Avec cette technique, un utilisateur donné a deux identifiants : un pseudonyme (public) et une chaîne de caractères (hachée, secrète).
Ben c'est un login et un mot de passe, ce que tu décris, donc une identifiant classique, simplement renommée. Sauf que s'il faut le mettre à chaque commentaire, c'est un site qui se "souvient" pas de l'utilisateur, obligeant à remettre son mdp à chaque action nécessitant une identification et c'est juste chiant (quand on est sur un ordi perso).
En outre, si le hash est publique (sous une forme graphique), ça veut dire qu'on peut savoir quand quelqu'un d'autre a le même mot de passe que nous, ce qui arrivera très souvent, puisque — on le sait — certains mots de passe sont classiques et communs à beaucoup. Pire! Puisque vous appelez pas ça "mot de passe" et que donc le risque semble moindre (ainsi que les conséquences relativement limitées. Après tout comme tu le dis, on peut aussi faire sans identification du tout pour les commentaires), cela incite à toujours utiliser des mots courants, simples et courts sans se prendre la tête.
C'est idiot et purement psychologique, mais quand on me demande de créer un mot de passe, je m'arrête quelques moments pour réfléchir, ou mieux je génère un mdp aléatoire.
Par contre si on me demande juste une chaîne quelconque pour utilisation quasi unique (mais que je dois pourtant mémoriser puisque le but annoncé est de pouvoir vérifier que je suis le même derrière plusieurs commentaires, donc décidément c'est un mot de passe!), sans mettre l'emphase sur la sécurité, alors je te sortirais des "salut", "test", "plop", "bla", "foo", voire le nom du site sur lequel on est... Et je suis sûr que je serai pas le seul, donc au final quelqu'un avec les mêmes chaînes connaîtra la mienne aussi et pourra se faire passer pour moi.
Voire n'importe qui pourrait s'amuser à faire du brute force sur chaque id. En fait, en faisant cela, tu fuiterais ta base de données de hash de mots de passe, tout simplement (Et probablement des mots de passe faibles en plus, si tu n'as pas mis l'emphase sur le fait que si, ce sont des MDPs).
Film d'animation libre en CC by-sa/Art Libre, fait avec GIMP et autre logiciels libres: ZeMarmot [ http://film.zemarmot.net ]
[^] # Re: à quoi ça sert ?
Posté par Jehan (site web personnel, Mastodon) . En réponse au journal ghash: génération d'image à partir d'un hash. Évalué à 1.
Ben c'est un login et un mot de passe, ce que tu décris, donc une identifiant classique, simplement renommée. Sauf que s'il faut le mettre à chaque commentaire, c'est un site qui se "souvient" pas de l'utilisateur, obligeant à remettre son mdp à chaque action nécessitant une identification et c'est juste chiant (quand on est sur un ordi perso).
En outre, si le hash est publique (sous une forme graphique), ça veut dire qu'on peut savoir quand quelqu'un d'autre a le même mot de passe que nous, ce qui arrivera très souvent, puisque — on le sait — certains mots de passe sont classiques et communs à beaucoup. Pire! Puisque vous appelez pas ça "mot de passe" et que donc le risque semble moindre (ainsi que les conséquences relativement limitées. Après tout comme tu le dis, on peut aussi faire sans identification du tout pour les commentaires), cela incite à toujours utiliser des mots courants, simples et courts sans se prendre la tête.
C'est idiot et purement psychologique, mais quand on me demande de créer un mot de passe, je m'arrête quelques moments pour réfléchir, ou mieux je génère un mdp aléatoire.
Par contre si on me demande juste une chaîne quelconque pour utilisation quasi unique (mais que je dois pourtant mémoriser puisque le but annoncé est de pouvoir vérifier que je suis le même derrière plusieurs commentaires, donc décidément c'est un mot de passe!), sans mettre l'emphase sur la sécurité, alors je te sortirais des "salut", "test", "plop", "bla", "foo", voire le nom du site sur lequel on est... Et je suis sûr que je serai pas le seul, donc au final quelqu'un avec les mêmes chaînes connaîtra la mienne aussi et pourra se faire passer pour moi.
Voire n'importe qui pourrait s'amuser à faire du brute force sur chaque id. En fait, en faisant cela, tu fuiterais ta base de données de hash de mots de passe, tout simplement (Et probablement des mots de passe faibles en plus, si tu n'as pas mis l'emphase sur le fait que si, ce sont des MDPs).
Film d'animation libre en CC by-sa/Art Libre, fait avec GIMP et autre logiciels libres: ZeMarmot [ http://film.zemarmot.net ]