セキュリティと証明書
.htpasswd 生成
ステージング環境や管理画面を HTTP Basic 認証で保護しましょう。ユーザー名とパスワードを入力し、生成された行を .htpasswd にコピーします。
すべてブラウザ内で動作します。入力した内容が当社のサーバーに送られることはありません。
ソルト付き、MD5 を 1000 回。htpasswd -m のデフォルトです。
.htpasswd 用の行
しくみ
ハッシュは APR1-MD5 で、`htpasswd -m` の出力と同じです。毎回 8 文字の新しいランダムなソルトを使うため、同じパスワードでも実行するたびに違う行になります。Apache(AuthUserFile)でも nginx(auth_basic_user_file)でも使えます。Basic 認証はリクエストのたびにパスワードを送るので、必ず HTTPS 上で使ってください。
よくある質問
nginx はこのハッシュに対応していますか?
はい。nginx は auth_basic_user_file 内の $apr1$ ハッシュを追加モジュールなしで読み込めます。
SHA-1 が弱いとされるのはなぜ?
{SHA} 形式にはソルトがないため、同じパスワードは同じハッシュになり、すぐに解読されます。APR1 を読めない古い設定のためだけに残してください。
関連ツール
すべてのツール →自分のサーバーで使ってみましょう:月額 3 ドルからの KVM VPS、root 権限、暗号資産で支払い。
VPS プラン