如何使用 bcrypt 哈希算法提高 WordPress 密码安全性

当我们谈论密码安全时,我们通常会提到密码的强度以及是否容易被黑客猜出。然而,很少有人谈论密码安全的一方面是密码如何存储在数据库中。在 WordPress 中,每个密码通常是盐腌的并在存入数据库之前经过MD5哈希处理。它看起来很好而且很安全,直到你发现MD5算法已知存在广泛的漏洞。根据 CMU 软件工程学院的说法,MD5 本质上是“密码已被破坏且不适合进一步使用。

那么如何提高 WordPress 密码安全性呢?答案是使用 bycrpt 算法,特别是wp 密码 bcrypt插件。

密码基于 Blowfish 密码,是一种自适应函数。这意味着随着时间的推移,迭代计数可以增加以使其变慢,因此即使计算能力不断增加,它仍然可以抵抗强力搜索攻击。

幸运的是,即使您没有技术能力,您也可以轻松升级您的 WordPress 系统,以使用 bcrypt 算法替换 MD5 哈希。

1. 进入 wp-password-bcryptGithub页面并单击“克隆或下载”按钮将 ZIP 文件下载到桌面。

2. 解压 zip 文件并打开解压的文件夹。您所需要的只是“wp-password-bcrypt.php”文件。

3. 使用 FTP 程序(或 cPanel)连接到 WordPress 服务器,并在“wp-content”文件夹下创建一个“mu-plugins”文件夹。这也称为“必须使用插件”文件夹,放置在该文件夹中的所有插件都会自动激活。如果“mu-plugins”文件夹已存在,请忽略此步骤。

4. 将“wp-password-bcrypt.php”文件上传到“mu-plugins”文件夹,就完成了。

“wp-password-bcrypt”插件的作用是使用 bcrypt 重新哈希密码,并在用户登录系统时将其存储在数据库中。无需配置,一切都在后台运行。另请注意,如果您的网站有大量长期未登录的非活动用户,他们的密码仍将使用 MD5 哈希值。

最后,要卸载插件,您只需从“mu-plugins”文件夹中删除它即可。不会有任何负面后果,一切都会照常进行。

结论

如果系统本身就不安全,用户再怎么保护自己也是毫无用处的。通过改用 bcrypt 算法,您可以快速轻松地提高 WordPress 密码安全性,并防止您的用户帐户被轻易破解(假设他们也使用强密码)。

图片来源:Linux密码文件