Tu peux partir sur le hash dans un fichier texte. Tout comme ton /etc/passwd en fait ;)
Mais attention, ça restera facile pour le hacker de générer un nouveau hash dans ce fichier et ainsi être admin.
Du coup faudrait que tu signes ce fichier (avec ton certificat embarqué). Mais là aussi, le certificat ne doit pas être en clair dans le code sinon il pourra le modifier, ou s'en servir... Et de toutes façons, si c'est pour à la fin faire un simple if procedure_super_secure() un coup de debugger et toute ta procédure gicle.
En gros, si tu mets le produit dans les mains du hacker, il arrivera tôt ou tard à le hacker (regarde les consoles de jeu...). C'est à toi de voir où tu mets la limite selon la situation que tu vises.
Bon sinon :
- si ton produit vaut cher, est sensible, a de fortes chances d'être une cible, alors rapproche-toi d'un cabinet de cybersécu, c'est leur métier
- si c'est un produit maison et que tu veux juste pas que ce soit la fête du slip, un hash avec sel dans un fichier (et oui, le sel est en clair dans le binaire, tant pis... choisis un sel qui passe inaperçu quand tu fais un strings mon_appli.exe) ça me semblerait déjà pas dégueu.
Encore une fois, en matière de sécu faut savoir de quoi on veut se protéger : quels scénarios. Sinon on fini par se protéger de la mauvaise menace.
En théorie, la théorie et la pratique c'est pareil. En pratique c'est pas vrai.
[^] # Re: Hash
Posté par gUI (Mastodon) . En réponse au message Comment stocker un mot de passe admin d'une application. Évalué à 6.
Tu peux partir sur le hash dans un fichier texte. Tout comme ton
/etc/passwden fait ;)Mais attention, ça restera facile pour le hacker de générer un nouveau hash dans ce fichier et ainsi être admin.
Du coup faudrait que tu signes ce fichier (avec ton certificat embarqué). Mais là aussi, le certificat ne doit pas être en clair dans le code sinon il pourra le modifier, ou s'en servir... Et de toutes façons, si c'est pour à la fin faire un simple
if procedure_super_secure()un coup de debugger et toute ta procédure gicle.En gros, si tu mets le produit dans les mains du hacker, il arrivera tôt ou tard à le hacker (regarde les consoles de jeu...). C'est à toi de voir où tu mets la limite selon la situation que tu vises.
Bon sinon :
- si ton produit vaut cher, est sensible, a de fortes chances d'être une cible, alors rapproche-toi d'un cabinet de cybersécu, c'est leur métier
- si c'est un produit maison et que tu veux juste pas que ce soit la fête du slip, un hash avec sel dans un fichier (et oui, le sel est en clair dans le binaire, tant pis... choisis un sel qui passe inaperçu quand tu fais un
strings mon_appli.exe) ça me semblerait déjà pas dégueu.Encore une fois, en matière de sécu faut savoir de quoi on veut se protéger : quels scénarios. Sinon on fini par se protéger de la mauvaise menace.
En théorie, la théorie et la pratique c'est pareil. En pratique c'est pas vrai.