"La seule faille de ton système est qu´ils pourraient fournir l´IP du proxy à utiliser pour que la MD5 corresponde avec tout le reste"
Et comme tu le disais en début de message : Vous ne connaissez que dale à la sécurité et aux réseaux et vous critiquez quand même sa solution avec des arguments fallacieux
L´ado moyen en vacance depuis peu de minutes n´y connaît rien, et de plus, les "proxys anonymes" obt pour la majorité jeuxvideo.com dans leur liste noire.
"Haazel sait maintenant avec quoi ils partagent les pseudos. nul doute qu´il va arranger ça"
Un an qu´il est censé le faire.
Pour les autres qui n´ont RIENn compris, je prends un exemple concret (et si vous ne comprenez encore rien, c´est que ce n´est pas de vôtre niveau, et pourtant, j´essaye de faire clair, afin d´éviter toute question technique ou venant de petits malins).
Je vais sur jeuxvideo.com, je poste avec ce pseudo un message. Donc, je saisis le pseudo, le mot de passe, et à l´envoi du poste, un cookie se crée.
Dans ce cookie, la partie hachée en MD5 (celles entre les valeurs $124 ) contient différentes informations propres au pseudo. Cette valeur de 32 caractères est comparée avec le hachage MD5 d´une suite de données récupérées auprès de la base de données (et encore, je pense que ces données sont déjà encodés avant le hachage). Au final, si le hachage MD5 du cookie est égal au hachage obtenu après consultation de la base de données (et encodages si existant), alors tout message posté par le pseudo sera valide.
Maintenant, dans ce hachage MD5, rajoutons l´adresse IP du POSTEUR DU MESSAGE PERMETTANT LA CRÉATION DU COOKIE (pas une adresse IP qui sera stockée dans la base de données, non !) .
Lorsque le posteur voudra par la suite poster un message, et en reprenant la démarche de détermination de la valeur hachée en MD5 par lecture des informations de la base de données, il n´est pas dur, avant le hachage, de rajouter dans l´algorithme général l´adresse IP du posteur (adresse qui est de toute faon enregistrée pour chaque message, que vous le vouliez ou non). Donc, si le résultat du hachage MD5 obtenu EST ÉGAL au hachage MD5 du cookie, alors le posteur pourra poster. Et il le pourra tant que l´adresse IP ne change pas !
Ainsi, si le forumeur souhaite mettre l´intégrité de son cookie dans sa carte de visite dans l´espoir de permettre à tout le monde d´utiliser son pseudo, il ne pourra pas puisque l´adresse IP incluse dans le hachage MD5 ne peut PAS être celle d´un autre posteur (sauf pour le cas d´un proxy, mais comme je l´ai dit plus haut, peu d´ados sauront utiliser ça, le débit est habituellement merdique pour les "proxys anonymes", et enfin, la plupart de ces proxys bloquent des sites comme jeuxvideo.com).
RIEN, MAIS ABSOLUMENT RIEN ne va empêcher toute personne possédant le mot de passe du pseudo de poster avec (ce qui est déjà le cas actuellement, toute personne possédant le mot de passe peut poster avec si le temps d´attente existant est fini). Il n´y a AUCUNE restriction spatio-temporelle pour le propriétaire. Et aucune restriction du même genre pour toutes celles et ceux connaissant le mot de passe du pseudo, puisque la protection, c´est le cookie et pas le site en lui-même. Donc, ABSOLUMENT AUCUN problème ne va se générer par cette méthode.
En ce qui concerne les changements automatiques d´adresse IP (déconnexions et qu´on efface pas les cookies, changemetn automatique chez certains FAI...) : Supprimez le cookie et reconnectez-vous.
Seul bémol (enfin, ce n´est qu´une affaire de simple interprétation par le webmaster) : si la méthode de vérification d´informations par les admins n´est pas celle décrite plus haut, je pense que vous savez pertinemment ce que je veux dire. Et j´espère que vous comprendrez l´efficacité de cette méthode, qui ne va occasioner aucun ralientissement, aucun problème chez le forumeur, et qui est léger comme tout.