• [^] # Re: Bof

    Posté par . En réponse au journal une petite attaque. Évalué à 0.

    >Mais a ton avis, pourquoi donc on ne stoque pas les mots de passe en clair
    > finalement dans /etc/password ?
    >(en ne donnant les droit qu'a root bien sur). hein ? obscurité ?

    C'est historique.
    on ne peut pas enlever les droits lecture sur /etc/passwd pour tout le monde car c'est necessaire pou l'association uid/nom sur le systeme (un simple /bin/ls en a déjà besoin).
    A l'époque, on stockait quand meme le mot de passe dans /etc/passwd (mais de façon codée on va dire). Les attaques dictionnaire et autres ont fini par générer l'évolution suivante: mot de passe dans /etc/shadow et uid dans /etc/passwd, /etc/passwd étant toujours lisible de tout le monde, /etc/shadow étant limité à root.

    bref c'est historique, y'a eu des évolutions ...
    mais ne pas stocker les mots de passe en clair a quand même un gros avantage. Si chaque fois qu'on regarde, on lit en clair les mots de passe, on s'en rappelle malgré nous ... on fini par les connaitre quasiement sans le vouloir. Alors que devoir lancer une attaque dictionnaire c'est pas la même démarche. Devant une accusation ce sera plus difficile de prétendre ne pas l'avoir fait exprès.