Empêché l'enregistrement du password en claire par l'utilisateur

Résolu
kribac Messages postés 104 Date d'inscription   Statut Membre Dernière intervention   -  
kribac Messages postés 104 Date d'inscription   Statut Membre Dernière intervention   -
Bonjour,

J'ai un site web ou j'enregistre les mots de passe hashé ET en Claire pendant l'inscription , et la j'ai eu un utilisateur qui s'est enregistrer sachant que le champ du pass_claire est VIDE !! mais pass_haché est rempli , l'utilisateur pe il échappé et empêché l'enregistrement de son mot de passe en claire ?? si OUI comment ?
A voir également:

2 réponses

Utilisateur anonyme
 
Bonjour

À mon avis, ton visiteur n'a rien fait de spécial. Il a simplement laissé le mot de passe vide, ou avec un ou des espaces. Il ne l'a sans doute pas fait exprès.
Mais la signature d'un mot de passe vide n'est pas vide, elle, donc tu vois quelque chose dans pass_haché.
Si tu n'as pas pris de précautions dans ton code pour vérifier la longueur des mots de passe, ou la présence d'espaces, ce que tu observes est complètement normal.
0
kribac Messages postés 104 Date d'inscription   Statut Membre Dernière intervention   10
 
MERCI pour votre réponse Le père

j'ai essayer de m'inscrire avec un mot de passe qui contient un espace , il l'enregistre en claire normalement tel qu'il est , et laisser le mot de passe vide complètement c'est impossible , j'ai un Control
0
totoyo47 Messages postés 260 Date d'inscription   Statut Membre Dernière intervention   134
 
Peux-tu nous copier le code qui vérifie la validité du mot de passe ?
0
kribac Messages postés 104 Date d'inscription   Statut Membre Dernière intervention   10
 
Bonjour,

le champ du formulaire password il ya required donc c'est pas possible de continué sans rien remplir .

<input id="txtPdw" name="pass" type="password"  required >


c'est le seule Control que j'ai sur le mot de passe , il faut que je renforce ça je suppose mais avec quoi ? et l'utilisateur a réussi a laisser le champ vide , alors une mauvaise intention et c'est fait exprès ?
0
totoyo47 Messages postés 260 Date d'inscription   Statut Membre Dernière intervention   134
 
Si, c'est tout à fait possible : https://www.lije-creative.com/script-php-faille/
0
totoyo47 Messages postés 260 Date d'inscription   Statut Membre Dernière intervention   134
 
En regardant le code html (qui est public), le "pirate" a toutes les informations pour bricoler une requête avec un mot de passe vide. Le "required" n'y changera rien.
Tu dois vérifier, côté serveur, par exemple avec un script php, que les données reçues sont correctes.
0
kribac Messages postés 104 Date d'inscription   Statut Membre Dernière intervention   10
 
ah d'accord , donc je vérifie si mon champ pass n'est pas vide et qu'il ne contient pas d'espace par exemple , sinon il ne pe pa s'inscrire
0