• [^] # Re: qui dit mieux ?

    Posté par . En réponse au lien Gestion des mots de passe par des sites et services : faites-nous part de vos expériences. Évalué à 5. Dernière modification le 20 janvier 2023 à 14:45.

    En fait, si c'est une mauvaise idée : si tu peux renvoyer le mot de passe, c'est que tu peux les retrouver, donc qu'ils sont au mieux chiffrés, alors que si tu respectes la bonne pratique qui consiste à stocker les mots de passe hachés-salés tu ne peux pas renvoyer le mot de passe puisque tu ne peux pas le retrouver.

    En revanche, envoyer un nouveau mot de passe en clair qui doit être changé à la première connexion n'est pas horrible, même s'il vaut mieux envoyer un token qui expirera au bout d'un certain temps.

    [edit] il a été corrigé renvoyer le mot de passe en envoyer un mot de passe. Donc seule la remarque sur l'expiration est valide. Et le fait de le faire changer à la première connexion.