[spip-dev] contôle de la modification du mot de passe

Salut,

j'ai ouvert chantier ouvert pour le ticket #599.
http://trac.rezo.net/trac/spip/changeset/8247

J'aimerais bien profiter du JS md5 là-dessus, est-ce que c'est jouable ?

Ce qui serait top, c'est que ce script (md5.js) soit aussi utilisé quand on modifie le mot de passe dans l'espace privé. les aleas sont connus quand on est en mode édition, il "n'y aurait qu'à" faire intervenir le script au bon endroit... mais je ne trouve pas le bon endroit... :slight_smile:

j'ai ouvert chantier ouvert pour le ticket #599.
http://trac.rezo.net/trac/spip/changeset/8247

J'aimerais bien profiter du JS md5 là-dessus, est-ce que c'est jouable ?

A priori non, puisqu'il faut recevoir le mot de passe en clair si on veut
pouvoir générer le fichier (old style) .htpasswd

md5() ne fait que du mélange, c'est pas de la cryptographie à clé publique

-- Fil

Fil a écrit :

j'ai ouvert chantier ouvert pour le ticket #599.
http://trac.rezo.net/trac/spip/changeset/8247

J'aimerais bien profiter du JS md5 là-dessus, est-ce que c'est jouable ?

A priori non, puisqu'il faut recevoir le mot de passe en clair si on veut
pouvoir générer le fichier (old style) .htpasswd

md5() ne fait que du mélange, c'est pas de la cryptographie à clé publique

-- Fil

bon, alors on clos le ticket 599.

mais la question se pose toujours pour la page de modif des auteurs :slight_smile:

Bonjour,

on pourrait peut-être aussi plancher sur la possibilité de changer le
mécanisme d'initialisation du mot de passe lors de l'inscription.

Je serais personnellement pour que SPIP permette des mécanismes autre
: par exemple, qu'il génère un mot de passe aléatoire (affiché sur le
site sous forme d'image, et éventuellement, lorsque la config le
permet, envoyé à l'utilisateur par mail).

On peut imagine un mécanisme d'activation utilisant ensuite ce mot de passe.

L'avantage c'est qu'ainsi aucune information ne circule en clair
(ailleurs que via la messagerie) ou n'est exploitable par un tiers.

Enfin, c'est juste une idée en l'ai car pour l'instant je suis
incapable d'implémenter ça proprement. :wink:

.Gilles

>A priori non, puisqu'il faut recevoir le mot de passe en clair si on veut
>pouvoir générer le fichier (old style) .htpasswd
>
>md5() ne fait que du mélange, c'est pas de la cryptographie à clé publique
>
>-- Fil
>
bon, alors on clos le ticket 599.

mais la question se pose toujours pour la page de modif des auteurs :slight_smile:

Ah bin non, c'est le même problème : tant qu'on voudra avoir la possibilité
de générer un .htpasswd, il faut avoir la valeur à mettre dedans. A moins de
la faire calculer par le client, avec un script ad hoc, il faut passer le
mot en clair pour que le serveur mette la bonne data dans le champ htpass.

-- Fil

Ah bin non, c'est le même problème : tant qu'on voudra avoir
la possibilité de générer un .htpasswd, il faut avoir la
valeur à mettre dedans. A moins de la faire calculer par le
client, avec un script ad hoc, il faut passer le mot en clair
pour que le serveur mette la bonne data dans le champ htpass.

Et il n'est pas possible de faire hasher par le serveur le contenu du
password avant la comparaison avec le contenu de .htpasswd ?

> Ah bin non, c'est le même problème : tant qu'on voudra avoir
> la possibilité de générer un .htpasswd, il faut avoir la
> valeur à mettre dedans. A moins de la faire calculer par le
> client, avec un script ad hoc, il faut passer le mot en clair
> pour que le serveur mette la bonne data dans le champ htpass.

Et il n'est pas possible de faire hasher par le serveur le contenu du
password avant la comparaison avec le contenu de .htpasswd ?

C'est bien ce que font apache et tous les scripts qui exploitent .htpasswd,
oui. Le truc qu'il faudrait faire, c'est demander au *client* (donc en
javascript) de renvoyer le passwd hashé au format .htpasswd, du moins lors
de la création/modification du pass. Tout est possible, c'est que des
octets, il faut juste trouver les bons :slight_smile:

-- Fil