Passwörter: Unterstützung für crypt, MD5 und SHA-1 entfernt
Diese Algorithmen gelten allesamt als unsicher.
Falls die Datenbank jemals in falsche Hände geraten sollte, so würdenzumindest die mit crypt und MD5 gehashten Passwörter schnell zu knackensein. Die mit SHA-1 gehashten dürften etwas länger dauern, aber auch sie...
Passwörter: Hash-Verfahren PBKDF2 unterstützen und als Standard nutzen
Der aktuelle Stand der Technik sind die SHA-*-Varianten schon langenicht mehr. In der Zwischenzeit wurden der PBKDF2-Mechanismusentwickelt, um schnelles Berechnen zu erschweren. Noch neuer und in...
Modul Digest::SHA1 auch nicht mehr als Fallback versuchen
Wird schlicht nicht mehr benötigt: Digest::SHA kam mit Perl 5.9.3 inCore, und wir setzen 5.10.1 voraus.
Fallback in SL/Auth/Password war nicht korrekt
Default-Passwort-Algo: SHA256 mit Salzen durch Login
Fall 'kein Hash-Algorithmus angegeben' bei alten Passwörtern richtig behandeln
Das Benutzer-Passwort nicht im Klartext in Session-Tabelle ablegen
Passwort-Hashing in eigenes Modul ausgelagert