Java - 生成随机盐不是随机的

标签 java random hash salt salt-creation

我正在尝试在 Java 中生成一个盐,以与哈希算法一起使用以实现安全密码存储。我正在使用以下代码来创建随机盐:

private static String getSalt() throws NoSuchAlgorithmException {
    SecureRandom sr = SecureRandom.getInstance("SHA1PRNG");
    byte[] salt = new byte[16];
    sr.nextBytes(salt);
    System.out.println(salt.toString());
    return salt.toString();
}

它应该生成一个完全安全的、随机生成的盐以用于我的哈希算法。但是,当我运行代码时,它每次都会输出相同的盐...表明生成的盐根本不是随机的。

出于明显的安全目的,每个用户都需要一个唯一的盐,但是如果我在每次创建新帐户时都使用此代码,那么每个用户都会有相同的盐,这就违背了最初的目的。

我的问题是:为什么这一直给我相同的盐,我该怎么做才能确保每次运行代码时生成的盐都是完全随机的?

编辑:

我想我应该包含整个散列程序的源代码,该程序现已修复并且可以正常工作。这是一个简单的原型(prototype),用于模拟在创建帐户时生成哈希,然后在登录系统时检查密码。

package hashingwstest;

import java.security.MessageDigest;
import java.security.NoSuchAlgorithmException;
import java.security.SecureRandom;
import java.util.Random;
import java.util.Scanner;


public class HashingWSTest {

    public static void main(String[] args) throws NoSuchAlgorithmException {
        Scanner sc = new Scanner(System.in);
        System.out.print("Enter Password: ");
        String passwordToHash = sc.nextLine();

        byte[] bytes = getBytes();
        String salt = new String(bytes);

        String securePassword = hash256(passwordToHash, salt);
        System.out.println("Hash successfully generated");

        System.out.print("Enter your password again: ");
        String checkPassword = sc.nextLine();
        String checkHash = hash256(checkPassword,salt);
        if (checkHash.equals(securePassword)) {
            System.out.println("MATCH");
        }
        else {
            System.out.println("NO MATCH");
        }
    }

    private static String hash256(String passwordToHash, String salt) {
        String generatedPassword = null;
        try {
            MessageDigest md = MessageDigest.getInstance("SHA-256");
            md.update(salt.getBytes());
            byte[] bytes = md.digest(passwordToHash.getBytes());
            StringBuilder sb = new StringBuilder();

            for (int i=0; i<bytes.length; i++) {
                sb.append(Integer.toString((bytes[i] & 0xff) + 0x100, 16).substring(1));
            }
            generatedPassword = sb.toString();
        }
        catch (NoSuchAlgorithmException e) {
            e.printStackTrace();
        }
        return generatedPassword;
    }

    private static byte[] getBytes() throws NoSuchAlgorithmException {
        SecureRandom sr = SecureRandom.getInstance("SHA1PRNG");
        byte[] bytes = new byte[16];
        sr.nextBytes(bytes);
        return bytes;
    }
}

最佳答案

您正在打印字节数组本身,而不是它的内容。您需要遍历数组以查看它包含的内容。

编辑:

还更改了 getSalt 以返回一个字节数组。返回从字节数组构造的字符串(使用 new String(salt))是不安全的,因为字节序列可能无法形成有效的字符串。

import java.security.*;

public class Salt {
    public static void main(String[] args) throws NoSuchAlgorithmException {
        getSalt();
    }
    private static byte[] getSalt() throws NoSuchAlgorithmException {
        SecureRandom sr = SecureRandom.getInstance("SHA1PRNG");
        byte[] salt = new byte[16];
        sr.nextBytes(salt);
        for(int i = 0; i<16; i++) {
            System.out.print(salt[i] & 0x00FF);
            System.out.print(" ");
        }
        return salt;
    }
}

关于Java - 生成随机盐不是随机的,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/28192265/

相关文章:

java - 使用java将压缩文件夹提取到外部文件夹

C++ Int在不应该更改它的函数后获取随机值

git - 在 Git 中,长散列和短散列有什么区别?

java - Mockito 可以验证参数是否具有某些属性/字段?

java - 匹配 Karate 中每个元素的字符串 json 数组响应

java - 为什么我的应用程序没有进入我的 if 语句

c - Malloc 结构的大空间并像 c 中的数组一样访问它

Javascript 数组随机播放

javascript - 每秒生成 0 到 100 之间的增量随机数,其中新数字应大于前一个数字

python - 使用 Python 3 获取文件的杂音哈希