Espace membre PHP : stockage mot de passe et email, cryptage?
25 messages
• Page 1 sur 2 • 1, 2
-

milkiway - WRInaute accro

- Messages: 4910
- Inscription: 3 Fév 2004
Espace membre PHP : stockage mot de passe et email, cryptage?
Bonjour,
Je suis en train de créer un espace membre en PHP.
Pour le mot de passe, je le stocke en base mais bien évidemment pas en clair.
J'avais pensé à stocker un hash mais je trouve ça contraignant : impossible de le décoder pour le fournir de nouveau en cas d'oubli (forcé de redemander un nouveau pass).
Comment faites vous / comment font les sites pour stocker les mots de passe "brouillés" mais proposer de le recevoir par email en clair ?
Je pense partir sur une solution de cryptage avec clé. Qu'en pensez vous ?
De même, stockez vous les adresses email en clair ou cryptées ?
L'avantage est qu'il est possible de décrypter.
Je veux avant tout la sécurité de mes utilisateurs...
Merci
Je suis en train de créer un espace membre en PHP.
Pour le mot de passe, je le stocke en base mais bien évidemment pas en clair.
J'avais pensé à stocker un hash mais je trouve ça contraignant : impossible de le décoder pour le fournir de nouveau en cas d'oubli (forcé de redemander un nouveau pass).
Comment faites vous / comment font les sites pour stocker les mots de passe "brouillés" mais proposer de le recevoir par email en clair ?
Je pense partir sur une solution de cryptage avec clé. Qu'en pensez vous ?
De même, stockez vous les adresses email en clair ou cryptées ?
L'avantage est qu'il est possible de décrypter.
Je veux avant tout la sécurité de mes utilisateurs...
Merci
- Robinson
- WRInaute passionné

- Messages: 2233
- Inscription: 25 Oct 2005
Re: Espace membre PHP : stockage mot de passe et email, cryptage?
Bonjour,
Si tu veux une option qui permette aux membres de récupérer leur mot de passe, tu n'as guère le choix.
Hormis créer ta propre fonction de cryptage/décryptage, les données seront toujours en clair ou très facilement retrouvables.
Après, y'a peu d'importances si t'es le seul à avoir accès aux bases et que tu ne laisses pas des failles béantes sur ton site
Si tu veux une option qui permette aux membres de récupérer leur mot de passe, tu n'as guère le choix.
Hormis créer ta propre fonction de cryptage/décryptage, les données seront toujours en clair ou très facilement retrouvables.
Après, y'a peu d'importances si t'es le seul à avoir accès aux bases et que tu ne laisses pas des failles béantes sur ton site
- jamalofski
- WRInaute discret

- Messages: 219
- Inscription: 3 Mar 2007
Re: Espace membre PHP : stockage mot de passe et email, cryptage?
Tu continues à stocker ton mot de passe en hash et tu demandes à l'utilisateur de le recréer si jamais il l'oublie. C'est la manière la plus propre pour gérer ceci!
Une des choses que je déteste le plus au web est qu'un site m'envoie mon mot de passe par mail. Cela veut dire qu'il l'ont stocké en clair et ça ne fait pas très sérieux.
Une des choses que je déteste le plus au web est qu'un site m'envoie mon mot de passe par mail. Cela veut dire qu'il l'ont stocké en clair et ça ne fait pas très sérieux.
-

spout - WRInaute accro

- Messages: 4378
- Inscription: 14 Mai 2003
Re: Espace membre PHP : stockage mot de passe et email, cryptage?
Haroeris a écrit:Tu génères un nouveau mot de pass et tu l'envoie par mail avant de le crypter.
Oui c'est comme ça qu'on fait. C'est souvent un hash md5 couplé avec un hash key secret. Qd le membre perd son mot de passe, jamais on ne lui donne son ancien mot de passe, vu qu'on ne le connais pas (juste la version hashée) (on va pas non plus faire un brute force) on en génère un nouveau.
-

milkiway - WRInaute accro

- Messages: 4910
- Inscription: 3 Fév 2004
Re: Espace membre PHP : stockage mot de passe et email, cryptage?
Je viens de vérifier parmi tous les sites où je suis inscrits, effectivement crypter ne se fait plus depuis pas mal d'années visiblement. Le hash semble plus à la mode.
Je vais donc hasher le pass ++ et crypter le mail. Si quelqu'un tombe sur la base je lui souhaite bien du courage pour l'exploiter !
EDIT : quand je pense que des scripts de NL comme phpList stockent login, pass et email sans aucun hashage ni cryptage...
Un hack et c'est la blacklist SMTP immédiate.
Je vais donc hasher le pass ++ et crypter le mail. Si quelqu'un tombe sur la base je lui souhaite bien du courage pour l'exploiter !
EDIT : quand je pense que des scripts de NL comme phpList stockent login, pass et email sans aucun hashage ni cryptage...
Un hack et c'est la blacklist SMTP immédiate.
-

milkiway - WRInaute accro

- Messages: 4910
- Inscription: 3 Fév 2004
Re: Espace membre PHP : stockage mot de passe et email, cryptage?
honolulu a écrit:Haroeris a écrit:Tu génères un nouveau mot de pass et tu l'envoie par mail avant de le crypter.
c'est exactement ainsi que je procède également
Ok donc toi tu cryptes, donc tu peux décrypter, c'est ce que je disais dans le premier post!
- honolulu
- WRInaute impliqué

- Messages: 942
- Inscription: 8 Nov 2005
Re: Espace membre PHP : stockage mot de passe et email, cryptage?
Haroeris a écrit:Non, j'utilise un cryptage md5 + un cryptage avec clé, ce qui rend bien plus long un cassage par force brute.
+1
et o peut rajouter un sleep de 5 secondes entre chaque tentative de connexion, histoire de pimenter le truc
-

Haroeris - WRInaute impliqué

- Messages: 601
- Inscription: 13 Avr 2010
Re: Espace membre PHP : stockage mot de passe et email, cryptage?
honolulu a écrit:Haroeris a écrit:Non, j'utilise un cryptage md5 + un cryptage avec clé, ce qui rend bien plus long un cassage par force brute.
+1
et o peut rajouter un sleep de 5 secondes entre chaque tentative de connexion, histoire de pimenter le truc![]()
Oui, même si il faut bien différentier les deux niveaux de protection , le md5 ne va protéger que si la base de donnée est hackée et que le pirate à récupéré la liste des mots de passe.
celui ci doit donc utiliser un force brute pour arriver a les casser.
Mais aussi indestructible que soit le cryptage, il reste bien faible si le mot de passe en lui même est simple c'est pourquoi il peut être plus rapide d'appliquer le force brute directement sur le formulaire, c'est la que en effet limiter le nombre de tentative par minute est très utile.
-

milkiway - WRInaute accro

- Messages: 4910
- Inscription: 3 Fév 2004
Re: Espace membre PHP : stockage mot de passe et email, cryptage?
Encore une question mais sur la regénération de passe.
La procédure suivante laisse t elle une faille (fonctionnelle) ?
J'ai perdu mon mot de passe.
Je me rends sur une page où je dois indiquer mon adresse email.
Si elle est valide et qu'elle correspond bien à un compte, je reçois par mail directement un nouveau passe.
Dans ce mail, je dois cliquer sur un lien de confirmation de changement de mot de passe.
=> Je le fais, tout est validé et j'ai mon nouveau passe (en clair dans le mail, hashé et crypté en base)
=> Je ne clique pas ou je clique 48h après la demande de regénération, j'obtiens un refus
Je pose la question car parfois il faut d'abord valider qu'on a fait la demande pour suelement là recevoir le nouveau passe.
La procédure suivante laisse t elle une faille (fonctionnelle) ?
J'ai perdu mon mot de passe.
Je me rends sur une page où je dois indiquer mon adresse email.
Si elle est valide et qu'elle correspond bien à un compte, je reçois par mail directement un nouveau passe.
Dans ce mail, je dois cliquer sur un lien de confirmation de changement de mot de passe.
=> Je le fais, tout est validé et j'ai mon nouveau passe (en clair dans le mail, hashé et crypté en base)
=> Je ne clique pas ou je clique 48h après la demande de regénération, j'obtiens un refus
Je pose la question car parfois il faut d'abord valider qu'on a fait la demande pour suelement là recevoir le nouveau passe.
25 messages
• Page 1 sur 2 • 1, 2
Lectures recommandées sur ce thème :
- Espace membre, sessions et sécurisation en PHP
- Besoin d'avis pour un espace membre PHP/MySQL
- Quel est le meilleur script php pour un espace membre?
- Espace de stockage
- Espace de stockage gratuit?
- Google Docs : un espace de stockage de 1 Go
- Espace de stockage pour le téléchargement
- Quel CMS/CMF pour un site avec zone stockage de fichier par membre ?
- Cryptage de mot de passe
- cryptage mot de passe
Consultez la description détaillée des produits ou services de Google suivants : Google Bombing
Qui est en ligne
Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 1 invité
