• [^] # Re: .

    Posté par . En réponse à la dépêche Les clients officiels de Ryzom migrent de la version 2.1 à la version 3.0. Évalué à 4.

    C'est dommage de se dire en 2016 « allez on va faire en sorte de gérer proprement les mots de passe », et, malgré la littérature et la progression dans le bon sens populaire du fait qu'aucun hachage basique n'est un bon système de stockage de mot de passe, se dire que cet objectif sera accompli avec du SHA.

    En fait quand on lit le code on voit qu'ils utilisent une fonction sha512crypt qui fait un certain nombre d'itération et est donc une définition crédible d'une fonction de dérivation de clé (Key Derivation Function). Le nombre d'itérations utilisé semble être celui par défaut (5 000), qui est trop faible aujourd'hui (on peut lire sur internet une proposition d'une valeur de 86 000 par exemple), et cette méthode est moins sécurisée qu'un scrypt qui est pensé pour être résistant contre des matériels spécifiques, mais là on entre dans le pinaillage. L'information utile est qu'en fait il ne font pas "juste" un hachage avec SHA512 et que lire le code en question aurait permis d'éviter tout ce fil de discussion agressive.