SLAPPASSWD(8C) SLAPPASSWD(8C)

slappasswd - ابزار مدیریت گذرواژه در OpenLDAP

/usr/bin/slappasswd [-v] [-u] [-g|-s secret|-T file] [-h hash] [-c salt-format] [-n] [-o option[=value]]

دستور slappasswd برای تولید یک مقدار userPassword مناسب جهت استفاده با ldapmodify(1)، دستور پیکربندی rootpw در slapd.conf(5) یا دستور پیکربندی olcRootPW در slapd-config(5) به‌کار می‌رود.

فعال‌سازی حالت پرحرف (verbose).
تولید مقادیر userPassword مطابق RFC 2307 (حالت پیش‌فرض). نسخه‌های آینده این برنامه ممکن است ساختارهای متفاوتی را به صورت پیش‌فرض تولید کنند. این گزینه برای سازگاری رو به جلو (forward compatibility) ارائه شده است.
رمز یا گذرواژه‌ای که باید درهم‌سازی شود. در صورت عدم تعیین این گزینه، -g و -T، از کاربر خواسته می‌شود تا رمز را برای درهم‌سازی وارد کند. پرچم‌های -s، -g و -T مانعة‌الجمع هستند.
تولید رمز. در صورت عدم تعیین این گزینه، -s و -T، از کاربر خواسته می‌شود تا رمز را برای درهم‌سازی وارد کند. پرچم‌های -s، -g و -T مانعة‌الجمع هستند. اگر این گزینه مشخص شود، {CLEARTEXT} به‌عنوان طرح درهم‌سازی استفاده می‌شود. پرچم‌های -g و -h مانعة‌الجمع هستند.
درهم‌سازی محتویات فایل مشخص‌شده. در صورت عدم تعیین این گزینه، -g و -s، از کاربر خواسته می‌شود تا رمز را برای درهم‌سازی وارد کند. پرچم‌های -s، -g و -T مانعة‌الجمع هستند.
اگر -h مشخص شود، می‌توان یکی از طرح‌های RFC 2307 زیر را تعیین کرد: {CRYPT}، {MD5}، {SMD5}، {SSHA} و {SHA}. طرح پیش‌فرض {SSHA} است.
توجه داشته باشید که ممکن است به دلیل وجود نویسه‌های { و }، نیاز باشد از نام‌های طرح در برابر بسط توسط مفسر دستورات کاربر (shell) محافظت شود.
طرح‌های {SHA} و {SSHA} از الگوریتم SHA-1 (استاندارد FIPS 160-1) استفاده می‌کنند، که دومی به همراه یک نمک اولیه (seed) است.
طرح‌های {MD5} و {SMD5} از الگوریتم MD5 (استاندارد RFC 1321) استفاده می‌کنند، که دومی به همراه یک نمک اولیه است.
طرح {CRYPT} از crypt(3) استفاده می‌کند.
طرح {CLEARTEXT} نشان می‌دهد که گذرواژه جدید باید به صورت متن ساده (clear text) به userPassword اضافه شود. به جز در حالتی که {CLEARTEXT} استفاده شود، این پرچم با گزینه -g ناسازگار است.
قالب نمک (salt) ارسال‌شده به crypt(3) هنگام تولید گذرواژه‌های {CRYPT} را مشخص می‌کند. این رشته باید در قالب sprintf(3) باشد و می‌تواند شامل یک (و تنها یک) تبدیل %s باشد. این تبدیل با رشته‌ای از نویسه‌های تصادفی از مجموعه [A-Za-z0-9./] جایگزین خواهد شد. برای مثال، '%.2s' یک نمک دو نویسه‌ای فراهم می‌کند و '$1$%.8s' به برخی از نسخه‌های crypt(3) می‌گوید که از الگوریتم MD5 استفاده کنند و ۸ نویسه تصادفی نمک ارائه می‌دهد. مقدار پیش‌فرض '%s' است که ۳۱ نویسه نمک فراهم می‌کند.
حذف نویسه خط جدید انتهایی؛ برای ارسال گذرواژه از طریق لوله (pipe) به یک دستور مفید است.
یک option را با یک value (اختیاری) مشخص می‌کند. گزینه‌ها/مقادیر عمومی ممکن عبارتند از:
              module-path=<pathspec> (see `modulepath' in slapd.conf(5))
              module-load="<filename> [<arguments>...]" (see `moduleload' in slapd.conf(5))
با استفاده از این گزینه می‌توانید یک ماژول درهم‌سازی گذرواژه که به صورت پویا بارگذاری می‌شود را بارگذاری کنید.

رویه ذخیره گذرواژه‌های درهم‌سازی‌شده در userPassword، مشخصات طرحواره Standard Track (استاندارد RFC 4519) را نقض می‌کند و ممکن است مانع از تعامل‌پذیری شود. یک نوع مشخصه جدید به نام authPassword برای نگهداری گذرواژه‌های درهم‌سازی‌شده تعریف شده است (RFC 3112)، اما هنوز در slapd(8) پیاده‌سازی نشده است.

همچنین باید توجه داشت که رفتار crypt(3) وابسته به پلتفرم است.

استفاده از گذرواژه‌های درهم‌سازی‌شده از گذرواژه‌ها در حین انتقال در پروتکل محافظت نمی‌کند. پیش از استفاده از bind ساده در LDAP، باید TLS یا سایر روش‌های محافظت در برابر استراق سمع برقرار باشند.

مقادیر گذرواژه درهم‌سازی‌شده باید به همان ترتیبی که گذرواژه‌های متن ساده محافظت می‌شوند، محافظت شوند.

ldappasswd(1)، ldapmodify(1)، slapd(8)، slapd.conf(5)، slapd-config(5)، RFC 2307، RFC 4519، RFC 3112

"OpenLDAP Administrator's Guide" (http://www.OpenLDAP.org/doc/admin)

OpenLDAP Software توسط The OpenLDAP Project توسعه یافته و نگهداری می‌شود http://www.openldap.org. OpenLDAP Software از انتشار LDAP 3.3 دانشگاه میشیگان مشتق شده است.

2026/03/09 OpenLDAP 2.6.13