Guy Roussin, vendredi 10 avril 2009, 09:49:37 CEST > > Bonjour, ’jour,
>[…] > > Mais bon, celui qui contrôle le serveur SSH peut en faire ce > > qu’il veut et la chaîne de caractères qu’est ton mot de passe > > lui est bien accessible… > > Est-ce bien certain ? D’après ce que j’en sais, oui. Après vérification rapide du code, le mot de passe est lu et placé tel quel dans le paquet à envoyer (chiffré). > Même si la connexion est chiffrée l'envoi > du mot de passe ne me paraît pas utile. Un hachage du password > doit suffire non ? sshd doit envoyer le mot de passe au système de gestion des authentifications (c’est-à-dire pam, nss…) pour qu’il soit vérifié. Il faut que tout le monde soit d’accord sur la fonction de hachage… De toutes façons, ce qui est reçu par le serveur est suffisant pour identifier et authentifier l’utilisateur sur la machine. Si le mot de passe est en clair, il peut s’en servir via un client normal, sinon, il suffirait d’un client qui ne re-hache pas le mot de passe récupéré. Aucune sécurité supplémentaire dans ce cas. -- Sylvain Sauvage -- Lisez la FAQ de la liste avant de poser une question : http://wiki.debian.org/fr/FrenchLists Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et "Reply-To:" Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe" vers [email protected] En cas de soucis, contactez EN ANGLAIS [email protected]

