Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1452 connectés 

  FORUM HardWare.fr
  Windows & Software
  Sécurité

  Sécuriser un site

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Sécuriser un site

n°2094245
XlunaR
Posté le 14-07-2005 à 17:01:59  profilanswer
 

Bonjour,
 
Ma question va peut-être parraître débile mais bon, j'avoue que je bloque.
 
D'après ce que j'ai lu et vu à plusieurs reprises, une solution très utilisée pour sécuriser un minimum le processus d'authentification d'un utilisateur sur un site consiste à encrypter le mot de passe qu'il saisit (MD5, SHA, ...) pour qu'il ne transite pas en clair sur le réseau.
Oui, mais si le hash transitant est volé, on peut très bien se connecter avec non ?
 
Merci de m'éclairer à ce sujet

mood
Publicité
Posté le 14-07-2005 à 17:01:59  profilanswer
 

n°2094246
jlighty
Posté le 14-07-2005 à 17:03:24  profilanswer
 

c'est pour cette raison que le protocole HTTPS existe.
http://www.commentcamarche.net/crypto/ssl.php3

n°2094248
XlunaR
Posté le 14-07-2005 à 17:05:42  profilanswer
 

C vrai qu'un tunnel SSL serait l'idéal, mais mon hébergeur ne me permet malheureusement pas cette technique...
 
Il faudrait être sûr que l'utilisateur est bien passé par une saisie de son mot de passe... Mais comment ?

n°2094249
jlighty
Posté le 14-07-2005 à 17:12:10  profilanswer
 

va faire un tour sur programmation si il y a une possibilité de crypter le mot de passe (+ échange de clef par ex)  par javascript  avant de l'envoyer par HTTP.
Mais est ce nécessaire ? car cela supposerait qu'une personne s'intercale (man in middle) entre toi et le serveur, en gros la personne t'en veut beaucoup ;)


Message édité par jlighty le 14-07-2005 à 17:13:10
n°2094252
XlunaR
Posté le 14-07-2005 à 17:14:24  profilanswer
 

C'est précisemment de cette méthode dont je te parle...
 
- L'utilisateur saisit son mot de passe
- Le mot de passe est encodé en MD5 ou SHA via javascript
- Le tout est envoyé sur le réseau
 
Mais si quelqu'un s'enpare du Hash, il peut se connecter quand même !

n°2094256
jlighty
Posté le 14-07-2005 à 17:17:10  profilanswer
 

c'est pour cette raison que le serveur doit envoyer une clef au client (algo d'échange de clef). Donc cette méthode se résume à "fabriquer" un pseudo HTTPS (uniquement la partie authentification) à partir de javascript.
Sérieusement si tu as des données sensibles, passe directement à un hébergement dédié et met en place un serveur HTTPS.


Message édité par jlighty le 14-07-2005 à 17:17:42

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software
  Sécurité

  Sécuriser un site

 

Sujets relatifs
Interprétation des statistiques d'un site.[Windows XP] Sécuriser un compte sans AD.
Uploader son site web malgré parefeu ?site perso / Nom de domaine
Creer son moteur de recherche pour son site weblien sur mon site web
Securiser un disque durmon site web
Sécuriser arborescence d'un site de stockagesite securiser impossible a joindre
Plus de sujets relatifs à : Sécuriser un site


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR