0%
Authentification avec Spring Security

Authentification

Des utilisateurs réels, des mots de passe correctement hachés, des échecs bien gérés.

15-20 min

Authentification avec Spring Security

Le jour où une base de données fuite, la seule chose qui protège encore vos utilisateurs est la manière dont leurs mots de passe ont été stockés. Ce n'est pas une hypothèse pessimiste : des dizaines de millions de comptes circulent dans des listes publiques, et l'immense majorité provient de bases où les mots de passe étaient en clair, ou hachés avec un algorithme conçu pour être rapide. Un mot de passe haché en MD5 se retrouve en quelques secondes sur un GPU d'occasion.

L'authentification est donc le point du cours où l'exactitude compte le plus. Le reste — les règles d'URL, les rôles, les jetons — protège une session ; le hachage protège vos utilisateurs après l'incident, y compris sur les autres sites où ils ont réutilisé le même mot de passe.

Spring Security prend cette question au sérieux, au point de refuser de démarrer si vous stockez un mot de passe sans indiquer l'algorithme employé. Cette leçon montre comment brancher vos propres utilisateurs, quel encodeur choisir, et comment gérer les échecs sans offrir à un attaquant la liste de vos comptes valides.

Commentaires

Les commentaires sont alimentés par GitHub Discussions

Connectez-vous avec GitHub pour participer à la discussion

Lien copié !