Ça me parait trop bancal pour être ça. De toutes manières, il n'y a pas assez d'entropie sur un mdp de 6 chiffres pour résister à une attaque bruteforce, donc à mon avis ça n'est pas du tout comme ça que ça fonctionne. Tous ces systèmes reposent sur une sécurité par blocage après un nombre très limité de tentatives ; le mot de passe n'est là que pour rendre improbable de rentrer dans le système en "devinant" le mot de passe, même si on le connait partiellement (un ou deux chiffres entr'aperçus).
Si on oublie le problème d'interception du mdp lors de sa réinitialisation, qui doit évidemment arriver de temps en temps du fait des blocages sensibles, le défaut du système est qu'il devient possible de voir une personne taper son mot de passe, qui est court et très simple. Par exemple, si on voit 3 chiffres du les 4 d'un code de carte bancaire, il devient tout à fait possible de tenter de deviner le dernier avec trois tentatives. Créer un mdp "tournant" (un seul mdp à retenir mais seulement une sous-partie demandée à chaque fois) protège cette partie, car c'est comme si on avait 20 mots de passe différents (mais on a l'impression de n'en retenir qu'un). C'est plutôt ingénieux, non?
[^] # Re: 3 chiffres sur 6, c'est 6 hashs de 1 chiffre chacun
Posté par arnaudus . En réponse au journal Sécurité et authentification des sites bancaires.. Évalué à 5.
Ça me parait trop bancal pour être ça. De toutes manières, il n'y a pas assez d'entropie sur un mdp de 6 chiffres pour résister à une attaque bruteforce, donc à mon avis ça n'est pas du tout comme ça que ça fonctionne. Tous ces systèmes reposent sur une sécurité par blocage après un nombre très limité de tentatives ; le mot de passe n'est là que pour rendre improbable de rentrer dans le système en "devinant" le mot de passe, même si on le connait partiellement (un ou deux chiffres entr'aperçus).
Si on oublie le problème d'interception du mdp lors de sa réinitialisation, qui doit évidemment arriver de temps en temps du fait des blocages sensibles, le défaut du système est qu'il devient possible de voir une personne taper son mot de passe, qui est court et très simple. Par exemple, si on voit 3 chiffres du les 4 d'un code de carte bancaire, il devient tout à fait possible de tenter de deviner le dernier avec trois tentatives. Créer un mdp "tournant" (un seul mdp à retenir mais seulement une sous-partie demandée à chaque fois) protège cette partie, car c'est comme si on avait 20 mots de passe différents (mais on a l'impression de n'en retenir qu'un). C'est plutôt ingénieux, non?