Recyclage des adresses email et sécurité : Facebook et Yahoo trouvent une solution
Communiquer, c'est sécuriser
Le 24 octobre 2014 à 10h15
2 min
Internet
Internet
L'année dernière, Yahoo annonçait qu'il serait possible de recycler des adresses email qui n'avaient pas été utilisées depuis plus de 12 mois, afin de créer un nouveau compte. Facebook indique aujourd'hui s'être rapproché de la société afin de s'assurer que cela ne pourrait pas poser de problème de sécurité à ses utilisateurs.
Le plus souvent, un compte en ligne est rattaché à une adresse email. Celle-ci est par exemple utilisée pour vous informer d'une nouveauté, vous faire part d'une notification, mais aussi pour des procédures de sécurité. Ainsi, il est souvent possible de réinitialiser un mot de passe via un lien envoyé de la sorte par exemple. Problème, quand un service comme Yahoo annonce que des adresses emails inutilisées depuis un an pourront être recyclées pour créer un nouveau compte, cela peut poser souci.
Imaginez en effet que vous associez votre compte Facebook à une telle adresse. Après quelques années sans activité, celle-ci est réutilisée par un tiers qui peut donc recevoir et envoyer des emails avec votre ancienne adresse. Il suffit qu'il lance une procédure auprès de Facebook pour réinitialiser le mot de passe afin de pouvoir avoir accès à votre compte.
Bien qu'un tel cas soit tout de même assez peu probable, Facebook a décidé d'agir et de se rapprocher de Yahoo afin de s'assurer d'avoir une solution. Celle-ci prend la forme d'un indicateur temporel placé dans les emails envoyés par Facebook, qui correspond à la dernière fois que la propriété du compte a été vérifiée. Si le compte Yahoo a changé de propriétaire depuis, le message ne sera pas transmis.
Afin de permettre à d'autres de profiter de cette solution, nommée Require-Recipient-Valid-Since (RRVS), et sans doute aussi afin de l'améliorer et d'en faire un standard, Facebook et Yahoo l'ont documenté au sein de la RFC 7293 (Request for Comments) proposée à l'IETF. Reste maintenant à voir ce qu'il en adviendra et si une telle procédure se répand dans d'autres services.
Commentaires (42)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 24/10/2014 à 14h30
Le 24/10/2014 à 14h38
Le 24/10/2014 à 14h45
Le 24/10/2014 à 14h49
Et c’est quoi qu’ils entendent par inactivité ? 0 login depuis X temps ? 0 mail reçu depuis X temps ? Des précisions ? J’ai lu l’autre news mais pas de détail dessus
Le 24/10/2014 à 15h01
Pour Yahoo! :
Supprimé en raison de l’inactivité
Si vous n’utilisez pas souvent votre compte, il devient inactif et est ensuite supprimé. Connectez-vous à votre compte au moins une fois par an pour éviter cela.
Le 24/10/2014 à 15h10
Le 24/10/2014 à 15h46
Bon j’ai arrêté de lire mais je suis curieux … on en est où ? Qui a raison entre Faith et Leynas ? " />
Le 24/10/2014 à 15h47
Le 24/10/2014 à 15h55
Le 24/10/2014 à 15h57
Le 24/10/2014 à 16h13
Le 24/10/2014 à 16h23
Le 24/10/2014 à 16h38
Tu as juste à te mettre un rappel tous les 11 mois pour te connecter à chacun de tes comptes. " />
Le 24/10/2014 à 16h47
Le 24/10/2014 à 17h25
Au contraire je prends pleinement en compte tes réponses, mais je reconnais que c’est plus facile de me reprocher ça que de chercher des arguments pour soutenir ton propos. Sans parler de ton inconséquence manifeste à ne me répondre que là-dessus, tu as bel et bien dit qu’on aurait du anticiper le recyclage puisque c’est une des raisons que tu invoques contre le système des “identifications” par e-mail.
Je réponds en prenant en considération que tu amplifies le principe d’identification par e-mail alors que ce n’est qu’un système de secours.
Je réponds en prenant en considération que tu voudrais que les développeurs refusent de développer des fonctionnalités simples réclamées par les clients et les utilisateurs. Cela même si leur rôle n’est pas de reprocher au client les fonctionnalités demandées, sauf cas extrême ou devant l’impossibilité ou trop grande difficulté à développer la fonctionnalité.
Ce que tu dis depuis le départ est ridicule, et ajouté à ta propension à rejeter la faute sur l’ensemble des développeurs comme à généraliser sur l’ensemble des informaticiens, cela ne laisse que la légère satisfaction de savoir que tu n’en fais toi-même certainement pas partie.
Leynas.
Le 24/10/2014 à 17h36
Le 24/10/2014 à 17h58
Le 24/10/2014 à 18h39
J’avais explicitement supprimé l’adresse email concernée chez Orange. Ce n’est donc pas clôturé automatiquement, mais il n’empêche que les adresses email supprimées sont recyclées.
Les sites se fient à une bête adresse email à partir du moment où il suffit d’y avoir accès pour pouvoir se connecter à leur site (via la fonction “Mot de passe oublié”). L’identification principale a beau être indépendante, l’adresse email fait foi, vu qu’elle permet de contourner l’identification principale. Il serait par exemple possible de coupler email et question secrète ou année de naissance ou papier d’identité (en fonction de l’importance du compte). Ou tout simplement de réinitialiser des informations les plus sensibles lors de l’utilisation de la fonction de réinitialisation du mot de passe (adresse, carte bancaire, numéro de sécu aux US, etc).
“Il n’y a pas de fonctionnalité de récupération miracle, fiable dans la durée et sans risques”… tout à fait, donc une piqûre de rappel n’est pas superflue. Par exemple, certains sites rendent difficile voire impossible la suppression d’un compte et/ou la modification de l’adresse email de contact, alors que ces limitations ne devraient pas exister.
Le 24/10/2014 à 19h03
Le 24/10/2014 à 19h53
Le 24/10/2014 à 21h03
Non, les sites ne considèrent pas que l’adresse e-mail est une preuve. L’intention n’est même pas d’avoir une preuve si tu veux, pas plus qu’une IP ne te donne un coupable, c’est juste un moyen détourné de parvenir à se connecter au site si l’utilisateur n’a plus de mot de passe. Mais ce n’est pas une preuve d’identité, et le site ne conditionne même pas ta connexion au site sur l’e-mail : tu peux utiliser une adresse jetable la plupart du temps, tu peux changer l’adresse e-mail associée ou ne plus y avoir accès et arriver quand même à te connecter au site.
C’est comme une identification login/mot de passe, finalement est-ce qu’on est certain que celui qui se connecte aujourd’hui est le même que celui qui s’est connecté hier ? Non. Pour plusieurs raisons et notamment parce que dans le fond t’as toujours la possibilité que quelqu’un d’autre ait découvert le mot de passe de l’utilisateur.
Autrement dit, à la base c’est la même que pour un compte e-mail qui n’est pas censé être recyclé (dans le sens ne pas être donné à quelqu’un d’autre). Le choix de l’e-mail plutôt que les questions secrètes ou une combinaison des deux, c’est parce que les gens ont tendance en plus à oublier leurs réponses vu qu’ils ne les utilisent pas souvent alors que le mail de contact est censé l’être (d’où l’intérêt de le mettre à jour mais bon…). Si tu veux c’est un login/mot de passe alternatif (vu qu’il y a un mot de passe pour accéder à la boîte mail), mais on ne voit pas ça comme une preuve, ça n’a aucun sens.
Sauf que le recyclage retire évidemment le principe l’identification à la boîte e-mail.
Pour rappel, les noms de domaine ont une période de rédemption limitée à un mois et sont réutilisable par tous dès la fin de celle-ci. Rien n’empêche une faillite du service email ou un oubli de renouvellement du nom de domaine.
On parle de Yahoo à la base quand même donc bon… Et pour des plus petits services, même si t’es un gros nul qui a “oublié” de renouveler ou de prévenir tes utilisateurs que t’allais faire faillite, tu peux encore au pire prévenir a posteriori en te préparant à prendre tes responsabilités au cas où il y aurait un préjudice (ben oui tu pourrais être poursuivi ne serait-ce qu’au civil). Et si t’es de vraiment moindre importance, le risque de corruption des adresses est d’autant moins important.
Leynas.
Le 27/10/2014 à 06h40
Le 27/10/2014 à 11h39
Le 27/10/2014 à 12h26
Le 24/10/2014 à 10h40
C’est pas mal, mais cela toucherait également les utilisateurs voulant reprendre une ancienne adresse mail, qui du coup perdraient leur compte. (j’en parle par expérience, j’ai récemment racheté un domaine pour recréer une @ afin de reprendre un compte…)
Pour ne pas appliquer ce contrôle quand on a la main (or mutualisés en général) suffirait d’activer ou non le RRVS (faut lire la RFC dans l’article).
L’idée est bonne, mais la mise en pratique posera de nombreux problèmes.
Le 24/10/2014 à 11h21
Si je recupere mon compte yahoo inutilisé depuis plus d’1 an pour mon compte facebook duquel je dois reinit le mdp ?
Ben, je suis comme un con " />
Le 24/10/2014 à 11h22
Je trouve l’idée mauvaise. La récupération des informations de connexion au compte, ou la réinitialisation du mot de passe via e-mail est une possibilité assez répandue sur les sites communautaires et même des sites commerciaux. Là ils sont donc en train d’imposer implicitement leur solution à tout site de ce genre.
Leynas.
Le 24/10/2014 à 11h38
Le 24/10/2014 à 11h48
En 2100 chaque humain sera “pucé” avec un ID fourni par le gouvernement mondial, pas de souci à se faire
Le 24/10/2014 à 11h50
Tout à fait. " /> Ça semble plutôt destiné à des services mail grand public (GMail, Outlook.com, Yahoo!). Sans connexion en x mois, ces services ont pour coutume de suspendre définitivement et automatiquement les comptes, donc recycler ces adresses au bout de quelques années ne semble pas illogique. Ceux qui souhaitent garder une adresse mail sans l’utiliser peuvent : payer le service, louer un nom de domaine ou encore se connecter fréquemment malgré tout. " />
Le 24/10/2014 à 12h11
je trouve le délai de 12 mois très faible!
autant reset les emails non utilisées depuis 3 et + ok.
Le 24/10/2014 à 12h17
Le 24/10/2014 à 12h18
En espérant qu’une adresse e-mail redirigée n’est pas considérée comme inutilisée…
Le 24/10/2014 à 12h36
Il me semble que c’est la connexion à un compte mail qui fait foi. Donc une adresse mail @yahoo.com que tu rediriges vers une @gmail.com est inutilisée, à moins de te connecter sur Yahoo.com de temps à autre.
Le 24/10/2014 à 12h36
Le 24/10/2014 à 12h46
Le 24/10/2014 à 12h49
Le 24/10/2014 à 13h14
Le 24/10/2014 à 13h48
Le 24/10/2014 à 13h55
Qui croit encore à ces espions de l’internet collaborant sans se cacher avec des dangereuses mafias du genre FBI, NSA etc … faisant croire qu’ils œuvrent pour notre propre sécurité ?
Le 24/10/2014 à 14h14
Le 24/10/2014 à 14h22