Cloudflare Workers把PBKDF2锁死在10万迭代,密码安全该不该重新审视?
原创
我在Cloudflare Workers上用PBKDF2做密码哈希时撞上了一堵硬墙——迭代次数被悄悄封顶在10万,想多加都不行。OWASP去年就建议PBKDF2-SHA256至少跑60万次迭代才算及格,10万连零头都不到。这意味着大量跑在Workers上的密码哈希方案,安全性从一开始就被基础设施天花板锁死了。更隐蔽的是,Cloudflare的文档里对这条限制几乎没什么存在感,开发者很容易默认PBKDF2在Edge环境上和普通环境一样可控。问题在于,边缘计算平台越来越多地承载身份认证场景,而迭代上限这类"隐形约束"如果不在架构设计阶段暴露出来,等上线后才发现加密强度不达标,返工成本只会更高。我的判断很直接:任何在Workers上处理敏感密码学逻辑的团队,都必须把迭代上限当作一个显式依赖去验证,而不是假设标准库的行为和文档一致。
原文:PBKDF2 has a 100k-iteration ceiling in Cloudflare Workers · 来源:Hacker News
版权声明
所有资源都来源于爬虫采集,如有侵权请联系我们,我们将立即删除
itfan123





