[Security] Migration PBKDF2 → argon2id (recommandation OWASP) #36

Closed
opened 2026-08-05 15:42:15 -04:00 by NixCyRy · 0 comments
NixCyRy commented 2026-08-05 15:42:15 -04:00 (Migrated from github.com)

Problème

Le hash de mot de passe utilise PBKDF2-SHA256. Bien que correct, argon2id est le standard recommandé par OWASP depuis 2019 (Argon2 — Password Hashing Competition winner).

Solution recommandée

  1. Ajouter argon2-cffi aux dépendances
  2. Au login: si le hash existe en PBKDF2, re-hasher en argon2id et sauvegarder (migration transparente)
  3. Nouveaux utilisateurs: argon2id directement

Paramètres suggérés

argon2id avec: memory_cost=65536 (64MB), time_cost=3, parallelism=4

Priorité

P3-low — PBKDF2 fonctionne, mais argon2id est plus résistant au GPU/ASIC. Migration progressive sans impact utilisateur.

## Problème Le hash de mot de passe utilise PBKDF2-SHA256. Bien que correct, **argon2id** est le standard recommandé par OWASP depuis 2019 (Argon2 — Password Hashing Competition winner). ## Solution recommandée 1. Ajouter `argon2-cffi` aux dépendances 2. Au login: si le hash existe en PBKDF2, re-hasher en argon2id et sauvegarder (migration transparente) 3. Nouveaux utilisateurs: argon2id directement ## Paramètres suggérés ``` argon2id avec: memory_cost=65536 (64MB), time_cost=3, parallelism=4 ``` ## Priorité P3-low — PBKDF2 fonctionne, mais argon2id est plus résistant au GPU/ASIC. Migration progressive sans impact utilisateur.
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set

Reference
SlopVibe-org/nutri-food#36
No description provided.