Jump to content
MediaWiki

Manuel:$wgAuthenticationTokenVersion

From mediawiki.org
This page is a translated version of the page Manual:$wgAuthenticationTokenVersion and the translation is 100% complete.
Authentification: $wgAuthenticationTokenVersion
Lorsqu'il est modifié, toutes les sessions existantes sont invalidées.
Introduit dans la version :1.27.0 (Gerrit change 267734; git #fbec46e3)
Retiré dans la version :Encore utilisé
Valeurs autorisées :(chaîne)
Valeur par défaut :null
Autres paramètres : Alphabétique | Par fonction

Détails

$wgAuthenticationTokenVersion est utilisé pour saler le jeton stocké dans la base de données (user.user_token par défaut; certaines extensions d'authentification comme CentralAuth utilisent un champ différent) avant qu'il ne soit envoyé en tant que cookie (ce qui se fait lorsque l'on se connecte avec l'option Keep me logged in activée). Cela signifie que la modification de la valeur détachera immédiatement toutes les sessions et déconnectera tous les utilisateurs. Il s'agit d'un cas d'urgence comme par exemple si tous les comptes étaient compromis en masse.

Si $wgAuthenticationTokenVersion est défini à nul, la valeur de jeton brut de la base de données est stockée dans le cookie.

Notez que l'utilisation de cette définition pour déconnecter les utilisateurs a deux limites :

  • si un attaquant a obtenu la valeur brute du jeton à partir de la base de données, et qu'il connaît la valeur de $wgAuthenticationTokenVersion, il peut toujours calculer la valeur du cookie.
  • si $wgAuthenticationTokenVersion est changé de nul à une autre valeur, les anciens cookies contiendront la valeur de base de données brute; ainsi, alors que les utilisateurs seront déconnectés, les plus sophistiqués peuvent récupérer leur ancienne session.

Voir aussi

AltStyle によって変換されたページ (->オリジナル) /