Sur la machine Linux, je peux notamment installer un serveur Samba, et utiliser la commande "smbpasswd" afin de sauver dans une base de données "tdbsam" le même couple login/password du serveur XP Pro.
Il ne faut pas rêver, cette base tdbsam contient un mot de passe en clair.
A partir de là, est-ce qu'il serait possible d'utilisé ce le mot de passe chiffré dans tdbsam, afin de s'authentifier auprès du Windows ? Sachant que pour s'authentifier auprès d'un Windows, ce n'est pas le mot de passe qui est envoyé sur le réseau, mais son "hash", ou quelque chose équivalent.
Non, ce n'est pas un hachage qui est envoyé, c'est un défi-réponse. En revanche, pour effectuer ce défi-réponse, il faut, sur le serveur comme sur le client, le mot de passe, en clair. Lorsqu'on utilise des mots de passe, il y a deux possibilités :
— envoyer le mot de passe en clair au serveur, qui peut alors le hacher et le comparer à un hachage enregistré : il n'a pas besoin de stocker le mot de passe en clair dans sa base ;
— procéder par défi-réponse, le serveur comparant alors la réponse à celle qu'il obtient avec le mot de passe, qu'il doit connaître et stocker en clair.
Certains systèmes, comme NTLM Auth et HTTP Digest, ont introduit une pseudo-solution, qui consiste à faire un défi-réponse, non sur le mot de passe lui-même, mais sur son hachage, pour ne pas transmettre ni stocker le mot de passe en clair. En réalité cette technique est un leurre, qui n'apporte rien du tout, vu que le hachage joue alors le rôle de mot de passe, et suffit à s'identifier : le stockage sur le serveur contient toujours des données critiques.
Le seul moyen à ma connaissance de sécuriser convenablement un système d'identification par mot de passe, c'est de le transmettre en clair, comparé à son hachage par le serveur — PAM UNIX, HTTP Basic, SASL PLAIN ou LOGIN — mais sur un canal chiffré — SSH, SSL, TLS.
# Incompatibilité
Posté par 🚲 Tanguy Ortolo (site web personnel) . En réponse au message Alternative sécurisé à ~/.smbcredential. Évalué à 4.
Il ne faut pas rêver, cette base tdbsam contient un mot de passe en clair.
A partir de là, est-ce qu'il serait possible d'utilisé ce le mot de passe chiffré dans tdbsam, afin de s'authentifier auprès du Windows ? Sachant que pour s'authentifier auprès d'un Windows, ce n'est pas le mot de passe qui est envoyé sur le réseau, mais son "hash", ou quelque chose équivalent.
Non, ce n'est pas un hachage qui est envoyé, c'est un défi-réponse. En revanche, pour effectuer ce défi-réponse, il faut, sur le serveur comme sur le client, le mot de passe, en clair. Lorsqu'on utilise des mots de passe, il y a deux possibilités :
— envoyer le mot de passe en clair au serveur, qui peut alors le hacher et le comparer à un hachage enregistré : il n'a pas besoin de stocker le mot de passe en clair dans sa base ;
— procéder par défi-réponse, le serveur comparant alors la réponse à celle qu'il obtient avec le mot de passe, qu'il doit connaître et stocker en clair.
Certains systèmes, comme NTLM Auth et HTTP Digest, ont introduit une pseudo-solution, qui consiste à faire un défi-réponse, non sur le mot de passe lui-même, mais sur son hachage, pour ne pas transmettre ni stocker le mot de passe en clair. En réalité cette technique est un leurre, qui n'apporte rien du tout, vu que le hachage joue alors le rôle de mot de passe, et suffit à s'identifier : le stockage sur le serveur contient toujours des données critiques.
Le seul moyen à ma connaissance de sécuriser convenablement un système d'identification par mot de passe, c'est de le transmettre en clair, comparé à son hachage par le serveur — PAM UNIX, HTTP Basic, SASL PLAIN ou LOGIN — mais sur un canal chiffré — SSH, SSL, TLS.