V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
V2EX  ›  jadec0der  ›  全部回复第 37 页 / 共 132 页
回复总数  2628
1 ... 33  34  35  36  37  38  39  40  41  42 ... 132  
2020-02-25 13:52:31 +08:00
回复了 GTim 创建的主题 程序员 厦门地区寻找一个懂 AWS 的运维聊聊天
aws 在厦门有售前的,你可以官网填联系方式等他们找你聊需求
2020-02-25 06:11:26 +08:00
回复了 ztxcccc 创建的主题 问与答 用于账户登陆的短信验证码需要 hash 存储吗
@0bject 🤷‍♂️
2020-02-25 05:15:45 +08:00
回复了 ztxcccc 创建的主题 问与答 用于账户登陆的短信验证码需要 hash 存储吗
@0bject 不用回他,说话难听不要紧,有理由我就能听,但是既然是个说不出理由的 troll,block 就好了。
2020-02-25 03:24:26 +08:00
回复了 ztxcccc 创建的主题 问与答 用于账户登陆的短信验证码需要 hash 存储吗
@danmu17 另外,我也在国外。在国外不是你暴躁的理由,寂寞的话找个女朋友,别在论坛上到处喷人 ➡️ https://www.v2ex.com/t/647128
2020-02-25 03:22:29 +08:00
回复了 ztxcccc 创建的主题 问与答 用于账户登陆的短信验证码需要 hash 存储吗
@danmu17
@cnskis 哦,我懂了,可能是因为你们的公司不够大,所以才会有都有数据库权限了还偷账号密码做什么的疑惑。

我们公司几十万员工,差不多 7W 工程师,每个人都有一些数据库权限,但是只有极少数人能登录用户的账号。所以做 security review 的时候基本思路是先做 data classification,然后画 data flow,最后做 threat model,减少攻击面。

就这件事来说,如果短信验证码是 critical data (我司 critical data 有 26 类,绝非只有卡号和 session),那就必须要加密传输、加密保存。短信验证码除了短信接口没有其他系统需要知道明文内容,所以可以生成出来就用短信 service 的公钥加密,或者直接让短信 service 生成,再返回一个 salt 和 hash。这一套做下来收益并不大,也就是减少了十几个人登录用户账号的可能性,但是如果一个几十万人的公司不在每一个细节上都认真处理的话,那就像筛子一样,处处漏风。
2020-02-24 23:58:57 +08:00
回复了 ztxcccc 创建的主题 问与答 用于账户登陆的短信验证码需要 hash 存储吗
@danmu17 请展开讲讲
2020-02-24 12:08:48 +08:00
回复了 ztxcccc 创建的主题 问与答 用于账户登陆的短信验证码需要 hash 存储吗
1. 限时几分钟的东西不怕拖库
2. 随机生成的东西,不存在泄露用户的密码的可能

但是 hash 加盐是个好习惯,例如,可以防止有数据库权限的工程师登录用户账号
2020-02-24 07:56:57 +08:00
回复了 fanout 创建的主题 程序员 各位有没有兴趣来加拿大 IT 行业工作?
@zs8861 蒙特利尔应该有大量游戏工作室。https://gamejobhunter.com/local-video-game-companies-montreal/
2020-02-24 02:39:19 +08:00
回复了 fengxinghuoxing 创建的主题 职场话题 阿里 p6offer 薪资减半,值得去吗
忽悠你的,阿里算股票的收入在业内算是比较高的,除非你之前是做区块链 P2P 这种行业,不然没必要降薪去阿里。

你去了的话这 HR 能得瑟一年。
2020-02-22 12:39:40 +08:00
回复了 83f420984 创建的主题 问与答 因为疫情无法回杭州,自如趁机涨价,这种操作是否合理?
https://i.imgur.com/O6orIJz.png

我真去看了一眼,熊林说“实证为趁疫情涨价”,不知道这玩意怎么实证?给自如员工的脑子做个公证?

算了,人家评论都关了,实证个屁。
2020-02-21 05:36:10 +08:00
回复了 hoston2008 创建的主题 职场话题 面试过程遇到问父母职业的
深井冰吧,大概是想坑你?
2020-02-20 12:18:29 +08:00
回复了 xzg1993 创建的主题 问与答 求助各位 v 站大佬,请问电商平台系统在哪能买到
2020-02-20 02:47:24 +08:00
回复了 ufan0 创建的主题 求职 请帮忙审阅应届生简历,感激不尽
学校名字写完整
贴个二维码干嘛,让面试官加微信吗?
知道改成了解
抖音接口的实现算法指的是什么,感觉很奇怪
特别想问问你 MySQL8 有什么特别的
2020-02-18 07:51:38 +08:00
回复了 msdurex 创建的主题 Apple 你们这些嘲笑面容 ID 的人,难道你们只带口罩不带手套吗?
@wangxiaoaer 就手机来说,密码和图案解锁很容易被无处不在的摄像头录下来
2020-02-14 02:44:54 +08:00
回复了 signal 创建的主题 Python 怎样写爬虫才会吃公家饭(坐牢)?法盲求助
vipkids?
2020-02-13 08:00:00 +08:00
回复了 heylogo 创建的主题 问与答 大家 ios 上都用的什么密码管理软件?
lastpass 其实也基本算免费了,免费和付费差别不大,看不出付费的需求
中产阶级常常有我生活很好是靠我自己的错觉,并且认为别人生活的不好是因为不努力。其实很多时候只是因为你运气好而已,那些在疫情中去世的人并没有做错什么。
2020-02-12 11:34:46 +08:00
回复了 ChenWine 创建的主题 Apple 提问:在大陆使用外服 apple id 有什么困难?
最近新出了一个问题,无法购买微信的付费公众号文章
2020-02-12 00:21:46 +08:00
回复了 levon 创建的主题 问与答 关于 Authy, Google Authenticator 等验证器安全性的一个问题
那如果数据库被脱库的话,是不是可以理解为这个就没有防护意义了 -> 对,但是如果网站数据库被拖库了,你用什么二次验证都没用,所有数据一波带走。

手机短信容易被嗅探,最安全的还是 Yubi 这种硬件密钥。
1 ... 33  34  35  36  37  38  39  40  41  42 ... 132  
关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   2958 人在线   最高记录 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 741ms · UTC 12:08 · PVG 20:08 · LAX 05:08 · JFK 08:08
Developed with CodeLauncher
♥ Do have faith in what you're doing.