代码之家  ›  专栏  ›  技术社区  ›  pankajt

如何在日志文件中记录密码?

  •  1
  • pankajt  · 技术社区  · 16 年前

    有两种方法可以记录任何密码-我看不到其中任何一个有任何问题。

    1. Not log any password, just log the user.
    2. Log '******' against the password. logger.info("User=" + user + "logged with Password=******");
    

    对于这些情况,我们有什么最佳实践吗?

    8 回复  |  直到 16 年前
        1
  •  9
  •   Michael Bray    16 年前

    在日志中记录“*****”的意义是什么?它只是额外的文本,占用空间,不提供任何信息。别管它了。

        2
  •  2
  •   Ignacio Vazquez-Abrams    16 年前

    只要没有保存有关密码的信息,一切都可以。

        3
  •  1
  •   Chris Kloberdanz    16 年前

    我在任何日志文件中都不会有密码。

        4
  •  0
  •   ridecar2    16 年前

    我认为应该记录密码的存在,以便将来有人可以读取日志并了解用户是如何登录的。(密码,OID E.T.C.)

        5
  •  0
  •   Noon Silk    16 年前

    根据您的数据库结构,不存在记录他们登录时使用的密码的真正目的,因为可以推断,如果登录,则使用的是当前密码:)

    如果您有密码更改的历史记录(而且很明显,以哈希格式存储密码,因此无论如何都不能撤消),您可以完全依赖于此系统,以确定是否出于某种原因需要,他们确实使用了密码x,即他们在日期foo和日期栏之间使用的密码。

    不管怎样,关键是, user X logged in. 是所有真正需要记录的。

        6
  •  0
  •   Aaron Klotz    16 年前

    不用麻烦了。如果您的屏蔽密码与密码的长度包含相同数量的星号,那么记录星号是危险的——这样做是为了提供有关密码的信息。另一种选择是总是记录不同数量的星号,但是当你尝试这样做时,是否真的有意义?

        7
  •  0
  •   Wim    16 年前

    不记录密码或 *** . 如果您想知道不同的身份验证方法,那么将它们分类并相应地记录下来。

    我不明白为什么要记录密码或 *** 会有任何好处:事实上,记录密码是一个完全没有和安全风险。

        8
  •  0
  •   user249711    16 年前

    首先,你为什么想要这样的东西?

    我认为还有更多的选择(从更安全到更不安全)

    • 不记录密码

    • 为了在一些已知的密码中进行识别,请使用MD5/SHA1等加密方式记录密码的强哈希。如果是这样,存储星号的数量是一种形式,但安全性较低。

    • 要恢复密码,请使用AES等方法记录加密的密码。

    • 记录纯文本密码。