Nouveau sujet Répondre Imprimer Syndication RSS 2.0

[Sécurité] - Se connecter - envoie de password

Chef du projet FSB
Avatar de Genova
  • Age : 22 ans
  • Messages : 14556
  • Inscrit : 16 Septembre 2004
  Lien vers ce message 21 Juillet 2007, 11:26

Reprise du dernier message

Bonjour,
merci pour les précisions, c'est effectivement pas mal comme méthode. Pour FSB2 j'ai intégré récement le chiffrage RSA Pour l'authentification, donc le tout sera désormais très sécurisé aussi.


Cause Im as free as a bird now, And this bird you can not change. - Freebird - Lynyrd Skynyrd
There's someone in my head but it's not me. - Brain damage - Pink Floyd
I said baby, you know Im gonna leave you. - Babe I'm gonna leave you - Led Zeppelin
Father ? yes son, I want to kill you - The end - The Doors
 
Nouvelle étincelle
Avatar de Grégoire
  • Messages : 5
  • Inscrit : 20 Juillet 2007
  Lien vers ce message 21 Juillet 2007, 23:04
Pour inspiration

http://archives.rezo.net/spip-...100@rezo.net%3E

http://archives.rezo.net/spip-...etdhiver.org%3E

C'est plus clair avec le texte :)

A bientôt
Grégoire
 
Equipe des MODS
Avatar de Korko
  • Age : 22 ans
  • Messages : 2716
  • Inscrit : 06 Octobre 2004
  Lien vers ce message 26 Juillet 2007, 15:23
C'est pour ça que je proposai aussi le principe de RSA. Le forum possède le moyen de déchiffrer et l'utilisateur envoi sa clé chiffrée. L'avantage étant que chaque forum à une paire différente et donc même si ton mot de passe est le même partout, il sera envoyé différemment à chaque fois.
Lorsque tu envoi en md5 puis rehashé md5, ton mot de passe, si c'est le meme partout, est envoyé toujours avec le meme chiffrage et on peux pas envoyer le sel car sinon on foutrait en l'air toute la sécurité.


Dieu vous aime. Offre soumise à conditions
Je suis une Brute
 
Nouvelle étincelle
Avatar de Grégoire
  • Messages : 5
  • Inscrit : 20 Juillet 2007
  Lien vers ce message 26 Juillet 2007, 15:40
Bonjour

Mais dans ce cas, cela m'oblige à toujours avoir mes clefs sur moi.

Si je suis chez quelqu'un, je n'ai pas forcément envie de sortir ma clef USB avec mes clefs RSA.

Il est fort probable que je ne comprenne pas comment ça fonctionne, je maîtrise mal le principe des clefs RSA.

Sinon, d'après ce que tu dis, ça semble bien, si le forum peut utiliser les clefs RSA pour l'authentification.

A bientôt
Grégoire
 
Chef du projet FSB
Avatar de Genova
  • Age : 22 ans
  • Messages : 14556
  • Inscrit : 16 Septembre 2004
  Lien vers ce message 26 Juillet 2007, 19:05
Non non c'est géré par le forum.

En gros c'est simple : le chiffrage RSA tu as une clef publique et une clef privée. Une fois le message encodé avec la clef publique, il faut la clef privée pour le décrypter. Donc tes informations sont encodées en javascript lors de l'envoie avec la clef publique du forum, et décodée en face par la clef privée (innaccessible).


Cause Im as free as a bird now, And this bird you can not change. - Freebird - Lynyrd Skynyrd
There's someone in my head but it's not me. - Brain damage - Pink Floyd
I said baby, you know Im gonna leave you. - Babe I'm gonna leave you - Led Zeppelin
Father ? yes son, I want to kill you - The end - The Doors
 
Equipe des MODS
Avatar de Houram
  • Age : 19 ans
  • Messages : 1243
  • Inscrit : 15 Juin 2005
  Lien vers ce message 26 Juillet 2007, 20:41
Et une clé içi, c'est une suite de caractère, pas une clé usb (en gros je crois^^)

Désolé si tu avais comprit.
 
Equipe des MODS
Avatar de Korko
  • Age : 22 ans
  • Messages : 2716
  • Inscrit : 06 Octobre 2004
  Lien vers ce message 27 Juillet 2007, 10:57
Si on veux détailler :
Tu arrives pour te connecter. Sans le savoir, le forum t'a envoyer une clé c'est à dire une suite de caractères qui permettront à ton navigateur internet de crypter ton mot de passe.
Tu valide ton formulaire, ton navigateur crypte le mot de passe et l'envoi.

A ce moment là, si jamais quelqu'un capture ce que tu as envoyer, il ne pourra rien en faire car il lui faudrait l'autre clef (qui est privée et conservée par le forum) pour pouvoir décrypter le mot de passe que tu as envoyer.

La clef publique et la clef privée du RSA sont les 2 maillons d'une même chaine.

Si on avait hashé en MD5 lorsque tu envoi ton mot de passe en supposant que tu ai le même mot de passe partout, quelque soit le forum, tu aurais envoyer la même chose.

Ici, une personne qui écoute ce que tu envoi ne pourra jamais se douter que tu as le meme mot de passe ;)

Sécurité augmentée.

Une autre solution aurait été de définir 2 clé pour chaque forum. 1 privée et 1 publique. Tu aurais hashé en md5 avec la clé publique et le forum l'aurait re-hashé avec sa propre clé privée.


Dieu vous aime. Offre soumise à conditions
Je suis une Brute
 
Equipe de support
Avatar de B.Moncef
  • Age : 18 ans
  • Messages : 1933
  • Inscrit : 10 Septembre 2005
  Lien vers ce message 28 Juillet 2007, 14:06
Je trouve ça très bien, ça augmente beaucoup la sécurité. c'est bien ce qui est utilisé pour la connexion en ssh non ?
 
Etoile
Avatar de BlackJowy
  • Age : 23 ans
  • Messages : 3541
  • Inscrit : 01 Mars 2007
  Lien vers ce message 28 Juillet 2007, 14:37
Oui, remarque tu peux aussi utiliser SSH sans clé :mdr:


"It's backup day today so I'm pissed off. Being the BOFH, however, does have it's advantages. I reassign null to be the tape device — it's so much more economical on my time as I don't have to keep getting up to change tapes every 5 minutes. And it speeds up backups too, so it can't be all bad can it? Of course not." S.Travaglia

 
Chef du projet FSB
Avatar de Genova
  • Age : 22 ans
  • Messages : 14556
  • Inscrit : 16 Septembre 2004
  Lien vers ce message 05 Aout 2007, 11:21
C'est utiliser pour SSH et SSL aussi.


Cause Im as free as a bird now, And this bird you can not change. - Freebird - Lynyrd Skynyrd
There's someone in my head but it's not me. - Brain damage - Pink Floyd
I said baby, you know Im gonna leave you. - Babe I'm gonna leave you - Led Zeppelin
Father ? yes son, I want to kill you - The end - The Doors
 
Répondre


.