CONNEXION
  • RetourJeux
    • Sorties
    • Hit Parade
    • Les + populaires
    • Les + attendus
    • Soluces
    • Tous les Jeux
    • Gaming
  • RetourActu Gaming
    • News
    • Astuces
    • Tests
    • Previews
    • Toute l'actu gaming
  • RetourBons plans
    • Bons plans
    • Bons plans Smartphone
    • Bons plans Hardware
    • Bons plans Image et Son
    • Bons plans Amazon
    • Bons plans Cdiscount
    • Bons plans Decathlon
    • Bons plans Fnac
    • Tous les Bons plans
  • RetourJVTech
    • Actus High-Tech
    • Intelligence Artificielle
    • Smartphones
    • Mobilité urbaine
    • Hardware
    • Image et son
    • Tutoriels
    • Tests produits High-Tech
    • Guides d'achat High-Tech
    • JVTech
  • RetourCulture
    • Actus Culture
    • Culture
  • RetourVidéos
    • A la une
    • Gaming Live
    • Vidéos Tests
    • Vidéos Previews
    • Gameplay
    • Trailers
    • Chroniques
    • Replay Web TV
    • Toutes les vidéos
  • RetourForums
    • Hardware PC
    • PS5
    • Switch 2
    • Xbox Series
    • Switch
    • Pokemon pocket
    • FC 25 Ultimate Team
    • League of Legends
    • Tous les Forums
  • PC
  • PS5
  • Xbox Series
  • Switch 2
  • PS4
  • One
  • Switch
  • iOS
  • Android
  • MMO
  • RPG
  • FPS
En ce moment Genshin Impact Valhalla Breath of the wild Animal Crossing GTA 5 Red dead 2
Liste des sujets

Concernant les méthodes de hachage.

Fire_Storm
Fire_Storm
Niveau 10
27 octobre 2010 à 16:15:48

Salut.

Voilà une question qui me trotte depuis quelques jours sur la sécurité des sites, plus précisément des données sensibles.

Comme on dit souvent, il faut hasher ses mots de passes, de façon à embrouiller les pistes au cas où la base de données serait piratée.

Jusque là j'étais habitué au fameux MD5 mais j'entends depuis un moment qu'il ne faut plus l'utiliser, j'aurais voulu savoir si vraiment ça devenait à risque ou pas.

Jusqu'à présent j'ai surtout entendu parler de quelques soucis majeurs, par exemple ce qu'on appelle les collisions (quand 2 chaînes ont le même hash, si j'ai bien compris le MD5 ne prend qu'un certain nombre d'octet donc si 2 chaines ayant une assez grosse longueur ont au début les même caractères, bien que différente elles donneront le même hash. Si j'ai bien compris j'aurais voulu savoir plus ou moins quand ça peut se produire (genre sur une chaîne de 10 caractère ça me parait peu)).

Ensuite il parait que l'algorithme top-secret ne serait plus si top-secret que ça. On va me dire, bon faut vraiment le faire pour avoir un groupe de hackers chinois qui en ont auprès du site de cuisine de sa belle mère, m'enfin le jour où il est diffusé cet algo bah voilà quoi...

Bien entendu je connais aussi le danger que sont les rainbow tables (en gros; on stocke tout les résultats de différent hash, et le mot d'origine, et on peut voir donc si votre hash ne se retrouve pas par hasard dans tout cet amas de données, si oui bah vous êtes foutus) mais ça on ne saurait pas y échapper, quel que soit l'algo (et quand vous voyez qu'ils ont déjà quelques centaines de Go de hash en tout genre bon bah voilà). Mais ça on ne peut y échapper, aux membres à ne pas foutre 'test' en pass.

On me recommande SHA1 mais il fait pas sensiblement la même chose au final ? (j'avais lu aussi SHA512 mais bon, je ne fais pas des trucs pour le gouvernement non plus... xP)

Enfin c'est pas le problème qui urge, mais ça ferait un peu chier d'avoir un site 'à risque' qui tourne à plein régime depuis quelques mois et pis qu'on vienne dire, ah désolé le MD5 est pourri jusqu'à la moelle faut changer vos méthodes de hachages.

Comme je suis un peu paumé et que j'ai pas mal d'avis différent (notamment sur le site du zéro, bah tu cumule un SALT avec un MD5 suivi d'un SHA1, ah oui ça marche mais je pense pas que ça soit la meilleure façon de faire ^^), ça m'intéresserai d'avoir le vôtre.

Pseudo supprimé
Pseudo supprimé 27 octobre 2010 à 18:05:31

tu prends du sha1 et tu cumules avec un salt

tu prends par exemple le login, tu le concatène avec le hash du mot de passe, ensuite tu haches l'ensemble.

<php

$mot_de_passe = sha1($login . sha1($mot_de_passe));

?>

Comme ça c'est bien protégé.

:ok:

deepblue
deepblue
Niveau 16
27 octobre 2010 à 20:05:34

Salt est ton ami : ajouter une chaine de caractère secrète à la chaine qui doit être hashée ( http://blog.deblan.fr/Billet/Les-bases-de-la-securite-sur-un-site-PHP-0419/ ). Pour les ennemis du md5, ok, ils ont raison, mais on ne mettra pas les moyens qu'il faut pour un site perso :ok:

Sous forums
  • Aide à l'achat Mac
  • Steam Deck
  • Création de sites web
  • Création de Jeux
  • Linux
  • Programmation
  • Internet
  • Macintosh
  • Hardware
La vidéo du moment