C'est ce que je dis. Dans ce cas le mot de passe réel (ie la seule chose qui m'est nécessaire pour m'authentifier) c'est MD5(XXX). XXX n'est qu'un codage mnémotechnique qui permet d'obtenir ce mot de passe.
Et ce mot de passe est bien stocké en clair dans ta base (vu que tu t'en sers pour valider l'authentification. Coté stockages tu as effectivement l'équivalent d'un stockage de mot de passe en clair.
Pour t'en convaincre voilà la procédure :
- je vole tes hashs
- je commence une procédure de challenge
- je recois YYY
- je fais MD5 (cryptage( HASH , YYY) )
- je suis vérifié par le serveur.
Tu n'as fait que améliorer la transmission (celui qui écoute ne pourra jamais forcer l'authentification), mais ton stockage est toujours "faible", contrairement à l'option suivante utilisée dans les systèmes habituellement :
- Je te demande ton pass (XXX)
- tu me l'envoies en clair
- je fais un hash de ce pass
- je compare le hash à ma base
Le point faible est la deuxième étape (transmission en claire), mais on peut le corriger via https.
[^] # Re: sha2
Posté par Éric (site web personnel) . En réponse à la dépêche Correction d'un problème de sécurité sur TuxFamily. Évalué à 1.
Et ce mot de passe est bien stocké en clair dans ta base (vu que tu t'en sers pour valider l'authentification. Coté stockages tu as effectivement l'équivalent d'un stockage de mot de passe en clair.
Pour t'en convaincre voilà la procédure :
- je vole tes hashs
- je commence une procédure de challenge
- je recois YYY
- je fais MD5 (cryptage( HASH , YYY) )
- je suis vérifié par le serveur.
Tu n'as fait que améliorer la transmission (celui qui écoute ne pourra jamais forcer l'authentification), mais ton stockage est toujours "faible", contrairement à l'option suivante utilisée dans les systèmes habituellement :
- Je te demande ton pass (XXX)
- tu me l'envoies en clair
- je fais un hash de ce pass
- je compare le hash à ma base
Le point faible est la deuxième étape (transmission en claire), mais on peut le corriger via https.