IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

KeePass : les plugins et la synchronisation en ligne, réel danger ?


Sujet :

Sécurité

  1. #1
    Membre à l'essai
    Homme Profil pro
    Étudiant
    Inscrit en
    Avril 2016
    Messages
    12
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 27
    Localisation : France, Loire (Rhône Alpes)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Avril 2016
    Messages : 12
    Points : 11
    Points
    11
    Par défaut KeePass : les plugins et la synchronisation en ligne, réel danger ?
    Bonjour,
    J'aimerais un conseil à propos du logiciel KeePass (gestionnaire de mot de passe). J'ai lu le cours suivant : http://nicolas-vieux.developpez.com/...-KeePass/#LXXI. Celui-ci recommande absolument de ne pas utiliser de plugins et de ne pas synchroniser sa base de donnée sur un service cloud extérieur (Google Drive, OneDrive ou DropBox par exemple). Il précise que c'est dangereux mais ne donne pas plus d'explications, pas de sources. Je me pose donc la question, est-ce que cela représente réellement un risque de sécurité ?
    Parce que franchement dans le monde d’aujourd’hui où on a souvent un voire plusieurs PC, un smartphone et une tablette, sans cela (une synchronisation simple) KeePass devient inutile.
    Merci.

  2. #2
    Expert éminent Avatar de BufferBob
    Profil pro
    responsable R&D vidage de truites
    Inscrit en
    Novembre 2010
    Messages
    3 035
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : responsable R&D vidage de truites

    Informations forums :
    Inscription : Novembre 2010
    Messages : 3 035
    Points : 8 400
    Points
    8 400
    Par défaut
    salut,

    il s'agit bien d'un risque, étant donné que le propos est de disperser ses informations chez des tiers dont la confiance n'est que prétendue et/ou de déléguer l'accès à des informations sensibles à une application prétendument sécurisée (le browser), peut-être qu'il l'est réellement, mais dans le doute et sur le principe on considèrera que ça augmente le facteur de risque

    en revanche, s'il s'agit bien d'un risque, ça ne représente pas pour autant une menace, à moins d'avoir des pirates aux trousses ou qu'un malware tire parti de ce risque et bénéficie d'une propagation suffisante

    c'est subtil, et chacun apprécie la chose différemment à mon avis

  3. #3
    Membre à l'essai
    Homme Profil pro
    Étudiant
    Inscrit en
    Avril 2016
    Messages
    12
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 27
    Localisation : France, Loire (Rhône Alpes)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Avril 2016
    Messages : 12
    Points : 11
    Points
    11
    Par défaut
    Mais à propos des services clouds type Google Drive, DropBox etc. est-ce réellement un risque car on y stocke dessus uniquement la base de données cryptées et même si l'entreprise fournissant le service n'est pas fiable ou si un pirate arrive à s'en emparer, ils ne pourraient rien en faire si ?

    À propos des plugins, effectivement on ne sait pas si le navigateur est sécurisé ou si l'extension l'est aussi, mais dans ce cas on peut tout aussi se méfier de la sécurité de KeePass lui même. Je suis d'accord avec toi c'est à chacun de se faire son ressenti, et pour me faire le mien je voulais quand même vous demander votre avis. Merci pour ta réponse en tout cas.

  4. #4
    Expert éminent Avatar de BufferBob
    Profil pro
    responsable R&D vidage de truites
    Inscrit en
    Novembre 2010
    Messages
    3 035
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : responsable R&D vidage de truites

    Informations forums :
    Inscription : Novembre 2010
    Messages : 3 035
    Points : 8 400
    Points
    8 400
    Par défaut
    Citation Envoyé par Nicryc Voir le message
    est-ce réellement un risque car on y stocke dessus uniquement la base de données cryptées (...) si un pirate arrive à s'en emparer, ils ne pourraient rien en faire si ?
    la base de données (vault) est protégée par une passphrase (littéralement la clé de voûte), si ta passphrase c'est "toto" ce sera trivial à trouver pour un pirate
    avec du temps et le matériel adéquat on peut forcer des mots de passe de +20 caractères facilement dans un temps raisonnable de nos jours

    on peut tout aussi se méfier de la sécurité de KeePass lui même

  5. #5
    Membre à l'essai
    Homme Profil pro
    Étudiant
    Inscrit en
    Avril 2016
    Messages
    12
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 27
    Localisation : France, Loire (Rhône Alpes)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Avril 2016
    Messages : 12
    Points : 11
    Points
    11
    Par défaut
    Ok dans le cours que je cite le «*professeur*» recommande de placer sa base de données soit sur un serveur à soi soit sur un hébergeur de confiance style OVH.
    C'est vraiment plus sécurisé que DropBox ?
    Si c'est à OVH quel type d’hébergement vous prendrez ?

  6. #6
    Modérateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber Sécurité
    Inscrit en
    Mai 2004
    Messages
    10 149
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Manager / Cyber Sécurité

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 149
    Points : 28 116
    Points
    28 116
    Par défaut
    Bonjour,

    Pour moi, quelque soit l'hébergement Cloud, le risque est exactement le même. Quant au fait de l'héberger toi-même, ben ça dépend... Si c'est sur un petit serveur accessible sur le net, il faut quand même de très bonnes compétences en administration pour que ce soit à peu près sécurisé (et utiliser *BSD, pas une linux grand public de base), et passer son temps à le mettre à jour.
    "La route est longue, mais le chemin est libre" -- https://framasoft.org/
    Les règles du forum

  7. #7
    Membre confirmé
    Profil pro
    Inscrit en
    Janvier 2007
    Messages
    466
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Janvier 2007
    Messages : 466
    Points : 632
    Points
    632
    Par défaut
    Bonjour,

    Concernant tes réflexions je t'invite à aller suivre également ce poste https://www.developpez.net/forums/d1...nde-precision/.

    Concernant le choix, il te faut te poser la question "de qui"/"de quoi" souhaites tu te protéger. Sans cela tu ne peux estimer ton risque et donc faire un choix judicieux.

    Cette remarque vaut également pour l allusion au choix d un BSD plutôt que d un linux.
    Si l argument est de dire plus orienté sécu car plus de review et de mécanisme permettant de la renforcer je ne suis pas d accord sans réponse aux deux questions ci dessus.

    Bien cordialement

  8. #8
    Membre régulier
    Inscrit en
    Avril 2006
    Messages
    104
    Détails du profil
    Informations forums :
    Inscription : Avril 2006
    Messages : 104
    Points : 72
    Points
    72
    Par défaut
    Citation Envoyé par BufferBob Voir le message
    la base de données (vault) est protégée par une passphrase (littéralement la clé de voûte), si ta passphrase c'est "toto" ce sera trivial à trouver pour un pirate
    avec du temps et le matériel adéquat on peut forcer des mots de passe de +20 caractères facilement dans un temps raisonnable de nos jours


    Mais si on protège la base avec une clef .key en plus du mot de passe (a condition de ne pas la stocker également sur son service cloud mais sur une clef USB, son smartphone et les PC qu'on utilise) si quelqu'un récupère la base, en plus de passer le temps à cracker le mot de passe (si celui-ci est assez sécurisé) il lui faudrait en plus cette clef.

    Si en plus tu changes tes mots de passe de ta base régulièrement, le temps que celui qui a piqué ton fichier base arrive à le décrypter, la plupart de tes mots de passe auront changés depuis.

    Après les plugins j'utilise quelques uns, mais c'est vrai que je me suis déjà posé la question de la fiabilité. Pareil pour la version en ligne KeeWeb , c'est pratique (çà évite d'avoir à tout installer quand on veut récupérer un mot de passe une fois sur un PC qu'on utilise pas habituellement) mais je me pose aussi des questions sur la fiabilité...

Discussions similaires

  1. Réponses: 6
    Dernier message: 29/05/2008, 12h06
  2. [Visual C++]Ou trouver les plugins?
    Par cysboy dans le forum VC++ .NET
    Réponses: 4
    Dernier message: 30/09/2006, 22h55
  3. Supprimer les caractères blancs en fin de ligne
    Par st20085 dans le forum Eclipse Java
    Réponses: 7
    Dernier message: 06/09/2006, 22h51
  4. Limiter les droits à une partie des lignes d'une table
    Par Nabu dans le forum SQL Procédural
    Réponses: 3
    Dernier message: 20/08/2006, 00h04
  5. Filemaker ... besoin d'aide sur les Plugin
    Par joange dans le forum Autres SGBD
    Réponses: 3
    Dernier message: 22/04/2004, 10h16

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo