IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

  1. #1
    Responsable .NET

    Avatar de Hinault Romaric
    Homme Profil pro
    Consultant
    Inscrit en
    Janvier 2007
    Messages
    4 570
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Cameroun

    Informations professionnelles :
    Activité : Consultant
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Janvier 2007
    Messages : 4 570
    Points : 252 372
    Points
    252 372
    Billets dans le blog
    121
    Par défaut Sécurité : des chercheurs de Microsoft conseillent le recours aux mots de passe faibles
    Sécurité : des chercheurs de Microsoft conseillent le recours aux mots de passe faibles
    et leur réutilisation pour conserver la matière grise

    Un conseil des chercheurs de Microsoft qui pourrait être qualifié « d’absurde » par un expert en sécurité, mais qui n’est pas, cependant, dénué de tout sens, vu l’analyse apportée dans le rapport qu'ils ont publié.

    Le mot de passe est un des éléments essentiels de la sécurité des systèmes d’information. Le couple mot de passe/identifiant de l’utilisateur est le moyen d’authentification le plus utilisé par les services en ligne.


    Compte tenu de la sensibilité de cette information, il est conseillé de toujours créer un mot de passe fort, en respectant certaines consignes. Les internautes doivent également éviter d’utiliser le même mot de passe sur plusieurs services.

    Cependant, au vu du nombre de services nécessitant une authentification qui sont utilisés sur internet, il est pratiquement impossible pour un humain de créer un mot de passe fort pour chacun, et de le retenir.

    La stratégie pour faire face à ce problème serait l’utilisation d’un gestionnaire de mots de passe. Cependant, selon les experts de Microsoft, le recours à un gestionnaire de mots de passe peut poser plus de problèmes qu’il n’en résout.

    Bien qu’ils permettent l’utilisation de mots de passe entièrement aléatoires et uniques, les gestionnaires de mots de passe ont un point de défaillance important, selon Microsoft : les utilisateurs peuvent perdre ou oublier le mot de passe de leur gestionnaire de mots de passe, ou le service Cloud qui héberge leurs mots de passe peut être piraté. De plus, stocker les mots de passe sur le client sacrifie aussi la portabilité.

    Pour y remédier, les chercheurs de Microsoft suggèrent d’avoir recours à des mots de passe faibles et de les réutiliser pour les sites ne disposant pas d’informations précieuses concernant l'utilisateur, et de concentrer les efforts sur la mémorisation que nécessite un mot de passe fort pour des services plus critiques.

    Ils conseillent aux internautes de diviser leurs mots de passe en deux catégories. La première pour les mots de passe forts pouvant être difficilement compromis, qui seront utilisés pour les services bancaires, les comptes de messagerie, etc. La seconde catégorie, constituée des mots de passe faibles, servira pour des sites, forums, où l’internaute a besoin de se connecter pour commenter, mais jamais pour des transactions bancaires.


    « Pour être réaliste, une gestion efficace des mots de passe devrait envisager des attaques et minimiser la somme des pertes et de l’effort humain », conclut le rapport de Microsoft.


    Source : Microsoft Research


    Et vous ?

    Qu’en pensez-vous ? Pour ou contre ? Pourquoi ?
    Vous souhaitez participer aux rubriques .NET ? Contactez-moi

    Si déboguer est l’art de corriger les bugs, alors programmer est l’art d’en faire
    Mon blog, Mes articles, Me suivre sur Twitter
    En posant correctement votre problème, on trouve la moitié de la solution

  2. #2
    Membre extrêmement actif Avatar de eldran64
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Janvier 2008
    Messages
    341
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 38
    Localisation : France, Ille et Vilaine (Bretagne)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Janvier 2008
    Messages : 341
    Points : 1 515
    Points
    1 515
    Par défaut
    C'est une excellente idée que je met déjà en pratique.
    Et pour les mots de passes fort des sites "sensibles" (paypal & co), j'utilise des mots de passes fort et unique.
    Tout le monde devrait avoir de l'esprit critique car personne ne pourra m'apporter la preuve de l'absence de celui-ci

  3. #3
    Membre chevronné Avatar de Jbx 2.0b
    Homme Profil pro
    Développeur C++/3D
    Inscrit en
    Septembre 2002
    Messages
    476
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Loire Atlantique (Pays de la Loire)

    Informations professionnelles :
    Activité : Développeur C++/3D
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Septembre 2002
    Messages : 476
    Points : 1 785
    Points
    1 785
    Par défaut
    C'est exactement ce que je fais.
    J'ai un mot de passe très simple, pour tout ce que je qualifierais de "services poubelle", souvent parce qu'on m'oblige à créer un compte alors que je considère que je n'en ai pas besoin. Et je complexifie ce mot de passe au fur à mesure de la criticité du service, en ajoutant autour de celui-ci (que je qualifierais de "noyau") des caractères. Les services les plus critiques étant pour moi les boîtes mail, vu que c'est le point d'entrée pour récupérer l'ensemble des autres mots de passe !
    Au final je jongle avec des mots de passe qui comportent 6 chiffres au minimum, à des mots de passe de 16 caractères alphanumériques et caractères spéciaux. Et comme leur complexité est fonction de la criticité du site, je me trompe rarement plus d'une fois

  4. #4
    Membre expérimenté Avatar de Uranne-jimmy
    Homme Profil pro
    Bioinformatique
    Inscrit en
    Décembre 2012
    Messages
    778
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : Bioinformatique
    Secteur : Industrie Pharmaceutique

    Informations forums :
    Inscription : Décembre 2012
    Messages : 778
    Points : 1 461
    Points
    1 461
    Par défaut
    Plus que pertinent ça me semble logique, voir même normal Oo
    Je vois pourquoi on devrait attendre l'avis de spécialistes pour trouver cette évidence ^^
    Quand comme moi on a un accès à beaucoup de sites, avec pour beaucoup d'entre eux, très peu d'incidence réelle en cas de hack, on va pas s'amuser à avoir whatmille mot de passe de grande complexité, c'est un peu comme enfiler une combinaison de cosmonaute pour sortir de chez soi, ça rime à rien.
    Expert en recherche google caféinomane

  5. #5
    Expert éminent
    Avatar de pmithrandir
    Homme Profil pro
    Responsable d'équipe développement
    Inscrit en
    Mai 2004
    Messages
    2 418
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Responsable d'équipe développement
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Mai 2004
    Messages : 2 418
    Points : 7 295
    Points
    7 295
    Par défaut
    Ca parait logique, mais nombre de site peu important n'hésite pas à demander des mots de passe fort, alors que le besoin de sécurité est faible.

    Montrer que la chose n'est pas dogmatique me parait donc intelligent.

  6. #6
    Membre extrêmement actif
    Avatar de benjani13
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Février 2010
    Messages
    615
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Ain (Rhône Alpes)

    Informations professionnelles :
    Activité : Consultant en sécurité

    Informations forums :
    Inscription : Février 2010
    Messages : 615
    Points : 2 824
    Points
    2 824
    Par défaut
    Citation Envoyé par Hinault Romaric Voir le message
    Pour pallier à cela, les chercheurs de Microsoft suggèrent d’avoir recours à des mots de passe faibles et de les réutiliser pour les sites ne disposant pas d’informations précieuses concernant l'utilisateur, et de concentrer les efforts sur la mémorisation que nécessite un mot de passe fort pour des services plus critiques.
    Ils y avait vraiment besoin d'une équipe de chercheurs pour en arriver là?

  7. #7
    Expert confirmé

    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Juillet 2009
    Messages
    1 030
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Juillet 2009
    Messages : 1 030
    Points : 4 203
    Points
    4 203
    Par défaut
    Ca paraît logique en effet.
    Seulement utiliser des mots de passe faibles et uniques sur plusieurs services permet de donner des pistes pour décoder d'autres éléments.
    Et ce n'est jamais sympa lorsque quelqu'un s'empare de ton compte pour te discréditer sur des forums.

    Je reste au gestionnaire de mots de passe qui crypte les mots de passe avant de les enregistrer et qui a 2 sauvegardes : leurs serveurs et en local.

    Quand au mot de passe d'activation, il est fort mais inoubliable pour moi.

  8. #8
    Membre à l'essai
    Homme Profil pro
    Développeur .NET
    Inscrit en
    Juillet 2014
    Messages
    15
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur .NET
    Secteur : Finance

    Informations forums :
    Inscription : Juillet 2014
    Messages : 15
    Points : 14
    Points
    14
    Par défaut
    Un article qui brasse du vent tellement cela semble logique.

    Ces jours-ci, j'ai eu l'occasion de lire un article intéressant sur Comment un mot de passe à changé ma vie.
    Cet article contient également quelques conseils de sécurité qui sembleront évidents mais que l'on oublie trop souvent comme le changement régulier de mot de passe.

    Outre cet article, je me pose une question.
    Quand viendra l'authentification rétinienne qui éviterait de générer et retenir des mots de passe qui peuvent être cracké par ingénierie sociale ?

  9. #9
    Inactif  
    Homme Profil pro
    Analyste-Programmeur / Intégrateur ERP
    Inscrit en
    Mai 2013
    Messages
    2 511
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Analyste-Programmeur / Intégrateur ERP
    Secteur : Bâtiment

    Informations forums :
    Inscription : Mai 2013
    Messages : 2 511
    Points : 10 335
    Points
    10 335
    Par défaut
    Citation Envoyé par phmatray Voir le message
    Un article qui brasse du vent tellement cela semble logique.
    Amen.

    Citation Envoyé par phmatray Voir le message
    Outre cet article, je me pose une question.
    Quand viendra l'authentification rétinienne qui éviterait de générer et retenir des mots de passe qui peuvent être cracké par ingénierie sociale ?
    Oui comme ça pour se faire pirater son compte en banque, il faudra d'abord se faire arracher un oeil, quelle perspective réjouissante (pas tapé )

  10. #10
    Membre confirmé
    Profil pro
    C Embarqué / C++ Qt
    Inscrit en
    Janvier 2010
    Messages
    231
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : C Embarqué / C++ Qt

    Informations forums :
    Inscription : Janvier 2010
    Messages : 231
    Points : 648
    Points
    648
    Par défaut
    Personnellement, j'utilise le même système avec 3 niveaux de sécurité, car je prends aussi en compte le "sérieux" du site... car mettre son mot de passe fort (26 caractères pour moi A-Z a-z 0-9 + spéciaux) sur un site ou il sera stocké en MD5...

    (c'est d'ailleurs une des raison pour lesquelles mon adresse hotmail est devenu ma poubelle, impossible de mettre mon mot de passe fort... )

  11. #11
    Expert éminent
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Août 2007
    Messages
    2 161
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Août 2007
    Messages : 2 161
    Points : 7 952
    Points
    7 952
    Par défaut
    Citation Envoyé par phmatray Voir le message
    Quand viendra l'authentification rétinienne qui éviterait de générer et retenir des mots de passe qui peuvent être cracké par ingénierie sociale ?
    Le hic avec la biométrie est qu'une fois que tu te fais voler ton empreinte numérique, tu es foutu car impossible de changer cette empreinte (je ne suis pas sûr que changer la cornée soit suffisant pour modifier l'empreinte rétinienne).
    Avec un mot de passe, s'il est corrompu, tu peux le changer.

    Sans compter que les critères biométriques peuvent évoluer temporairement ou de manière permanente (infection, accident, ...)

  12. #12
    Membre confirmé

    Homme Profil pro
    Mâle reproducteur chez Amazon
    Inscrit en
    Mars 2006
    Messages
    207
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Mâle reproducteur chez Amazon

    Informations forums :
    Inscription : Mars 2006
    Messages : 207
    Points : 490
    Points
    490
    Par défaut
    Les experts en sécurité de la police conseillent de ne pas se balader tout nu dans le 93 avec un grand panneau "Je hais les Noirs".
    Pour vivre heureux, vivons cachés. Proverbe alien.

  13. #13
    Membre actif
    Profil pro
    ingénieur
    Inscrit en
    Novembre 2011
    Messages
    165
    Détails du profil
    Informations personnelles :
    Localisation : France, Tarn (Midi Pyrénées)

    Informations professionnelles :
    Activité : ingénieur

    Informations forums :
    Inscription : Novembre 2011
    Messages : 165
    Points : 259
    Points
    259
    Par défaut
    C'est exactement ce que je fait depuis des années. Merci aux experts de Microsoft pour cette brillante idée originale.

  14. #14
    Membre habitué
    Homme Profil pro
    Étudiant
    Inscrit en
    Mai 2012
    Messages
    62
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Mai 2012
    Messages : 62
    Points : 162
    Points
    162
    Par défaut
    Citation Envoyé par phmatray Voir le message
    Quand viendra l'authentification rétinienne qui éviterait de générer et retenir des mots de passe qui peuvent être cracké par ingénierie sociale ?
    L'ingénierie social fonctionnent si il y a de la sémantique dans le mot de passe.

    Comme l'a dit phmatray, ils brassent du vent. Un pirate va t'il vraiment s'attaquer à un ptit internaute directement ? Non, quand on fait une attaque c'est pour récupérer plusieurs millier de compte, on attaque directement le service. Et on en arrive au vrai soucis au vu du nombre de site (dont ceux de l'administration fr) qui limite la longueur des mots de passe à 8 caractères et/ou sont capables de le renvoyer par mail en clair (le hash c'est pour les chiens ?). Bref demander au moldu de faire ce que tout les pros ne font pas...

  15. #15
    Futur Membre du Club
    Inscrit en
    Février 2005
    Messages
    4
    Détails du profil
    Informations forums :
    Inscription : Février 2005
    Messages : 4
    Points : 9
    Points
    9
    Par défaut Evident mais...
    Ca fait des années que je pratique ce conseil. Et que je change régulièrement les uns et les autres, forts, mais très facile à retenir pour moi.
    Par contre, la gestion des mots de passe n'est pas "unifiée". Certains sites ne prennent que les chiffres ( téléphonie par ex.), d'autres refusent les mots de passe de plus de 8 caractères, et la, ça devient coton, parce que je dois soit amputer, soit modifier mes mots de passe et je me retrouve à devoir quand même en gérer plus.

  16. #16
    Membre du Club
    Homme Profil pro
    Chef
    Inscrit en
    Décembre 2009
    Messages
    17
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 73
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Chef

    Informations forums :
    Inscription : Décembre 2009
    Messages : 17
    Points : 41
    Points
    41
    Par défaut Mots de passe bancaires faibles
    Les mots de passe bancaires sont faibles par définition : 6 chiffres.
    Mais ils sont renforcés par plusieurs couches :
    - interface de saisie
    - envoi de SMS.
    Il est donc indispensable de protéger son micro et son téléphone.

    Je suis assez d'accord avec l'article ; les mots de passe, quand on en a une centaine à gérer, doivent être mnémotechniques.
    Quant à mettre 26 lettres avec des caractères spéciaux, ce n'est pas réaliste ; le mot de passe de mon micro qui de met en veille au bout de 2 minutes et que je retape 50 fois par jour est forcément court.

    Celui qui avait raison 30 ans avant tout le monde, c'était Moreno : le sésame au doigt (l'ancêtre de la carte à puce était une bague).

  17. #17
    Membre du Club
    Homme Profil pro
    sans
    Inscrit en
    Mars 2013
    Messages
    19
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Suisse

    Informations professionnelles :
    Activité : sans
    Secteur : Bâtiment

    Informations forums :
    Inscription : Mars 2013
    Messages : 19
    Points : 63
    Points
    63
    Par défaut Gestionnaire de mots de passe
    Les conclusions de l'article me paraissent logiques. Cependant il existe des gestionnaires de mots de passe tels KeePassX ou PINs450 qui génèrent des mots de passe forts. S'ils sont stockés sur une clé USB qui se trouve dans ma poche, ils sont en sécurité. Le seul problème que je me pose, et il me serait agréable que quelqu'un y réponde, ces logiciels sont-ils fiables ou peuvent-ils être des chevaux de Troie ?

  18. #18
    Membre du Club
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Février 2009
    Messages
    34
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : Conseil

    Informations forums :
    Inscription : Février 2009
    Messages : 34
    Points : 59
    Points
    59
    Par défaut
    Déjà en pratique. Et c'est fort ... pratique.

  19. #19
    Membre actif Avatar de Denis la Malice
    Homme Profil pro
    FabManager
    Inscrit en
    Février 2013
    Messages
    133
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 65
    Localisation : France, Loire Atlantique (Pays de la Loire)

    Informations professionnelles :
    Activité : FabManager
    Secteur : Services de proximité

    Informations forums :
    Inscription : Février 2013
    Messages : 133
    Points : 287
    Points
    287
    Par défaut Absurde est un euphémisme
    Un mot de passe sert à se préserver des usurpations d'identité. Classer ces dernières en 2 catégories suivant qu'elles soient bénignes ou grave est inconscient. Toutes les usurpations d'identité sont sérieuses. Faciliter la tâche des "méchants" en mettant à leur disposition un compte qui masque leur identité parce qu'il a été créé par un autre, c'est se rendre complice des méfaits qui vont suivre.
    Préconiser de baisser la sécurité parce qu'on est incapable de proposer des solutions pour l'améliorer est un aveu d'incompétence.
    Cet article avait sa place dans l'édition du 1ier avril.
    De la réflexion, naît l'action ...

  20. #20
    Expert éminent
    Avatar de Matthieu Vergne
    Homme Profil pro
    Consultant IT, chercheur IA indépendant
    Inscrit en
    Novembre 2011
    Messages
    2 264
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Consultant IT, chercheur IA indépendant
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Novembre 2011
    Messages : 2 264
    Points : 7 760
    Points
    7 760
    Billets dans le blog
    3
    Par défaut
    Je fais aussi déjà la même chose. Donc rien de bien nouveau sous le soleil. Comme quoi, chez Microsoft, ils ont de bonnes idées, mais ils doivent réfléchir longtemps pour les avoir... Quoi que si ça se trouve ils l'ont chopé à quelqu'un dans le train encore une fois.
    Site perso
    Recommandations pour débattre sainement

    Références récurrentes :
    The Cambridge Handbook of Expertise and Expert Performance
    L’Art d’avoir toujours raison (ou ce qu'il faut éviter pour pas que je vous saute à la gorge {^_^})

Discussions similaires

  1. Réponses: 3
    Dernier message: 23/01/2014, 22h22
  2. Des chercheurs de Microsoft dévoilent TouchStudio
    Par Idelways dans le forum Windows Phone
    Réponses: 5
    Dernier message: 30/04/2011, 21h03
  3. Des chercheurs de Microsoft dévoilent TouchStudio
    Par Idelways dans le forum Actualités
    Réponses: 0
    Dernier message: 13/04/2011, 12h56
  4. Faire apparaître des points noirs lorsque l'utilisateur entre son mot de passe
    Par Marc22 dans le forum Balisage (X)HTML et validation W3C
    Réponses: 2
    Dernier message: 26/05/2010, 17h36
  5. Réponses: 13
    Dernier message: 17/12/2009, 16h30

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo