Sept millions de comptes Dropbox piratés ? Pas si vite !

Sept millions de comptes Dropbox piratés ? Pas si vite !

Quand on vous dit de ne pas réutiliser vos mots de passe

132

Sept millions de comptes Dropbox piratés ? Pas si vite !

Cette nuit sont apparus pas moins de 6 937 081 mots de passe Dropbox. C’était du moins ainsi que les pirates présentaient ces comptes sur Reddit, où ils ont été initialement publiés. Mais alors que certains identifiants semblaient fonctionner, Dropbox a indiqué que ses serveurs n’avaient pas été piratés. Explications.

Des pirates indiquent détenir les mots de passe de sept millions de comptes

Sur Reddit, comme cela est d’ailleurs souvent le cas, des pirates sont venus publier un fragment d’une immense base de données contenant sept millions de paires d’identifiants, c’est-à-dire l’adresse de connexion et le mot de passe associé. Cette première publication contenait ce que les pirates présentaient comme des centaines de comptes Dropbox. Des utilisateurs de Reddit en ont testé une partie et plusieurs se sont révélés parfaitement fonctionnels.

 

Dropbox a rapidement pris en charge la situation et les comptes listés ont vu automatiquement leur mot de passe réinitialisé. Par ailleurs, il est difficile de savoir si les sept millions d’identifiants concernaient tous Dropbox car les pirates ont informé l’assistance que le reste ne serait publié que s’ils recevaient des paiements en cryptomonnaies.

Dropbox réfute tout piratage de son service 

Mais alors que les premiers articles fleurissaient pour informer les utilisateurs de changer leur mot de passe par sécurité, Dropbox a rapidement communiqué sur la question : « Dropbox n’a pas été piraté. Ces noms d’utilisateurs et mots de passe ont été malencontreusement volés depuis d’autres services et utilisés dans des tentatives de connexions aux comptes Dropbox. Nous avions déjà détecté ces attaques et la grande majorité des mots de passe publiés ont maintenant expiré  depuis longtemps. Les autres mots de passe restants ont expiré également. »

 

L’entreprise explique un cas de figure qui se reproduit malheureusement bien trop souvent. Les identifiants ont été récupérés depuis d’autres sources, sans qu’on sache lesquelles, et les pirates ont simplement tenté de les utiliser avec d’autres services. Or, comme nous l’avons souvent répété dans nos colonnes, de trop nombreux utilisateurs réutilisent le même mot de passe sur d’autres services pour se simplifier. Conséquence : les pirates n’ont qu’à tester la même combinaison ailleurs pour vérifier qu’elle fonctionne.

 

En dépit du nombre impressionnant de comptes contenus dans cette base de données, le danger apparaît donc comme limité. Cependant, prenez garde à vos mots de passe, particulièrement dans le cas des services cruciaux chez qui vous stockez une partie de votre vie privée : Dropbox, comptes emails, réseaux sociaux et ainsi de suite. Notez d’ailleurs, puisque l’on parle de Dropbox, que l’on peut activer l’authentification à deux facteurs pour limiter fortement la possibilité pour un pirate de s’introduire frauduleusement dans vos données.

Commentaires (132)


L’usage d’un password manager devient obligatoire, même pour madame Michu.

Je n’ose imaginer le nombre de perrsonnes qui utilisent le même combo email/password sur de nombreux sites contenant des informations sensibles.


Ouais. Je pense que je vais repenser à un pw manager aussi… J’ai des combinaisons improbables, mais force est de constater que certaines ont tendance à se répéter au final ^^’


 



Quand on vous dit de ne pas réutiliser vos mots de passe                   

<img data-src=" /> D’ailleurs c’est depuis que je viens usr NiXi que j’ai changé mes habitudes <img data-src=" />








Naunaud a écrit :



L’usage d’un password manager devient obligatoire, même pour madame Michu.

Je n’ose imaginer le nombre de perrsonnes qui utilisent le même combo email/password sur de nombreux sites contenant des informations sensibles.





La faute à une sur-sécurité. &nbsp;La plupart des sites n’ont pas la même politique des mots de passe, on se retrouve facilement avec “pas de chiffre”, &nbsp;“pas de caractères spéciaux”, “minimum 8 caractères” et ainsi de suite.

&nbsp;

Résultat les gens créent des mots de passe le plus universels possible, et voilà le résultat final.



Du coup… double authentification activée ce matin… Et également sur Twitter & Fessebouc…



Je voulais également le faire pour Paypal, mais d’après ce que je lis elle est trouée, et de plus je n’arrive pas à trouver où l’activer sur mon compte Paypal Français. Elle n’est pas disponible en France ?

&nbsp;


Les password manager c’est bien mais c’est aussi ultra dangereux puisqu’il suffit de pirater un service pour les pirater tous…

Avoir un mot de passe fort, unique et qui se retiens facilement, c’est possible mais faut avoir le QI d’un autiste de haut rang pour s’en rappeler… il y avait un utilisateur sur ce forum qui avait une technique complexe pour arriver à s’en rappeler, faudrait que je remette la main sur son post…








Dji a écrit :



Les password manager c’est bien mais c’est aussi ultra dangereux puisqu’il suffit de pirater un service pour les pirater tous…



Avoir un mot de passe fort, unique et qui se retiens facilement, c'est possible mais faut avoir le QI d'un autiste de haut rang pour s'en rappeler... il y avait un utilisateur sur ce forum qui avait une technique complexe pour arriver à s'en rappeler, faudrait que je remette la main sur son post...







T’as compris de quoi tu parlais au moins ? …. Le problème c’est de réutiliser le même mdp partout, peu importe sa complexité.









apwal a écrit :



Du coup… double authentification activée ce matin… Et également sur Twitter & Fessebouc…



Je voulais également le faire pour Paypal, mais d’après ce que je lis elle est trouée, et de plus je n’arrive pas à trouver où l’activer sur mon compte Paypal Français. Elle n’est pas disponible en France ?

&nbsp;





pour paypal il me semble que c’est via un token (matériel) et que ce n’est pas encore dispo pour la France non, mais à confirmer. sources pour le fait qu’il y ait un expl0it ?

&nbsp;









Dji a écrit :



Les password manager c’est bien mais c’est aussi ultra dangereux puisqu’il suffit de pirater un service pour les pirater tous…

Avoir un mot de passe fort, unique et qui se retiens facilement, c’est possible mais faut avoir le QI d’un autiste de haut rang pour s’en rappeler… il y avait un utilisateur sur ce forum qui avait une technique complexe pour arriver à s’en rappeler, faudrait que je remette la main sur son post…





Tu as la méthode XKCD :http://xkcd.com/936/



Je sais que de mon côté je n’ai que quelques mot de passes différents (plus des pass uniques pour mes comptes mails), et que c’est une mauvaise chose. Mais déjà que j’ai du mal à me souvenir de quel mot de passe j’ai sur tel site si en plus il y a un spécifique à chaque site internet, voilà le bordel :/ Donc effectivement un gestionnaire de mot de passes semble devenir indispensable…









Dji a écrit :



Les password manager c’est bien mais c’est aussi ultra dangereux puisqu’il suffit de pirater un service pour les pirater tous…

Avoir un mot de passe fort, unique et qui se retiens facilement, c’est possible mais faut avoir le QI d’un autiste de haut rang pour s’en rappeler… il y avait un utilisateur sur ce forum qui avait une technique complexe pour arriver à s’en rappeler, faudrait que je remette la main sur son post…





Si tu ne sécurises pas ton portefeuille de mots de passe, c’est un autre problème.

La plupart des password managers proposent une encryption complexe pour éviter quand sans le master password, les données puissent être lisibles.









hycday a écrit :



pour paypal il me semble que c’est via un token (matériel) et que ce n’est pas encore dispo pour la France non, mais à confirmer. sources pour le fait qu’il y ait un expl0it ?

&nbsp;





Ah zut, ca aurait été sympa d’être compatible avec des tokens logiciels aussi, genre celui de google :/&nbsp;









BATC42 a écrit :



Tu as la méthode XKCD :http://xkcd.com/936/



J’avais commencé à rédiger ma réponse en pointant vers ce lien mais tu m’as grillé… Et mon post n’a pas été sauvegardé manifestement…



En même temps, les pw managers, quand on utilise couramment 5 ou 6 ordi différents, et 4 tablettes, avec des Linux / Windows et OS X mélangés, comment faire ?








raymondcal a écrit :



En même temps, les pw managers, quand on utilise couramment 5 ou 6 ordi différents, et 4 tablettes, avec des Linux / Windows et OS X mélangés, comment faire ?





Trouver un pw manager compatible avec toutes ces plateformes et synchroniser le fichier de base de donnée ? <img data-src=" />



C’est quoi le meilleur soft sur Windows pour gérer ses mdp comme le fait “trousseau” sur Mac ?


Mon kdbx se trouve sur mon dropbox, heureusement mon master est différent de mon mot de passe dropbox, je suis pas fou non plus <img data-src=" />








Mr.Nox a écrit :



C‘est quoi le meilleur soft sur Windows pour gérer ses mdp comme le fait &quot;trousseau&quot; sur Mac ?









j’utilise Keepass, qui est multiplateforme.









raymondcal a écrit :



En même temps, les pw managers, quand on utilise couramment 5 ou 6 ordi différents, et 4 tablettes, avec des Linux / Windows et OS X mélangés, comment faire ?









Tu le mets sur Dropbox <img data-src=" />









BATC42 a écrit :



Tu as la méthode XKCD :http://xkcd.com/936/



Elle a le mérite d’être simple et facile à retenir, mais elle n’est pas universelle, de nombreux sites exigent des chiffres, des majuscules, voire des caractères spéciaux.



Et elle ne répond pas à la problématique “1 site/service &lt;=&gt; 1 mot de passe dédié”, du coup si on utilise un bon mot de passe (comme l’exemple de xkcd) mais qu’on l’utilise partout, on tombe dans le problème cité dans l’article.



Perso j’ai une construction de mot de passe qui utilise entre autres l’url du site, comporte des chiffres et une majuscule, ce qui me permet d’avoir un mot de passe unique par site/service et de passer à peu près partout, et de pas avoir de problème pour retrouver mon mot de passe.



Du coup pas de problème pour gérer mes multiples mots de passe.



et je rajouterais que c’est vulnérable a une attaque par dictionnaire








CryoGen a écrit :



Trouver un pw manager compatible avec toutes ces plateformes et synchroniser le fichier de base de donnée ? <img data-src=" />





Lastpass ? Et il est compatible yubikey









Mr.Nox a écrit :



C’est quoi le meilleur soft sur Windows pour gérer ses mdp comme le fait “trousseau” sur Mac ?





J’utilise LastPass ….compatible multi plate forme, même téléphone…mais payent pour ces derniers.

Bref, j’ai pas trouvé mieux actuellement.









Uther a écrit :



et je rajouterais que c’est vulnérable a une attaque par dictionnaire





tu parles de la méthode xkcd? je pense pas qu’une attaque par dico fonctionne, car c’est une combinaison de mots simples mais sans rapport entre eux









Dji a écrit :



Les password manager c’est bien mais c’est aussi ultra dangereux puisqu’il suffit de pirater un service pour les pirater tous…

Avoir un mot de passe fort, unique et qui se retiens facilement, c’est possible mais faut avoir le QI d’un autiste de haut rang pour s’en rappeler… il y avait un utilisateur sur ce forum qui avait une technique complexe pour arriver à s’en rappeler, faudrait que je remette la main sur son post…





Mouais; Au final j’utilise le m^me mot de passe pour tous les services où je n’ai pas peur de me faire pirater : site d’information en ligne comme PCI, forums, site d’achat en ligne (je ne sauvegarde jamais les coordonnées bancaires), cloud pas important, services payés au mois , …

&nbsp;Pour le reste (mails, paypal…) j’ai des mots de passes uniques mais tous dérivés de la même source (je dirais 45 au final) et au final pas besoin d’être un génie pour s’en rappeler. Travailler sa mémoire c’est pas mal parfois…



Pour les utilisateurs de gestionnaire de mot de passe, ou feignants, je me demande bien ce qu’il se passe lorsqu’ils sont à l’extérieur ? Ils arrivent à se rappeler de leur mot de passe ou utilisent leur smartphone ?

&nbsp;

Note: j’essaie de changer mon identifiant principal à intervalles réguliers, genre 34 ans…









NewLook a écrit :



J’utilise LastPass ….compatible multi plate forme, même téléphone…mais payent pour ces derniers.

Bref, j’ai pas trouvé mieux actuellement.





Nos cerveaux ils font la communion spirituelle !&nbsp;<img data-src=" />



Perso je n’ai pas confiance avec les password manager, un peu paraono faut croire

&nbsp;

Du coup je ne retiens par cœur que 2 mots de passe, ceux de mes adresses mails sur lesquels la double authentification est activé, comme ça si j’oublie un mot de passe d’un site, service,… je demande une réinitialisation au pire.

Les autres passes sont notés dans des carnets chez moi avec une sécurité toute conne à la place d’une partie du mot de passe je met un autre mots et il n’y a que moi qui sait que ce mot doit être remplacé pour avoir le vrai passe.



Du coup j’ai bien un mot de passe unique pour tous les services que j’utilise, et si quelqu’un tombe sur mes carnets il aura l’air con à essayer mes mot de passe qui ne correspondent pas xD


perte des donnes, perte des mots de passe c’est la fête chez dropbox, ils font un concours avec snapchat ou quoi ?








Jean_Peuplus a écrit :



Tu le mets sur Dropbox <img data-src=" />





Avec la double authentification c’est bon&nbsp;:harou:









BinaryOverride a écrit :



Nos cerveaux ils font la communion spirituelle !&nbsp;<img data-src=" />





Je me demande comment vous arrivez à faire confiance à une entreprise totalement étrangère à votre vie privée au point de leur donner tous vos mots de passes.



Il y a aussi une start-up française qui fait un gestionnaire de MDP plutôt bien : https://www.dashlane.com/fr/


Moi j’ai une technique infaillible, c’est de ne jamais enregistrer un mdp sur son navigateur, du coup, on les tape au quotidien et on ne les oublie pas !



Perso, je suis comme Tourner.lapache, un mot de passe commun pour les sites non sensible (avec variation en fonction des caractères demandés) et un mot de passe différent sur chaque site sensible.



J’utilise aussi Keepass, il est dans mon trousseau d’appli sur ma clé usb (vous pensez que c’est craignosse sur une clé usb genre si je branche sur un pc vérolé je me fais siphonner le contenu ?)



Mais comme tous les sujets sensibles, ce n’est pas nous, lecteur de NXi, qui avons à apprendre comment se protéger (sur internet…), c’est plutot madame michou qui a le meme mot de passe sur amazon et sur doctissimo








gokudomatic a écrit :



Je me demande comment vous arrivez à faire confiance à une entreprise totalement étrangère à votre vie privée au point de leur donner tous vos mots de passes.





Car les clés (privé/public) sont générées et cryptées côté client. Après c’est peut-être pas suffisant pour tout le monde.









BinaryOverride a écrit :



Car les clés (privé/public) sont générées côté client. Après c’est peut-être pas suffisant pour tout le monde





As-tu vérifié que c’est le cas? Que je sache, lastpass n’est pas opensource. Techniquement, ce ne sont que des promesses.









Naunaud a écrit :



L’usage d’un password manager devient obligatoire, même pour madame Michu.



Je n'ose imaginer le nombre de perrsonnes qui utilisent le même combo email/password sur de nombreux sites contenant des informations sensibles.








T'as combien de sites contenant des informations "sensibles"? Perso à part ma boite mail, paypal et gouv.fr (et encore...), je ne considère pas avoir d'autres comptes vraiment sensibles, donc sur cette logique, je pourrais n'avoir que 4 mots de passe différents (ce qui fait déjà pas mal).&nbsp;     





Edit: J’oubliais les sites de banque qui sont probablement les plus relous car on ne peut pas mettre ce qu’on veut comme mot de passe…

Sinon quand un site est trop sensible, je laisse un mot de passe par défaut qu’il est impossible de retenir (quand on ne va pas dessus souvent), et je le réinitialise à chaque fois que j’en ai besoin…

&nbsp;









BinaryOverride a écrit :



Car les clés (privé/public) sont générées et cryptées côté client. Après c’est peut-être pas suffisant pour tout le monde.





Effectivement un gestionnaire de mots de passe peut faire un stockage assez sécurisé en local.

Mais qu’est-ce qui empêche ce même gestionnaire de renvoyer qq part les login/pass et autres infos stockées ??!

Bon c’est un peu de la parano mais bon ça reste dans le domaine du réaliste…









gokudomatic a écrit :



Je me demande comment vous arrivez à faire confiance à une entreprise totalement étrangère à votre vie privée au point de leur donner tous vos mots de passes.









Ah c’est sur que si même les éditeurs des password manager sont verreux on est mal <img data-src=" />

Mais avec un password manager libre dont le code source est visible par tout un chacun, ça limite le risque. C’est pour ça que je conseille d’avantage Keepass que Lastpass qui est proprio.









gokudomatic a écrit :



As-tu vérifié que c’est le cas? Que je sache, lastpass n’est pas opensource. Techniquement, ce ne sont que des promesses.





C’est un raisonnement un peu bête, mais je me dis que les gestionnaires de mdp doivent être des cibles privilégiées pour des pirates. Du coup si les clés n’étaient pas générées correctement côté client, on aurait sans doute déjà eu la faille exploitée.&nbsp;



Moi j’utilise Dashlane (version payante) et je pourrais plus m’en passer :




  • Connexion automatique sur la plupart des sites



    • Clavier android qui tape les mots de passe dans les applis

    • alertes de sécurité quand une actu annonce un mot de passe potentiellement corrompu

    • Conseils sur les mots de passe (complexité, doublons, etc.)

    • Obsolescence

    • Génération automatique de mot de passe complexe


  • Remplissage auto des forumulaires (adresses mais aussi paypal, CB, etc.)



    Non franchement, Dashlane, ça envoie…. et c’est français.








Alyptica a écrit :



C’est un raisonnement un peu bête, mais je me dis que les gestionnaires de mdp doivent être des cibles privilégiées pour des pirates. Du coup si les clés n’étaient pas générées correctement côté client, on aurait sans doute déjà eu la faille exploitée.&nbsp;





Oh, mais je ne doute pas de la compétence de ces gestionnaires de mdp. Je doute plutôt de l’honnêteté de ceux qui les font.









gruickgruick a écrit :



Effectivement un gestionnaire de mots de passe peut faire un stockage assez sécurisé en local.



Mais qu'est-ce qui empêche ce même gestionnaire de renvoyer qq part les login/pass et autres infos stockées ??!      

Bon c'est un peu de la parano mais bon ça reste dans le domaine du réaliste...







Dans le principe ils ne disposent que de logins/pass cryptés. Ce qui les empêche de les refiler.

Après pour le service en lui même, je complète avec la yubikey. De cette façon même si on trouve mon login/pass lastpass on ne peut rien en faire.

Le vrai problème est-celui de la confiance. Est-ce que je peux croire les propos de lastpass ou non.



Une passphrase ou une methode xkcd en mélangeant les langues (et en évitant l’anglais) ca le fait aussi.

Un bon mélange de sanskrit et d’araméen ca le fait.








BinaryOverride a écrit :



Dans le principe ils ne disposent que de logins/pass cryptés. Ce qui les empêches de les refiler.&nbsp;



… mais ils ont programmé le logiciel d’encryptage du texte saisi, il me semble. Donc ils peuvent avoir le login et mot de passe déchiffré s’ils veulent. Il leur suffit par exemple de chiffrer ces informations avec une clé qu’ils ont et de récupérer ces informations sans que tu puisses le soupçonner.



Alors qu’un gestionnaire local, même s’il n’est pas open source, on peut l’empêcher de transmettre des informations.









gokudomatic a écrit :



Oh, mais je ne doute pas de la compétence de ces gestionnaires de mdp. Je doute plutôt de l‘honnêteté de ceux qui les font.









<img data-src=" /> (smiley a double sens <img data-src=" />)









lomic2 a écrit :



Perso j’ai une construction de mot de passe qui utilise entre autres l’url du site, comporte des chiffres et une majuscule, ce qui me permet d’avoir un mot de passe unique par site/service et de passer à peu près partout, et de pas avoir de problème pour retrouver mon mot de passe.



Du coup pas de problème pour gérer mes multiples mots de passe.







Je fais pareil, sauf que j’ai pas de caractère aléatoire dans le mdp, si bien que si je te le donne, tu saura tout de suite mon mot de passe pour 3 ou 4 sites .. c’est mieux que le même partout mais je doute de la sécutié au final ( une fois que le template est trouvé, il faut changer tout les mots de passes donc c’est pas encore ça -_-









gokudomatic a écrit :



… mais ils ont programmé le logiciel d’encryptage du texte saisi, il me semble. Donc ils peuvent avoir le login et mot de passe déchiffré s’ils veulent. Il leur suffit par exemple de chiffrer ces informations avec une clé qu’ils ont et de récupérer ces informations sans que tu puisses le soupçonner.



Alors qu’un gestionnaire local, même s’il n’est pas open source, on peut l’empêcher de transmettre des informations.





Sur le principe, je suis d’accord, mais si le logiciel de mdp est programmé comme ça, c’est suicider sa boite direct au moment de l’exploitation des données. Il faut être sur que ça rapporte plus qu’un business model légal, surtout en prenant en compte toutes les poursuites judiciaires&nbsp;<img data-src=" />

&nbsp;

Par ailleurs, il y a des gestionnaires qui marchent en local.









Firefly’ a écrit :



si bien que si je te le donne, tu saura tout de suite mon mot de passe pour 3 ou 4 sites ..&nbsp;





c’est sûr, mais sauf à avoir affaire à un pirate qui bosse à la main, une fois le mot de passe trouvé sur 1 site mal protégé, il sera testé tel quel sur tous les autres sites, et pas décortiqué pour comprendre sa construction, pour reconstruire les mots de passe des autres sites



et la construction peut être plus ou moins évidente aussi



pas la méthode parfaite, mais elle présente à mon goût le plus d’avantages ;)



Perso j’utilise keepass. Il me génère des mots de passe assez gros (30 caractères), que je ne retiens pas.



Niveau sécurité et utilisabilité ça a pas mal d’avantage : mots de passe différents et forts, pas à se prendre la tête à retenir des combinaisons pas possible… et aussi pouvoir accéder à certains sites que depuis une seule machine.



Perso je ne regarde mes comptes en banque que depuis mon PC, chez moi, sur un réseau sécurisé. C’est probablement un inconvénient pour beaucoup de gens, mais au final, ça améliore sensiblement la sécurité, dans l’utilisation.








Mr.Nox a écrit :



C’est quoi le meilleur soft sur Windows pour gérer ses mdp comme le fait “trousseau” sur Mac ?





Tu utilises Windows 8.1 et IE11, c’est géré automatiquement et synchronisé via ton compte Microsoft sur tous les appareils compatibles (sous Windows 8.1, &nbsp;Windows Phoen 8.1 et Windows RT). Bon, mieux vaut activer la double authentification sur son compte Microsoft par contre <img data-src=" />




  1. Tout n’est pas qu’une histoire de mot de passe, une identification se fait aussi généralement avec un login. Dédicace aux utilisateurs de CMS dont les comptes d’administration sont “admin” ou “root” et résolvent déjà une belle partie du problème pour ceux qui voudraient les attaquer. Autrement dit : ne pas avoir le même login partout est également une forme de protection ;



    1. Les gestionnaires de mots de passe c’est une blague. Vous vous ajoutez forcément une vulnérabilité, même si le fichier n’est pas accessible en réseau (et dans ce cas autant noter vos mots de passe dans un carnet que vous rangez dans un tiroir fermé à clé). Vous risquez d’un seul coup de perdre tous vos mots de passe ou de les voir corrompus. Ensuite parce que c’est une réinvention de l’eau tiède (carnet encore ou tout simplement une clé USB encryptée qui contiendrait les mots de passe) ;

    2. Il n’y a pas de méthode parfaite, ni de risque nul ;



      Conclusion : j’utilise globalement la méthode de deux ou trois bases que j’adapte en fonction des sites (sans parler des login parfois différents).



      Leynas.









Leynas a écrit :





  1. Les gestionnaires de mots de passe c’est une blague. Vous vous ajoutez forcément une vulnérabilité, même si le fichier n’est pas accessible en réseau (et dans ce cas autant noter vos mots de passe dans un carnet que vous rangez dans un tiroir fermé à clé). Vous risquez d’un seul coup de perdre tous vos mots de passe ou de les voir corrompus. Ensuite parce que c’est une réinvention de l’eau tiède (carnet encore ou tout simplement une clé USB encryptée qui contiendrait les mots de passe) ;



    Leynas.





    Premièrement les gestionnaires de mots de passe chiffrent toujours leur base de données locales donc ça réduit quand même pas mal le risque. Il suffit d’avoir un très bon mot de passe maitre et le vol des données est déjà largement réduit. (à ce que je sache casser de l’AES256 n’est aujourd’hui pas faisable dans un temps acceptable)



    Si par accessible en réseau tu crains les pc infectés ou les récupération directe de la BDD on est déjà dans un scénario loin du grand publique donc j’ose imagine que la personne a pris tout un tas d’autres mesures. Mais pour Mr/Mme Michu, un gestionnaire de mots de passe n’est pas une vulnérabilité, c’est un renforcement de sa sécurité.









Cacao a écrit :



Moi j’utilise Dashlane (version payante) et je pourrais plus m’en passer :




  • Connexion automatique sur la plupart des sites



    • Clavier android qui tape les mots de passe dans les applis

    • alertes de sécurité quand une actu annonce un mot de passe potentiellement corrompu

    • Conseils sur les mots de passe (complexité, doublons, etc.)

    • Obsolescence

    • Génération automatique de mot de passe complexe


  • Remplissage auto des forumulaires (adresses mais aussi paypal, CB, etc.)



    Non franchement, Dashlane, ça envoie…. et c’est français.





    Si le site se fait pirater on peut accéder a tous tes comptes donc ?









apwal a écrit :



Du coup… double authentification activée ce matin… Et également sur Twitter & Fessebouc…



Je voulais également le faire pour Paypal, mais d‘après ce que je lis elle est trouée, et de plus je n’arrive pas à trouver où l‘activer sur mon compte Paypal Français. Elle n’est pas disponible en France ?

 









La véritable double authentification paypal passe par un token physique sauf que..



C’est interdit avec la législation actuelle.









Glyphe a écrit :



Premièrement les gestionnaires de mots de passe chiffrent toujours leur base de données locales donc ça réduit quand même pas mal le risque. Il suffit d’avoir un très bon mot de passe maitre et le vol des données est déjà largement réduit. (à ce que je sache casser de l’AES256 n’est aujourd’hui pas faisable dans un temps acceptable)







C’est pas une question de méthode mais de principe, que tu utilises un gestionnaire de mot de passe, une clé encryptée, ou un carnet dans un tiroir fermé à clé ne change rien au fait que tu as du coup une probabilité strictement positive, aussi faible soit-elle, de voir tous tes mots de passe perdus (cambriolage par exemple) ou corrompus au même moment.



Si tu n’utilises pas de tel procédé, cette probabilité est nulle.





Si par accessible en réseau tu crains les pc infectés ou les récupération directe de la BDD on est déjà dans un scénario loin du grand publique donc j’ose imagine que la personne a pris tout un tas d’autres mesures.





Tu ne peux jamais garantir la sécurité d’un système à 100%, surtout s’il est connecté.





Mais pour Mr/Mme Michu, un gestionnaire de mots de passe n’est pas une vulnérabilité, c’est un renforcement de sa sécurité.





Non, c’est le contraire. Même pour Mme Michu qui comprend en général très bien également que mettre tout son argent au même endroit ne le protège pas davantage.



Leynas.



Notez d’ailleurs, puisque l’on parle de Dropbox, que l’on peut activer l’authentification à deux facteurs pour limiter fortement la possibilité pour un pirate de s’introduire frauduleusement dans vos données.&nbsp;Merci c’est fait.


C’est le genre de situation où il faut avoir un mooltipass :



https://github.com/limpkin/mooltipass



&nbsp;








Leynas a écrit :



Non, c’est le contraire. Même pour Mme Michu qui comprend en général très bien également que mettre tout son argent au même endroit ne le protège pas davantage.



Leynas.



Très bien vu. Bon on constate qu’en pratique c’est faux (la preuve), mais c’est un détail.









BATC42 a écrit :



Tu as la méthode XKCD :http://xkcd.com/936/







C’est la méthode que j’utilise (depuis qu’un inpactien en a parlé dans une actu de mots de passe).

C’est bien tant qu’on tombe pas sur un service qui refuse les espaces, les caractères spéciaux, bref presque tout. <img data-src=" />









TZDZ a écrit :



Très bien vu. Bon on constate qu’en pratique c’est faux (la preuve), mais c’est un détail.







La preuve ?



Leynas.



Keepass pour ma part, synchro avec Keefox. Par contre, le site de Next INpact n’est pas compatible.&nbsp; Je ne sais pas ce que c’est cette fenêtre de login qui est utilisée ici, mais les plugins ne le reconnaissent pas comme formulaire.








Leynas a écrit :



La preuve ?



Leynas.





Bah si Mme Michu savait qu’il ne fallait pas utiliser les mêmes identifiants/mdp, on n’aurait pas ce genre d’articles régulièrement. Je ne sais pas, ça me semble un peu évident.









XMalek a écrit :



La véritable double authentification paypal passe par un token physique sauf que..



C'est interdit avec la législation actuelle.







Source ? <img data-src=" />









Leynas a écrit :



Non, c’est le contraire. Même pour Mme Michu qui comprend en général très bien également que mettre tout son argent au même endroit ne le protège pas davantage.




Leynas.









Personne n’a l’envie de se faire chier à gérer les mots de passe à l’ancienne, et ton exemple du carnet et tout sauf sûr également, à moins de vivre comme un ermite et d’avoir jamais personne chez soi.



L’idéal n’est pas permis, on se retranche donc sur des choses faisables, le gestionnaire de mot de passe est la solution choisie par beaucoup car elle a le meilleur compromis sécurité/facilité d’utilisation. En ayant un mot de passe maitre assez compliqué et long, jamais communiqué ni écrit ou que ce soit, on a une sécurité bien suffisante pour le péquin moyen qui n’a pas de données vraiment vitales à protéger.









TZDZ a écrit :



Bah si Mme Michu savait qu’il ne fallait pas utiliser les mêmes identifiants/mdp, on n’aurait pas ce genre d’articles régulièrement. Je ne sais pas, ça me semble un peu évident.





Si Mme Michu faisait preuve de bon sens et faisait les choses évidentes, ce ne serait plus Mme Michu.









TZDZ a écrit :



Bah si Mme Michu savait qu’il ne fallait pas utiliser les mêmes identifiants/mdp, on n’aurait pas ce genre d’articles régulièrement. Je ne sais pas, ça me semble un peu évident.







Ah oui donc ça n’a strictement rien à voir avec ma phrase sur l’idée de mettre tout son argent au même endroit, donc ça ne contredit pas mon propos sur les gestionnaires de mots de passe.



Au demeurant, il ne faut pas confondre le fait de connaître une bonne pratique et le fait de l’appliquer. Si Mme Michu a souvent le même mot de passe, c’est pour des raisons pratiques totalement indépendantes de sa connaissance des bonnes pratiques en matière de sécurité.



Là où ça devient ennuyeux, c’est quand tu commences à croire que des solutions comme les gestionnaires de mots de passe sont des gains de sécurité alors qu’ils ne font réellement que t’apporter un confort.



Leynas.









Leynas a écrit :



C’est pas une question de méthode mais de principe, que tu utilises un gestionnaire de mot de passe, une clé encryptée, ou un carnet dans un tiroir fermé à clé ne change rien au fait que tu as du coup une probabilité strictement positive, aussi faible soit-elle, de voir tous tes mots de passe perdus (cambriolage par exemple) ou corrompus au même moment.



Si tu n’utilises pas de tel procédé, cette probabilité est nulle.







Tu ne peux jamais garantir la sécurité d’un système à 100%, surtout s’il est connecté.







Non, c’est le contraire. Même pour Mme Michu qui comprend en général très bien également que mettre tout son argent au même endroit ne le protège pas davantage.



Leynas.





La probabilité que tous tes mots de passe soient perdus ou corrompus au même moment lorsque tu n’utilises pas un gestionnaire de mot de passe n’est PAS nulle, aussi faible soit-elle. Cet argument, en l’absence de tout élément quantitatif pour appuyer la comparaison, n’apporte rien au débat.



Débat qui, d’ailleurs, n’est pas une question d’absolutisme dans l’élimination du risque, mais dans l’adéquation du coût du contrôle au risque à mitiger. Un point que tu soulignes toi-même avec l’impossibilité de sécuriser un système absolument.



&nbsp;En l’occurrence, un gestionnaire de mot de passe local fiable (open source plutôt que closed source, etc.) et correctement utilisé améliore grandement la sécurité des comptes pour Mme Michu en permettant l’unicité des mdp et l’amélioration de leur entropie. Il introduit un nouvel élément de risque (la compromission de la base de mdp), mais avec un chiffrement correct il est possible de faire en sorte que le temps moyen requis pour “casser” la base soit très largement supérieur à la durée de vie des secrets qu’elle protège. Exemple au pifomètre: s’il faut 10 000 000 000 ans pour casser le mot de passe maître, et que je change les mots de passe qu’elle contient tous les 10 ans, alors la probabilité qu’on casse ma base à temps pour l’exploiter est de 11 000 000 000. A multiplier par la probabilité qu’on me la vole, ma base. Et je ne parle pas de l’argent que ça coûterait en ressources informatique, largement supérieur à ce qu’il y a à y gagner.



Conclusion: je peux vivre avec ça. C’est toujours mieux que répéter partout les quelques mots de passe pourris que peut retenir ma mémoire à la fiabilité douteuse. :-)



Ah et l’argument Mme Michu est complètement inverse de ce que tu dis. Au contraire, Mme Michu va avoir tendance à mettre tout son argent dans une seule et même banque (deux, à la limite, pour les paranos qui séparent comptes courant et épargne dans des banques distinctes). L’intérêt étant justement d’avoir un interlocuteur unique, un seul code PIN à retenir, un seul jeu d’identifiant pour les services en ligne, le moins de frais possibles lors des transferts de fond de compte à compte, etc. C’est exactement le même raisonnement qui mène au gestionnaire de mot de passe: réduire la complexité, réduire la surface d’exposition, réduire le risque.









Jean_Peuplus a écrit :



Personne n’a l’envie de se faire chier à gérer les mots de passe à l’ancienne, et ton exemple du carnet et tout sauf sûr également, à moins de vivre comme un ermite et d’avoir jamais personne chez soi.







À l’ancienne, les mémoriser tu veux dire ?

Comment dire… t’as loupé les différents commentaires des personnes qui disent clairement qu’elles mémorisent leurs mots de passe, éventuellement avec une base commune et des variations en fonction des sites ? (et que je ne suis donc pas seul à utiliser)



Sinon, pour le carnet, je n’ai jamais dit que c’était sécurisé.





L’idéal n’est pas permis, on se retranche donc sur des choses faisables, le gestionnaire de mot de passe est la solution choisie par beaucoup car elle a le meilleur compromis sécurité/facilité d’utilisation. En ayant un mot de passe maitre assez compliqué et long, jamais communiqué ni écrit ou que ce soit, on a une sécurité bien suffisante pour le péquin moyen qui n’a pas de données vraiment vitales à protéger.





Oui, c’est plus pratique, mais c’est aussi moins sécurisé que de ne pas avoir cette solution. Mettons deux cas très simples qui existent forcément avec ton gestionnaire de mots de passe :

A) Personne ne trouve ton mot de passe maître : tes différents mots de passe sont vulnérables un à un, la découverte de l’un d’entre eux n’impliquant pas la découverte des autres (autrement dit tu es aussi bien protégé que si tu n’avais pas de gestionnaire) ;

B) Quelqu’un trouve ton mot de passe (aussi compliqué soit-il) : tous les mots de passe contenus sont corrompus ;



Leynas.









XMalek a écrit :



La véritable double authentification paypal passe par un token physique sauf que..



C’est interdit avec la législation actuelle.





ca serait ca la raison ?? source ? pourquoi ? les banques le font pourtant ! et c’est on ne peut plus sécurisé !&nbsp;

j’avais essayé de voir comment fabriquer son propre token diy avec serveur/api etc..qui puisse être implémentaé partout… pas trouvé qqch d’assez fini, du coup&nbsp; j’avais abandonné l’idée



sinon, pour keypass, lastpass etc, la seule fois ou j’avais essayé, c’était à leur début, et tous mes mdp avaient été effacé… du coup j’ai vite viré l’appli et fait mon propre système de mdp pour les retenir



sinon il y a ce système :http://www.passwordcard.org/fr



&nbsp;et ce site qui regroupe tt les sites qui supportent le two step auth :https://twofactorauth.org/



&nbsp;



La nouvelle présentation du site est très sympa&nbsp;<img data-src=" />








Dji a écrit :



Les password manager c’est bien mais c’est aussi ultra dangereux puisqu’il suffit de pirater un service pour les pirater tous…

Avoir un mot de passe fort, unique et qui se retiens facilement, c’est possible mais faut avoir le QI d’un autiste de haut rang pour s’en rappeler… il y avait un utilisateur sur ce forum qui avait une technique complexe pour arriver à s’en rappeler, faudrait que je remette la main sur son post…





Ma solution, c’est de ne plus mémoriser de mots de passe du tout.&nbsp;

J’ai inventé une règle de calcul, en fonction du type, du nom, de l’URL, etc…

&nbsp;Du coup, je n’ai nulle part le même mot de passe, et je n’ai qu’à appliquer ma règle de calcul de mot de passe.

Et franchement pour trouver ma règle, faut se lever tôt :)









Leynas a écrit :



Oui, c’est plus pratique, mais c’est aussi moins sécurisé que de ne pas avoir cette solution. Mettons deux cas très simples qui existent forcément avec ton gestionnaire de mots de passe :

A) Personne ne trouve ton mot de passe maître : tes différents mots de passe sont vulnérables un à un, la découverte de l’un d’entre eux n’impliquant pas la découverte des autres (autrement dit tu es aussi bien protégé que si tu n’avais pas de gestionnaire) ;

B) Quelqu’un trouve ton mot de passe (aussi compliqué soit-il) : tous les mots de passe contenus sont corrompus ;



Leynas.





Il faut aussi savoir qu’en ce qui concerne les gestionnaires locaux dont le fichier est sur le cloud, il est possible d’utiliser un fichier comme clé de déchiffrage complémentaire. Et alors savoir le mot de passe ne suffit plus. Il faut aussi se procurer le fichier clé.









FunnyD a écrit :



&nbsp;

<img data-src=" /> D’ailleurs c’est depuis que je viens usr NiXi que j’ai changé mes habitudes <img data-src=" />





Donc tu as 2 mots de passe, le NXI… et l’autre ? <img data-src=" />









raymondcal a écrit :



En

même temps, les pw managers, quand on utilise couramment 5 ou 6 ordi

différents, et 4 tablettes, avec des Linux / Windows et OS X mélangés,

comment faire ?









CryoGen a écrit :



Trouver un pw manager compatible avec toutes ces plateformes et synchroniser le fichier de base de donnée ? <img data-src=" />









gokudomatic a écrit :



Je me demande comment vous arrivez à faire confiance à une entreprise

totalement étrangère à votre vie privée au point de leur donner tous vos

mots de passes.





C’est pour ça que j’utilise keepass, avec l’extension feefox sur firefox/windows, et avec keepassdroid pour la partie android. ( ya aussi un portage pour Apple je crois ).

J’utilise également le logiciel android “ultimate synchronize” pour tenir mes bases à jour . J’utilise également un serveur Owncloud hébergé chez moi, mais c’est pas obligatoire.

&nbsp;



&nbsp;





Leynas a écrit :



….2) Les gestionnaires de mots de passe c’est

une blague. Vous vous ajoutez forcément une vulnérabilité, même si le

fichier n’est pas accessible en réseau (et dans ce cas autant noter vos

mots de passe dans un carnet que vous rangez dans un tiroir fermé à

clé). Vous risquez d’un seul coup de perdre tous vos mots de passe ou de

les voir corrompus. Ensuite parce que c’est une réinvention de l’eau

tiède (carnet encore ou tout simplement une clé USB encryptée qui

contiendrait les mots de passe) ; …..





&nbsp;Ton analogie est fausse : Le gestionnaire de mots de passes n’est pas comparable à un carnet enfermé dans un tiroir fermé à clé. Parce qu’un tiroir fermé à clé, ça s’ouvre d’un coup de hache… Comparons donc plutot ça&nbsp; à un trousseau de clés qu’on a stocké dans un ( bon ) coffre-fort, où chaque clé n’ouvre qu’une seule porte de ta maison.

Même si tu vois tout le trousseau clés au moment où tu ouvres le coffre, tu ne détaches qu’une seule clé pour ouvrir la porte que tu veux ouvrir ( et tu la remets tout de suite dans le coffre..l’analogie a ses limites )

&nbsp;

&nbsp;





Inny a écrit :



Keepass

pour ma part, synchro avec Keefox. Par contre, le site de Next INpact

n’est pas compatible.&nbsp; Je ne sais pas ce que c’est cette fenêtre de

login qui est utilisée ici, mais les plugins ne le reconnaissent pas

comme formulaire.





Si, à condition de cliquer sur “détecter les formulaires” une fois arrivé sur la page du site.

&nbsp;









DetunizedGravity a écrit :



La probabilité que tous tes mots de passe soient perdus ou corrompus au même moment lorsque tu n’utilises pas un gestionnaire de mot de passe n’est PAS nulle, aussi faible soit-elle. Cet argument, en l’absence de tout élément quantitatif pour appuyer la comparaison, n’apporte rien au débat.







Bah si, elle l’est, puisque je n’ai pas de vulnérabilité qui permette de corrompre tous les mots de passe. Évidemment je mets de côté la mort ou tout état de santé incompatible, ce n’était pas trop le sujet et tu admettras que ce problème de santé existe indépendamment du fait d’avoir un gestionnaire.





Conclusion: je peux vivre avec ça. C’est toujours mieux que répéter partout les quelques mots de passe pourris que peut retenir ma mémoire à la fiabilité douteuse. :-)





Ah oui oui c’est très difficile de retenir deux ou trois bases de mots de passe avec des moyens mémo-techniques ou des calculs pour les variations suivant les sites. Comme c’est très difficile de retenir un grand nombre de termes spécifiques, les états américains, ou les départements français.



Perso quand je me retrouve devant un tel défi je me rappelle que lorsque j’étais plus jeune, je connaissais plus de 150 pokémon.





Ah et l’argument Mme Michu est complètement inverse de ce que tu dis. Au contraire, Mme Michu va avoir tendance à mettre tout son argent dans une seule et même banque (deux, à la limite, pour les paranos qui séparent comptes courant et épargne dans des banques distinctes). L’intérêt étant justement d’avoir un interlocuteur unique, un seul code PIN à retenir, un seul jeu d’identifiant pour les services en ligne, le moins de frais possibles lors des transferts de fond de compte à compte, etc. C’est exactement le même raisonnement qui mène au gestionnaire de mot de passe: réduire la complexité, réduire la surface d’exposition, réduire le risque.





Encore une fois, tu parles de solution plus pratique mais pas de solution plus sécurisée. Rien ne dit que Mme Michu fait cette confusion, d’ailleurs.



Leynas.









sksbir a écrit :



C’est pour ça que j’utilise keepass, avec l’extension feefox sur firefox/windows, et avec keepassdroid pour la partie android. ( ya aussi un portage pour Apple je crois ).

J’utilise également le logiciel android “ultimate synchronize” pour tenir mes bases à jour . J’utilise également un serveur Owncloud hébergé chez moi, mais c’est pas obligatoire.

&nbsp;



&nbsp;



&nbsp;Ton analogie est fausse : Le gestionnaire de mots de passes n’est pas comparable à un carnet enfermé dans un tiroir fermé à clé. Parce qu’un tiroir fermé à clé, ça s’ouvre d’un coup de hache… Comparons donc plutot ça&nbsp; à un trousseau de clés qu’on a stocké dans un ( bon ) coffre-fort, où chaque clé n’ouvre qu’une seule porte de ta maison.

Même si tu vois tout le trousseau clés au moment où tu ouvres le coffre, tu ne détaches qu’une seule clé pour ouvrir la porte que tu veux ouvrir ( et tu la remets tout de suite dans le coffre..l’analogie a ses limites )

&nbsp;

&nbsp;



Si, à condition de cliquer sur “détecter les formulaires” une fois arrivé sur la page du site.

&nbsp;





je rejoinds Leynas ici : on te vole ton trousseau, tu perds tout d’un coup! on ne remet pas le trousseau dans le coffre ! car si on te vole ton fichier keypass avec le mastercode, tu perds tout d’un coup !

&nbsp;









sksbir a écrit :



Ton analogie est fausse : Le gestionnaire de mots de passes n’est pas comparable à un carnet enfermé dans un tiroir fermé à clé. Parce qu’un tiroir fermé à clé, ça s’ouvre d’un coup de hache… Comparons donc plutot ça  à un trousseau de clés qu’on a stocké dans un ( bon ) coffre-fort, où chaque clé n’ouvre qu’une seule porte de ta maison.

Même si tu vois tout le trousseau clés au moment où tu ouvres le coffre, tu ne détaches qu’une seule clé pour ouvrir la porte que tu veux ouvrir ( et tu la remets tout de suite dans le coffre..l’analogie a ses limites )







On s’en fout d’où tu mets ton carnet, il pourrait dans un coffre à la banque que ça ne changerait rien au fait que tu peux perdre tout en même temps. Si je défonce ton coffre-fort, tu perds tout d’un coup. Si je te pique ton trousseau, et qu’il y a les clés pour toutes les portes, je peux ouvrir toutes les portes.







gokudomatic a écrit :



Il faut aussi savoir qu’en ce qui concerne les gestionnaires locaux dont le fichier est sur le cloud, il est possible d’utiliser un fichier comme clé de déchiffrage complémentaire. Et alors savoir le mot de passe ne suffit plus. Il faut aussi se procurer le fichier clé.







Donc si on te vole un ordinateur sur lequel il y a ton fichier clé, tous tes mots de passe sont potentiellement corrompus.



Leynas.









Leynas a écrit :



On s’en fout d’où tu mets ton carnet. Si je défonce ton coffre-fort, tu perds tout d’un coup. Si je te pique ton trousseau, et qu’il y a les clés pour toutes les portes, je peux ouvrir toutes les portes.








Donc si on te vole un ordinateur sur lequel il y a ton fichier clé, tous tes mots de passe sont potentiellement corrompus.      






Leynas.








Effectivement. Tu peux par contre faire des copies du fichier clé et du fichier trousseau &nbsp;avec moins de risque que simplement un trousseau. En fait, tant que le cambrioleur n'a pas les 2 fichiers ou ne sait pas qu'il faut tel fichier clé, la protection est totale, à condition de ne pas perdre lesdits fichiers. Imagine donc un exemple concret. Je mets mon trousseau sur google drive sous un identifiant et ma clé sous dropbox sous un autre identifiant dont je suis certain qu'il n'y a pas de connexion entre les deux identifiants, je suis protégé. Et pourtant j'utilise le cloud plein de trous de sécurité.    



Mais à ce stade de parano, si cette parano se justifie et ne suffit pas, c’est que le malfaiteur t’a kidnappé et torturé pour que tu dises tes mots de passe.









psn00ps a écrit :



Donc tu as 2 mots de passe, le NXI… et l’autre ? <img data-src=" />



<img data-src=" /> 1 pour YP/banque/impots, bref les trucs importants et un autre pour le reste <img data-src=" /> plus sérieusement, j’en ai 1 par service.









FunnyD a écrit :



<img data-src=" /> 1 pour YP/banque/impots, bref les trucs importants et un autre pour le reste <img data-src=" /> plus sérieusement, j’en ai 1 par service.





YP étant Your Privacy :) ?









hycday a écrit :



YP étant Your Privacy :) ?





<img data-src=" /> YP est un site sur lequel je fais des extras <img data-src=" />&nbsp;



Je ne prétends pas que la solution du gestionnaire de mot de passe est ultime ou définitive. Je dis juste qu’elle est meilleure que celle d’utiliser un (quasi)même mot de passe partout.

Et si on me vole mon coffre ( enfin… bon, j’ai des copies.. ), il faudra un certain temps au voleur pour ouvrir le coffre. C’est pas basé sur l’inviolabilité, mais sur le temps nécessaire. C’est le même principe qu’une porte blindée. ça n’arrête pas un cambrioleur, ça le retarde.



Et puis, la stratégie de ce gestionnaire de mot de passe, c’est comme quand on se fait attaquer par un ours en colère. Pour sauver sa peau, c’est inutile de vouloir courir plus vite que l’ours ( et c’est impossible en plus), mais il suffit de courir juste un peu plus vite que le mec qui était à coté de vous. ( oui, je sais.. c’est amoral .. )

Le type qui vous a dérobé votre PC, il y a 99% de chances qu’il laisse tomber le décryptage du coffre fort. Parce qu’il fera certainement partie d’un réseau, et que le mec qui récupère le matos va récupérer également le matos de plusieurs victimes, il va s’occuper d’abord de celui qui a stocké ses mots de passes dans un bloc-note sur le bureau.

&nbsp;








gokudomatic a écrit :



Effectivement. Tu peux par contre faire des copies du fichier clé et du fichier trousseau  avec moins de risque que simplement un trousseau. En fait, tant que le cambrioleur n’a pas les 2 fichiers ou ne sait pas qu’il faut tel fichier clé, la protection est totale, à condition de ne pas perdre lesdits fichiers. Imagine donc un exemple concret. Je mets mon trousseau sur google drive sous un identifiant et ma clé sous dropbox sous un autre identifiant dont je suis certain qu’il n’y a pas de connexion entre les deux identifiants, je suis protégé. Et pourtant j’utilise le cloud plein de trous de sécurité.







Dans ton exemple, tu gardes une copie des fichiers sur ton ordinateur ou pas ? Même si ça n’a que peu d’importance, c’est plus un mot de passe qui protège tous les autres, mais deux (puisque si le gars a ton dropbox et ton drive on peut admettre que la dernière protection saute aussi), ce qui est mieux mais toujours plus vulnérable que de ne pas utiliser ce système.



Sinon, tant que ceux qui voudraient me nuire ne savent pas que mon mot de passe c’est “pikachu”, la protection est totale.



Bref, j’arrête de répondre aux questions de complexité, le conteneur unique de mots de passe implique une dépendance vis à vis de ceux-ci, donc une vulnérabilité si le conteneur est perdu ou corrompu.



Leynas.









FunnyD a écrit :



<img data-src=" /> YP est un site sur lequel je fais des extras <img data-src=" />&nbsp;





YoutubePoop?<img data-src=" />









Leynas a écrit :



A) Personne ne trouve ton mot de passe maître : tes différents mots de passe sont vulnérables un à un, la découverte de l’un d’entre eux n’impliquant pas la découverte des autres (autrement dit tu es aussi bien protégé que si tu n’avais pas de gestionnaire) ;







Faux car les mots de passe générés sont largement plus complexes que ce qu’un esprit humain est capable de mémoriser en * 100 (ça va vite un mot de passe par site)



La meilleure technique que j’ai trouvée est la technique du mot de passe avec un noyau identique avec des ajouts et des inserts en fonction de l’URL du site basés sur l’alphabet et le clavier azerty. Aujourd’hui j’ai un mot de passe avec majuscule et chiffre de longueur 11 différent pour chaque site tout en ayant à retenir qu’un mot de passe de taille 8 et la routine pour trouver les digits manquants. Pour les sites exigeant un caractère spécial, je rajoute toujours le même au même endroit.



Le seul défaut de cette technique, c’est les sites qui demande un changement de mot de passe tous les 6 mois avec un mdp différent des 3 précédents. Ceux là demandent de s’en rappeler mais sont rares (un seul dans mon cas).


Personnellement, j’utilise keepass, synchronisé sur dropbox&nbsp;<img data-src=" />, avec une clé maitre différente de mon mdp dropbox et un fichier clé non stocké sur dropbox (sur une clé usb et sur les machines que j’utilise). Du coup je vois assez mal comment un tiers pourrait y avoir accès.

Pour que j’y perde moi-même l’accès, il faudrait que je perde l’accès simultanément aux 2 machines que j’utilise tous les jours, à mon smartphone, à ma clé usb et mon compte dropbox, ce qui me semble aussi très peu probable. Et il est facile d’ajuster des choses, notamment la méthode de synchro pour améliorer la sécurité (se passer de dropbox par exemple) ou le confort d’utilisation.



&nbsp;J’ajouterais qu’utiliser un gestionnaire de mot de passe&nbsp;permet de se rendre compte du nombre impressionnant de comptes auxquels on est inscrit - il est totalement impossible de mémoriser une telle quantité de mots de passe si ils sont vraiment aléatoires. Utiliser une base commune et des variations selon le site est généralement faible, ça revient pratiquement à utiliser un mot de passe unique.








Cacao a écrit :



Moi j’utilise Dashlane (version payante) et je pourrais plus m’en passer :




  • Connexion automatique sur la plupart des sites



    • Clavier android qui tape les mots de passe dans les applis

    • alertes de sécurité quand une actu annonce un mot de passe potentiellement corrompu

    • Conseils sur les mots de passe (complexité, doublons, etc.)

    • Obsolescence

    • Génération automatique de mot de passe complexe


  • Remplissage auto des forumulaires (adresses mais aussi paypal, CB, etc.)



    Non franchement, Dashlane, ça envoie…. et c’est français.





    40€ par ans??? Ils ont fumés quoi les français…









paco81 a écrit :



&nbsp;J’ajouterais qu’utiliser un gestionnaire de mot de passe&nbsp;permet de se rendre compte du nombre impressionnant de comptes auxquels on est inscrit - il est totalement impossible de mémoriser une telle quantité de mots de passe si ils sont vraiment aléatoires.







ça c’est clair, le nombre d’entrée devient vite impressionnant quand on prend l’habitude de l’utiliser systématiquement&nbsp; <img data-src=" />









paco81 a écrit :



Personnellement, j’utilise keepass, synchronisé sur dropbox&nbsp;<img data-src=" />, avec une clé maitre différente de mon mdp dropbox et un fichier clé non stocké sur dropbox (sur une clé usb et sur les machines que j’utilise). Du coup je vois assez mal comment un tiers pourrait y avoir accès.

Pour que j’y perde moi-même l’accès, il faudrait que je perde l’accès simultanément aux 2 machines que j’utilise tous les jours, à mon smartphone, à ma clé usb et mon compte dropbox, ce qui me semble aussi très peu probable. Et il est facile d’ajuster des choses, notamment la méthode de synchro pour améliorer la sécurité (se passer de dropbox par exemple) ou le confort d’utilisation.



&nbsp;J’ajouterais qu’utiliser un gestionnaire de mot de passe&nbsp;permet de se rendre compte du nombre impressionnant de comptes auxquels on est inscrit - il est totalement impossible de mémoriser une telle quantité de mots de passe si ils sont vraiment aléatoires. Utiliser une base commune et des variations selon le site est généralement faible, ça revient pratiquement à utiliser un mot de passe unique.





Comme je disais, si on te séquestre et qu’on te torture, tu leur donneras tout ce qu’il faut pour qu’ils puissent lire ton fichier keepass. Et ce serait beaucoup plus simple qu’essayer de sauter toutes tes sécurités.









Jean_Peuplus a écrit :



Faux car les mots de passe générés sont largement plus complexes que ce qu’un esprit humain est capable de mémoriser en * 100 (ça va vite un mot de passe par site)







N’importe quoi. C’est même tellement n’importe quoi que je fais une entorse à mon idée de pas répondre sur la complexité.



D’abord une chaîne de X caractères générée par n’importe quel algorithme n’est pas forcément plus complexe qu’une chaîne de X caractères qui a du sens pour un esprit humain. Une phrase dont certains caractères sont modifiés selon un schéma-type, par exemple :



Les carottes sont cuites -&gt; £eS(aro77eS$on7(ui7eS



20 caractères, extrêmement facile à retenir vu qu’il y a en gros trois règles : première lettre de chaque mot en leet, tous les t sont des 7 et dernière lettre du mot en majuscule sauf si c’est un t. On peut même y rajouter une ponctuation genre un point-virgule entre chaque mot ou dire que le a est un à. Y a de la place pour moduler en fonction.



Et de toute façon un mot de passe n’est pas invulnérable donc bon…



Leynas.









Mcpanch a écrit :



Ma solution, c’est de ne plus mémoriser de mots de passe du tout.&nbsp;

J’ai inventé une règle de calcul, en fonction du type, du nom, de l’URL, etc…

&nbsp;Du coup, je n’ai nulle part le même mot de passe, et je n’ai qu’à appliquer ma règle de calcul de mot de passe.

Et franchement pour trouver ma règle, faut se lever tôt :)



Bin voilà, c’était toi ! ^_^









gokudomatic a écrit :



si on te séquestre et qu’on te torture





lol





Leynas a écrit :



Les carottes sont cuites -&gt; £eS(aro77eS$on7(ui7eS





Impressionnant !&nbsp;De quoi décourager n’importe quel hacker !

http://lifehacker.com/5937303/your-clever-password-tricks-arent-protecting-you-f…









RaYz a écrit :



Si le site se fait pirater on peut accéder a tous tes comptes donc ?





S’ils se font pirater c’est pas bien grave en fait. Normalement s’ils font bien leur taf, tous les identifiant de leurs utilisateurs sont obligatoirement chiffrés en base de données !



Le 14/10/2014 à 13h10