Nouveau sujet Répondre Imprimer Syndication RSS 2.0

[Sécurité] - Se connecter - envoie de password

Volcan
Avatar de burster
  • Age : 2209 ans
  • Messages : 1682
  • Inscrit : 19 Mars 2005
  Lien vers ce message 23 Juin 2006, 8:21

Reprise du dernier message

De toute façon, qu'on récupère le mot de passe en clair ou le mot de passe en md5 ça change rien en soit puisque dans les 2 cas on peut avoir accès.

L'idée à cette époque était de protéger le mot de passe originale.
Une clé md5 est difficillement retenable non?

exit(-1);


e-Traker
 
Equipe des MODS
Avatar de Houram
  • Age : 19 ans
  • Messages : 1243
  • Inscrit : 15 Juin 2005
  Lien vers ce message 23 Juin 2006, 9:38
Oui, mais tu peux très facilement récuperer un md5, il suffit que la personne soit inscrite à ton forum (ou tout autre script).

Donc si genova a le meme pass partout, je pourrais me connecter à sa place, et très facilement en plus.
 
Brasier
Avatar de Tekarihoken
  • Messages : 947
  • Inscrit : 11 Juin 2005
  Lien vers ce message 23 Juin 2006, 12:20
Vu que c'est le mot de passe en md5 qui est stocké dans la base de donné et que l'algorithme est en théorie irréversible le passage md5->clair est impossible donc a partir de ton pass en md5 il est très difficile d'obtenir celui en clair.

Du coup si la vérification se fait coté serveur il faut absolument que la personne connaisse le mot de passe en clair ce qui est plus dur a trouver. Par contre si la vérification est coté client le mec peux récupérer le md5 depuis son forum et le balancer sans transformation du coup il peut passer au travers de la protection


http://www.antcrusade.com/images/ac_banner_486x60.gif
 
Flamme ardente
Avatar de TCool
  • Age : 25 ans
  • Messages : 471
  • Inscrit : 04 Février 2005
  Lien vers ce message 23 Juin 2006, 12:40
Hum, le cookies fsb_mdp contient le pass en md5 ..


TCooL TCooL
MonFSB, hébergement de son forum fsb gratuit ^^
Zoneur And PurPle développement ^^
Tous mes MOD dispo ici
 
Volcan
Avatar de burster
  • Age : 2209 ans
  • Messages : 1682
  • Inscrit : 19 Mars 2005
  Lien vers ce message 23 Juin 2006, 12:42
Ben oui, c'est bien pour ça que je disais ça.

Le cookie lui envoye bien le mot de passe en md5 donc bon...
Le soumettre par un POST revient aussi à la même chose.


e-Traker
 
Chef du projet FSB
Avatar de Genova
  • Age : 22 ans
  • Messages : 14556
  • Inscrit : 16 Septembre 2004
  Lien vers ce message 23 Juin 2006, 13:21
Bah oui le cookie envoie le md5, d'ou l'intéret a pas de faire piquer son cookie :) Pour fsb2 j'ai corrigé ce problème en ajoutant un grain différent pour chaque forum.


Cause Im as free as a bird now, And this bird you can not change. - Freebird - Lynyrd Skynyrd
There's someone in my head but it's not me. - Brain damage - Pink Floyd
I said baby, you know Im gonna leave you. - Babe I'm gonna leave you - Led Zeppelin
Father ? yes son, I want to kill you - The end - The Doors
 
Volcan
Avatar de burster
  • Age : 2209 ans
  • Messages : 1682
  • Inscrit : 19 Mars 2005
  Lien vers ce message 23 Juin 2006, 13:22
Une passphrase?


e-Traker
 
Chef du projet FSB
Avatar de Genova
  • Age : 22 ans
  • Messages : 14556
  • Inscrit : 16 Septembre 2004
  Lien vers ce message 23 Juin 2006, 13:22
Hein ?


Cause Im as free as a bird now, And this bird you can not change. - Freebird - Lynyrd Skynyrd
There's someone in my head but it's not me. - Brain damage - Pink Floyd
I said baby, you know Im gonna leave you. - Babe I'm gonna leave you - Led Zeppelin
Father ? yes son, I want to kill you - The end - The Doors
 
Volcan
Avatar de burster
  • Age : 2209 ans
  • Messages : 1682
  • Inscrit : 19 Mars 2005
  Lien vers ce message 23 Juin 2006, 13:23
Tu encrypte le mot de passe en clair avec du md5 + une phrase que l'utilisateur rentrera.


e-Traker
 
Chef du projet FSB
Avatar de Genova
  • Age : 22 ans
  • Messages : 14556
  • Inscrit : 16 Septembre 2004
  Lien vers ce message 23 Juin 2006, 13:26
Non, le mot de passe stoqué dans la DB est en gros un truc du genre :
[php]md5($password . $grain);[/php]
$grain est différent sur chaque forum.

Ca permet d'éviter qu'un mec ayant ton hash puisse se connecter a tous forums que tu fréquentes avec le même mdp (généralement les gens utilisent le même mdp partout).

De plus FSB2 supporte le cryptage avec mcrypt (ce qui est plus sécuritaire que les hash).


Cause Im as free as a bird now, And this bird you can not change. - Freebird - Lynyrd Skynyrd
There's someone in my head but it's not me. - Brain damage - Pink Floyd
I said baby, you know Im gonna leave you. - Babe I'm gonna leave you - Led Zeppelin
Father ? yes son, I want to kill you - The end - The Doors
 
Volcan
Avatar de burster
  • Age : 2209 ans
  • Messages : 1682
  • Inscrit : 19 Mars 2005
  Lien vers ce message 23 Juin 2006, 13:30
mcrypt c est pas réversible ça?


e-Traker
 
Chef du projet FSB
Avatar de Genova
  • Age : 22 ans
  • Messages : 14556
  • Inscrit : 16 Septembre 2004
  Lien vers ce message 23 Juin 2006, 13:51
Bah si, mais encore faut il que tu aies la clef :)


Cause Im as free as a bird now, And this bird you can not change. - Freebird - Lynyrd Skynyrd
There's someone in my head but it's not me. - Brain damage - Pink Floyd
I said baby, you know Im gonna leave you. - Babe I'm gonna leave you - Led Zeppelin
Father ? yes son, I want to kill you - The end - The Doors
 
Brasier
Avatar de Tekarihoken
  • Messages : 947
  • Inscrit : 11 Juin 2005
  Lien vers ce message 23 Juin 2006, 15:10
Puis la réversibilité peut être pratique quand tu as des boulets qui ont perdu leur mots de passe :D


http://www.antcrusade.com/images/ac_banner_486x60.gif
 
Volcan
Avatar de burster
  • Age : 2209 ans
  • Messages : 1682
  • Inscrit : 19 Mars 2005
  Lien vers ce message 23 Juin 2006, 15:13
Oui enfin si tu possède pas la clef la réversibilité tu peux la... :8:


e-Traker
 
Nouvelle étincelle
Avatar de Grégoire
  • Messages : 5
  • Inscrit : 20 Juillet 2007
Message édité 1 fois, dernière édition par Grégoire, 20 Juillet 2007, 22:31     Lien vers ce message 20 Juillet 2007, 22:30
Bonjour

Spip utilise un système de double hachage md5 + une clef aléatoire.

Si l'utilisateur à le javascript utilisé, son mot de passe sera haché en md5 et retourné au serveur.

Le serveur fait de nouveau un hachage et le compare avec ce qui est en base de donnée.

Dans la base de donnée, le mot de passe à été haché 2 fois.

Du coups, si l'utilisateur n'a pas de javascript, il reçoit un message d'alerte et le mot de passe est envoyé en clair s'il le confirme.

Il y a une clef aléatoire stoquée et changeant qui est envoyée à l'utilisateur, mais je ne sais plus de quelle manière c'est utilisé.

C'est un moyen qui semble un peu lourd à l'authentification, mais qui est bien sécurisé (pas comme je vous le décris).

Spip est en GPL : http://spip.net

Bon courage
Grégoire
 
Chef du projet FSB
Avatar de Genova
  • Age : 22 ans
  • Messages : 14556
  • Inscrit : 16 Septembre 2004
  Lien vers ce message 21 Juillet 2007, 11:26
Bonjour,
merci pour les précisions, c'est effectivement pas mal comme méthode. Pour FSB2 j'ai intégré récement le chiffrage RSA Pour l'authentification, donc le tout sera désormais très sécurisé aussi.


Cause Im as free as a bird now, And this bird you can not change. - Freebird - Lynyrd Skynyrd
There's someone in my head but it's not me. - Brain damage - Pink Floyd
I said baby, you know Im gonna leave you. - Babe I'm gonna leave you - Led Zeppelin
Father ? yes son, I want to kill you - The end - The Doors
 
Répondre


.