Проверка криптонастроек и работа с хешами — как не промахнуться
Стал тут разбираться с настройками криптографии на сервере, и столкнулся с тем, что вроде и всё включено, но результат работы с хешами вызывает вопросы. Особенно когда надо убедиться, что алгоритмы выбраны правильно и хеши не потёрлись. Обычно смотрю несколько моментов: версия openssl, поддержка нужных алгоритмов, корректность соли и если хеш с паролем — чтобы формат совпадал с ожидаемым. Часто самые простые ошибки — это криво выставленные параметры хеширования (типа md5 вместо sha256) или забытые настройки по итерациям.
Пробовал разносить конфиги на dev и prod, чтоб найти, где отличие, и запускал простые скрипты для сравнения хешей. Важно ещё понимать, какие данные реально хешируются, а какие — шифруются, и где в цепочке происходит проверка. Если что-то странное — сперва проверить логи, потом версии библиотек, и только потом ковырять код. Вообще, наверное, лучше хранить и проверять хеши через хорошо проверенные библиотеки, а не каждый раз городить велосипед.
Как у вас проверка проходит? Кто чем пользуется для контроля настроек крипты и хешей?