Publicité en cours de chargement...
Synthèse sur les mots de passe. Partie I
Le mot de passe est quasiment le seul rempart contre une attaque, et il faut dès ce stade distinguer deux cas : celui d’un accès à un site Web (donc hébergé à distance et sur lequel a priori l’attaquant ne dispose pas d’accès autre que le frontal Web), et celui où l’attaquant a pu se procurer d’une façon ou d’une autre le fichier des mots de passe chiffrés, par un accès interne au système en exploitant une faille du frontal Web, une fuite de données, etc.
Premier cas, le service Web distant. On suppose que le site est protégé contre les attaques basiques du style injections SQL, backdoor dans le code PHP, vulnérabilité Apache ou OS, etc. La préoccupation majeure de l’utilisateur lambda doit être à ce stade la question de l’oubli du mot de passe, et donc de son renvoi/régénération par le site Web. Si la procédure mise en place par le site en question aboutit au renvoi du mot de passe initial par mail, c’est que ledit mot de passe est stocké en clair dans une base utilisateur, ce qui est absolument contraire aux bonnes pratiques. Tout mot de passe doit être chiffré selon différentes techniques (fonction de hachage, utilisation de sel fixe ou variable, etc.) et a priori le site ne doit pas être en mesure de renvoyer autre chose qu’un mot de passe temporaire avec un lien d’activation. La procédure peut ensuite varier et être plus ou moins sécurisée : envoi d’un code temporaire par SMS, réponse à des questions secrètes, etc. Il y a peu encore, certains grands sites Web, avec pignon sur IP, stockaient encore les mots de passe en clair, ce qu’il faut évidemment fuir.
À noter également que même si le site se doit de proposer une mire de login (il faut bien s’y connecter), ce type d’accès est relativement à l’abri des attaques en force brute (test de toutes les combinaisons) du simple fait que soit la connexion prend de une à trois secondes, ce qui est rédhibitoire en termes de vitesse de test des combinaisons, soit parce qu’un blocage s’opère au bout de n tentatives infructueuses. À moins bien entendu que l’utilisateur ait choisi un mot de passe trivial genre Azerty ou Password, mais là, on ne peut plus rien contre la bêtise humaine. Enfin, des techniques récentes de double authentification (par exemple, les sites bancaires qui envoient un code SMS pour toute opération jugée à risque, en sus de l’authentification) permettent de sécuriser fortement les sites Web sérieux.
En résumé, les éléments à prendre en compte lors de l’ouverture d’un compte sur un site Web : le stockage du mot de passe par le site (forcément chiffré), la non-trivialité du mot de passe, la procédure de récupération et l’authentification à deux facteurs pour les sites sensibles.
La suite au prochain épisode…
[1] http://www.comptoirsecu.fr/2016/05/episode-36-les-mots-de-passe/
Avez-vous apprécié ce contenu ?
A lire également.

Éthicovigilance numérique : premiers signaux d’alerte dans la santé connectée
24 avril 2025 - 15:14,
Actualité
- DSIHLa Délégation au numérique en santé (DNS) publie le premier rapport d’activité de la Plateforme d’éthicovigilance du numérique en santé, un dispositif inédit lancé fin 2023 pour recueillir les signalements d’usagers et de professionnels confrontés à des enjeux éthiques liés aux technologies de santé...

Contourner les règles, faille cyber éternelle et consubstantielle à l’espèce humaine
21 avril 2025 - 19:07,
Tribune
-Récemment, un post sur LinkedIn racontait l’histoire suivante : un enseignant soucieux de repérer les élèves qui faisaient rédiger leur copie par ChatGPT transmettait ses consignes sous forme de fichiers PDF dans lesquels il incluait des morceaux de texte en caractères blancs, donc invisibles pour l...

L’arnaque à l’arrêt de travail comme source de réflexion
14 avril 2025 - 21:57,
Tribune
-Soupçonné d’avoir mis en place un site Web permettant d’acheter de « faux » arrêts de travail en quelques clics et pour 9 euros seulement, un jeune homme de 22 ans originaire des Landes est sous le coup d’une accusation et de poursuites diverses. Les faux arrêts de travail étaient générés automatiqu...

Panorama forcément non exhaustif du fléau des arnaques en ligne en ce début 2025
08 avril 2025 - 07:19,
Tribune
-Le temps des mails provenant d’un prince nigérian qui requiert votre aide pour toucher un héritage, ou de la petite Marie qui attend désespérément une greffe, est révolu : les techniques ont évolué, les outils aussi, les réseaux se sont structurés et professionnalisés. Petit panorama, forcément inco...