#31 2006-12-04 13:01:17

VDigital
Former Piwigo Team
Montpellier (FR)
2005-05-04
15127

Re: sessions standard en 1.6 Vs pseudo sessions 1.5

nicolas a écrit:

En force brute ok mais avec un dictionnaire c'est nettement plus facile.

Il est par contre très facile de rendre inefficace un dictionnaire...
Le mot de passe:
- ne doit pas correspondre à un nom (commun ou propre),
- un ou plusieurs caractères spéciaux
- un ou plusieurs chiffres
- des minuscules et des majuscules.

Alors les dicos? Quelques exemples qu'ils ne devraient pas savoir résoudre:

S_6_10-fi-6L? (Est-ce si difficile?)
Is_IT_2_com-plx? (Is it too complex?)

8-)


Vincent -« Plus vidéaste averti que photographe amateur... »
La galerie - Le blog   

Piwigo est une application libre de gestion de photos en ligne.

Hors ligne

#32 2006-12-04 13:04:13

VDigital
Former Piwigo Team
Montpellier (FR)
2005-05-04
15127

Re: sessions standard en 1.6 Vs pseudo sessions 1.5

PS:

Ç»+Fort

(C'est encore plus fort, les 2 premiers caractères ne sont pas accessibles directement sur les claviers).


Vincent -« Plus vidéaste averti que photographe amateur... »
La galerie - Le blog   

Piwigo est une application libre de gestion de photos en ligne.

Hors ligne

#33 2006-12-04 13:33:08

plg
Équipe Piwigo
Nantes, France, Europe
2002-04-05
12672

Re: sessions standard en 1.6 Vs pseudo sessions 1.5

VDigital, s'il y a bien une chose que l'on ne peut pas contrôler, c'est la qualité des mots de passe choisis par les utilisateurs des multiples installations de PhpWebGallery. Cela dit, rappeler qu'un bon mot de passe protège parfois mieux qu'un bon algo de chiffrement, c'est n'est pas inutile.


Les historiens ont établi que Pierrick était le premier utilisateur connu de Piwigo.

Hors ligne

#34 2006-12-04 13:44:39

Shilda
Membre
Montpellier, France
2006-12-03
29

Re: sessions standard en 1.6 Vs pseudo sessions 1.5

z0rglub a écrit:

Pour "voler" le mot de passe d'un admin, il faut:

1. s'infiltrer sur son ordinateur et lui piquer son cookie

Pour caser un cryptage, il y a peut-être mieux à faire que récupérer un cookie si on arrive à pénétrer sur un ordi :
http://linuxfr.org/2006/11/20/21654.html
Il n'existe pas encore d'exploits utilisant ce principe, et ce n'est pas dit que ça soit possible, mais ça reste un risque potentiel.

Je dis ça, je dis rien, perso je me moque un peu de la sécurité de ma galerie. Si ça peut faire avancer le débat...

Hors ligne

#35 2006-12-05 00:40:56

mathiasm
Former Piwigo Team
2006-02-06
2692

Re: sessions standard en 1.6 Vs pseudo sessions 1.5

nicolas a écrit:

z0rglub a écrit:

Pour "voler" le mot de passe d'un admin, il faut:

1. s'infiltrer sur son ordinateur et lui piquer son cookie

Oui ou passer après lui et récupérer son cookie.

1er cas: on est chez soi, on assume, z0rglub a raison
2e cas: cyber café ou tiers mal protégé voire malveillant => une petite suppression des données privées s'impose, même si elles ne contiennent rien de vital. La problématique est aussi dans l'usage global que font les gens de leur machine.
A partir du moment où tu as saisi le mot de passe, un keylogger suffit si on va par là, même plus besoin du cookie.

J'y pense: si je lui vole son cookie, mot de passe ou pas, j'ai sa session qui roule, donc son profil, donc je change son mot de passe, et la boucle est bouclée. Non?

Mes Newlook, je les cachais sous mes boites de jeux, pas dans un coffre-fort, mais pas sous le matelas non plus. Il faut savoir garder une juste mesure entre ce que tu protèges et comment tu le fais, AM(H?)A.

Hors ligne

#36 2006-12-05 10:46:30

plg
Équipe Piwigo
Nantes, France, Europe
2002-04-05
12672

Re: sessions standard en 1.6 Vs pseudo sessions 1.5

mathiasm, merci pour les arguments que je trouve très pertinents (et notamment l'illustration finale, clap clap).


Les historiens ont établi que Pierrick était le premier utilisateur connu de Piwigo.

Hors ligne

Pied de page des forums

Propulsé par FluxBB

github twitter newsletter Faire un don Piwigo.org © 2002-2024 · Contact