Ce n'est pas de ça qu'il s'agit, mais d'empêcher l'utilisateur de changer subtilement un mot de passe pour un autre à peine différent. Vu le cahier des charges pour une bonne fonction de hachage (entre autres choses, une petite différence dans le message en clair doit donner un haché très différent en résultat), j'avoue qu'effectivement quand/si un système me répond que mon mot de passe est trop proche de l'ancien, je me pose des questions sur la façon dont les mots de passe ont été stockés.
Surtout qu'un mot de passe compliqué qui change un tout petit peu tous les mois disons (même si ce n'est qu'un « compteur » qu'on incrémente [1]), ça ne me semble pas idiot: une partie du mot de passe est certes prévisible (à condition de connaître la valeur initiale de la séquence), mais l'autre partie reste compliquée. Au final on a bien une sécurité accrue.
[1] Et à condition que le compteur en question ne soit pas trop prévisible non plus. Typiquement, je prendrais une valeur alphanumérique arbitraire (A57 par exemple), et à chaque nouvelle version du mot de passe, j'incrémenterais (A58, A59, ... B00). Si on choisit un numéro de mois comme il a été dit précédemment, alors effectivement on réduit la sécurité parce que c'est le genre de choses qu'on peut essayer de retrouver en faisant des attaques un peu intelligentes.
[^] # Re: Politique d'insécurité
Posté par lasher . En réponse au journal Du logiciel libre autour de l'école. Évalué à 2.
Ce n'est pas de ça qu'il s'agit, mais d'empêcher l'utilisateur de changer subtilement un mot de passe pour un autre à peine différent. Vu le cahier des charges pour une bonne fonction de hachage (entre autres choses, une petite différence dans le message en clair doit donner un haché très différent en résultat), j'avoue qu'effectivement quand/si un système me répond que mon mot de passe est trop proche de l'ancien, je me pose des questions sur la façon dont les mots de passe ont été stockés.
Surtout qu'un mot de passe compliqué qui change un tout petit peu tous les mois disons (même si ce n'est qu'un « compteur » qu'on incrémente [1]), ça ne me semble pas idiot: une partie du mot de passe est certes prévisible (à condition de connaître la valeur initiale de la séquence), mais l'autre partie reste compliquée. Au final on a bien une sécurité accrue.
[1] Et à condition que le compteur en question ne soit pas trop prévisible non plus. Typiquement, je prendrais une valeur alphanumérique arbitraire (A57 par exemple), et à chaque nouvelle version du mot de passe, j'incrémenterais (A58, A59, ... B00). Si on choisit un numéro de mois comme il a été dit précédemment, alors effectivement on réduit la sécurité parce que c'est le genre de choses qu'on peut essayer de retrouver en faisant des attaques un peu intelligentes.