Qu’apporte le sel différent pour chaque utilisateur, dans la mesure où si le code est leaké, le pirate peut avoir accès à la méthode aussi bien qu’à un sel global ?
Dans ce cas l'attaquant doit générer une rainbow-table par mot de passe.
Personnellement, plutôt que de générer le sel aléatoirement et devoir le stocker, je concatène une constante, le nom d'utilisateur et le mot de passe
SHA1($magic_key.$user_login.$password);
Comme il est dit dans l'article, il faut absolument éviter que 2 mots de passe identiques donnent le même résultat.
Sinon il faudrait aussi parler du niveau -3: on stocke les mots de passe cryptés par une constante planquée de le code (rigolez pas, je suis sûr que ça existe)
[^] # Re: Niveau 0
Posté par flavien75 . En réponse au journal L'art de stocker des mots de passe. Évalué à 10. Dernière modification le 17 janvier 2014 à 13:01.
Dans ce cas l'attaquant doit générer une rainbow-table par mot de passe.
Personnellement, plutôt que de générer le sel aléatoirement et devoir le stocker, je concatène une constante, le nom d'utilisateur et le mot de passe
Comme il est dit dans l'article, il faut absolument éviter que 2 mots de passe identiques donnent le même résultat.
Sinon il faudrait aussi parler du niveau -3: on stocke les mots de passe cryptés par une constante planquée de le code (rigolez pas, je suis sûr que ça existe)
Les vrais naviguent en -42