J'admets que j'aurais pu m'y prendre autrement sur la forme (voire soyons fou sur le fond également et contribuer ! on peut rêver).
Ceci dit quand je disais que je ne comprends pas, c'était pas un troll, je ne comprend vraiment pas. Il suffit de chercher "how to store passwords" sur un moteur de recherche pour trouver depuis des années littérallement des kilomètres linéaires de documentation ultra complète (pour qui veut les détails) ainsi que de la vulgarisation TLDR: use bcrypt en gras clignotant.
Donc, autant avoir un code existant mauvais, je peux comprendre, mais une fois qu'on s'est dit bon ça va pas faut faire un truc propre, je comprends pas comment on peut en arriver à conclure SHA, surtout qu'on ne parle pas d'un peu mieux mais beaucoup plus compliqué et risqué à mettre en place ; on parle schématiquement de sha(oldPassword, newPassword) vs. bcrypt(oldPassword, newPassword).
Pour l'anecdote, vers 2011 j'ai eu à modifier l'algo de stockage des mots de passe d'une application utilisée par des services publics (parce que l'existant était du SHA1 et que l'ANSSI exigeait pour 2012 d'utiliser au moins du SHA2). Niveau contraintes je pense que ça vaut bien un jeu. Je me suis dit que quitte à toucher à ça, y aurait pas mieux ? J'ai cherché 1h et j'ai découvert cette problématique, découvert bcrypt, et trouvé tout ce qu'il me fallait pour vendre à mon chef de passer directement à bcrypt.
Ça me parait une attitude saine, qu'on peut attendre d'un dev, et j'ai pas la sensation d'être un génie d'avoir pensé et réussi ça.
[^] # Re: .
Posté par Sufflope (site web personnel) . En réponse à la dépêche Les clients officiels de Ryzom migrent de la version 2.1 à la version 3.0. Évalué à 7. Dernière modification le 11 octobre 2016 à 13:26.
J'admets que j'aurais pu m'y prendre autrement sur la forme (voire soyons fou sur le fond également et contribuer ! on peut rêver).
Ceci dit quand je disais que je ne comprends pas, c'était pas un troll, je ne comprend vraiment pas. Il suffit de chercher "how to store passwords" sur un moteur de recherche pour trouver depuis des années littérallement des kilomètres linéaires de documentation ultra complète (pour qui veut les détails) ainsi que de la vulgarisation TLDR: use bcrypt en gras clignotant.
Donc, autant avoir un code existant mauvais, je peux comprendre, mais une fois qu'on s'est dit bon ça va pas faut faire un truc propre, je comprends pas comment on peut en arriver à conclure SHA, surtout qu'on ne parle pas d'un peu mieux mais beaucoup plus compliqué et risqué à mettre en place ; on parle schématiquement de sha(oldPassword, newPassword) vs. bcrypt(oldPassword, newPassword).
Pour l'anecdote, vers 2011 j'ai eu à modifier l'algo de stockage des mots de passe d'une application utilisée par des services publics (parce que l'existant était du SHA1 et que l'ANSSI exigeait pour 2012 d'utiliser au moins du SHA2). Niveau contraintes je pense que ça vaut bien un jeu. Je me suis dit que quitte à toucher à ça, y aurait pas mieux ? J'ai cherché 1h et j'ai découvert cette problématique, découvert bcrypt, et trouvé tout ce qu'il me fallait pour vendre à mon chef de passer directement à bcrypt.
Ça me parait une attitude saine, qu'on peut attendre d'un dev, et j'ai pas la sensation d'être un génie d'avoir pensé et réussi ça.