竟,且數(shù)據(jù)庫(kù)里存儲(chǔ)的密碼值為e10adc3949ba59abbe56e057f20f883e時(shí)玛迄,理論上可以可以猜到,用戶的明文密碼就是123456棚亩。
事實(shí)上蓖议,彩虹表就是這么進(jìn)行暴力破解的:事先將常見(jiàn)明文密碼的md5值運(yùn)算好存起來(lái),然后跟網(wǎng)站數(shù)據(jù)庫(kù)里存儲(chǔ)的密碼進(jìn)行匹配讥蟆,就能夠快速找到用戶的明文密碼勒虾。

提高安全性

**密碼加鹽 ***
就是在密碼特定位置插入特定字符串后,再對(duì)修改后的字符串進(jìn)行md5運(yùn)算攻询。

var crypto = require('crypto');

function cryptPwd(password, salt) {
    // 密碼“加鹽”
    var saltPassword = password + ':' + salt;
    console.log('原始密碼:%s', password);
    console.log('加鹽后的密碼:%s', saltPassword);

    // 加鹽密碼的md5值
    var md5 = crypto.createHash('md5');
    var result = md5.update(saltPassword).digest('hex');
    console.log('加鹽密碼的md5值:%s', result);
}

cryptPwd('123456', 'abc');
// 輸出:
// 原始密碼:123456
// 加鹽后的密碼:123456:abc
// 加鹽密碼的md5值:51011af1892f59e74baf61f3d4389092

cryptPwd('123456', 'bcd');
// 輸出:
// 原始密碼:123456
// 加鹽后的密碼:123456:bcd
// 加鹽密碼的md5值:55a95bcb6bfbaef6906dbbd264ab4531

** 密碼加鹽:隨機(jī)鹽值**
通過(guò)密碼加鹽从撼,密碼的安全性已經(jīng)提高了不少。但其實(shí)上面的例子存在不少問(wèn)題钧栖。

假設(shè)字符串拼接算法低零、鹽值已外泄,上面的代碼至少存在下面問(wèn)題:

  • 短鹽值:需要窮舉的可能性較少拯杠,容易暴力破解掏婶,一般采用長(zhǎng)鹽值來(lái)解決。
  • 鹽值固定:類似的潭陪,攻擊者只需要把常用密碼+鹽值的hash值表算出來(lái)雄妥,就完事大吉了最蕾。
    短鹽值自不必說(shuō),應(yīng)該避免老厌。對(duì)于為什么不應(yīng)該使用固定鹽值瘟则,這里需要多解釋一下。很多時(shí)候枝秤,我們的鹽值是硬編碼到我們的代碼里的(比如配置文件)醋拧,一旦壞人通過(guò)某種手段獲知了鹽值,那么淀弹,只需要針對(duì)這串固定的鹽值進(jìn)行暴力窮舉就行了丹壕。

比如上面的代碼,當(dāng)你知道鹽值是abc時(shí)薇溃,立刻就能猜到51011af1892f59e74baf61f3d4389092對(duì)應(yīng)的明文密碼是123456菌赖。

那么,該怎么優(yōu)化呢沐序?答案是:隨機(jī)鹽值琉用。

示例代碼如下”∩叮可以看到辕羽,密碼同樣是123456,由于采用了隨機(jī)鹽值垄惧,前后運(yùn)算得出的結(jié)果是不同的刁愿。這樣帶來(lái)的好處是,多個(gè)用戶到逊,同樣的密碼铣口,攻擊者需要進(jìn)行多次運(yùn)算才能夠完全破解。同樣是純數(shù)字3位短鹽值觉壶,隨機(jī)鹽值破解所需的運(yùn)算量脑题,是固定鹽值的1000倍。

var crypto = require('crypto');

function getRandomSalt(){
    return Math.random().toString().slice(2, 5);
}

function cryptPwd(password, salt) {
    // 密碼“加鹽”
    var saltPassword = password + ':' + salt;
    console.log('原始密碼:%s', password);
    console.log('加鹽后的密碼:%s', saltPassword);

    // 加鹽密碼的md5值
    var md5 = crypto.createHash('md5');
    var result = md5.update(saltPassword).digest('hex');
    console.log('加鹽密碼的md5值:%s', result);
}

var password = '123456';

cryptPwd('123456', getRandomSalt());
// 輸出:
// 原始密碼:123456
// 加鹽后的密碼:123456:498
// 加鹽密碼的md5值:af3b7d32cc2a254a6bf1ebdcfd700115

cryptPwd('123456', getRandomSalt());
// 輸出:
// 原始密碼:123456
// 加鹽后的密碼:123456:287
// 加鹽密碼的md5值:65d7dd044c2db64c5e658d947578d759

MD5碰撞

簡(jiǎn)單的說(shuō)铜靶,就是兩段不同的字符串叔遂,經(jīng)過(guò)MD5運(yùn)算后,得出相同的結(jié)果争剿。
直接上例子已艰,參考這里

相關(guān)

MD5碰撞的一些例子

MD5在線破解

如果覺(jué)得文章對(duì)你有點(diǎn)用的話,麻煩拿出手機(jī)蚕苇,這里有一個(gè)你我都有的小福利(每天一次): 打開(kāi)支付寶首頁(yè)搜索“8601304”哩掺,即可領(lǐng)紅包。謝謝支持

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末涩笤,一起剝皮案震驚了整個(gè)濱河市嚼吞,隨后出現(xiàn)的幾起案子盒件,更是在濱河造成了極大的恐慌,老刑警劉巖舱禽,帶你破解...
    沈念sama閱讀 217,907評(píng)論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件炒刁,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡呢蔫,警方通過(guò)查閱死者的電腦和手機(jī)切心,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,987評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)片吊,“玉大人,你說(shuō)我怎么就攤上這事协屡∏渭梗” “怎么了?”我有些...
    開(kāi)封第一講書(shū)人閱讀 164,298評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵肤晓,是天一觀的道長(zhǎng)爷贫。 經(jīng)常有香客問(wèn)我,道長(zhǎng)补憾,這世上最難降的妖魔是什么漫萄? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,586評(píng)論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮盈匾,結(jié)果婚禮上腾务,老公的妹妹穿的比我還像新娘。我一直安慰自己削饵,他們只是感情好岩瘦,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,633評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布。 她就那樣靜靜地躺著窿撬,像睡著了一般启昧。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上劈伴,一...
    開(kāi)封第一講書(shū)人閱讀 51,488評(píng)論 1 302
  • 那天密末,我揣著相機(jī)與錄音,去河邊找鬼跛璧。 笑死严里,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的赡模。 我是一名探鬼主播田炭,決...
    沈念sama閱讀 40,275評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼漓柑!你這毒婦竟也來(lái)了教硫?” 一聲冷哼從身側(cè)響起叨吮,我...
    開(kāi)封第一講書(shū)人閱讀 39,176評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎瞬矩,沒(méi)想到半個(gè)月后茶鉴,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,619評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡景用,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,819評(píng)論 3 336
  • 正文 我和宋清朗相戀三年涵叮,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片伞插。...
    茶點(diǎn)故事閱讀 39,932評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡割粮,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出媚污,到底是詐尸還是另有隱情舀瓢,我是刑警寧澤,帶...
    沈念sama閱讀 35,655評(píng)論 5 346
  • 正文 年R本政府宣布耗美,位于F島的核電站京髓,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏商架。R本人自食惡果不足惜堰怨,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,265評(píng)論 3 329
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望蛇摸。 院中可真熱鬧备图,春花似錦、人聲如沸皇型。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,871評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)弃鸦。三九已至绞吁,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間唬格,已是汗流浹背家破。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,994評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留购岗,地道東北人汰聋。 一個(gè)月前我還...
    沈念sama閱讀 48,095評(píng)論 3 370
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像喊积,于是被迫代替她去往敵國(guó)和親烹困。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,884評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容