IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

Sécuriser les mots de passes dans une BDD


Sujet :

Langage PHP

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre averti
    Homme Profil pro
    DevOps
    Inscrit en
    Juillet 2014
    Messages
    37
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : DevOps

    Informations forums :
    Inscription : Juillet 2014
    Messages : 37
    Par défaut Sécuriser les mots de passes dans une BDD
    Bonjour,

    Je dispose d'un site avec un espace dédié aux membres inscrits.
    Je sécurise cet espace par un formulaire qui vérifie l'id et le mot de passe de l'utilisateur dans une base de données.

    Ma question est la suivante :
    Faut-il qu'à chaque connection de mes membres, le mot de passe stocké et hashé dans ma BDD change par un nouveau hash ?

    Est ce que c'est utile ?

    Merci !

    Cordialement, Guiguir68.

  2. #2
    Membre Expert

    Profil pro
    Inscrit en
    Mai 2008
    Messages
    1 576
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2008
    Messages : 1 576
    Par défaut
    Un hash par définition ne change pas tant que le mot de passe (et le salt associé) ne change pas. Je ne vois donc pas comment tu peux changer ce hash. Dans tous les cas, c'est inutile.

    Tu utilises bien password_hash pour hasher le mot de passe, et password_verify pour le vérifier?

  3. #3
    Membre averti
    Homme Profil pro
    DevOps
    Inscrit en
    Juillet 2014
    Messages
    37
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : DevOps

    Informations forums :
    Inscription : Juillet 2014
    Messages : 37
    Par défaut
    J'avais pensé à cette procédure :
    - Un membre se connecte
    - Après qu'il soit connecté, le mot de passe qu'il vient d'entrer est hashé
    - Ce nouveau hash est ensuite enregistré par dessus le précédant dans la BDD

    Cela permet de ne pas garder longtemps le hash "d'origine" dans la BDD, et de le rendre "dynamique".


    Oui j'utilise bien password_hash et password_verify.

  4. #4
    Modérateur
    Avatar de sabotage
    Homme Profil pro
    Inscrit en
    Juillet 2005
    Messages
    29 208
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Juillet 2005
    Messages : 29 208
    Par défaut
    Quel serait l'interêt ?
    Si un pirate obtient le mot de passe de l'utilisateur, ça ne change rien que tu changes le hash ou non.
    N'oubliez pas de consulter les FAQ PHP et les cours et tutoriels PHP

  5. #5
    Membre Expert
    Avatar de Spartacusply
    Homme Profil pro
    Développeur Web
    Inscrit en
    Mai 2011
    Messages
    1 723
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Loire Atlantique (Pays de la Loire)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Mai 2011
    Messages : 1 723
    Par défaut
    C'est complètement inutile si tu cryptes tes mots de passe avec bcrypt et que tu utilises la fonction password_verify.

  6. #6
    Expert confirmé

    Homme Profil pro
    Développeur Web
    Inscrit en
    Septembre 2010
    Messages
    5 422
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Septembre 2010
    Messages : 5 422
    Par défaut
    La seule mesure de sécurité efficace en complément de l'utilisation de password_hash + password_verify serait de changer régulièrement de mot de passe. Mais à part ça le changement de hash pour un même mot de passe n'a aucun intérêt comme déjà dit : ça ne représente pas plus de difficulté en cas de piratage de ta bdd puisque le pirate va tenter de retrouver le mot de passe par force brute, et non pas le hash du mot de passe.

Discussions similaires

  1. Annuler mot de passe d'une session
    Par kovrov dans le forum Sécurité
    Réponses: 0
    Dernier message: 11/12/2009, 15h45
  2. mot de passe pour une application access
    Par samirasanae dans le forum IHM
    Réponses: 2
    Dernier message: 18/07/2008, 11h22
  3. batch - ajouter un mot de passe a une session
    Par koKoTis dans le forum Windows
    Réponses: 2
    Dernier message: 28/03/2007, 16h27
  4. [VB6] Utilsation du mot de passe d'une session
    Par sovo dans le forum VB 6 et antérieur
    Réponses: 12
    Dernier message: 13/04/2006, 17h44
  5. sécuriser le mot de passe dans une page asp
    Par Redouane dans le forum ASP
    Réponses: 2
    Dernier message: 10/03/2004, 21h16

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo