IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Des chercheurs proposent en open source un outil pour mesurer la sécurité des mots de passe


Sujet :

Sécurité

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Invité de passage
    Profil pro
    Inscrit en
    Janvier 2003
    Messages
    2 015
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Janvier 2003
    Messages : 2 015
    Par défaut Des chercheurs proposent en open source un outil pour mesurer la sécurité des mots de passe
    Des chercheurs proposent en open source un outil pour mesurer la sécurité des MdP,
    qui fait des suggestions aux utilisateurs pour les améliorer

    Comme l’indiquent les listes annuelles des mots de passe les plus utilisés, les internautes n’ont pas encore la culture du mot de passe fort. Pour aider à surmonter le problème et, par la même occasion, augmenter la sécurité des comptes des internautes, une équipe constituée de chercheurs de l'Université Carnegie Mellon et de l'Université de Chicago a créé un mot de passe open source qui fournit des conseils sur la façon de renforcer un mot de passe.

    Bien qu'il soit assez courant de rencontrer des formulaires en ligne qui vous obligent à créer des mots de passe répondant à certains critères, cela ne signifie pas nécessairement qu'ils sont sécurisés. Le Laboratoire CyLab de la protection de la vie privée et de la sécurité (CUPS), en collaboration avec l'Institut de recherche sur les logiciels, a créé un outil qui fournit des commentaires en temps réel qui permet d'expliquer pourquoi un mot de passe est instable et offre des conseils sur la façon de le renforcer.


    L'outil est particulièrement efficace pour aider les gens à choisir des mots de passe moins enclins aux attaques par force brute. L'un des auteurs, Blase Ur, a déclaré que « La façon dont les attaquants devinent les mots de passe est en exploitant les modèles qu'ils observent dans de grands ensembles de données de mots de passe brisés. Par exemple, si vous changez Es en 3s dans votre mot de passe, cela ne va pas tromper un attaquant. Le compteur expliquera la fréquence de la substitution et proposera des conseils sur ce qu'il faut faire à la place ».

    Le projet est écrit en TypeScript qui est transcompilé en JavaScript. Sur le dépôt GitHub, les auteurs préviennent que plusieurs utilisateurs potentiels du MDP-mètre pourraient ne pas avoir à retranscompiler de TypeScript à JavaScript : « Au lieu de cela, ces utilisateurs peuvent utiliser le code dans le répertoire /example, qui contient un environnement prêt à être exécuté pour le MDP-mètre. Le fichier HTML principal est index.html ».

    Une démo est disponible en ligne.

    démo du MDP-mètre

    Source : dépôt GitHub

    Et vous ?

    Que pensez-vous de cette initiative ?

    Voir aussi :

    Des chercheurs annoncent « lip password », un nouveau système d'authentification qui se base sur les mouvements des lèvres en guise de mot de passe
    USA : la police peut-elle contraindre un suspect à donner son mot de passe ? Oui, dans une certaine mesure, selon un tribunal de Floride
    Le changement fréquent de mot de passe pourrait rendre les systèmes moins sécurisés contrairement à ce que l'on croit, révèlent des études

  2. #2
    Membre éclairé

    Femme Profil pro
    Experte JS / Conseillère en best practices / Chercheuse en programmation
    Inscrit en
    Octobre 2007
    Messages
    741
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Âge : 46
    Localisation : Belgique

    Informations professionnelles :
    Activité : Experte JS / Conseillère en best practices / Chercheuse en programmation
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Octobre 2007
    Messages : 741
    Par défaut
    Perso, j'trouve que c'est une solution d'amateurs, plutôt que de chercheurs...

    Tout d'abord, ces substitutions n'ont absolument rien d'innovant, ensuite, dans la culture geek, c'est même un grand classique... et de quel monde font partie les hackers?

    Pour moi, rien ne vaut l'usage d'une phrase, si possible multilingue, pour un mot de passe, on peut facilement s'en rappeler, tour en y avant de tout : majuscules, caractères spéciaux, etc.

  3. #3
    Membre éprouvé

    Profil pro
    Account Manager
    Inscrit en
    Décembre 2006
    Messages
    2 301
    Détails du profil
    Informations personnelles :
    Localisation : France, Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Account Manager

    Informations forums :
    Inscription : Décembre 2006
    Messages : 2 301
    Par défaut
    Impossible équation.

    Donner publiquement une méthode pour créer un mot de passe, c'est aussi indiquer aux hackers une méthodologie à tester pour casser les codes.

  4. #4
    Invité de passage
    Femme Profil pro
    pape n'aimant pas les censeurs
    Inscrit en
    Janvier 2010
    Messages
    803
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : Vatican

    Informations professionnelles :
    Activité : pape n'aimant pas les censeurs

    Informations forums :
    Inscription : Janvier 2010
    Messages : 803
    Par défaut
    J'ai la très nette impression que le terme "chercheur" n'est pas le bon qualificatif pour nommer les "génies" à l'origine de cette prouesse technologique!!!

    Pour info, ces "chercheurs" ne font rien de plus que d'appliquer les règles de base pour définir un mot de passe lisible dans n'importe quel bouquin intitulé "Créer son mot-de-passe pour les nuls!":
    1. Un nombre de caractères de 10 et plus
    2. Un mélange de caractères minuscules, majuscules, nombres et caractères spéciaux (du genre; $, @, etc.)
    3. N'utiliser aucun mot présent dans un dictionnaire, quelque soit la langue
    4. Aucun mot-de-passe issu d'une manip au clavier du style "654321" et autre "azerty"

    Maintenant que j'y pense... Je vais ajouter à ma carte de visite le titre "chercheur"

    PS: Le plus drôle de l'histoire???

    une équipe constituée de chercheurs de l'Université Carnegie Mellon et de l'Université de Chicago
    Ils ont dû s'y mettre à plusieurs pour pondre "cette machine à couper le beurre"!!! Cela doit être des "chercheurs" dont la principale activité est de jouer dans l'équipe de football américain de leur université

  5. #5
    Modérateur
    Avatar de grunk
    Homme Profil pro
    Lead dév - Architecte
    Inscrit en
    Août 2003
    Messages
    6 693
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Côte d'Or (Bourgogne)

    Informations professionnelles :
    Activité : Lead dév - Architecte
    Secteur : Industrie

    Informations forums :
    Inscription : Août 2003
    Messages : 6 693
    Par défaut
    Forcer à utiliser des caractères spéciaux des minuscules ou des majuscule c'est du vent.

    $Ad1p*!
    sera toujours moins sécurisé que

    un mot de passe sécurisé
    Le nerf de la guerre c'est la longueur.

    Dans mes développements actuels un mot de passe valide est un mot de passe d'au moins 8 caractères (en dessous c'est brute forcable trop rapidement avec un gpu) et qui n'est pas dans la liste des 1000 ou 10000 mot de passe les plus utilisés (123456789, azertyuiop, etc ...)

    Plus on va mettre de contraintes à un mot de passe plus l'utilisateur va avoir un comportement prédictif et ainsi réduire la sécurité. Du genre si j'oblige des chiffres dans mon mot de passe , va y'avoir une grosse majorité des utilisateurs qui vont rajouter soit leur année de naissance soit 123 à la fin. Des caractères spéciaux ? Je remplace les lettre classique par leur équivalent s = $ e = 3 , etc ...
    Pry Framework php5 | N'oubliez pas de consulter les FAQ Java et les cours et tutoriels Java

  6. #6
    Membre régulier
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Février 2015
    Messages
    12
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Morbihan (Bretagne)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Février 2015
    Messages : 12
    Par défaut
    Citation Envoyé par grunk Voir le message
    Le nerf de la guerre c'est la longueur.
    Je comprends l'idée mais non! Ils t'ont menti!
    La "Shannon entropy"(Plus c'est long plus c'est bon), C'est pas la solution. Source

    Mais oui si c'est long sans répétition, ni pattern évident alors il y a une chance que cela soit secure.
    Sauf si c'est quelque chose déjà présent dans les bdd leack sur le net.

    Mais quand on dit Mot de passe sécurisé on parle de quoi? C'est quoi le but?
    Empêcher le brute forçage à la saisie? Ou une le mdp salé et crypté?
    Non car si c'est pour finir en claire en base on est un peu entraint de se faire chier pour rien.

  7. #7
    Invité
    Invité(e)
    Par défaut
    Cela me rappelle une histoire avec des carottes : ici

    L'être humain est très mauvais à ce jeu, si toutes les règles sont respectées, le mot de passe finit sur un un post-it, collé sur l'écran ou sous le clavier, parce que trop compliqué à retrouver.

  8. #8
    Membre éclairé
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Juin 2004
    Messages
    378
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Enseignement

    Informations forums :
    Inscription : Juin 2004
    Messages : 378
    Par défaut
    Citation Envoyé par lpinformatique Voir le message
    Non car si c'est pour finir en claire en base on est un peu entraint de se faire chier pour rien.
    C'est quelque chose que je n'ai jamais compris ... La plupart des SGBDR ont un mécanisme d'authentification. Pourquoi en créer un perso par-dessus ?

    Perso la gestion de la sécurité des mots de passe ne me concerne pas, c'est au SGBDR de s'en charger

    Edit : Et le pouce rouge :-) Non vraiment, c'est quelque chose que je ne comprends pas, mais sur laquelle tout le monde semble d'accord, sauf moi ... Pourtant j'ai déjà demandé, mais je n'ai jamais eu d'argument contre ce que je fais, du coup je continue de faire à ma mode

  9. #9
    Membre extrêmement actif
    Profil pro
    Développeur
    Inscrit en
    Mars 2012
    Messages
    1 970
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur
    Secteur : Communication - Médias

    Informations forums :
    Inscription : Mars 2012
    Messages : 1 970
    Par défaut
    Citation Envoyé par lpinformatique Voir le message
    Je comprends l'idée mais non! Ils t'ont menti!
    La "Shannon entropy"(Plus c'est long plus c'est bon)[/URL]
    Plus c'est gros plus ça passe

  10. #10
    Membre régulier
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Février 2015
    Messages
    12
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Morbihan (Bretagne)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Février 2015
    Messages : 12
    Par défaut
    On peut au moins leur attribuer le prix de l'effort!
    Il se base sur les données, pour rendre le Mdp unique.

    Mais il y a une autre population de chercheur en sécurité qui se basse sur les données aussi.
    Mais pour faire l'inverse.

  11. #11
    Membre éclairé
    Homme Profil pro
    Chargé de projet
    Inscrit en
    Novembre 2015
    Messages
    429
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Seine Saint Denis (Île de France)

    Informations professionnelles :
    Activité : Chargé de projet
    Secteur : Industrie

    Informations forums :
    Inscription : Novembre 2015
    Messages : 429
    Par défaut
    Ou alors idée révolutionnaire :

    On laisse les utilisateurs se démerder en précisant gentiment dans la charte qu'ils ne lisent jamais que nous ne feront aucun effort pour garantir leur sécurité si ils n'utilisent pas de mot de passe fort.

    A force de ce faire taper dessus ces crétins comprendront

    Et je vais de ce pas ajouter "Chercheur" à mon CV.

  12. #12
    Expert confirmé
    Profil pro
    Inscrit en
    Août 2008
    Messages
    2 955
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2008
    Messages : 2 955
    Par défaut
    Citation Envoyé par le Voir le message
    une équipe constituée de chercheurs de l'Université Carnegie Mellon et de l'Université de Chicago a créé un mot de passe open source
    Citation Envoyé par le Voir le message
    Que pensez-vous de cette initiative ?
    Je pense que c'est pousser trop loin le concept de l'open source


  13. #13
    Membre Expert
    Avatar de Doksuri
    Profil pro
    Développeur Web
    Inscrit en
    Juin 2006
    Messages
    2 512
    Détails du profil
    Informations personnelles :
    Âge : 56
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Juin 2006
    Messages : 2 512
    Par défaut
    ca y est, je suis moi aussi un chercheur en securite ?

    blague appart si ca permet d'eviter des "12345" ou "password" ca ne peut etre qu'un bon point
    par contre, il ne faudrait pas que ca impose a l'utilisateur : s'il veut garder son "12345" c'est son probleme
    La forme des pyramides prouve que l'Homme a toujours tendance a en faire de moins en moins.

    Venez discuter sur le Chat de Développez !

  14. #14
    Modérateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber Sécurité
    Inscrit en
    Mai 2004
    Messages
    10 150
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Manager / Cyber Sécurité

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 150
    Par défaut
    Bon, bah je suis désolé pour eux, mais non, mar0ChEurBXlagP n'est pas plus sécurisé que marcheurBlanc. Car pour arriver à une telle conclusion, tu prends en compte le fait que tu connaisses le mot de passe, ce qui n'est bien sûr pas le cas d'un attaquant. Seule la longueur compte, ou les informations que peut retourner la page, du genre "ah non, vous ne pouvez pas utiliser les caractères suivants", car cela permet de réduire le charset à utiliser.

    Et les attaquants ne sont pas plus bêtes que la moyenne : tous les algo de type dictionnaires prennent maintenant en compte le remplacement de caractères, E par 3, L par 1, T par 7, ... Donc 1337 ou leet, c'est exactement la même chose.
    "La route est longue, mais le chemin est libre" -- https://framasoft.org/
    Les règles du forum

  15. #15
    Membre très actif

    Homme Profil pro
    Mentaliste
    Inscrit en
    Mars 2008
    Messages
    873
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Mentaliste
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Mars 2008
    Messages : 873
    Par défaut
    Combien d'années faudra-t-il pour certains à comprendre ce dessin, en résumé : seule la longueur compte et une longueur > 15 caractères, même avec une phrase simple comme "lesilenceestdor" devient impossible à cracker. Cet outil est d'une inutilité totale.

    Nom : password_strength.png
Affichages : 161
Taille : 90,8 Ko

  16. #16
    Nouveau candidat au Club
    Homme Profil pro
    Webmaster
    Inscrit en
    Mai 2017
    Messages
    2
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : Belgique

    Informations professionnelles :
    Activité : Webmaster
    Secteur : High Tech - Matériel informatique

    Informations forums :
    Inscription : Mai 2017
    Messages : 2
    Par défaut Renforcer le mot de passe!
    Bonjour,
    Le renforcement de mot de passe est déjà une bonne initiative pour sécuriser nos donnés personnelles et nos messageries. Mais, on peut aussi combiner cela avec la mise en place des mails sécurisés pour obtenir plus de résultats. Le chiffrement de bout en bout basé sur OpenPGP est conseillé pour empêcher les intrus de s’en prendre à nos donnés confidentiels et nuire à notre vie privée. https://mailfence.com/ utilise aussi ce système OpenPGP et travaille également sur le bon moyen pour la protection de la vie privée, cela vous permet de chiffrer les emails et de sécuriser vos données personnelles. Merci.

  17. #17
    Membre éclairé

    Femme Profil pro
    Experte JS / Conseillère en best practices / Chercheuse en programmation
    Inscrit en
    Octobre 2007
    Messages
    741
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Âge : 46
    Localisation : Belgique

    Informations professionnelles :
    Activité : Experte JS / Conseillère en best practices / Chercheuse en programmation
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Octobre 2007
    Messages : 741
    Par défaut
    @Jean Delacroix : tu vas pitêt un peu trop loin, là... il s'agit d'identifiants applicatifs...

Discussions similaires

  1. Réponses: 9
    Dernier message: 18/09/2015, 09h39
  2. Contribuer/ proposer des idées de projet open source
    Par oswalidos dans le forum Projets
    Réponses: 2
    Dernier message: 06/12/2014, 17h44
  3. Réponses: 27
    Dernier message: 01/11/2011, 08h18
  4. Solution de reporting Open Source en Java pour générer des rapports Word, RTF ?
    Par jmax_ dans le forum Autres outils décisionnels
    Réponses: 3
    Dernier message: 19/06/2006, 09h53

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo