¿No es el protocolo de contraseña remota segura (SRP) un hashing del lado del cliente? Argon2, el ganador del PHC, también permite el hashing del lado del cliente. ¿Cómo evitan estos sistemas el problema de equivalencia de texto simple?
Varias preguntas / respuestas poo poo this
- Hash de contraseña del lado del cliente
- ¿Debo ofuscar contraseñas antes de hash? ¿Debo pre-hash en el cliente? ¿Qué pasa con las sales?
- enlace
En gran medida estoy de acuerdo con estas respuestas, pero si hay implementaciones importantes que van por este camino, ¿cómo están evitando este problema?
Argon2 - "Argon2 le permite al servidor llevar a cabo la mayor parte de la carga computacional en El cliente en caso de ataques de denegación de servicio u otras situaciones. El servidor En última instancia, recibe un valor intermedio corto, que experimenta un preimageresististantist Función para producir la etiqueta final ".
enlace (método sin nombre) - "Por ahora, ignore el problema de la sal proveniente del servidor al cliente y considere cómo esta solución cumple con los requisitos anteriores "
SRP usa algo como Diffie-Hellman para evitar el problema
Tanto el # 1 (Argon2) como el # 2 (el método de pdf sin nombre) parecen sufrir al pasar el hash, ¿no?