• # Mot de passe côté serveur

    Posté par (site web personnel) . En réponse à la dépêche La sécurité dans le développement. Évalué à 8.

    À noter que, pour pouvoir ne stocker qu'un hachage du mot de passe sur un serveur, il faut que ce mot de passe soit transmis en clair au code de vérification lors des tentatives d'identification. Ce problème peut être résolu de deux façons :

    • une bonne : sécuriser l'étape d'identification avec une couche de chiffrement comme TLS ;
    • une mauvaise : passer à un système d'identification par défi-réponse, qui implique… de stocker le mot de passe en clair sur le serveur !

    À noter qu'au moins un protocole, SIP, interdit « pour raisons de sécurité » les identifications par mot de passe simple, et propose à la place, toujours « pour raisons de sécurité » une identification par défi-réponse…