Attaque d'une page de restauration de mot de passe

le 08/07/2007 à 23:53
Attaque d'une page de restauration de mot de passe
Il existe 4 types de recouvrement d'un mot de passe pour une application Web :
1) la question secrète (attaquée par l'ingénierie sociale)
2) le renvoi du mot de passe (attention, le mot de passe est stocké sans protection!)
3) envoi d'un lien forçant le changement de mot de passe
4) envoi d'un lien avec un nouveau mot de passe

les deux dernières techniques sont vulnérables si les informations aléatoires du lien peuvent être devinées trop facilement. GnuCitizen vous embarque dans une attaque de ces pages.

- Attacking Password Recovery Facilities

Commentaires

Ecrire
Bzh
le 09/07/2007 à 14:01
Bzh
La solution 2 est la plus sur si les accès à la base de données sont bien gérés.

Eh oui, je reste sur mes positions... :p
LA GLOBULE
le 10/08/2007 à 14:57
LA GLOBULE
La première solution est tout de même incroyablement efficace. Car certaines personnes oublient carrément ce qu'elles ont saisies comme réponse (généralement n'importe quoi, en tout cas, pas un truc qui répond à la question).
Ecrire

Ecrire un message

Votre message vient d'être créé avec succès.
LoadingChargement en cours