• [^] # Re: sha2

    Posté par (site web personnel) . En réponse à la dépêche Correction d'un problème de sécurité sur TuxFamily. Évalué à 1.

    euh ....

    J'ai un mot de passe "XXX", la phrase aléatoire que le serveur tire est "YYY"

    1- serveur m'envoie "YYY"
    2- je fais methode_cryptage(XXX,YYY)
    3- j'envoie le résultat au serveur
    4- le serveur fait le même cryptage ...BIP

    Pour faire le même cryptage le serveur doit connaitre YYY (ça il le connait car il l'a généré lui même), sauf qu'il doit connaitre aussi XXX. Et là ça rentre en conflit avec ton assertion "le mot de passe est stocker en crypter".


    Ceci dit on peut ruser, au lieu de crypter la phrase aléatoire avec le mot de passe on peut crypter la phrase avecun hash du mot de passe. Sauf que au final on tourne en rond : ce qui sera nécessaire des deux cotés pour s'authentifier ne sera plus "XXX" mais le hash de XXX et ce hash sera stoqué en clair ...

    Bref, marche pas. Ce que tu résoud là n'est pas le stockage mais celui de la transmission (et coté HTTP le SSL est la solution la plus simple).

    Ou alors j'ai loupé un truc.