Rechercher : dans
Par :

Crypter mot de passe dans une url

Dernière réponse le 25 jan 2009 à 06:11:36 koukaratcha, le 25 fév 2002 à 10:20:15 
 Signaler ce message aux modérateurs

Je développe un site Intranet avec des pages ASP et il y a une page qui est accésible par mot de passe et login.
Je passe ensuite ces paramètres dans l'URL pour la page suivante.
Je voudrais que le mot de passe soit masquer ou crypter.

Si qqc connait un scripte, merci d'avance..

Meilleures réponses pour « Crypter mot de passe dans une url » dans :
Comment changer mon mot de passe sous WLM/MSN VoirPour changer son mot de passe Windows Live Messenger, il suffit d'utiliser l'interface prévue à cet effet : http://memberservicesnet.passport.net/memberservice.srf?lc=1036 Si vous avez perdu votre mot de passe, merci de vous référer à...
[MSN] Mot de passe perdu VoirVous avez perdu ou oublié votre mot de passe d'accès à un service MSN ou Hotmail ? Vous êtes dans l'un de ces trois cas : 1er cas : Vous avez oublié votre mot de passe mais connaissez la réponse à la question secrète et/ou vous avez une...

1

NTVCM, le 25 fév 2002 à 10:31:46

Si tu remplis un formulaire pour entrer le pass, utilise la methode POST plutot que GET, les variables ne sont pas dans l'URL, donc plus de séurité!

Pour les récuperer, c'est

var = request("nom_du_champ")

@+
NTVCM

Répondre à NTVCM

2

koukaratcha, le 25 fév 2002 à 10:42:49

Oui mais il faut que je garder ce mot de passe pour d'autres page et je ne veux pas utiliser des variables de session.

As tu une autre soluce STP ?

Répondre à koukaratcha

3

NTVCM, le 25 fév 2002 à 10:48:49

Je vois que les cookies ou une sauvegarde dans un fichier ou une base de données...

@+
NTVCM

Répondre à NTVCM

4

koukaratcha, le 25 fév 2002 à 10:52:14

Moi je pense à une fonction qui transforme la chaine de caractères en caractères aléatoires ?

Tu penses que c possible?

Répondre à koukaratcha

5

NTVCM, le 25 fév 2002 à 10:55:34

Le GET et le POST fonctionnent de la même manière, si tu as un code en GET qui tourne, en POST ça doit tourner aussi...

Pour ce qui est du cryptage, ça doit être faisable, je suis actuellement confronté au même problème (intranet en ASP, login/password, ...) mais avec le POST ça me suffit, en tout cas pour l'instant ;)

@+
NTVCM

Répondre à NTVCM

6

sebsauvage, le 25 fév 2002 à 17:00:42

Bouh... les enfants, un mot de passe dans l'URL ou dans le cookies ?
Très mauvaise idée.

Démonstration : quelqu'un est en train de se balader sur le site.
Je lance mon sniffer, je trouve le mot de passe chiffré dans l'URL ou dans le cookie => il me suffit de me rendre à la même adresse et je peux me balader sur le site en son nom !

Sécurité quasi-nulle... à partir du moment où on sait utiliser un sniffer.

Sur notre site de e-commerce, on fait comme cela:
Tout le site est en HTTPS (SSL over HTTP).
L'utilisateur se log sur le site (login/mot de passe) et reçoit un cookie contenant un numéro de session (et surtout pas le mot de passe).
On ne peut ainsi pas voler sa sessions (les URL et les cookies sont chiffrés par SSL).
Le seul moyen de lui voler sa session est de lui piquer son cookie sur sa machine (mais comme nous utilisons des cookies non-persistant, c'est impossible puisque le cookie n'est jamais écrit sur disque dur).

Ne *jamais* mettre le mot de passe dans l'URL ou dans le cookie, même chiffré.

Répondre à sebsauvage

7

 jpjp, le 25 jan 2009 à 06:11:36

Bonjour j'utilise une méthode post pour identifier mes utilisateurs j'avais cru comprendre que c'était sécurisé de cette manière donc je m'amusais avec mon renifleur et qu'elle surprise je vois mon mot de passe en clair :s et il en de même pour le hashage en md5 ( il suffit de déhasher) y a t'il un moyen de sécuriser cette transmition ?

Répondre à jpjp