|
Bas de page | |
---|---|
Auteur | Sujet : Stockage de mots de passe dans une BDD (en clair ?) |
![]() Publicité | Posté le 30-10-2019 à 00:53:47 ![]() ![]() |
TotalRecall | T'emmerde pas, si vos règles de sécurité internes ne l'interdisent pas (apparemment y a pas trop de contraintes à ce sujet chez vous Tu cryptes ça en AES (par exemple, ou n'importe quel algo symétrique ou asymétrique que tu voudrais) avec une clé et un algo qui sont dans le code. Sinon il faut que ça soit géré niveau machine (LDAP et cie) pour ne plus avoir de credentials du tout dans l'appli elle même. Message cité 1 fois Message édité par TotalRecall le 30-10-2019 à 06:42:32 --------------- Topic .Net - C# @ Prog |
rufo Pas me confondre avec Lycos! | Si t'as un wiki, tu stockes dedans un fichier .zip un fichier texte qui contient les mdp et tu chiffres en AES le .zip avc un mdp. Ce mdp, tu le donnes qu'aux personnes devant avoir accès aux mdp des serveurs. Pas besoin de faire du dév --------------- Astres, outil de help-desk GPL : http://sourceforge.net/projects/astres, ICARE, gestion de conf : http://sourceforge.net/projects/icare, Outil Planeta Calandreta : https://framalibre.org/content/planeta-calandreta |
crazy_c0vv Oui. |
--------------- These Violent Delights Have Violent Ends |
TotalRecall |
Encore une fois ça dépend du niveau de sécurité que tu vises. Mon post précédent te donne les pistes. Une solution plus poussée pourrait faire appel à des certificats, de l'asymétrique... Mais vu le contexte que tu présentes je ne pense pas que ça soit à la fois intéressant ni même possible en terme de temps et de moyens à consacrer. Message édité par TotalRecall le 31-10-2019 à 16:33:01 --------------- Topic .Net - C# @ Prog |
TotalRecall | A vous de voir, mais - Il ne faut pas faire une confiance aveugle aux gens. Même si t'as l'impression d'être dans une bonne équipe loyale, un pétage de câble ça peut arriver, et tu ne sais pas non plus qui pourrait vous rejoindre par la suite. - En cas de gros souci, la responsabilité du type qui a introduit la vulnérabilité peut être engagée. Genre celui qui a dit "et si on mettait tous les mots de passe en base avec juste un cryptage léger assuré par le code". Parce que les managers et les décideurs sont des connards qui n'en ont plus rien à foutre de toi dès qu'ils ont besoin de se couvrir. Évidemment cet argument marche encore mieux si les mdp sont carrément en clair. Perso si je devais prendre une décision sur un truc aussi sensible, je ferai un mail à un "coupable hiérarchique potentiel" pour lui décrire ce qui va être fait et les éventuels risques. Je ne sais pas à quel niveau de hiérarchie tu interviens mais il faut que tu puisses dire "je n'ai pas pris la décision finale, et la situation a bien été analysée et soumise à la personne compétente". Faut trouver le juste milieu entre négligence et paranoïa Message cité 1 fois Message édité par TotalRecall le 31-10-2019 à 17:12:04 --------------- Topic .Net - C# @ Prog |
rat de combat attention rongeur méchant! | Je n'ai fait que survoler mais +1 pour TR. |
rufo Pas me confondre avec Lycos! |
--------------- Astres, outil de help-desk GPL : http://sourceforge.net/projects/astres, ICARE, gestion de conf : http://sourceforge.net/projects/icare, Outil Planeta Calandreta : https://framalibre.org/content/planeta-calandreta |
crazy_c0vv Oui. |
--------------- These Violent Delights Have Violent Ends |
![]() Publicité | Posté le 31-10-2019 à 19:02:22 ![]() ![]() |
rufo Pas me confondre avec Lycos! | Encore en cas d'école du projet de dév d'outil interne mal spécif et mal branlé du début à la fin. C'est dommage --------------- Astres, outil de help-desk GPL : http://sourceforge.net/projects/astres, ICARE, gestion de conf : http://sourceforge.net/projects/icare, Outil Planeta Calandreta : https://framalibre.org/content/planeta-calandreta |
crazy_c0vv Oui. |
--------------- These Violent Delights Have Violent Ends |
TotalRecall |
Là où toi tu arrives, plein de bonne volonté certes, mais avec une réflexion qui semble surtout personnelle et spontanée, un projet de ce genre pourrait plutôt faire l'objet d'une démarche d'entreprise encadré avec une analyse et des specs suffisantes en amont. D'où mes avertissements plus haut sur les risques et impacts. Message édité par TotalRecall le 01-11-2019 à 06:02:56 --------------- Topic .Net - C# @ Prog |
rufo Pas me confondre avec Lycos! |
--------------- Astres, outil de help-desk GPL : http://sourceforge.net/projects/astres, ICARE, gestion de conf : http://sourceforge.net/projects/icare, Outil Planeta Calandreta : https://framalibre.org/content/planeta-calandreta |
rufo Pas me confondre avec Lycos! | Sur le papier, faire une appli de gestion, ça paraît toujours relativement simple. Mais rien que recueillir le besoin d'un client ou d'utilisateurs, c'est déjà toute une histoire et tout un art. Ca fait 15 ans que je fais (entre autre) ça : faire accoucher du réel besoin du client, c'est chaud car il ne sait pas forcément lui-même ce qu'il veut.
--------------- Astres, outil de help-desk GPL : http://sourceforge.net/projects/astres, ICARE, gestion de conf : http://sourceforge.net/projects/icare, Outil Planeta Calandreta : https://framalibre.org/content/planeta-calandreta |