• [^] # Re: Code

    Posté par (site web personnel) . En réponse au journal Que penses-tu du service mail Mailden ?. Évalué à 7.

    du code qu'on a écrit soi-même pour tenter de générer de l'aléatoire est plus que dangereux

    Ca me rappelle le projet sur lequel j'ai bossé pour mon premier boulot. Le code de génération de mot de passe écrit par un geek parano chantre de la sécurité (c'est ce qu'on m'a rétorqué quand j'ai mis le nez dedans au bout d'un an de projet et que j'en ai conclu à voix haute que c'était de la merde) utilisait des techniques de sécurité de haut vol telles que piocher dans un tableau des caractères alphanumériques courants, mais pas triés par ordre lexicographique, et en piochant 8 fois à l'indice (random.nextInt() * 31) % taille_du_tableau (31 étant une constante première secrète qui permet de rendre vraiment aléatoire le choix).

    Le tout (déjà bien ridicule) pour stocker l'empreinte du mdp en SHA-1 sans sel (et pour l'envoyer à l'utilisateur par courriel en clair, mais bon ça c'est limite trop facile de taper dessus, et c'est un des premiers trucs qu'on a virés, pas attendu un an).

    Je pense avoir fait bien bien plus pour la sécurité du projet en passant à bcrypt que le dev précédent et sa danse de Saint-Guy.