IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Password Alert victime d’une nouvelle vulnérabilité


Sujet :

Sécurité

  1. #1
    Expert éminent sénior

    Avatar de Siguillaume
    Homme Profil pro
    Conseil - Consultant en systèmes d'information
    Inscrit en
    Août 2007
    Messages
    6 180
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Côte d'Ivoire

    Informations professionnelles :
    Activité : Conseil - Consultant en systèmes d'information
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Août 2007
    Messages : 6 180
    Points : 25 358
    Points
    25 358
    Par défaut Password Alert victime d’une nouvelle vulnérabilité
    "Password Alert" victime d’une vulnérabilité
    L’extension de Google Chrome pour prévenir l’hameçonnage peut être contournée par du code JavaScript

    Nom : GooglePassword.jpg
Affichages : 1520
Taille : 5,4 Ko

    Les efforts de Google pour lutter contre le phishing, en français l’hameçonnage ou le filoutage, viennent d’être frappés d’un coup dur. En effet, le géant d’internet a mis à disposition de ses utilisateurs une extension de son navigateur Chrome pour les protéger d’éventuels vols de leurs données personnelles. Cette extension désignée Password Alert, a deux missions principales :

    • Contrôle des saisies de mot de passe : comme expliqué sur la page d’assistance, une empreinte numérique du mot de passe Google de l’utilisateur est générée et enregistrée. Ensuite, chaque fois que l’utilisateur saisit un mot de passe sur un autre site, ce dernier est comparé avec celui enregistré pour Google. Il est recommandé à l’internaute de ne pas utiliser son mot de passe Google pour d’autres services Web. Si cette mesure n’est pas respectée, l’utilisateur reçoit un avertissement.

    • Surveiller les tentatives d’hameçonnage : Il s’agit ici pour l’outil de vérifier si la page d’authentification présentée à l’utilisateur est effectivement celle de Google. Ce contrôle s’effectue dans le script HTML de la page.


    Sept lignes de code JavaScript suffisent pour contourner cette mesure de protection de Google. Voilà ce qu’annonce l’expert en sécurité informatique Paul Moore, alors que la firme venait juste de publier une nouvelle version qui offrait une sécurité plus renforcée contre le phishing. Paul décrit, dans une vidéo, le principe qu’il a mis en œuvre. En effet, il a créé une page web d’authentification similaire à celle de Google, qui contient un script qui déjoue l’avertissement toutes les cinq millisecondes. Ce qui laisse peu de temps à l’utilisateur de se rendre compte de quoi que ce soit.

    Nom : CD1QDZiWYAESNRK.png
Affichages : 740
Taille : 18,8 Ko

    Google n’a, pour le moment, pas encore réagi à cette faille.

    Pour rappel, l’hameçonnage est une technique utilisée par les pirates informatiques pour recueillir des données personnelles en vue d’effectuer une usurpation d’identité. Elle repose sur l’ingénierie sociale.

    Source : Fil des Tweets de Paul Moore

    Et vous ?

    Croyez-vous qu’il existe un moyen solide pour lutter contre l’hameçonnage ? Si oui, partagez votre expérience.
    Vous avez envie de contribuer au sein du Club Developpez.com ? Contactez-nous maintenant !
    Vous êtes passionné, vous souhaitez partager vos connaissances en informatique, vous souhaitez faire partie de la rédaction.
    Il suffit de vous porter volontaire et de nous faire part de vos envies de contributions :
    Rédaction d'articles/cours/tutoriels, Traduction, Contribution dans la FAQ, Rédaction de news, interviews et témoignages, Organisation de défis, de débats et de sondages, Relecture technique, Modération, Correction orthographique, etc.
    Vous avez d'autres propositions de contributions à nous faire ? Vous souhaitez en savoir davantage ? N'hésitez pas à nous approcher.

  2. #2
    Membre actif
    Homme Profil pro
    Expertise sécurité
    Inscrit en
    Avril 2013
    Messages
    185
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Expertise sécurité

    Informations forums :
    Inscription : Avril 2013
    Messages : 185
    Points : 268
    Points
    268
    Par défaut
    Citation Envoyé par Siguillaume Voir le message
    Croyez-vous qu’il existe un moyen solide pour lutter contre l’hameçonnage ? Si oui, partagez votre expérience.
    Bonjour,

    Je dirais que la première chose c'est la sensibilisation... Le phishing, même très bien fait, est toujours détectable. La méfiance est la meilleure défense, donc il faut sensibiliser les gens.

    @+

Discussions similaires

  1. Git victime d’une vulnérabilité sous Windows et OS X
    Par Arsene Newman dans le forum GIT
    Réponses: 1
    Dernier message: 22/12/2014, 15h54
  2. Réponses: 4
    Dernier message: 05/01/2011, 19h35
  3. Réponses: 1
    Dernier message: 18/10/2010, 13h27
  4. Réponses: 6
    Dernier message: 16/01/2009, 11h00

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo