• [^] # Re: pbkdf2

    Posté par . En réponse au journal Publication de WKR. Évalué à 5. Dernière modification le 30 janvier 2014 à 11:20.

    J’ai une bonne nouvelle et une mauvaise nouvelle :)

    La bonne nouvelle est que la prochaine version ne nécessitera plus hash_pbkdf2. Le but est de ne faire aucune opération cryptographique sur le serveur ; ce but n’est pas encore atteint à cause du manque d’une interface HTML+JS pour créer un compte (je dois donc créer le ring root sur le serveur, d’où hash_pbkdf2), mais c’est le prochain point sur la todo-list.

    La mauvaise nouvelle c’est qu’il faudra quand même une version récente de PHP pour l’interface jsonSerialize (5.4 si j’en crois la documentation).

    Sur le pourquoi de AES+PBKDF2 au lieu de crypt, plein de réponses :
    - La page Wikipedia sur [DES] explique très bien que ce dernier est déconseillé
    - La version PHP est très récente, avant c’était du Python. Et c’était AES+PKBDF2.
    - http://fr2.php.net/manual/en/function.crypt.php indique : crypt() will return a hashed string using the standard Unix DES-based algorithm or alternative algorithms that may be available on the system.. Pas envie de faire de la rétro-ingénierie par savoir dans quels cas crypt utilise quels algorithmes.