Mauvaises pratiques des générateurs de nombres aléatoires - Commentaires
Mardi 19 août 2008
Mauvaises pratiques des générateurs de nombres aléatoires
A cause de l'initialisation classique, il doit être évident pour tout le monde que ni rand() ni mt_rand() ne sont suffisamment aléatoire pour être utilisé dans un contexte cryptographique. Malheureusement, les programmeurs d'applications Web utilisent rand() ou mt_rand() pour créer des mots de passe, des clés d'activation ou des cookies d'auto-identification. Dans certaines situations, il semble que cette approche soit sécuritaire, car il faudrait deviner 32 caractères, mais aussi les valeurs précédentes. Une attaque est donc difficile à mettre en place.Mais il y a des situations où l'attaque systématique est faisable, voire même inutile.
Une revue des mauvaises pratiques et utilisations des générateurs de nombres aléatoires.
- mt_srand and not so random numbers
News proposée par : LA GLOBULE
Provenance de la news : Nexen
Dernière révision de la news : le 19/08/2008 à 22:23
Télécharger cette news au format PDF
Provenance de la news : Nexen
Dernière révision de la news : le 19/08/2008 à 22:23
Télécharger cette news au format PDFLes commentaires
Il n'y a aucun commentaire pour cette news.
Remonter 
