加密与安全
编码与加密的区别、哈希与口令存储、对称与非对称加密、HTTPS 与 JWT 的实践要点。
本主题文章
下载安装包或镜像后,三步校验 SHA-256,确认文件没有损坏、也没有被篡改,以及最常见的比对误区。
加符号不一定更强。决定密码强度的是熵,而熵主要由“长度 × 字符集”决定。附实用的密码原则与常见误区。
把密码 Base64 一下就安全了?这是最常见的误解之一。一文讲清编码、加密、哈希的本质区别与适用场景。
JWT 不是加密的:任何拿到它的人都能读出载荷。讲清三段结构、签名与加密的区别,以及绝对不该放什么。
一次 HTTPS 连接背后有三种密码学分工:非对称交换密钥、对称加密数据、哈希校验完整性。逐段拆解握手流程。
非对称加密不用于加密大文件。讲清密钥长度对照、RSA 与 ECC 的取舍,以及加密与签名的分工。
AES 本身只是分组算法,选错模式或复用 IV 会让加密形同虚设。讲清 GCM、CBC 的差别与正确用法。
用 SHA-256 存密码为什么还不够?加盐解决什么、慢哈希解决什么,以及 bcrypt / Argon2 参数怎么选。
最小收集、该加密的不明文、可被遗忘。讲清合规不是法务的事,而是从数据建模就开始的设计。
拼接 SQL 是最高频的入侵入口。讲清注入原理、参数化查询为什么有效,以及 ORM 和转义的边界。
MD5 / SHA 不适合存密码。讲清加盐、bcrypt / Argon2 的慢哈希思路,以及「忘记密码」和「泄露后」该做什么。
6 位动态码为什么有用?它防的是密码泄露,而不是钓鱼。讲清 TOTP 原理、三种 2FA 强度与正确使用姿势。
单张服务器证书不够,还要让浏览器顺着链找到它信任的根。讲清证书链、中间证书、信任锚与常见部署错误。
为什么「用微信登录」不会把密码交给第三方。讲清授权码流程、access token 与 refresh token,以及 PKCE 的作用。
Cookie 存在浏览器、Session 存在服务端。讲清登录态怎么靠两者配合、JWT 为何常被误当 Session,以及安全标记。