Récupération d'un mot de passe par un membre
28 messages • Page 2 sur 2 • 1, 2
Consultez la formation à Google Analytics de WebRankInfo / Ranking Metrics
-

BadProcESs - WRInaute accro

- Messages: 2656
- Inscription: Lun Juil 28, 2003 15:58
Re: Réponse
anthomicro a écrit:sauf si l'internaute met le même mot de passe sur tous les sites qu'il consulte et que le pirate le trace via des infos personnelles
C'est exactement pour cela qu'il est conseillé de crypter les mots de passe.
Un exemple : J'ai déjà vu le cas avec un ami webmaster d'un "grand site" (50 000 visiteurs/jours), celui-ci a faillit être attaqué car un de ses membres l'accusait d'avoir piraté son compte de messagerie personnel via son mot de passe qui, selon ces dires, étaient identique à l'inscription sur ce même site (je vous accorde que c'est compklètement stupide, mais bon c'est comme ca). Et justement mon ami a pu ce "défendre" en retorquant (et en apportant la preuve) que les mots de passe des membres étaient cryptés dans la base du site et qu'il n'avait aucun moyen de les récupérer... Ca n'arrive pas qu'aux autres...
- anthomicro
- WRInaute occasionnel

- Messages: 162
- Inscription: Sam Avr 03, 2004 16:09
Réponse
C'est vrai au sujet des messages privés, tout ce qui est textuel est lisible, et je pense qu'il est inutile de crypter les messages privés dans la base pour les décrypter ensuite, car si l'utilisateur pirate ta base, il a surement les capacités de pirater ton site, donc d'accéder aux fichiers FTP, de décrypter les messages...
Il faut un minimum de protection, mais crypter les données alors qu'on peut accéder à tout le reste en piratant une base...
Il faut un minimum de protection, mais crypter les données alors qu'on peut accéder à tout le reste en piratant une base...
- anthomicro
- WRInaute occasionnel

- Messages: 162
- Inscription: Sam Avr 03, 2004 16:09
Re: Réponse
C'est exactement pour cela qu'il est conseillé de crypter les mots de passe.
Un exemple : J'ai déjà vu le cas avec un ami webmaster d'un "grand site" (50 000 visiteurs/jours), celui-ci a faillit être attaqué car un de ses membres l'accusait d'avoir piraté son compte de messagerie personnel via son mot de passe qui, selon ces dires, étaient identique à l'inscription sur ce même site (je vous accorde que c'est compklètement stupide, mais bon c'est comme ca). Et justement mon ami a pu ce "défendre" en retorquant (et en apportant la preuve) que les mots de passe des membres étaient cryptés dans la base du site et qu'il n'avait aucun moyen de les récupérer... Ca n'arrive pas qu'aux autres..
Heu désolé je n'ai pas vu ton post.
C'est vrai que ça peut te défendre, mais si tu n'as rien à te reprocher il est facile d'obtenrir via la justice l'IP du mec qui t'a piraté ta boite mail, pour ensuite constater que ce n'est pas toi...
1/ transport des données
anthomicro, le raisonnement qui consiste à dire que l'internaute rentre son mdp en clair donc il transite en clair sur le réseau est inexacte. Libre à toi de choisir un protocole qui permet le cryptage des données dès le poste client.
2/coté serveur
la justification de BadProcESs est très juste. Et de toute façon dans une organisation un peu étendue on perd vite la maîtrise de l'ensemble des personnes susceptibles d'accéder aux bases de données dans le cadre normal de leur activité. Si toi tu es réglo, le collègue du bureau à coté peut être pas totalement...
Non je crois vraiment que le cryptage est utile pour la protection de données sensibles. A chacun de déterminer ce qui est sensible ou pas. Mais l'expérience montre que l'incident arrive toujours trop vite et là ou on ne l'attendait pas.
anthomicro, le raisonnement qui consiste à dire que l'internaute rentre son mdp en clair donc il transite en clair sur le réseau est inexacte. Libre à toi de choisir un protocole qui permet le cryptage des données dès le poste client.
2/coté serveur
la justification de BadProcESs est très juste. Et de toute façon dans une organisation un peu étendue on perd vite la maîtrise de l'ensemble des personnes susceptibles d'accéder aux bases de données dans le cadre normal de leur activité. Si toi tu es réglo, le collègue du bureau à coté peut être pas totalement...
Non je crois vraiment que le cryptage est utile pour la protection de données sensibles. A chacun de déterminer ce qui est sensible ou pas. Mais l'expérience montre que l'incident arrive toujours trop vite et là ou on ne l'attendait pas.
- anthomicro
- WRInaute occasionnel

- Messages: 162
- Inscription: Sam Avr 03, 2004 16:09
anthomicro, le raisonnement qui consiste à dire que l'internaute rentre son mdp en clair donc il transite en clair sur le réseau est inexacte. Libre à toi de choisir un protocole qui permet le cryptage des données dès le poste client.
Je parle du protocole HTTP utilisé par 99 % des sites web, qui fait transiter en clair les mots de passe (les étoiles ou points utilisés par windows ne masquent que le mot de passe à l'écran, rien de plus).
a ++
-

BadProcESs - WRInaute accro

- Messages: 2656
- Inscription: Lun Juil 28, 2003 15:58
Re: Réponse
anthomicro a écrit:C'est vrai au sujet des messages privés, tout ce qui est textuel est lisible, et je pense qu'il est inutile de crypter les messages privés dans la base pour les décrypter ensuite, car si l'utilisateur pirate ta base, il a surement les capacités de pirater ton site, donc d'accéder aux fichiers FTP, de décrypter les messages...
Certe, mais pour les mots de passe justement, la règle en la matière est d'utiliser un système de cryptage basé sur le hashage, comme le MD5. Ce système à l'avantage d'être irréversible, donc totalement illisible pour l'éventuel pirate.
Re: Récupération d'un mot de passe par un membre
A quoi bon mettre en place une authentification si tout le monde peut pirater le compte de tout le monde ?max6 a écrit:Je cherche actuelement un script pour récupérer le mot de passe d'un utilisateur qui l'aurait perdu .
Je souhaiterai que par un formulaire , le visiteur en entrant son login puisse récupérer le mot de passe .
Ca c'est un vrai problème : à moins d'ouvrir en HTPPS dès l'accueil (où se trouve la saisie du compte), est-ce qu'on peut crypter le mdp sur le navigateur ? en md5 et en javascript ?anthomicro a écrit:Heu php agit au niveau du serveur, donc ton mot de passe (que l'utilisateur entre en clair dans son formulaire) transitera toujours en clair sur le réseau.
Impec ! md5 est non réversible, en prenant la version de clé la plus élevée possible, c'est encore mieux. La probabilité pour avoir le même résultat sur 32 chiffres en hexadécimal, même sur une chaîne très petite, est très faible.BadProcESs a écrit:Bah pourtant c'est la base de sécurité de crypter les mots de passe dans une bdd, en md5 idéalement. De cette manière, il ne peut y avoir d'ambiguité avec le webmaster et les mots de passe sont irrécupérable, il faut en regénérer un en cas de perte...
S'il peut pirater un mot de passe, il n'aura pas besoin de faire l'effort (à priori plus grand) ni de prendre le risque de pirater ta base. Tout dépend de son but évidemment, mais il s'agit ici à priori de pirater un seul compte.anthomicro a écrit:Mais si quelqu'un arrive à pirater ta base il connaîtra tout le contenu, alors les mots de passe...
Oui d'où l'intérêt d'utiliser un mécanisme de cryptage non réversible : même l'adomistrateur ne peut pas connaître votre mot de passe.BadProcESs a écrit:Et justement mon ami a pu ce "défendre" en retorquant (et en apportant la preuve) que les mots de passe des membres étaient cryptés dans la base du site et qu'il n'avait aucun moyen de les récupérer... Ca n'arrive pas qu'aux autres...
Facile ? si le mec est très compétent, justice ou pas, tu peux toujours courir ! Que ce n'est pas toi ? Prouves que tu n'es pas capable de masquer ton IP ...anthomicro a écrit:si tu n'as rien à te reprocher il est facile d'obtenrir via la justice l'IP du mec qui t'a piraté ta boite mail, pour ensuite constater que ce n'est pas toi...
En cas de non identification d'un tiers, aux yeux de la loi c'est le webmestre qui en prend plein la gueule !
Quelques remarques pour conclure. Quand vous envoyez un mot de passe par email, évitez d'écrire les mots clés (tiens ca me rappelle quelque chose
Ensuite le non réversible c'est bien pour protéger les administrateurs du risque juridique, mais insuffisant en matière de sécurité. Si l'enfoiré chope ma chaine de connexion cryptée, qui ne changera pas tant que mon mdp sera le même, il peut se connecter sous mon compte.
La vraie solution c'est les mots de passe jetables (dynamiques ou one-time passwords) , valables seulement la durée d'une session. Mais on est en loin, très loin ...
Re: Réponse
BadProcESs a écrit:Et justement mon ami a pu ce "défendre" en retorquant (et en apportant la preuve) que les mots de passe des membres étaient cryptés dans la base du site et qu'il n'avait aucun moyen de les récupérer... Ca n'arrive pas qu'aux autres...
Aucun moyen de les récupérer, oui, mais avant de cripter le mdp et de l'enregistrer dans la base, le webmaster y a acces en clair...
-

BadProcESs - WRInaute accro

- Messages: 2656
- Inscription: Lun Juil 28, 2003 15:58
Ouhais mais enfin bon, faut être foutrement tordu pour tenir deux tables de mdp, et surtout aimer prendre des risques !!
lol nous voila dans une grande discussion .
J'avais réfléchi a ce problème déja que si on mettait n'importe quel pseudo ca permettrait à tout le monde d'avoir le mot de passe .
Mais avec une adresse email c'est pareil , on peut rentrer l'adresse email d'un autre membre et avoir son mot de passe .
Meme les deux (login et email) pose les memes problèmes .
Je sais pas comment faire , je crois que je ne vais pas mettre ce système de récupération de mot de passe , ca cause trop de problèmes de gestion .
Merci a tous quand meme .
J'avais réfléchi a ce problème déja que si on mettait n'importe quel pseudo ca permettrait à tout le monde d'avoir le mot de passe .
Mais avec une adresse email c'est pareil , on peut rentrer l'adresse email d'un autre membre et avoir son mot de passe .
Meme les deux (login et email) pose les memes problèmes .
Je sais pas comment faire , je crois que je ne vais pas mettre ce système de récupération de mot de passe , ca cause trop de problèmes de gestion .
Merci a tous quand meme .
max6 a écrit:J'avais réfléchi a ce problème déja que si on mettait n'importe quel pseudo ca permettrait à tout le monde d'avoir le mot de passe .
Mais avec une adresse email c'est pareil , on peut rentrer l'adresse email d'un autre membre et avoir son mot de passe .
Meme les deux (login et email) pose les memes problèmes .
Je sais pas comment faire , je crois que je ne vais pas mettre ce système de récupération de mot de passe , ca cause trop de problèmes de gestion .
Le mot de passe étant envoyé par mail, je ne vois pas comment tu peux y accéder ??
Si vous avez lu les recomendations de la CNIL lorsque vous avez enregistrez votre site (et il doit l'etre si vous avez des "membres") vous avez sans doute vu que OBLIGATOIRE légalement de crypter les mdp. Que ce soit utile ou non n'est pas vraiment le pb, du moment que c'est obligatoire....
(ce post s'autodétruira comme tous mes posts, a la prochaine connection du webmaster...)
(ce post s'autodétruira comme tous mes posts, a la prochaine connection du webmaster...)
BadProcESs a écrit:Ouhais mais enfin bon, faut être foutrement tordu pour tenir deux tables de mdp, et surtout aimer prendre des risques !!
non, j'avais réfléchi à ce problème pour changer la méthode de cryptage sur mon site : il suffit d'attendre que le membre en question se log sur le site... et là on a le mot de passe recherché, pour l'utilisateur de son choix. Bien sûr, il faut que ce membre se connecte, mais c'est fort probable non ?
28 messages • Page 2 sur 2 • 1, 2
Formation recommandée sur ce thème :
Formation Google Analytics : en 2 jours, apprenez comment exploiter l'essentiel des possibilités de l'outil de mesure d'audience de Google. Formation animée par Julien Coquet, expert certifié officiellement par Google Analytics.
Tous les détails sur le site Ranking Metrics : programme, prix, dates et lieux, inscription en ligne.
Lectures recommandées sur ce thème :
- Impact du PageRank dans le positionnement Google
- CSV AdStats v4 : le logiciel pour analyser ses statistiques AdSense
- Google AdWords introduit le concept de niveau de qualité
- Présentation de l'indexation Google - Googlebot, le robot de Google
- Votez pour les meilleurs WRInautes de 2007 !
- 5 fans de VTT chez Google lancent le blog Google Earthlings
- L'indice de densité idéal pour le référencement
- Les meilleurs WRInautes en 2007
- Les sites les plus visibles pour le mot Google
- Recommandation de messages dans le forum WebRankInfo
- Récuperation d'un mot de passe admin IPB
- zone membre : mot de passe automatique ou forcé avec masque
- Afficher le membre connecter au forum et les non membre
- Récupération infos room
- Récupération du PR d'une page
- recuperation du rank alexa
- pb de recuperation de checksum
- récupération d'URL
- Récupération d'info
- mettre le contenu d'un fichier(mot par mot) dans une bdd
- Récupération de l'URL
- Recuperation valeur apres le ?
- récupération automatique du pagerank
- Compteur : Récupération de donnée
- Mieux référencé sur 1 mot qui n'est pas le mot-clé principal
Consultez la description détaillée des produits ou services de Google suivants : Google Bombing
- Calcul d'indice de densité
Cet outil vous permet de calculer l'indice de densité d'un mot-clé d'une page web. Il est calculé à la fois pour la balise TITLE, la balise META description et l'ensemble du texte de la page. - Suggestion de mots-clés
Cet outil vous fournit une liste de mots sémantiquement proches du mot que vous fournissez en entrée. Il peut servir à vous donner des idées de mots à utiliser sur vos pages, voire de contenus à ajouter. - Suggestion de mots-clés Google
Cet outil vous permet d'obtenir une liste de 10 mots ou expressions suggérés par Google sur la base d'un mot que vous fournissez.
Qui est en ligne
Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 1 invité


le forum