Часто натыкаюсь на простые промахи с хешами — у вас тоже так?
Заметил, что при работе с хешами и криптографией часто люди совершают однотипные ошибки, которые портят всю идею защиты. Например, берут устаревший алгоритм вроде MD5 и пытаются использовать его как что-то надежное — весело, учитывая, что его давно взломать реально просто. Или путаются с кодировкой при проверке — хеш вроде одинаковый, но в разных форматах (hex, base64) выглядит по-разному, что вызывает ложные срабатывания.
Еще одна беда — отсутствие соли или неверное ее использование. Многие думают, что просто добавили «что-то» к паролю и всё, а на самом деле это либо фиксированная строка (которая мало что даст), либо соль не уникальна, и тогда защиты толку нет. Знакомо?
Проверять хеши лучше всегда в одном и том же стандартизированном формате, а если используете алгоритмы для хранения паролей — брать что-то современное вроде bcrypt или Argon2. Да, дольше считается, но хотя бы не портишь безопасность просто по незнанию.
Интересно, кто как проверяет правильность своих настроек и отлавливает ошибки? Пользуетесь своими скриптами, готовыми утилитами или всё вручную в консоле? Вижу, что иногда проще сразу переписать весь кусок, чем разобраться, где именно закралась оплошность.
Короче, тема кажется простой, а на практике куча нюансов, которые легко упустить и потом долго ломать голову. У кого какие истории с «проколами» в криптографии и хешах?