thắc mắc Hỏi về cách lưu mật khẩu trong database

  • Người tạo chủ đề Người tạo chủ đề hieple97
  • Ngày bắt đầu Ngày bắt đầu
cứ validate password đủ mạnh về số lượng ký tự, khi người dùng nhập mật khẩu, tránh liên quan đến tên, năm sinh, username. Lưu lại lần cuối người dùng đổi mật khẩu, 3 tháng bắt đổi 1 lần
 
1 người có vài chục acc khác nhao, nếu ko xài password manager thì thế lào cũng bị trùng/na ná nhau. Mà lưu password thì phải mặc định là sẽ bị hack. Giả sử cái shop rác có password trùng với account khác giá trị hơn, shop rác bị hack mà ko hash pw cho đúng thì bị lộ raw password, trùng với account giá trị hơn thì béo thằng nắc cơ
1BW9Wj4.png
Nếu ko có gì bảo đảm shop rác lưu password đúng thì thằng lào dám tạo acc shop rác nữa
KgmQHtR.png
mà ko ai xài web của shop nhỏ lẻ thì doanh nghiệp nhỏ lẻ làm xao cạnh tranh với doanh nghiệp lớn được, thằng lớn nó độc quyền nó tăng giá ko thể chấp nhận được
aVgiONl.png
Thế nên dù là web rác vẫn phải hash pw cho đúng cách
Xv0BtTR.png


có thể có ý kiến khác là xài oauth gì đó của gg/fb, cách này rất tiện và mình ko phải mất công lưu pw nhưng lỡ người dùng bị ban gg thì bỏ mẹ cái acc của người ta ở trang web rác xài oauth đó. Như acc Kute v3 này của toy xài gmail tạo mới nó phát hiện toy spam gmail nó ban ròi, toy chủ quan đéo ngờ nó ban nên đéo tạo password cho cái acc này, lịt pẹ lỡ log out ra là đéo log in vào được nữa luôn
LTT2cUR.png
LTT2cUR.png
LTT2cUR.png
(tuy nhiên phò rum này là web rác, toy đã lưu cái cookie xf_user lại có gì xài để login vào
Dcnffay.png
) Lưu password vẫn phải cần chứ ko phó mặc cho oauth được
Dcnffay.png
ーlogic hay nhưng ngôn từ như đấm vào mắt người đọc
 
cứ validate password đủ mạnh về số lượng ký tự, khi người dùng nhập mật khẩu, tránh liên quan đến tên, năm sinh, username. Lưu lại lần cuối người dùng đổi mật khẩu, 3 tháng bắt đổi 1 lần
Lại tư duy như đám banking, ví điện tử. Ngu vcl thì có
Tao là người dùng cái mật khẩu có 6 con số của Momo nó bắt đổi 3 tháng 1 lần còn éo nhớ luôn
Tao dùng vân tay để mở app cho lẹ, tao nhớ password đâu :ROFLMAO:
Còn cái app bank mật khẩu dài trên 9 ký tự, quy tắc bắt số, chữ, hoa, thường, ký tự đặc biệt. 3 tháng bắt đổi mật khẩu 1 lần không trùng với mật khẩu cũ. Thôi tao xin thua độ ngu luôn :eek:
 
Sửa lần cuối:
sao ko dùng framework cho hiệu quả hả bác, cái thread này đúng kiểu reinvent the wheel luôn
Tôi ko nghĩ là mọi người Reinvent the wheel, chỉ đang discuss nhau thôi. Đó giờ tôi cứ mặc định là dùng BCrypt. Sau này có thêm Argon2.

Nhưng tôi nghĩ hướng đi sắp tới là auth-as-a-service, kiểu như dùng Auth0, Okta, Firebase Auth cho secure. Dại gì tự đi implement cái authentication, lỡ có sự cố xảy ra thì đền chết mẹ luôn à :D
 

Thống kê chủ đề

Ngày tạo
hieple97,
Người trả lời cuối
khoahocphothong,
Trả lời
65
Lượt xem
7.091
Quay lại
Lên đầu trang