Comment vos mots de passe sont protégés (ou pas) sur le net
Index du forum >> Commentaires >> Sujet : Comment vos mots de passe sont protégés (ou pas) sur le net
InscriptionRépondreForum verrouillé

L'une des clés de voûte assurant la sécurité de vos données personnelles sur Internet, c'est le mot de passe. En effet, ce précieux sésame permet de protéger l'accès aux comptes que vous possédez sur divers sites Internet. Pourtant, les mesures de sécurité mises en œuvre pour les protéger sont rarement très poussées.

Après vous avoir expliqué le principe de fonctionnement de l'identification par mot de passe, je vais essayer de vous montrer comment les sites peuvent s'y prendre pour protéger vos mots de passe, en vous présentant quelques méthodes [...].

n°2 - Ecrit par Alex131089, le 29 août 2009, à 02:52.
Sympa
 En effet, les fonctions de hachage fonction en sens unique.
n°3 - Ecrit par Ldfa (visiteur), le 29 août 2009, à 13:41.


puis vous montrerais
Je pense que ce devrait être : 'puis vous montrerai'
Mais je ne suis pas un spécialiste.
n°4 - Ecrit par Florian, le 29 août 2009, à 14:19.
Corrigés, merci
n°5 - Ecrit par pnprog (visiteur), le 30 août 2009, à 17:17.


Vous pouvez également vous amuser à deviner quel type d'encodage le
site utilise en passant en revue votre cookie, et plus particulièrement
le champ mot de passe qui s'y trouve (s'il fait 32 caractères, c'est du
SHA1/MD5, 64 caractères : SHA256, 128 caractères : SHA512/Whirlpool).

Il ne faut normalement pas enregistrer le mot de passe dans le cookie (ni nulle part ailleurs en fin de compte), ni même son hash.
L'idée, c'est qu'au moment de la connexion, on compose aléatoirement chaine de caratères (un jeton ou "token" que l'on stocke dans la base de donnée (à la ligne correspondant à l'utilisateur) et dans le cookie.
Lors de la connexion automatique, on compare le jeton du cookie à celui de la base de donnée pour autoriser ou non la connexion automatique.
Toute nouvelle connexion crée un nouveau jeton et périme donc automatiquement l'ancien. De la sorte, un jeton dans un cookie reste valide jusqu'à ce que l'ont se connecte depuis un autre poste.
n°6 - Ecrit par leroiarthur, le 31 août 2009, à 10:27.
Et ne serait-il pas mieux d'avoir un protocole de cryptage unique pour chaque site ? C'est sûrement quelque chose d'extrêmement complexe, mais des sites comme PayPal ou des e-boutiques n'utilisent-elles pas leur propre système de cryptage de données ?
n°7 - Ecrit par Florian, le 31 août 2009, à 12:50.
pnprog (visiteur) a dit :

L'idée,
c'est qu'au moment de la connexion, on compose aléatoirement chaine de
caratères (un jeton ou "token" que l'on stocke dans la base de donnée
(à la ligne correspondant à l'utilisateur) et dans le cookie. [...]
Oui, pas mal comme système ! Pas pensé à l'évoquer dans l'article, mais il ne se veut pas exhaustif


leroiarthur a dit :

Et ne
serait-il pas mieux d'avoir un protocole de cryptage unique pour chaque
site ? C'est sûrement quelque chose d'extrêmement complexe, mais des
sites comme PayPal ou des e-boutiques n'utilisent-elles pas leur propre
système de cryptage de données ?

En théorie, ça serait l'idéal. Mais :

1/ Je n'imagine pas chaque webmestre mettre au point son propre système de cryptage !
2/ Car, si on utilise encore les algorithmes que j'ai cités, c'est avant tout car ils ont été construits par des experts et qu'ils font bien mieux qu'une fonction codée par le "webmestre du coin" qui n'est pas spécialiste en cryptologie.

Les grains de sel permettent de faire un peu ce que tu proposes, mais de manière bien moins poussée.
InscriptionRépondreForum verrouillé
Ajouter un message
En vous enregistrant en tant que membre, vous vous assurez d'avoir votre propre pseudonyme réservé, tout en n'ayant plus à saisir de code de sécurité ni de pseudo. En postant un message, vous déclarez accepter nos conditions générales d'utilisation.
Pseudo :
Saisissez votre pseudonyme.
Adresse email :
N'est pas obligatoire. Ne sera pas affichée.
Permet juste d'afficher votre Gravatar si vous en avez un.


Message :
Saisissez le contenu de votre message.
Captcha :
N'est pas sensible à la casse.

Afin de nous protéger des robots spammeurs, veuillez répondre à la question posée ci-dessus.