J'avais vu un article sur un truc comme ça dans un linux mag ou équivalent.
Y'avait une astuce jolie : les données de temps entre chaque caractère étaient stoqués pour comparaison, mais chiffrés en utilisant le mot de passe comme clé de chiffrement symétrique.
Donc, l'algo de vérification du mot de passe, c'était en gros
if hash(passwd) == hash dans /etc/passwd
dechiffrer les stats avec passwd
comparer timing effectif avec stats
else
jetter l'utilisateur
end if
ce qui fait que pour récupérer les stats en question, il faut que l'attaquant ai corrompu la machine et qu'il connaisse le mot de passe. Ça limite pas mal la casse.
[^] # Re: Mouais
Posté par Matthieu Moy (site web personnel) . En réponse au journal Protéger ses passwords de façon statistique. Évalué à 5.
Y'avait une astuce jolie : les données de temps entre chaque caractère étaient stoqués pour comparaison, mais chiffrés en utilisant le mot de passe comme clé de chiffrement symétrique.
Donc, l'algo de vérification du mot de passe, c'était en gros
if hash(passwd) == hash dans /etc/passwd
dechiffrer les stats avec passwd
comparer timing effectif avec stats
else
jetter l'utilisateur
end if
ce qui fait que pour récupérer les stats en question, il faut que l'attaquant ai corrompu la machine et qu'il connaisse le mot de passe. Ça limite pas mal la casse.