IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Communiqués Discussion :

Mots de passe LinkedIn piratés

  1. #1
    Invité
    Invité(e)
    Par défaut Mots de passe LinkedIn piratés
    Salut à tous,

    un hacker Russe s'est emparé de plus de 6 millions de mots de passe LinkedIn...

    Sachant que les gens ont tendance à utiliser le même mot de passe pour accéder à leurs divers réseaux sociaux (et autres), il y a urgence

    Voici les dernières nouvelles postées sur le blog de LinkedIn :

    http://blog.linkedin.com/2012/06/06/...est-practices/

    L'article rappelle les bonnes pratiques en terme de sécurité de compte et de mots de passe.


    Voici un site qui vous dira si votre MdP est compromis :

    http://leakedin.org/

    Inutile d'entrer votre MdP en "plain text"... Il suffit de copier/coller le "SHA1 Hash".

    Sous Unix, vous pouvez l'obtenir avec la commande

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    php -r 'echo sha1("mot_de_passe") . "\n";'
    Sous Windows, il existe des softs téléchargeables, par exemple à cette page :

    http://www.mydigitallife.info/hash-c...or-hash-value/


    Enfin, un autre site qui évaluera la "robustesse" de votre MdP :

    https://www.grc.com/haystack.htm

    Steph
    Dernière modification par Invité ; 07/06/2012 à 22h06.

  2. #2
    Modérateur
    Avatar de sevyc64
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Janvier 2007
    Messages
    10 192
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 51
    Localisation : France, Pyrénées Atlantiques (Aquitaine)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Janvier 2007
    Messages : 10 192
    Points : 28 073
    Points
    28 073
    Par défaut
    testé leakedin.org avec les mots de passe 123456 et 000000

    Réponse : Your password was leaked and cracked. Sorry, friend.

    --- Sevyc64 ---

    Parce que le partage est notre force, la connaissance sera notre victoire

  3. #3
    Modérateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber Sécurité
    Inscrit en
    Mai 2004
    Messages
    10 149
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Manager / Cyber Sécurité

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 149
    Points : 28 116
    Points
    28 116
    Par défaut
    Extrait du blog de linkedin :
    It is worth noting that the affected members who update their passwords and members whose passwords have not been compromised benefit from the enhanced security we just recently put in place, which includes hashing and salting of our current password databases.
    Traduction non literale mais correcte pour les moins anglophones :
    Il est important de noter que les utilisateurs qui ont recemment changes leur mot de passe, ainsi que ceux qui ont suivi la procedure de reactivation de leur compte profitent d'une securite amelioree toute neuve, qui inclue un hash avec grain de sel.
    Autrement dit : on a mis en place la securite minimale que nous aurions du mettre en place vu que SHA-1 sans sel est casse depuis 2005 (B. Schneier conseillait de le remplacer depuis septembre 2004).
    "La route est longue, mais le chemin est libre" -- https://framasoft.org/
    Les règles du forum

  4. #4
    Expert éminent sénior
    Avatar de Paul TOTH
    Homme Profil pro
    Freelance
    Inscrit en
    Novembre 2002
    Messages
    8 964
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 54
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Freelance
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Novembre 2002
    Messages : 8 964
    Points : 28 430
    Points
    28 430
    Par défaut
    moi je trouve toujours douteux un site autre que le destinataire de celui-ci qui demande de taper son mot de passe...
    Developpez.com: Mes articles, forum FlashPascal
    Entreprise: Execute SARL
    Le Store Excute Store

  5. #5
    Invité
    Invité(e)
    Par défaut
    Citation Envoyé par Paul TOTH Voir le message
    moi je trouve toujours douteux un site autre que le destinataire de celui-ci qui demande de taper son mot de passe...
    J'ai édité mon message... Le script Java prend également le SHA1 Hash en input.

    Steph

  6. #6
    Membre extrêmement actif

    Profil pro
    Grand Timonier des Chats
    Inscrit en
    Décembre 2011
    Messages
    879
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Grand Timonier des Chats

    Informations forums :
    Inscription : Décembre 2011
    Messages : 879
    Points : 3 302
    Points
    3 302
    Par défaut
    Citation Envoyé par gangsoleil Voir le message
    Autrement dit : on a mis en place la securite minimale que nous aurions du mettre en place vu que SHA-1 sans sel est casse depuis 2005 (B. Schneier conseillait de le remplacer depuis septembre 2004).
    SHA=Schneier Has Access

    Cela dit, tu as raison: encore un exemple de sécurité "folklo" en entreprise

  7. #7
    Modérateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber Sécurité
    Inscrit en
    Mai 2004
    Messages
    10 149
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Manager / Cyber Sécurité

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 149
    Points : 28 116
    Points
    28 116
    Par défaut
    Citation Envoyé par Paul TOTH Voir le message
    moi je trouve toujours douteux un site autre que le destinataire de celui-ci qui demande de taper son mot de passe...
    Si tu etais alle voir le site, tu aurais pu lire qu'ils n'envoient pas le mdp en clair, mais ils le passe en SHA-1 avant de le comparer a la liste des mdp qui ont fuites. Ou qu'ils proposent que tu rentres le SHA-1 de ton MDP.

    Bon, bien sur, comme SHA-1 n'est pas securise, ni l'une ni l'autre des solutions n'est totalement securisee. Mais comme nous utilisons tous des mdp unique par site, il suffit de changer le mdp de linkedin, et hop, plus de raison d'avoir peur.
    "La route est longue, mais le chemin est libre" -- https://framasoft.org/
    Les règles du forum

  8. #8
    Membre extrêmement actif

    Profil pro
    Grand Timonier des Chats
    Inscrit en
    Décembre 2011
    Messages
    879
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Grand Timonier des Chats

    Informations forums :
    Inscription : Décembre 2011
    Messages : 879
    Points : 3 302
    Points
    3 302
    Par défaut
    Tu crois que ceux qui ont utilisé 123456 et 000000 ont cloisonné leurs mots de passe? Parce que j'ai comme un doute

  9. #9
    Expert confirmé
    Avatar de Loceka
    Profil pro
    Inscrit en
    Mars 2004
    Messages
    2 276
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2004
    Messages : 2 276
    Points : 4 845
    Points
    4 845
    Par défaut
    Je crois surtout que c'était de l'humour.

    Pour ma part je sais que j'aurais bien du mal à utiliser un mot de passe par site...

    Entre les forums où tu t'inscris pour poser une seule question, les sites marchands à n'en plus finir etc.

    Perso j'ai un mot de passe unique pour tous les sites de moindre importance (forums ésothériques, site de vente en ligne, imdb, ...), un mot de passe différent pour chaque boite mail (ou presque) et pour les sites où je me connecte régulièrement (dvp, ...).

    Et encore, rien qu'avec ça, ça me fait une bonne vingtaine de mots de passe à me rappeller (entre les boites mail, les autres sites, les mots de passe des différents comptes et serveurs au boulot, les mots de passe des différents ordis persos, ...)

  10. #10
    Membre émérite
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2011
    Messages
    1 255
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Décembre 2011
    Messages : 1 255
    Points : 2 627
    Points
    2 627
    Par défaut
    Citation Envoyé par sevyc64 Voir le message
    testé leakedin.org avec les mots de passe 123456 et 000000

    Réponse : Your password was leaked and cracked. Sorry, friend.

    Etrange :

    qweqwe12 : Your password was leaked and cracked. Sorry, friend.
    azeaze12 : Looks like your password was not leaked. Hooray!

    Pour moi, c'est le même type de mdp.
    Ca veut dire que si on tape avec un clavier azerty on a moins de chance d'être cacké qu'avec un qwerty !!!
    Je ne suis pas spécialiste en sécurité, mais j'ai franchement un énorme doute à propos des réponses de ce site.

  11. #11
    Modérateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber Sécurité
    Inscrit en
    Mai 2004
    Messages
    10 149
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Manager / Cyber Sécurité

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 149
    Points : 28 116
    Points
    28 116
    Par défaut
    Citation Envoyé par mala92 Voir le message
    Etrange :

    qweqwe12 : Your password was leaked and cracked. Sorry, friend.
    azeaze12 : Looks like your password was not leaked. Hooray!

    Pour moi, c'est le même type de mdp.
    Ca veut dire que si on tape avec un clavier azerty on a moins de chance d'être cacké qu'avec un qwerty !!!
    Oui, c'est le meme type de mdp. Mais ton interpretation est mauvaise : cela veut simplement dire que la plupart des utilisateurs de LinkedIn qui utilisent un mot de passe peu securise utilisent un clavier dont les 3 premieres lettres sont qwe. Cela nous donne : tous les claviers anglophones, les claviers canadiens, les claviers suisse (qwertz), ... Soit une tres grande part de marche des claviers.
    Et lorsque tu sais que LinkedIn est majoritairement utilise par des non-francophones, il est logique que azeaze... ait une probabilite faible d'etre dans la liste.

    Je ne suis pas spécialiste en sécurité, mais j'ai franchement un énorme doute à propos des réponses de ce site.
    Effectivement, tu ne comprends pas ce qu'ils font : ils ne t'indiquent en aucun cas si ton mot de passe est securise ou non, ils t'indiquent s'il est dans la liste des hash des 6,5 millions de mot de passe qui ont fuites : ils ont recupere la liste qui etait dispo sur un site russe, en ont fait une copie locale, et sont donc maintenant capables de te dire si le hash de ton mot de passe est dans la liste ou non.
    Ce n'est pas parceque 1234 n'est pas dans la liste (je n'ai pas essaye) que c'est pour autant un bon, ou un mauvais, mot de passe.
    "La route est longue, mais le chemin est libre" -- https://framasoft.org/
    Les règles du forum

Discussions similaires

  1. Réponses: 10
    Dernier message: 12/05/2015, 23h56
  2. Réponses: 54
    Dernier message: 24/11/2014, 17h09
  3. [pirates !] Récupérer le mot de passe !
    Par NorocBzh dans le forum La taverne du Club : Humour et divers
    Réponses: 8
    Dernier message: 16/03/2012, 13h54
  4. Réccupération du mot de passe d'une connexion
    Par zinaif dans le forum Bases de données
    Réponses: 1
    Dernier message: 02/12/2002, 18h32
  5. Au sujet des mots de passe
    Par FranT dans le forum Langage
    Réponses: 6
    Dernier message: 17/09/2002, 22h16

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo