une bonne : sécuriser l'étape d'identification avec une couche de chiffrement comme TLS ;
Tu parle d'utiliser un certificat client et de le faire valider par le serveur ? Si c'est le cas ça demande une machinerie importante (gestion d'une autorité de certification, vérifier la non révocation des certificats, la transmission des certificats de manière sure).
S'il s'agit juste d'initier une connexion chiffrée, alors le problème reste l'authentification du client se fait avec une comparaison avec une clef hashée ou pas stocker sur le serveur.
Je me demande si les systèmes de mot de passe à usage unique ou les authentifications en 2 étapes (généralement une web et un sms ou, plus original, 2 connexions web une pour le PC et l'autre par téléphone).
Comment ça se passe pour toutes les authentifications web alternatives ? (OAuth, OpenId ou le dernier naît de chez Mozilla)
Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)
[^] # Re: Mot de passe côté serveur
Posté par barmic . En réponse à la dépêche La sécurité dans le développement. Évalué à 2.
Tu parle d'utiliser un certificat client et de le faire valider par le serveur ? Si c'est le cas ça demande une machinerie importante (gestion d'une autorité de certification, vérifier la non révocation des certificats, la transmission des certificats de manière sure).
S'il s'agit juste d'initier une connexion chiffrée, alors le problème reste l'authentification du client se fait avec une comparaison avec une clef hashée ou pas stocker sur le serveur.
Je me demande si les systèmes de mot de passe à usage unique ou les authentifications en 2 étapes (généralement une web et un sms ou, plus original, 2 connexions web une pour le PC et l'autre par téléphone).
Comment ça se passe pour toutes les authentifications web alternatives ? (OAuth, OpenId ou le dernier naît de chez Mozilla)
Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)