使用DBMS_CRYPTO包来对Oracle密码进行加密

日期: 2009-08-30 作者:Brian Fedorko翻译:孙瑞 来源:TechTarget中国 英文

问:我现在在做一个项目,其中前端工具使用的是 VB.NET 2008,后端使用的数据库是Oracle 10g Express版本。   我维护的一个表叫做USER,它用来存储用户ID和密码。现在要做的是对密码加密并存储在数据库中,而用户在VB.NET 2008中输入密码后,相同的加密密码要被访问和检测。如何实现这样的功能呢?   答:你所需要的都在DBMS_CRYPTO包中,所有需要加密、散列和混淆的数据都在里面。

在此基础上,你需要做的就是选择最适合的方法来解决问题。   从以往经验来看,应用程序密码散列应该是最好的方法,因为内部的应用程序可能并不需要很高级别的安全设置。一个合适的SHA-1散……

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

问:我现在在做一个项目,其中前端工具使用的是 VB.NET 2008,后端使用的数据库是Oracle 10g Express版本。

  我维护的一个表叫做USER,它用来存储用户ID和密码。现在要做的是对密码加密并存储在数据库中,而用户在VB.NET 2008中输入密码后,相同的加密密码要被访问和检测。如何实现这样的功能呢?

  答:你所需要的都在DBMS_CRYPTO包中,所有需要加密、散列和混淆的数据都在里面。在此基础上,你需要做的就是选择最适合的方法来解决问题。

  从以往经验来看,应用程序密码散列应该是最好的方法,因为内部的应用程序可能并不需要很高级别的安全设置。一个合适的SHA-1散列就可以提供极好的防破解性能,而且无需管理加密密匙。你要做的就是通过一个DBMS_CRYPTO散列过程进行密码散列,然后同原先的密码进行比对,并将散列之后的密码导入到表中。

  如果你只能使用加密方法,那么密匙管理就很关键了,因为它是整个过程中最重要的环节。请不要考虑使用密匙或直接引用PL/SQL过程来调用DBMS_CRYPTO,因为混淆密码用的Oracle工具包很容易受到攻击,特别是Oracle 10g以下的版本。Oracle 11g在这方面要好很多,而且还有许多其它的工具包可以使用。合适的密匙管理是非常复杂的,而且难于完成。所以有时一个合理执行的“低级”模糊处理可能比那些不合理执行的“强大”算法还要来得安全。

翻译

孙瑞
孙瑞

相关推荐