Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
3603 connectés 

  FORUM HardWare.fr
  Programmation

  [cookie] authentification

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

[cookie] authentification

n°130468
z0rglub
Posté le 24-04-2002 à 22:12:51  profilanswer
 

je voulais savoir si selon vous placer dans un cookie le login + mdp crypté c'est suffisant pour une authentification de l'utilisateur ? Si c'est pas conseillé, etc...


---------------
Ma galerie photo créée avec Piwigo et hébergée sur Piwigo.com
mood
Publicité
Posté le 24-04-2002 à 22:12:51  profilanswer
 

n°130470
Raph2209
poooooowaaaaaaaa !
Posté le 24-04-2002 à 22:13:58  profilanswer
 

moi c comme ca que je fait !! je sais pas comment fait joce mais a mon avis il est meme pas crypte le mdp (chui pas sur).

n°130472
z0rglub
Posté le 24-04-2002 à 22:17:09  profilanswer
 

joce a l'air d'avoir crypté car le contenu de la var passs de mon cookie ne contient pas mon mdp clair


---------------
Ma galerie photo créée avec Piwigo et hébergée sur Piwigo.com
n°130477
Tentacle
Posté le 24-04-2002 à 22:21:57  profilanswer
 

z0rglub a écrit a écrit :

je voulais savoir si selon vous placer dans un cookie le login + mdp crypté c'est suffisant pour une authentification de l'utilisateur ? Si c'est pas conseillé, etc...  




 
 
Bah au niveau sécurité, je ne stockerais jamais le login/pass dans un cookie étant que par exemple en réseau il est assez simple de récupérer (soit via un partage, soit directos sur l'ordi) le cookie pour en extraire les données.

n°130479
z0rglub
Posté le 24-04-2002 à 22:23:22  profilanswer
 

oui, mais crypté ?


---------------
Ma galerie photo créée avec Piwigo et hébergée sur Piwigo.com
n°130480
Raph2209
poooooowaaaaaaaa !
Posté le 24-04-2002 à 22:28:58  profilanswer
 

<input type=password maxlength=40 size=25 name=password value="************">
 
 
******** => mon pass en clair !! il le sort d'ou puisque qu'il crypte ds la bdd en md5 ?

n°130482
Tentacle
Posté le 24-04-2002 à 22:30:31  profilanswer
 

z0rglub a écrit a écrit :

oui, mais crypté ?  




 
Ca change quoi?
Tu veux dire quoi? :
- ton script le chiffre avant de l'envoyer ? : on prend le cookie sur son ordi et on aura accès au site vu que le script déchiffrera et tombera donc sur le bon pass;
- tu laisses IE s'en charger ? : si IE arrive à le déchiffrer au moment de le renvoyer, je pense qu'un autre programme pourrait aussi le faire.
 
Mais bon tu n'es pas obligé de t'emmerder pour un site qui ne nécéssite pas une sécurité max ...

n°130484
Tentacle
Posté le 24-04-2002 à 22:33:07  profilanswer
 

raph2209 a écrit a écrit :

<input type=password maxlength=40 size=25 name=password value="************">
 
 
******** => mon pass en clair !! il le sort d'ou puisque qu'il crypte ds la bdd en md5 ?  




 
md5 ne chiffre pas , il fait un hash ce qui a l'avantage de ne pas pouvoir revenir en arrière.  
Par contre es-tu sûr que le mot de pass est hashé dans la base de données?

n°130486
z0rglub
Posté le 24-04-2002 à 22:35:01  profilanswer
 

Tentacle a écrit a écrit :

 
- ton script le chiffre avant de l'envoyer ? : on prend le cookie sur son ordi et on aura accès au site vu que le script déchiffrera et tombera donc sur le bon pass;




lorsque j'écris le cookie il est crypté avec md5, donc sur l'ordi on peux pas voir le mot de pass en clair. Je pense pas qu'on puisse le déchiffrer facilement non plus. Par contre, si qqun transporte le cookie avec lui, il tjs authentifié de la même façon.


---------------
Ma galerie photo créée avec Piwigo et hébergée sur Piwigo.com
n°130488
Tentacle
Posté le 24-04-2002 à 22:37:38  profilanswer
 

z0rglub a écrit a écrit :

 
lorsque j'écris le cookie il est crypté avec md5, donc sur l'ordi on peux pas voir le mot de pass en clair. Je pense pas qu'on puisse le déchiffrer facilement non plus. Par contre, si qqun transporte le cookie avec lui, il tjs authentifié de la même façon.  




 
tu le cryptes avec md5 ??!
je comprends pas un truc, ton script est-ce qu'il arrive à récupérer le mot de pass en clair à partir du résultat du md5?

mood
Publicité
Posté le 24-04-2002 à 22:37:38  profilanswer
 

n°130491
z0rglub
Posté le 24-04-2002 à 22:41:43  profilanswer
 

Tentacle a écrit a écrit :

 
je comprends pas un truc, ton script est-ce qu'il arrive à récupérer le mot de pass en clair à partir du résultat du md5?  




non, mais je compares les 2 mdp cryptés...


---------------
Ma galerie photo créée avec Piwigo et hébergée sur Piwigo.com
n°130494
Tentacle
Posté le 24-04-2002 à 22:47:12  profilanswer
 

z0rglub a écrit a écrit :

 
non, mais je compares les 2 mdp cryptés...  




 
voilà, md5 ne chiffre pas il fait un hash, à partir de quoi on ne peut pas retrouver le texte original d'aucun manière (sauf en essayant toutes les possibilités  :pt1cable: ).
 
le fait de mettre le md5 dans un cookie revient finalement au même que de mettre le mot de pass en clair, vu que si quelqu'un récupère ce cookie, il pourra avoir accès au site. D'accord il ne pourra pas connaître le mot de pass en clair, mais il pourra peut-être le changer, etc... (en fonction du site).
 
Sous Linux (par exemple), les mots de pass sont stockés sous forme hashés, ainsi si quelqu'un récupère le fichier des login/pass , il ne pourra connaître aucun des mot de pass. Mais dans ce cas là, pour se loguer il faut fournir le mot de pass en clair, ensuite l'OS le hash avec le même algorythme et le compare à celui qui est stocké. Ainsi il n'y a pas de problème.

n°130497
z0rglub
Posté le 24-04-2002 à 22:51:28  profilanswer
 

mon site ne permet pas de changer son mot de passe (pas pour les utilisateurs en tout cas, seul l'admin peut donner un nouveau mdp)


---------------
Ma galerie photo créée avec Piwigo et hébergée sur Piwigo.com
n°130505
Tentacle
Posté le 24-04-2002 à 22:55:28  profilanswer
 

z0rglub a écrit a écrit :

mon site ne permet pas de changer son mot de passe (pas pour les utilisateurs en tout cas, seul l'admin peut donner un nouveau mdp)  




 
ok mais t'es d'accord que à partir du moment où quelqu'un lit le cookie et récupère le md5 du mot de pass, ça revient au même que si il avait pu lire le mot de pass en clair : il a accès aux même fonctionnalités dans les 2 cas.

n°130507
z0rglub
Posté le 24-04-2002 à 23:00:31  profilanswer
 

tout à fait, mais c'est vraiment très peu probable que le mec récupère le cookie et l'utilise... De toute façon, y'a pas de données vitales..., au pire, je mets une durée de validité de cookie très courte, comme ça le mec il va pas loin.


---------------
Ma galerie photo créée avec Piwigo et hébergée sur Piwigo.com
n°130510
Tentacle
Posté le 24-04-2002 à 23:06:44  profilanswer
 

z0rglub a écrit a écrit :

tout à fait, mais c'est vraiment très peu probable que le mec récupère le cookie et l'utilise... De toute façon, y'a pas de données vitales..., au pire, je mets une durée de validité de cookie très courte, comme ça le mec il va pas loin.  




 
Bah voilà, si il n'y a pas de données importantes, ce n'est pas grave.
À propos de la durée de validité du cookie, si tu y stockes le mot de pass hashé, quelqu'un peut regénérer un cookie valide ensuite. Par contre, il vaut mieux générer, quand l'utilisateur se logue, un id unique (genre un md5 du temps en microsecondes) que tu stockes dans ta base de données avec sa date d'expiration, comme ça ce sera plutôt ton script qui vérifira la validité de l'id.


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Programmation

  [cookie] authentification

 

Sujets relatifs
asp : connecter un .mdb sur un serveur distant ? pb authentification !Problème Applet et Authentification Serveur Apache
-> COOKIE <- mais ou est le probleme ??[php] Authentification Radius
cookie php.. et multimania[PHP] - Cookie, question
[ASP] Supprimer un cookie[JS] pbm d'accès à mon cookie... [résolu]
[PHP/Cookies] Comment effacer un cookie?(pour ne plus etre loggé)authentification avec apache
Plus de sujets relatifs à : [cookie] authentification


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)