IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Les mots de passe trop longs peuvent occasionner une attaque DoS


Sujet :

Sécurité

  1. #1
    Chroniqueur Actualités

    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Mars 2013
    Messages
    8 462
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Canada

    Informations professionnelles :
    Activité : Administrateur de base de données

    Informations forums :
    Inscription : Mars 2013
    Messages : 8 462
    Points : 197 899
    Points
    197 899
    Par défaut Les mots de passe trop longs peuvent occasionner une attaque DoS
    Les mots de passe trop longs peuvent occasionner une attaque DoS,
    la communauté Django explique pourquoi


    Pour la protection de vos données digitales, de nombreux experts recommandent l'utilisation de longs mots de passe. Pour aller un cran au-dessus niveau sécurité, certains sont allés plus loin en proposant l'utilisation de longs mots de passe générés de façon aléatoire. Seulement, à la lumière d'un élément, une longueur trop importante pour un mot de passe pourrait causer un préjudice à la sécurité.

    Il s'agit d'une vulnérabilité qui vient à peine d'obtenir un correctif dans le framework open-source de développement Web Django. Rappelons que, par défaut, les mots de passe en texte clair sont transformés en chaînes de caractères appelées hashs cryptographiques grâce à l'algorithme PBKDF2 Password-Based Key Derivation Function 2). Du fait qu'il passe par de multiples séries de hachages qui augmentent considérablement le temps et les ressources de calcul nécessaires, il est un des moyens les plus sécurisés que peuvent utiliser les sites web pour la gestion des mots de passe.

    Toutefois, les développeurs Django expliquent dans un billet blog en quoi ce renforcement sécuritaire peut être une lame à double tranchant.

    « Cette complexité peut également être utilisée comme un vecteur d'attaque. Django n'impose pas clairement une longueur maximale au mot de passe, ce qui signifie qu'un attaquant pourrait soumettre des mots de passe -à échec garanti - aux longueurs arbitrairement grandes. Ce qui obligerait le serveur Django à effectuer un calcul coûteux dans sa tentative de vérifier le mot de passe. Un mot de passe d'un méga byte par exemple va demander près d'une minute de vérification en utilisant PBKDF2. Cela permet des attaques DoS au travers de soumissions répétées de larges mots de passe en attachant les ressources du serveur dans un calcul coûteux des hashs correspondants ».

    Les mises à jour ont suivi et désormais les mots de passe sont limités à 4096 bytes. La communauté en profite pour rappeler qu'elle préfère que les utilisateurs développeurs de Django préfèrent recevoir les informations relatives à la sécurité en privé sur le courriel security@djangoproject.com afin de corriger la faille avant qu'elle ne devienne largement connue. Ce rappel intervient après qu'un développeur ait révélé la vulnérabilité DoS sur un forum public.

    Source : Django Project

    Et vous ?

    Qu'en pensez-vous ?
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  2. #2
    Membre émérite
    Avatar de Voyvode
    Profil pro
    Inscrit en
    Mars 2007
    Messages
    476
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2007
    Messages : 476
    Points : 2 678
    Points
    2 678
    Par défaut
    Citation Envoyé par Stéphane le calme Voir le message
    Django n'impose pas clairement une longueur maximale au mot de passe
    Donc c'est de leur faute.

    Au moins ce genre d'information permet d'avertir les gens.

  3. #3
    Membre régulier
    Profil pro
    Spleen
    Inscrit en
    Mai 2013
    Messages
    78
    Détails du profil
    Informations personnelles :
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Spleen

    Informations forums :
    Inscription : Mai 2013
    Messages : 78
    Points : 89
    Points
    89
    Par défaut
    Et dire que j'étais en train de me dire que je surchargeais peut-être les serveurs de mes sites préférées avec des mdp de 50 caractères... des mdp de plusieurs méga c'est quand même autre chose ! xD
    Nan mais c'est de leurs fautes s'ils ne limitent pas la taille, sans déconner... puis 4kb c'est déjà absolument gigantesque...
    Vérifier toutes entrées utilisateurs, c'est la base (ahahaha), on t'apprends ça en première année...

  4. #4
    Membre éprouvé
    Profil pro
    Inscrit en
    Décembre 2004
    Messages
    585
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2004
    Messages : 585
    Points : 1 139
    Points
    1 139
    Par défaut
    Les conseils donnés en général sont de trouver une phrase de quelques mots. Disons 5 mots de 8 lettres, avec quelques espaces et/ou chiffres pour faire beau, c'est bien le maxi, ça fait qu'on peut limiter les mdp à 50c et c'est bon.
    L'avis publié ci-dessus est mien et ne reflète pas obligatoirement celui de mon entreprise.

  5. #5
    Membre expérimenté
    Avatar de Jarodd
    Profil pro
    Inscrit en
    Août 2005
    Messages
    851
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2005
    Messages : 851
    Points : 1 717
    Points
    1 717
    Par défaut
    Pour la protection de vos données digitales
    Perso je préfère mettre des gants : en plus des saletés, ça protège du froid. Bien mieux qu'un mot de passe.

  6. #6
    Membre chevronné
    Avatar de lilington
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Juin 2005
    Messages
    681
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : Chine

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Juin 2005
    Messages : 681
    Points : 1 800
    Points
    1 800
    Par défaut
    Citation Envoyé par Thorna Voir le message
    Les conseils donnés en général sont de trouver une phrase de quelques mots. Disons 5 mots de 8 lettres, avec quelques espaces et/ou chiffres pour faire beau, c'est bien le maxi, ça fait qu'on peut limiter les mdp à 50c et c'est bon.
    entierement d'accord, je vois vraiment pas l'interet d'un mot de passe de 4096b, en plus c'est pas pratique a par faire du copier coller.
    sinon 50c c'est bien mais on va arrondire a 63+1 (\0) pour faire jolie et bien
    au dela c'est du n'importe quoi
    Petit lien vers mon premier jeux SDL2/C
    http://store.steampowered.com/app/72..._Soul_Of_Mask/
    la suite? ca vient,ca vient!

  7. #7
    Membre expérimenté
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Octobre 2008
    Messages
    1 051
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 36
    Localisation : France, Hautes Pyrénées (Midi Pyrénées)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels

    Informations forums :
    Inscription : Octobre 2008
    Messages : 1 051
    Points : 1 638
    Points
    1 638
    Par défaut
    Moi j'en pense qu'à vouloir complexifier son mot de passe on se complexifie la tâche à soi-même. Et ça me fait encore plus rigoler quand les sites interdisent le copier / coller de mot de passe dans la zone de saisie

    J'ai toujours des mots de passe avec une quinzaine de caractères et je n'ai jamais eu de soucis. Et c'est pas demain que j'irais mettre une phrase avec 7 - 8 mots comme mot de passe.

    De là a avoir un mot de passe aléatoire .. je suis pas fan non plus, obliger d'avoir le mot de passe écrit sur un fichier (oui car tu n'utilises pas le même sur chaque site, tu peux pas retenir un truc du style fkpoj84@"ded par exemple multiplier par le nombre de site), et là qu'on me parle pas de sécurité ...
    Règle N° 1 : Si tout va bien, ne touchez à rien.

  8. #8
    Membre régulier
    Profil pro
    Spleen
    Inscrit en
    Mai 2013
    Messages
    78
    Détails du profil
    Informations personnelles :
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Spleen

    Informations forums :
    Inscription : Mai 2013
    Messages : 78
    Points : 89
    Points
    89
    Par défaut
    Citation Envoyé par bob633 Voir le message
    Moi j'en pense qu'à vouloir complexifier son mot de passe on se complexifie la tâche à soi-même. Et ça me fait encore plus rigoler quand les sites interdisent le copier / coller de mot de passe dans la zone de saisie

    J'ai toujours des mots de passe avec une quinzaine de caractères et je n'ai jamais eu de soucis. Et c'est pas demain que j'irais mettre une phrase avec 7 - 8 mots comme mot de passe.

    De là a avoir un mot de passe aléatoire .. je suis pas fan non plus, obliger d'avoir le mot de passe écrit sur un fichier (oui car tu n'utilises pas le même sur chaque site, tu peux pas retenir un truc du style fkpoj84@"ded par exemple multiplier par le nombre de site), et là qu'on me parle pas de sécurité ...
    Oui ou il est peut-être grand temps que les gens se mettent à déléguer la gestion de leurs mots de passe à des outils fait pour cela. Non pas à leurs navigateurs qui est plutôt limite à ce niveau. Mais à de vrais outils sécurisés (oui du AES 512 l'est), comme LastPass (gratuit, payant pour les applis mobiles) ou Dashlane. Je ne retiens pas mes très longs mots de passe et ne m'inscrit pas sur des sites imposant une limite extrême à 10 chiffres/lettres et ne proposant pas de connexions FB ou OpenID.
    Je ne m'en soucis absolument pas de mes mots de passe depuis bientôt six ans.
    Je les ai partout, en tout temps. De toute manière une règle existe dans la sécurité : plus c'est contraignant et plus les gens bypass la sécu. Il faut inventer de nouveaux systèmes de sécu ultra simple, ultra réactif et sécurisé.

  9. #9
    Membre extrêmement actif
    Profil pro
    Inscrit en
    Décembre 2003
    Messages
    1 616
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2003
    Messages : 1 616
    Points : 3 965
    Points
    3 965
    Par défaut
    Citation Envoyé par Spleeen Voir le message
    Je les ai partout, en tout temps.
    Jamais de coupure internet ?
    Émotion
    Infantilisation
    Culpabilisation

    Christophe Alévèque - 18 Mars 2021

  10. #10
    Membre régulier
    Profil pro
    Spleen
    Inscrit en
    Mai 2013
    Messages
    78
    Détails du profil
    Informations personnelles :
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Spleen

    Informations forums :
    Inscription : Mai 2013
    Messages : 78
    Points : 89
    Points
    89
    Par défaut
    Citation Envoyé par fredoche Voir le message
    Jamais de coupure internet ?
    Pas vraiment, je suis qqun d'hyper connecté. Mais si c'est le cas (à la campagne par exemple), je n'aurai pas non plus moyen d'aller sur un site
    Mais Lastpass crée aussi une base locale

  11. #11
    Futur Membre du Club
    Inscrit en
    Décembre 2009
    Messages
    2
    Détails du profil
    Informations forums :
    Inscription : Décembre 2009
    Messages : 2
    Points : 6
    Points
    6
    Par défaut mieux vaut utiliser un mot de passe long qu'un mot de passe court.
    A mon avis, mieux vaut utiliser un mot de passe long qu'un mot de passe court.
    Perso, j'utilise Lastpass pour générer des mots de passe longs (8 ou9 caractères)et complexes (majuscule, minuscule et chiffres) .Mais je sais que cela ne suffit pas pour protéger ses compte. Donc il faut changer régulièrement de mots de passe pour rendre la tâches des pirates difficiles.

  12. #12
    Inactif  


    Homme Profil pro
    Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Inscrit en
    Décembre 2011
    Messages
    9 012
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 31
    Localisation : France, Loire (Rhône Alpes)

    Informations professionnelles :
    Activité : Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Secteur : Enseignement

    Informations forums :
    Inscription : Décembre 2011
    Messages : 9 012
    Points : 23 145
    Points
    23 145
    Par défaut
    J'avais lu que pour à peu près 2€/heure, on pouvait se louer un cluster GPU Amazone et qu'on pouvait casser un mot de passe de 6 caractères en connaissant son empreinte SHA-1 en à peu près 8 minutes.

    Avant on conseillait 8 caractères minimums mais je pense qu'on peut aujourd'hui raisonnablement revoir ce chiffre à la hausse.

  13. #13
    Membre régulier
    Profil pro
    Spleen
    Inscrit en
    Mai 2013
    Messages
    78
    Détails du profil
    Informations personnelles :
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Spleen

    Informations forums :
    Inscription : Mai 2013
    Messages : 78
    Points : 89
    Points
    89
    Par défaut
    Citation Envoyé par Neckara Voir le message
    J'avais lu que pour à peu près 2€/heure, on pouvait se louer un cluster GPU Amazone et qu'on pouvait casser un mot de passe de 6 caractères en connaissant son empreinte SHA-1 en à peu près 8 minutes.

    Avant on conseillait 8 caractères minimums mais je pense qu'on peut aujourd'hui raisonnablement revoir ce chiffre à la hausse.
    C'est totalement irresponsable de proposer de tel service
    Mais je demande malgré tout à tester :p

  14. #14
    Membre expert
    Avatar de Muchos
    Homme Profil pro
    Enseignant
    Inscrit en
    Décembre 2011
    Messages
    1 700
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 38
    Localisation : France, Ardennes (Champagne Ardenne)

    Informations professionnelles :
    Activité : Enseignant
    Secteur : Arts - Culture

    Informations forums :
    Inscription : Décembre 2011
    Messages : 1 700
    Points : 3 849
    Points
    3 849
    Billets dans le blog
    6
    Par défaut
    Je ne remercie pas @kanecat, qui a réveillé ce thread et qui l'a fait dériver sur la sécurité des mots de passe alors que ce n'est pas le sujet ><

  15. #15
    Expert éminent sénior

    Homme Profil pro
    Développeur Web
    Inscrit en
    Septembre 2010
    Messages
    5 382
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Septembre 2010
    Messages : 5 382
    Points : 10 410
    Points
    10 410
    Par défaut
    Bah si cela a un rapport direct : si certains utilisent des mots de passe très longs c'est pour rendre quasiment impossible les attaques brute force.

    Enfin bon avec 4 ko je pense qu'ils ont vu assez large et cette limite ne devrait pas gêner beaucoup de monde.

  16. #16
    Futur Membre du Club
    Inscrit en
    Décembre 2009
    Messages
    2
    Détails du profil
    Informations forums :
    Inscription : Décembre 2009
    Messages : 2
    Points : 6
    Points
    6
    Par défaut Mucho
    Citation Envoyé par Muchos Voir le message
    Je ne remercie pas @kanecat, qui a réveillé ce thread et qui l'a fait dériver sur la sécurité des mots de passe alors que ce n'est pas le sujet ><
    En quoi suis-je sortie du sujet? Le sujet de la discussion, c'est: "Les mots de passe longs peuvent occasionner une attaque DOS"

    A mon sens une attaque DOS touche le sujet de la sécurité. Donc, si je pense qu'un mot de passe long est plus sûr qu'un mot de passe court?

Discussions similaires

  1. Mot de passe trop long
    Par Matthieu Vergne dans le forum Tournoyons - tournois d'algorithmes
    Réponses: 3
    Dernier message: 24/02/2013, 15h23
  2. Gérer les mots de passe
    Par Michel38 dans le forum Autres Logiciels
    Réponses: 4
    Dernier message: 30/03/2006, 10h49
  3. comment crypter les mots de passe?
    Par JauB dans le forum MS SQL Server
    Réponses: 3
    Dernier message: 23/11/2005, 16h37
  4. cacher les mots de passes...
    Par youp_db dans le forum C
    Réponses: 7
    Dernier message: 21/10/2005, 00h06
  5. Le dossier qui stock les mots de passe
    Par cartonis dans le forum Sécurité
    Réponses: 21
    Dernier message: 17/08/2005, 12h49

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo