Le 31 juillet 2008 03:13, <gilles.vincent@gmail.com> a écrit :
Author: gilles.vincent@gmail.com
Date: Thu Jul 31 03:13:00 2008
New Revision: 21812Log:
Remplacement de md5 par SHA-256 dans le cryptage des mots de passeJ'ai créé ce plugin pour consolider le mécanisme actuel de cryptage
des mots de passe
Super !
Le mieux serait d'avoir un écran qui demande, au moment de
l'activation, le mot de passe de l'admin pour remplacer celui en md5
par celui en SHA-256.
Eventuellement, vu que l'activation se fait quand on est déjà connecté en tant qu'admin, tu mets l'info en session qu'il faut changer le mot de passe au cours de la procédure d'install, et tu te branches sur un pipeline qui permet de forcer l'affichage du formulaire à la place de l'interface de SPIP si l'info est en session, comme lors des upgrades de bdd.
A noter qu'une fois activé, plus aucun mot de passe de la base ne sera
reconnu (car leur empreinte utilise md5 au lieu de SHA).
Serait-il envisageable de laisser l'authentification possible sur le md5, mais de demander à l'utilisateur de changer son mot de passe dès sa première connexion ?
Sinon, sur des sites avec beaucoup d'utilisateurs, ça risque d'être pénible.
-Nicolas
--
Nicolas « Brush » HOIZEY
Blog, photos, veille Internet, etc. : http://www.gasteroprod.com/
Architectures nouvelles technologies : http://www.clever-age.com/