otevrena-data-mfcr / supervizor

Vizualizace výdajů státní správy
http://data.mfcr.cz/supervizor
GNU General Public License v3.0
35 stars 10 forks source link

Místo MD5 hashe použijeme password_hash() a password_verify() #4

Closed spaze closed 8 years ago

spaze commented 8 years ago

MD5 je příliš rychlý algoritmus, nepoužívá salt a na hashování hesel je nevhodný. Heslo se dá cracknout v podstatě okamžitě, navíc je při porovnávání pomocí === možné provést timing attack. Obojí se vyřeší použitím funkcí, které slouží pro hashování a ověřování hesel.

SmallhillCZ commented 8 years ago

Zahrnuto v https://github.com/SmallhillCZ/Supervizor/commit/f8edfcbc934bf30bf49831fe39926021ebe6d7e2