Ik probeer een login script te maken wat werkt met een challenge/response in combinatie met een wachtwoord dat server-side gesalt is opgeslagen in de database.
Na een zoektocht kwam ik dit topic tegen:
http://gathering.tweakers.net/forum/list_messages/1407983
Alleen is hier volgens mij geen oplossing naar voren gekomen.
Als ik een challenge stuur (om te voorkomen dat het wachtwoord in plain text over het internet gaat) en hiermee een response krijg dat hash(wachtwoord+challenge) is.
En in mijn database het wachtwoord is opgeslagen als hash(wachtwoord+salt) kan ik dit onmogelijk vergelijken.
Nu probeer ik dit probleem op te lossen maar zie geen andere mogelijkheid dan de salt mee te sturen naar de client. Heeft iemand een idee om dit veiliger te doen.
Na een zoektocht kwam ik dit topic tegen:
http://gathering.tweakers.net/forum/list_messages/1407983
Alleen is hier volgens mij geen oplossing naar voren gekomen.
Als ik een challenge stuur (om te voorkomen dat het wachtwoord in plain text over het internet gaat) en hiermee een response krijg dat hash(wachtwoord+challenge) is.
En in mijn database het wachtwoord is opgeslagen als hash(wachtwoord+salt) kan ik dit onmogelijk vergelijken.
Nu probeer ik dit probleem op te lossen maar zie geen andere mogelijkheid dan de salt mee te sturen naar de client. Heeft iemand een idee om dit veiliger te doen.
👑