C'est toi qui réduit le système à un simple code à 3 chiffres. Mais ce n'est pas réellement un code à trois chiffres. C'est un code partagé: l'utilisateur entre 3 chiffres ET la machine entre aussi 3 chiffres (que tu ne connais pas: tu vois les chiffres à l'écran, mais tu n'as aucune idée de comment ils sont traités).
Le "protocole" que j'ai proposé fonctionne: je peux bel et bien créer un système qui fonctionne comme décrit. Et celui-ci ne permet effectivement pas de décoder aussi simplement que tu le prétends.
Tu nous dis que un système où l'utilisateur entre 3 chiffres basés sur des questions du type "entrez les chiffres aux positions X, Y et Z" est équivalent à un système où l'utilisateur a un mot de passe à 3 chiffres.
Je t'ai proposé un proof-of-concept où ce n'est pas le cas.
C'est donc un contre-exemple valide.
Par contre, je suis d'accord avec: "un système où l'utilisateur entre 3 chiffres basés sur des questions du type "entrez les chiffres aux positions X, Y et Z" et qui a un protocole assez stupide est équivalent à un système où l'utilisateur a un mot de passe à 3 chiffres"
PS:
Autre exemple de protocole qui fait échouer ton approche:
- si la question est la combinaison 1, les "fils du pavé tactile" sont permutés: lorsqu'il rentre 1, c'est comme s'il rentrait 2, lorsqu'il rentre 2, c'est comme s'il rentrait 3, ...
- si la question est la combinaison 2, les "fils du pavé tactile" sont permutés: lorsqu'il rentre 1, c'est comme s'il rentrait 0, lorsqu'il rentre 2, c'est comme s'il rentrait 9, ...
- ...
et ces permutations sont internes, gérée par le protocole.
Dans ce cas, tu verras plutôt:
x9x8x3
21x25x
xx21x4
Et tu ne pourras rien en conclure.
[^] # Re: 3 chiffres sur 6, c'est 6 hashs de 1 chiffre chacun
Posté par j-c_32 . En réponse au journal Sécurité et authentification des sites bancaires.. Évalué à 2.
Pourquoi pas ?
C'est toi qui réduit le système à un simple code à 3 chiffres. Mais ce n'est pas réellement un code à trois chiffres. C'est un code partagé: l'utilisateur entre 3 chiffres ET la machine entre aussi 3 chiffres (que tu ne connais pas: tu vois les chiffres à l'écran, mais tu n'as aucune idée de comment ils sont traités).
Le "protocole" que j'ai proposé fonctionne: je peux bel et bien créer un système qui fonctionne comme décrit. Et celui-ci ne permet effectivement pas de décoder aussi simplement que tu le prétends.
Tu nous dis que un système où l'utilisateur entre 3 chiffres basés sur des questions du type "entrez les chiffres aux positions X, Y et Z" est équivalent à un système où l'utilisateur a un mot de passe à 3 chiffres.
Je t'ai proposé un proof-of-concept où ce n'est pas le cas.
C'est donc un contre-exemple valide.
Par contre, je suis d'accord avec: "un système où l'utilisateur entre 3 chiffres basés sur des questions du type "entrez les chiffres aux positions X, Y et Z" et qui a un protocole assez stupide est équivalent à un système où l'utilisateur a un mot de passe à 3 chiffres"
PS:
Autre exemple de protocole qui fait échouer ton approche:
- si la question est la combinaison 1, les "fils du pavé tactile" sont permutés: lorsqu'il rentre 1, c'est comme s'il rentrait 2, lorsqu'il rentre 2, c'est comme s'il rentrait 3, ...
- si la question est la combinaison 2, les "fils du pavé tactile" sont permutés: lorsqu'il rentre 1, c'est comme s'il rentrait 0, lorsqu'il rentre 2, c'est comme s'il rentrait 9, ...
- ...
et ces permutations sont internes, gérée par le protocole.
Dans ce cas, tu verras plutôt:
x9x8x3
21x25x
xx21x4
Et tu ne pourras rien en conclure.