[譯]Dropbox是如何安全地存儲(chǔ)用戶密碼的

最初看到這篇文章是在 @登州知府 的微博上看到的,他的微博上分享了很多好的技術(shù)博客,推薦。由于本人英語(yǔ)學(xué)的比較爛,翻譯的錯(cuò)漏之處請(qǐng)大家指正。原文在這里:How Dropbox securely stores your passwords

概述

眾所周知,存儲(chǔ)明文密碼是一件很糟糕的事情。一旦數(shù)據(jù)庫(kù)存儲(chǔ)了明文密碼,那么用戶賬號(hào)就危險(xiǎn)了。因?yàn)檫@個(gè)原因,早在1976年,工業(yè)界就提出了一套使用單向哈希機(jī)制來(lái)安全地存儲(chǔ)密碼的標(biāo)準(zhǔn)(從Unix Crypt開始)。很不幸的是,盡管這種方式可以阻止你直接讀取到密碼,但是所有的哈希機(jī)制都不能阻止攻擊者在離線環(huán)境下暴力破解它,攻擊者只需要遍歷一個(gè)可能包含正確密碼的列表,對(duì)每個(gè)可能的密碼進(jìn)行哈希然后跟獲取到的密碼(使用哈希機(jī)制存儲(chǔ)的密碼)比對(duì)即可。在這種環(huán)境下,安全哈希函數(shù)如SHA在用于密碼哈希的時(shí)候有一個(gè)致命的缺陷,那就是它們運(yùn)算起來(lái)太快了。一個(gè)現(xiàn)代的商用CPU一秒鐘可以生成數(shù)百萬(wàn)個(gè)SHA256哈希值。一些特殊的GPU集群的計(jì)算速度甚至可以達(dá)到每秒數(shù)十億次。

過去的這些年,為了應(yīng)對(duì)攻擊,我們對(duì)密碼哈希方法進(jìn)行了數(shù)次升級(jí)。在本文中,我們將會(huì)為各位分享我們關(guān)于密碼存儲(chǔ)機(jī)制的更多的細(xì)節(jié)以及我們?yōu)槭裁匆@么做的原因。我們的密碼存儲(chǔ)方案依賴三個(gè)不同層級(jí)的密碼保護(hù),如下圖所示。為了方便說(shuō)明,在下圖中以及接下來(lái)我們省略了字節(jié)編碼(base64)。

Dropbox存儲(chǔ)密碼的層級(jí)圖

我們采用bcrypt作為我們的核心哈希算法,每個(gè)用戶都有一個(gè)獨(dú)立的salt以及一個(gè)加密的key(這個(gè)key也可以是一個(gè)全局的,通常也叫pepper),salt和key是分開存儲(chǔ)的。我們的方法與基礎(chǔ)的bcrypt算法在一些重要的方面是不同的。

首先,用戶的明文密碼通過SHA512算法轉(zhuǎn)換成了一個(gè)哈希值。這一步主要是針對(duì)bcrypt的兩個(gè)突出的問題。有些bcrypt的實(shí)現(xiàn)中會(huì)將用戶輸入截取為72個(gè)字節(jié)大小以降低密碼熵,而另外有一些實(shí)現(xiàn)并沒有截取用戶輸入導(dǎo)致其容易受到DoS攻擊,因?yàn)樗鼈冊(cè)试S任意長(zhǎng)度的密碼輸入。通過使用SHA,我們可以快速的將一些的確很長(zhǎng)的密碼轉(zhuǎn)換為一個(gè)512比特的固定長(zhǎng)度,解決了上述兩個(gè)問題-即避免降低密碼熵和預(yù)防DoS攻擊[譯者注:關(guān)于第一點(diǎn),熵是信息學(xué)里面的一個(gè)概念,這里引入信息學(xué)中的信息熵(我們常聽人說(shuō)這個(gè)信息多、那個(gè)信息少,對(duì)信息“多少”的量化就是信息熵),用它來(lái)作為密碼強(qiáng)度的評(píng)估標(biāo)準(zhǔn)。信息熵計(jì)算公式為 H = L * log 2 N,其中,L表示密碼的長(zhǎng)度,N是字符種類,密碼強(qiáng)度 (H) 與密碼長(zhǎng)度 (L) 和密碼包含字符的種類 (N) 這兩個(gè)因素有關(guān)。也就是說(shuō)密碼包含的字符種類越多,密碼長(zhǎng)度越長(zhǎng),熵越大,更多細(xì)節(jié)參見這篇文章)。由于一些bcrypt算法截?cái)嗔擞脩裘艽a為72個(gè)字節(jié)長(zhǎng)度,從而導(dǎo)致超過72個(gè)字節(jié)的用戶輸入無(wú)效,一定程度降低了密碼熵。而第二點(diǎn)是有文章提到如果不限制用戶輸入的密碼長(zhǎng)度,很容易遭到DoS攻擊,比如django之前有個(gè)版本沒有限制密碼長(zhǎng)度,而它用的又是PBKDF2哈希算法(PBKDF2是是一個(gè)CPU計(jì)算密集型算法,但是對(duì)GPU效果不如bcrypt,這里有個(gè)比較),這樣如果攻擊者輸入的密碼長(zhǎng)度達(dá)到1M的話,對(duì)密碼進(jìn)行哈希需要幾分鐘的計(jì)算時(shí)間從而在大量這樣的請(qǐng)求下導(dǎo)致服務(wù)器無(wú)法正常服務(wù),這里使用SHA512先進(jìn)行一次哈希的優(yōu)缺點(diǎn)分析還可以參見這個(gè)帖子]

然后,對(duì)SHA512哈希后的值使用bcrypt算法再次哈希,使用的工作因子是10,每個(gè)用戶都有一個(gè)單獨(dú)的salt。不像其他的哈希算法比如SHA等,bcrypt算法很慢,它很難通過硬件和GPU加速。設(shè)置工作因子為10,在我們的服務(wù)器上執(zhí)行一次bcrypt大概需要100毫秒。[譯者注:使用python的bcrypt模塊,默認(rèn)的工作因子為12,在我的電腦上執(zhí)行一次大概是300毫秒左右,而如果工作因子設(shè)置為20,這個(gè)時(shí)間大概為89秒]

最后,使用bcrypt哈希過后的結(jié)果再次使用AES256算法進(jìn)行加密,使用的密鑰是所有用戶同意的,我們稱之為pepper。pepper是我們基于深度考量的一種防御措施,pepper以一種攻擊者難以發(fā)現(xiàn)的方式存儲(chǔ)起來(lái)(比如不要放在數(shù)據(jù)庫(kù)的表中)。由此,如果只是密碼被拖庫(kù)了,通過AES256加密過的哈希密碼對(duì)于攻擊者來(lái)說(shuō)毫無(wú)用處。

為什么不用{scrypt,argon2}

我們也曾考慮過使用scrypt,但是我們對(duì)bcrypt有更多的經(jīng)驗(yàn)。關(guān)于這幾種算法那種更好的討論一直都有,大部分的安全領(lǐng)域的專家都認(rèn)為scrypt和bcrypt的安全性上相差無(wú)幾。

我們考慮在下一次升級(jí)中使用argon2算法:因?yàn)樵谖覀儾捎卯?dāng)前的方案的時(shí)候,argon2還沒有贏得 Password Hashing Competition。此外,盡管我們認(rèn)為argon2是非常棒的密碼哈希函數(shù),我們更傾向于采用bcrypt,因?yàn)閺?999年以來(lái),bcrypt還沒有發(fā)現(xiàn)有任何重大的攻擊存在。

為什么使用一個(gè)全局的密鑰(pepper)替代哈希函數(shù)

如前面提到的,采用一個(gè)全局的密鑰是我們深度權(quán)衡后的一個(gè)防御措施,而且,pepper我們是單獨(dú)存儲(chǔ)的。但是,單獨(dú)存儲(chǔ)pepper也意味著我們要考慮pepper泄露的可能性。如果我們只是用pepper對(duì)密碼進(jìn)行哈希,那么一旦pepper泄露,我們無(wú)法從哈希后的結(jié)果反解得到之前bcrypt哈希過的密碼值。作為一個(gè)替代方案,我們使用了AES256加密算法。AES256算法提供了差不多的安全性,同時(shí)我們還可以反解回原來(lái)的值。盡管AES256這個(gè)加密函數(shù)的輸入是隨機(jī)的,我們還是額外加上了一個(gè)隨機(jī)的初始化向量(IV)來(lái)增強(qiáng)安全性。

下一步,我們考慮將pepper存儲(chǔ)到一個(gè)硬件安全模塊(HSM),對(duì)我們來(lái)說(shuō),這雖然是一個(gè)相當(dāng)復(fù)雜的任務(wù),但是它能極大的降低pepper泄露的風(fēng)險(xiǎn)。同時(shí),我們也計(jì)劃在下一次升級(jí)中增強(qiáng)bcrypt的強(qiáng)度。

展望

我們相信使用SHA512,加上bcrypt和AES256是當(dāng)前保護(hù)密碼最穩(wěn)妥和流行的方法之一。同時(shí),所謂道高一尺魔高一丈。我們的密碼哈希程序只是加固Dropbox的眾多舉措之一,我們還部署了額外的保護(hù)措施-比如針對(duì)暴力攻擊者密碼嘗試次數(shù)的速度限制,驗(yàn)證碼,以及其他一些方法等。如之前圖片中所示,我們積極的在各個(gè)層級(jí)進(jìn)行投入以確保安全。當(dāng)然,也很期待能夠聽到諸位的高見。

譯者注

總結(jié)一下這篇文章,說(shuō)道的Dropbox的加密方法大致就是三點(diǎn):其一,使用SHA512把明文密碼哈希,既避免降低密碼的熵,又能防止DoS攻擊。其二,使用bcrypt二次哈希,工作因子為10,每個(gè)用戶都有一個(gè)獨(dú)立的salt。最后,使用一個(gè)全局密鑰(pepper)通過AES256算法對(duì)二次哈希的值進(jìn)行加密存儲(chǔ)。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
平臺(tái)聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點(diǎn),簡(jiǎn)書系信息發(fā)布平臺(tái),僅提供信息存儲(chǔ)服務(wù)。
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 228,333評(píng)論 6 531
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 98,491評(píng)論 3 416
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人,你說(shuō)我怎么就攤上這事?!?“怎么了?”我有些...
    開封第一講書人閱讀 176,263評(píng)論 0 374
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)。 經(jīng)常有香客問我,道長(zhǎng),這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 62,946評(píng)論 1 309
  • 正文 為了忘掉前任,我火速辦了婚禮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 71,708評(píng)論 6 410
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 55,186評(píng)論 1 324
  • 那天,我揣著相機(jī)與錄音,去河邊找鬼。 笑死,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,255評(píng)論 3 441
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 42,409評(píng)論 0 288
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 48,939評(píng)論 1 335
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 40,774評(píng)論 3 354
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 42,976評(píng)論 1 369
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,518評(píng)論 5 359
  • 正文 年R本政府宣布,位于F島的核電站,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 44,209評(píng)論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,641評(píng)論 0 26
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,872評(píng)論 1 286
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 51,650評(píng)論 3 391
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 47,958評(píng)論 2 373

推薦閱讀更多精彩內(nèi)容

  • 所有貨幣都需要一些方法來(lái)控制供應(yīng),并強(qiáng)制執(zhí)行各種安全屬性以防止作弊。在法定貨幣方面,像中央銀行這樣的組織控制貨幣供...
    Nutbox_Lab閱讀 3,135評(píng)論 1 3
  • 今天談一個(gè)很重要,但是大家平時(shí)并不上心的話題:密碼存儲(chǔ)。無(wú)論是過去的桌面網(wǎng)站還是移動(dòng)互聯(lián)網(wǎng)時(shí)代的App開發(fā),只要有...
    ForestXie閱讀 1,140評(píng)論 1 2
  • 這篇文章主要講述在Mobile BI(移動(dòng)商務(wù)智能)開發(fā)過程中,在網(wǎng)絡(luò)通信、數(shù)據(jù)存儲(chǔ)、登錄驗(yàn)證這幾個(gè)方面涉及的加密...
    雨_樹閱讀 2,554評(píng)論 0 6
  • 我嘴角擠出一絲笑容,抬腳跨了進(jìn)去。 “各位兄弟,這么晚才進(jìn)來(lái),打擾各位休息真不好意思,請(qǐng)多多包涵。”我進(jìn)了門,抱拳...
    吾心是悟閱讀 779評(píng)論 1 1
  • 中國(guó)人的酒桌,是一個(gè)特別重要的場(chǎng)合,知微見著,很多領(lǐng)導(dǎo)或前輩都是通過一個(gè)人在酒桌上的表現(xiàn),來(lái)判斷一個(gè)人的個(gè)性和能力...
    小地方酒閱讀 597評(píng)論 0 0