Manuel:$wgAuthenticationTokenVersion
| Authentification: $wgAuthenticationTokenVersion | |
|---|---|
| Lorsqu'il est modifié, toutes les sessions existantes sont invalidées. |
|
| Introduit dans la version : | 1.27.0 (Gerrit change 267734; git #fbec46e3) |
| Retiré dans la version : | Encore utilisé |
| Valeurs autorisées : | (chaîne) |
| Valeur par défaut : | null |
| Autres paramètres : Alphabétique | Par fonction | |
Détails
$wgAuthenticationTokenVersion est utilisé pour saler le jeton stocké dans la base de données (user.user_token par défaut; certaines extensions d'authentification comme CentralAuth utilisent un champ différent) avant qu'il ne soit envoyé en tant que cookie (ce qui se fait lorsque l'on se connecte avec l'option Keep me logged in activée).
Cela signifie que la modification de la valeur détachera immédiatement toutes les sessions et déconnectera tous les utilisateurs.
Il s'agit d'un cas d'urgence comme par exemple si tous les comptes étaient compromis en masse.
Si $wgAuthenticationTokenVersion est défini à nul, la valeur de jeton brut de la base de données est stockée dans le cookie.
Notez que l'utilisation de cette définition pour déconnecter les utilisateurs a deux limites :
- si un attaquant a obtenu la valeur brute du jeton à partir de la base de données, et qu'il connaît la valeur de
$wgAuthenticationTokenVersion, il peut toujours calculer la valeur du cookie. - si
$wgAuthenticationTokenVersionest changé de nul à une autre valeur, les anciens cookies contiendront la valeur de base de données brute; ainsi, alors que les utilisateurs seront déconnectés, les plus sophistiqués peuvent récupérer leur ancienne session.
Voir aussi
- resetUserTokens.php
- resetGlobalUserTokens.php - dans CentralAuth