0Pricing
Cryptology Academy · Pelajaran

PBKDF2 & Memilih Algoritma yang Tepat

Bandingkan PBKDF2 dengan bcrypt/Argon2 dan pilih yang terbaik untuk aplikasi Anda.

PBKDF2 & Memilih Algoritma yang Tepat adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.

Selamat Datang

Dalam pelajaran pemula terakhir ini, kita mempelajari PBKDF2, membandingkannya dengan bcrypt dan Argon2, serta membuat kerangka pengambilan keputusan untuk memilih algoritma pencincangan kata sandi yang tepat.

Gambaran Umum PBKDF2

PBKDF2 (Password-Based Key Derivation Function 2) diterbitkan dalam RFC 2898 (2000). Algoritma ini menerapkan fungsi pseudorandom (biasanya HMAC-SHA256) secara berulang pada kata sandi + salt.

Rumus PBKDF2

PBKDF2(PRF, password, salt, iterations, keylen) Contoh: key = PBKDF2-HMAC-SHA256(password, salt, 600000, 32) OWASP merekomendasikan 600.000 iterasi dengan SHA-256 sejak 2023.

PBKDF2 dalam Python

import hashlib, os salt = os.urandom(16) key = hashlib.pbkdf2_hmac( 'sha256', password.encode(), salt, 600000, dklen=32 ) # Or using cryptography library: from cryptography.hazmat.primitives.kdf.pbkdf2 import PBKDF2HMAC

Keunggulan PBKDF2

Memenuhi standar FIPS 140-2/3. Tersedia dalam pustaka standar Python, Java, dan .NET. Digunakan secara luas di lingkungan perusahaan dan pemerintahan. Mudah diterapkan dengan benar.

Kelemahan PBKDF2

Tidak membutuhkan banyak memori. Ramah terhadap GPU: miliaran iterasi SHA-256 per detik. Dengan 600 ribu iterasi, GPU masih mampu mencapai ~1 juta kata sandi per detik. bcrypt dan terutama Argon2 jauh lebih sulit untuk diserang dengan coba-coba.

Tabel Perbandingan Algoritma

Algoritma | Membutuhkan Banyak Memori | FIPS | Kecepatan (GPU) | Rekomendasi bcrypt | Tidak | Tidak| 50K/detik | Dapat diterima PBKDF2 | Tidak | Ya | 1M/detik | Lingkungan yang diatur Argon2id | Ya | Tidak| 100/detik | Pilihan terbaik

Kerangka Pengambilan Keputusan

Gunakan Argon2id: untuk aplikasi baru tanpa batasan kepatuhan. Gunakan bcrypt: saat Argon2 tidak tersedia atau untuk sistem lama. Gunakan PBKDF2-SHA256: jika diwajibkan oleh kepatuhan FIPS/pemerintah. Jangan pernah gunakan: MD5, SHA-1, SHA-256 tanpa iterasi, atau apa pun tanpa salt.

Catatan Kepatuhan

PCI-DSS tidak menentukan algoritma, tetapi mewajibkan pencincangan yang “kuat”. bcrypt/Argon2 memenuhi syarat. NIST SP 800-132 menyetujui PBKDF2. Beberapa sistem FedRAMP yang ketat mewajibkan PBKDF2 dengan PRF yang disetujui FIPS.

Perkembangan Jumlah Iterasi

Iterasi OWASP PBKDF2-SHA256: 2010: 1000, 2016: 100000, 2023: 600000. Perangkat keras semakin cepat — tinjau dan tingkatkan setiap 2 tahun. Biaya bcrypt: 2010: 10, 2023: 12, target 2025: 13.

Alur Pengaturan Ulang Kata Sandi yang Aman

1. Buat token acak secara kriptografis: secrets.token_urlsafe(32) 2. Hitung hash dengan SHA-256 (bukan bcrypt — hanya untuk penyimpanan) 3. Simpan hash, lalu kirim token melalui email 4. Saat mengatur ulang: hitung hash token yang dikirimkan, bandingkan, lalu segera kedaluwarsakan setelah digunakan

Pemeriksaan Singkat

Dalam lingkungan apa PBKDF2 lebih dipilih daripada Argon2id meskipun lebih lemah terhadap serangan GPU?

Rangkuman

Anda telah menyelesaikan jalur Kriptologi Pemula! Anda telah memahami hash, enkripsi simetris/asimetris, tanda tangan, PKI, dan pencincangan kata sandi. Berikutnya: topik tingkat menengah — mode penyandian blok, penyandian aliran, dan pertukaran kunci.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “PBKDF2 & Memilih Algoritma yang Tepat” gratis?

Ya — teks lengkap “PBKDF2 & Memilih Algoritma yang Tepat” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “PBKDF2 & Memilih Algoritma yang Tepat”?

Bandingkan PBKDF2 dengan bcrypt/Argon2 dan pilih yang terbaik untuk aplikasi Anda. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cryptology Academy?

Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “PBKDF2 & Memilih Algoritma yang Tepat” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?

Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Mengapa SHA-256 Biasa Gagal untuk Kata Sandi
  2. bcrypt: Algoritma & Faktor Biaya
  3. Argon2: Peng-hash Kata Sandi yang Membutuhkan Banyak Memori
  4. PBKDF2 & Memilih Algoritma yang Tepat
← Kembali ke Cryptology Academy