Page 1 sur 1

[R] Mot de passe indétectable

Posté : lun. 09 juil. 2012 13:28
par Wardow
Bonjour, j'ai pensé a un petit script pour rendre un mot de passe indétectable, voici le script :

Code : Tout sélectionner

#include <Crypt.au3>

$mdp = "Ô-úÂÙJžÁ"

$mdpUser = InputBox("mot de passe","Veuillez entrer le mot de passe")
$mdpUserEncrypt = _Crypt_EncryptData($mdpUser,$mdpUser,$CALG_RC2)
If $mdpUserEncrypt = $mdp Then
    MsgBox ("0","","Accés autorisé")
    Exit
Else
    MsgBox ("0","","Accés refusé")
    Exit
EndIf
Pouvez vous me dire ci c'est vraiment indétectable ou pas ?
Le mot de passe est : test

Le mot de passe contenu dans $mdp a été obtenu en cryptant grâce a un autre script le mot "test" avec comme clé "test" et l’algorithme $CALG_RC2

Re: [..] Mot de passe indétectable

Posté : lun. 09 juil. 2012 13:35
par TommyDDR
La question à déjà été posé mainte et mainte fois.
Et de toute façon même si vous arrivez à faire un "mot de passe" indétectable, celui-ci est inutile !
Il ne sert qu'à bloqué une partie du script.

Vous n'avez donc qu'à recompiler le script sans

Code : Tout sélectionner

If $mdpUserEncrypt = $mdp Then
Admettons que le mot de passe serve pour une connexion à un serveur dans ce cas il y a 2 solutions, soit vous l'envoyez en claire au serveur (un petit MsgBox avant l'envoi pour l'afficher).
Soit vous le cryptez et l'envoyez crypté mais même dans ce cas, il suffirait de mettre une MsgBox vu que le serveur attend un mot de passe crypter, cela ne sert à rien de l'avoir en clair.

Bref : Mettez vous en tête que (surtout en autoit) vous ne pourrez jamais sécuriser un script (Vive les logiciels libre !)

Re: [..] Mot de passe indétectable

Posté : lun. 09 juil. 2012 13:37
par Wardow
Ah bah oui ... je suis vraiment stupide bon je met en résolu, désolé du dérangement.

Re: [R] Mot de passe indétectable

Posté : lun. 09 juil. 2012 14:38
par timmalos
Je ne dirais pas que vous êtes stupide, car si vous n'avez jamais entendu parler d'une fonction de hashage c'est une belle découverte que vous avez faite la , avec quelques siècles de retard mais toujorus bon à prendre ;)

Crypter son mot de passe par lui même revient à pratiquer un codage pour lequel on ne peut revenir en arrière, c'est déjà ce qui est pratiqué pour les sites internet par exemple.
Dans la base de donnée d'un site n'est JAMAIS stocké votre mot de passe en clair (Sauf chez Sony 8) )
On stocke toujours une empreinte de votre mot de passe.
Quand vous vous inscrivez, on applique l'algorithme de hashage (le plus souvent sha1 en ce moment, même si pas le plus sécurisé, et on croise encore du md5).
Par exemple si votre mot de passe est 'autoit' on stocke le sha1('autoit') soit 87af56c94cfa8d625416140f3fc7f0760b531993

Quand vous vous connectez, on applique la meme opération au mot de passe rentré puis on compare les 2 empreintes. Si elles sont egales, alors le mot de passe est egale, et vous pouvez rentrer. Mais à aucun moment on ne connait le VRAI mot de passe.

Du coup, si un pirate s'introduit dans la base de donnée, il n'a (théoriquement) pas accès à votre reel mot de passe et si vous l'avez utilisé plusieurs fois pour des sites différents vous ne craigniez rien.

Re: [R] Mot de passe indétectable

Posté : lun. 09 juil. 2012 14:55
par TommyDDR
En relisant mon post je parait un peu dur...
Je précise que celui-ci n'était là qu'à titre informative, aucune réprimande ne s'y est glissé ^^

Non vous n'êtes pas stupide, et c'est toujours bon de se pencher sur la question de la sécurité

Re: [R] Mot de passe indétectable

Posté : lun. 09 juil. 2012 15:48
par Wardow
Merci pour vos réponses, j'ai dit que j'étais stupides car je n'avais pas penser qu'il suffisait de reprendre le code pour juste enlever une petite ligne, ce a quoi je n'avais pas penser.

Mais par contre si on crypte le nom d'un programme qui se lancerais si le mot de passe est bon, la c'est sécurisé ??