Discuz!官方免费开源建站系统

 找回密码
 立即注册
搜索
12
返回列表 发新帖

Discuz(UCenter)应该考虑升级账户口令处理机制

[复制链接]
 楼主| mark35 发表于 2012-10-8 22:43:58 | 显示全部楼层
本帖最后由 mark35 于 2012-12-3 19:30 编辑
枯心树 发表于 2012-10-8 22:40
插件这些更不可能阻挡的吧。。插件还是靠程序吃饭的。程序是什么样。。他们就得跟着做什么样的了。。
本 ...

也是,如果升级到新系统老插件本来就可能存在兼容性而永不了的
像CSDN那样用明文保存口令还被端了库的实在是技术界的黑色幽默

或者这么说,dz目前的口令存储方式让站长有可能知道用户的口令的。这就给社工提供了机会。当年牛过论坛的老大就是如此被钓鱼的
回复

使用道具 举报

VanishT 发表于 2012-10-8 22:57:06 | 显示全部楼层
希望官方能改进吧!!!
回复

使用道具 举报

眼眸见温柔 发表于 2012-10-9 09:13:14 | 显示全部楼层
MD5不安全了么?
回复

使用道具 举报

iwyangyang 发表于 2012-11-8 09:28:47 | 显示全部楼层
论坛设定一个站点SALT,长度随便,可随便输入,也可由安装程序自动生成。一旦启用就不能更改
前端  sha256(pass + SITESALT) => hash1 --------> 后台  blowfish(hash1 + SALT) => hash2 -----> DB


请问这样改变加密方式,老会员登录是否会无法登录了?
回复

使用道具 举报

 楼主| mark35 发表于 2012-11-8 09:38:34 | 显示全部楼层
本帖最后由 mark35 于 2012-12-3 19:30 编辑
iwyangyang 发表于 2012-11-8 09:28
论坛设定一个站点SALT,长度随便,可随便输入,也可由安装程序自动生成。一旦启用就不能更改
前端  sha256 ...

修改 uc_client/control/user.php onlogin()函数,添加兼容代码实现新老方式自动转换即可
回复

使用道具 举报

iwyangyang 发表于 2012-11-8 09:52:20 | 显示全部楼层
能详细说说吗,麻烦能短信我qq号码吗?
回复

使用道具 举报

 楼主| mark35 发表于 2012-11-8 10:30:59 | 显示全部楼层
本帖最后由 mark35 于 2012-12-3 19:30 编辑
iwyangyang 发表于 2012-11-8 09:52
能详细说说吗,麻烦能短信我qq号码吗?

http://www.oschina.net/code/snippet_126398_8411 下载后自己研究吧~
回复

使用道具 举报

2renxing。net 发表于 2012-11-9 07:56:19 | 显示全部楼层
这个不太懂,看看再说
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|小黑屋|Discuz! 官方站 ( 皖ICP备16010102号 )star

GMT+8, 2025-8-30 08:02 , Processed in 0.123872 second(s), 13 queries , Gzip On.

Powered by Discuz! X3.4

Copyright © 2001-2023, Tencent Cloud.

快速回复 返回顶部 返回列表