IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Les mots de passe trop longs peuvent occasionner une attaque DoS


Sujet :

Sécurité

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Chroniqueur Actualités

    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Mars 2013
    Messages
    9 532
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Canada

    Informations professionnelles :
    Activité : Administrateur de base de données

    Informations forums :
    Inscription : Mars 2013
    Messages : 9 532
    Par défaut Les mots de passe trop longs peuvent occasionner une attaque DoS
    Les mots de passe trop longs peuvent occasionner une attaque DoS,
    la communauté Django explique pourquoi


    Pour la protection de vos données digitales, de nombreux experts recommandent l'utilisation de longs mots de passe. Pour aller un cran au-dessus niveau sécurité, certains sont allés plus loin en proposant l'utilisation de longs mots de passe générés de façon aléatoire. Seulement, à la lumière d'un élément, une longueur trop importante pour un mot de passe pourrait causer un préjudice à la sécurité.

    Il s'agit d'une vulnérabilité qui vient à peine d'obtenir un correctif dans le framework open-source de développement Web Django. Rappelons que, par défaut, les mots de passe en texte clair sont transformés en chaînes de caractères appelées hashs cryptographiques grâce à l'algorithme PBKDF2 Password-Based Key Derivation Function 2). Du fait qu'il passe par de multiples séries de hachages qui augmentent considérablement le temps et les ressources de calcul nécessaires, il est un des moyens les plus sécurisés que peuvent utiliser les sites web pour la gestion des mots de passe.

    Toutefois, les développeurs Django expliquent dans un billet blog en quoi ce renforcement sécuritaire peut être une lame à double tranchant.

    « Cette complexité peut également être utilisée comme un vecteur d'attaque. Django n'impose pas clairement une longueur maximale au mot de passe, ce qui signifie qu'un attaquant pourrait soumettre des mots de passe -à échec garanti - aux longueurs arbitrairement grandes. Ce qui obligerait le serveur Django à effectuer un calcul coûteux dans sa tentative de vérifier le mot de passe. Un mot de passe d'un méga byte par exemple va demander près d'une minute de vérification en utilisant PBKDF2. Cela permet des attaques DoS au travers de soumissions répétées de larges mots de passe en attachant les ressources du serveur dans un calcul coûteux des hashs correspondants ».

    Les mises à jour ont suivi et désormais les mots de passe sont limités à 4096 bytes. La communauté en profite pour rappeler qu'elle préfère que les utilisateurs développeurs de Django préfèrent recevoir les informations relatives à la sécurité en privé sur le courriel security@djangoproject.com afin de corriger la faille avant qu'elle ne devienne largement connue. Ce rappel intervient après qu'un développeur ait révélé la vulnérabilité DoS sur un forum public.

    Source : Django Project

    Et vous ?

    Qu'en pensez-vous ?
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  2. #2
    Membre éclairé
    Avatar de Voyvode
    Profil pro
    Inscrit en
    Mars 2007
    Messages
    476
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2007
    Messages : 476
    Par défaut
    Citation Envoyé par Stéphane le calme Voir le message
    Django n'impose pas clairement une longueur maximale au mot de passe
    Donc c'est de leur faute.

    Au moins ce genre d'information permet d'avertir les gens.

  3. #3
    Membre actif
    Profil pro
    Spleen
    Inscrit en
    Mai 2013
    Messages
    78
    Détails du profil
    Informations personnelles :
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Spleen

    Informations forums :
    Inscription : Mai 2013
    Messages : 78
    Par défaut
    Et dire que j'étais en train de me dire que je surchargeais peut-être les serveurs de mes sites préférées avec des mdp de 50 caractères... des mdp de plusieurs méga c'est quand même autre chose ! xD
    Nan mais c'est de leurs fautes s'ils ne limitent pas la taille, sans déconner... puis 4kb c'est déjà absolument gigantesque...
    Vérifier toutes entrées utilisateurs, c'est la base (ahahaha), on t'apprends ça en première année...

  4. #4
    Membre très actif
    Profil pro
    Inscrit en
    Décembre 2004
    Messages
    586
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2004
    Messages : 586
    Par défaut
    Les conseils donnés en général sont de trouver une phrase de quelques mots. Disons 5 mots de 8 lettres, avec quelques espaces et/ou chiffres pour faire beau, c'est bien le maxi, ça fait qu'on peut limiter les mdp à 50c et c'est bon.

  5. #5
    Membre extrêmement actif
    Avatar de lilington
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Juin 2005
    Messages
    681
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : Chine

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Juin 2005
    Messages : 681
    Par défaut
    Citation Envoyé par Thorna Voir le message
    Les conseils donnés en général sont de trouver une phrase de quelques mots. Disons 5 mots de 8 lettres, avec quelques espaces et/ou chiffres pour faire beau, c'est bien le maxi, ça fait qu'on peut limiter les mdp à 50c et c'est bon.
    entierement d'accord, je vois vraiment pas l'interet d'un mot de passe de 4096b, en plus c'est pas pratique a par faire du copier coller.
    sinon 50c c'est bien mais on va arrondire a 63+1 (\0) pour faire jolie et bien
    au dela c'est du n'importe quoi

  6. #6
    Membre Expert
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Octobre 2008
    Messages
    1 051
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : France, Hautes Pyrénées (Midi Pyrénées)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels

    Informations forums :
    Inscription : Octobre 2008
    Messages : 1 051
    Par défaut
    Moi j'en pense qu'à vouloir complexifier son mot de passe on se complexifie la tâche à soi-même. Et ça me fait encore plus rigoler quand les sites interdisent le copier / coller de mot de passe dans la zone de saisie

    J'ai toujours des mots de passe avec une quinzaine de caractères et je n'ai jamais eu de soucis. Et c'est pas demain que j'irais mettre une phrase avec 7 - 8 mots comme mot de passe.

    De là a avoir un mot de passe aléatoire .. je suis pas fan non plus, obliger d'avoir le mot de passe écrit sur un fichier (oui car tu n'utilises pas le même sur chaque site, tu peux pas retenir un truc du style fkpoj84@"ded par exemple multiplier par le nombre de site), et là qu'on me parle pas de sécurité ...

  7. #7
    Membre actif
    Profil pro
    Spleen
    Inscrit en
    Mai 2013
    Messages
    78
    Détails du profil
    Informations personnelles :
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Spleen

    Informations forums :
    Inscription : Mai 2013
    Messages : 78
    Par défaut
    Citation Envoyé par bob633 Voir le message
    Moi j'en pense qu'à vouloir complexifier son mot de passe on se complexifie la tâche à soi-même. Et ça me fait encore plus rigoler quand les sites interdisent le copier / coller de mot de passe dans la zone de saisie

    J'ai toujours des mots de passe avec une quinzaine de caractères et je n'ai jamais eu de soucis. Et c'est pas demain que j'irais mettre une phrase avec 7 - 8 mots comme mot de passe.

    De là a avoir un mot de passe aléatoire .. je suis pas fan non plus, obliger d'avoir le mot de passe écrit sur un fichier (oui car tu n'utilises pas le même sur chaque site, tu peux pas retenir un truc du style fkpoj84@"ded par exemple multiplier par le nombre de site), et là qu'on me parle pas de sécurité ...
    Oui ou il est peut-être grand temps que les gens se mettent à déléguer la gestion de leurs mots de passe à des outils fait pour cela. Non pas à leurs navigateurs qui est plutôt limite à ce niveau. Mais à de vrais outils sécurisés (oui du AES 512 l'est), comme LastPass (gratuit, payant pour les applis mobiles) ou Dashlane. Je ne retiens pas mes très longs mots de passe et ne m'inscrit pas sur des sites imposant une limite extrême à 10 chiffres/lettres et ne proposant pas de connexions FB ou OpenID.
    Je ne m'en soucis absolument pas de mes mots de passe depuis bientôt six ans.
    Je les ai partout, en tout temps. De toute manière une règle existe dans la sécurité : plus c'est contraignant et plus les gens bypass la sécu. Il faut inventer de nouveaux systèmes de sécu ultra simple, ultra réactif et sécurisé.

  8. #8
    Membre Expert
    Profil pro
    Inscrit en
    Décembre 2003
    Messages
    1 616
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2003
    Messages : 1 616
    Par défaut
    Citation Envoyé par Spleeen Voir le message
    Je les ai partout, en tout temps.
    Jamais de coupure internet ?

  9. #9
    Membre éclairé
    Avatar de Jarodd
    Profil pro
    Inscrit en
    Août 2005
    Messages
    852
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2005
    Messages : 852
    Par défaut
    Pour la protection de vos données digitales
    Perso je préfère mettre des gants : en plus des saletés, ça protège du froid. Bien mieux qu'un mot de passe.

Discussions similaires

  1. Mot de passe trop long
    Par Matthieu Vergne dans le forum Tournoyons - tournois d'algorithmes
    Réponses: 3
    Dernier message: 24/02/2013, 15h23
  2. Gérer les mots de passe
    Par Michel38 dans le forum Autres Logiciels
    Réponses: 4
    Dernier message: 30/03/2006, 10h49
  3. comment crypter les mots de passe?
    Par JauB dans le forum MS SQL Server
    Réponses: 3
    Dernier message: 23/11/2005, 16h37
  4. cacher les mots de passes...
    Par youp_db dans le forum C
    Réponses: 7
    Dernier message: 21/10/2005, 00h06
  5. Le dossier qui stock les mots de passe
    Par cartonis dans le forum Sécurité
    Réponses: 21
    Dernier message: 17/08/2005, 12h49

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo