• [^] # Re: Niveau 0

    Posté par . En réponse au journal L'art de stocker des mots de passe. Évalué à 10. Dernière modification le 17 janvier 2014 à 13:01.

    Qu’apporte le sel différent pour chaque utilisateur, dans la mesure où si le code est leaké, le pirate peut avoir accès à la méthode aussi bien qu’à un sel global ?

    Dans ce cas l'attaquant doit générer une rainbow-table par mot de passe.
    Personnellement, plutôt que de générer le sel aléatoirement et devoir le stocker, je concatène une constante, le nom d'utilisateur et le mot de passe

    SHA1($magic_key.$user_login.$password);
    

    Comme il est dit dans l'article, il faut absolument éviter que 2 mots de passe identiques donnent le même résultat.

    Sinon il faudrait aussi parler du niveau -3: on stocke les mots de passe cryptés par une constante planquée de le code (rigolez pas, je suis sûr que ça existe)

    Les vrais naviguent en -42