Il faut bien tester les combinaisons sur le serveur qui héberge le compte.
L'auteur du billet répond à cette objection dans les commentaires. Ça ne change rien au fond de l'argument, ajouter des caractères spéciaux augmente beaucoup moins l'entropie que de rajouter un caractère alphanumérique, et l'obligation de caractères spéciaux dans les mdp est juste chiante et totalement injustifiée.
La seule chose que change le mode d'accès à la bdd (accès à la bdd de hash sur un disque local ou via l'interrogation du site), c'est un facteur à multiplier au coût. Mais demander un caractère spécial reste aussi stupide dans tous les cas.
De toutes manières, si ton seul moyen de tester un mdp c'est d'interroger le serveur, la brute force est inefficace, même si le mdp fait 4 caractères. L'objectif reste de multiplier les niveaux de sécurité...
[^] # Re: Il y a un truc qui m'échappe
Posté par arnaudus . En réponse au lien Développeurs, vous devriez avoir honte — Règles de mots de passe. Évalué à 3.
L'auteur du billet répond à cette objection dans les commentaires. Ça ne change rien au fond de l'argument, ajouter des caractères spéciaux augmente beaucoup moins l'entropie que de rajouter un caractère alphanumérique, et l'obligation de caractères spéciaux dans les mdp est juste chiante et totalement injustifiée.
La seule chose que change le mode d'accès à la bdd (accès à la bdd de hash sur un disque local ou via l'interrogation du site), c'est un facteur à multiplier au coût. Mais demander un caractère spécial reste aussi stupide dans tous les cas.
De toutes manières, si ton seul moyen de tester un mdp c'est d'interroger le serveur, la brute force est inefficace, même si le mdp fait 4 caractères. L'objectif reste de multiplier les niveaux de sécurité...