我正在为我们的网站编写一个页面,其中描述了我们为确保客户信息安全而采取的措施。在这一页上,一节描述了我们如何保护他们的密码安全。
我们使用的是安全密码存储 v2.0,它是 PBKDF2 的实现。我们使用哈希算法 SHA256、64000 次迭代和 24 字节作为随机盐。我不太确定这很重要,除此之外,我只是不希望人们带着干草叉来,以为我们正在加密密码。
说“我们存储的密码无法解密”是否正确?我担心这意味着密码永远不会被破解,这根本不是真的。但是,我确实想向我们的用户强调,我们存储密码的系统足够安全,他们不必担心(当然,只要他们选择一个足够独特的密码),即使在整个密码数据库被盗。
我考虑过的其他选项是“用于存储密码的方法无法撤消”或“如果发生违规行为,您的密码不应该是可检索的”,但我发现说它们不能被解密更容易理解和点,特别是因为有些人甚至可能没有意识到密码不是以明文形式存储的。