Et c'est toi qui dis que je ne connais rien à la sécurité :) Pour pouvoir fonctionner, ce type d'authentification nécessite que le serveur:
1 Connaisse le mot de passe en clair (par ex toutes les auth basées sur MSchapv2)
ou
2 Stocke un hash du mdp. Mais l'utilisateur ne doit pas réellement connaitre le vrai mot de passe, seulement le hash (-> goto 1). Par ex authentification AD.
1 apporte un effet de bord ennuyeux (mdp stocké en clair), et 2 apporte un autre effet de bord (un hash suffit pour s'authentifier).
Sans parler de tous ces gens rétros qui n'utilisent pas javascript.
Non, le plus sûr c'est d'inclure une checkbox "Je jure être celui que je prétends être" dans le formulaire de login. Ca peut même remplacer le mot de passe.
[^] # Re: vieux comptes toujours en fonction ?
Posté par Aris Adamantiadis (site web personnel) . En réponse à la dépêche Un an après la mise à jour majeure du site, grand nettoyage dans les comptes utilisateur. Évalué à 10.
Et c'est toi qui dis que je ne connais rien à la sécurité :) Pour pouvoir fonctionner, ce type d'authentification nécessite que le serveur:
1 Connaisse le mot de passe en clair (par ex toutes les auth basées sur MSchapv2)
ou
2 Stocke un hash du mdp. Mais l'utilisateur ne doit pas réellement connaitre le vrai mot de passe, seulement le hash (-> goto 1). Par ex authentification AD.
1 apporte un effet de bord ennuyeux (mdp stocké en clair), et 2 apporte un autre effet de bord (un hash suffit pour s'authentifier).
Sans parler de tous ces gens rétros qui n'utilisent pas javascript.
Non, le plus sûr c'est d'inclure une checkbox "Je jure être celui que je prétends être" dans le formulaire de login. Ca peut même remplacer le mot de passe.