IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

La plupart des gestionnaires de mots de passe populaires présentent des vulnérabilités


Sujet :

Sécurité

  1. #21
    Membre confirmé
    Homme Profil pro
    Développeur .NET
    Inscrit en
    Janvier 2011
    Messages
    204
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 34
    Localisation : Suisse

    Informations professionnelles :
    Activité : Développeur .NET

    Informations forums :
    Inscription : Janvier 2011
    Messages : 204
    Points : 511
    Points
    511
    Par défaut
    Citation Envoyé par tanaka59 Voir le message
    Il existe des ransomware qui détruisent et modifient les clefs de chiffrages originales par d'autres ... Cela revient à un cambrioleur ou squatteur de changer ton barillé ... t’empêchant ainsi de rentrer !
    La précaution reste la même que pour les autres fichiers : ne pas oublier de faire des sauvegardes (sur un support déconnecté de la machine, sinon la sauvegarde aussi est détruite).

    Citation Envoyé par tanaka59 Voir le message
    Whaou c'est une révolution ... Excel gère également des listes ... Mettre un mot de passe pour ouvrir un .xlsx ou .docx cela ne vous parle pas ?
    Entre un fichier Excel/Word protégé ou le "coffre" d'un gestionnaire de mot de passe, je pense que je peux faire davantage confiance en la robustesse de ce dernier (si bien choisi)...

    Citation Envoyé par tanaka59 Voir le message
    Comme déjà évoqué , dans c'est un organisme "vital" , quand c'est superficiel ... genre Amazon ou FB c'est très discutable.
    Pour les boutiques en ligne, on est d'accord, ça se discute, mais il n'empêche que je n'aimerais pas que des tiers commandent des trucs en douce à mon compte

    Les réseaux sociaux sont plus sensibles par contre à mon sens, car ils peuvent tout de même recéler des informations "confidentielles" ou des échanges "sensibles" (notez les guillemets).

    Citation Envoyé par tanaka59 Voir le message
    Il y a également un chose qui me chiffonne avec les password manager. Le logiciel qui est utilisé peut envoyer de l'info via internet ! Donc même si le trafic est sécurisé , chiffré ou crypté rien n’empêche que le trafic soit écouté !
    Vous parlez de la confiance placée dans le gestionnaire de mots de passe ? Il est évident qu'il ne faut pas prendre aveuglément le premier venu. J'ai moi-même mis très longtemps avant de me décider (car de naturel plutôt "parano" quant à des informations aussi sensibles). Mon choix s'est tout de même arrêté sur KeePass, dont j'ai étudié une partie du code (ce qui était très enrichissant au passage) afin de dénicher la présence ou non de quelques "failles" volontaires, comme un envoi discret des informations collectées... Ce qui s'est avéré négatif, sans quoi je ne l'aurais pas choisi

    Bien entendu, je ne suis pas un expert en sécurité et je ne prétends pas non plus avoir lu l'entièreté du code, mais je crois savoir qu'au moins un audit avait été conduit à ce sujet.

  2. #22
    Expert éminent
    Avatar de transgohan
    Homme Profil pro
    Développeur Temps réel Embarqué
    Inscrit en
    Janvier 2011
    Messages
    3 146
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Maine et Loire (Pays de la Loire)

    Informations professionnelles :
    Activité : Développeur Temps réel Embarqué

    Informations forums :
    Inscription : Janvier 2011
    Messages : 3 146
    Points : 9 386
    Points
    9 386
    Par défaut
    La fonction mot de passe oublié ? Ah oui...
    Celle qui m'enquiquine quand je dois l'utiliser car le mail n'arrive que dans les 48-72h alors que c'est maintenant que j'en ai besoin...

    « Toujours se souvenir que la majorité des ennuis viennent de l'espace occupé entre la chaise et l'écran de l'ordinateur. »
    « Le watchdog aboie, les tests passent »

  3. #23
    Inactif  


    Homme Profil pro
    Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Inscrit en
    Décembre 2011
    Messages
    9 012
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 31
    Localisation : France, Loire (Rhône Alpes)

    Informations professionnelles :
    Activité : Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Secteur : Enseignement

    Informations forums :
    Inscription : Décembre 2011
    Messages : 9 012
    Points : 23 145
    Points
    23 145
    Par défaut
    Citation Envoyé par tanaka59 Voir le message
    Un ordinateur quantique et un brute de force ne te dit rien ? Ce type de machine peut faire jusqu'à 300 millions de brutes de force à la seconde.
    Ordinateur quantique != ordinateur magique.

    Déjà, si le gestionnaire de mot de passe est vulnérable face à de telles attaques, le SP l'est tout autant, donc gestionnaire de mot de passe ou non, c'est fini.

    Sachant que de nos jours, nous n'avons pas encore construit d'ordinateur quantique permettant de telles attaques, et on en est encore loin.

    Sachant que le chiffrement symétrique, n'est pas trop touché par le quantique. Pour les fonctions de hachage, je dois avouer ne pas m'y être trop intéressé pour le moment.

    Citation Envoyé par tanaka59 Voir le message
    Même chiffré un vol reste un vol donc une compromission. Qu'est ce qui me dit qu'un pirate qui siphonne des password manager ne vas pas attendre un peu avant de passer à l'action ? Si c'est pas dans un an cela peut être dans 12 ou 24 mois ...
    À moins qu'on découvre une faille énorme dans le protocole de dérivation du mot de passe maître ou dans la fonction de chiffrement, franchement y'a pas trop à s'inquiéter tant que le mot de passe est fort.
    Tu peux changer tes mots de passes (ça serait quand même recommandé), mais y'a rien d'urgent ou de sensible.

    Pour rappel, si on arrive à casser ces primitives cryptographiques... ce n'est pas vraiment pour tes mots de passes qu'il te faudra t'inquiéter.

    Citation Envoyé par tanaka59 Voir le message
    Il existe des ransomware qui détruisent et modifient les clefs de chiffrages originales par d'autres ... Cela revient à un cambrioleur ou squatteur de changer ton barillé ... t’empêchant ainsi de rentrer !
    D'où l'importance de sauvegarder régulièrement ses fichiers.

    Citation Envoyé par tanaka59 Voir le message
    Whaou c'est une révolution ... Excel gère également des listes ... Mettre un mot de passe pour ouvrir un .xlsx ou .docx cela ne vous parle pas ?
    C'est vrai qu'Excel est plus sécurisé qu'un gestionnaire de mots de passes.

    Même si tu ne mets pas tes mots de passes dans ton fichiers Excel, tu donne à l'attaquant des informations intéressantes pour lui.

    Citation Envoyé par tanaka59 Voir le message
    Il y a également un chose qui me chiffonne avec les password manager. Le logiciel qui est utilisé peut envoyer de l'info via internet ! Donc même si le trafic est sécurisé , chiffré ou crypté rien n’empêche que le trafic soit écouté !
    Tous les gestionnaires de mots de passes n'ont pas de synchronisation en ligne.
    Ensuite, lorsque tu t'authentifies sur un site, ton mot de passe pourra être éventuellement envoyé via TLS (e.g. simple formulaire via HTML/HTTPS), donc il n'y a pas de baisse du niveau de sécurité.

    Pour finir, le fait de chiffrer est justement là pour se protéger des attaques par écoute.
    Donc je ne comprends pas le problème du fait que le trafic soit écouté.

    Citation Envoyé par tanaka59 Voir le message
    De mon point de vue le gestionnaire de mot de passe ajoute un peut de complexité à la complexité ... Un mot de passe pour protéger des mots ... alors que l'on en a déjà beaucoup ! C'est un non sens ...
    Juste qu'au lieu de retenir 100 mots de passe, tu n'en retiens qu'un seul.

    C'est comme avoir un passe-partout quand tu as 100 serrures différentes.
    Si un attaquant arrive à forger une clé pour une serrure, les 99 autres restent protégées.

  4. #24
    Invité
    Invité(e)
    Par défaut Merde alors
    Et dire que c'est le niveau 0 de l'IA ce truc à la con ...


    Ça promet !!!

  5. #25
    Membre confirmé
    Homme Profil pro
    Développeur .NET
    Inscrit en
    Janvier 2011
    Messages
    204
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 34
    Localisation : Suisse

    Informations professionnelles :
    Activité : Développeur .NET

    Informations forums :
    Inscription : Janvier 2011
    Messages : 204
    Points : 511
    Points
    511
    Par défaut
    Citation Envoyé par Plaka Voir le message
    Et dire que c'est le niveau 0 de l'IA ce truc à la con ...


    Ça promet !!!
    Quel rapport avec le sujet ?

  6. #26
    Membre du Club
    Profil pro
    ingénieur
    Inscrit en
    Octobre 2004
    Messages
    56
    Détails du profil
    Informations personnelles :
    Localisation : France, Côtes d'Armor (Bretagne)

    Informations professionnelles :
    Activité : ingénieur

    Informations forums :
    Inscription : Octobre 2004
    Messages : 56
    Points : 66
    Points
    66
    Par défaut
    je suis peut etre un fou mais j'utilise le gestionnaire chrome... pour les sites lambda type forum/shop/etc. Evidemment pas pour Gmail ou Banque (en meme pas possible avec les banques en general .. )

  7. #27
    Membre averti Avatar de alexetgus
    Homme Profil pro
    Webmaster
    Inscrit en
    Novembre 2014
    Messages
    129
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 52
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Webmaster

    Informations forums :
    Inscription : Novembre 2014
    Messages : 129
    Points : 323
    Points
    323
    Par défaut De deux maux, il faut....
    Cette analyse est instructive, mais trop alarmiste à mon gout.
    Pour qu'un enfoiré du net vienne fouiller ma RAM comme ça lui plait, il faut que ma machine soit foutrement vérolée !
    Et comment se passer d'un gestionnaire de mots de passe ?

    Je ne connais déjà pas grand monde qui utilise ces utilitaires, pour ne pas dire quasiment personne, alors c'est vraiment pas la peine de décourager ceux qui seraient tentés par une de ces solutions au motif que le pire est possible.
    Un gestionnaire de mots de passe sera toujours plus sécuritaire que d'utiliser un mot de passe unique pour chaque site où l'on possède un compte, ce qui est malheureusement le cas de la majorité des internautes. Si cette majorité à plus de 5 mots de passe pour une centaine de sites, c'est déjà beau...

  8. #28
    Candidat au Club
    Femme Profil pro
    Analyse système
    Inscrit en
    Avril 2020
    Messages
    1
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Âge : 29
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Analyse système

    Informations forums :
    Inscription : Avril 2020
    Messages : 1
    Points : 3
    Points
    3
    Par défaut
    quand on voit la mauvaise maîtrise des termes utilisés sur ce sujet ("cryptées, puis décryptées"), on est en droit de se demander de la qualité de compétence du rédacteur de l'article.
    En tout cas en début de lecture, cela ne donne pas envie d'aller plus loin.
    Un petit effort s'il vous plait, merci.

Discussions similaires

  1. Réponses: 10
    Dernier message: 13/01/2018, 06h55
  2. Réponses: 11
    Dernier message: 13/01/2018, 00h17
  3. [JAVA] Gestionnaire de mot de passe
    Par Guimoy dans le forum Mon programme
    Réponses: 3
    Dernier message: 09/02/2016, 11h40
  4. gestionnaire de mots de passes
    Par ludolan dans le forum Débuter
    Réponses: 6
    Dernier message: 19/10/2010, 13h57
  5. Gestionnaire de mot de passe gratuit et performant
    Par Dsphinx dans le forum EDI, CMS, Outils, Scripts et API
    Réponses: 2
    Dernier message: 25/09/2009, 11h53

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo