Passwords... crypted or not crypted ???

Passwords... crypted or not crypted ??? - PHP - Programmation

Marsh Posté le 07-01-2004 à 12:34:29    

Salut à tous...
 
Une petite question... quand lors de la creation d'utilisateurs pour vos sites... en ce qui concerne les passwords... vous les cryptez dans vos bases de donnée ? ou ils apparaisent en clair ? Ya t'il une fonction permettant de ne pas les voir directement.. moi je trouve pas ça genant en ce qui me concerne mais bon j'imagine que les utilisateurs n'aiment pas trop que l'administrateur du site accede à toutes les infos des visiteurs !... dont le mot de passe !!!
 
Freed

Reply

Marsh Posté le 07-01-2004 à 12:34:29   

Reply

Marsh Posté le 07-01-2004 à 12:40:30    

'xactement, moi j'crypte [:spamafote]
Si le gars utilise un password générique, il sera déçu de savoir que tu le connais :o
Le mieux est encore de générer un pass automatiquement mais bon :o


---------------
Everyone thinks of changing the world, but no one thinks of changing himself  |  It is the peculiar quality of a fool to perceive the faults of others and to forget his own  |  Early clumsiness is not a verdict, it’s an essential ingredient.
Reply

Marsh Posté le 07-01-2004 à 13:07:56    

bah ici les admin ont bien accès à tous les MP

Reply

Marsh Posté le 07-01-2004 à 13:14:07    

crypté putain !
Je viens de m'appercevoir que b2 ne crypte pas, maintenant je connais le mot de passe de ceux qui se sont inscrit sur mon blog. C'est vraiment naze le pas crypté.


---------------
trainoo.com, c'est fini
Reply

Marsh Posté le 07-01-2004 à 13:15:18    

void_ppc a écrit :

bah ici les admin ont bien accès à tous les MP


Perso j'trouve ça mal ; prends l'exemple d'Unix : l'admin n'a jamais accès au pass de ses users (avec l'accès de base du .passwd) [:spamafote]
J'vois pas l'intérêt et c'est pour moi un problème de confidentialité :o De toute façon, j'me souviens qu'il y a eu un peu le même sujet y a quelques mois dans un topic PHP, y avait eu une longue discussion :o


---------------
Everyone thinks of changing the world, but no one thinks of changing himself  |  It is the peculiar quality of a fool to perceive the faults of others and to forget his own  |  Early clumsiness is not a verdict, it’s an essential ingredient.
Reply

Marsh Posté le 07-01-2004 à 13:16:00    

faut pas crypter, Mais hacher le mot de passe en MD5, puis comparer l'empreinte
 
http://ch2.php.net/manual/en/function.md5.php

Reply

Marsh Posté le 07-01-2004 à 13:17:01    

JagStang a écrit :

faut pas crypter, Mais hacher le mot de passe en MD5, puis comparer l'empreinte
 
http://ch2.php.net/manual/en/function.md5.php


Vi enfin c'était c'qu'on voulait dire :o


---------------
Everyone thinks of changing the world, but no one thinks of changing himself  |  It is the peculiar quality of a fool to perceive the faults of others and to forget his own  |  Early clumsiness is not a verdict, it’s an essential ingredient.
Reply

Marsh Posté le 07-01-2004 à 13:17:16    

vaut mieux les hasher, si tu te fait trouer le type pourra pas avoir les mdp de tout le monde, et de plus ca évite de s'énerver si tu vois les toto12345 et les hohahi789 comme pass (c'est du vécu) :D


Message édité par void_ppc le 07-01-2004 à 13:17:33
Reply

Marsh Posté le 07-01-2004 à 13:19:44    

void_ppc a écrit :

vaut mieux les hasher, si tu te fait trouer le type pourra pas avoir les mdp de tout le monde, et de plus ca évite de s'énerver si tu vois les toto12345 et les hohahi789 comme pass (c'est du vécu) :D


Et encore, des fois c'est le login... :sarcastic:
(d'ailleurs, j'ai accès à un DB dont les 3222 membres ont leur pass en clair, ainsi que leur @mail [:dawa] Combien parmi eux ont le même pass que pour leur compte mail, j'me demande... [:meganne])


---------------
Everyone thinks of changing the world, but no one thinks of changing himself  |  It is the peculiar quality of a fool to perceive the faults of others and to forget his own  |  Early clumsiness is not a verdict, it’s an essential ingredient.
Reply

Marsh Posté le 07-01-2004 à 13:20:26    

Taiche a écrit :


Vi enfin c'était c'qu'on voulait dire :o


j'avais bien pensé, mais crpyter et hacher sont deux méthodes fondamentalement différentes. autant utiliser les termes corrects dès le départ

Reply

Marsh Posté le 07-01-2004 à 13:20:26   

Reply

Marsh Posté le 07-01-2004 à 13:21:11    

JagStang a écrit :


j'avais bien pensé, mais crpyter et hacher sont deux méthodes fondamentalement différentes. autant utiliser les termes corrects dès le départ


Ui :jap:


---------------
Everyone thinks of changing the world, but no one thinks of changing himself  |  It is the peculiar quality of a fool to perceive the faults of others and to forget his own  |  Early clumsiness is not a verdict, it’s an essential ingredient.
Reply

Marsh Posté le 07-01-2004 à 13:23:48    

Taiche a écrit :


Et encore, des fois c'est le login... :sarcastic:
(d'ailleurs, j'ai accès à un DB dont les 3222 membres ont leur pass en clair, ainsi que leur @mail [:dawa] Combien parmi eux ont le même pass que pour leur compte mail, j'me demande... [:meganne])


Oui c'est clair, c'est pour ça que j'ai plusieurs mots de passes, selon le niveau de sécurité.  
 
1) forum divers / msn / ...
2) comtpes ftp / smtp
3) accès physique à la machine
 
ça évite d'avoir des surprises...  
seul problème, se rappeler quel mot de passe on a utilisé

Reply

Marsh Posté le 07-01-2004 à 14:03:21    

Taiche a écrit :

'xactement, moi j'crypte [:spamafote]
Si le gars utilise un password générique, il sera déçu de savoir que tu le connais :o
Le mieux est encore de générer un pass automatiquement mais bon :o


 
J'y ai pensé au mot de passe automatique !! mais moi je trouve ça trop relou !! imaginez si chaque site attribuait un mot de passe automatique !!! prenez un exemple simple... ici !!! chaque fois que je veux ouvrir le forum... je suis obligé de faire "Vous avez perdu votre mot de passe" pour qu'il me le renvoie par mail !! tout ça parceque je l'ai pas retenu (evidement... si on se met à retenir tous les passwords.. on a pas fini !!!)
 
Donc j'estime que l'utilisateur doit retenir facilement son password!
 
Cela dit ça me dis pas trop comment le "masquer"... c pas urgent pour l'instant.. mais bon c une fonction que j'aimerai mettre sur mon site... je vais lire les reponses de tout le monde ! :)

Reply

Marsh Posté le 07-01-2004 à 14:05:22    

JagStang a écrit :


Oui c'est clair, c'est pour ça que j'ai plusieurs mots de passes, selon le niveau de sécurité.  
 
1) forum divers / msn / ...
2) comtpes ftp / smtp
3) accès physique à la machine
 
ça évite d'avoir des surprises...  
seul problème, se rappeler quel mot de passe on a utilisé


idem!
1) forum/site divers
2) forum/site avec "pouvoirs" (modo)
3) forum/site avec accès admin
4) site personnel
5) bécane

Reply

Marsh Posté le 07-01-2004 à 14:12:36    

freed102 a écrit :


J'y ai pensé au mot de passe automatique !! mais moi je trouve ça trop relou !! imaginez si chaque site attribuait un mot de passe automatique !!! prenez un exemple simple... ici !!! chaque fois que je veux ouvrir le forum... je suis obligé de faire "Vous avez perdu votre mot de passe" pour qu'il me le renvoie par mail !! tout ça parceque je l'ai pas retenu (evidement... si on se met à retenir tous les passwords.. on a pas fini !!!)
 
Donc j'estime que l'utilisateur doit retenir facilement son password!


Chu d'accord sur le principe, mais je parlais au niveau sécurité ;)
De toute façon, la banque t'envoie un numéro de 4 chiffres pour ta CB sans te poser la question (bon, OK, y a des banques qui font la connerie de pouvoir le laisser choisir à ses clients... bref) ; c'est p'têt qu'il y a une bonne raison derrière. J'me souviens du coup où un pote a découvert le password NT d'un autre pote au taf, et ce du deuxième coup. Le mec avait mis le surnom qu'il donnait à sa copine...
 
Bref, le must serait effectivement de donner un pass généré automatiquement mais en pratique, spa gagné :/


---------------
Everyone thinks of changing the world, but no one thinks of changing himself  |  It is the peculiar quality of a fool to perceive the faults of others and to forget his own  |  Early clumsiness is not a verdict, it’s an essential ingredient.
Reply

Marsh Posté le 07-01-2004 à 14:14:58    

tu peux toujours donner un masque: au moins une majuscule, une minuscule et un chiffre
ca fait déjà pas mal

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed