• [^] # Re: bcrypt

    Posté par (Mastodon) . En réponse au journal OVH sous le coup d'un acte de piraterie. Évalué à 3.

    Justement, ce n'est pas ce qui est dit dans le lien mentionné plus haut ni dans l'article mentionné plus bas. Parce que quand on récupère une base de données comme dans le cas présent, le grain de sable se trouve en clair à côté donc ça ne change pas grand chose. Si tu attaques un seul mot de passe, ça ne change rien. Si tu attaques tous les mots de passe, le grain de sable ne protégera pas assez les plus faibles des mots de passe. Parce que de toute façon, tu vas péter 50% des mots de passe en quelques heures en testant les trucs les plus faciles.

    Et puis le grain de sable, il vaut mieux le suffixer que le préfixer. Si tu le préfixe, tu peux calculer l'état du hash après avoir lu le grain de sable et ensuite tu repars de cet état pour tester la deuxième partie sans avoir à recalculer le début.