IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Java Discussion :

Sécurité stockage password


Sujet :

Java

  1. #1
    Membre du Club
    Homme Profil pro
    Technicien réseaux et télécoms
    Inscrit en
    Avril 2007
    Messages
    87
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 31
    Localisation : Belgique

    Informations professionnelles :
    Activité : Technicien réseaux et télécoms
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Avril 2007
    Messages : 87
    Points : 56
    Points
    56
    Par défaut Sécurité stockage password
    Bonjour,

    Que me conseilleriez-vous pour stocker des mots de passe dans une BDD.
    Sha1 semble devenir obsolète, je pensais me tourner vers Sha256 ou Bcrypt.

    Il faudra que cela soit compatible avec PHP.

    Merci d'avance.

  2. #2
    Rédacteur

    Avatar de autran
    Homme Profil pro
    Développeur Java
    Inscrit en
    Février 2015
    Messages
    1 241
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Var (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Développeur Java
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Février 2015
    Messages : 1 241
    Points : 7 653
    Points
    7 653
    Billets dans le blog
    55
    Par défaut
    SHA256 --> je dirai même SHA512
    Il ne faut pas se demander si on est trop parano mais si on l'est assez.

    Mais il faut aussi savoir si tu veux que ce soit le SGBD qui te calcule le hash ou ton appli
    Si c'est le SGBD alors tout dépend du SGBD
    Si c'est l'appli tout dépend de ton langage.
    Pour PHP tu as la fonction mhash()

    Mais tu sais qu'ici on est sur un forum JAVA

    Bonne continuation
    Développeur Java
    Site Web

  3. #3
    Membre du Club
    Homme Profil pro
    Technicien réseaux et télécoms
    Inscrit en
    Avril 2007
    Messages
    87
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 31
    Localisation : Belgique

    Informations professionnelles :
    Activité : Technicien réseaux et télécoms
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Avril 2007
    Messages : 87
    Points : 56
    Points
    56
    Par défaut
    Ok merci.

    Je développe une application en fait, d'où la nécessité que ce soit compatible à la fois avec Java et PHP.
    Car l'utilisateur peut s'authentifier via l'appli et je ne souhaite pas que le mot de passe transite en clair (hash avant envoi de la requête HTTP).

    A moins que ça ne fasse double emploi si j'utilise HTTPS ?

  4. #4
    Modérateur

    Profil pro
    Inscrit en
    Septembre 2004
    Messages
    12 551
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2004
    Messages : 12 551
    Points : 21 607
    Points
    21 607
    Par défaut
    Il y a rarement double emploi en sécurité.

    En l'occurrence, si tu fais un hash, rien ne peut justifier de le faire moins bon.
    Et si tu ne fais pas de hash, dans ce cas, d'une part l'application stocke le mot de passe de son côté, ce qui rend possible que des pirates aillent le trouver ; et d'autre part cela rend possible une attaque man-in-the-middle complexe (car bon, c'est pas facile de faire ça sur du HTTPS, mais impossible ça n'existe pas.)
    N'oubliez pas de consulter les FAQ Java et les cours et tutoriels Java

Discussions similaires

  1. Fenêtre de sécurité Login + Password
    Par moilou2 dans le forum IHM
    Réponses: 0
    Dernier message: 27/05/2008, 15h17
  2. [Sécurité] Stockage des mots de passe
    Par Jesmar dans le forum Langage
    Réponses: 4
    Dernier message: 29/03/2007, 21h05
  3. [Sécurité] sécurité login password
    Par jc_cornic dans le forum Langage
    Réponses: 17
    Dernier message: 08/10/2006, 15h21
  4. [Sécurité] squirrelmail : password md5
    Par lodan dans le forum Langage
    Réponses: 4
    Dernier message: 25/09/2006, 09h32
  5. Sécurité, hooks, password et XDB
    Par MagicTiti dans le forum XMLRAD
    Réponses: 3
    Dernier message: 28/12/2004, 12h18

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo