IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

Sécuriser les mots de passes dans une BDD


Sujet :

Langage PHP

  1. #1
    Membre du Club
    Homme Profil pro
    DevOps
    Inscrit en
    Juillet 2014
    Messages
    37
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : DevOps

    Informations forums :
    Inscription : Juillet 2014
    Messages : 37
    Points : 43
    Points
    43
    Par défaut Sécuriser les mots de passes dans une BDD
    Bonjour,

    Je dispose d'un site avec un espace dédié aux membres inscrits.
    Je sécurise cet espace par un formulaire qui vérifie l'id et le mot de passe de l'utilisateur dans une base de données.

    Ma question est la suivante :
    Faut-il qu'à chaque connection de mes membres, le mot de passe stocké et hashé dans ma BDD change par un nouveau hash ?

    Est ce que c'est utile ?

    Merci !

    Cordialement, Guiguir68.

  2. #2
    Membre émérite

    Profil pro
    Inscrit en
    Mai 2008
    Messages
    1 576
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2008
    Messages : 1 576
    Points : 2 440
    Points
    2 440
    Par défaut
    Un hash par définition ne change pas tant que le mot de passe (et le salt associé) ne change pas. Je ne vois donc pas comment tu peux changer ce hash. Dans tous les cas, c'est inutile.

    Tu utilises bien password_hash pour hasher le mot de passe, et password_verify pour le vérifier?

  3. #3
    Membre du Club
    Homme Profil pro
    DevOps
    Inscrit en
    Juillet 2014
    Messages
    37
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : DevOps

    Informations forums :
    Inscription : Juillet 2014
    Messages : 37
    Points : 43
    Points
    43
    Par défaut
    J'avais pensé à cette procédure :
    - Un membre se connecte
    - Après qu'il soit connecté, le mot de passe qu'il vient d'entrer est hashé
    - Ce nouveau hash est ensuite enregistré par dessus le précédant dans la BDD

    Cela permet de ne pas garder longtemps le hash "d'origine" dans la BDD, et de le rendre "dynamique".


    Oui j'utilise bien password_hash et password_verify.

  4. #4
    Modérateur
    Avatar de sabotage
    Homme Profil pro
    Inscrit en
    Juillet 2005
    Messages
    29 208
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Juillet 2005
    Messages : 29 208
    Points : 44 155
    Points
    44 155
    Par défaut
    Quel serait l'interêt ?
    Si un pirate obtient le mot de passe de l'utilisateur, ça ne change rien que tu changes le hash ou non.
    N'oubliez pas de consulter les FAQ PHP et les cours et tutoriels PHP

  5. #5
    Membre expert
    Avatar de Spartacusply
    Homme Profil pro
    Développeur Web
    Inscrit en
    Mai 2011
    Messages
    1 723
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Loire Atlantique (Pays de la Loire)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Mai 2011
    Messages : 1 723
    Points : 3 274
    Points
    3 274
    Par défaut
    C'est complètement inutile si tu cryptes tes mots de passe avec bcrypt et que tu utilises la fonction password_verify.
    Un message utile vous a aidé ? N'oubliez pas le

    www.simplifions.fr - Simplifier vos comptes entre amis !

  6. #6
    Expert éminent sénior

    Homme Profil pro
    Développeur Web
    Inscrit en
    Septembre 2010
    Messages
    5 380
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Septembre 2010
    Messages : 5 380
    Points : 10 410
    Points
    10 410
    Par défaut
    La seule mesure de sécurité efficace en complément de l'utilisation de password_hash + password_verify serait de changer régulièrement de mot de passe. Mais à part ça le changement de hash pour un même mot de passe n'a aucun intérêt comme déjà dit : ça ne représente pas plus de difficulté en cas de piratage de ta bdd puisque le pirate va tenter de retrouver le mot de passe par force brute, et non pas le hash du mot de passe.

  7. #7
    Modératrice
    Avatar de Celira
    Femme Profil pro
    Développeuse PHP/Java
    Inscrit en
    Avril 2007
    Messages
    8 633
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Âge : 39
    Localisation : France

    Informations professionnelles :
    Activité : Développeuse PHP/Java
    Secteur : Industrie

    Informations forums :
    Inscription : Avril 2007
    Messages : 8 633
    Points : 16 372
    Points
    16 372
    Par défaut
    En complément de la remarque d'Abciweb : Tu peux éventuellement forcer tes utilisateurs à changer de mot de passe régulièrement en ajoutant une date d'expiration du mot de passe. Il suffit ensuite de vérifier cette date à la connexion et les rediriger vers une interface de changement de mot de passe si cette date est dépassée.
    Modératrice PHP
    Aucun navigateur ne propose d'extension boule-de-cristal : postez votre code et vos messages d'erreurs. (Rappel : "ça ne marche pas" n'est pas un message d'erreur)
    Cherchez un peu avant poser votre question : Cours et Tutoriels PHP - FAQ PHP - PDO une soupe et au lit !.

    Affichez votre code en couleurs : [CODE=php][/CODE] (bouton # de l'éditeur) et [C=php][/C]

Discussions similaires

  1. Annuler mot de passe d'une session
    Par kovrov dans le forum Sécurité
    Réponses: 0
    Dernier message: 11/12/2009, 15h45
  2. mot de passe pour une application access
    Par samirasanae dans le forum IHM
    Réponses: 2
    Dernier message: 18/07/2008, 11h22
  3. batch - ajouter un mot de passe a une session
    Par koKoTis dans le forum Windows
    Réponses: 2
    Dernier message: 28/03/2007, 16h27
  4. [VB6] Utilsation du mot de passe d'une session
    Par sovo dans le forum VB 6 et antérieur
    Réponses: 12
    Dernier message: 13/04/2006, 17h44
  5. sécuriser le mot de passe dans une page asp
    Par Redouane dans le forum ASP
    Réponses: 2
    Dernier message: 10/03/2004, 21h16

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo