Je suppose que tout le monde connaît le principe de l'algo à sens unique mais si ce n'était pas le cas, il s'agit en fait de :
- Stocker les mots de passe sous forme codée
- Coder de la même manière le mot de passe entré par un utilisateur
- Comparer les deux chaînes codées.
Si les deux chaînes correspondent, on est (pour ainsi dire) sûr que les mots de passe concordent et que l'utilisateur a rentré le bon, sans pour autant que l'on ait besoin de le connaître.
D'un point de vue politique, le root ne doit jamais avoir besoin d'accéder aux mots de passe des utilisateurs, secrets par nature. En fait, et à la place, il a d'autres pouvoirs qui lui permettent de s'en passer ! Et si l'utilisateur perd son mot de passe, on lui en donne un autre. On n'essaie pas de le retrouver.
Récupérer le mot de passe d'un utilisateur est une mauvaise habitude prise surtout, il faut bien le dire, en environnement Windows lorsque l'on fait de l'assistance et du dépannage technique sur site.
Sous Unix, un bête su permet de prendre l'identité d'un utilisateur, de se placer dans son répertoire personnel et éventuellement d'y lancer une session si le besoin s'en fait sentir. La plupart du temps, on a même pas besoin de demander à l'utilisateur de se déloguer. Un terminal X, un changement local d'indentité, on fait la modif' sur le fichier concerné et c'est fini. L'environnement Windows, spécialement lorsqu'il est antérieur à XP, est beaucoup plus rigide et bien souvent, le technicien a besoin d'ouvrir une session sous le compte de l'utilisateur pour lui régler ses paramètres personnels.
Les collectes de mots de passe avant intervention se généralisent donc et les utilisateurs les donnent d'ailleurs bien volontiers, tant ils souhaitent (légitimement) être dépannés au plus vite.
[^] # Re: Non
Posté par Obsidian . En réponse au message liste des passwords. Évalué à 4.
- Stocker les mots de passe sous forme codée
- Coder de la même manière le mot de passe entré par un utilisateur
- Comparer les deux chaînes codées.
Si les deux chaînes correspondent, on est (pour ainsi dire) sûr que les mots de passe concordent et que l'utilisateur a rentré le bon, sans pour autant que l'on ait besoin de le connaître.
D'un point de vue politique, le root ne doit jamais avoir besoin d'accéder aux mots de passe des utilisateurs, secrets par nature. En fait, et à la place, il a d'autres pouvoirs qui lui permettent de s'en passer ! Et si l'utilisateur perd son mot de passe, on lui en donne un autre. On n'essaie pas de le retrouver.
Récupérer le mot de passe d'un utilisateur est une mauvaise habitude prise surtout, il faut bien le dire, en environnement Windows lorsque l'on fait de l'assistance et du dépannage technique sur site.
Sous Unix, un bête su permet de prendre l'identité d'un utilisateur, de se placer dans son répertoire personnel et éventuellement d'y lancer une session si le besoin s'en fait sentir. La plupart du temps, on a même pas besoin de demander à l'utilisateur de se déloguer. Un terminal X, un changement local d'indentité, on fait la modif' sur le fichier concerné et c'est fini. L'environnement Windows, spécialement lorsqu'il est antérieur à XP, est beaucoup plus rigide et bien souvent, le technicien a besoin d'ouvrir une session sous le compte de l'utilisateur pour lui régler ses paramètres personnels.
Les collectes de mots de passe avant intervention se généralisent donc et les utilisateurs les donnent d'ailleurs bien volontiers, tant ils souhaitent (légitimement) être dépannés au plus vite.