IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

JavaScript Discussion :

Fonction de hashage


Sujet :

JavaScript

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre éclairé

    Profil pro
    Pompier
    Inscrit en
    Janvier 2010
    Messages
    391
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Pompier

    Informations forums :
    Inscription : Janvier 2010
    Messages : 391
    Par défaut Fonction de hashage
    bonjour, je n'y connais rien en javascript.
    Je ne comprends pas comment fonctionne ce code

    Code html : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    <script type="text/javascript" src="sha1hash.js"></script>
    <form method="post" action="" id="connexion-form" name="connexion-form" onsubmit="sha1hash(this.mdp, this.sha1mdp);">
    	Pseudo : <input type="text" name="login" id="login" size="20" autocomplete="off">
    	Mot de passe : <input type="password" name="mdp" size="20" />
    	<input type="hidden" name="sha1mdp" value="" />
    	<input value="Valider" id="Valider" type="submit" class="bouton">
    </form>

    le but étant de transferer vers un formulaire "login.php" le mot de pas codé.
    Comment en cliquant sur "Valider" dans ce formulaire, ça envoi la valeur codée?

  2. #2
    Expert confirmé
    Avatar de sekaijin
    Homme Profil pro
    Urbaniste
    Inscrit en
    Juillet 2004
    Messages
    4 205
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : France, Yvelines (Île de France)

    Informations professionnelles :
    Activité : Urbaniste
    Secteur : Santé

    Informations forums :
    Inscription : Juillet 2004
    Messages : 4 205
    Par défaut
    ben sans le code de la fonction on peux pas trop se prononcer

    je dirais que la fonction remplace la valeur du champ mdp par la valeur encodée.

    A+JYT

  3. #3
    Membre éclairé

    Profil pro
    Pompier
    Inscrit en
    Janvier 2010
    Messages
    391
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Pompier

    Informations forums :
    Inscription : Janvier 2010
    Messages : 391
    Par défaut
    en fait j'ai lu ce tuto

    http://guillaume-affringue.developpe...?page=3#LIII-A

    mais les deux liens vers les fichiers zip sont des liens morts.
    donc je n'ai pas les codes.

    je suppose néanmoins que le fichier sha1mdp.js doit hasher le mdp en lui ajoutant un grain de sel, du style

    Code php : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    <?php
    $password=sha1((this.mdp)GDS);
    ?>

    Si j'ai bien compris,
    quand j'appui sur "valider", c'est le formulaire "sha1mdp.js" qui se lance de façon "invisible" pour un hackeur?
    Mais comment la valeur, passe du formulaire sha1mdp.js vers le formulaire contrôle identification.

    Code html : Sélectionner tout - Visualiser dans une fenêtre à part
    <input type="hidden" name="sha1mdp" value="" />
    ça correspond à quoi concrêtement

  4. #4
    Expert confirmé
    Avatar de sekaijin
    Homme Profil pro
    Urbaniste
    Inscrit en
    Juillet 2004
    Messages
    4 205
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : France, Yvelines (Île de France)

    Informations professionnelles :
    Activité : Urbaniste
    Secteur : Santé

    Informations forums :
    Inscription : Juillet 2004
    Messages : 4 205
    Par défaut
    dans ton html tu as <form ... onsubmit="sha1hash(this.mdp, this.sha1mdp);" donc lorsque tu appuis sur le bouton cette méthode est appelée

    si elle retroune true le formulaire et soumis sinon il ne l'est pas.

    sans le code de la fonction sha1hash on ne peux pas t'en dire plus
    A+JYT

  5. #5
    Membre éclairé

    Profil pro
    Pompier
    Inscrit en
    Janvier 2010
    Messages
    391
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Pompier

    Informations forums :
    Inscription : Janvier 2010
    Messages : 391
    Par défaut
    ok,
    on est d'accord que lorsque je clique sur bouton hash1mdp.js s'effectue.


    PRIMO
    Confirme-tu que les valeurs login et mdp ne sont pas vues par un pirate.
    hash1mdp est effectué côté client ou serveur?

    SECONDO
    Si le test renvoi "true"
    $_POST[login] et $_POST[login] sont envoyés en claire?

    TERSIO
    Il y a-t-il un moyen pour qu'à partir du formulaire hash1mdp.js,
    je renvoie une valeur pour le champs
    Code html : Sélectionner tout - Visualiser dans une fenêtre à part
    <input type="hidden" name="sha1mdp" value="" />
    ET que je vide le champs mdp

    Ce qui fait que sur ma page de contrôle identifiant, je test le doublon "login-sha1mdp"

  6. #6
    Membre Expert
    Avatar de Kaamo
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Avril 2007
    Messages
    1 165
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 38
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2007
    Messages : 1 165
    Par défaut
    Ce qui se passe quand l'utilisateur clique sur le buton "Valider" :
    - crypter le mot de passe que l'utilisateur a saisi (input name="mdp")
    - mettre le mot de passe ainsi crypté dans l'input caché (input name="sha1mdp")
    - effacer le contenu de l'input name="mdp"
    - le tout est envoyé au serveur

    Là, deux cas possible :
    Si le lcient a désactivé javascript, le cryptage ne s'est pas effectué. Du coup tu dois prévoir le cryptage coté serveur. Par contre, si javascript est bien activé alors la chaine reçue (name="sha1mdp") est déjà cryptée.


    Cette méthode permet de protéger les mots de passe utilisateurs s'il y a un vol de session par un hacker. Comme le mentionne l'article, Yahoo! utilise ce procédé mais avec MD5 apparemment. Le fichier js est visible en clair ici : http://us.js2.yimg.com/us.js.yimg.co...in_md5_1_12.js. EN fouillant sur le net, tu trouveras forcément une fonction javascript qui hash du sha1
    Mais, la fonction ne crypte pas le login. A toi d'ajouter ça, c'est exactement la même logique que pour le mot de passe

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Fonction de hashage (Wong)
    Par Marwabch dans le forum Traitement d'images
    Réponses: 4
    Dernier message: 18/06/2015, 14h32
  2. Tutoriel Guava, partie 8 : fonctions de hashage et I/O
    Par thierryler dans le forum API standards et tierces
    Réponses: 0
    Dernier message: 06/03/2014, 21h17
  3. Fonction de hashage tel que MD5
    Par bebemyouler dans le forum MATLAB
    Réponses: 1
    Dernier message: 04/07/2013, 18h38
  4. Fonction de hashage SHA-1 en VBScript
    Par gderenne dans le forum ASP
    Réponses: 1
    Dernier message: 25/07/2007, 19h06

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo