• [^] # Re: Mouais

    Posté par (site web personnel) . En réponse au journal Protéger ses passwords de façon statistique. Évalué à 5.

    J'avais vu un article sur un truc comme ça dans un linux mag ou équivalent.

    Y'avait une astuce jolie : les données de temps entre chaque caractère étaient stoqués pour comparaison, mais chiffrés en utilisant le mot de passe comme clé de chiffrement symétrique.

    Donc, l'algo de vérification du mot de passe, c'était en gros

    if hash(passwd) == hash dans /etc/passwd
    dechiffrer les stats avec passwd
    comparer timing effectif avec stats
    else
    jetter l'utilisateur
    end if

    ce qui fait que pour récupérer les stats en question, il faut que l'attaquant ai corrompu la machine et qu'il connaisse le mot de passe. Ça limite pas mal la casse.