IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

SESSION WEB : Secret (hash) en MD5, est-ce suffisant ?


Sujet :

Sécurité

  1. #1
    Membre actif
    Avatar de Le Barde
    Homme Profil pro
    Chanteur
    Inscrit en
    Juillet 2007
    Messages
    343
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Loiret (Centre)

    Informations professionnelles :
    Activité : Chanteur

    Informations forums :
    Inscription : Juillet 2007
    Messages : 343
    Points : 259
    Points
    259
    Par défaut SESSION WEB : Secret (hash) en MD5, est-ce suffisant ?
    Bonjour,

    J'utilise actuellement un framework de conception web, et je viens de voir un fichier qui génère un jeton (hash) pour chaque session.

    Une question : étant donné que MD5 a été résolu (i.e. son piratage est facile), ceci n'est-il pas un gros problème ? Dois-je changer la méthode ?

    Merci pour vos réponses.
    Hayiiiiiiiiiiiiii !

  2. #2
    Inactif  


    Homme Profil pro
    Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Inscrit en
    Décembre 2011
    Messages
    9 012
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 31
    Localisation : France, Loire (Rhône Alpes)

    Informations professionnelles :
    Activité : Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Secteur : Enseignement

    Informations forums :
    Inscription : Décembre 2011
    Messages : 9 012
    Points : 23 211
    Points
    23 211
    Par défaut
    Bonjour,

    Actuellement, on arrive en effet à provoquer des collisions, mais il reste encore un peu difficile de falsifier des documents en gardant la même empreinte MD5.
    Après, il faudrait nous en dire plus sur l'utilisation de ton jeton MD5 et à partir que quoi il est calculé.

    Aujourd'hui, on recommande d'utiliser le SHA-2 (ou le SHA-3).

  3. #3
    Modérateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber Sécurité
    Inscrit en
    Mai 2004
    Messages
    10 149
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Manager / Cyber Sécurité

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 149
    Points : 28 116
    Points
    28 116
    Par défaut
    Bonjour,

    MD5 n'est pas cassé, mais on peut effectivement trouver "facilement" des collisions, et c'est pour ça qu'on recommande d'utiliser autre chose.

    Dans ton cas, savoir si c'est suffisant ou non est impossible sans plus d'informations, notamment sur ce sur quoi est calculé le MD5 :
    Dans le cadre des téléchargements de logiciels, on utilise toujours le MD5, et le risque de problèmes est très faible, pour la raison suivante : je fais une archive, et je mets sur la page de téléchargement le MD5. Mettons maintenant qu'une autre personne s'amuse à introduire un virus dans mon archive : il peut trouver une collision de MD5, mais être capable de faire une archive de taille équivalente avec le même MD5 que le miens est mision quasi impossible.
    "La route est longue, mais le chemin est libre" -- https://framasoft.org/
    Les règles du forum

  4. #4
    Membre actif
    Avatar de Le Barde
    Homme Profil pro
    Chanteur
    Inscrit en
    Juillet 2007
    Messages
    343
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Loiret (Centre)

    Informations professionnelles :
    Activité : Chanteur

    Informations forums :
    Inscription : Juillet 2007
    Messages : 343
    Points : 259
    Points
    259
    Par défaut
    Excellent, merci pour la réponse ! Pour l'instant je reste donc comme ça... Il s'agit du framework Sailsjs.
    Hayiiiiiiiiiiiiii !

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. développeur JAVA web .NET windows vista Business est il adapté ?
    Par storm_2000 dans le forum Windows Vista
    Réponses: 3
    Dernier message: 14/07/2008, 17h55
  2. Contexte d'une session web
    Par LEK dans le forum IIS
    Réponses: 0
    Dernier message: 30/01/2008, 15h16
  3. Réponses: 4
    Dernier message: 29/08/2007, 22h54
  4. Réponses: 0
    Dernier message: 15/06/2006, 07h41
  5. Réponses: 3
    Dernier message: 01/05/2006, 13h27

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo