LastPass rend gratuite la synchronisation entre tous les appareils

LastPass rend gratuite la synchronisation entre tous les appareils

Certains vont hésiter à renouveler leur abonnement

Avatar de l'auteur

Vincent Hermann

Publié dansInternet

02/11/2016
55
LastPass rend gratuite la synchronisation entre tous les appareils

LastPass vient d’annoncer que la synchronisation entre les appareils multiples était désormais gratuite, même pour les smartphones et tablettes. Un changement de taille dans la stratégie de l’entreprise, puisqu’il fallait auparavant s’acquitter d’un abonnement Premium.

Dans notre récapitulatif sur les gestionnaires de mot de passe, LastPass s’en sortait à bon compte pour qui cherchait avant tout une solution synchronisée. Mais comme tous les produits commerciaux, il fallait passer par un abonnement, même si LastPass se révélait le moins onéreux : 12 dollars par an. Et encore, cette formule ne concernait que les appareils mobiles, puisque les ordinateurs pouvaient être synchronisés gratuitement, contrairement à Dashlane et 1Password par exemple.

Plus de limite sur la synchronisation

Et alors que ces solutions sont de plus en plus mises en avant comme capables de résoudres les diverses problématiques des mots de passe – notamment le cas idéal d’un mot de passe fort différent pour chaque site – voilà que LastPass annonce la gratuite pour un nombre illimité d’appareils, fixes ou mobiles.

Dans son communiqué, l’éditeur indique qu’il s’agit de l’étape logique suivante pour amener les utilisateurs à prendre soin de la sécurité de leurs comptes. Et la bascule est importante puisque même si les utilisateurs changeaient de nombreux mots de passe dans la version gratuite, il restait la frontière du mobile. Or, de peur de se retrouver coincés avec des identifiants impossibles à retenir, certains laissaient volontairement des mots de passe simples – donc faibles – pour pouvoir s’en servir sur leur smartphone par exemple.

L'offre Premium reste en place

Attention, cela ne signifie pas que toutes les fonctionnalités de la version Premium deviennent gratuites, l’abonnement Premium restant en place, tout comme son tarif (12 dollars par an). Il garde donc le partage familial, l’absence de publicité, le support des solutions F2S Yubikey et Sesame, le support technique prioritaire, la reconnaissance digitale quand elle disponible et le Go de stockage pour les documents importants.

Il n’est donc pas question de remboursement au prorata pour ceux qui ont payé un an d’abonnement. Par contre, ceux qui avaient souscrit à l’offre pour la synchronisation illimitée pourraient changer d’avis à la prochaine d’échéance. Il ne serait d’ailleurs pas étonnant que LastPass enregistre une chute du chiffre d’affaires sur ce point, même si l’éditeur indique travailler sur des fonctionnalités supplémentaires pour son Premium :

LastPass

55
Avatar de l'auteur

Écrit par Vincent Hermann

Tiens, en parlant de ça :

Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

652e édition des LIDD : Liens Intelligents Du Dimanche

Et bonne nuit les petits

00:04 Next 8
dessin de Flock

#Flock distribue des mandales tous azimuts

13:40 Flock 14
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #11 et résumé de la semaine

11:47 Next 40

Sommaire de l'article

Introduction

Plus de limite sur la synchronisation

L'offre Premium reste en place

#LeBrief : faux avis sur Internet, enquêtes sur l’accord Microsoft et OpenAI, cybersécurité aux États-Unis

Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

652e édition des LIDD : Liens Intelligents Du Dimanche

Next 8
dessin de Flock

#Flock distribue des mandales tous azimuts

Flock 14
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #11 et résumé de la semaine

Next 40
Carte graphique AMD GeForce

Cartes graphiques : 30 ans d’évolution des GPU

Hard 24

Google lance son opération de communications Gemini pour rivaliser avec OpenAI

IA 6
Ecran bleu de Windows

Linux : le composant systemd se dote d’un écran bleu de la mort

Soft 41
Une petite fille en train d'apprendre à programmer et hacker logiciels et appareils électroniques

Un roman graphique explique les logiciels libres aux enfants

SoftSociété 21
Nouveautés pour Messenger

Meta lance (enfin) le chiffrement de bout en bout de Messenger, entre autres

Socials 5

#LeBrief : cloud européen, OSIRIS-REx a frôlée la catastrophe, CPU AMD Ryzen 8040

Windows en 2024 : beaucoup d’IA, mais pas forcément un « 12 »

Soft 21
Einstein avec des qubits en arrière plan

Informatique quantique, qubits : avez-vous les bases ?

HardScience 9
Notifications iPhone

Surveillance des notifications : un sénateur américain demande la fin du secret

DroitSécu 17

En ligne, les promos foireuses restent d’actualité

DroitWeb 19

#LeBrief : modalité des amendes RGPD, cyberattaque agricole, hallucinations d’Amazon Q, 25 ans d’ISS

Logo Twitch

Citant des « coûts prohibitifs », Twitch quitte la Corée du Sud

ÉcoWeb 29
Formation aux cryptomonnaies par Binance à Pôle Emploi

Binance fait son marketing pendant des formations sur la blockchain destinées aux chômeurs

Éco 10
Consommation électrique du CERN

L’empreinte écologique CERN en 2022 : 1 215 GWh, 184 173 teqCO₂, 3 234 Ml…

Science 8
station électrique pour voitures

Voitures électriques : dans la jungle, terrible jungle, des bornes de recharge publiques

Société 78

#LeBrief : intelligence artificielle à tous les étages, fichier biométrique EURODAC

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Soft 13
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 3
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 25
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 22

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Acheter sur Internet et payer avec sa carte bancaire

La DGCCRF traque les faux avis sur Internet avec son Polygraphe

ÉcoWeb 2

Logo OpenAI

Au Royaume-Uni et aux États-Unis, l’accord entre Microsoft et OpenAI à la loupe

Droit 0

Une main tenant de gros paquets de dollars

87 % des agences états-uniennes ne parviennent pas à respecter les normes de cybersécurité

DroitSécu 0

Florie Marie démissionne de la présidence du Parti Pirate International

Société 0

Commentaires (55)


Metroid
Le 02/11/2016 à 15h56

C’est vrai qu’avec ces changements, le Premium est beaucoup moins attractif et c’était la synchronisation mobile qui m’avait fait prendre un abonnement (un peu comme tous les Premium je suppose).
Même si le prix à l’année est vraiment faible, Lastpass va la sentir passer… personnellement je suis assez partagé pour un renouvellement futur.


jackjack2
Le 02/11/2016 à 15h59

Perso j’aurais “travaillé sur des fonctionnalités supplémentaires pour mon Premium” AVANT de rendre gratuit la synchro multi-appareils


Mr_Duck
Le 02/11/2016 à 15h59

Moi qui me tâtait pour prendre un abo premium prochainement …
Merci d’avoir facilité mon choix :)


matroska
Le 02/11/2016 à 16h00

Dashlane c’est une boîte Française et leurs serveurs sont aux USA… Du coup c’est la loi de l’Oncle Sam qui s’y applique. Hormis Keepass je ne vois pas plus secure.

<img data-src=" />


night57200
Le 02/11/2016 à 16h00

Rien que pour la libération des pubs, je pense que je conserverai l’abonnement.

C’est pas cher, et le support technique prioritaire me rassure en cas de pépin.

J’essaye de soutenir systématiquement les développeurs des apps avec pubs que j’utilise quotidiennement (c’est donnant-donnant..), et c’est très frustrant quand on ne peut pas le faire (musixmatch, si je t’attrape….)


night57200
Le 02/11/2016 à 16h03

Franchement, ils font ce qu’ils veulent, tant que c’est dans l’intérêt des utilisateurs, je ne vois pas le problème.

Et rendre gratuite une fonctionnalité, je ne vois pas en quoi ça dessert l’utilisateur… (À part si ça fait couler la boîte <img data-src=" /> )


marba
Le 02/11/2016 à 16h03






matroska a écrit :

Dashlane c’est une boîte Française et leurs serveurs sont aux USA… Du coup c’est la loi de l’Oncle Sam qui s’y applique. Hormis Keepass je ne vois pas plus secure.

<img data-src=" />



Si c’est pour enregistrer ses mots de passe gmail, facebook et amazon, keepass est pas vraiment plus sécurisé <img data-src=" />



XMalek
Le 02/11/2016 à 16h08

Personnellement le premium je l’avais surtout pour le support yubikey :)

&nbsp;


XMalek
Le 02/11/2016 à 16h09

le jour ou keepass gérera l’hébergement sur serveur personel (avec accès simple depuis les mobiles) avec gestion d’un multi facteur basé sur une clé changeant toutes les 30s j’y réfléchirai…


alf.red
Le 02/11/2016 à 16h10

D’ailleurs, ils sont dans le dernier Humble Bundle
L’année premium est à un peu moins de 7.5$ du coup (et avec deux trois autres soft plutot sympa dont displayfusion :) )


jackjack2
Le 02/11/2016 à 16h12

<img data-src=" />





night57200 a écrit :

Franchement, ils font ce qu’ils veulent, tant que c’est dans l’intérêt des utilisateurs, je ne vois pas le problème.

Et rendre gratuite une fonctionnalité, je ne vois pas en quoi ça dessert l’utilisateur… (À part si ça fait couler la boîte <img data-src=" /> )


Je trouve juste ça étrange, je critiquais pas du tout&nbsp;<img data-src=" />



Lyzz Abonné
Le 02/11/2016 à 16h15

J’allais justement le faire remarquer :)
Les logiciels du bundle :

Pour $1 :




  • Breevy

  • Fences + DeskScapes Fences + DeskScapes

  • Directory Opus 12 Light


    Pour $7.50 :

  • DisplayFusion

  • LastPassPremium (1 an)

  • CyberGhost (1 an)


    Pour $15 :

  • Acronis True Image 2017 (1 an)

  • Bitdefender Antivirus Plus 2017 (1 an)



Jarodd Abonné
Le 02/11/2016 à 16h16


Dans notre récapitulatif sur les gestionnaires de mot de passe,
LastPass s’en sortait à bon compte pour qui cherchait avant tout une
solution synchronisée. Mais comme tous les produits commerciaux, il
fallait passer par un abonnement


Comme ils flambent chez NXi, toutça pour sous-entendre que LastPass a changé l’offre suite à leur dossier <img data-src=" /> <img data-src=" /> <img data-src=" />


marba
Le 02/11/2016 à 16h18






XMalek a écrit :

le jour ou keepass gérera l’hébergement sur serveur personel (avec accès simple depuis les mobiles) avec gestion d’un multi facteur basé sur une clé changeant toutes les 30s j’y réfléchirai…



C’est pas à keepass de gérer ça. Il suffit juste de monter un serveur owncloud (par exemple), activer la double authentification, et mettre son fichier keepass dessus.



Vincent_H Abonné
Le 02/11/2016 à 16h22

Hahaha ben nan, c’est même relou puisque des infos ne sont plus valides&nbsp;<img data-src=" />


oursgris Abonné
Le 02/11/2016 à 16h26

je suis plutôt d’accord.
je cut l’abo à la prochaine échéance


Fantassin
Le 02/11/2016 à 16h28

Sérieux… Il y a des gens qui filent leur mots de passe à une entreprise ?
Mais à quoi servent leurs neurones ?


NeoYoH
Le 02/11/2016 à 16h29

+1 C’est justement ce que j’utilise personnellement.

La double authentification, et Yubikey aussi d’ailleurs est dispo. Et je suis totalement maitre de mes données ^^


uzak
Le 02/11/2016 à 16h30

À autre chose que stocker des mots de passe <img data-src=" />


JackoBongo
Le 02/11/2016 à 16h31

Bad troll is bad at trolling.


night57200
Le 02/11/2016 à 16h31

On ne leur file pas les mots de passe. On leur file un gloubiboulga chiffré dont ils n’ont pas la clef. Tout ce qu’ils font est nous fournir des serveurs et apps pour qu’on puisse synchroniser ça entre les différentes machines qui veulent s’en servir.


oursgris Abonné
Le 02/11/2016 à 16h33

ah ben dis donc je suis intéressé par display fusion
c’est la version 1 poste ou familial ?


EricB
Le 02/11/2016 à 16h43

qu apporte le cloud LastPass par rapport à un cloud générique à la GoogleDrive/OneDrive où on peut très bien y stocker son fichier de base de données?
Par principe, je préférais utiliser un 2ème chiffrage d une autre entreprise (par ex&nbsp;boxcryptor) avant de mettre ledit fichier ds un cloud.


XMalek
Le 02/11/2016 à 16h44

Et ben non désolé. Tenir à jour et maintenir deux systèmes pour UNE seule solution est :




  • Inefficace

  • Dangereux (si tu oublies d’en mettre à jour un)

  • Crée des problèmes de dépendances sur les applications mobiles + desktop (genre la version Ios qui gère pas la dernière version d’owncloud ? (et oui ca arrive très régulièrement) )

    Et réellement pouvoir créer un démon qui gère les requètes REST sur un port https plutôt que de transférer le fichier complet à chaque fois ca serait TELLEMENT plus efficace et plus propre pour gérer son serveur de mot de passe.


Timtim
Le 02/11/2016 à 17h11






alf.red a écrit :

D’ailleurs, ils sont dans le dernier Humble Bundle
L’année premium est à un peu moins de 7.5$ du coup (et avec deux trois autres soft plutot sympa dont displayfusion :) )


Merci de l’info !!&nbsp;



Gromsempai Abonné
Le 02/11/2016 à 17h48

Enpass gère l’hébergement de la db sur un gros nombre de cloud ou hébergement perso. C’est un keepass like.


Lyzz Abonné
Le 02/11/2016 à 18h00

1 poste mais tu peux choisir entre version standard ou Steam (et avec Steam tu peux l’installer sur plusieurs postes par exemple)


wouf
Le 02/11/2016 à 18h05

Je suis sur mobile donc difficile de quoter mais il manque des mots dans cet article, et à plusieurs reprises. Assez inhabituel pour être relevé :)


marba
Le 02/11/2016 à 18h28

Owncloud était un exemple. Tu peux très bien faire plus simple et plus sécurisé, connexion ssh, serveur de fichier …

Keepass chiffre le fichier, donc même si tu te fais pirater ton serveur, normalement personne ne peut voir tes mots de passe.

De toute façon une bonne gestion des mots de passe (en utilisant un gestionnaire de mot de passe ou pas) c’est :




  • Utiliser des mdp forts

  • Changer tous ses mots de passe régulièrement

  • Changer son mot de passe principal régulièrement pour un gestionnaire de mdp

    Ça rend obsolète rapidement tous tes mdp, ce qui fait que même si on a pu récupéré ton *.kdbx à un moment, on ne pourra pas utiliser tes mdp.

    Tu crois qu’utiliser une solution qui intègre synchronisation/chiffrement est plus simple et sécurisée… J’en doute très fortement. Plus un soft intègre de fonctionnalités, plus il a de failles potentielles. Ça rend les attaques plus simple à mettre en place également.

    Ton idée du daemon n’est pas valable. Le principe (et celui de lastpass également) c’est que c’est ton client qui déchiffre la base. Si il y a un daemon, ça veut dire que le serveur doit déchiffrer la base pour mettre à jour les clés, donc avoir le mot de passe principal, et donc 0 sécurité.


Hugues1337
Le 02/11/2016 à 19h58

Yep. Faut se poser la question de comment ils se payent l’infra et les employés avec ce type d’offres… Perso’ ça me fait fuir.


flipper203
Le 02/11/2016 à 21h17

Keepass est quand même moins ergonomique que lastpass. On peut sauvegarder des cartes bancaires dans Keepass? Comment synchro avec un owncloud? Un tuto quelque part?
Sous Android, vous conseillez quoi?


Luclu7 Abonné
Le 02/11/2016 à 23h38

12€/an/client et vu qu’ils ont (je suppose) pas mal de clients, ça se rentabilise, et il y a la pub sur la version gratuite. ^^


cthoumieux Abonné
Le 03/11/2016 à 06h02

Perso un keepass sur dropbox er c vraiment pratique. Et gratuit . Lisible avec keepass droid sur android


cthoumieux Abonné
Le 03/11/2016 à 06h05

Regarde mon post précédent


XMalek
Le 03/11/2016 à 07h52

Justement j’utilise des mots de passe forts (générés) et last pass est une très bonne solution pour ça. ET surtout c’est sécurisé car cela utilise de la vrai double authentification.

J’utilise keepass tous les jours au boulot et on hurle assez souvent sur les limites, hébergés sur une solution de cloud et demander au cloud de gérer la double authentification est une erreur. pareil tu ne peux pas gérer un “partage” de quelques mots de passe (exemple un mot de passe administrateur fort sur un serveur) et si tu v eux faire des modifications en meme temps qu’un autre c’est juste la joie pour perdre les mots de passe.

Bref je le redis. Une solution propre avec possibilité de requêtes rest sans passer par un hébergement typé fichier est une vrai solution. la keepass c’est bien pour le stockage perso et local .

Et pour information même si ton fichier est chiffré ton mot de passe reste statique dessus (et il y a 0 protections du nombre d’esai). donc s’il n’est pas TRES fort, vu que c’est un fichier en local cela se craquera un jour. Tu peux même le distribuer sur XXX machines pour diminuer le temps de recherche, après tout le parc de zombie disponible devrait pouvoir rendre ça trivial. Par contre si une des clé”s change toutes les 30s cela devient impossible.
&nbsp;
Je le redis keepass sort une solution qui permet d’héberger chez soit un serveur avec vrai double auth, cela deviendra la solution du marché


superbrofr
Le 03/11/2016 à 07h54

Je vais commencer à utiliser ce genre de service pour mes comptes non sensibles pour tester le principe.

Un conseil de fournisseur? (dashlane, lastpass, …)

C’est vraiment secure à votre avis ?


wanou2 Abonné
Le 03/11/2016 à 08h12






Hugues1337 a écrit :

Yep. Faut se poser la question de comment ils se payent l’infra et les employés avec ce type d’offres… Perso’ ça me fait fuir.


Comment beaucoup de services, il y a une version particulier&nbsp;gratuite avec pub, une version particulier&nbsp;sans pub payante et&nbsp;surtout&nbsp;une version pro payante&nbsp;à des tarifs un peu supérieur. Dans beaucoup de boites il y a des SSO en vigueur.



Limp
Le 03/11/2016 à 08h47

Oui c’est sécurisé… Tes données sont stockés chiffrées chez eux et pour l’instant l’AES 256 n’est pas cassable.
En gros à la création de ton compte ils génèrent en local une clé basé sur ton login + mot de passe.
Un collègue auditeur avait fait un petite analyse et à aucun moment il n’a pas pu voir des données en claires.
Maintenant rien est infaillible ;)


marba
Le 03/11/2016 à 08h55






XMalek a écrit :

Justement j’utilise des mots de passe forts (générés) et last pass est une très bonne solution pour ça. ET surtout c’est sécurisé car cela utilise de la vrai double authentification.

J’utilise keepass tous les jours au boulot et on hurle assez souvent sur les limites, hébergés sur une solution de cloud et demander au cloud de gérer la double authentification est une erreur. pareil tu ne peux pas gérer un “partage” de quelques mots de passe (exemple un mot de passe administrateur fort sur un serveur) et si tu v eux faire des modifications en meme temps qu’un autre c’est juste la joie pour perdre les mots de passe.

Bref je le redis. Une solution propre avec possibilité de requêtes rest sans passer par un hébergement typé fichier est une vrai solution. la keepass c’est bien pour le stockage perso et local .

Et pour information même si ton fichier est chiffré ton mot de passe reste statique dessus (et il y a 0 protections du nombre d’esai). donc s’il n’est pas TRES fort, vu que c’est un fichier en local cela se craquera un jour. Tu peux même le distribuer sur XXX machines pour diminuer le temps de recherche, après tout le parc de zombie disponible devrait pouvoir rendre ça trivial. Par contre si une des clé”s change toutes les 30s cela devient impossible.
 
Je le redis keepass sort une solution qui permet d’héberger chez soit un serveur avec vrai double auth, cela deviendra la solution du marché



Vu que Lastpass est un grand acteur, il devient une cible pour les pirates. Le jour où leur base se fait pirater. De la même façon, ta base de données de mdp pourra se faire craquer (en quelques heures/jours). Tu ne fais juste que déplacer le problème.

Le fichier est sensé être chiffré sur le serveur et déchiffré par le client. Comment tu fais des requêtes spécifiques sur les clés (mise à jour, suppression) sans enlever de la sécurité ? Comme je te l’ai déjà dit, le serveur devra ouvrir la base pour ça, ce qui veut dire que le serveur peut déchiffrer la base et sécurité 0.

Oui keepass n’a pas de fonctionnalités collaboratives ou de partage. Mais même en entreprise, j’ai du mal à voir quand il est pertinent d’avoir des identifiants communs avec d’autres personnes. Normalement chacun devrait être gardien de son mdp.



Hazfr
Le 03/11/2016 à 09h09

Comment se comportent les applis mobiles ? Elles se deconnectent toutes seules en cas d’inactivité ?&nbsp;

Si perte du mobile, mettons non verrouillé quels sont les risques ? (question qui vaut temps pour dashlane que pour lastpass)

(j’ai déjà dashlane mais en local uniquement)


SrBelial
Le 03/11/2016 à 09h15






marba a écrit :

Oui keepass n’a pas de fonctionnalités collaboratives ou de partage. Mais même en entreprise, j’ai du mal à voir quand il est pertinent d’avoir des identifiants communs avec d’autres personnes. Normalement chacun devrait être gardien de son mdp.



Merci !
Les comptes (admin ou autre) partagés par toute une équipe, ça ne devrait pas exister. C’est à ça que sert la gestion de groupes d’utilisateurs par exemple.
Les identifiants communs empêchent d’authentifier la personne précise qui a réalisé telle ou telle action, et sont un trou de sécurité incroyable dans le cas du moindre changement de la composition de l’équipe.
Qui a vu changer un mot de passe serveur après le départ d’un collaborateur ? J’ai encore certains mots de passe utilisés pour les projets clients de mon ancien boulot en tête, et je mettrai ma main à couper qu’ils n’ont pas changé depuis un an et demi que je suis parti …&nbsp;



XMalek
Le 03/11/2016 à 09h29

/facedesk

Ok donc tu bosses dans une très petite boite ou une boite qui vis encore avec dix ans de retard (comme les trois quarts des boites francaises)

Les mots de passe de compte de service de tes serveurs par exemple tu les stockes ou ? tu met le même partout ?

Et quand tu as 200+ serveurs tu fais comment ? (et me répond pas un keepass commun, c’est juste de la emrde en barrre). On a une solution mais maison pour gérer ça.


XMalek
Le 03/11/2016 à 09h34

Aller quelques exemples sur des serveurs :




  • Comptes de services (parce que non tes comptes de service tu ne laisses pas les services en “root” si tu fais de la sécurité)

  • Comptes de communication avec services externes

  • Comptes Administrateurs (non personne ne devrait les utiliser mais parfois il y a besoin)

  • Clés de chiffrements

  • Clés de certificats

  • Clés / compte de de soft

    etc
    &nbsp;


marba
Le 03/11/2016 à 09h37






XMalek a écrit :

/facedesk

Ok donc tu bosses dans une très petite boite ou une boite qui vis encore avec dix ans de retard (comme les trois quarts des boites francaises)

Les mots de passe de compte de service de tes serveurs par exemple tu les stockes ou ? tu met le même partout ?

Et quand tu as 200+ serveurs tu fais comment ? (et me répond pas un keepass commun, c’est juste de la emrde en barrre). On a une solution mais maison pour gérer ça.



Ben c’est pas l’admin du serveur qui est sensé les garder ? Même si plusieurs personnes travaillent sur le même service, je vois pas pourquoi chacune devrait avoir le mdp.



XMalek
Le 03/11/2016 à 09h38

Et si l’admin est malade, en vacances, remercié ?

Et ne parle pas de compte UTILISATEUR merci…


marba
Le 03/11/2016 à 09h56






XMalek a écrit :

Et si l’admin est malade, en vacances, remercié ?

Et ne parle pas de compte UTILISATEUR merci…



Ben tu demandes à l’autre admin.

Je vois pas là, les gens qui développent un service doivent se reconnecter toutes les 5min en copiant/collant le mdp ? La gestion de l’authentification sur les services ne peut pas être autonome et gérée par les admins ?

Ou alors tu bosses dans une boîte qui a 10 ans d’avance, ou chacun se balance les mot de passe qu’il est pas sensé avoir, et où chacun est admin des serveurs. <img data-src=" />



SrBelial
Le 03/11/2016 à 10h06






XMalek a écrit :

Aller quelques exemples sur des serveurs :




  • Comptes de services (parce que non tes comptes de service tu ne laisses pas les services en “root” si tu fais de la sécurité)

  • Comptes de communication avec services externes

  • Comptes Administrateurs (non personne ne devrait les utiliser mais parfois il y a besoin)

  • Clés de chiffrements

  • Clés de certificats

  • Clés / compte de de soft

    etc
    &nbsp;


    Allez hop, je suis en forme …
    &nbsp;
    * compte de service :

  • n’a pas à être connu / partagé / utilisé par les utilisateurs. L’administrateur serveur, lui, oui. S’il n’est pas là, c’est son responsable et seulement lui qui doit avoir les clés de la boutique (comprendre : le mdp principal). Une&nbsp;

    * compte de communication avec service externes : cf point précédent.

    * compte administrateur : attribué à la personne identifiée comme administrateur. En cas de défaut, c’est son responsable qui doit avoir les clés de la boutique. Et qui doit soit attribuer temporairement des droits administrateurs à un autre utilisateur, soit procéder lui même à l’authentification. Personne d’autre n’a à connaitre le mdp admin.

    * Les clés de chiffrement / certificats : elles n’ont pas à être partagées. La partie publique (le cas échéant) des clés oui, la partie privée elle, est sous la responsabilité d’une seule personne (normalement le DSI, il peut déléguer cette prérogative à un administrateur). L’utilisation des clés ne doit théoriquement pas être manuelle, mais automatique (fichier clé .snk par exemple).&nbsp;

    * Les clés / comptes de soft : si le soft demande une authentification, c’est soit par poste, soit par user. En cas d’authentification par poste : elle devrait être automatique au lancement. En cas d’authentification par user, il n’est pas normal que plusieurs utilisateurs s’authentifient sous le même compte, à ce moment là cette authentification ne sert à rien et autant utiliser un post-it pour mémoriser ces credentials …


    Les mauvaises pratiques ont la vie dure, en partie parce que la plupart du temps les DSI qui devraient être chargés de faire respecter des règles de base en matière de sécurité (le premier but de l’authentification est la sécurité) font un peu ce qu’ils veulent. Et en dehors d’audits trop rares et parfois laxistes, ils n’ont que très peu de comptes (jeu de mot) à rendre.

    Petite boîte ou grosse boîte ce n’est pas ça le problème. Le problème ce sont les pratiques actuelles dans le domaine.
    Et pour évoquer à nouveau l’origine de ce débat : des fonctionnalités de partage ne sont absolument pas nécessaires dans le cadre d’une solution de stockage de clés/mdp. Un trousseau virtuel de clés pour une personne, avec un mot de passe personnel ou, pour un projet / une structure, un trousseau virtuel de clés pour le responsable de la sécurité et/ou un admin.



XMalek
Le 03/11/2016 à 10h56

1 - cool j’ai un update a faire et je dois ressaisir le mot de passe ? ah ben je réinstalle tout histoire de perdre du temps sur XX serveurs. Et encore une fois Un responsable = avoir une personne qui peut ne pas etre là = un point unique d’echec = mauvais.

2 - CF point précédent. Une personne qui connait = mettre en danger son entreprise. Ne jamais faire sauf si on aime se tirer dans le pied.

3 et les suivants en fait : point unique d’echec = danger. Toutes les bonnes pointes d’informatiques le savent.

Pour les certificats il faut parfois l’installer en mode complet (ie avec clé privée) sur plusieurs serveurs, si jamais la manipulation automatisée se passe mal il faudra intervenir à la main si personne n’est capable d’obtenir la clé tu fiches en l’air ta production.
&nbsp;
Les clés / comptes de soft : si le soft demande une authentification /ULTIMEFACEDESK. Aller juste un exemple : ferme de rendu. Ton compte permet de connaitre la facturation finale.
&nbsp;
Et encore une fois j’ai l’impression qu’on me parlme de poste UTILISATEUR et non de serveur.
&nbsp;
La mauvaise pratique c’est les tiennes. Je le redis, Personne et vraiment PERSONNE ne doit être irremplacable dans un service, il faut pouvoir donner accès à des personnes “autorisée” à certains services sans avoir à tout refaire à 0 et reparamétrer pendant des heures des comptes pour une personne. Ca marche pour les PMEs au dela c’est de la mauvaise gestion de DSI.
&nbsp;
bon,&nbsp; apparement tu aimes la gestion (débile arrièré et ayant 15 ans de retard MINI) à la Française, sans RUn, sans devops intercheangable, et sans gestion des risques.

Et pour revenir au débat : Avoir un serveur qui gère des requêtes REST plutôt qu’un fichier est




  • Plus sécurisé (plus simple de limiter le nombre de tentative)

  • Moderne
    &nbsp;- Permet de refaire ses propres sucouches sans se prendre la tête.


SrBelial
Le 03/11/2016 à 11h26

Tu fais l’amalgame entre réaliser une opération une fois, par la personne chargée de cette opération et qui en détient toutes les clés, et donner la possibilité à quiconque d’autre de faire cette opération n’importe quand.

Update serveur ? Ce n’est pas à faire par n’importe qui ni n’importe quand. L’admin serveur n’est pas là ? ça attendra.

Installation des certificats ? Idem. Une personne. One shot ou automatisé.

Donner un accès à quelqu’un ça se fait, mais pas n’importe comment c’est tout. Il ne s’agit pas d’avoir un acteur irremplaçable pour tout faire, il s’agit simplement de contrôler ce qui est fait et comment.
&nbsp;C’est comme les badges d’accès, on ne fait pas n’importe quoi avec. Point.


XMalek
Le 03/11/2016 à 12h18

Aller la réponse en deux mots : Maintenance, imprévus.

Encore une fois dans une PME tu peux n’avoir qu’une personne qui le fait ca passera “avec de la chance et en serrant les fesses), un incident te demandera d’intervenir sur la machine et peut être avoir besoin de ces clés.

Update server ? Oui ce n’est pas à faire par n’importe qui par contre n’avoir qu’une personne avec le mot de passe alors que si tu ne mets pas à jour tu as possiblement une énorme faille de sécurité ? C’est de la négligence caractérisée niveau sécurité (aller un exemple : hearthbleed ?)

Installation des certificats je vais te donner un cas concret, Y a quelques semaines un fournisseur de certificat à fait de la grosse merde niveau certificats intermédiaire certains softs linux avait complétement invalidé leurs certificats et demandait de réinstaller (avec clé privé) leurs certificats. Si t’as pas la clé tu fais comment ? tu laisses tes clients une semaine en rade le temps que l’admin revienne ? Tu réinstalles tout et provoque des coupures de deux heures ?

Oui ça ne se fait pas n’importe comment néanmoins dire que c’est MAL que ça ne devrait pas exister, c’est ne pas avoir conscience de ce qu’est un Point Individuel De Défaillance et à quel point cela peut mettre à mal ton business et c’est aussi faire la très française politique de l’autruche.

&nbsp;Pour revenir sur le sujet avoir une solution de gestion de ces informations critiques et de leur transmission et mise à jour est vitale pour les boites qui ont des services informatiques importants et gèrent de très très nombreuses machines. Et on se dirige vers une démultiplication des serveurs / Vms très rapidement avec le cloud. Keepass qui proposerait une version “serveur” (payant au besoin) que tu peux héberger sur tes propres serveurs (inaccessibles à extérieurs) avec chiffrement des mots de passe de la db via clé machine + API serait une bonne évolution.


leolegetz
Le 03/11/2016 à 15h09

Perso j’ai abandonné lastpass après ça :&nbsphttp://www.01net.com/actualites/lastpass-une-faille-zero-day-menace-tous-les-com…
Je suis passé à Keepass mais j’avoue que j’en ai bavé pour configurer la synchro sur mes machines (win, linux, android) et mes browser (firefox et chrome). Ma femme se plains d’ailleurs régulièrement du changement. Cela dit c’est le seul gestionnaire de mdp (autre que lastpass) qui supporte tous ces systèmes et le multi-compte.


SebGF Abonné
Le 03/11/2016 à 18h33

Chez moi on ne se connecte pas à un serveur de prod avec un compte applicatif.

On utilise une passerelle d’authentification avec compte LDAP et la gestion des habilitations nous permet de choisir avec quel compte applicatif rebondir sur le serveur ciblé.
A aucun moment je ne connais le mot de passe du compte applicatif, à aucun moment je n’en ai besoin pour administrer les applis sous son périmètre.

Les serveurs sont inaccessibles en dehors de cette passerelle, seuls les flux réseaux nécessaires sont ouverts.


flipper203
Le 03/11/2016 à 22h16

vous conseillez quoi pour synchroniser la bdd keepass sur plusieurs ordi / smartphones?


fabb24
Le 04/11/2016 à 13h30

Pour keepass, Webdav et double authentification et le tour est joué. La synchro se fait de partout en tache de fond (windows, android, linux, mac os, ios).

C’est libre, gratuit, sans pub, accessible de partout, et hébergé par soit même, pas par des sociétés tierces …