• [^] # Re: De source interne : OUI

    Posté par (site web personnel) . En réponse au journal Le support technique du FAI a accès au mot de passe du wifi !?. Évalué à 5.

    Eh bien c'est juste scandaleux, pour plusieurs raisons :

    • stocker un mot de passe en clair, ça craint juste complètement : dans des systèmes conçus avec un minimum de sérieux, on stocke un hachage du mot de passe (là, c'est pour du PSK, donc c'est un chouïa plus compliqué que ça, voir plus bas) ;
    • stocker un mot de passe en clair est parfaitement inutile, même pour pouvoir le rappeler au client : s'il ne se souvient pas du mot de passe, il suffit de lui remettre celui par défaut qui est écrit sur le boîte (et pour ça, il n'est même pas nécessaire que l'opérateur connaisse lui-même ce mot de passe).

    Bon, comme je disais, c'est du PSK, c'est à dire un mot de passe est transformé et haché afin de créer une clef partagée, connue par la borne et par l'appareil connecté. On ne peut donc pas juste stocker un simple hachage du mot de passe. En revanche, ce qu'on peut stocker côté borne, c'est la clef dérivée du mot de passe. Ceci dit, à la différence d'un système de vérification de mot de passe, la connaissance de cette clef suffit à se connecter, donc ça reste imparfait comme solution.