IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Java Discussion :

Avis stockage mots de passe


Sujet :

Sécurité Java

  1. #1
    Membre du Club
    Inscrit en
    Décembre 2008
    Messages
    136
    Détails du profil
    Informations forums :
    Inscription : Décembre 2008
    Messages : 136
    Points : 64
    Points
    64
    Par défaut Avis stockage mots de passe
    Bonjour,

    je vais vous faire part de mes interrogations / idées, étant à la recherche d'idées et d'avis.
    J'ai une application java, avec un fichier properties contenant différents mot de passe pour des bases de données. Il faut que de nouveaux mots de passes puissent etre ultérieurement générés.
    J'ai encrypté ces mots de passe avec jasypt.
    Le problème que je rencontre, c'est que le mot de passe de decryptage, il faut bien que je le stocke quelque part.

    Je pensais donc faire ca de la maniere suivante :
    - Faire un petit jar, contenant dans le code source le mot de passe de decryptage, et permettant de generer des mots de passe crypté.s
    Ce programme ne serait accessible qu'à un nombre restreint de personnes.
    - Dans mon application principale (accessible a tout le monde ), demander en parametre le mot de passe de decryptage, puis, s'il est juste, autoriser le programme a decrypter les informations du fichier properties,
    et donc avoir accces aux bases de données.

    Mes connaissances en sécurité informatique étant plus que limités, je voulais avoir votre avis par rapport à ca (complètement abbérant, il y a mieux, etc )

    Merci d'avance !

    Cordialement

  2. #2
    Expert éminent sénior
    Avatar de Marco46
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Août 2005
    Messages
    4 413
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Août 2005
    Messages : 4 413
    Points : 19 609
    Points
    19 609
    Par défaut
    Citation Envoyé par SebastianPx Voir le message
    Bonjour,
    Faire un petit jar, contenant dans le code source le mot de passe de decryptage, et permettant de generer des mots de passe crypté.s
    Ce programme ne serait accessible qu'à un nombre restreint de personnes.
    Inacceptable d'un point de vue sécurité. N'importe qui peut décompiler le jar et le .class pour obtenir le mot de passe.

    On ne met jamais rien en dur dans son code, c'est le mal absolu, pire que Sauron ou Dark Vador.

    Tu peux tourner la sauce dans tous les sens, mais à un moment ou à un autre il faudra bien que ton utilisateur saisisse un mot de passe.

Discussions similaires

  1. Stockage mot de passe [dcpcrypt]
    Par Fenix01 dans le forum Langage
    Réponses: 13
    Dernier message: 14/12/2009, 16h57
  2. Auto connexion sans stockage mot de passe
    Par K20 dans le forum Sécurité
    Réponses: 4
    Dernier message: 27/10/2008, 21h01
  3. Stockage mot de passe
    Par tnarol dans le forum Windows
    Réponses: 4
    Dernier message: 12/03/2007, 20h58
  4. [10gR2] Stockage de mots de passe
    Par hotkebab99 dans le forum Oracle
    Réponses: 7
    Dernier message: 10/02/2006, 15h01
  5. stockage de mot de passe. ASP contre md5
    Par christel1982 dans le forum ASP
    Réponses: 15
    Dernier message: 02/12/2005, 08h45

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo