<?xml version="1.0" encoding="utf-8"?>
		<rss version="2.0">
			<channel> 
				<title>Net-Actuality.org</title>
				<link>http://www.net-actuality.org</link>
				<description>Derniers messages publiés sur le billet : Comment vos mots de passe sont protégés (ou pas) sur le net</description>
				<copyright>Net-Actuality.org</copyright>
				<language>fr</language>
				<image>
				 	<title>Net-Actuality.org</title>
				 	<url>http://www.net-actuality.org/images/biggg_logo.gif</url>
					<link>http://www.net-actuality.org</link>
				</image>
				<pubDate>Tue, 14 Feb 2012 08:41:38 +0100</pubDate>
					<item>
						<title>Comment vos mots de passe sont protégés (ou pas) sur le net - par Florian</title>
						<link>http://www.net-actuality.org/forum/sujet-13830-comment-vos-mots-de-passe-sont-proteges-ou-pas-sur-le-net_1.html#mess_14334</link>
						<category>Commentaires</category>
						<author>Florian</author>
						<description><![CDATA[<blockquote><b><u>Mike (visiteur) a dit : </u></b><br />
Pour le grain statique, il est commun à tous les utilisateurs mais le grain dynamique, étant spécifique, comment le site en question peut savoir que ce grain dynamique là correspond à cet utilisateur là et un pas un autre ? Est ce par rapport à un login ?<br />
<br />
Le grain dynamique correspondra à une caractéristique correspondant à l'utilisateur. Par exemple, on pourra utiliser une partie de son adresse e-mail ou encore son pseudo. <br />
<br />
Tout en sachant qu'il faut se baser sur des données qui ne changeront pas.<br />
<br />
Prenons un exemple :<br />
- je décide de baser le sel dynamique sur le pseudo des [...].]]></description>
						<pubDate>Thu, 05 May 2011 17:14:44 +0200</pubDate>
					</item>
					<item>
						<title>Comment vos mots de passe sont protégés (ou pas) sur le net - par Mike (visiteur)</title>
						<link>http://www.net-actuality.org/forum/sujet-13830-comment-vos-mots-de-passe-sont-proteges-ou-pas-sur-le-net_1.html#mess_14333</link>
						<category>Commentaires</category>
						<author>Mike (visiteur)</author>
						<description><![CDATA[Bonjour,<br />
<br />
Merci pour vos réponses !<br />
<br />
Mais je veux juste rebondir sur ce que vous avez écrit :<br />
le script va lui adjoindre le sel statique et/ou dynamique : BoGossazerty_NA<br />
<br />
Le grain statique est commun à tous les utilisateurs. Cependant, le grain dynamique étant spécifique, comment le site en question peut savoir s'il correspond à cet utilisateur là et un pas un autre ? Est ce par rapport à un login ?<br />
<br />
Cordialement,<br />
<br />
Mike]]></description>
						<pubDate>Wed, 04 May 2011 20:02:54 +0200</pubDate>
					</item>
					<item>
						<title>Comment vos mots de passe sont protégés (ou pas) sur le net - par Florian</title>
						<link>http://www.net-actuality.org/forum/sujet-13830-comment-vos-mots-de-passe-sont-proteges-ou-pas-sur-le-net_1.html#mess_14332</link>
						<category>Commentaires</category>
						<author>Florian</author>
						<description><![CDATA[<blockquote><b><u>Mike (visiteur) a dit : </u></b><br />
Mais moi quand je rentre mon mot de passe,azerty, il est calculé le hash: H(azerty). <br />
H(azerty) n'est pas égal à (BoGossazerty_NA). Donc je ne peux pas m'authentifier, non ?<br />
<br />
En fait, lorsque la vérification est faite, le système va calculer le hash seulement après que le grain de sel ait été concaténé au mot de passe saisi par l'utilisateur.<br />
Ex :<br />
- l'utilisateur saisi &quot;azerty&quot;<br />
- le script va lui adjoindre le sel statique et/ou dynamique : <b>BoGoss</b>azerty<b>_NA</b><br />
- puis il le hashe<br />
- enfin, il fait les comparaisons entre ce qui a été saisi et ce qui est dans la base de [...].]]></description>
						<pubDate>Wed, 04 May 2011 10:55:48 +0200</pubDate>
					</item>
					<item>
						<title>Comment vos mots de passe sont protégés (ou pas) sur le net - par Mike (visiteur)</title>
						<link>http://www.net-actuality.org/forum/sujet-13830-comment-vos-mots-de-passe-sont-proteges-ou-pas-sur-le-net_1.html#mess_14329</link>
						<category>Commentaires</category>
						<author>Mike (visiteur)</author>
						<description><![CDATA[Si vous voulez que je reformule mes questions, dîtes le moi.<br />
<br />
Merci d'avance.]]></description>
						<pubDate>Sun, 01 May 2011 07:36:28 +0200</pubDate>
					</item>
					<item>
						<title>Comment vos mots de passe sont protégés (ou pas) sur le net - par Mike (visiteur)</title>
						<link>http://www.net-actuality.org/forum/sujet-13830-comment-vos-mots-de-passe-sont-proteges-ou-pas-sur-le-net_1.html#mess_14328</link>
						<category>Commentaires</category>
						<author>Mike (visiteur)</author>
						<description><![CDATA[Bonjour !<br />
<br />
J'ai pris beaucoup plaisir à lire cet article (d'autant qu'il est précis). Alors merci.<br />
<br />
Il y a des choses que je n'ai pas comprises. Pouvez me les expliquer ?<br />
<br />
1) J'ai compris le principe du mot de passe. (on stocke la valeur hachée initiale du mot de passe, qui sera comparée à la valeur hachée nouvellement calculée lorsque l'on rentre le mot de passe.)<br />
<br />
Mon problème se situe au niveau du salage. Les grains vont ajouter des chaines de caractères, et donc, modifier le hash. La valeur stockée sur l'ordinateur sera, par exemple, H(BoGossazerty_NA) avec H la fonction de hachage.<br />
Mais, moi, quand je rentre mon mot [...].]]></description>
						<pubDate>Sat, 30 Apr 2011 10:58:10 +0200</pubDate>
					</item>
					<item>
						<title>Comment vos mots de passe sont protégés (ou pas) sur le net - par Kysic</title>
						<link>http://www.net-actuality.org/forum/sujet-13830-comment-vos-mots-de-passe-sont-proteges-ou-pas-sur-le-net_1.html#mess_14315</link>
						<category>Commentaires</category>
						<author>Kysic</author>
						<description><![CDATA[Il est toujours utile de rappeler ce genre de chose.<br />
Juste quelques remarques :<br />
- Il faudrait remplacer crypter, crypté et cryptage par chiffrer, chiffré et chiffrement.<br />
- L'exemple &quot;_NA&quot; comme grain de sel statique n'est vraiment pas le meilleur puisque l'article le dit lui même, plus il sera compliqué moins il y aura de chance de le trouver dans un dictionnaire. Autant donc prendre comme exemple &quot;0*%mT$AZ.$.?2#h09ml&quot; (puisqu'en plus personne n'aura besoin de mémorisé cette chaîne contrairement à un password).<br />
- Il serait possible d'aborder également la longueur du mot de passe. Donner un exemple pour [...].]]></description>
						<pubDate>Sun, 13 Mar 2011 10:41:53 +0100</pubDate>
					</item>
					<item>
						<title>Comment vos mots de passe sont protégés (ou pas) sur le net - par Florian</title>
						<link>http://www.net-actuality.org/forum/sujet-13830-comment-vos-mots-de-passe-sont-proteges-ou-pas-sur-le-net_1.html#mess_13838</link>
						<category>Commentaires</category>
						<author>Florian</author>
						<description><![CDATA[<b><u>pnprog (visiteur) a dit : </u></b><br />
<br />
L'idée,<br />
c'est qu'au moment de la connexion, on compose aléatoirement chaine de<br />
caratères (un jeton ou &quot;token&quot<img src="http://www.net-actuality.org/forum/img/emoticones/emot5.gif" alt="" /> que l'on stocke dans la base de donnée<br />
(à la ligne correspondant à l'utilisateur) et dans le cookie. [...]Oui, pas mal comme système ! Pas pensé à l'évoquer dans l'article, mais il ne se veut pas exhaustif <img src="http://www.net-actuality.org/forum/img/emoticones/emot5.gif" alt="" /><br />
<br />
<br />
<b><u>leroiarthur a dit : </u></b><br />
<br />
Et ne<br />
serait-il pas mieux d'avoir un protocole de cryptage unique pour chaque<br />
site ? C'est sûrement quelque chose d'extrêmement complexe, mais des<br />
sites comme PayPal ou des e-boutiques n'utilisent-elles [...].]]></description>
						<pubDate>Mon, 31 Aug 2009 12:50:09 +0200</pubDate>
					</item>
					<item>
						<title>Comment vos mots de passe sont protégés (ou pas) sur le net - par leroiarthur</title>
						<link>http://www.net-actuality.org/forum/sujet-13830-comment-vos-mots-de-passe-sont-proteges-ou-pas-sur-le-net_1.html#mess_13837</link>
						<category>Commentaires</category>
						<author>leroiarthur</author>
						<description><![CDATA[Et ne serait-il pas mieux d'avoir un protocole de cryptage unique pour chaque site ? C'est sûrement quelque chose d'extrêmement complexe, mais des sites comme PayPal ou des e-boutiques n'utilisent-elles pas leur propre système de cryptage de données ?]]></description>
						<pubDate>Mon, 31 Aug 2009 10:27:37 +0200</pubDate>
					</item>
					<item>
						<title>Comment vos mots de passe sont protégés (ou pas) sur le net - par pnprog (visiteur)</title>
						<link>http://www.net-actuality.org/forum/sujet-13830-comment-vos-mots-de-passe-sont-proteges-ou-pas-sur-le-net_1.html#mess_13835</link>
						<category>Commentaires</category>
						<author>pnprog (visiteur)</author>
						<description><![CDATA[Vous pouvez également vous amuser à deviner quel type d'encodage le<br />
site utilise en passant en revue votre cookie, et plus particulièrement<br />
le champ mot de passe qui s'y trouve (s'il fait 32 caractères, c'est du<br />
SHA1/MD5, 64 caractères : SHA256, 128 caractères : SHA512/Whirlpool).<br />
<br />
Il ne faut normalement pas enregistrer le mot de passe dans le cookie (ni nulle part ailleurs en fin de compte), ni même son hash. <br />
L'idée, c'est qu'au moment de la connexion, on compose aléatoirement chaine de caratères (un jeton ou &quot;token&quot<img src="http://www.net-actuality.org/forum/img/emoticones/emot5.gif" alt="" /> que l'on stocke dans la base de donnée (à la ligne correspondant à l'utilisateur) et [...].]]></description>
						<pubDate>Sun, 30 Aug 2009 17:17:50 +0200</pubDate>
					</item>
					<item>
						<title>Comment vos mots de passe sont protégés (ou pas) sur le net - par Florian</title>
						<link>http://www.net-actuality.org/forum/sujet-13830-comment-vos-mots-de-passe-sont-proteges-ou-pas-sur-le-net_1.html#mess_13834</link>
						<category>Commentaires</category>
						<author>Florian</author>
						<description><![CDATA[Corrigés, merci <img src="http://www.net-actuality.org/forum/img/emoticones/emot13.gif" alt="" />]]></description>
						<pubDate>Sat, 29 Aug 2009 14:19:42 +0200</pubDate>
					</item>
			</channel>
			</rss>
