×
Мы обрабатываем cookies, чтобы сделать наш сайт удобнее и персонализированнее для вас. Подробнее: политика использования «cookies» и «политики конфиденциальности».

Для самостоятельной настройки ознакомьтесь с инструкцией

Дополнительные настройки cookies в браузерах

Файлы cookie автоматически загружаются в ваш браузер при посещении веб-сайта. У вас есть возможность управлять этими файлами. Если Вы не согласны с использованием файлов cookies, запретите их сохранение на своём устройстве, удалите уже имеющиеся файлы cookies через настройки браузера или прекратите использование сайта.

При отключении обработки cookie наш сайт продолжит функционировать, однако будут использоваться исключительно необходимые технические файлы, без которых работа ресурса невозможна.

Инструкция по отключению cookies
Принять
Настроить
Отклонить

ДОКУМЕНТАЦИЯ

Выберите версию, форк и язык для СУБД Digital Q.DataBase, чтобы прочитать или скачать всю документацию.
Техподдержка
Документация
Диасофт
Авторские права © 2016–2025 ООО "Диасофт Экосистема"
Скачать всю документацию:

3.5.5. Парольная аутентификация

Существует несколько методов аутентификации на основе пароля. Данные методы работают схожим образом, но различаются способом хранения паролей пользователей на сервере и способом передачи пароля, предоставленного клиентом, через установленное соединение.

scram-sha-256

Метод scram-sha-256 выполняет аутентификацию SCRAM-SHA-256 аутентификацию, как описано в RFC 7677. Данный метод представляет собой схему «запрос-ответ», которая предотвращает перехват пароля в незащищенных соединениях и поддерживает хранение паролей на сервере в виде криптографического хеша, который считается безопасным.

Это наиболее безопасный из доступных в настоящее время методов, однако он не поддерживается устаревшими клиентскими библиотеками.

md5

Метод md5 использует собственный, менее безопасный механизм «запрос-ответ». Он предотвращает перехват пароля и исключает хранение паролей на сервере в открытом виде, но не обеспечивает защиту, если злоумышленнику удастся похитить хеш пароля с сервера. Кроме того, алгоритм хеширования MD5 в настоящее время более не считается устойчивым к целенаправленным атакам.

Для упрощения перехода с md5 метода на более современный метод SCRAM, если md5 указан в качестве метода, нет фактического различия между пользователями и группами pg_hba.conf но пароль пользователя на сервер настроен на использование SCRAM (см. ниже), то автоматически будет выбрана проверка подлинности на основе SCRAM.

password

Метод password передает пароль в открытом виде и, следовательно, подвержен атакам «типа «перехват данных»» (sniffing). Этого метода следует по возможности всегда избегать. Однако если соединение защищено SSL-шифрованием, то password данный метод можно использовать безопасно. (Хотя аутентификация по SSL-сертификату может быть более предпочтительным вариантом при использовании протокола SSL).

Digital Q.DataBase пароли базы данных хранятся отдельно от паролей пользователей операционной системы. Пароль для каждого пользователя базы данных хранится в pg_authid системном каталоге. Управление паролями осуществляется с помощью SQL-команд CREATE ROLE и ALTER ROLE, например, CREATE ROLE foo WITH LOGIN PASSWORD 'secret', или psql команда \password. Если для пользователя не был задан пароль, сохраненное значение пароля будет иметь значение NULL, и аутентификация по паролю для данного пользователя всегда будет завершаться ошибкой.

Доступность различных методов аутентификации на основе пароля зависит от того, каким образом зашифрован (или, более точно, хэширован) пароль пользователя на сервере. Это управляется параметром конфигурации password_encryption в момент установки пароля. Если пароль был зашифрован с использованием параметра scram-sha-256 , его можно использовать для методов аутентификации scram-sha-256 и password (однако в последнем случае передача пароля будет осуществляться в открытом виде). Указание метода аутентификации md5 в этом случае автоматически переключится на использование метода scram-sha-256 в данном случае, как было описано выше, поэтому этот вариант также будет работать. Если пароль был зашифрован с использованием параметра md5 , его можно использовать только для метода md5 и password параметры методов аутентификации (опять же, с передачей пароля в открытом виде в последнем случае). Для проверки текущих хешей паролей обратитесь к системному каталогу pg_authid.

Чтобы обновить существующую установку с версии md5 до scram-sha-256, убедившись, что все используемые клиентские библиотеки поддерживают метод SCRAM, установите параметр password_encryption = 'scram-sha-256' в файле postgresql.conf, обяжите всех пользователей сменить пароли и измените параметры методов аутентификации в pg_hba.conf до scram-sha-256.

Наверх
свяжитесь
с нами
контакты
Для прямой связи с нами вы можете использовать контакты ниже, либо оставить заявку через форму обратной связи, и мы обязательно свяжемся с вами

*поля обязательные к заполнению