• [^] # Re: MD5 signature considered harmful

    Posté par (site web personnel) . En réponse au journal authentification et certification de contenu de courriel ?. Évalué à 3.

    Tu peux confirmer que c'est également embêtant pour l'enregistrement des hachages des mots de passe (génération de collision) ?

    Attend : tu dis t’intéresser aux signatures etc, mais tu "pensais" seulement que MD5 est troué? Tu demandes vraiment une confirmation que c'est embêtant pour les pass?
    Franchement, tu devrais commencer par la base, et naviguer sur le web pour "picorer" un peu de culture de sécurité, avant de t'attaquer à la signature de mail (sujet bien plus complexe que sécuriser un mot de passe). Même moi qui m’intéresse de très loin à la sécurité est clairement au courant que MD5 est troué depuis des lustres tellement c'est dit partout.

    Auquel cas c'est également embêtant pour les systèmes actuels (services, apps - ex : enregistrement du MD5 du mot de passe en base de données pour faire l'authentification, si la base se fait récupérer par un attaquant, il peut générer des collisions).

    impossible : aucun système "actuel" utilise MD5 pour de l'authentification.

    https://en.wikipedia.org/wiki/MD5#Security

    Pour info, on a même enlevé SHA-1 de la liste des fonctions sûres.