IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

JSF Java Discussion :

y' a-t-il un risque lorsque le mot de passe() ?


Sujet :

JSF Java

  1. #1
    Membre régulier Avatar de spring.time
    Femme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2011
    Messages
    294
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Âge : 33

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Décembre 2011
    Messages : 294
    Points : 84
    Points
    84
    Par défaut y' a-t-il un risque lorsque le mot de passe() ?
    Salut tout le monde,
    j'utilise un managed Bean qui stocke un login et un mot de passe de l'authentification.
    ce Bean est de scope Session, pour que je puisse afficher le nom de celui qui est connectée, sur toutes les pages.
    est ce que c'est dangereux de mettre le mot de passe dans la session de managedbean ? si oui, est ce qu'il y'a une alternative ?
    merci par avance

  2. #2
    Expert éminent sénior
    Avatar de tchize_
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Avril 2007
    Messages
    25 481
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : Belgique

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2007
    Messages : 25 481
    Points : 48 806
    Points
    48 806
    Par défaut
    Est-ce dangereux? Oui, c'est une donnée sensible, il est toujours dangereux de la conserver plus de temps que nécessaire. Les beans en scope session peuvent être sérializé par le conteneur sur le disque, par exemple => Tu peux retrouver le mot de passe en clair sur le disque. C'est pas bien. Tu peux avoir un bug dans ton code qui exposerait le bean session, ce qui pourrait amener à montrer le mot de passe sur la page web, pas cool.


    Je dirais que le plus propre, serait d'utiliser au moins un bean request scope et d'en retirer le mot de passe dès l'action d'authentification passée. Rien ne t'empêche, dans l'action, de définir une autre variable "user" sur le session bean pour garder la trace de l'utilisateur.

Discussions similaires

  1. Faire apparaître des points noirs lorsque l'utilisateur entre son mot de passe
    Par Marc22 dans le forum Balisage (X)HTML et validation W3C
    Réponses: 2
    Dernier message: 26/05/2010, 17h36
  2. Réponses: 2
    Dernier message: 17/02/2010, 08h00
  3. [RegEx] insertion de lien lorsque un mot est reconnu
    Par kyfran14 dans le forum Langage
    Réponses: 7
    Dernier message: 13/10/2009, 11h35
  4. Mot de passe en dur dans une page php, risqué?
    Par silver.spike dans le forum Langage
    Réponses: 1
    Dernier message: 19/12/2007, 10h47
  5. Réponses: 2
    Dernier message: 17/09/2006, 19h21

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo