<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Commentaires sur : Ne me rappelez pas mon mot de passe!</title>
	<atom:link href="http://www.mieuxcoder.com/2007/12/18/ne-me-rappelez-pas-mon-mot-de-passe/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.mieuxcoder.com/2007/12/18/ne-me-rappelez-pas-mon-mot-de-passe/</link>
	<description>De l'art de créer de meilleurs logiciels</description>
	<pubDate>Tue, 29 May 2012 06:00:55 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.6</generator>
		<item>
		<title>Par : Nicolas</title>
		<link>http://www.mieuxcoder.com/2007/12/18/ne-me-rappelez-pas-mon-mot-de-passe/#comment-4283</link>
		<dc:creator>Nicolas</dc:creator>
		<pubDate>Sat, 26 Feb 2011 22:15:09 +0000</pubDate>
		<guid isPermaLink="false">http://www.mieuxcoder.com/?p=48#comment-4283</guid>
		<description>"Un site qui stocke une empreinte de votre mot de passe, peut donc au mieux vous générer un nouveau mot de passe en cas de perte de votre mot de passe. C’est heureusement ce que font la plupart des sites"

C'est dommage.
Je trouve très pratique que certains services
me rappellent mon mot de passe sur ma demande.
Certains ne le proposent pas, et c’est bien
dommage en cas d’oubli d’accès à un service.

Diminution de la sécurité avec l'empreinte seule : une tentative différente de mon mot de passe peut passer.</description>
		<content:encoded><![CDATA[<p>&#8220;Un site qui stocke une empreinte de votre mot de passe, peut donc au mieux vous générer un nouveau mot de passe en cas de perte de votre mot de passe. C’est heureusement ce que font la plupart des sites&#8221;</p>
<p>C&#8217;est dommage.<br />
Je trouve très pratique que certains services<br />
me rappellent mon mot de passe sur ma demande.<br />
Certains ne le proposent pas, et c’est bien<br />
dommage en cas d’oubli d’accès à un service.</p>
<p>Diminution de la sécurité avec l&#8217;empreinte seule : une tentative différente de mon mot de passe peut passer.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Coder Peon &#187; Mettez du sel dans vos mots de passe</title>
		<link>http://www.mieuxcoder.com/2007/12/18/ne-me-rappelez-pas-mon-mot-de-passe/#comment-14</link>
		<dc:creator>Coder Peon &#187; Mettez du sel dans vos mots de passe</dc:creator>
		<pubDate>Sun, 23 Dec 2007 17:19:45 +0000</pubDate>
		<guid isPermaLink="false">http://www.mieuxcoder.com/?p=48#comment-14</guid>
		<description>[...] passe et en calcule l&#8217;empreinte. C&#8217;est cette empreinte qui est stockée par le site (et pas le mot de passe lui-même!!). Ensuite lorsque ce visiteur revient et s&#8217;authentifie, il saisit son mot de passe, le site [...]</description>
		<content:encoded><![CDATA[<p>[...] passe et en calcule l&#8217;empreinte. C&#8217;est cette empreinte qui est stockée par le site (et pas le mot de passe lui-même!!). Ensuite lorsque ce visiteur revient et s&#8217;authentifie, il saisit son mot de passe, le site [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : aranud</title>
		<link>http://www.mieuxcoder.com/2007/12/18/ne-me-rappelez-pas-mon-mot-de-passe/#comment-13</link>
		<dc:creator>aranud</dc:creator>
		<pubDate>Thu, 20 Dec 2007 07:54:37 +0000</pubDate>
		<guid isPermaLink="false">http://www.mieuxcoder.com/?p=48#comment-13</guid>
		<description>Malheureusement, si on veut stocker le mot de passe complet de manière crypté dans une base, alors il faut une clef de cryptage. Cette clef de cryptage doit être incluse dans le code du Site Web, ou bien dans un fichier, etc. Dans tous les cas, il est donc possible pour une personne vraiment mal intentionnée de recuperer à la fois la base des mots de passe, et la clef de cryptage puisque les deux figurent sur les serveurs qui hostent le site. C'est de cette façon que la protection des DVD a été cassée: Tous les DVD sont cryptés avec la même clef, et une personne a simplement été "voir" dans un programme de lecture de DVD quelle était la clef.

Par ailleurs, même sans avoir la clef de cryptage, il est souvent possible de la calculer si on peut manipuler la base des mots de passe. Par exemple, si une personne (toujours mal intentionnée) a trouvé le moyen d'acceder à la base des mots de passe "actifs", alors elle peut s'enregistrer sur le site avec une dizaine de pseudo/mot de passe différents. Ensuite elle récupère la base des mots de passe du site qui contient notamment les mots de passes qu'elle vient de rentrer. L'attaquant a cette fois une dizaine de mot de passe en version cryptée et décryptée et il peut donc calculer la clef de cryptage.</description>
		<content:encoded><![CDATA[<p>Malheureusement, si on veut stocker le mot de passe complet de manière crypté dans une base, alors il faut une clef de cryptage. Cette clef de cryptage doit être incluse dans le code du Site Web, ou bien dans un fichier, etc. Dans tous les cas, il est donc possible pour une personne vraiment mal intentionnée de recuperer à la fois la base des mots de passe, et la clef de cryptage puisque les deux figurent sur les serveurs qui hostent le site. C&#8217;est de cette façon que la protection des DVD a été cassée: Tous les DVD sont cryptés avec la même clef, et une personne a simplement été &#8220;voir&#8221; dans un programme de lecture de DVD quelle était la clef.</p>
<p>Par ailleurs, même sans avoir la clef de cryptage, il est souvent possible de la calculer si on peut manipuler la base des mots de passe. Par exemple, si une personne (toujours mal intentionnée) a trouvé le moyen d&#8217;acceder à la base des mots de passe &#8220;actifs&#8221;, alors elle peut s&#8217;enregistrer sur le site avec une dizaine de pseudo/mot de passe différents. Ensuite elle récupère la base des mots de passe du site qui contient notamment les mots de passes qu&#8217;elle vient de rentrer. L&#8217;attaquant a cette fois une dizaine de mot de passe en version cryptée et décryptée et il peut donc calculer la clef de cryptage.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Targhan</title>
		<link>http://www.mieuxcoder.com/2007/12/18/ne-me-rappelez-pas-mon-mot-de-passe/#comment-12</link>
		<dc:creator>Targhan</dc:creator>
		<pubDate>Tue, 18 Dec 2007 12:52:55 +0000</pubDate>
		<guid isPermaLink="false">http://www.mieuxcoder.com/?p=48#comment-12</guid>
		<description>Il est tout de même possible de stocker un mot de passe correctement crypté dans la base du site, cryptage qui demanderait également des calculs astronomiques sans la clé de cryptage pour le récupérer.
Là où leur procédures de récupération de mot de passe est stupide, c'est que plutôt de profiter de l'accès sécurisé à leur site pour afficher le mot de passe (qui serait en plus une donnée éphémaire), ils envoient effectivement un mail avec le mot de passe en clair :(

Ne serait-ce pas à la CNIL de vérifier pour chaque déclaration la méthode de conservation des données sensibles ? C'est une question je n'en sais rien du tout.</description>
		<content:encoded><![CDATA[<p>Il est tout de même possible de stocker un mot de passe correctement crypté dans la base du site, cryptage qui demanderait également des calculs astronomiques sans la clé de cryptage pour le récupérer.<br />
Là où leur procédures de récupération de mot de passe est stupide, c&#8217;est que plutôt de profiter de l&#8217;accès sécurisé à leur site pour afficher le mot de passe (qui serait en plus une donnée éphémaire), ils envoient effectivement un mail avec le mot de passe en clair <img src='http://www.mieuxcoder.com/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' /> </p>
<p>Ne serait-ce pas à la CNIL de vérifier pour chaque déclaration la méthode de conservation des données sensibles ? C&#8217;est une question je n&#8217;en sais rien du tout.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

