ハッシュを使用してWebサイトにセキュリティを実装する方法について読んだことがありますが、銀行やクレジットカードの保管など、非常に機密性の高いものを作成しているわけではありません。ただし、ベストプラクティスを知りたいと思います。私のサイトにはAES256のTLS証明書があります
主な問題:
1.)セッションを通じてハッシュ化されたパスワードを再度ハッシュ化して送信することが、セッションをかなり安全に保つために私が考えることができる唯一の方法のようです。私の意見では、ユーザーがその値を見つけてもかまいませんが、ユーザーがデータベースを表示する方法を見つけて、私の暗号化アルゴリズムが何であるかを正確に知っているかどうかは気になります。
2.)パスワードをハッシュする前にアルゴリズムを完全に削除する必要がありますか、それとも別のハッシュ方法を使用する必要がありますか?
衝突とブルートフォースに関しては両方とも健全であるため、bcryptの前または後にsha512を使用しても大丈夫ですか?