• [^] # Re: MD5 signature considered harmful

    Posté par (site web personnel) . En réponse au journal authentification et certification de contenu de courriel ?. Évalué à 0.

    Merci pour la leçon mais ce n'est pas la peine d'être condescendant pour autant...
    SHA1 j'étais au courant. MD5 j'en avais entendu parler mais je ne m’étais pas intéressé de près au sujet.
    Sois heureux si tu as le temps de tout apprendre et de faire ta veille sur tous les sujets. Ce n'est plus mon cas malheureusement.
    Pour information MD5 est encore utilisé par défaut dans postfixadmin par exemple. Cela n'a pas de gravité tant que la BDD ne sort pas du serveur. Un changement implique que tous les utilisateurs redonnent leur mot de passe... imagine pour un système avec plusieurs milliers d'utilisateurs. Mais c'est à faire.
    Idem pour les connexions POP/IMAP avec le CRAM/MD5 et DIGEST/MD5... alors ok on passe sur du SCRAM (https://tools.ietf.org/html/rfc6331). Dovecot : SCRAM-SHA-1 \o/ ! Dans mon cas je passe par du TLS donc c'est moins grave mais bon...
    Bref, merci d'avoir confirmé :-)