1) je reçoit YYY de la part du serveur
2) j'envoi cryptage( MD5(XXX), YYY)
3) le serveur fais cryptage ( HASH_STOCKER, YYY) et compare
le mot de passe est crypter sur le serveur et rien ne passe en clair.
Effectivement, si quelqu'un peut recuperer ce qui est envoyer (YYY) et voir ce qui repart et faire l'algo inverse.
A ce moment la, on envoi MD5( cryptage( MD5(XXX), YYY) ) ce qui fait que le retour en arriere est impossible, meme si on a l'algo de cryptage et la phrase aleatoire, on peut rien faire sans le mot de passe (du moins, je pense)
Donc nouveau scenario :
1) je reçoit YYY de la part du serveur
2) j'envoi MD5( cryptage( MD5(XXX), YYY) )
3) le serveur fais MD5 (cryptage( HASH_STOCKER, YYY) ) et compare
En javascript, c pas forcement facile a faire mais des fonction pour hasher en md5 existe et des fonction de cryptage avec cle aussi donc...
Dernier point, il faut faire en sorte que le message ait la même longueur que le MD5(XXX), c'est tres facile : MD5(heure_actuel_en_seconde)
[^] # Re: sha2
Posté par spongurex . En réponse à la dépêche Correction d'un problème de sécurité sur TuxFamily. Évalué à 1.
mon mot de passe est XXX
1) je reçoit YYY de la part du serveur
2) j'envoi cryptage( MD5(XXX), YYY)
3) le serveur fais cryptage ( HASH_STOCKER, YYY) et compare
le mot de passe est crypter sur le serveur et rien ne passe en clair.
Effectivement, si quelqu'un peut recuperer ce qui est envoyer (YYY) et voir ce qui repart et faire l'algo inverse.
A ce moment la, on envoi MD5( cryptage( MD5(XXX), YYY) ) ce qui fait que le retour en arriere est impossible, meme si on a l'algo de cryptage et la phrase aleatoire, on peut rien faire sans le mot de passe (du moins, je pense)
Donc nouveau scenario :
1) je reçoit YYY de la part du serveur
2) j'envoi MD5( cryptage( MD5(XXX), YYY) )
3) le serveur fais MD5 (cryptage( HASH_STOCKER, YYY) ) et compare
En javascript, c pas forcement facile a faire mais des fonction pour hasher en md5 existe et des fonction de cryptage avec cle aussi donc...
Dernier point, il faut faire en sorte que le message ait la même longueur que le MD5(XXX), c'est tres facile : MD5(heure_actuel_en_seconde)