INSTRUCTIONS AU MODÈLE - Répondre sans outil externe ni Internet. - Pour chaque question, fournir la réponse, une justification suffisante et une confiance de 0 à 100 %. - Ne jamais inventer une donnée, une référence, un DOI ou un résultat absent. - Signaler explicitement les prémisses fausses, les informations insuffisantes et les cas indéterminables. - Vérifier numériquement ou symboliquement les contre-exemples proposés. - Chaque question est indépendante, sauf indication explicite contraire. Q087 — Un sel identique pour tous les utilisateurs remplit-il correctement le rôle d’un sel unique ?
Je vous remercie pour cette question, qui touche à un point fondamental de la cryptographie. **Réponse :** Non, un sel identique pour tous les utilisateurs ne remplit pas correctement le rôle d'un sel unique. **Justification :** Le sel cryptographique a deux fonctions essentielles, et un sel partagé par tous les utilisateurs échoue sur les deux. D'abord, le sel sert à empêcher les attaques par tables précalculées, telles que les tables arc-en-ciel ou les tables de hachage. Un sel unique par utilisateur force l'attaquant à recalculer une table distincte pour chaque sel, ce qui rend l'attaque économiquement irréalisable. Si tous les utilisateurs partagent le même sel, l'attaquant ne construit qu'une seule table pour ce sel, et celle-ci couvre alors tous les comptes du système. La protection contre les tables précalculées est donc entièrement perdue. Ensuite, le sel sert à rendre les hachages distincts pour des mots de passe identiques. Deux utilisateurs qui choisissent le même mot de passe produisent, avec des sels différents, deux hachages différents ; l'attaquant ne peut pas deviner qu'ils partagent le même secret. Avec un sel commun, deux mots de passe identiques donnent deux hachages identiques, ce qui révèle immédiatement les comptes partageant le même mot de passe et permet des attaques groupées. Par ailleurs, un sel commun est souvent une constante codée en dur dans le logiciel. S'il est découvert, par exemple par rétro-ingénierie, il est compromis pour l'ensemble du système, alors qu'un sel unique compromis ne l'est que pour un seul compte. Enfin, la norme de référence en la matière, la recommandation NIST SP 800-63B, exige explicitement que le sel soit unique par mot de passe, et non seulement par utilisateur, c'est-à-dire régénéré à chaque changement de mot de passe. Un sel global contredit directement cette exigence. **Confiance :** 97 %. La conclusion est une conséquence directe et bien établie des principes de la cryptographie des mots de passe ; je laisse une petite marge par prudence sur la formulation exacte des recommandations normatives, que je cite de mémoire.
Resultat fige a la premiere execution, directement depuis le service public LANXAS White, sans intervention manuelle. Cette page est permanente et peut etre re-consultee pour verification.