我想在我的网站上使用 2fa 的谷歌身份验证器和 totp 算法。我有 2 个关于生成 QR 密码的问题。
我计划使用保险库来存储机密以更安全,但我的问题是有没有其他方法可以每次生成机密而不是将其存储在某个存储中?
我在教程中读到我需要为每个用户使用随机密码并将该密码存储在数据库中以进行 otp 验证。
我的想法是将特定秘密存储在安全的地方,并为每个用户使用该秘密生成散列。例如,使用 mySecret+userId 生成哈希
这是一种安全的方式吗?
我想在我的网站上使用 2fa 的谷歌身份验证器和 totp 算法。我有 2 个关于生成 QR 密码的问题。
我计划使用保险库来存储机密以更安全,但我的问题是有没有其他方法可以每次生成机密而不是将其存储在某个存储中?
我在教程中读到我需要为每个用户使用随机密码并将该密码存储在数据库中以进行 otp 验证。
我的想法是将特定秘密存储在安全的地方,并为每个用户使用该秘密生成散列。例如,使用 mySecret+userId 生成哈希
这是一种安全的方式吗?