PBKDF2 密钥派生 使用指南

口令 + salt(16字节)+ 迭代 100000 + SHA256 → 固定长度密钥;迭代越多越抗暴力。…

核心功能

适用场景

使用步骤

  1. 输入要派生的口令(不要填明文密码以外的敏感信息)
  2. 填盐值:每个用户应各不相同,且长度不低于 16 字节
  3. 设迭代次数:口令哈希场景建议不低于 600000 次(OWASP 量级),密钥派生可低一些但别低于 10000
  4. 选择输出长度(字节)与输出格式
  5. 迁移旧系统时,用旧参数复算一遍并与库里的值比对,一致再切换新参数

实用技巧

常见问题

PBKDF2 与 bcrypt 怎么选?
存储口令二者皆可,PBKDF2 更通用,bcrypt 实现更简单安全。
迭代次数设多少合适?
原则是「在可接受延迟内取最大值」:常取使单次计算耗时约 100–250 毫秒的数值,随硬件提升逐年上调。OWASP 给出的参考量级是 PBKDF2-HMAC-SHA256 不少于 60 万次(会随时间调整)。同时每个口令必须用独立随机盐,并把算法参数与密文一起存储以便将来升级。
→ 去使用 PBKDF2 密钥派生(免费 · 纯前端 · 数据不上传)