#LeBrief : mots de passe en public sur Trello, Uber Freight, Doctolib s'associe à l'AP-HP

#LeBrief : mots de passe en public sur Trello, Uber Freight, Doctolib s’associe à l’AP-HP

Dawn of War III arrive sous Linux

Avatar de l'auteur
David Legrand

Publié dans

Internet

22/05/2017 9 minutes
51

#LeBrief : mots de passe en public sur Trello, Uber Freight, Doctolib s'associe à l'AP-HP

C'est l'heure de #LeBrief, notre bilan de l'actualité dans le domaine des nouvelles technologies. Il contient toutes les informations qu'il ne faut pas manquer pour bien commencer la journée. Il est diffusé en accès libre.

Chaque jour, le domaine du numérique est percuté par de nombreuses informations. Et même si nous nous concentrons désormais sur l'essentiel, il n'en reste pas moins de nombreux éléments qui peuvent avoir de l'importance. 

Nous les compilons au sein d'une lettre quotidienne, diffusée sur le site en accès libre, mais aussi par email. Pour la suivre il vous suffit de suivre nos flux RSS et nos comptes sociaux ou de vous inscrire :

Recevoir #LeBrief par email

Envie de partager une information avec la rédaction ? Contactez-nous à travers notre formulaire, dans les commentaires ou via Twitter, avec le hashtag #LeBrief.


Google indexe tout, même les mots de passe – Une telle « affaire » n'a rien de vraiment nouveau, puisque les moteurs de recherche indexent tout ce qui leur est accessible. Mais elle montre bien le problème de la gestion des mots de passe ou même des données sensibles de manière générale.

Comme certains stockaient un temps des clefs privées au sein de leur compte GitHub, des utilisateurs de Trello se servent du service pour y garder leurs couples login/mot de passe à portée de main. Problème, ils le font parfois sur des pages qui sont publiques, et donc référencées. N'importe qui peut y accéder en quelques clics.


La justice suédoise abandonne face à Julian Assange – L’enquête pour agression sexuelle a été classée sans suite, le fondateur de Wikileaks étant réfugié depuis 2012 dans l’ambassade d’Équateur à Londres. Son retour sur le sol suédois permettrait de rouvrir le dossier, prescrit en août 2020. Assange a tout de même été interrogé par la procureure générale de Suède en novembre, à Londres.

Il a réagi à la nouvelle via une simple photo, mais a précisé un peu plus tard ce week-end qu’il ne pouvait « ni oublier, ni pardonner ». Il risque cependant toujours d’être arrêté par la police anglaise. Son avocat français indique qu'il compte déposer une demande d'asile politique.


Superchargers gratuits : Tesla revoit sa position – Via un communiqué  transmis à nos confrères d’Electrek, le fabricant explique que les propriétaires actuels d’une Tesla peuvent en profiter gratuitement, alors que ceux qui avaient commandé une voiture après le 15 janvier 2017 étaient normalement limités à 400 kWh par an. Les futurs propriétaires seront sur le modèle payant, mais les anciens clients disposent de cinq coupons qu’ils peuvent remettre à leurs amis pour qu’ils accèdent sans limite aux Superchargers.


Aux États-Unis, le NIST veut bannir le changement périodique des mots de passe – L’institut qui travaille sur de nombreuses règles de sécurité, a publié un brouillon pour ses nouvelles Digital Identity Guidelines. Il est recommandé aux entreprises de communiquer clairement sur la manière de créer un mot de passe et de le changer, d’autoriser la taille maximale à dépasser les 64 caractères, ou encore d’en finir avec les changements périodiques imposés.


Créer un album papier à partir de Google PhotosAux États-Unis, le géant du Net propose à ses utilisateurs de créer un album imprimé (broché 18x18 cm, ou relié 23x23 cm) à partir de leur bibliothèque de photos. Le tarif est respectivement de 9,99 dollars et 19,99 dollars pour 20 pages dans les deux cas. On attendra de voir si ce service arrive en France avant de le comparer aux nombreuses solutions qui existent déjà.


Un nouveau mini PC fanless chez Shuttle – Le fabricant vient d’annoncer son XPC Slim XC60J (Apollo Lake) équipé d’un Celeron J3355. Son châssis affiche un volume de 3 litres, avec un emplacement de 3,5 pouces en plus de deux emplacements M.2. Le prix n’a pas été précisé, mais il est d’ores et déjà en vente chez Amazon pour 310,20 dollars.


Resident Evil revient… encore – Alors que le Chapitre final est sorti au cinéma en début de l’année, Variety nous apprend qu’un reboot est en préparation par la société de production allemande Constantin Film, à qui nous devons déjà plusieurs épisodes de la saga.


Nolim, la nouvelle liseuse de Bookeen et Carrefour – Les deux sociétés n’en sont pas à leur coup d’essai. En 2013 déjà, elles s’étaient associées pour lancer les liseuses Nolimbook(+). Aujourd’hui, elles reviennent avec un nouveau modèle, la Nolim de 6 pouces. Elle est annoncée à 129,90 euros et comme résistante aux chocs.


Uber lance Freight pour le transport de marchandises – Après une phase bêta de plusieurs mois, la société lance officiellement son service qui permet de mettre en relation les transporteurs et ceux qui ont de la marchandise à livrer. Des applications pour Android et iOS sont disponibles.


Vous avez quelques millions de dollars qui trainent ? – À l’occasion de l’anniversaire d’Apollo 11 (la mission durant laquelle des hommes ont posé le pied sur la Lune pour la première fois il y a 48 ans), une vente aux enchères sera organisée le 20 juillet prochain par Sotheby. La star du jour sera un sachet contenant de la poussière lunaire, dont le montant pourrait atteindre 4 millions de dollars.


L’explosion du casque audio Apple serait due à des piles tierces – En février, une femme voyageant sur un vol Pékin/Melbourne avait eu la mauvaise surprise de voir son casque exploser, la brûlant au visage. Selon l’Australian Associated Press, un représentant d’Apple aurait indiqué à l’avocat de la victime que l’enquête avait conduit à la découverte d'un problème sur les piles AAA (LR03) utilisées. 


Prenez vos rendez-vous en ligne dans certains Hôpitaux de Paris – En partenariat avec Doctolib, l'AP-HP annonce que le service est disponible dans 8 de ses 39 établissements, avec un déploiement progressif pour les autres jusqu’en juin 2018. La liste des hôpitaux éligibles et les conditions d’utilisation sont disponibles par ici.


Le million d’utilisateurs payants pour Patreon – La plateforme, qui propose de rémunérer des créateurs, affirme à TechCrunch financer 50 000 membres actifs. Depuis 2014, elle aurait reversé 100 millions de dollars et s’attend à atteindre 150 millions sur 2017. Le service compenserait pour partie la chute des revenus publicitaires sur YouTube, « des milliers » d’internautes y recevant plus de 25 000 dollars par an et 35 d’entre eux plus de 150 000 dollars.


LastPass peut désormais stocker les données de double authentification – Les utilisateurs de l’application Authenticator peuvent la lier au compte maison pour synchroniser les données 2FA pour chaque service où un code a été émis. Sur mobile, cet ajout peut évidemment simplifier la connexion. D’un côté, cela revient à tout concentrer au même endroit, augmentant la pression sur la sécurité du compte LastPass. De l’autre, les jetons ainsi sauvegardés peuvent être restaurés en cas de perte de l’appareil.


Le cours du bitcoin atteint des sommets – Pour la première fois de son histoire, le cours du bitcoin a franchi la barre des 2 000 dollars. L’ensemble des bitcoins actuellement en circulation représente donc un total de 35 milliards de dollars environ. Il y a tout juste trois semaines, la barre des 1 500 dollars n’avait pas encore été franchie.


Warhammer 40 000 : Dawn of War III dès juin sur Linux et macOS – Le studio Feral Interactive a confirmé ce week-end l’arrivée d’un portage du titre sous Linux et macOS. Le lancement est prévu pour le 8 juin prochain et aucun détail n’a été fourni concernant la configuration matérielle requise par ces nouvelles versions.


E3 : rendez-vous le 13 juin pour la conférence de Sony – Le constructeur nippon tiendra sa traditionnelle conférence pré-E3 le mardi 13 juin à 2 heures du matin, heure française. Une diffusion sur Facebook, Twitch et YouTube est prévue, ainsi que plusieurs litres de café pour tenir notre équipe en éveil.


SoftBank lève 93 milliards de dollars pour son fonds d’investissement – Le géant japonais des télécoms a annoncé un premier tour de table pour son futur Vision Fund. Il a permis de récolter 93 milliards de dollars, un pas colossal qui l’amène tout près de son objectif de 100 milliards. Parmi les investisseurs, on compte les fonds souverains d’Arabie Saoudite et des Émirats Arabes Unis, Apple, Foxconn, Qualcomm, Sharp ou encore... SoftBank.


Visual Studio Code disponible en Snap sous Ubuntu – L’IDE gratuit de Microsoft peut désormais être installé (à partir d’Ubuntu 14.04) sous forme de paquet snap, c’est-à-dire renfermant tous les fichiers et dépendances nécessaires. Une fois en place, il gère lui-même ses mises à jour. La commande de récupération est tout simplement sudo snap install --classic vscode.


Windows 10 S n’aura pas droit aux distributions Linux – Dans un billet de blog, le responsable Rich Turner indique que Fedora, Suse et Ubuntu, pourtant prévues dans le Store, ne pourront pas être installées. La raison est simple : même si elles sont disponibles dans la boutique, les distributions réclament bien plus de droits que des applications classiques. Tout ce qui touche aux shells et consoles sera en fait persona non grata. Si Windows 10 S est dédié à l’éducation, ce n'est manifestement pas pour les études des futurs développeurs et administrateurs.


Canonical veut des retours sur les extensions GNOME – Alors que se profile la grande bascule d’Unity vers GNOME au sein d’Ubuntu, l’éditeur a besoin de savoir sur quelles extensions orienter ses priorités. Dans un petit formulaire, les utilisateurs sont donc invités à noter de 1 à 5 une petite sélection. Autre question importante, le placement des contrôles de fenêtre : droite ou gauche ?


Netflix tacle la chronologie des médiasAu Telegraph, son responsable des contenus, Ted Sarandos, revient sur l’apparition de deux de ses films au Festival de Cannes, sans sortie dans les salles françaises. Il estime prendre des risques éditoriaux exclus par les studios classiques, tout en affirmant bien sortir des films en salles. Simplement, la sortie doit être simultanée sur Netflix, ce qu’empêche la chronologie française qui l’oblige à attendre trois ans pour les proposer. « C’est faire tenir une exclusivité [pour les salles] intenable, la plupart des gens ne pouvant s’offrir une place » attaque-t-il.

Écrit par David Legrand

Tiens, en parlant de ça :

Sommaire de l'article

Introduction

Fermer

Commentaires (51)


4 million le sachet de poussière lunaire, je vais vendre le contenu de mon dyson, je vais être riche


Tu es Sélénite?<img data-src=" />


Resident Evil Chapitre Final… Ou pas !



Qui va remplacer Mila Jovolo… Jolovo… Bref, qui va incarner l’héroïne ? Aura-t-on droit à un couple de héros ? Et si c’est un couple, je propose les acteurs de Valerian, ils ont l’air super !



#ironie



On tire un max de pognon bien évidemment, le tout sur fond de film décevant. Au moins, il faut espérer que le reboot ne soit pas aussi mauvais que l’original…




Google indexe tout, même les mots de passe





Pour le coup, la faut n’est pas à imputer à Google, mais aux utilisateurs. Le seul endroit à peu près acceptable pour stocker ses mots de passe c’est dans un container chiffré.


Après avoir lu l’article lié,

je ne vois (toujours) pas ce que la justice anglaise vient faire dans une procédure suédoise. Surtout quand la personne visée était sur un territoire étranger lors de la “demande”.








Charly32 a écrit :



Pour le coup, la faute n’est pas à imputer à Google, mais aux utilisateurs. Le seul endroit à peu près acceptable pour stocker ses mots de passe c’est dans un container chiffré.





Ça tombe bien, c’est exactement ce que dit le paragraphe <img data-src=" />









hellmut a écrit :



Tu es Sélénite?<img data-src=" />







Ouais j’ai trouvé coin sympas, avec de l’oxygène, inhabité depuis la mort de l’ancien proprio. Bon y’avait bien un surfeur qui venait pleurer près d’un marteau à un moment mais il est parti (le marteau aussi d’ailleurs).



“Aux États-Unis, le NIST veut bannir le changement périodique des mots de passe”

Autant les autres idées me semblent bonne (apprendre aux gens à forger un mdp, ne pas mettre de limite de longueur…), autant l’idée d’abolir la péremption m’est incompréhensible (bon après c’est un “should not” et pas un “shall not” mais quand même…) <img data-src=" />


C’est peut être pour simplifier la vie de l’utilisateur.

Quand tu sais que ton mdp va être obsolète dans x mois, tu te dis que c’est pas la peine de te casser la tête à en trouver un bon. Enfin, c’est comme ça que je vois la chose.


D’un côté quand je vois par exemple des entreprises, telles que ma boite précédente, forcer l’ensemble de ses utilisateurs à changer de mot de passe par tranche de 30 jours, avec ton mot de passe qui ne peut être identique à un mdp utilisé auparavant, au bout d’un moment ça force monsieur madame tout le monde à mettre un mot de passe pourri, car on a presque pas le temps de s’en rappeler.



Faut juste trouver le bon équilibre en terme de changement forcé de mdp…


le but est surtout d’arrêter cette mode stupide de redemander un “nouveau” mot de passe tous les mois.

tout le monde sait très bien que ça incite les utilisateurs à trouver une technique basique pour s’en souvenir tout en en changeant régulièrement, ce qui a pour conséquence une utilisation de mots de passe courts et ultra simples, du style Password17, puis Password18, etc…

le pire étant quand on met en place cette politique débile sans mettre de gestionnaires de mots de passe à dispo de l’utilisateur, comme Keepass.



c’est l’exemple typique de la fausse bonne idée.

un peu comme les sas antivirus qui mettent 2h à scanner une clé USB vide de 1Go: personne ne va l’utiliser.



edit: je vois que je suis pas le seul, ça fait du bien. ^^








WereWindle a écrit :



“Aux États-Unis, le NIST veut bannir le changement périodique des mots de passe”

Autant les autres idées me semblent bonne (apprendre aux gens à forger un mdp, ne pas mettre de limite de longueur…), autant l’idée d’abolir la péremption m’est incompréhensible (bon après c’est un “should not” et pas un “shall not” mais quand même…) <img data-src=" />









Lyaume a écrit :



C’est peut être pour simplifier la vie de l’utilisateur.

Quand tu sais que ton mdp va être obsolète dans x mois, tu te dis que c’est pas la peine de te casser la tête à en trouver un bon. Enfin, c’est comme ça que je vois la chose.





Oui je suppose que c’est aussi pour éviter le fichier “allpasswords.txt” sur le bureau









dematbreizh a écrit :



Après avoir lu l’article lié,

je ne vois (toujours) pas ce que la justice anglaise vient faire dans une procédure suédoise. Surtout quand la personne visée était sur un territoire étranger lors de la “demande”.



La police anglaise lui avait demandé de (ou plus exactement a voulu l’obliger à) se présenter au poste, plusieurs fois. Je ne sais pour quelle obscure raison, il a toujours refusé… <img data-src=" />

Et c’est ce qui lui est reproché. Le problème, c’est que les Anglais ne se gêneront absolument pas pour l’extrader aux USA…



À cause de ça

L’article complet est payant, mais y a les éléments dans la partie accessible


La hype du Bitcoin entraîne le Dogecoin avec ou c’est encore de la spéculation passagère de baleines ? :harou:








dematbreizh a écrit :



Après avoir lu l’article lié,

je ne vois (toujours) pas ce que la justice anglaise vient faire dans une procédure suédoise. Surtout quand la personne visée était sur un territoire étranger lors de la “demande”.





Lorsque la Suède a émis une convocation pour venir témoigner, la police anglaise a arrêté Assanges puis l’a libéré sous caution. Il s’est alors réfugié dans l’ambassade équatorienne, violant ainsi cette probation, ce qui est un délit (que le motif de l’arrestation, point de vue suédois, soit éteint n’éteint pas l’action anglaise par cascade)









darkbeast a écrit :



Bon y’avait bien un surfeur qui venait pleurer près d’un marteau à un moment mais il est parti (le marteau aussi d’ailleurs).





je n’ai pas saisi la référence…



J’ai connu :




  • interdit d’avoir un mdp identiques aux 5 précédents

  • doit faire exactement&nbsp;10 caractères

  • doit contenir&nbsp;des majuscules, numériques, un caractères spéciaux

    -&nbsp;ne peut contenir certains caractères (genre pas de virgule,&nbsp;quote et autres)

  • ne peut contenir&nbsp;3 caractères consécutifs du même type



    Résultat, le mdp était peut-être&nbsp;hyper sécurisé informatiquement parlant, mais on l’avait tous en clair sur un post it ou dans un txt “mdp” direct sur le bureau








darkbeast a écrit :



Ouais j’ai trouvé coin sympas, avec de l’oxygène, inhabité depuis la mort de l’ancien proprio. Bon y’avait bien un surfeur qui venait pleurer près d’un marteau à un moment mais il est parti (le marteau aussi d’ailleurs).







La zone bleu est habité maintenant. Mince, moi qui me faisait une joie de m’y installer.









steinfield a écrit :



J’ai connu :




  • interdit d’avoir un mdp identiques aux 5 précédents

  • doit faire exactement 10 caractères

  • doit contenir des majuscules, numériques, un caractères spéciaux

    - ne peut contenir certains caractères (genre pas de virgule, quote et autres)

  • ne peut contenir 3 caractères consécutifs du même type



    Résultat, le mdp était peut-être hyper sécurisé informatiquement parlant, mais on l’avait tous en clair sur un post it ou dans un txt “mdp” direct sur le bureau



    Et de mon côté, pour l’ouverture de session :

    -Mot de passe différent des 24 derniers (oui oui…)

    -Interdiction de le modifier plus d’une fois par 24h

    -Doit contenir majuscules, minuscules, chiffres, caractères spéciaux

    -Mini 10 caractères

    -Pas un nom commun, pas de prénom inclus dans le mdp

    -Obligation de le modifier au moins une fois tous les 6 mois



    Le résultat final est pire, il est souvent noté sur une feuille avec les 18 autres mots de passe à retenir, dans un tiroir du bureau pas forcément fermé à clé.









Lyaume a écrit :













Tchikow a écrit :













hellmut a écrit :



….





Ah oui vu comme ça…

Chez nous, c’est 120 jours de péremption, possibilité de remettre le même et pas d’obligation de complexité (sauf pour trois-quatre personnes)



Ecactement, lorsque la politique des mots de passe est trop stricte, tout le monde revient au bon vieux post its. Je faisais du support sur un parc de 1500 postes avec plus ou moins la même politique en mdp session windows, lorsque je devais me connecter en local au profil de la personne et que cette dernière était pas devant son poste, dans 90% des cas (sans faire le marseillais) le mdp était en post it soit : sur l’écran, sous le clavier ou dans le premier tiroir accessible. Et je ne parle pas de l’originalité des mots de passe <img data-src=" />








tpeg5stan a écrit :



je n’ai pas saisi la référence…







http://marvel.wikia.com/wiki/Blue_Area_of_the_Moon



C’est souvent utilisé les 8 ports séries du mini PC? <img data-src=" />


je ne connaissais pas, merci.



Les super héros, c’est pas mon truc, tt façon…


Merci pour les réponses.

ça fait tellement loin (7 ans dans une ambassade!) que j’avais oublié qu’il avait été relaché par les autorités… avant son passage en ambassade.

Mais bon, pour ce genre de chose aussi il doit y avoir une date limite aux poursuites. 7 ans ça fait déjà beaucoup à mon sens, surtout selon leur propos, pour une charge de faible importance.


J’ai une question bête : Comment Julian Assange peut-il être arrêté par les état-unis ? Si il a révélé leurs secrets d’état, il n’y était pas (sauf erreur de ma part) sur leur territoire. Donc la loi américaine ne s’applique pas…


Ici, c’est identification par carte à puce, code PIN à 4 chiffre jamais périmé.



Par contre, il y a aussi un mot de passe qui lui se périme et avec des contraintes à la con.



En générale, j’utilise toujours le même mot de passe suffixé d’une référence au mois et à l’année en cours (ce qui passe outre les limites de mots de passe identiques sur plusieurs mois).








tpeg5stan a écrit :



je ne connaissais pas, merci.



Les super héros, c’est pas mon truc, tt façon…







De rien. De toute façon, même pour ceux qui aime un peu, c’est pas une référence triviale. On l’a voit pas souvent. Récemment pour la passation de flambeau (marteau) entre Thor et sa remplaçante :)



Non, tu n’en tireras que cent sacs !


En parlant de la poussière lunaire, il y a une ré édition de la plaque Pioneer sur kickstarter, dont une version “faite main par le créateur de la plaque d’origine”

99$ pour la version gravée au laser, si y’a des intéressés


Moi, ce fichier contient juste le Master Password de Keepass, c’est plus secure !


“Suse Ubuntu” <img data-src=" /> Quoi est-ce ?








hellmut a écrit :



le but est surtout d’arrêter cette mode stupide de redemander un “nouveau” mot de passe tous les mois.

tout le monde sait très bien que ça incite les utilisateurs à trouver une technique basique pour s’en souvenir tout en en changeant régulièrement, ce qui a pour conséquence une utilisation de mots de passe courts et ultra simples, du style Password17, puis Password18, etc…

le pire étant quand on met en place cette politique débile sans mettre de gestionnaires de mots de passe à dispo de l’utilisateur, comme Keepass.



c’est l’exemple typique de la fausse bonne idée.

un peu comme les sas antivirus qui mettent 2h à scanner une clé USB vide de 1Go: personne ne va l’utiliser.



edit: je vois que je suis pas le seul, ça fait du bien. ^^





En plus le keepass ne te sers à rien si le mot de passe de la session de windows est aussi concerné par ce genre de politique débile …









zitrams a écrit :



Non, tu n’en tireras que cent sacs !





joli <img data-src=" />









Winderly a écrit :



“Suse Ubuntu” <img data-src=" /> Quoi est-ce ?





Quoi, il suse à la longue Ubuntu <img data-src=" />









ProFesseur Onizuka a écrit :



C’est souvent utilisé les 8 ports séries du mini PC? <img data-src=" />







Pour un particulier non. Mais ce genre mini-PC réutilise une carte industrielle fanless/low-power… d’où les ports RS232.










atchisson a écrit :



En parlant de la poussière lunaire, il y a une ré édition de la plaque Pioneer sur kickstarter, dont une version “faite main par le créateur de la plaque d’origine”

99$ pour la version gravée au laser, si y’a des intéressés







Il peuvent toujours l’utiliser comme les cornes de rhinocéros, ça fait rêver en plus (la lune)



(et on tuerait moins de rhinocéros)<img data-src=" />









atchisson a écrit :



En parlant de la poussière lunaire, il y a une ré édition de la plaque Pioneer sur kickstarter, dont une version “faite main par le créateur de la plaque d’origine”

99$ pour la version gravée au laser, si y’a des intéressés







La plaque Pioneer, pour revivre la fièvre des soirées MIA… <img data-src=" />





–&gt;[]



Le gestionnaire de mots de passe c’est bien mais quand c’est le mdp de ta session qui change, bah l’accès à keepass devient compliqué si t’es pas déjà logué :)


quelqu’un peut m’éclairer, je vois pas l’intéret d’autant de port COM pour le shuttle ?


machine de labo








Patch a écrit :



Et de mon côté, pour l’ouverture de session :

-Mot de passe différent des 24 derniers (oui oui…)




  • (…)

    -Obligation de le modifier au moins une fois tous les 6 mois





    Autant six mois c’est critiquable (car un peu court, pour moi le juste milieu est entre 1 et 2 ans), autant toutes les autres règles me semblent normales. Le fait de changer le mdp de temps en temps vise à ‘stopper la fuite’ si jamais un mot de passe s’échappe dans la nature. Ça n’aurait aucun sens de le faire si on autorisait un utilisateur à en réutiliser un ancien. Ils auraient mis 123456 au lieu de 24, ça m’aurait pas choqué.

    Il y a des endroits où en plus de ça, ils imposent que le mot de passe ne soit ‘pas trop similaire’ au précédent pour éviter un ‘myVeryStrongPassword!Mai2017’







    steinfield a écrit :



    J’ai connu :

  • doit faire exactement 10 caractères

    - ne peut contenir certains caractères (genre pas de virgule, quote et autres)





    Jamais compris pourquoi certains mettaient des règles visant à limiter la complexité du mdp.

    En plus quand c’est les guillemets qui sont interdits, ça inspire vachement confiance dans la gestion de base de donnée qui est derrière! (sans compter que si on a un ‘risque d’injection’, c’est que le mdp n’a pas été hashé)









Zerdligham a écrit :



Autant six mois c’est critiquable (car un peu court, pour moi le juste milieu est entre 1 et 2 ans), autant toutes les autres règles me semblent normales. Le fait de changer le mdp de temps en temps vise à ‘stopper la fuite’ si jamais un mot de passe s’échappe dans la nature. Ça n’aurait aucun sens de le faire si on autorisait un utilisateur à en réutiliser un ancien. Ils auraient mis 123456 au lieu de 24, ça m’aurait pas choqué.

Il y a des endroits où en plus de ça, ils imposent que le mot de passe ne soit ‘pas trop similaire’ au précédent pour éviter un ‘myVeryStrongPassword!Mai2017’



Le problème, c’est qu’à côté il y a encore entre 5 et 20 mots de passe à retenir selon le poste (avec en prime pour les gestionnaires de parc : les mots de passe administrateur, déblocage BIOS, administration BIOS, codes administration visio etc), avec chacun ses propres règles (que des chiffres, que des lettres, que chiffres et lettres, chiffres, maj et min, délais entre les changements différents, modifiable ou pas etc). Le résultat, c’est que soit c’est noté sur une feuille, soit il y a mini un mot de passe oublié par mois en moyenne pour chaque agent. Je n’appelle pas ca de la sécurité, perso.









Zerdligham a écrit :



Il y a des endroits où en plus de ça, ils imposent que le mot de passe ne soit ‘pas trop similaire’ au précédent pour éviter un ‘myVeryStrongPassword!Mai2017’







Comment peut-on vérifier cette similitude si le mdp est hashé ?





(sans compter que si on a un ‘risque d’injection’, c’est que le mdp n’a pas été hashé)



On est bien d’accord qu’il doit l’être.



Donc la restriction sur la similitude est une erreur de sécurité plus forte que l’absence de restriction.



Calcul et stockage du hash de sous-parties du mdp ?

(Mais sincèrement je ne pense pas que ça soit le cas <img data-src=" />)


Ça ne se ferait pas au moment où on te demande de taper ton ancien MdP avant de configurer le nouveau en l’entrant 2x ? Je ne sais pas comment sont stockés les MdP à ce moment là, mais vu qu’on peut souvent les afficher en clair…


oui évidemment. <img data-src=" />








Patch a écrit :



Le problème, c’est qu’à côté il y a encore entre 5 et 20 mots de passe à retenir selon le poste (…) Je n’appelle pas ca de la sécurité, perso.





A mon avis c’est là le vrai problème, bien plus que dans les règles plus ou moins contraignantes que tu mets sur les mdp. Il est faisable d’être relativement exigent sur la qualité du mdp… s’il y en a un nombre raisonnable à retenir.

Pour l’utilisateur lambda, 3 ou 4 max, et si on est pas un salaud, on lui en laisse deux pour son usage perso. Donc il faut faire en sorte de ne lui en demander qu’un ou deux au boulot. Ce qui demande un certain effort sur tous les logiciels métiers.

Dans mon entreprise, la mise en place d’une politique des mots de passe raisonnablement stricte a été accompagnée d’un vrai effort de réduction du nombre des mdp, et partout là où c’était possible d’une authentification ‘automatique’ sur la base de la session windows.



Pour les admins, la connaissance nécessaire de n mots de passes, dont beaucoup sont sensibles donc devraient être long, qui ne peuvent pas forcément être ‘unifiés’, et dont certains ne servent que très rarement, rend à mon sens l’utilisation d’un gestionnaire de mdp incontournable.







fred42 a écrit :



Comment peut-on vérifier cette similitude si le mdp est hashé ?

On est bien d’accord qu’il doit l’être.

Donc la restriction sur la similitude est une erreur de sécurité plus forte que l’absence de restriction.





J’ai eu la même réaction que toi la première fois qu’on m’en a parle <img data-src=" />

Mais en fait pas forcément. Deux méthodes:





  • soit comme l’indique downr au moment de régler le nouveau mdp tu redemandes l’ancien (ne marche que pour le 1 dernier mdp!), et tu fais les contrôles que tu veux

  • soit tu fais exactement ce que ferait un pirate, cad au moment de ‘valider’ un nouveau mot de passe, tu hash n variations de ce nouveau mdp que tu compares aux hashs des vieux mots de passe qui ont été conservés. Pour des raisons de puissance de calcul évidentes, ça ne teste pas énormément de combinaisons, mais ça peut détecter les variations triviales comme ajouter le n° du mois en fin d’une racine commune, changer un seul caractère…





    Si le système détecte des variations non triviales sur un historique important, on va par contre commencer à se poser des questions…









Zerdligham a écrit :



A mon avis c’est là le vrai problème, bien plus que dans les règles plus ou moins contraignantes que tu mets sur les mdp. Il est faisable d’être relativement exigent sur la qualité du mdp… s’il y en a un nombre raisonnable à retenir.

Pour l’utilisateur lambda, 3 ou 4 max, et si on est pas un salaud, on lui en laisse deux pour son usage perso. Donc il faut faire en sorte de ne lui en demander qu’un ou deux au boulot. Ce qui demande un certain effort sur tous les logiciels métiers.



Sur ces points je ne peux qu’être d’accord <img data-src=" />







Zerdligham a écrit :



Dans mon entreprise, la mise en place d’une politique des mots de passe raisonnablement stricte a été accompagnée d’un vrai effort de réduction du nombre des mdp, et partout là où c’était possible d’une authentification ‘automatique’ sur la base de la session windows.



Là par contre pour nous ca tient largement de l’utopie, on a maintenant encore un nouveau couple identifiant/mot de passe à retenir (sachant que l’identifiant est notre matricule. Mais pas le matricule Justice hein, ca serait trop simple, mais un qui ne correspond absolument pas et qui n’est noté que sur nos arrêtés de mutation ou changement de grade/échelon!) <img data-src=" />









Zerdligham a écrit :



Pour les admins, la connaissance nécessaire de n mots de passes, dont beaucoup sont sensibles donc devraient être long, qui ne peuvent pas forcément être ‘unifiés’, et dont certains ne servent que très rarement, rend à mon sens l’utilisation d’un gestionnaire de mdp incontournable.



Chose impossible chez nous : en dehors des serveurs on n’a aucun accès à distance sur les postes, et en prime pas mal sont soit complètement isolés hors réseau, soit sur un réseau qui ne reste que dans la salle.