• [^] # Re: Les techniques de sécurités

    Posté par . En réponse au journal sécurité, trop de sécurité, pas de sécurité?. Évalué à 2.

    Les techniques que tu cites sont bien, mais pas suffisantes.

    J'ai mis en place ces mécanismes en 2011. J'ai fait des amélioration en 2013/2014 en suivant certains conseils de l'OWASP. Voici une page web qui date de 2019 qui donne les explications sur comment hasher le mot de passe : Hash du mot de passe . Ça explique beaucoup de choses, et parles des problèmes sur la façon d'implémenter le tout.

    Ça ne parle que du hash, et pas de tout ce qui va autour :
    - création d'un nouveau compte avec mot de passe temporaire,
    - réinitialisation du mot de passe au bout d'un certain temps,
    - réinitialisation du mot de passe d'un utilisateur par un administrateur sans que l'administrateur connaisse le mot de passe et sans que le mot de passe circule en clair par mail,
    - gestion des logs pour savoir qui se connecte et se déconnecte et à quelle heure, et sans jamais loguer le mot de passe, ni loguer trop d'information sur l'utilisateur,
    - stockage du mot de passe en base en faisant attention que la taille des champs soit suffisamment grand pour stoker le hash,
    - blocage d'un compte de façon temporaire, s'il y a eu trop de tentatives par exemple
    - blocage d'un compte de façon permanente
    - l'envoie du mot de passe entre le navigateur et le serveur
    - etc...

    Ce que je trouverais bien c'est qu'il y a une librairie qui gère tout cela, et qui rendrait facile le respect de ces principes. Comme cela, c'est maintenu par des spécialistes et tout le monde ferais des sites mieux sécurisé. J'ai regardé récemment du coté de Spring Security, mais c'est une librairie difficile à utiliser je trouve.