Eléphant du PHP |
332 Messages
05 sept. 2006, 11:09
contenant les logins et les mots de passe (cryptés) des inscrits
Toujours bien réfléchir avant de crypter les mots de passe des membres d'un intranet : Est-ce que le cryptage est vraiment nécessaire (niveau de sécurité des informations, qui a accès à la base des mots de passe ?).
Pour une simple raison : le nombre d'utilisateurs qui oublient leur mot de passe est absolument hallucinant, surtout aux retours de vacances. Et donc le nombre de coups de téléphone à l'admin du système, même si tu mets en place un système automatique pour qu'ils puissent récupérer automatiquement les mots de passe (expérience vécue sur de nombreux systèmes).
Avec des mots de passe non cryptés, l'admin répond au téléphone sans problème.
Avec des mots de passe cryptés, il faut mettre en place une procédure de création de nouveau mot de passe.
Attention également à la génération automatique de mots de passe : si l'utilisateur ne peut pas gérer lui même son mot de passe (sa date de naissance, le nom de son gamin ou de son chien, ...), le mot de passe sera inscrit sur un postit collé sur l'écran ou dans le tiroir du bureau.
Entendons-nous bien : je ne dis pas qu'il ne faut pas crypter les mots de passe. Je dis qu'il faut se poser la question : aspect pratique versus sécurité.