Sous OS X, Chrome ne permettra plus de voir les mots de passe en clair

Sous OS X, Chrome ne permettra plus de voir les mots de passe en clair

Maux de passe passe

Avatar de l'auteur
Vincent Hermann

Publié dans

Logiciel

05/11/2013 3 minutes
20

Sous OS X, Chrome ne permettra plus de voir les mots de passe en clair

En août, Chrome avait fait parler de lui pour la gestion de la confidentialité des identifiants enregistrés durant les sessions de navigation. Dans les paramètres du navigateur, on peut lire en effet les mots de passe en clair. Bien que Google ait d’abord indiqué que rien ne changerait, les dernières « builds » de Chrome montrent bien que l’éditeur a changé son fusil d’épaule.

Alors que Chrome a fêté ses cinq ans en septembre dernier, il ne dispose toujours pas d’un moyen simple de masquer les mots de passe. Comme n’importe quel navigateur moderne en effet, il enregistre les identifiants lors des sessions de navigation et stocke l’ensemble dans une zone spécifique. Or, il suffit de se rendre dans les paramètres du navigateur pour consulter la liste complète, les mots de passe étant affichés en texte clair.

 

chrome

 

La même chose existe sous Firefox, mais ce dernier dispose d’une option permettant de réclamer un mot de passe maître avant toute consultation. Sous Chrome, toute personne manipulant la session de l’utilisateur peut techniquement avoir accès à ses données. Nous avions d’ailleurs passé en revue quelques solutions en fonction des navigateurs pour être certain que les mots de passe n’étaient pas consultables par le premier venu.

 

Du côté de Google, le responsable de la sécurité de Chrome, Justin Schuh, avait estimé qu’un mot de passe maître donnait un faux sentiment de sécurité. Il n’abordait cependant pas directement le cas d’un accès non autorisé de l’ordinateur. Et il semble bien que Google soit revenu sur sa philosophie : les dernières builds de Chromium pour OS X disposent désormais d’une option permettant de réclamer systématiquement le mot de passe de la session pour consulter les mots de passe.

 

chrome mots de passe

 

Si vous possédez la dernière révision de Chromium sous OS X, vous pouvez maintenant taper dans la barre d’adresse « chrome://flags » puis chercher la ligne nommée « Password Manager Reauthentification ». Après un redémarrage du navigateur, il ne sera plus possible de consulter la liste des mots de passe sans saisir à nouveau ses identifiants de session OS X.

 

La fonctionnalité a fait l’objet d’un billet Google+ chez l’employé de Google François Beaufort. Bien qu’il en détaille le fonctionnement, il n’aborde pas la question qui reste en suspens : cette sécurité supplémentaire va-t-elle être répercutée sur les autres plateformes ou restera-t-elle cantonnée à OS X ? Nous l’avons contacté et attendons actuellement une réponse.

Écrit par Vincent Hermann

Tiens, en parlant de ça :

Sommaire de l'article

Introduction

Fermer

Commentaires (20)


ça ne protège pas non plus de la copie de répertoire de travail (pas que pour chrome) pour récupérer les mots de passe depuis une autre instance du navigateur. Comme si c’était les siens. Mais le fait de redemander le mot de passe de session donne un sentiment de sécurité rien de plus. <img data-src=" />


Déléguer la gestion des mots de passe du navigateur sur le trousseau de OS X n’est pas possible ? Ce serait bien mieux géré, non ?


Facile le mot de passe de Vincent H : “MasterSword” <img data-src=" />








Mr.Nox a écrit :



Déléguer la gestion des mots de passe du navigateur sur le trousseau de OS X n’est pas possible ? Ce serait bien mieux géré, non ?







Très largement je pense, je sais pas pourquoi les trousseaux ne sont pas plus utilisés que ça, que ce soit sur OSX ou sur Linux (KDE en a un, Gnome aussi), c’est efficace, pratique, et plus sécurisé que ça.









Mr.Nox a écrit :



Déléguer la gestion des mots de passe du navigateur sur le trousseau de OS X n’est pas possible ? Ce serait bien mieux géré, non ?







Est ce que ca serait compatible avec la synchro des mot de passe ? J’ai comme un doute mais je pose quand même la question…



Je ne vois pas ce qui empêcherait leur synchronisation.





Sous OS X, Chrome ne permettra plus de voir les mots de passe en clair sauf pour la NSA



<img data-src=" />



Ok je sors ==&gt; []








Mr.Nox a écrit :



Je ne vois pas ce qui empêcherait leur synchronisation.







Ben c’est le trousseau qui aurait les mots de passe et non l’appli…. A moins de faire un double stockage, ce qui revient un peu a la case départ. <img data-src=" />









flagos_ a écrit :



Ben c’est le trousseau qui aurait les mots de passe et non l’appli…. A moins de faire un double stockage, ce qui revient un peu a la case départ. <img data-src=" />





Pas mal d’app se servent du trousseau sans que ça pose problème. C’est même bien documenté par Apple <img data-src=" />





https://developer.apple.com/library/mac/documentation/security/conceptual/keycha…









misterB a écrit :



Pas mal d’app se servent du trousseau sans que ça pose problème. C’est même bien documenté par Apple <img data-src=" />





https://developer.apple.com/library/mac/documentation/security/conceptual/keycha…





Pour la synchro est-ce que ca marcherait sur d’autre plate forme en passant par le trousseau? (Android/windows)









frscot a écrit :



Pour la synchro est-ce que ca marcherait sur d’autre plate forme en passant par le trousseau? (Android/windows)





La synchro cross plateform, j’avais pas compris <img data-src=" />



Non ça restera limité a OSX/iOS



Où est que ça va ? dans la prochaine version on ne pourra peut être plus du tout voir ses mots de passe ? ça dérive.


Le 05/11/2013 à 10h 50







Alucard63 a écrit :



<img data-src=" />



Ok je sors ==&gt; []







Ça aurait pu être drôle si la phrase avait un sens









psn00ps a écrit :



Où est que ça va ? dans la prochaine version on ne pourra peut être plus du tout voir ses mots de passe ? ça dérive.







En quoi ce serait une mauvaise chose ? J’ai toujours trouvé ça complétement dingue d’arrivé sur un PC, d’ouvrir le navigateur et en 3 cliques d’avoir tous les mots de passe en clair visibles.



Prochaine version : le navigateur te donne tes mots de passe et login (pourquoi ce serait à l’utilisateur de décider ? ;) ). Gain de temps, gain d’argent.








ff9098 a écrit :



Ça aurait pu être drôle si la phrase avait un sens





J’avoue…faut que j’arrête de poster entre 2 créations d’excel…<img data-src=" />









DorianMonnier a écrit :



Très largement je pense, je sais pas pourquoi les trousseaux ne sont pas plus utilisés que ça, que ce soit sur OSX ou sur Linux (KDE en a un, Gnome aussi), c’est efficace, pratique, et plus sécurisé que ça.







Exactement. Pareil pour GNU/Linux, ce serait tellement plus sécurisé, mais je pense que ce n’est pas fait pour aller avec la philosophie “l’utilisateur est le maitre de son OS”.



Pour la synchronisation, pour du cross plate forme ça ne sert à rien c’set sur (suaf iOS/OSX) mais rien que pour la version desktop ce serait bien mieux sécurisé.



Tsss ce qu’on peut emmerder le monde au nom de la sécurité parfois !



C’est quand même plus pratique de voir ce que l’on édite !



Sur mon PC chez moi, il y a pas un agent d’Alquaïda derrière mon dos pour mater les mots de passe quand je les modifie en clair !





…. et puis la NSA n’a pas besoin de voir l’écran pour avoir le mot de passe de toute façon …








DorianMonnier a écrit :



En quoi ce serait une mauvaise chose ? J’ai toujours trouvé ça complétement dingue d’arrivé sur un PC, d’ouvrir le navigateur et en 3 cliques d’avoir tous les mots de passe en clair visibles.



Si tu as perdu le mot de passe et que tu veux changer de machine, tu fais comment ?

Il faut garder un certain controle.

Certains services ne permettent pas de changer de mdp sur un coup de tête et/ou ont des contraintes.



J’ai ouvert le 30 mai un bug dans Chromium par rapport à l’utilisation complètement inutile du trousseau de mot de passe faite par Chromium.



Il m’a été expliqué que la gestion actuelle des mots de passes était dû à l’incapacité des gens à utilisé correctement le trousseau de mots de passes (sous OS X ou les différents trousseaux sous Linux)

Donc la sécurité avait été sacrifié pour garder un fonctionnement facile. Cependant la discussion semblait indiquer qu’ils souhaitaient améliorer la sécurité du stockage des mot de passes.



Aussi le 1er octobre un dernier commentaire indiquait un possible fix pour les versions 2930.





#11 clusterf…@chromium.org

Fixing milestone and impact labels.

Labels: -M-29 M-30