Pourquoi ton site préféré ne connaît-il pas ton mot de passe ?
Un site bien conçu vérifie ton mot de passe sans jamais le connaître. Dans les années 1970, Unix laissait même tout le monde lire le fichier des mots de passe brouillés.
▶ Lancer l'histoireUn site bien conçu ne stocke jamais ton mot de passe. Il en stocke une empreinte, un « hash » : une suite de caractères de longueur fixe, obtenue en faisant passer ton mot de passe dans une fonction mathématique à sens unique. Cette fonction se calcule vite dans un sens, mais il est pratiquement impossible de revenir en arrière : personne, pas même le site, ne peut retrouver ton mot de passe à partir de l'empreinte. Quand tu te connectes, le site fait passer ce que tu viens de taper dans la même fonction et vérifie que les deux empreintes correspondent.
Ces empreintes sont aussi très sensibles : change une seule lettre et le résultat n'a plus rien à voir. Un mot de passe presque juste ne révèle donc rien.

Deux astuces rendent les empreintes volées bien moins utiles. La première, c'est le sel : une valeur aléatoire créée pour chaque compte et mélangée au mot de passe avant le hachage. Sans sel, tous ceux qui ont choisi le même mot de passe auraient la même empreinte, et les pirates pourraient les retrouver dans d'immenses tables précalculées. La seconde, c'est la lenteur : le hachage des mots de passe est volontairement lent, si bien qu'un pirate qui vole une base de données ne peut tester qu'un nombre limité de mots de passe par seconde.
Ces idées sont plus vieilles que le Web. Dans les années 1970, les ordinateurs Unix rangeaient les empreintes salées des mots de passe dans un fichier que tous les utilisateurs pouvaient lire, en comptant sur la fonction à sens unique pour faire son travail. En 1978, Robert Morris invente crypt, la première fonction de hachage de mots de passe volontairement lente. Des ordinateurs plus rapides ont fini par la rendre cassable : voilà pourquoi les systèmes actuels deviennent toujours plus lents, exprès.
Quiz
0/3
Récap
Les sites stockent un sel et une empreinte lente, jamais ton mot de passe : se connecter, c'est faire correspondre des empreintes.
Le fait surprenant · Le hachage des mots de passe est volontairement lent, pour freiner les essais des pirates.
Liens
- 🔓 Pourquoi une équipe de NBA a-t-elle remis les formulaires fiscaux de tous ses employés à un escroc ?
- 🔑 Pourquoi un code peut-il rester incassable même si tout le monde sait comment il fonctionne ?
- 🔑 Comment un ordinateur sait-il qu'un fichier n'a pas été modifié ?
- 💡 Comment 0 et 1 suffisent-ils à écrire tous les nombres et toutes les lettres ?
Sources (4)
Pas de source, pas d'affirmation. Chacun des 16 faits de cette leçon renvoie à au moins une de ces sources.