Je m'auto repond, tout le monde aura compris que dans la phase 3, c'est le serveur qui compare.
Correctif :
on peut aussi utiliser la methode du "challenge" :
1) on envoi une phrase aléatoire
2) la phrase est crypter avec le MD5 (ou SHA2) du mot de passe du client (par javascript)
3) le serveur compare la phrase crypter avec le cryptage qu'il a lui même effectuer
Comme ça, le mot de passe est stocker en crypter et il est impossible de voler quelque chose par sniffing car ce n'est jamais la même chose qui est transferer
[^] # Re: sha2
Posté par spongurex . En réponse à la dépêche Correction d'un problème de sécurité sur TuxFamily. Évalué à 1.
Correctif :
on peut aussi utiliser la methode du "challenge" :
1) on envoi une phrase aléatoire
2) la phrase est crypter avec le MD5 (ou SHA2) du mot de passe du client (par javascript)
3) le serveur compare la phrase crypter avec le cryptage qu'il a lui même effectuer
Comme ça, le mot de passe est stocker en crypter et il est impossible de voler quelque chose par sniffing car ce n'est jamais la même chose qui est transferer
Allez, on me moisse le message ci dessus