<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Tuyau rapide : Génération de mots de passe aléatoires depuis le shell</title>
	<atom:link href="http://www.daviddallet.com/weblog/posts/2009/03/20/password-hexadecimal-mot-passe-shell-sha1sum/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.daviddallet.com/weblog/posts/2009/03/20/password-hexadecimal-mot-passe-shell-sha1sum/</link>
	<description>"[The patent system 's] purpose was to help society rather than to help inventors." -- Richard Stallman</description>
	<lastBuildDate>Thu, 15 Jul 2010 05:23:17 +0200</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.4</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>By: David Dallet (ddmdllt)</title>
		<link>http://www.daviddallet.com/weblog/posts/2009/03/20/password-hexadecimal-mot-passe-shell-sha1sum/#comment-1196</link>
		<dc:creator>David Dallet (ddmdllt)</dc:creator>
		<pubDate>Thu, 02 Apr 2009 22:45:36 +0000</pubDate>
		<guid isPermaLink="false">http://www.ddmdllt.org/weblog/?p=308#comment-1196</guid>
		<description>Oui, les solutions de bonne qualité pour générer des mots de passe ne manquent pas, et le but de mon post n&#039;est pas de les présenter...

J&#039;ai volontairement voulu me restreindre à quelque chose qui respecte les trois critères suivants :
* un peu &quot;pédagogique&quot; au sujet du shell (le mot &quot;pédagogique&quot; ayant pour moi une signification différente de celle d&#039;une certaine ministre de la culture avec son projet &quot;HADOPI&quot;)
* ne nécessite aucune installation sur un système GNU/Linux à peu près &quot;habituel&quot;
* et bien sûr n&#039;est pas un service distant</description>
		<content:encoded><![CDATA[<p>Oui, les solutions de bonne qualité pour générer des mots de passe ne manquent pas, et le but de mon post n&#8217;est pas de les présenter&#8230;</p>
<p>J&#8217;ai volontairement voulu me restreindre à quelque chose qui respecte les trois critères suivants :<br />
* un peu &#8220;pédagogique&#8221; au sujet du shell (le mot &#8220;pédagogique&#8221; ayant pour moi une signification différente de celle d&#8217;une certaine ministre de la culture avec son projet &#8220;HADOPI&#8221;)<br />
* ne nécessite aucune installation sur un système GNU/Linux à peu près &#8220;habituel&#8221;<br />
* et bien sûr n&#8217;est pas un service distant</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: djib</title>
		<link>http://www.daviddallet.com/weblog/posts/2009/03/20/password-hexadecimal-mot-passe-shell-sha1sum/#comment-1194</link>
		<dc:creator>djib</dc:creator>
		<pubDate>Thu, 02 Apr 2009 09:11:58 +0000</pubDate>
		<guid isPermaLink="false">http://www.ddmdllt.org/weblog/?p=308#comment-1194</guid>
		<description>Autre solution : apg</description>
		<content:encoded><![CDATA[<p>Autre solution : apg</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: David Dallet (ddmdllt)</title>
		<link>http://www.daviddallet.com/weblog/posts/2009/03/20/password-hexadecimal-mot-passe-shell-sha1sum/#comment-1153</link>
		<dc:creator>David Dallet (ddmdllt)</dc:creator>
		<pubDate>Mon, 23 Mar 2009 19:36:01 +0000</pubDate>
		<guid isPermaLink="false">http://www.ddmdllt.org/weblog/?p=308#comment-1153</guid>
		<description>Oui... Enfin il y a vraiment une bonne raison de mettre des guillemets à &quot;date&quot;, puisqu&#039;ici seul une quantité exprimée en nanosecondes est gardée (pour la commande &quot;date&quot;, la sortie d&#039;uptime complète l&#039;info).

Pour déterminer la &quot;qualité&quot; de l&#039;aléatoire en sortie de sha1sum, il faut prendre en compte :
* la quantité de données non aisément déterminables passées en entrée
* la quantité de donnée que l&#039;on veut en sortie (si c&#039;est pour récupérer un seul chiffre hexa en sortie, ce n&#039;est pas grave de n&#039;avoir que 3 octets &quot;secrets&quot; de bonne qualité en entrée)

Il faut savoir que la quantité de donnée &quot;connue&quot; passée en entrée de sha1sum, tout comme la proportion entre ce qui est &quot;connu&quot; et ce qui est &quot;secret&quot; n&#039;ont aucune importance.

Ainsi si vous passez ne serait-ce que 32 octets inconnus et le contenu entier d&#039;un livre de shakespare à la fonction sha1sum, c&#039;est plus que bon pour avoir en sortie de sha1sum un niveau d&#039;aléa correct ;)

Après il y a ce dont on ne sait pas vraiment si ça peut être retrouvé ultérieurement ou non. Dans le doute, autant ajouter un maximum de telles données en entrée de sha1sum, en sachant très bien que dans le pire des cas, c&#039;est comme s&#039;il n&#039;y avait rien.</description>
		<content:encoded><![CDATA[<p>Oui&#8230; Enfin il y a vraiment une bonne raison de mettre des guillemets à &#8220;date&#8221;, puisqu&#8217;ici seul une quantité exprimée en nanosecondes est gardée (pour la commande &#8220;date&#8221;, la sortie d&#8217;uptime complète l&#8217;info).</p>
<p>Pour déterminer la &#8220;qualité&#8221; de l&#8217;aléatoire en sortie de sha1sum, il faut prendre en compte :<br />
* la quantité de données non aisément déterminables passées en entrée<br />
* la quantité de donnée que l&#8217;on veut en sortie (si c&#8217;est pour récupérer un seul chiffre hexa en sortie, ce n&#8217;est pas grave de n&#8217;avoir que 3 octets &#8220;secrets&#8221; de bonne qualité en entrée)</p>
<p>Il faut savoir que la quantité de donnée &#8220;connue&#8221; passée en entrée de sha1sum, tout comme la proportion entre ce qui est &#8220;connu&#8221; et ce qui est &#8220;secret&#8221; n&#8217;ont aucune importance.</p>
<p>Ainsi si vous passez ne serait-ce que 32 octets inconnus et le contenu entier d&#8217;un livre de shakespare à la fonction sha1sum, c&#8217;est plus que bon pour avoir en sortie de sha1sum un niveau d&#8217;aléa correct ;)</p>
<p>Après il y a ce dont on ne sait pas vraiment si ça peut être retrouvé ultérieurement ou non. Dans le doute, autant ajouter un maximum de telles données en entrée de sha1sum, en sachant très bien que dans le pire des cas, c&#8217;est comme s&#8217;il n&#8217;y avait rien.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: yoho</title>
		<link>http://www.daviddallet.com/weblog/posts/2009/03/20/password-hexadecimal-mot-passe-shell-sha1sum/#comment-1151</link>
		<dc:creator>yoho</dc:creator>
		<pubDate>Mon, 23 Mar 2009 14:28:20 +0000</pubDate>
		<guid isPermaLink="false">http://www.ddmdllt.org/weblog/?p=308#comment-1151</guid>
		<description>Perso, j&#039;ai beaucoup plus confiance dans la distribution aléatoire fournie par /dev/urandom et /dev/random (ce dernier étant encore mieux, mais on a pas de garantie de résultat dans un temps défini...) que dans la &quot;date&quot;...</description>
		<content:encoded><![CDATA[<p>Perso, j&#8217;ai beaucoup plus confiance dans la distribution aléatoire fournie par /dev/urandom et /dev/random (ce dernier étant encore mieux, mais on a pas de garantie de résultat dans un temps défini&#8230;) que dans la &#8220;date&#8221;&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: David Dallet (ddmdllt)</title>
		<link>http://www.daviddallet.com/weblog/posts/2009/03/20/password-hexadecimal-mot-passe-shell-sha1sum/#comment-1146</link>
		<dc:creator>David Dallet (ddmdllt)</dc:creator>
		<pubDate>Sun, 22 Mar 2009 16:12:35 +0000</pubDate>
		<guid isPermaLink="false">http://www.ddmdllt.org/weblog/?p=308#comment-1146</guid>
		<description>@Vincent : /dev/urandom plutôt?

Sinon la &quot;chaîne secrète&quot; n&#039;est qu&#039;un peu de décoration en plus, en principe rien que les nanosecondes de la commande date mélangé au reste suffit pour que le résultat de la commande sha1sum soit imprévisible.

@jp.fox : Oui, cette limite est clairement précisée...
Autre méthode au pif quand on manque d&#039;inspiration :
&lt;code&gt;dd if=/dev/urandom bs=16k count=1 &#124; strings &#124; head -c 100 &#124; less&lt;/code&gt;</description>
		<content:encoded><![CDATA[<p>@Vincent : /dev/urandom plutôt?</p>
<p>Sinon la &#8220;chaîne secrète&#8221; n&#8217;est qu&#8217;un peu de décoration en plus, en principe rien que les nanosecondes de la commande date mélangé au reste suffit pour que le résultat de la commande sha1sum soit imprévisible.</p>
<p>@jp.fox : Oui, cette limite est clairement précisée&#8230;<br />
Autre méthode au pif quand on manque d&#8217;inspiration :<br />
<code>dd if=/dev/urandom bs=16k count=1 | strings | head -c 100 | less</code></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Vincent Bernat</title>
		<link>http://www.daviddallet.com/weblog/posts/2009/03/20/password-hexadecimal-mot-passe-shell-sha1sum/#comment-1145</link>
		<dc:creator>Vincent Bernat</dc:creator>
		<pubDate>Sun, 22 Mar 2009 09:14:05 +0000</pubDate>
		<guid isPermaLink="false">http://www.ddmdllt.org/weblog/?p=308#comment-1145</guid>
		<description>Une autre possibilité ne nécessitant pas de chaîne secrète (qui resterait en plus dans l&#039;historique) :

 dd if=/dev/random bs=1k count=1 2&gt; /dev/null &#124; sha1sum</description>
		<content:encoded><![CDATA[<p>Une autre possibilité ne nécessitant pas de chaîne secrète (qui resterait en plus dans l&#8217;historique) :</p>
<p> dd if=/dev/random bs=1k count=1 2&gt; /dev/null | sha1sum</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: jp.fox</title>
		<link>http://www.daviddallet.com/weblog/posts/2009/03/20/password-hexadecimal-mot-passe-shell-sha1sum/#comment-1144</link>
		<dc:creator>jp.fox</dc:creator>
		<pubDate>Sat, 21 Mar 2009 21:53:55 +0000</pubDate>
		<guid isPermaLink="false">http://www.ddmdllt.org/weblog/?p=308#comment-1144</guid>
		<description>C&#039;est une bonne idée, mais je lui reproche de générer des mots de passe n&#039;utilisant que le dix chiffres et les six premières lettres de l&#039;alphabet minuscule... ce qui limite grandement les combinaisons.

Un autre idée pour générer un mot de passe plus complexe ?</description>
		<content:encoded><![CDATA[<p>C&#8217;est une bonne idée, mais je lui reproche de générer des mots de passe n&#8217;utilisant que le dix chiffres et les six premières lettres de l&#8217;alphabet minuscule&#8230; ce qui limite grandement les combinaisons.</p>
<p>Un autre idée pour générer un mot de passe plus complexe ?</p>
]]></content:encoded>
	</item>
</channel>
</rss>
