一時的なパスワードや機械で生成されたパスワードをクリア テキストとしてデータベースに保存することは、どの程度のセキュリティ上の問題になりますか?
パスワードは一方向ハッシュ関数とソルトを使用して暗号化する必要があることを理解しています。これは、ユーザーが提供するパスワードの場合に特に当てはまります。ユーザーは通常、パスワードを何度も再利用するからです。データベースが盗まれた場合、泥棒は公共料金の請求書、ソーシャル ネットワーク、さらにはオンライン バンキングの可能性など、サード パーティの Web サイトのユーザー アカウントにアクセスできる可能性があります。
一時的/機械で生成された「ようこそ」または「リセット」パスワードをクリア テキストとしてデータベースに保存することは、どの程度の問題でしょうか? パスワードはユーザーに電子メールで送信され、ログイン時に変更する必要があります。彼らが提供するパスワードはハッシュ化されます。
私が尋ねる理由は、一時パスワードをクリア テキストとして保存することにはいくつかの優れた特性があるからです。たとえば、ユーザーが「ようこそ」または「リセット」メールを受信しない場合、管理者は一時パスワードをすばやく検索できます。
一時パスワードは機械で生成されるため、データベースが盗まれた場合、泥棒はユーザーがログインするサード パーティの Web サイトにアクセスできなくなります。ただし、泥棒は、一時パスワードを生成したアプリケーションにログインできます。
これらのパスワードに短い「有効期限」を割り当てると、露出が制限されますが、全体として、このアプローチがどれほど危険であるかを確認しているだけです.