Publicité en cours de chargement...

Publicité en cours de chargement...

Synthèse sur les mots de passe. Partie I

03 oct. 2016 - 11:05,
Tribune - Cédric Cartau
Récemment, je suis tombé sur l’une des émissions de mon podcast favori (Le Comptoir Sécu) consacrée aux mots de passe[1]. Le sujet paraît battu et rebattu, mais l’invité (Hydraze, un passcracker manifestement chevronné et surtout très pédagogue) m’en a clairement remontré. Respect et humilité. Je vais tenter une petite synthèse.  

Le mot de passe est quasiment le seul rempart contre une attaque, et il faut dès ce stade distinguer deux cas : celui d’un accès à un site Web (donc hébergé à distance et sur lequel a priori l’attaquant ne dispose pas d’accès autre que le frontal Web), et celui où l’attaquant a pu se procurer d’une façon ou d’une autre le fichier des mots de passe chiffrés, par un accès interne au système en exploitant une faille du frontal Web, une fuite de données, etc. 

Premier cas, le service Web distant. On suppose que le site est protégé contre les attaques basiques du style injections SQL, backdoor dans le code PHP, vulnérabilité Apache ou OS, etc. La préoccupation majeure de l’utilisateur lambda doit être à ce stade la question de l’oubli du mot de passe, et donc de son renvoi/régénération par le site Web. Si la procédure mise en place par le site en question aboutit au renvoi du mot de passe initial par mail, c’est que ledit mot de passe est stocké en clair dans une base utilisateur, ce qui est absolument contraire aux bonnes pratiques. Tout mot de passe doit être chiffré selon différentes techniques (fonction de hachage, utilisation de sel fixe ou variable, etc.) et a priori le site ne doit pas être en mesure de renvoyer autre chose qu’un mot de passe temporaire avec un lien d’activation. La procédure peut ensuite varier et être plus ou moins sécurisée : envoi d’un code temporaire par SMS, réponse à des questions secrètes, etc. Il y a peu encore, certains grands sites Web, avec pignon sur IP, stockaient encore les mots de passe en clair, ce qu’il faut évidemment fuir.

À noter également que même si le site se doit de proposer une mire de login (il faut bien s’y connecter), ce type d’accès est relativement à l’abri des attaques en force brute (test de toutes les combinaisons) du simple fait que soit la connexion prend de une à trois secondes, ce qui est rédhibitoire en termes de vitesse de test des combinaisons, soit parce qu’un blocage s’opère au bout de n tentatives infructueuses. À moins bien entendu que l’utilisateur ait choisi un mot de passe trivial genre Azerty ou Password, mais là, on ne peut plus rien contre la bêtise humaine. Enfin, des techniques récentes de double authentification (par exemple, les sites bancaires qui envoient un code SMS pour toute opération jugée à risque, en sus de l’authentification) permettent de sécuriser fortement les sites Web sérieux.

En résumé, les éléments à prendre en compte lors de l’ouverture d’un compte sur un site Web : le stockage du mot de passe par le site (forcément chiffré), la non-trivialité du mot de passe, la procédure de récupération et l’authentification à deux facteurs pour les sites sensibles.

La suite au prochain épisode…


[1] http://www.comptoirsecu.fr/2016/05/episode-36-les-mots-de-passe/  

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Éthicovigilance numérique : premiers signaux d’alerte dans la santé connectée

Éthicovigilance numérique : premiers signaux d’alerte dans la santé connectée

24 avril 2025 - 15:14,

Actualité

- DSIH

La Délégation au numérique en santé (DNS) publie le premier rapport d’activité de la Plateforme d’éthicovigilance du numérique en santé, un dispositif inédit lancé fin 2023 pour recueillir les signalements d’usagers et de professionnels confrontés à des enjeux éthiques liés aux technologies de santé...

Illustration Contourner les règles, faille cyber éternelle et consubstantielle à l’espèce humaine

Contourner les règles, faille cyber éternelle et consubstantielle à l’espèce humaine

21 avril 2025 - 19:07,

Tribune

-
Cédric Cartau

Récemment, un post sur LinkedIn racontait l’histoire suivante : un enseignant soucieux de repérer les élèves qui faisaient rédiger leur copie par ChatGPT transmettait ses consignes sous forme de fichiers PDF dans lesquels il incluait des morceaux de texte en caractères blancs, donc invisibles pour l...

Illustration L’arnaque à l’arrêt de travail comme source de réflexion

L’arnaque à l’arrêt de travail comme source de réflexion

14 avril 2025 - 21:57,

Tribune

-
Cédric Cartau

Soupçonné d’avoir mis en place un site Web permettant d’acheter de « faux » arrêts de travail en quelques clics et pour 9 euros seulement, un jeune homme de 22 ans originaire des Landes est sous le coup d’une accusation et de poursuites diverses. Les faux arrêts de travail étaient générés automatiqu...

Illustration Panorama forcément non exhaustif du fléau des arnaques en ligne en ce début 2025

Panorama forcément non exhaustif du fléau des arnaques en ligne en ce début 2025

08 avril 2025 - 07:19,

Tribune

-
Cédric Cartau

Le temps des mails provenant d’un prince nigérian qui requiert votre aide pour toucher un héritage, ou de la petite Marie qui attend désespérément une greffe, est révolu : les techniques ont évolué, les outils aussi, les réseaux se sont structurés et professionnalisés. Petit panorama, forcément inco...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.