• # Toi-même tu sais

    Posté par (site web personnel) . En réponse au message cybersécu, fuite : quid du mdp? (question noob). Évalué à 4.

    prestataire.txt:moi@email.com:a4a9d969bc4b2b144783d71368d4a4be55995397
    

    à part l'adresse email, la longue chaine de caractères semble etre un mdp chiffré.

    Plutôt haché, je dirais. De fait, ça ressemble fort à une somme de contrôle SHA-1.

    N'y connaissant rien : est ce que celui ci est fort?

    Ça, c'est toi qui peux le savoir : c'était à une époque ton mot de passe chez le prestataire en question.

    a t-il déjà été déchiffré?

    On ne déchiffre pas un hachage. On ne le décrypte pas davantage. En revanche, on peut en calculer une pré-image, qui est un mot de passe valide, très certainement le tien, parce que les collisions sont quand même assez rares, surtout pour rentrer dans une taille raisonnable pour un mot de passe.

    j'ai fait une petite recherche, à priori il existe certaines formes de chiffrement faibles qui auraient été utilisées et seraient facilement déchiffrables.

    Encore une fois, quand on cherche à permettre aux gens de s'authentifier, on ne chiffre pas leurs mots de passes pour les stocker. On calcule des sommes de contrôle, en ajoutant un grain de sel – ce que le prestataire en question n'avait visiblement pas fait – et on stocke ces hachages. Il y a des hachages notoirement troués, notamment MD5, et SHA-1 dans une moindre mesure.