• # HTTP Digest

    Posté par (site web personnel) . En réponse à la dépêche Des nouvelles de Linphone (VoIP). Évalué à 6.

    Le serveur gère l'authentification "http digest", votre mot de passe ne passera pas en clair sur le réseau.

    Authentification DIGEST (votre mot de passe ne transite pas en clair sur le réseau) ;

    ... mais est stocké en clair sur le serveur. Avant qu'on ne me le rétorque, oui, je sais, pas la peine de stocker vraiment le message en clair, le hachage HA1 (oui, HA1, ce n'est pas un algorithme mais un nom de variable dans le protocole HTTP Digest) suffit, sauf que ce hachage HA1 suffit à se connecter, donc il remplace le mot de passe, donc le stocker en clair sur le serveur c'est comme stocker le mot de passe en clair, si quelqu'un récupère le fichier de mot de passe il peut se connecter. Donc je maintiens, le vrai mot de passe, c'est à dire ce qui suffit à se connecter, c'est à dire HA1, est stocké en clair sur le serveur.

    Tout ça parce que l'équipe SIP à l'IETF a cru intelligent de déprécier HTTP Basic parce que « le mot de passe transite en clair sur le réseau et que c'est très mal », ce qui est vrai, sauf que SSL.

    HTTP Basic seul : le mot de passe transite en clair mais n'a pas à être stocké en clair sur le serveur.
    HTTP Basic + SSL = le mot de passe ne transite pas en clair et n'a pas à être stocké en clair sur le serveur.
    HTTP Digest = le mot de passe ne transite pas en clair mais doit être stocké en clair sur le serveur.