Как я могу безопасно сгенерировать один и тот же закрытый ключ в JS и PHP?

Мне нужно создать функцию сброса пароля без интернета. Мое оборудование использует веб-интерфейс (JS/HTML) и серверную часть PHP. Я видел это раньше: пользователь получает короткий ключ, который он читает ИТ-специалисту, а ИТ-специалист генерирует короткий закрытый ключ ответа. Затем пользователь использует этот ключ и может перейти к экрану смены пароля.

Да, у меня уже есть функция "контрольные вопросы". Это будет для последнего восстановления, например, если ваш последний пользователь-администратор умрет или что-то в этом роде. Кроме того, он не может быть чувствительным ко времени, как стандартный брелок RSA. Некоторые из этих устройств находятся буквально на вершине горы, поэтому у человека может быть значительная задержка между созданием открытого ключа, получением закрытого и установкой его на свое устройство.

Я думал просто взять что-то вроде серийного номера устройства и даты и запустить их через какое-то шифрование, но мне интересно, есть ли у вас, ребята, какой-нибудь более простой способ? Черт, я мог бы зашифровать его так же, как и пароли, но генерируемые строки могут быть... громоздкими. В идеале это может быть строка из 10-12 символов.

Конечно, в тот момент, когда я публикую это, я понимаю, что openssl_encrypt() - это вещь. Я попробую это утром и обновлю, если это сделает то, что мне нужно.

CttCJim 30.01.2023 06:53
Поведение ключевого слова "this" в стрелочной функции в сравнении с нормальной функцией
Поведение ключевого слова "this" в стрелочной функции в сравнении с нормальной функцией
В JavaScript одним из самых запутанных понятий является поведение ключевого слова "this" в стрелочной и обычной функциях.
Концепция локализации и ее применение в приложениях React ⚡️
Концепция локализации и ее применение в приложениях React ⚡️
Локализация - это процесс адаптации приложения к различным языкам и культурным требованиям. Это позволяет пользователям получить опыт, соответствующий...
Улучшение производительности загрузки с помощью Google Tag Manager и атрибута Defer
Улучшение производительности загрузки с помощью Google Tag Manager и атрибута Defer
В настоящее время производительность загрузки веб-сайта имеет решающее значение не только для удобства пользователей, но и для ранжирования в...
Безумие обратных вызовов в javascript [JS]
Безумие обратных вызовов в javascript [JS]
Здравствуйте! Юный падаван 🚀. Присоединяйся ко мне, чтобы разобраться в одной из самых запутанных концепций, когда вы начинаете изучать мир...
Система управления парковками с использованием HTML, CSS и JavaScript
Система управления парковками с использованием HTML, CSS и JavaScript
Веб-сайт по управлению парковками был создан с использованием HTML, CSS и JavaScript. Это простой сайт, ничего вычурного. Основная цель -...
JavaScript Вопросы с множественным выбором и ответы
JavaScript Вопросы с множественным выбором и ответы
Если вы ищете платформу, которая предоставляет вам бесплатный тест JavaScript MCQ (Multiple Choice Questions With Answers) для оценки ваших знаний,...
0
1
51
1
Перейти к ответу Данный вопрос помечен как решенный

Ответы 1

Ответ принят как подходящий

Я нашел довольно гладкий способ сделать это. Я взял набор данных ($serial, жестко запрограммированное $seed, $date и $type для типа учетной записи), сделал md5 и зашифровал их с помощью openssl, используя функцию шифрования, которую я нашел в другом ответе, а затем сделал что-то вроде первую половину контрольной суммы, чтобы сжать длинную строку до 1/3 длины. Вы просто запускаете genkey($serial,$seed,$date,$type), чтобы получить красивую короткую строку, такую ​​как «URMYVAFYNE». Человек на другом конце делает то же самое, затем сравнивает строки, чтобы увидеть, совпадают ли они. Затем они генерируют вторую строку, используя первую в качестве $seed, и клиент вводит ее для проверки... ну вы поняли.

        function genkey($serial,$seed,$date,$type) {
            $fullstring = $serial.$seed.$date.$type;
            $md5 = md5($fullstring);
            $encrypted = encrypt_decrypt('encrypt',$md5);
            return condense(condense($encrypted));
        }

        function encrypt_decrypt($action, $string) 
        {
            $output = false;
            $encrypt_method = "AES-256-CBC";
            $secret_key = '[REDACTED]'; //32 byte
            $secret_iv = '[REDACTED]'; //16 byte
            // hash
            $key = hash('sha256', $secret_key);    
            // iv - encrypt method AES-256-CBC expects 16 bytes 
            $iv = substr(hash('sha256', $secret_iv), 0, 16);
            if ( $action == 'encrypt' ) {
                $output = openssl_encrypt($string, $encrypt_method, $key, 0, $iv);
                $output = base64_encode($output);
            } else if ( $action == 'decrypt' ) {
                $output = openssl_decrypt(base64_decode($string), $encrypt_method, $key, 0, $iv);
            }
            return $output;
        }

        function condense($str) {
            $arr = str_split($str, 3);
            $retstr = '';
            for($i=0;$i<count($arr);$i++) {
                $sum=WordSum($arr[$i]);
                $letternum = $sum%26 + 65; //ascii code for capital letter
                $letter = chr($letternum);
                $retstr .= $letter;
            }
            return $retstr;
        }

Просто помните, если вы используете это, чтобы заменить [УДАЛЕНО] своими собственными строками.

CttCJim 30.01.2023 19:38

О, и это само собой разумеется, но я получил JS, вызывающий функцию через Ajax.

CttCJim 11.02.2023 19:21

Другие вопросы по теме