---
title: "lösenord, sha1 och salt"
type: "forum-thread"
url: "https://www.webforum.nu/amne/php/149280-lösenord-sha1-och-salt"
topic: "PHP"
topic_url: "https://www.webforum.nu/amne/php"
author: "jme"
published: "2006-07-21T12:52:40.000Z"
updated: "2009-08-20T12:27:57.000Z"
replies: 9
views: 596
page: 1
pages: 1
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/php/149280-lösenord-sha1-och-salt"
---

# lösenord, sha1 och salt

## #1 — jme, 2006-07-21T12:52Z

Just nu har jag lösenorden i klartext i databasen och skall som nästa setg i utvecklingen fixa det lite säkrare.

Har läst att man ska hasha lösenordet med t ex md5() eller sha1().

Sen skall man även salta lösenordet för att man inte skall kunna köra med directory attacks.

Saltet måste ju vara nåt känt värde. Vad vore ett bra värde för att använda som salt? Läste att vissa kör med användarnamnet som salt. När en användare sedan loggar in så läggs hans/hennes användarnamn till lösenordet och som sedan hashas. Är denna hash sedan samma som finns lagrad i databasen så får han/hon logga in.

Tänker jag nu rätt?

Permalänk: https://www.webforum.nu/p/149280

## #2 — cyprys, 2006-07-21T12:54Z

Låter alldeles förträffligt rätt. :)

Permalänk: https://www.webforum.nu/p/1843675

## #3 — pettsson, 2006-07-21T13:01Z

Tänk på att inte skicka lösenordet i klartext till sidan som sedan hashar den bara...

Permalänk: https://www.webforum.nu/p/1843682

## #4 — yos0n, 2006-07-21T14:47Z

> **pettsson skrev:**
>
> Tänk på att inte skicka lösenordet i klartext till sidan som sedan hashar den bara...

Det borde väl egentligen inte ha någon betydelse? Skulle någon sniffa lösenordet och försöka sig på en replay-attack, så kan väl denne någon lika gärna skicka vad det nu är för värde som skickas för att bryta sig in.

Permalänk: https://www.webforum.nu/p/1843698

## #5 — pettsson, 2006-07-21T15:19Z

Jo, men det var mer ett generellt tips, många har bara ett lösenord/användarnamn, onödigt att riskera att det sprids. Kanske overkill?

Permalänk: https://www.webforum.nu/p/1843704

## #6 — cyprys, 2006-07-21T15:31Z

> Tänk på att inte skicka lösenordet i klartext till sidan som sedan hashar den bara...

Det *enda* vettiga skyddet idag är i sådana fall SSL.

Permalänk: https://www.webforum.nu/p/1843717

## #7 — MickeA.com, 2009-08-20T12:22Z

Jag drar upp den här gamla tråden nu, men jag rört ihop det i skallen. När en avändare registrerar sig  genereras dels ett lösenord som skickas till användaren i ett mail och dels ett salt som sparas i databasen, saltet är unikt för varje användare.

Lösenordet sparas som *md5('passwd' . $salt);*.

Hur gör jag när en användare ska logga in? Jag är så jävla dum, har inte tänkt på det här förrän jag försökte logga in en användare. Hur hämtar jag "rätt" salt?

Permalänk: https://www.webforum.nu/p/2199458

## #8 — cyprys, 2009-08-20T12:26Z

Om saltet är användarnamnet så blir det hashade värdet = md5('passwd' . 'username'). Både username och password får du då från inloggningsformuläret.

Permalänk: https://www.webforum.nu/p/2199459

## #9 — MickeA.com, 2009-08-20T12:27Z

Kom ju på att det är bara att hämta salt för just det användarnamnet, det är ju ändå inte tillåtet att flera användare har samma användarnamn.

Permalänk: https://www.webforum.nu/p/2199460

## #10 — MickeA.com, 2009-08-20T12:27Z

> **[cyprys skrev:](https://www.webforum.nu/p/1477741)**
>
> Om saltet är användarnamnet så blir det hashade värdet = md5('passwd' . 'username'). Både username och password får du då från inloggningsformuläret.

Precis, men nu gjorde jag inte så, utan hämtar istället det sat som finns för den user som försöker logga in.

Permalänk: https://www.webforum.nu/p/2199461

---

Tråden på webben: https://www.webforum.nu/amne/php/149280-lösenord-sha1-och-salt
