Imprimer le mot de passe Utilisateur

Bonjour à tous,

J'ai besoin en PHP de récupérer en CLAIR la valeur du mot de passe de l'AUTEUR, dans la table il est codé et lorsque que je fais

echo $pass;

j'ai le mot de passe codé, existe-t'il un filtre qui permet de l'avoir en clair ?

Merci de vos réponse

Pascal

le mot de passe est crypté avec un algo unidirectionnel (c'est pas comme ca qu'on dit mais je me souviens plus du bon terme). Grosso modo, ca signifie qu'on prend un mot en clair, on lui applique un ensemble de fonctions et on recupere la version cryptée du mot d'origine. Ce resultat est sensé etre unique. 2 mots de depart ne pourront jamais avoir le meme resultat. le unidirectionnel signifie qu'il n'est pas possible a partir du mot crypte, de retrouver le mot en clair. La seule solution pour atteindre ce but (grosso modo hein) est d'essayer toutes les combinaisons de mots en clair pour voir si la version cryptée correspond a celle qu'on cherche (ca s'appelle le brute force).

Donc, pour faire court et repondre a ta question : Non, ce n'est pas possible. Si tu veux le mot de passe en clair, enregistre le dans une autre table au moment de la creation/modification. CE que personnellement je te deconseille.

Chag

Le 08/01/2010 09:14, pascal a écrit :

Bonjour à tous,

J'ai besoin en PHP de récupérer en CLAIR la valeur du mot de passe de
l'AUTEUR, dans la table il est codé et lorsque que je fais

echo $pass;

j'ai le mot de passe codé, existe-t'il un filtre qui permet de l'avoir
en clair ?

Merci de vos réponse

Pascal

_______________________________________________
liste spip
spip@rezo.net - désabonnement : envoyer un mail à spip-off@rezo.net

Infos et archives : http://listes.rezo.net/mailman/listinfo/spip
Discuter chez rezo.net

Documentation de SPIP : http://www.spip.net/

Irc : de l'aide à toute heure : http://spip.net/irc

--
Samuel BENARD
GaiaService
06-61-84-44-10

bonjour,
on dit aussi algorithme irréversible ou non réversible, au choix,
puis jouer avec des mots de passe en clair c’est peu être pas très prudent et même déconseillé.
(à quoi ça sert que spip ce décarcasse à crypter ? si c’est pour ouvrir toutes les portes et les fenêtres dans son dos ?)
cordialement

samuel a écrit :

bobof a écrit :

bonjour,
on dit aussi algorithme irréversible ou non réversible, au choix,
puis jouer avec des mots de passe en clair c'est peu être pas très prudent et même déconseillé.
(à quoi ça sert que spip ce décarcasse à crypter ? si c'est pour ouvrir toutes les portes et les fenêtres dans son dos ?)

Je suis bien d'accord avec toi, mais c'est le client qui le demande :frowning:

cordialement

samuel a écrit :

le mot de passe est crypté avec un algo unidirectionnel (c'est pas comme ca qu'on dit mais je me souviens plus du bon terme). Grosso modo, ca signifie qu'on prend un mot en clair, on lui applique un ensemble de fonctions et on recupere la version cryptée du mot d'origine. Ce resultat est sensé etre unique. 2 mots de depart ne pourront jamais avoir le meme resultat. le unidirectionnel signifie qu'il n'est pas possible a partir du mot crypte, de retrouver le mot en clair. La seule solution pour atteindre ce but (grosso modo hein) est d'essayer toutes les combinaisons de mots en clair pour voir si la version cryptée correspond a celle qu'on cherche (ca s'appelle le brute force).

Donc, pour faire court et repondre a ta question : Non, ce n'est pas possible. Si tu veux le mot de passe en clair, enregistre le dans une autre table au moment de la creation/modification. CE que personnellement je te deconseille.

Je suis bien d'accord avec toi, mais c'est le client qui le demande :frowning:

Chag

Le 08/01/2010 09:14, pascal a écrit :

Bonjour à tous,

J'ai besoin en PHP de récupérer en CLAIR la valeur du mot de passe de
l'AUTEUR, dans la table il est codé et lorsque que je fais

echo $pass;

j'ai le mot de passe codé, existe-t'il un filtre qui permet de l'avoir
en clair ?

Merci de vos réponse

Pascal

_______________________________________________
liste spip
spip@rezo.net - désabonnement : envoyer un mail à spip-off@rezo.net

Infos et archives : http://listes.rezo.net/mailman/listinfo/spip
Discuter chez rezo.net

Documentation de SPIP : http://www.spip.net/

Irc : de l'aide à toute heure : http://spip.net/irc

--

Signalez vos spams d'un simple clic. www.signal-spam.fr <https://www.signal-spam.fr/&gt;

bonjour,

pascal a écrit :

bobof a écrit :

bonjour,
on dit aussi algorithme irréversible ou non réversible, au choix,
puis jouer avec des mots de passe en clair c'est peu être pas très prudent et même déconseillé.
(à quoi ça sert que spip ce décarcasse à crypter ? si c'est pour ouvrir toutes les portes et les fenêtres dans son dos ?)

Je suis bien d'accord avec toi, mais c'est le client qui le demande :frowning:

est-il informé des risques ?
perso j'ouvrirai le parapluie sur ma tête !

cordialement

samuel a écrit :

le mot de passe est crypté avec un algo unidirectionnel (c'est pas comme ca qu'on dit mais je me souviens plus du bon terme). Grosso modo, ca signifie qu'on prend un mot en clair, on lui applique un ensemble de fonctions et on recupere la version cryptée du mot d'origine. Ce resultat est sensé etre unique. 2 mots de depart ne pourront jamais avoir le meme resultat. le unidirectionnel signifie qu'il n'est pas possible a partir du mot crypte, de retrouver le mot en clair. La seule solution pour atteindre ce but (grosso modo hein) est d'essayer toutes les combinaisons de mots en clair pour voir si la version cryptée correspond a celle qu'on cherche (ca s'appelle le brute force).

Donc, pour faire court et repondre a ta question : Non, ce n'est pas possible. Si tu veux le mot de passe en clair, enregistre le dans une autre table au moment de la creation/modification. CE que personnellement je te deconseille.

Je suis bien d'accord avec toi, mais c'est le client qui le demande :frowning:

Chag

Le 08/01/2010 09:14, pascal a écrit :

Bonjour à tous,

J'ai besoin en PHP de récupérer en CLAIR la valeur du mot de passe de
l'AUTEUR, dans la table il est codé et lorsque que je fais

echo $pass;

j'ai le mot de passe codé, existe-t'il un filtre qui permet de l'avoir
en clair ?

Merci de vos réponse

Pascal

_______________________________________________
liste spip
spip@rezo.net - désabonnement : envoyer un mail à spip-off@rezo.net

Infos et archives : http://listes.rezo.net/mailman/listinfo/spip
Discuter chez rezo.net

Documentation de SPIP : http://www.spip.net/

Irc : de l'aide à toute heure : http://spip.net/irc

--

Signalez vos spams d'un simple clic. www.signal-spam.fr <https://www.signal-spam.fr/&gt;

--
Signalez vos spams d'un simple clic. www.signal-spam.fr
<https://www.signal-spam.fr/&gt;

pascal a écrit :

bobof a écrit :

bonjour,
on dit aussi algorithme irréversible ou non réversible, au choix,
puis jouer avec des mots de passe en clair c'est peu être pas très prudent et même déconseillé.
(à quoi ça sert que spip ce décarcasse à crypter ? si c'est pour ouvrir toutes les portes et les fenêtres dans son dos ?)

Je suis bien d'accord avec toi, mais c'est le client qui le demande :frowning:

Ben faut lui expliquer au client que c'est pas bien

cordialement

samuel a écrit :

le mot de passe est crypté avec un algo unidirectionnel (c'est pas comme ca qu'on dit mais je me souviens plus du bon terme). Grosso modo, ca signifie qu'on prend un mot en clair, on lui applique un ensemble de fonctions et on recupere la version cryptée du mot d'origine. Ce resultat est sensé etre unique. 2 mots de depart ne pourront jamais avoir le meme resultat. le unidirectionnel signifie qu'il n'est pas possible a partir du mot crypte, de retrouver le mot en clair. La seule solution pour atteindre ce but (grosso modo hein) est d'essayer toutes les combinaisons de mots en clair pour voir si la version cryptée correspond a celle qu'on cherche (ca s'appelle le brute force).

Donc, pour faire court et repondre a ta question : Non, ce n'est pas possible. Si tu veux le mot de passe en clair, enregistre le dans une autre table au moment de la creation/modification. CE que personnellement je te deconseille.

Je suis bien d'accord avec toi, mais c'est le client qui le demande :frowning:

Ben faut lui expliquer au client que c'est pas bien

Chag

Le 08/01/2010 09:14, pascal a écrit :

Bonjour à tous,

J'ai besoin en PHP de récupérer en CLAIR la valeur du mot de passe de
l'AUTEUR, dans la table il est codé et lorsque que je fais

echo $pass;

j'ai le mot de passe codé, existe-t'il un filtre qui permet de l'avoir
en clair ?

Merci de vos réponse

Pascal

_______________________________________________

quel en sont les raisons pour en arriver à envisager cette options ?

pascal a écrit :

bobof a écrit :

bonjour,
on dit aussi algorithme irréversible ou non réversible, au choix,
puis jouer avec des mots de passe en clair c'est peu être pas très prudent et même déconseillé.
(à quoi ça sert que spip ce décarcasse à crypter ? si c'est pour ouvrir toutes les portes et les fenêtres dans son dos ?)

Je suis bien d'accord avec toi, mais c'est le client qui le demande :frowning:

cordialement

samuel a écrit :

le mot de passe est crypté avec un algo unidirectionnel (c'est pas comme ca qu'on dit mais je me souviens plus du bon terme). Grosso modo, ca signifie qu'on prend un mot en clair, on lui applique un ensemble de fonctions et on recupere la version cryptée du mot d'origine. Ce resultat est sensé etre unique. 2 mots de depart ne pourront jamais avoir le meme resultat. le unidirectionnel signifie qu'il n'est pas possible a partir du mot crypte, de retrouver le mot en clair. La seule solution pour atteindre ce but (grosso modo hein) est d'essayer toutes les combinaisons de mots en clair pour voir si la version cryptée correspond a celle qu'on cherche (ca s'appelle le brute force).

Donc, pour faire court et repondre a ta question : Non, ce n'est pas possible. Si tu veux le mot de passe en clair, enregistre le dans une autre table au moment de la creation/modification. CE que personnellement je te deconseille.

Je suis bien d'accord avec toi, mais c'est le client qui le demande :frowning:

Chag

Le 08/01/2010 09:14, pascal a écrit :

Bonjour à tous,

J'ai besoin en PHP de récupérer en CLAIR la valeur du mot de passe de
l'AUTEUR, dans la table il est codé et lorsque que je fais

echo $pass;

j'ai le mot de passe codé, existe-t'il un filtre qui permet de l'avoir
en clair ?

Merci de vos réponse

Pascal

_______________________________________________
liste spip
spip@rezo.net - désabonnement : envoyer un mail à spip-off@rezo.net

Infos et archives : http://listes.rezo.net/mailman/listinfo/spip
Discuter chez rezo.net

Documentation de SPIP : http://www.spip.net/

Irc : de l'aide à toute heure : http://spip.net/irc

--

Signalez vos spams d'un simple clic. www.signal-spam.fr <https://www.signal-spam.fr/&gt;

--
Signalez vos spams d'un simple clic. www.signal-spam.fr
<https://www.signal-spam.fr/&gt;

N'oublie pas que le client... C'est un client. pas un tech :slight_smile: Informe le bien des risques. indique lui également qu'il existe une procedure de reinit des password.

Chag

Le 08/01/2010 09:55, pascal a écrit :

bobof a écrit :

bonjour,
on dit aussi algorithme irréversible ou non réversible, au choix,
puis jouer avec des mots de passe en clair c'est peu être pas très
prudent et même déconseillé.
(à quoi ça sert que spip ce décarcasse à crypter ? si c'est pour
ouvrir toutes les portes et les fenêtres dans son dos ?)

Je suis bien d'accord avec toi, mais c'est le client qui le demande :frowning:

cordialement

samuel a écrit :

le mot de passe est crypté avec un algo unidirectionnel (c'est pas
comme ca qu'on dit mais je me souviens plus du bon terme). Grosso
modo, ca signifie qu'on prend un mot en clair, on lui applique un
ensemble de fonctions et on recupere la version cryptée du mot
d'origine. Ce resultat est sensé etre unique. 2 mots de depart ne
pourront jamais avoir le meme resultat. le unidirectionnel signifie
qu'il n'est pas possible a partir du mot crypte, de retrouver le mot
en clair. La seule solution pour atteindre ce but (grosso modo hein)
est d'essayer toutes les combinaisons de mots en clair pour voir si
la version cryptée correspond a celle qu'on cherche (ca s'appelle le
brute force).

Donc, pour faire court et repondre a ta question : Non, ce n'est pas
possible. Si tu veux le mot de passe en clair, enregistre le dans une
autre table au moment de la creation/modification. CE que
personnellement je te deconseille.

Je suis bien d'accord avec toi, mais c'est le client qui le demande :frowning:

Chag

Le 08/01/2010 09:14, pascal a écrit :

Bonjour à tous,

J'ai besoin en PHP de récupérer en CLAIR la valeur du mot de passe de
l'AUTEUR, dans la table il est codé et lorsque que je fais

echo $pass;

j'ai le mot de passe codé, existe-t'il un filtre qui permet de l'avoir
en clair ?

Merci de vos réponse

Pascal

_______________________________________________
liste spip
spip@rezo.net - désabonnement : envoyer un mail à spip-off@rezo.net

Infos et archives : http://listes.rezo.net/mailman/listinfo/spip
Discuter chez rezo.net

Documentation de SPIP : http://www.spip.net/

Irc : de l'aide à toute heure : http://spip.net/irc

--

Signalez vos spams d'un simple clic. www.signal-spam.fr
<https://www.signal-spam.fr/&gt;

_______________________________________________
liste spip
spip@rezo.net - désabonnement : envoyer un mail à spip-off@rezo.net

Infos et archives : http://listes.rezo.net/mailman/listinfo/spip
Discuter chez rezo.net

Documentation de SPIP : http://www.spip.net/

Irc : de l'aide à toute heure : http://spip.net/irc

--
Samuel BENARD
GaiaService
06-61-84-44-10

Le 8 janvier 2010 09:36, samuel <samuel@gaiaservice.fr> a écrit :

Donc, pour faire court et repondre a ta question : Non, ce n'est pas
possible. Si tu veux le mot de passe en clair, enregistre le dans une autre
table au moment de la creation/modification. CE que personnellement je te
deconseille.

Il me semble de le cryptage est MD5, non ? Si oui, il pourrait
utiliser les décripteurs MD5 en ligne ? (ex au pif venant de google:
http://www.md5decrypter.com/ )

--
Bertrand

Je crois qu'il est crypté sur 2 passes :
passage en MD5 puis le résultat à nouveau passé en MD5

Bernard

MARNE Bertrand a écrit :

Le 8 janvier 2010 09:36, samuel <samuel@gaiaservice.fr> a écrit :
  

Donc, pour faire court et repondre a ta question : Non, ce n'est pas
possible. Si tu veux le mot de passe en clair, enregistre le dans une autre
table au moment de la creation/modification. CE que personnellement je te
deconseille.

Il me semble de le cryptage est MD5, non ? Si oui, il pourrait
utiliser les décripteurs MD5 en ligne ? (ex au pif venant de google:
http://www.md5decrypter.com/ )

--
Bernard Blazin - Développement Internet Ingénieur ENSAM promo 1978

Bernard Blazin Point Com

9 rue de la Rose
77320 Montolivet
Tel 01 64 20 98 49
http://www.bernardblazin.com

bonjour,

MARNE Bertrand a écrit :

  
Donc, pour faire court et repondre a ta question : Non, ce n'est pas
possible. Si tu veux le mot de passe en clair, enregistre le dans une autre
table au moment de la creation/modification. CE que personnellement je te
deconseille.

    

Il me semble de le cryptage est MD5, non ? Si oui, il pourrait
utiliser les décripteurs MD5 en ligne ? (ex au pif venant de google:
 )
  

inopérant ce truc ! et heureusement !

oui enfin, ce genre de site est basé sur une base de donnée de mots avec leur hash correspondant sur l'un de ces sites, 3'000'000 de demandes et 'seulement' 230'000 reponses.

De plus, il me semble que le mot de passe n'est pas juste encrypte en md5, il y a concatenation de 2 trucs mais je ne me souviens plus a quel moment. il y a une valeur aleatoire dedans, justement pour ne pas pouvoir le decrypter facilement

Chag

Le 08/01/2010 10:22, MARNE Bertrand a écrit :

Le 8 janvier 2010 09:36, samuel<samuel@gaiaservice.fr> a écrit :

Donc, pour faire court et repondre a ta question : Non, ce n'est pas
possible. Si tu veux le mot de passe en clair, enregistre le dans une autre
table au moment de la creation/modification. CE que personnellement je te
deconseille.

Il me semble de le cryptage est MD5, non ? Si oui, il pourrait
utiliser les décripteurs MD5 en ligne ? (ex au pif venant de google:
http://www.md5decrypter.com/ )

--
Samuel BENARD
GaiaService
06-61-84-44-10

pascal a écrit :

on dit aussi algorithme irréversible ou non réversible, au choix,
puis jouer avec des mots de passe en clair c'est peu être pas très prudent et même déconseillé.
(à quoi ça sert que spip ce décarcasse à crypter ? si c'est pour ouvrir toutes les portes et les fenêtres dans son dos ?)

Je suis bien d'accord avec toi, mais c'est le client qui le demande :frowning:

Une solution générale (pas spécialement pour SPIP...) :
- Quand un auteur veut s'inscrire, c'est toi (ou un admin) qui le fait et qui donne le mot de passe.
- Tu stockes les mots de passe donnés dans un endroit sûr (fichier OOo Calc crypté par exemple, dans un volume truecrypt) chez toi.
- Quand un auteur demande son mdp tu sors ton fichier...
- Si néanmoins l'auteur a changé le mdp, tu le réinitialises avec un nouveau mdp.

--
Sergio
Éditions Touchalon: htpp://touchalon.free.fr
Soutenez le libre: http://www.framasoft.org

Le 8 janvier 2010 10:30, bobof <bof-bof@sfr.fr> a écrit :

Il me semble de le cryptage est MD5, non ? Si oui, il pourrait
utiliser les décripteurs MD5 en ligne ? (ex au pif venant de google:
http://www.md5decrypter.com/ )

inopérant ce truc ! et heureusement ! :stuck_out_tongue:

Ce site peut-être je l'ai pris au pif, mais j'en ai déjà testé
plusieurs très efficaces (décryptages avec des dicos) pour renverser
du MD5...

Si dans Spip c'est du double MD5, il faudra des dico exprès pour...

--
Bertrand

Le 8 janvier 2010 10:59, Sergio <serge.laposte@delbono.net.invalid> a écrit :

pascal a écrit :

on dit aussi algorithme irréversible ou non réversible, au choix,
puis jouer avec des mots de passe en clair c'est peu être pas très
prudent et même déconseillé.
(à quoi ça sert que spip ce décarcasse à crypter ? si c'est pour ouvrir
toutes les portes et les fenêtres dans son dos ?)

Je suis bien d'accord avec toi, mais c'est le client qui le demande :frowning:

Une solution générale (pas spécialement pour SPIP...) :
- Quand un auteur veut s'inscrire, c'est toi (ou un admin) qui le fait et
qui donne le mot de passe.
- Tu stockes les mots de passe donnés dans un endroit sûr (fichier OOo Calc
crypté par exemple, dans un volume truecrypt) chez toi.
- Quand un auteur demande son mdp tu sors ton fichier...
- Si néanmoins l'auteur a changé le mdp, tu le réinitialises avec un nouveau
mdp.

A quoi sert l'email ???

Quand un user demande un user/pass,je lui demande son mail, je créé
l'user avec un pass bidon , puis je passe sur un autre navigateur pour
demander un mot de passe via mail.

Il recoit un lien pour avoir son propre mot de passe.

Il n'y a rien demoins organisé qu'une liste de mot de passe, de tte
facon, un admin peut toujours réinitialisé le mot de passe.