• [^] # Re: Noui...

    Posté par (site web personnel) . En réponse au journal Passer au HTTPS pour améliorer son PageRank. Évalué à 2.

    Ah...
    "The password is not used directly in the digest, but rather HA1 = MD5(username:realm:password). This allows some implementations (e.g. JBoss[3]) to store HA1 rather than the cleartext password"
    J'avais vu d'autres implémentations (Yahoo mail par exemple de mémoire).

    Mais de manière générale, oui, c'est un pis aller (on ne peut pas mettre de bcrypt etc...). Faut juste arrêter de croire que "le pass passe en clair" en HTTP : ce n'est pas parfait, mais on peut gérer.