Mots de passe Gmail dans la nature : une fuite à relativiser

Mots de passe Gmail dans la nature : une fuite à relativiser

Pour une fois

Avatar de l'auteur
Vincent Hermann

Publié dans

Internet

11/09/2014 4 minutes
106

Mots de passe Gmail dans la nature : une fuite à relativiser

Hier est apparu ce qui semblait être une liste contenant pas moins de cinq millions d’identifiants Gmail accompagnés de leurs mots de passe. Il apparait toutefois que ces informations pourraient être assez anciennes et de sources diverses. La prudence recommande cependant de faire attention.

Des identifiants Gmail qui n'en sont pas forcément

Le site russe Cnews a publié hier une information qui aurait provoqué rapidement la panique si elle n’avait pas été par la suite mise à jour avec des éléments nouveaux. Au départ, il s’agissait d’un fichier trouvé sur des forums russes centrés sur Bitcoin et contenant pas moins de cinq millions de couples identifiants/mots de passe provenant de Gmail.

 

Cependant, Google a rapidement réagi en indiquant au média russe pourrait n’être qu’en fait une vaste collecte d’identifiants collectés au fur et à mesure des années depuis différents sites. La firme explique en effet qu’un grand nombre de comptes référencés sont aujourd’hui inactifs ou ne donnent pas de correspondance entre l’identifiant et le mot de passe.

 

 gmail identifiants

 

Initialement, le fichier a été posté mardi sur le forum btsec.com, un site entièrement dédié à la sécurité autour de Bitcoin. L’utilisateur ayant publié les données, « tvskit », avait accompagné le message d’une capture d’écran pour montrer des exemples de mots de passe. On y voit clairement que la plupart sont encore une fois bien trop faciles à deviner, mais « sn@27%hide » est tout de même un cran au-dessus.

 

Depuis le fichier n’est plus disponible sur le forum, mais l’auteur du message précisait que 60 % des identifiants étaient toujours valables. La vérité est dans la pratique qu’on ne peut pas le savoir puisqu’il faudrait tous les tester et que certaines trouvailles remettent en cause l’authenticité de ce qui était avancé par tvskit.

Une liste compilée après des années de phishing ? 

Comme l’indique en effet LifeHacker.com, plusieurs personnes sur Reddit ont fouillé dans les données et auraient découvert qu’il ne s’agissait pas à proprement parler d’identifiants Gmail (les messages ont été depuis supprimés également). Les adresses sont bien celles du service de Google, mais les mots de passe proviendraient d’autres sites. La collection entière pourrait donc être une vaste accumulation de sésames récoltés via des opérations de phishing et autres techniques malveillantes.

 

Pour autant, cela ne signifie pas qu’il n’y a aucun danger. Une partie des informations contient des références à Gmail et Google Plus, tandis que d’autres concernent Yandex, le plus gros moteur de recherche en Russie. Google et Yandex ont tous deux indiqué à Cnews que leurs systèmes n’avaient pas été compromis. Mais non seulement certaines combinaisons peuvent encore fonctionner, mais les utilisateurs ont souvent cette fâcheuse habitude de réutiliser les identifiants sur plusieurs services.

L'éternel danger de la réutilisation des mots de passe 

C’est d’ailleurs là que réside le plus gros danger. Un utilisateur peut par exemple créer un compte Gmail en choisissant un mot de passe en particulier. À son inscription sur un autre site, puisqu’une adresse email est demandée dans la plupart des cas, il va réutiliser le mot de passe afin de ne pas avoir à en retenir plusieurs. On connait la suite : la tentative de phishing réussie fournira les identifiants qui pourront être utilisés sur Gmail, compromettant alors le compte.

 

gmail identifiants

 

De fait, même si le danger ne semble pas important, plusieurs sites recommandent de changer le mot de passe du compte Gmail. The Daily Dot fournit par exemple un lien vers IsLeaked.com, qui permet de vérifier si son adresse se trouve dans le fichier qui avait été publié mardi. Même s’il ne trouve rien, il enjoint l’utilisateur à prendre les devants. L’activation de l’authentification à deux facteurs permettra, comme toujours, d’ajouter une sérieuse couche de sécurité supplémentaire.

Écrit par Vincent Hermann

Tiens, en parlant de ça :

Sommaire de l'article

Introduction

Des identifiants Gmail qui n'en sont pas forcément

Une liste compilée après des années de phishing ? 

L'éternel danger de la réutilisation des mots de passe 

Fermer

Commentaires (106)


vive la double authentification aussi !


La double authentification ça protège quand même bien. Parce que retenir 50 mots de passe franchement je n’y arrive pas.


Même en double authent, certaines personnes utilisent le même combo email/mdp pour d’autres services genre Paypal… #fail








Shuffle Bot a écrit :



Comme déjà dit, une seule chose à faire:



https://play.google.com/store/apps/details?id=com.google.android.apps.authentica…







C’est clair. Par contre il y a un truc qui me hante avec ca. C’est que si on perd sont portable. Comment on fait?









knos a écrit :



C’est clair. Par contre il y a un truc qui me hante avec ca. C’est que si on perd sont portable. Comment on fait?







https://support.google.com/accounts/answer/185834



Attention avec le lien vers IsLeaked !!! Visiblement le site a été enregistré deux jours avant la divulgation de leak en question, donc il pourrait très bien être encore un site dont le but est de récupérer des adresses mails en masse :http://jameswatt.me/2014/09/10/isleaked-com-registered-2-days-before-gmail-leak-…








BennJ a écrit :



Attention avec le lien vers IsLeaked !!! Visiblement le site a été enregistré deux jours avant la divulgation de leak en question, donc il pourrait très bien être encore un site dont le but est de récupérer des adresses mails en masse :http://jameswatt.me/2014/09/10/isleaked-com-registered-2-days-before-gmail-leak-…







C’est vrai c’est un peu étrange.



Bon je m’en fou je reçois déjà des centaines de spam par semaine et gmail fait plutôt bien son travail.



Perso je suis dans la liste … <img data-src=" />



Même si le début de mot de passe donné correspond à un ancien mot de passe que j’utilisais. (Changé après un premier vol de compte il y à bien 3 ans) (+ la double authentification qui tourne depuis pres de 2 ans maintenant sur ce compte)




The Daily Dot fournit par exemple un lien vers IsLeaked.com, qui permet de vérifier si son adresse se trouve dans le fichier qui avait été publié mardi.





C’est Google qui édite ce site ?



Ou bien c’est un énième tiers inconnu à qui ont peut faire entièrement confiance, puisqu’il le dit lui-même <img data-src=" />








BennJ a écrit :



Attention avec le lien vers IsLeaked !!! Visiblement le site a été enregistré deux jours avant la divulgation de leak en question, donc il pourrait très bien être encore un site dont le but est de récupérer des adresses mails en masse :http://jameswatt.me/2014/09/10/isleaked-com-registered-2-days-before-gmail-leak-…







Voir dans les commentaires que l’information était déjà apparue en Russie 2 jours avant donc le site semble être “secure”. Prendre cette info avec des pagaies, car les pincettes c’est trop petit <img data-src=" />









BennJ a écrit :



Attention avec le lien vers IsLeaked !!! Visiblement le site a été enregistré deux jours avant la divulgation de leak en question, donc il pourrait très bien être encore un site dont le but est de récupérer des adresses mails en masse :http://jameswatt.me/2014/09/10/isleaked-com-registered-2-days-before-gmail-leak-…







Mouais, ils pouvaient aussi être en avance sur les médias. Après au pire ça fera quelques spams en plus dans la boite. Gmail s’en sort très bien niveau spam donc ça ne me dérange pas.



EDIT :



“We don’t collect your emails nor access logs.

If you don’t like to specify your full email address for any reason, you can replace up to 3 characters with asterisk sign (e.g., for [email protected] enter myac*[email protected]), thus we’ll show you a count of matches for this pattern. We respect your privacy. - See more at:https://isleaked.com/results/en#sthash.70739ao2.dpuf”









BennJ a écrit :



Attention avec le lien vers IsLeaked !!! Visiblement le site a été enregistré deux jours avant la divulgation de leak en question, donc il pourrait très bien être encore un site dont le but est de récupérer des adresses mails en masse :http://jameswatt.me/2014/09/10/isleaked-com-registered-2-days-before-gmail-leak-…







Donc on saisit son e-mail, et ainsi on confirme qu’il est toujours actif <img data-src=" />



C’est comme les liens de désinscription des spams, c’est l’utilisateur qui décide de descendre son pantalon, le « pirate » n’a qu’à attendre et tout lui tombe tout cuit dans les mains <img data-src=" />



Ouaih, j’apprécie pas trop que l’équipe de nextInpact est viré mon commentaire qui justement donne les sources de cette news. <img data-src=" />



(sur ce sujet )



http://www.nextinpact.com/news/89823-google-appels-gratuits-sur-mobile-avec-hang…



note : j’adorele lien “IsLeaked.com” , typiquement le genre de site qui te capte suite à une news de ce genre … la sécurité , ouille aille hein ?








Tohrnoriac a écrit :



vive la double authentification aussi !





Puis pourquoi pas la triple aussi ?

sérieux vous êtes en train de devenir furieusement dingue les gars.<img data-src=" />









ledufakademy a écrit :



Puis pourquoi pas la triple aussi ?

sérieux vous êtes en train de devenir furieusement dingue les gars.<img data-src=" />







Non la double authentification c’est juste un deuxième cadenas, sauf qu’il est généré aléatoirement toutes les minutes, donc en somme bien plus sécurisé qu’un mot de passe.









ledufakademy a écrit :



Puis pourquoi pas la triple aussi ?

sérieux vous êtes en train de devenir furieusement dingue les gars.<img data-src=" />







Eu parce que la double est bien déjà. Et sans c’est prendre le risque que si quelqu’un a ton mot de passe et bien tu te fais voler tes infos. Alors qu’avec la double authentification ce genre de truc ne peu pas arriver. Mais peu être est tu du genre prudent a avoir un mot de passe par site et un changement régulier.









ledufakademy a écrit :



Ouaih, j’apprécie pas trop que l’équipe de nextInpact est viré mon commentaire qui justement donne les sources de cette news. <img data-src=" />



(sur ce sujet )



http://www.nextinpact.com/news/89823-google-appels-gratuits-sur-mobile-avec-hang…



note : j’adorele lien “IsLeaked.com” , typiquement le genre de site qui te capte suite à une news de ce genre … la sécurité , ouille aille hein ?







De quel commentaire tu parle?









knos a écrit :



C’est clair. Par contre il y a un truc qui me hante avec ca. C’est que si on perd sont portable. Comment on fait?





C’est exactement ce que je crains… que ce passe-t-il alors?? Car on serait bloqué par l’autentificator manquant..









GvLustig a écrit :



C’est exactement ce que je crains… que ce passe-t-il alors?? Car on serait bloqué par l’autentificator manquant..





Apparemment il y a des technique de récupération par sms ou appel vocal. Mais faut récupérer ton numéro avant.









GvLustig a écrit :



C’est exactement ce que je crains… que ce passe-t-il alors?? Car on serait bloqué par l’autentificator manquant..





Tu imprimes (ou garde en .txt) une liste de 10 codes de secours à usage unique, que tu laisse dans ton porte-feuille ou chez toi. <img data-src=" />









ledufakademy a écrit :



Puis pourquoi pas la triple aussi ?

sérieux vous êtes en train de devenir furieusement dingue les gars.<img data-src=" />







dingue ? non



j’ai été piraté une fois, pour chopper mon compte steam (double auth aussi)

il a choppé mon gmail, puis steam avec le code envoyé sur gmail



j’aurais eu la double auth a ce moment, il l’aurait eu dans le cul (par contre gmail, tu le récupere en 5 min, avec ton numéro de telephone qui reste actif un certains temps meme s’il est changé)



donc non, pas dingue, c’est au contraire plus sécure (et avec un mdp complexe c’est bien)



et puis j’ai toujours quelques codes de secours quelque part, si j’ai pas mon tel sous le coude









ledufakademy a écrit :



Puis pourquoi pas la triple aussi ?

sérieux vous êtes en train de devenir furieusement dingue les gars.<img data-src=" />







c’est peut être toi qui est trop naif? <img data-src=" />



c’est pas comme si le piratage de compte et de CB n’avait jamais existé <img data-src=" />



la double identification, c’est le bien. pas forcément sur à 100% pour autant, mais c’est un gros plus.









ledufakademy a écrit :



Ouaih, j’apprécie pas trop que l’équipe de nextInpact est viré mon commentaire qui justement donne les sources de cette news. <img data-src=" />



(sur ce sujet )



http://www.nextinpact.com/news/89823-google-appels-gratuits-sur-mobile-avec-hang…



note : j’adorele lien “IsLeaked.com” , typiquement le genre de site qui te capte suite à une news de ce genre … la sécurité , ouille aille hein ?





lol <img data-src=" />









FunnyD a écrit :



lol <img data-src=" />





oups , tout a fait Thierry ! (plates excuses à la team …)









FunnyD a écrit :



lol <img data-src=" />







Bien vu







ledufakademy a écrit :



oups , tout a fait Thierry ! (plates excuses à la team …)







C’est pour cela que j’étais étonné. Normalement quand un message est supprimé c’est indiqué. De plus je vois pas la team supprimer des messages comme ça.









ledufakademy a écrit :



oups , tout a fait Thierry ! (plates excuses à la team …)





Toujours vérifier son historique <img data-src=" />



Quand on va surhttp://lifehacker.com/5-million-gmail-passwords-leaked-check-yours-now-163298326… ils disent qu’on peut tester avec çahttp://securityalert.knowem.com/ en entrant son adresse mail de gmail, je n’ai pas essayé



J’avais déjà changé mes mots de passe de gmail lors de la découverte de la faille heartbleed








Tohrnoriac a écrit :



vive la double authentification aussi !





Ça ne veut rien dire “double authentification”.

On parle d’authentification à 2 facteurs.










taralafifi a écrit :



Ça ne veut rien dire “double authentification”.

On parle d’authentification à 2 facteurs.







Tu prouve deux fois ton identité non?









taralafifi a écrit :



Ça ne veut rien dire “double authentification”.

On parle d’authentification à 2 facteurs.





c’est peut être plus exact en effet <img data-src=" />

google parle de validation en 2 étapes.



Changement de mot de passe go !








knos a écrit :



Tu prouve deux fois ton identité non?





Pas tout à fait.



Une authentification ne se fait qu’une seule fois. C’est une action qui consiste vérifier l’identité de l’utilisateur ainsi que de lui autoriser l’accès.



Double authentification voudrait dire que la personne se voit octroyé 2 fois un accès, ce qui est faux.



C’est un peu comme si tu disais “je déverrouille ma porte 2 fois avec 2 clés”. C’est incorrect. Tu ne déverrouilles ta porte qu’une seule fois avec 2 clés <img data-src=" />



De toute façon avec ou sans mot de passe google lit vos email, donc pas la peine d’en faire un foin.



Nouvelle suivante








taralafifi a écrit :



Ça ne veut rien dire “double authentification”.

On parle d’authentification à 2 facteurs.





Ça ne veut rien dire “Ça ne veut rien dire”.

On écrit Ça ne signifie rien.











———–[]




Je viens de vérifier en récupérant le fichier txt sur le forum. Je ne suis pas dans la liste mais un pote oui…



Il va quand même falloir que je revois ma politique de sécurité … J’ai pas envie de perdre mon compte steam et l’accès à mon cloud. C’est pas avec moi que les pirates feront le buzz. J’ai pas de photo à poil et je suis encore moins une star, ouf ! <img data-src=" />








taralafifi a écrit :



Ça ne veut rien dire “double authentification”.

On parle d’authentification à 2 facteurs.







Ce putain d’enculage de mouche. En or massif le truc <img data-src=" />









taralafifi a écrit :



Pas tout à fait.



Une authentification ne se fait qu’une seule fois. C’est une action qui consiste vérifier l’identité de l’utilisateur ainsi que de lui autoriser l’accès.



Double authentification voudrait dire que la personne se voit octroyé 2 fois un accès, ce qui est faux.



C’est un peu comme si tu disais “je déverrouille ma porte 2 fois avec 2 clés”. C’est incorrect. Tu ne déverrouilles ta porte qu’une seule fois avec 2 clés <img data-src=" />







ptin d’explication tordue de geek ! <img data-src=" />









jeje07 a écrit :



ptin d’explication tordue de geek ! <img data-src=" />





C’est surtout du français pour le coup <img data-src=" />









taralafifi a écrit :



C’est surtout du français pour le coup <img data-src=" />







c’est surtout ton interprétation…… double authentification, moi je comprends ca comme la nécessité de s’authentifier 2 fois par 2 moyens différents pour être sur que tu es bien la bonne personne….





Double authentification voudrait dire que la personne se voit octroyé 2 fois un accès, ce qui est faux.





ce passage là est particulièrement tordu <img data-src=" />









taralafifi a écrit :



Pas tout à fait.



Une authentification ne se fait qu’une seule fois. C’est une action qui consiste vérifier l’identité de l’utilisateur ainsi que de lui autoriser l’accès.



Double authentification voudrait dire que la personne se voit octroyé 2 fois un accès, ce qui est faux.



C’est un peu comme si tu disais “je déverrouille ma porte 2 fois avec 2 clés”. C’est incorrect. Tu ne déverrouilles ta porte qu’une seule fois avec 2 clés <img data-src=" />







Ou sinon c’est que tu ouvres deux porte l’une après l’autre non?

La première porte (page) t’authentifie par ton mot de passe et la deuxième par le code de l’application.



Une double authentification c’est comme si deux personne disaient oui c’est lui.

Et bien là ce sont deux système informatique pas en lien.





La firme explique en effet qu’un grand nombre de comptes référencés sont aujourd’hui inactifs ou ne donnent pas de correspondance entre l’identifiant et le mot de passe.





Traduction:

On assume pas nos erreurs. On supprime illico presto les comptes concernés puis on fait un communiqué affirmant que ça fait des années que ces comptes n’existent plus.








js2082 a écrit :



Traduction:

On assume pas nos erreurs. On supprime illico presto les comptes concernés puis on fait un communiqué affirmant que ça fait des années que ces comptes n’existent plus.







Qui te dis que c’est google qui a fait une erreur?









knos a écrit :



La double authentification ça protège quand même bien. Parce que retenir 50 mots de passe franchement je n’y arrive pas.





Keepass est ton ami <img data-src=" />



Un seul mot de passe maître à retenir, le reste géré par l’appli et chiffré.









js2082 a écrit :



Traduction:

On assume pas nos erreurs. On supprime illico presto les comptes concernés puis on fait un communiqué affirmant que ça fait des années que ces comptes n’existent plus.





<img data-src=" /> Vachement malin, maintenant, mets toi à la place de Google et esaye d’imaginer qu’il faille expliquer à quelques millions de clients que leurs comptes mails ont été supprimés









Zarnon a écrit :



Je viens de vérifier en récupérant le fichier txt sur le forum.







Sur le forum de NextImpact ? Peux-tu donner un lien ?

Sincèrement, je ne sais plus sur quoi cliquer pour vérifier si le mien a fuité…







« sn@27%hide » est tout de même un cran au-dessus







«charlie» aussi non ?

En tout cas il parait qu’il est difficile à trouver





=================&gt; []








levhieu a écrit :



«charlie» aussi non ?

En tout cas il parait qu’il est difficile à trouver





=================&gt; []







<img data-src=" />









levhieu a écrit :



«charlie» aussi non ?

En tout cas il parait qu’il est difficile à trouver





=================&gt; []





<img data-src=" /> <img data-src=" />



Je peux vous confirmer que les mots de passes n’ont pas été récupérés sur gmail (en tout cas pas uniquement).



Mon adresse mail est reconnue parhttps://isleaked.com et affiche les première lettres de mon mdp “low security”. Je n’ai jamais utilisé ce mdp pour gmail, par contre je l’utilise sur tous les sites craignos…



Ca m’étonnerait pas que ces mdp aient juste étaient stockés en douce par des forums ou ce genre de site.








levhieu a écrit :



«charlie» aussi non ?

En tout cas il parait qu’il est difficile à trouver





=================&gt; []







ca fait 15 ans que j’utilise des mots de passe assez simples, jamais eu de problème…. y compris avec paypal. comme quoi le problème c’est les malwares du genre keylogger and co….









jeje07 a écrit :



ca fait 15 ans que j’utilise des mots de passe assez simples, jamais eu de problème…. y compris avec paypal. comme quoi le problème c’est les malwares du genre keylogger and co….





Pareil. Ca fait 8 ans que je ne ferme jamais la porte de devant de ma maison, jamais eu de problème. La sécurité, c’est une mode surfaite.



No! Your account probably is not in public access! However, we are strongly recommend to change your password periodically. -

Vu mon mot de passe , m’étonne pas.








yotsumi a écrit :



Je peux vous confirmer que les mots de passes n’ont pas été récupérés sur gmail (en tout cas pas uniquement).



Mon adresse mail est reconnue parhttps://isleaked.com et affiche les première lettres de mon mdp “low security”. Je n’ai jamais utilisé ce mdp pour gmail, par contre je l’utilise sur tous les sites craignos…



Ca m’étonnerait pas que ces mdp aient juste étaient stockés en douce par des forums ou ce genre de site.







Que ce soit un admin de forum, ou un forum non protégé, le problème est le même. Beaucoup de gens ont la flemme de stocker des mots de passes, ou d’en avoir des différents.



Sur la quantité, les pirates espèrent avoir des mots de passes qui correspondent.



Les recommandations de mdp qu’on voit tout le temps, c’est gentil, mais insuffisant.



Le nombre de comptes critiques n’est pas si important, il faut faire un effort sur ceux là.



Tout à fait d’accord avec toi Groumfy :)

Et comme indiqué dans l’article, la double authentification ne fait pas de mal en supplément.


Pour une bonne protection, il faut utiliser ,comme dit dans les commentaires précédents, la double authent !

Et bien évidemment avoir un mot de passe différent pour chaque site. Il suffit de faire marcher votre cerveau pour trouver votre propre moyen mémo-technique…

Personnellement je … à non vous ne saurais pas <img data-src=" />



Mais un mot de passe pour chaque site est tout à faire possible, même avec une mémoire de poisson comme la mienne.








Jarodd a écrit :



Donc on saisit son e-mail, et ainsi on confirme qu’il est toujours actif <img data-src=" />

C’est comme les liens de désinscription des spams, c’est l’utilisateur qui décide de descendre son pantalon, le « pirate » n’a qu’à attendre et tout lui tombe tout cuit dans les mains <img data-src=" />





Si tu as déjà été spammé par un mail avec en lien une désinscription possible, c’est qu’il avait déjà ton adresse. Donc argument invalide. A charge de l’utilisateur de reconnaitre que c’est bien un spam et de ne pas cliquer dessus. Ou alors tu le laisses dans le filtre à spam prévu pour.

Si le “spam” est en fait un mail commercial, il faut impérativement cliquer sur le lien pour être désinscrit. Si le “spam” continue, s’adresser à la DGCCRF.

Donc argument invalide. Sinon, en maintenance informatique, tu peux te retrouver par exemple à devoir faire un tri sur les +9000 mails de la personne dont l’adresse mail traine partout, ou alors tu mets tous les mails dans un fichier pst en local et tu vides la boite de réception pour repartir de zéro…



Je confirme que mon adresse “poubelle” gmail est répertorié mais avec le mot de passe que je met sur les sites tout moisie.



Bref la théorie de google semble correcte.


Il y a quelques semaines, j’ai reçu sur mon portable un code de vérification Google.

Je suis allé immédiatement changer mes passwords sur mon compte Google et mes mails principaux.

J’ai activé la double authentification au passage.








gokudomatic a écrit :



Pareil. Ca fait 8 ans que je ne ferme jamais la porte de devant de ma maison, jamais eu de problème. La sécurité, c’est une mode surfaite.







Evite de communiquer ton adresse quand même …..<img data-src=" />









digital-jedi a écrit :



Si tu as déjà été spammé par un mail avec en lien une désinscription possible, c’est qu’il avait déjà ton adresse.







Oui forcément si je le reçois, c’est qu’il a mon adresse… Merci Captain Obvious. Et si je clique sur la désinscription, je lui confirme que j e l’ai reçu, donc que ma boite est régulièrement consultée. Je ne vois pas en quoi c’est « invalide », m’sieur le juge.









gokudomatic a écrit :



Pareil. Ca fait 8 ans que je ne ferme jamais la porte de devant de ma maison, jamais eu de problème. La sécurité, c’est une mode surfaite.







Tu sais qu’avec ton adresse IP on a ton adresse postal ? … <img data-src=" />









athlonx2 a écrit :



Evite de communiquer ton adresse quand même …..<img data-src=" />





Oui. Mais habiter dans le grand Nord du Canada, loin de tout transport, ça aide aussi.<img data-src=" />









knos a écrit :



C’est clair. Par contre il y a un truc qui me hante avec ca. C’est que si on perd sont portable. Comment on fait?







tu peux aussi imprimer une liste de 10 codes à usage unique que tu mets dans un endroit “sur”



2 points à éviter avec vos mots de passe :





  1. Evitez d’utiliser le même mot de passe de partout. Car si on récupère votre mot de passe quelque part, on aura accès à tout.



  2. Evitez de customiser un même mot de passe pour différents services. Exemple :

    P@ssw0rdMic pour les services Microsoft

    P@ssw0rdGoo pour les services Google

    P@ssw0rdApp pour les services Apple



    Car si on venait a récupérer un mot de passe, on serait déterminer votre mot de passe pour les autres services.

    Par exemple, par déduction, votre mot de passe Facebook pourrait être P@ssw0rdFac


snifff…. dans la liste….<img data-src=" /><img data-src=" />








taralafifi a écrit :



2 points à éviter avec vos mots de passe :





  1. Evitez d’utiliser le même mot de passe de partout. Car si on récupère votre mot de passe quelque part, on aura accès à tout.



  2. Evitez de customiser un même mot de passe pour différents services. Exemple :

    P@ssw0rdMic pour les services Microsoft

    P@ssw0rdGoo pour les services Google

    P@ssw0rdApp pour les services Apple



    Car si on venait a récupérer un mot de passe, on serait déterminer votre mot de passe pour les autres services.

    Par exemple, par déduction, votre mot de passe Facebook pourrait être P@ssw0rdFac





    et vu que c’est impossible, car notre cerveau n’est pas fait pour ce genre d’exercice, ça montre bien que le problème réside dans le concept même du mot de passe.









yotsumi a écrit :



Je peux vous confirmer que les mots de passes n’ont pas été récupérés sur gmail (en tout cas pas uniquement).



Mon adresse mail est reconnue parhttps://isleaked.com et affiche les première lettres de mon mdp “low security”. Je n’ai jamais utilisé ce mdp pour gmail, par contre je l’utilise sur tous les sites craignos…



Ca m’étonnerait pas que ces mdp aient juste étaient stockés en douce par des forums ou ce genre de site.







Je confirme, idem pour moi .. mot de passe changé partout depuis un an… Par contre, je sais que je faisais partie du “lot” adobe, avec ce mot de passe “à pas cher” à l’époque. Donc c’est sans doute une collection de email/mdp collecté ci et là, filtré sur les adresses gmail…

Je suis passé à LastPass depuis (avec double authent, comme chez google), c’est plus “rassurant”









Tohrnoriac a écrit :



et puis j’ai toujours quelques codes de secours quelque part, si j’ai pas mon tel sous le coude





Sauf si ces codes là sont hackés eux aussi, ce qui casse donc tout l’intérêt.



Je l’ai viré ya une semaine, il me gavait sérieusement à

ne pas marcher sur un téléphone jugé “non connu” -&gt; obligation d’utiliser un code de sécurité à chaque fois afin que l’authentificateur fonctionne… le serpent qui se mort la queue: autant utiliser les codes de sécu directement sur le pc.



Le poussin piou



Il faudrait supprimer les questions secrètes.



Quelle était la marque de votre première voiture ?

Quand je répond Renault, j’ai déjà 50% de chance de tomber sur la bonne réponse <img data-src=" />








dematbreizh a écrit :



Sauf si ces codes là sont hackés eux aussi, ce qui casse donc tout l’intérêt.



Je l’ai viré ya une semaine, il me gavait sérieusement à

ne pas marcher sur un téléphone jugé “non connu” -&gt; obligation d’utiliser un code de sécurité à chaque fois afin que l’authentificateur fonctionne… le serpent qui se mort la queue: autant utiliser les codes de sécu directement sur le pc.



Le poussin piou







vu la taille des codes, leur longueur, je doute qu’ils soient hacké quelque part…









Jarodd a écrit :



Donc on saisit son e-mail, et ainsi on confirme qu’il est toujours actif <img data-src=" />



C’est comme les liens de désinscription des spams, c’est l’utilisateur qui décide de descendre son pantalon, le « pirate » n’a qu’à attendre et tout lui tombe tout cuit dans les mains <img data-src=" />





J’ai essayé ça. Ça marche en fait. Je l’ai fait systématiquement pendant un temps et mon ratio de spam/jour a bien descendu









taralafifi a écrit :



Il faudrait supprimer les questions secrètes.



Quelle était la marque de votre première voiture ?

Quand je répond Renault, j’ai déjà 50% de chance de tomber sur la bonne réponse <img data-src=" />





et en Allemagne, ce serait la VW <img data-src=" />









amikuns a écrit :



Vu mon mot de passe , m’étonne pas.







C’est ce que je pensais moi aussi, malgré un mot de passe plus robuste cela ne m’a pas empeché de voir mon compte Google ouvert par un Venezuelien. <img data-src=" /> (C’est tout du moins les indications qu’on fourni Google qui ont bloqué le compte dans la foulée)

Pourtant, caractères spéciaux, pas de répétition de caractère, etc.



Aujourd’hui (depuis bientot deux ans du moins) mon mot de passe est presque hardcore du coup. (Et différent pour chaque gros sites)









Se7en474 a écrit :



Tu sais qu’avec ton adresse IP on a ton adresse postal ? … <img data-src=" />





Oui, et comme dans les films, l’étage et le numéro de porte. <img data-src=" />



Sérieusement, mon IP me localise à Paris, ils peuvent toujours se gratter <img data-src=" />









Jarodd a écrit :



Donc on saisit son e-mail, et ainsi on confirme qu’il est toujours actif <img data-src=" />



C’est comme les liens de désinscription des spams, c’est l’utilisateur qui décide de descendre son pantalon, le « pirate » n’a qu’à attendre et tout lui tombe tout cuit dans les mains <img data-src=" />



C’est devenu plus rare. Les liens de désinscription fonctionnent aujourd’hui.









nobugging a écrit :



Tu imprimes (ou garde en .txt) une liste de 10 codes de secours à usage unique, que tu laisse dans ton porte-feuille ou chez toi. <img data-src=" />





Comme ça, quand tu te fais tirer le sac qui contient ton téléphone, ton porte-feuilles et ta carte, le voleur aura aussi accès complet à ta boîte mail et donc à ton paypal, grâce à ces 10 codes.

Plus sérieusement, ces codes, faut les ranger dans un endroit assez sécurisé…









jeje07 a écrit :



ca fait 15 ans que j’utilise des mots de passe assez simples, jamais eu de problème…. y compris avec paypal. comme quoi le problème c’est les malwares du genre keylogger and co….









gokudomatic a écrit :



Pareil. Ca fait 8 ans que je ne ferme jamais la porte de devant de ma maison, jamais eu de problème. La sécurité, c’est une mode surfaite.





LOL pareil je ne ferme jamais les portes de ma voiture et jamais eu de problème. Comme quoi le problème c’est les gens qui se font voler leurs clés… <img data-src=" />









taralafifi a écrit :



2 points à éviter avec vos mots de passe :





  1. Evitez d’utiliser le même mot de passe de partout. Car si on récupère votre mot de passe quelque part, on aura accès à tout.



  2. Evitez de customiser un même mot de passe pour différents services. Exemple :

    P@ssw0rdMic pour les services Microsoft

    P@ssw0rdGoo pour les services Google

    P@ssw0rdApp pour les services Apple



    Car si on venait a récupérer un mot de passe, on serait déterminer votre mot de passe pour les autres services.

    Par exemple, par déduction, votre mot de passe Facebook pourrait être P@ssw0rdFac







    C’est pourtant une très bonne solution. Il faut  juste customiser correctement par exemple :  JSCUMDPS568mt

    JSCUMDPS568
    ge

    JSCUMDPS568ae

    JSCUMDPS568
    fk



Des mots de passe complexes et différents facile à retenir c’ est pas compliqué.



Suffit de retenir une phrase et de prendre la première lettre de chaque mot.



“Je surfe sur NXI 7 jours sur 7 et 24h sur 24 avec mon Blackberry Q” donne:

JssNXI7js7e24hs24amBQ



Un pote cherchait lui les phrases dont il allait retenir chaque première lettre de chaque mot, des fables de la Fontaine qu’ il avait apprit par coeur à l’ école.

Des mots de passe d’ une longueur et d’ une complexité hallucinante qu’ il tapait de mémoire sans aucun problème.

Une fable différente par site.

Et en cas de doute, un coup d’ oeil sur n’ importe quel site online sur les fables de la Fontaine et son mot de passe reapparaissait en clair pour lui ^^









psn00ps a écrit :



Oui, et comme dans les films, l’étage et le numéro de porte. <img data-src=" />



Sérieusement, mon IP me localise à Paris, ils peuvent toujours se gratter <img data-src=" />







gnééééééééé ??????????









jeje07 a écrit :



gnééééééééé ??????????







La même pour moi : mon IP est localisée dans la couronne parisienne alors que je suis très loin géographiquement d’y être …









Gilbert_Gosseyn a écrit :



La même pour moi : mon IP est localisée dans la couronne parisienne alors que je suis très loin géographiquement d’y être …







ne te fies pas trop à ce que tu vois sur les sites genre mon ip.com and co…… si on veut te localiser, on peut sans problème….. hadopi par exemple….









jeje07 a écrit :



ne te fies pas trop à ce que tu vois sur les sites genre mon ip.com and co…… si on veut te localiser, on peut sans problème….. hadopi par exemple….





Sauf que hadopi peut le faire. Le mec lambda, genre kevin avec ses copains scriptkiddies, n’a pas accès à cela.









gokudomatic a écrit :



Sauf que hadopi peut le faire. Le mec lambda, genre kevin avec ses copains scriptkiddies, n’a pas accès à cela.







Eh ouais, c’est exactement ce que je dis…..









uzak a écrit :



J’ai essayé ça. Ça marche en fait. Je l’ai fait systématiquement pendant un temps et mon ratio de spam/jour a bien descendu





Je confirme. Sur les spams “propres” qui proviennent de boutiques connues ou de trucs qui ont l’air à peu près sains tu cliques sur le déabonnement.

Bien sûr sur les spams tous vilains et fort suspects tant visuellement que dans leur contenu tu touches à rien.

Pour moi ça fonctionnait bien aussi.



Vous parlez beaucoup de la double vérification sur le compte gmail. Il y a un an ou deux j’ai rencontré un problème avec ça : Impossible d’utiliser mon adresse gmail pour aller sur le play store avec mon smartphone android, j’avais une erreur. J’ai au final dû enlever cette protection supplémentaire pour enfin pouvoir l’associer avec mon appareil. C’est encore d’actualité ou pas ?

Merci <img data-src=" />








jeje07 a écrit :



[quote:5157388:gokudomatic]

Sauf que hadopi peut le faire. Le mec lambda, genre kevin avec ses copains scriptkiddies, n’a pas accès à cela.







Eh ouais, c’est exactement ce que je dis….. [/quote]

Donc en fait, on craint pas grand chose de dire qu’on a une super bécane alienware toutes options à la maison et qu’on ne ferme jamais la porte à clé. Sauf si les ministres d’hadopi ou autre ministère veulent me piquer ma bécane.<img data-src=" />









0zmaster0 a écrit :



Vous parlez beaucoup de la double vérification sur le compte gmail. Il y a un an ou deux j’ai rencontré un problème avec ça : Impossible d’utiliser mon adresse gmail pour aller sur le play store avec mon smartphone android, j’avais une erreur. J’ai au final dû enlever cette protection supplémentaire pour enfin pouvoir l’associer avec mon appareil. C’est encore d’actualité ou pas ?

Merci <img data-src=" />







Jamais eu de souci de ce côté-là. Sachant que j’allais sur le Play Store bien avant d’activer la double authentification sur mon compte gmail que je n’ai fait que récemment.



Ce site la: ttps://isleaked.com c’est safe ? genre il font pas une jolie collecte d’email ? <img data-src=" />








Folgore a écrit :



Ce site la: ttps://isleaked.com c’est safe ? genre il font pas une jolie collecte d’email ? <img data-src=" />







Ils disent que non, mais il ne sont pas contre des dons pour s’acheter un smartphone aussi cher qu’une bagnole ; à toi de juger du sérieux.









Folgore a écrit :



Ce site la: ttps://isleaked.com c’est safe ? genre il font pas une jolie collecte d’email ? <img data-src=" />





et quand tu mets 3 * , tu penses qu’ils peuvent en faire quelque chose?



Bon, dans le doute, changement de mdp

Je conseille a tous d’utiliser un gestionnaire de mdp. C’est le seul moyen d’avoir un mdp unique pour chaque site et en plus secur








Magyar a écrit :



Bon, dans le doute, changement de mdp

Je conseille a tous d’utiliser un gestionnaire de mdp. C’est le seul moyen d’avoir un mdp unique pour chaque site et en plus secur





sauf que voilà. Un gestionnaire de mdp signifie un fichier à trimbaler et à protéger.









Magyar a écrit :



Bon, dans le doute, changement de mdp

Je conseille a tous d’utiliser un gestionnaire de mdp. C’est le seul moyen d’avoir un mdp unique pour chaque site et en plus secur







Il est parfois intéressent d’utiliser une méthode mnémotechnique afin de combiner “son” mot de passe et le nom ou le type de site sur lequel on se log ==&gt; Pass différent pour chaque site mais moins difficile a se souvenir.



le site suivant : How strong is Your Password de intel (dont NextImpact a déjà parlé) donne quelques infos et exemple à ce sujet.





C’est sur qu’il est toujours possible de Hacker un compte même avec la double identification mais c’est comme pour empêcher de se faire cambrioler chez soi, plus on met de sécurité plus longtemps ça va prendre pour se faire piquer ses affaires.









gokudomatic a écrit :



Pareil. Ca fait 8 ans que je ne ferme jamais la porte de devant de ma maison, jamais eu de problème. La sécurité, c’est une mode surfaite.











athlonx2 a écrit :



Evite de communiquer ton adresse quand même …..<img data-src=" />







Il peut sans crainte : il a oublié de préciser qu’il a 3 dobermans ET un hamster très, très méchant!



Sinon moi j’habite dans un put*n de coffre fort (3 portes balèzes successives avec différents moyens nécessaires pour ouvrir : code, passe, rfid), et à chaque AG mes chers copropriétaires paranoïaques trouvent encore moyen d’aggraver (vidéosurveillance, renforcement des portes…). Et je vois mon pognon partir en fumée dans des charges inutiles.



ah, un détail qui tue : j’ai besoin de déverrouiller 2 portes pour accéder au put*n de local poubelle… depuis l’intérieur de ma résidence!








lateo a écrit :



Il peut sans crainte : il a oublié de préciser qu’il a 3 dobermans ET un hamster très, très méchant!……….







<img data-src=" />









lateo a écrit :



Il peut sans crainte : il a oublié de préciser qu’il a 3 dobermans ET un hamster très, très méchant!



Sinon moi j’habite dans un put*n de coffre fort (3 portes balèzes successives avec différents moyens nécessaires pour ouvrir : code, passe, rfid), et à chaque AG mes chers copropriétaires paranoïaques trouvent encore moyen d’aggraver (vidéosurveillance, renforcement des portes…). Et je vois mon pognon partir en fumée dans des charges inutiles.





chacun son trip. Du moment que tu peux dormir la nuit, il faut y mettre les moyens.









gokudomatic a écrit :



sauf que voilà. Un gestionnaire de mdp signifie un fichier à trimbaler et à protéger.







C’est sur, mais c’est un maigre coup en contre partie de la sécurité







boaepa a écrit :



Il est parfois intéressent d’utiliser une méthode mnémotechnique afin de combiner “son” mot de passe et le nom ou le type de site sur lequel on se log ==&gt; Pass différent pour chaque site mais moins difficile a se souvenir.



le site suivant : How strong is Your Password de intel (dont NextImpact a déjà parlé) donne quelques infos et exemple à ce sujet.





C’est sur qu’il est toujours possible de Hacker un compte même avec la double identification mais c’est comme pour empêcher de se faire cambrioler chez soi, plus on met de sécurité plus longtemps ça va prendre pour se faire piquer ses affaires.







J’ai essayé les méthodes mnémotechniques mais j’arrives jamais a me souvenir de la méthode que j’utilise d’une fois sur l’autre.



Il serait grand temps d’utiliser une authentification unique comme ça pas obligé de donner des mots de passe sur tous les sites.



Microsoft a inventé çà il y a longtemps, Facebook et Twitter ont suivi, dommage que ça soit si peu utilisé.








Francky30 a écrit :



C’est ce que je pensais moi aussi, malgré un mot de passe plus robuste cela ne m’a pas empeché de voir mon compte Google ouvert par un Venezuelien. <img data-src=" /> (C’est tout du moins les indications qu’on fourni Google qui ont bloqué le compte dans la foulée)

Pourtant, caractères spéciaux, pas de répétition de caractère, etc.



Aujourd’hui (depuis bientot deux ans du moins) mon mot de passe est presque hardcore du coup. (Et différent pour chaque gros sites)





Google devient vert quand on l’utilise avec un proxy, genre Tor, et traduit ça par des alertes alacon.









Zeurf a écrit :



Google devient vert quand on l’utilise avec un proxy, genre Tor, et traduit ça par des alertes alacon.







C’est bien possible mais je ne suis jamais passé par ce biais pour me connecter à mon compte.

Après effectivement, je me doute bien que malgré le fait que Google m’indique une localisation au Venezuela, rien ne dit que la tentative d’accès réussie (mais bloqué) provienne en fait d’ailleurs.



Dans un sens je trouve quand même leur système de protection par rapport à la localisation bien foutue.



(Même si aujourd’hui, je me suis séparé de toutes mes adresses Google)









Magyar a écrit :



C’est sur, mais c’est un maigre coup en contre partie de la sécurité





Un maigre coût? Il a 2 gros défauts:

1/ si tu perds ce fichier, t’es vraiment dans la mouize.

2/ si quelqu’un accède au contenu de ce fichier, t’es potentiellement dans une très grosse mouize très noire. Surtout si tu ne le sais pas.









gokudomatic a écrit :



Un maigre coût? Il a 2 gros défauts:

1/ si tu perds ce fichier, t’es vraiment dans la mouize.

2/ si quelqu’un accède au contenu de ce fichier, t’es potentiellement dans une très grosse mouize très noire. Surtout si tu ne le sais pas.









  1. Le fichier est copier sur de nombreux support, donc très improbable.



  2. Si quelqu’un arrive à choper le fichier, il est crypté en 128 bits. Bien que pas incassable, en sécurité c’est toujours une question de rapport temps de hackage / importance du fichier. Je ne suis pas assez important pour intéressé quelqu’un + double authentification sur les services importants…



Bon bah je viens de découvrir que mon adresse mail principale est dans la fameuse liste. Heureusement c’est mon ancien mot de passe qui est indiqué sur le site mais je me demande vraiment comment ils ont pu obtenir le mot de passe.