CONNEXION
  • RetourJeux
    • Sorties
    • Hit Parade
    • Les + populaires
    • Les + attendus
    • Soluces
    • Tous les Jeux
    • Gaming
  • RetourActu Gaming
    • News
    • Astuces
    • Tests
    • Previews
    • Toute l'actu gaming
  • RetourBons plans
    • Bons plans
    • Bons plans Smartphone
    • Bons plans Hardware
    • Bons plans Image et Son
    • Bons plans Amazon
    • Bons plans Cdiscount
    • Bons plans Decathlon
    • Bons plans Fnac
    • Tous les Bons plans
  • RetourJVTech
    • Actus High-Tech
    • Intelligence Artificielle
    • Smartphones
    • Mobilité urbaine
    • Hardware
    • Image et son
    • Tutoriels
    • Tests produits High-Tech
    • Guides d'achat High-Tech
    • JVTech
  • RetourCulture
    • Actus Culture
    • Culture
  • RetourVidéos
    • A la une
    • Gaming Live
    • Vidéos Tests
    • Vidéos Previews
    • Gameplay
    • Trailers
    • Chroniques
    • Replay Web TV
    • Toutes les vidéos
  • RetourForums
    • Hardware PC
    • PS5
    • Switch 2
    • Xbox Series
    • Switch
    • Pokemon pocket
    • FC 25 Ultimate Team
    • League of Legends
    • Tous les Forums
  • PC
  • PS5
  • Xbox Series
  • Switch 2
  • PS4
  • One
  • Switch
  • iOS
  • Android
  • MMO
  • RPG
  • FPS
En ce moment Genshin Impact Valhalla Breath of the wild Animal Crossing GTA 5 Red dead 2
Liste des sujets

Cookie d’authentification

Charpini
Charpini
Niveau 9
07 juillet 2012 à 21:00:00

Bonjour, comment vous gérez les cookies d’authentification ?

Moi en ce moment je met le pseudo et le hash du mot de passe dans le cookie, mais je viens de penser à l’instant que c’est sans doute une très mauvaise idée : on hack ma base de données, on peut se connecter sans effort avec n’importe quel compte. :(

Thymotep
Thymotep
Niveau 10
07 juillet 2012 à 21:05:52

Salut,

Personnellement, je n'utilise que les sessions, mais pour éviter ton problème, tu rajoute un salt devant, et tu MD5 le tout.

$salt = 'Untrucquequetuveux';
$pass = 'lehashmd5dupass';

Et dans le cookie, tu mets uniquement le pseudo suivi du md5(salt.$pass).

Pour déchiffrer, il te faut donc le salt + le MD5 du pass du mec. A partir du pseudo tu récup le MD5 du pass, tu rajoute le salt devant, tu MD5 les deux et tu compare au cookie :)

(MD5 ou SHA1, ou ce que tu utilises toi biensur :ok: )

Charpini
Charpini
Niveau 9
07 juillet 2012 à 21:13:22

Ah ouais merci :)

inhert-
inhert-
Niveau 7
07 juillet 2012 à 22:39:40

MD5... :pf: :pf: :pf:

C'est une blague? Bizarre venant d'un modo de conseiller du MD5.

@Charpini:
n'utilises jamais du md5 pour des mots de passe. Utilises plutôt un algo comme Blowfish par exemple. (voir doc de php:

http://www.php.net/manual/fr/function.hash.php
http://www.php.net/manual/fr/function.crypt.php )

Parce que le MD5, si un pirate met la main dessus (vol de cookies/ vol de BDD), il fait pas long feu, même avec du salt. (surtout connaissant la qualité des mots de passe de la plupart des gens :hap: )

Si tu n'est pas en HTTPS, ton cookies il circule en clair, donc un pirate qui écoute (réseau public typiquement) voit le hash... si c'est du MD5, ce n'est qu'une question de temps avant qu'il ne trouve le passe.

Si la sécurité est vraiment importante, penses aussi à protéger correctement tes cookies contre les attaques par rejeu.

Parce que dans ton utilisation actuelle, il suffit de capturer le cookies et de le rejouer à l'identique pour être connecté. Même pas besoin de casser le hash si tu fais pas gaffe!

Voir: http://bigornot-fr.blogspot.fr/2008/06/introduction-la-scurit-des-cookies.html

http://www.xmco.fr/article-owasp-session.html

http://www.commentcamarche.net/contents/attaques/rejeu.php3 (tu te reconnaitras sans doute dans l'exemple donné! :noel: )

Tiddo
Tiddo
Niveau 10
08 juillet 2012 à 16:42:37

Mouai, je te mets au défi de craquer un mot de passe déjà encodé en md5 + un salt devant ? Je te parie que tu te casseras les dents.

Et à mon avis tu ne sais pas à quoi sert le salt. :)

Charpini
Charpini
Niveau 9
08 juillet 2012 à 19:53:33

Pour Blowfish ça n’est pas disponible sur tous les hébergeurs je crois. Perso j’utilise la fonction portable de PHPass (après quelques recherches, tout s’accorde à dire qu’il faut pas chercher ailleurs).

Merci pour les attaques de rejeu mais je vais pas les sécuriser, il faut invalider les cookies quand l’IP change c’est ça ? Mon dieu que ça me fait péter les plombs ces sites où il faut se reconnecter tous les jours.

Charpini
Charpini
Niveau 9
08 juillet 2012 à 19:58:36

Par contre j’utiliserais md5 pour calculer le cookie, ça pose pas de problème à ce niveau là je pense.

Thymotep
Thymotep
Niveau 10
08 juillet 2012 à 20:03:39

Tiddo : Surtout que là, c'est salt + hash md5 du passe, qui sont md5, donc si il trouve le résultat, çà lui donnera le salt et un autre md5 ...... m'enfin :noel:

deepblue
deepblue
Niveau 16
08 juillet 2012 à 21:01:08

salt + sha1 (et perso, j'veux avoir du code presque bien portable)

Charpini
Charpini
Niveau 9
08 juillet 2012 à 21:04:32

Tous les vrais mecs que j’ai lu s’accordent à dire : http://yorickpeterse.com/articles/use-bcrypt-fool

Et pour pas avoir à réfléchir, on utilise PHPass.

inhert-
inhert-
Niveau 7
08 juillet 2012 à 22:28:54

Apparemment vous n'avez jamais fait d'audit de solidité de mots de passe :hap:

Moi il m'est arrivé de devoir tester la solidité de mot de passe de grosses bdd, et bien la plupart des mots de passe en MD5, et dans une moindre mesure SHA-1, faisaient pas long feu.

Bon ok, je dois vous avouer que c'était sur de gros serveurs de gamme pro à base de Xeon mais quand même. :noel:

Évidement que sur les mots de passe de style 15 caractères + caractère spéciaux on se cassait les dents.

Sauf que l'utilisateur lambda, son mot de passe c'est bien souvent que de l'alphanumériques de 6-8 caractères. Voir pire :noel:

Même en milieu pro, on voit encore des utilisateurs pour qui utiliser un mot de passe de 5 caractères alphanumérique parait normal, même si c'est le mot de passe de leur extranet (ou de leur banque en ligne) :noel:

Je précise que les cas où j'ai cassé des mdp ne se basaient pas que sur des solutions CPU. Avec de bons gros GPU et une solution GPU, ça va encore plus vite.

Et il existe des versions de John qui exploitent les multi-core, même si ça reste bien moins puissant que du cassage GPU. Mais sur un xeon 8 core pendant genre 1 mois, on trouvera probablement une bonne partie des mots de passe trop faible.

Par contre effectivement, j'avais pas bien lu que tu faisais deux itérations de MD5.

"Et à mon avis tu ne sais pas à quoi sert le salt."

:d) Si. Ça évite les attaques par rainbow table et ralenti également grandement la vitesse de cassage, car pour chaque comparaison, on devra recalculer les hashs. Puisque la calcule d'un hash est plus long qu'une simple comparaison.

Mais si le salt est connu, ça n’empêchera pas de casser les mots de passe trop faible, c’est juste plus long.

Je parle bien sûr de pirate avec un minimum de compétence ,de matériel et de temps, évidement que le kevin de base n'arrivera à rien avec son ordinateur bureautique.

Après, si j'étais toi je n’essaierais pas de trop compter sur le fait que le pirate ne pourrait ne pas connaitre le sel. :noel:

Personnelement, que ça soit dans mes cours où dans la documentations diverses, j'ai toujours lu que md5 (et dans une moindre mesure sha-1) était à éviter.

D'ailleurs la doc officiel php dit la même chose:

http://www.php.net/manual/fr/faq.passwords.php#faq.passwords.fasthash

(après je n'ai pas pris en compte le fait de faire plusieurs itérations.)

deepblue
deepblue
Niveau 16
08 juillet 2012 à 22:45:43

"Mais si le salt est connu", "mais si tu as la clé", "mais si le serveur est corrompu", "mais si le mec a un keyloguer". Le md5 pour un mot de passe, ok ça pue mais il y a des limites hein...

df0360489a7dc4f780e4d79b51228ee65d7cc384
e394227f0726f1ab0e765918061ffebb

Tiens, amuses toi.

Tiddo
Tiddo
Niveau 10
08 juillet 2012 à 23:29:45

:o))

inhert-
inhert-
Niveau 7
09 juillet 2012 à 00:23:08

""Mais si le salt est connu", "mais si tu as la clé", "mais si le serveur est corrompu" "

:d) En général, quand le serveur est corrompu il est corrompu hein... :fou: :fou:

Quand un pirate accède à la BDD c'est qu'il y a déjà un gros problème à la base, donc je vois pas le problème à supposer que ton salt codé dans tes sources php resteras pas forcément secret longtemps... :fou:

"df0360489a7dc4f780e4d79b51228ee65d7cc384
e394227f0726f1ab0e765918061ffebb "

:d) A tout les coup c'est des mdp de plus de 15 caractères avec des caractères tordus. Si ça se trouve tu as mis du sel mais tu me le dis pas pour me faire galérer :noel: :noel:

Tiddo
Tiddo
Niveau 10
09 juillet 2012 à 00:26:45

LE TEMPS TOURNE §

inhert-
inhert-
Niveau 7
09 juillet 2012 à 01:05:43

J'ai qu'un portable sous la main. Je fais quoi avec ça?

(non parce que le xeon avec 8 core vous vous doutez bien que c'est pas une machine qui m'appartient à la maison hein... :hap: )

Puis je vais pas m'y risquer si j'ai pas confirmation que c'est pas un truc impossible à craquer dans un temps raisonnable, genre moins de deux semaines sur un Q6600 qui ne ferait que ça. :noel:

Après si quelqu'un veut bien m'offrir un crossfire de 4 Radeon HD 7970, ça ira probablement beaucoup plus vite :noel:

deepblue
deepblue
Niveau 16
09 juillet 2012 à 01:29:27

Tiens, c'est le salt cripté : 36-102-111-111-37-4 (indice "aski"). Le mot de est sans doute un des plus utilisé dans le monde.

deepblue
deepblue
Niveau 16
09 juillet 2012 à 01:31:09

"Quand un pirate accède à la BDD c'est qu'il y a déjà un gros problème à la base, donc je vois pas le problème à supposer que ton salt codé dans tes sources php resteras pas forcément secret longtemps... :fou: " :d) péter les accès à une base, pourquoi pas ; faire de l'injection SQL, pourquoi pas ; accéder à un serveur (coté fichier), c'est autre chose (mais pourquoi pas).

inhert-
inhert-
Niveau 7
09 juillet 2012 à 01:55:56

Bah dans certains systèmes les salt sont carrément stockés avec les MDP. Certains CMS le font je crois.

Dans d'autres c'est encore mieux: il n'y a pas de salt.

LinkedIn c'est fait hacké récemment, et je crois me rappeler qu'il n'y avait même pas de salt... Sa fait peur pour des pros :pf:

"accéder à un serveur (coté fichier), c'est autre chose (mais pourquoi pas). "

:d) C'est pas forcément exceptionnel non plus, genre un htaccess configuré avec les pieds qui laisserait l'utilisateur naviguer dans le répertoire ou d'autres failles à la con.

Certains pirates vont plutôt essayer de trouver une faille dans un CMS,si il y a, et que celui ci n'est pas du tout à jour. Ou encore tenter de profiter d'une faille SSH, si le service ssh à pas été mis à jour depuis longtemps.

Pour deux hash je jetterais un œil cette semaine.
Le salt c'est pour les deux hash?

deepblue
deepblue
Niveau 16
09 juillet 2012 à 09:48:33

Oui.

Sous forums
  • Aide à l'achat Mac
  • Création de sites web
  • Internet
  • Macintosh
  • Création de Jeux
  • Linux
  • Programmation
  • Steam Deck
  • Hardware