IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Android : La confidentialité de vos mots de passe pourrait-elle être compromise ?


Sujet :

Sécurité

  1. #1
    Chroniqueur Actualités

    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Mars 2013
    Messages
    8 440
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Canada

    Informations professionnelles :
    Activité : Administrateur de base de données

    Informations forums :
    Inscription : Mars 2013
    Messages : 8 440
    Points : 197 499
    Points
    197 499
    Par défaut Android : La confidentialité de vos mots de passe pourrait-elle être compromise ?
    Android : La confidentialité de vos mots de passe pourrait-elle être compromise ?
    Une fonctionnalité les envoie sur le Cloud et les rend disponibles en format texte

    Pour ceux d'entre vous qui utilisent la fonctionnalité de sauvegarde sur les serveurs Google « back up my data » sur la plateforme Android, il faut savoir que vos mots de passe Wi-Fi par exemple ne sont pas chiffrés mais bel et bien disponibles au format texte à quiconque peut avoir accès à vos données. La fonctionnalité est activée par défaut sur les Nexus et la plupart des nouveaux appareils fonctionnant sous le système d'exploitation.

    L'application Backup Manager sauvegarde les paramètres de votre dispositif sur le Cloud de Google en l'associant à votre compte utilisateur. Faisant partie intégrante de l'API Android, il peut donc être utilisé par d'autres applications Android.


    En dehors des mots de passe Wi-Fi, l'application envoie par push des données comme vos SMS, MMS, les sites figurant sur votre barre de favoris navigateur, votre liste d'appels et bien d'autres. L'objectif est de pouvoir récupérer toutes ces informations en cas de dommage, perte ou vol de votre appareil.

    Un outil utile donc en définitive mais tout de même une ouverture aux données qui pourrait être comblée par un chiffrement des données comme proposé sur le forum Google. D'ailleurs un rapport de l'EFF (Electronic Frontier Foundation) suggère que c'est une porte d'entrée grande ouverte pour les investigations d'agences comme la NSA ou le FBI.

    Toutefois, un porte-parole de Google assure que les données en transit d'un appareil à l'autre sont chiffrées. D'ailleurs, cette fonctionnalité de sauvegarde est optionnelle et par conséquent peut être désactivée à tout moment.

    Source : blog Google

    Et vous ?

    Que pensez-vous de ce service ?
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  2. #2
    Nouveau Candidat au Club
    Homme Profil pro
    Développeur Android
    Inscrit en
    Juin 2013
    Messages
    1
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur Android

    Informations forums :
    Inscription : Juin 2013
    Messages : 1
    Points : 1
    Points
    1
    Par défaut
    Si je me souviens bien, il y a même des applications qui récupèrent ce fichier : /data/misc/wifi/wpa_supplicant.conf
    Qui n'est en fait, que l'endroit où toutes les clés wifi sont stockés... en clair oui.

    un simple root et tu accèdes a ce fichier...

  3. #3
    Inactif  
    Homme Profil pro
    Développeur .NET
    Inscrit en
    Février 2009
    Messages
    1 083
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur .NET
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Février 2009
    Messages : 1 083
    Points : 1 222
    Points
    1 222
    Par défaut
    Citation Envoyé par Stéphane le calme Voir le message
    Android : La confidentialité de vos mots de passe pourrait-elle être compromise ?
    Une fonctionnalité les envoie sur le Cloud et les rend disponibles en format texte

    Pour ceux d'entre vous qui utilisent la fonctionnalité de sauvegarde sur les serveurs Google « back up my data » sur la plateforme Android, il faut savoir que vos mots de passe Wi-Fi par exemple ne sont pas chiffrés mais bel et bien disponibles au format texte à quiconque peut avoir accès à vos données. La fonctionnalité est activée par défaut sur les Nexus et la plupart des nouveaux appareils fonctionnant sous le système d'exploitation.

    L'application Backup Manager sauvegarde les paramètres de votre dispositif sur le Cloud de Google en l'associant à votre compte utilisateur. Faisant partie intégrante de l'API Android, il peut donc être utilisé par d'autres applications Android.


    En dehors des mots de passe Wi-Fi, l'application envoie par push des données comme vos SMS, MMS, les sites figurant sur votre barre de favoris navigateur, votre liste d'appels et bien d'autres. L'objectif est de pouvoir récupérer toutes ces informations en cas de dommage, perte ou vol de votre appareil.

    Un outil utile donc en définitive mais tout de même une ouverture aux données qui pourrait être comblée par un chiffrement des données comme proposé sur le forum Google. D'ailleurs un rapport de l'EFF (Electronic Frontier Foundation) suggère que c'est une porte d'entrée grande ouverte pour les investigations d'agences comme la NSA ou le FBI.

    Toutefois, un porte-parole de Google assure que les données en transit d'un appareil à l'autre sont chiffrées. D'ailleurs, cette fonctionnalité de sauvegarde est optionnelle et par conséquent peut être désactivée à tout moment.

    Source : blog Google

    Et vous ?

    Que pensez-vous de ce service ?
    J'en pense que si c'est pas indiqué où est le point d'accès Wifi...ça sert pas à grand chose d'en connaitre le nom et le pass...

  4. #4
    Expert éminent
    Avatar de transgohan
    Homme Profil pro
    Développeur Temps réel Embarqué
    Inscrit en
    Janvier 2011
    Messages
    3 146
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Maine et Loire (Pays de la Loire)

    Informations professionnelles :
    Activité : Développeur Temps réel Embarqué

    Informations forums :
    Inscription : Janvier 2011
    Messages : 3 146
    Points : 9 386
    Points
    9 386
    Par défaut
    Citation Envoyé par erwanlb Voir le message
    J'en pense que si c'est pas indiqué où est le point d'accès Wifi...ça sert pas à grand chose d'en connaitre le nom et le pass...
    Moi ça me fait pourtant dangereusement pensé à l'affaire des Google Cars qui sniffaient toutes les données wifi à leur portée. Et donc les noms des réseaux associées à la position GPS de la voiture...

    « Toujours se souvenir que la majorité des ennuis viennent de l'espace occupé entre la chaise et l'écran de l'ordinateur. »
    « Le watchdog aboie, les tests passent »

  5. #5
    Membre confirmé
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Juillet 2009
    Messages
    354
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : France, Seine Maritime (Haute Normandie)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Enseignement

    Informations forums :
    Inscription : Juillet 2009
    Messages : 354
    Points : 593
    Points
    593
    Par défaut
    est-ce que si l'on désactive cette option, cela désactive aussi la synchronisation des contacts?

  6. #6
    Membre expert

    Développeur NTIC
    Inscrit en
    Janvier 2011
    Messages
    1 670
    Détails du profil
    Informations personnelles :
    Âge : 33

    Informations professionnelles :
    Activité : Développeur NTIC
    Secteur : Biens de consommation

    Informations forums :
    Inscription : Janvier 2011
    Messages : 1 670
    Points : 3 942
    Points
    3 942
    Par défaut
    Que pensez-vous de ce service ?
    Que ça montre à quel point les utilisateurs sont feignants et inconscients sur la sécurité.

    Règle numéro 1 : Ne JAMAIS enregistrer ses mots de passe où que ce soit.

    Concernant le fait que ça soit stocker en clair ça c'est un peu plus craignos par contre.
    L'homme est un fou pour l'homme. Toi qui viens de me mettre un aie au moins le courage d'expliquer pourquoi tu n'es pas d'accord.

  7. #7
    Expert confirmé
    Avatar de Loceka
    Profil pro
    Inscrit en
    Mars 2004
    Messages
    2 276
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2004
    Messages : 2 276
    Points : 4 845
    Points
    4 845
    Par défaut
    Citation Envoyé par Zweet Voir le message
    Concernant le fait que ça soit stocker en clair ça c'est un peu plus craignos par contre.
    Pour quelle raison ?

    Un mot de passe WIFI ne peut avoir qu'une seule utilité : se connecter à un réseau WIFI déterminé par un ID.

    Ca ne sert pas, par exemple, à identifier un utilisateur.

    Pour pouvoir se connecter au réseau WIFI, il faut être capable de donner le bon mot de passe, donc de pouvoir l'avoir "en clair" d'une façon ou d'une autre, ce qui exclus le hashage de mot de passe. Au mieux il pourrait être chiffré par une clef (symétrique ou non) mais il y'aura donc un moyen de le déchiffrer (et heureusement), donc il est tout à fait possible de l'afficher dans une IHM en clair (même s'il est stocké crypté).

    On ne peut faire du hash de mot de passe que quand on a besoin d'identifier quelqu'un, pas quand on doit pouvoir redonner le mot de passe en clair derrière.

    Pour moi c'est tout à fait normal de se souvenir du mot de passe des réseaux WIFI. C'est tellement pénible à rentrer dans un téléphone/tablette avec les claviers tactiles étant donné que ce sont souvent des mots de passe longs, mélangeant les minuscules et les majuscules, les chiffres, les lettres et les caractères spéciaux.
    Personnellement, j'avais passé environ 5 minutes à juste rentrer le mot de passe d'un Wifi dans une tablette (surtout que le logiciel avait eu l'idée génial de mettre des * pour masquer ce qui était tapé...).

  8. #8
    Membre expert

    Développeur NTIC
    Inscrit en
    Janvier 2011
    Messages
    1 670
    Détails du profil
    Informations personnelles :
    Âge : 33

    Informations professionnelles :
    Activité : Développeur NTIC
    Secteur : Biens de consommation

    Informations forums :
    Inscription : Janvier 2011
    Messages : 1 670
    Points : 3 942
    Points
    3 942
    Par défaut
    Pour les mots de passe wifi pas de souci (tant que le point wifi est pas géolocalisé), par contre pour les sms et favoris c'est là ou c'est gênant.

    Après il pourrait être utilise de faire une sorte de portefeuille de mots de passe comme sous Linux. Le seul point noir que je vois étant que si le mot de passe n'est pas assez compliqué n'importe qui accède à tous les mots de passe.
    L'homme est un fou pour l'homme. Toi qui viens de me mettre un aie au moins le courage d'expliquer pourquoi tu n'es pas d'accord.

  9. #9
    Membre confirmé
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Juillet 2009
    Messages
    354
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : France, Seine Maritime (Haute Normandie)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Enseignement

    Informations forums :
    Inscription : Juillet 2009
    Messages : 354
    Points : 593
    Points
    593
    Par défaut
    Citation Envoyé par negstek Voir le message
    est-ce que si l'on désactive cette option, cela désactive aussi la synchronisation des contacts?
    personne ne sait?

  10. #10
    Membre expert

    Développeur NTIC
    Inscrit en
    Janvier 2011
    Messages
    1 670
    Détails du profil
    Informations personnelles :
    Âge : 33

    Informations professionnelles :
    Activité : Développeur NTIC
    Secteur : Biens de consommation

    Informations forums :
    Inscription : Janvier 2011
    Messages : 1 670
    Points : 3 942
    Points
    3 942
    Par défaut
    Citation Envoyé par negstek Voir le message
    personne ne sait?
    La synchronisation des contacts dans Google ? Si oui dans ce cas non la synchronisation n'est pas altérée. Je n'utilise pas le cloud Google et je synchronise quand même mes contacts et mes agendas.
    L'homme est un fou pour l'homme. Toi qui viens de me mettre un aie au moins le courage d'expliquer pourquoi tu n'es pas d'accord.

  11. #11
    Membre confirmé
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Juillet 2009
    Messages
    354
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : France, Seine Maritime (Haute Normandie)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Enseignement

    Informations forums :
    Inscription : Juillet 2009
    Messages : 354
    Points : 593
    Points
    593
    Par défaut
    Citation Envoyé par Zweet Voir le message
    La synchronisation des contacts dans Google ? Si oui dans ce cas non la synchronisation n'est pas altérée. Je n'utilise pas le cloud Google et je synchronise quand même mes contacts et mes agendas.
    Merci, je viens de m'acheter un S4 et j'ai désactivé l'option qui me parait abusive. Je vais donc pouvoir la laisser désactivée sans perdre mes nouveaux contacts

  12. #12
    Membre expert

    Développeur NTIC
    Inscrit en
    Janvier 2011
    Messages
    1 670
    Détails du profil
    Informations personnelles :
    Âge : 33

    Informations professionnelles :
    Activité : Développeur NTIC
    Secteur : Biens de consommation

    Informations forums :
    Inscription : Janvier 2011
    Messages : 1 670
    Points : 3 942
    Points
    3 942
    Par défaut
    Citation Envoyé par negstek Voir le message
    Merci, je viens de m'acheter un S4 et j'ai désactivé l'option qui me parait abusive. Je vais donc pouvoir la laisser désactivée sans perdre mes nouveaux contacts
    Il suffit de choisir compte Google quand on créer un contact

    edit: par contre vérifie bien que tes anciens contacts sont sous compte Google et pas dans la carte sim, il me semble que ça ne les synchronise pas.
    L'homme est un fou pour l'homme. Toi qui viens de me mettre un aie au moins le courage d'expliquer pourquoi tu n'es pas d'accord.

  13. #13
    Membre confirmé
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Juillet 2009
    Messages
    354
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : France, Seine Maritime (Haute Normandie)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Enseignement

    Informations forums :
    Inscription : Juillet 2009
    Messages : 354
    Points : 593
    Points
    593
    Par défaut
    Citation Envoyé par Zweet Voir le message
    Il suffit de choisir compte Google quand on créer un contact
    c'est ce que j'ai choisi comme option par défaut mais vu que le backup est géré par google je me demandais si ça désactivé pas carrément tout

  14. #14
    Membre confirmé
    Homme Profil pro
    Développeur .NET
    Inscrit en
    Janvier 2011
    Messages
    204
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 34
    Localisation : Suisse

    Informations professionnelles :
    Activité : Développeur .NET

    Informations forums :
    Inscription : Janvier 2011
    Messages : 204
    Points : 511
    Points
    511
    Par défaut
    Oh, ça va même plus loin que cela ! Par exemple, lorsqu'on utilise Chrome sous Android, toutes les données sont synchronisées sur les serveurs de Google : mots de passe enregistrés, historique, favoris, etc. Pas top

    Concernant les WiFi, j'ai remarqué que dans le fichier wpa_supplicant.conf, le réseau de mon école (WPA-EAP) contient l'identifiant et mot de passe qui est le même que pour ma session ou l'accès à distance !

    Il faut y penser : que Google (ou un "pirate" ayant accès à notre compte) connaisse notre réseau sans-fil, c'est une chose, mais les identifiants personnels du boulot/école, c'en est une autre ! Bonjour la faille de sécurité

Discussions similaires

  1. [Freeware]ZPass : apprennez vos mots de passe
    Par raphchar dans le forum Mon programme
    Réponses: 1
    Dernier message: 01/12/2011, 11h27
  2. Ouvrir un fichier sous mot de passe sous android
    Par pmithrandir dans le forum Android
    Réponses: 0
    Dernier message: 16/06/2011, 11h19
  3. Réponses: 2
    Dernier message: 27/04/2007, 15h27
  4. confidentialité du mot de passe
    Par Natynatou dans le forum 4D
    Réponses: 2
    Dernier message: 18/08/2006, 14h33

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo