密码通常不存在某一台固定的“密码服务器”上,而是分散在本地设备、认证服务器、数据库、密钥管理服务和备份系统中;网站密码多数以加盐哈希形式存放在认证服务背后的数据库或目录服务里。
密码存储在哪个服务器?先分清本地、认证服务器和第三方云
很多人以为,账号密码会集中放在一台叫“密码服务器”的机器里,实际架构里,很少这样设计,密码会根据场景,落在不同位置。
密码存在本地还是服务器上?取决于同步和钥匙串
同一个密码,在手机、浏览器、网站后台,可能出现完全不同的存储方式。
- 手机锁屏密码:通常由系统安全芯片和本地加密数据库保护,不发送到普通应用服务器。
- 浏览器保存的网站密码:默认存在本地加密文件里;开启账号同步后,会加密上传到浏览器厂商的云。
- 网站登录密码:用户提交后,经过 HTTPS 传到应用服务器,再由认证服务计算哈希,最后写入数据库或目录服务。
- 企业统一登录密码:多数存在 AD、LDAP、IAM 或云身份提供商中,业务系统只接收登录凭证。
- 密码管理器里的密码:存在加密库中,服务器可能保存加密后的库,但主密码通常不直接上传。
| 使用场景 | 典型存储位置 | 存储形态 | 原密码能否直接读出 |
|---|---|---|---|
| 网站登录 | 认证服务后的数据库、目录服务 | 加盐哈希 | 不能 |
| Linux 本机 | /etc/shadow |
哈希与盐 | 不能 |
| Windows 本机 | SAM 文件 | 哈希 | 不能 |
| 域账号 | 域控 NTDS.dit |
哈希 | 不能 |
| 浏览器同步 | 厂商云 | 加密凭据 | 需设备与账号授权 |
| 密码管理器 | 厂商服务器或自托管服务器 | 端到端加密库 | 需主密码解密 |
这张表说明一件事:密码存储位置不是单点,而是一条链路。 用户设备、认证服务器、数据库、备份服务器,都可能参与保存密码材料。
三类常见存储位置
终端本地存储
手机、电脑、浏览器会把部分密码留在本地,iOS 钥匙串、Android 凭据库、macOS 钥匙串、Windows 凭据管理器,它们通常用系统级加密保护。
业务认证服务器
网站和 App 的密码,一般由认证服务处理,应用服务器收到密码后,不会原样写库,而是先加盐、再用哈希算法计算,常见算法有 bcrypt、scrypt、Argon2id,行业共识认为,密码必须加盐哈希,禁止明文或可逆加密保存,相关原则可参考 OWASP 密码存储备忘单。

第三方身份云
企业使用钉钉、飞书、Okta、Azure AD、Google Workspace 等身份平台时,密码或登录凭证由第三方身份云管理,业务系统通过 OIDC、SAML、OAuth 2.0 获取令牌,不再自己保存用户密码。
网站密码一般存储在哪台服务器?登录链路拆解
先看一次普通登录请求。
- 用户在浏览器输入账号密码。
- 浏览器通过 HTTPS 把密码发到网站入口。
- 负载均衡把请求转给应用服务器。
- 应用服务器调用认证服务。
- 认证服务从数据库读取该用户的盐和哈希。
- 认证服务用同样规则计算哈希,再比对。
- 比对成功后,生成 Session 或 Token。
- 浏览器拿到 Cookie 或 Token,后续请求不再重复传密码。
网站密码一般不是存在应用服务器上,而是存在认证服务能访问的数据库、目录服务或身份平台中。 应用服务器更多负责转发、校验和签发会话。
认证服务器和数据库谁存密码
不同技术栈,位置不同:
- WordPress:密码哈希在 MySQL 的
wp_users.user_pass字段。 - Django:密码哈希在
auth_user.password字段。 - Spring Security:通常在
users表或自定义用户表中。 - Linux 系统:密码哈希在
/etc/shadow。 - Windows 域:密码哈希在域控的
NTDS.dit。 - LDAP:密码属性存在目录条目中,通常受访问控制保护。
- Redis:一般存 Session 或 Token,不存用户密码哈希。
- KMS、Vault:存应用密钥、数据库口令、API Key,不存用户登录密码。
管理员排查时,可以用合法权限查看结构,而不是查看原密码,MySQL:
SELECT user, host, plugin, authentication_string FROM mysql.user;
PostgreSQL 可用超级用户查看:
SELECT rolname, rolpassword FROM pg_authid;
Linux 可检查 shadow 文件:
sudo grep '^用户名:' /etc/shadow
这些命令看到的都是哈希或锁定标记,不是原密码。哈希不可逆,不能通过数据库直接还原出用户密码。
企业密码管理服务器多少钱一年?自建、云托管与托管身份平台对比
企业选型时,价格不是唯一因素,密码存储在哪、谁负责加密、日志是否合规,都会影响成本。
| 方案 | 密码主要存储位置 | 成本项 | 适合场景 |
|---|---|---|---|
| 自建 AD、LDAP | 企业机房域控、目录服务器 | 服务器、授权、运维、容灾 | 内网系统多,已有 IT 团队 |
| 云托管目录服务 | 云厂商目录服务 | 用户数、功能包、流量 | 混合办公,分支多 |
| 托管身份平台 | 第三方身份云 | 按用户数、按模块订阅 | SaaS 多,想减少自维护 |
| 自建密码管理器 | 企业内网服务器 | 授权、存储、备份、审计 | 对数据主权要求高 |
| 云密码管理器 | 厂商云或专属云 | 按席位、按年订阅 | 远程团队,快速上线 |
“企业密码管理服务器多少钱一年”没有统一答案,成本通常跟用户规模、是否需要单点登录、是否要求本地部署、是否要等保审计有关。多数情况下,托管方案前期便宜,自建方案长期可控但运维更重。
上海等保合规场景,密码存储服务器放本地还是云上?
在上海做等保合规时,常见选择有三类:
- 本地机房:密码哈希、日志、备份都在企业内网,数据主权清晰,但容灾成本高。
- 云上专区:使用云数据库、KMS、日志审计,弹性好,需确认云平台合规资质。
- 混合模式:身份目录放本地,备份和审计上云,业务系统通过专线访问。
无论放哪,检查点都一样:传输加密、存储加密、权限最小化、日志留存、备份恢复、密钥轮换。密码存储服务器不是只看位置,更要看密钥和审计是否分离。
不同系统里,密码到底落在哪个文件或数据库
Linux、Windows、macOS 的本地密码
Linux 用户密码通常在 /etc/shadow,格式类似:
用户名:$6$随机盐$哈希值:...
$6$ 通常表示 SHA-512 crypt,不同发行版可能使用 yescrypt 等方案。
Windows 本地密码在 SAM 文件中,域账号密码在域控的 NTDS.dit 中,管理员做备份时,会通过受控工具导出系统状态,而不是直接复制数据库。
macOS 密码和网站凭据多在钥匙串中,管理员可以用 security 命令查询条目,但系统会要求授权,普通应用无法随意读取其他应用的钥匙串条目。
数据库、目录服务和密钥管理服务
- MySQL:
mysql.user表保存认证插件和哈希。 - PostgreSQL:
pg_authid保存角色密码哈希。 - MongoDB:用户凭据在
admin.system.users等集合中。 - Redis:
requirepass是访问口令,通常放在配置文件或密钥服务中。 - AD、LDAP:目录数据库保存账号属性和密码哈希。
- Vault、KMS、Secrets Manager:保存的是密钥、证书、数据库口令,不是普通用户密码。
这里要分清两个概念:用户密码哈希和应用密钥,前者用于验证用户,后者用于加密、签名、访问数据库,两者不应混在同一张表里。

浏览器和密码管理器到底把密码放哪
Chrome 密码可在 chrome://settings/passwords 查看,本地通常存在加密的 Login Data SQLite 文件中,开启同步后,密码会加密上传到 Google 账号云。
Firefox 使用 logins.json 和 key4.db,同步后进入 Mozilla 账号云。
1Password、Bitwarden 等密码管理器,服务器保存的是加密库,主密码用于派生解密密钥。主密码通常不直接上传,服务器即使被拿,也难以直接读出明文。 具体实现因产品而异。
iCloud 钥匙串会把加密后的凭据同步到 Apple 服务器,设备需要账号、设备密码和双重认证才能解密。
为什么找不到单独的“密码服务器”
因为现代系统把认证、存储、密钥、审计拆开了,单体应用时代,用户表可能就在网站数据库里,微服务和云原生时代,认证交给 IdP,密钥交给 KMS,会话交给 Redis,审计交给日志平台。
业内专家指出,企业身份系统正从“每个应用一张用户表”转向集中身份提供商、目录服务和密钥管理服务。
对普通用户,实操建议很简单:
- 优先使用密码管理器,不同网站用不同密码。
- 能开两步验证就开,别只靠密码。
- 定期检查浏览器保存的密码,删除旧账号和弱密码。
- 不要在聊天工具、邮件、备忘录里存明文密码。
对开发者和运维,重点在:
- 用 Argon2id、bcrypt、scrypt 等算法,不用 MD5、SHA-1 裸哈希。
- 每个用户独立盐,pepper 放 KMS 或环境密钥中。
- 日志脱敏,禁止记录密码字段。
- 数据库权限最小化,备份加密。
- 密钥轮换要有流程,旧备份也要有销毁策略。
密码存储的核心不是“放在哪台服务器”,而是“谁能在什么条件下拿到什么材料”。 只要哈希、密钥、备份、审计任一环失守,位置再隐蔽也没有意义。
密码存储在哪个服务器?常见问答
我改密码后,旧密码还会留在服务器上吗?
多数系统会覆盖旧哈希,只保留新哈希,但旧密码可能残留在数据库备份、日志、历史版本或缓存中,保留周期取决于备份策略和合规要求,高安全场景需要轮换密钥并清理过期备份。
浏览器保存的密码存在本地还是服务器?
默认先存本地加密文件,开启同步后,会加密上传到浏览器厂商云,关闭同步时,密码通常只在本机,换设备后能否使用,取决于是否登录同一账号并完成验证。
公司内网密码存在哪台服务器,普通员工能查吗?
公司内网密码通常存在域控、LDAP 目录或 IAM 身份平台,普通员工没有权限查看密码哈希,管理员也一般只能重置密码、查看审计日志或执行策略,不能还原原密码。
图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/888192.html

