Du coup, ils doivent garder un hash par couple (id,mdp) et retrouver l'utilisateur à partir de ça. Mais du coup comment font-ils pour savoir à qui renvoyer le mdp quand un compte joint est bloqué? Aux deux, j'imagine?
Oui, a priori tous les mots de passes associé au compte sont bloqués (puisqu'on ne peut pas savoir lequel de ces mots de passe était le "bon" pour la personne essayant de s'identifier avec 3 mauvais mots de passe).
Et oui, une fois l'accès débloqué il faut changer le mot de passe. Mais on peut remettre l'ancien sans que ça pose problème à leur appli, il me semble...
[^] # Re: 3 chiffres sur 6, c'est 6 hashs de 1 chiffre chacun
Posté par pulkomandy (site web personnel, Mastodon) . En réponse au journal Sécurité et authentification des sites bancaires.. Évalué à 2.
Oui, a priori tous les mots de passes associé au compte sont bloqués (puisqu'on ne peut pas savoir lequel de ces mots de passe était le "bon" pour la personne essayant de s'identifier avec 3 mauvais mots de passe).
Et oui, une fois l'accès débloqué il faut changer le mot de passe. Mais on peut remettre l'ancien sans que ça pose problème à leur appli, il me semble...