Почему медленный login это хороший login?
В IT мы привыкли увеличивать скорость работы всего
Login за 20 мс? Отлично! Меньше CPU? Ещё лучше!
Но с паролями всё немного наоборот.
Алгоритм шифрования SHA-256 очень быстрый. И именно поэтому он не очень подходит для простого хранения паролей. Если база утекла, такой хеш можно очень быстро атаковать перебором.
Поэтому существуют сложные алгоритмы шифрования Argon2, bcrypt, scrypt. Они специально делают проверку пароля медленной и ресурсоёмкой.
Для пользователя разница между 50 и 150 мс почти незаметна.
Для хакера, который пытается проверить миллионы паролей, разница уже огромная.
В этом и парадокс:
Иногда 100 мс дополнительной задержки могут быть частью системы безопасности.
Так что если ваш login стал чуть медленнее после внедрения нормального password hashing, возможно, это не проблема. Возможно, система просто стала безопаснее. 😉
#CyberSecurity #InformationSecurity #Cryptography #PasswordSecurity #Argon2 #SHA256 #DevSecOps #ITArchitecture #Cybersecurity #InformationTechnology