← 知识库

加密与安全

编码与加密的区别、哈希与口令存储、对称与非对称加密、HTTPS 与 JWT 的实践要点。

本主题文章

如何校验下载文件的完整性(SHA-256 实操)

下载安装包或镜像后,三步校验 SHA-256,确认文件没有损坏、也没有被篡改,以及最常见的比对误区。

6 分钟阅读哈希避坑
强密码的真相:长度比复杂度更重要

加符号不一定更强。决定密码强度的是熵,而熵主要由“长度 × 字符集”决定。附实用的密码原则与常见误区。

6 分钟阅读口令入门
Base64 不是加密:编码与加密到底差在哪

把密码 Base64 一下就安全了?这是最常见的误解之一。一文讲清编码、加密、哈希的本质区别与适用场景。

6 分钟阅读编码加密入门
JWT 的三段结构里装了什么(以及三个致命误区)

JWT 不是加密的:任何拿到它的人都能读出载荷。讲清三段结构、签名与加密的区别,以及绝对不该放什么。

6 分钟阅读JWT编码避坑
HTTPS 握手到底做了什么:对称、非对称与哈希的分工

一次 HTTPS 连接背后有三种密码学分工:非对称交换密钥、对称加密数据、哈希校验完整性。逐段拆解握手流程。

7 分钟阅读TLS加密
RSA 还是 ECC?非对称加密的选择与常见误用

非对称加密不用于加密大文件。讲清密钥长度对照、RSA 与 ECC 的取舍,以及加密与签名的分工。

6 分钟阅读加密
AES 加密实操:模式、IV 与认证加密的区别

AES 本身只是分组算法,选错模式或复用 IV 会让加密形同虚设。讲清 GCM、CBC 的差别与正确用法。

6 分钟阅读加密避坑
口令不能直接存:加盐、慢哈希与彩虹表

用 SHA-256 存密码为什么还不够?加盐解决什么、慢哈希解决什么,以及 bcrypt / Argon2 参数怎么选。

6 分钟阅读口令哈希
开发者该懂的数据隐私底线

最小收集、该加密的不明文、可被遗忘。讲清合规不是法务的事,而是从数据建模就开始的设计。

6 分钟阅读隐私安全入门
SQL 注入依然排名第一:参数化查询才是根因解

拼接 SQL 是最高频的入侵入口。讲清注入原理、参数化查询为什么有效,以及 ORM 和转义的边界。

6 分钟阅读安全数据库避坑
密码为什么不能直接哈希:加盐与慢哈希

MD5 / SHA 不适合存密码。讲清加盐、bcrypt / Argon2 的慢哈希思路,以及「忘记密码」和「泄露后」该做什么。

6 分钟阅读口令哈希安全
两步验证到底防什么:TOTP 原理与安全边界

6 位动态码为什么有用?它防的是密码泄露,而不是钓鱼。讲清 TOTP 原理、三种 2FA 强度与正确使用姿势。

6 分钟阅读口令安全入门
证书链与信任锚:浏览器凭什么信你

单张服务器证书不够,还要让浏览器顺着链找到它信任的根。讲清证书链、中间证书、信任锚与常见部署错误。

6 分钟阅读TLS安全入门
OAuth2 授权码模式:第三方登录在干什么

为什么「用微信登录」不会把密码交给第三方。讲清授权码流程、access token 与 refresh token,以及 PKCE 的作用。

6 分钟阅读安全入门
Cookie 与 Session 的区别与配合

Cookie 存在浏览器、Session 存在服务端。讲清登录态怎么靠两者配合、JWT 为何常被误当 Session,以及安全标记。

7 分钟阅读安全HTTP入门

相关工具

其它主题