• [^] # Re: Excellente initiative !

    Posté par (site web personnel) . En réponse au journal gPass : un concurrent libre de lastPass. Évalué à 1.

    Le PHP ne fait qu'un ADD/DELETE/GET de valeurs chiffrées (AES-256). On pourrait éventuellement s'interfacer directement avec le SGBD (les bases NoSQL pourraient être une solution à l'avenir, mais c'est moins facile à déployer sur le parc existant).

    Comme tout est chiffré côté serveur, on pourrait à priori rendre cette base de données publique.

    Les requêtes sont faites par Javascript (comme tout plugin). La clé maître est dérivée via PKDBF2, elle n'est pas stockée.

    Il y a un joli schéma ici avec tous les détails techniques d'implémentation (protocole, chiffrement...).

    Comme le signale Gof, il est possible d'intercepter la clé maître lors de la saisie. Si c'est un point bloquant, il y a toujours l'interface web pour récupérer les mots de passes en clair.