Quand à Jappix, j'ai entendu dire que rien n'était chiffré, du coups les login/pass transitaient en clair sur Internet, et qu'ils étaient visible dans la source HTML. A vérifier.
Jappix s'appuie sur BOSH (Binary Over Streamed HTTP, de mémoire), c'est à dire du XMPP-over-HTTP "propre". Donc effectivement, si ton mode d'authentification utilise des mots de passe en clair ET que ta connexion HTTP est en clair, ton mot de passe sera visible. Comme dit plus haut, c'est exactement pour ça que HTTPS existe (ainsi que certains mécanismes SASL plus chiadés que le "PLAIN", mais je ne garantis pas leur intégration avec Jappix).
Par contre, le fait qu'il soit visible dans le source HTML, je te suis moins. Jappix ne fournit aucun traitement côté serveur : il donne à ton navigateur une application HTML+Javascript, dans laquelle tu saisis ton mot de passe et qui va faire elle-même la connexion à ton XMPPd.
(Note: je viens de voir la fonction "se souvenir de moi" sur la page de connexion, est-ce à cela que tu fais référence?)
[^] # Re: Autres logiciels
Posté par Larry Cow . En réponse au journal Réseau social et chat libre (Openfire + Jappix). Évalué à 3.
Jappix s'appuie sur BOSH (Binary Over Streamed HTTP, de mémoire), c'est à dire du XMPP-over-HTTP "propre". Donc effectivement, si ton mode d'authentification utilise des mots de passe en clair ET que ta connexion HTTP est en clair, ton mot de passe sera visible. Comme dit plus haut, c'est exactement pour ça que HTTPS existe (ainsi que certains mécanismes SASL plus chiadés que le "PLAIN", mais je ne garantis pas leur intégration avec Jappix).
Par contre, le fait qu'il soit visible dans le source HTML, je te suis moins. Jappix ne fournit aucun traitement côté serveur : il donne à ton navigateur une application HTML+Javascript, dans laquelle tu saisis ton mot de passe et qui va faire elle-même la connexion à ton XMPPd.
(Note: je viens de voir la fonction "se souvenir de moi" sur la page de connexion, est-ce à cela que tu fais référence?)