Connexion
Abonnez-vous

Les Échos stocke le mot de passe de ses utilisateurs en clair, mais ça va changer

Vive l'Open Data !

Les Échos stocke le mot de passe de ses utilisateurs en clair, mais ça va changer

Le 19 avril 2018 à 16h30

Renvoyer un mot de passe par e-mail, en clair, en 2018, c'est encore possible. C'est en tous cas ce que nous prouve le site du journal Les Échos. Interrogée, son équipe nous confirme la situation mais travaille déjà à une solution.

Il y a quelques jours, un lecteur nous a averti qu'en cas d'oubli de mot de passe, le site du journal Les Échos lui avait renvoyé cette information en clair, par e-mail.

Nous avons effectué un essai en créant un compte et l'on peut remarquer plusieurs choses. Le champ où l'on tape son mot de passe ne masque pas les caractères à l'inscription. De plus, en cas d'oubli ou de modification, le mot de passe est bien envoyé dans un simple e-mail, en lieu et place d'un classique lien de réinitialisation. Une procédure douteuse à plus d'un titre.

Déjà parce qu'un e-mail est loin d'être une solution de communication idéalement sécurisée. Ensuite, parce que le fait même d'être capable de renvoyer le mot de passe signifie en général qu'il est stocké tel quel dans la base de données du site.

La CNIL refuse tout stockage en clair ou réversible

Une méthode de conservation qui contrevient à toutes les recommandations de sécurité, notamment celles établies par la CNIL.  Dans sa délibération n°2017 - 190 du 22 juin 2017 elle précise ainsi :

« La commission considère que le mot de passe ne doit jamais être stocké en clair. Elle recommande que tout mot de passe utile à la vérification de l'authentification et devant être stocké sur un serveur soit préalablement transformé au moyen d'une fonction cryptographique non réversible et sûre (c'est-à-dire utilisant un algorithme public réputé fort dont la mise en œuvre logicielle est exempte de vulnérabilité connue), intégrant l'utilisation d'un sel ou d'une clé »

Dit de manière plus claire, un service auquel peuvent se connecter des utilisateurs ne doit pas stocker le mot de passe en clair ou chiffré de manière réversible. Les développeurs doivent lui préférer une empreinte (hash) calculée avec une composante aléatoire qu'il est le seul à connaître (le sel).

C'est cette empreinte qui sera comparée à celle du mot de passe entré par l'utilisateur lors d'une tentative de connexion. 

Une empreinte, comment ça marche ?

Ainsi, si votre adresse e-mail est « [email protected] » et votre mot de passe « moncodetopsecret », seule la première information doit être stockée telle quelle par le site. Il devra appliquer un algorithme au mot de passe avant de le stocker. Pour vous donner un exemple plus parlant, reposant sur PBKDF2 cela donne les paramètres suivants :

  • Mot de passe : moncodetopsecret
  • Sel : CA7D6F872A1769FBC5F6AF531858287E
  • Itérations : 1000 
  • Longueur : 32 bytes

C'est ce dernier élément qui sera stocké dans la base de données. L'algorithme étant non réversible, on peut vérifier qu'un mot de passe correspond à une empreinte, mais pas retrouver un mot de passe depuis une empreinte.

Lorsque vous tenterez de vous connecter, le site récupérera le mot de passe que vous avez entré, calculera son empreinte et vérifiera qu'elle correspond à celle stockée dans sa base de données. Ainsi, en cas de faille de sécurité, votre mot de passe ne se retrouvera pas dans la nature.

Les Échos va changer de méthode

Interrogé sur le sujet, Étienne Porteaux, actuel directeur de la diffusion et du marketing clients du journal Les Échos nous a indiqué être arrivé récemment à son poste et avoir découvert cette situation il y a quelques semaines. 

Il nous confirme que les mots de passe sont bien envoyés en clair, et donc stockés tel quel, une couche de chiffrement étant simplement appliquée au niveau du stockage. Des travaux sont en cours afin de corriger le problème. Aucune date précise n'a néanmoins pu nous être confirmée.

Actuellement, les équipes techniques travaillent notamment à la mise en conformité du site avec le RGPD (voir notre analyse). Cette mise à jour concernant les mots de passe devrait sans doute arriver d'ici là.

Les Echos Mot de passeLes Echos Mot de passe

Que faire contre les sites qui stockent les mots de passe en clair ?

Bien qu'en 2018, une telle pratique ait presque totalement disparu, on voit avec Les Échos que des cas subsistent, parfois avec des sites à très forte audience. Mais que faire pour remédier à cette situation ? 

Pour commencer, nous avons mis en place une adresse e-mail vous permettant de nous alerter sur des sites qui renvoient un mot de passe en clair par e-mail, et qui sont donc susceptibles de ne pas le stocker sous forme d'empreinte.

D'ici peu, nous mettrons en ligne un petit site dédié, dans le cadre de nos initiatives pour améliorer la protection de la vie privée des internautes français.

[email protected]

Commentaires (73)

Vous devez être abonné pour pouvoir commenter.

Abonnez-vous
votre avatar







Nissa Hunter a écrit :



ça me rappelle quelque chose







Cette planche contient un détail qui a son importance quand même. Le mauvais choix est dicté par des conditions financières (tu le fais pas = rupture de contrat).

Dans la vraie vie, c’est souvent à cause de ça que la sécurité est sous évaluée justement… “ça coûte cher, il faut aller vite”.



Sauf que dans le cas de cette planche, le prestataire aurait mieux fait de perdre un contrat que de perdre sa réputation. Etant moi-même presta, je dis toujours que notre valeur ajoutée est d’apporter un savoir faire et une expérience, pas d’exécuter bêtement les ordres du client.

Et faire barrage à des conneries, c’est monnaie courante <img data-src=" />


votre avatar

Coincidence, j’ai fait un Auchan Drive hier, et j’ai du rechercher mon mot de passe.

Je l’ai retrouvé dans un mail. Pas un mot de passe temporaire, non, mon mien à moi-même personnellement choisi par mes soins.



Donc, Auchan stocke des mots de passe en clair dans ses DB ?

votre avatar

Je suis étonné qu’on parle des recommandations de la CNIL, sans donner ce lien qui récapitule tout :&nbsphttps://www.cnil.fr/fr/authentification-par-mot-de-passe-les-mesures-de-securite…



À noter que dans le lien ci-dessus, la CNIL est plus précise concernant le stockage des mots de passe :

Le mot de passe ne doit jamais être stocké en clair. Lorsque l’authentification a lieu sur un serveur distant, et dans les autres cas si cela est techniquement faisable,&nbsp; le mot de passe doit être transformé au moyen d’une fonction cryptographique non réversible et sûre, intégrant l’utilisation d’un sel ou d’une clé.



On note donc une différence substantielle avec la délibération citée dans l’article. Dans sa délibération, elle recommande une fonction cryptographique non réversible et sûre, sans en faire un impératif. Dans le lien sur les mesures de sécurité élémentaires, elle indique que cela ne relève plus d’une recommandation, mais d’une obligation (usage du verbe devoir) dans le cas où l’identification se fait sur un serveur distant (donc tout formulaire de login/mot de passe sur le web)

votre avatar







Ozwel a écrit :



Je ne te suis pas… pour toi stocker des mots de passe en clair sur un espace de stockage chiffré c’est sécurisé ?&nbsp;



&nbsp;

Où ai-je dit cela ? <img data-src=" />


votre avatar

Il faut faire encore plus de pub à ces sites.



J’ai reçu il y a quelques semaine login+mdp en clair de la part de Naval Grouphttps://www.naval-group.com/fr/, suite à un contact 18mois plus tôt.&nbsp; Je l’ai signalé à l’anssi mais pas de réponse <img data-src=" />



Ma femme a reçu son mdp en clair de la part de Pôle Emploi, datant d’une inscription il y a 5 ans…



Comment demander aux assocs ou aux “petits” sites de gérer correctement ces données quand les mastodontes déconnent à plein tube???

votre avatar

La différence est surtout entre le chiffrement, qui est réversible, et le hashage du mot de passe qui ne l’est normalement pas <img data-src=" />



Quand tu te logues sur un site, ça rehash le pass et ça compare avec le hash en base (en gros hein, mais ma compétence dans le domaine s’arrête à de la compréhension basique du bousin <img data-src=" /> ), elle est là la différence. Donc si tu suis les arguments, non pas forcément chiffrer toutes les données (même si c’est mieux).

votre avatar

Ouai enfin pôle emploi, je me souviens surtout du mot de passe faible (que des chiffres) qu’ils te forcent et impossible à changer, alors le stockage en clair hein, ça m’étonne même pas, tout ça à cause de leur clavier visuel qui à l’inverse de la sécurisation (car affiche en visuel les chiffres et ça fais depuis des années que les keylogger screenshot aux cliques).



Mais bon, peut être qu’un jour …. on à le droit de rêver <img data-src=" />

votre avatar

Autant je suis pour le fait de le signaler à la CNIL ou à l’éditeur du site, autant je ne vois pas pourquoi j’irais balancer cette information à NXI.&nbsp; Quel est le but ? Avoir une base de données des sites à éviter ?

votre avatar

Voiles et voiliers faisaient ça. Je ne suis pas abonné, donc si le coeur vous en dit.



Pourquoi ne feriez-vous pas le wall of shame des sites fr? Ce n’est pas politiquement correct certes, mais ça peut intéresser du monde.

votre avatar







revker a écrit :



Autant je suis pour le fait de le signaler à la CNIL ou à l’éditeur du site, autant je ne vois pas pourquoi j’irais balancer cette information à NXI.&nbsp; Quel est le but ? Avoir une base de données des sites à éviter ?





La culture du secret, ça marchait dans les années 60.



Je vois pas ce qu’un éditeur va apprendre quand on lui explique le fonctionnement de son site. Quant à Naval group dont je parle, mon signalement à l’anssi date de plusieurs semaines, ils n’ont qu’à réagir, la boite se vante d’être spécialistes en sécu info…

Tant que tu mets pas le nez des gens dans leur caca, ils te disent que le parfum est très agréable.


votre avatar







revker a écrit :



Autant je suis pour le fait de le signaler à la CNIL ou à l’éditeur du site, autant je ne vois pas pourquoi j’irais balancer cette information à NXI.  Quel est le but ? Avoir une base de données des sites à éviter ?







Oui, simplement (ou sinon à éviter, au moins à être prudent si l’on s’y inscrit). C’est une initiative complémentaire aux sites du genre Have I Been Pwnd qui permettent de savoir si une adresse mail ou un mot de passe a déjà fuité.


votre avatar

Allons y dans le name & shame, societe.com qui fait encore mieux : à chaque fois qu’on tape un pass foireux, ça renvoi strictement à l’identique un mot de passe en clair par e-mail (donc si on se goure 10 fois, ça envoi 10 mails, assez drôle le spam).

Du coup, bien évidemment, quand on change son mot de passe, ça envoi le notre en clair également.

votre avatar

Message reçu - même si l’approche des européennes n’a strictement rien à voir avec le fait de dénoncer une censure généralisée et continue depuis 11 ans…

Pour le reste, je dis qu’en 2018, les fonctions permettant de hacher le mot de passe en PHP tiennent dans les doigts d’une main, et qu’une société, ou ici un journal, qui ne crypte pas les mots de passe de ses usagers, n’a aucune excuse valable. Ne mettons pas les développeurs du site incriminé sur le grill : la seule raison logique qui pourrait pousser à un tel laxisme est une décision de la société même de récolter ces données à d’autres fins. Et ce d’autant plus que la majorité des usagers sont inconscients, et utilisent les mêmes mots de passe sur tous leurs sites web. Ma question est donc : à qui sont revendues ces données ?

&nbsp;

votre avatar

Disons que je sais qu’avec l’approche des élections, ces messages ont tendance (globalement) à se faire plus récurrents, donc je préfère prévenir ;)

votre avatar

Ca ne te gêne peut-être pas que tout le monde apprenne en regardant par ta fenêtre quel canapé tu as, mais ça te ferait probablement plus chier que tout le monde puisse trouver un plan en ligne pour faire une copie de la clé de chez toi.



C’est de la responsabilité de l’admin de faire un système qui protège au moins un minimum l’utilisateur. Ce n’est pas plus long, ce n’est pas plus compliqué, il faut juste le faire.

votre avatar

Sans compter qu’on est en 2018 et qu’il existe d’autres langages et frameworks que ceux basés sur PHP. Dans la plupart de ceux que j’ai vu les fonctions de gestion de mot de passe sont sécurisés par défaut.

votre avatar

Moi oui, mais c’est ce qu’a fait Les echos ? <img data-src=" />

votre avatar
votre avatar

Un attaquant qui rentre dans l’infra a accès à tous les MDP ce qui est inacceptable aujourd’hui.

votre avatar
votre avatar

Je ne te suis pas… pour toi stocker des mots de passe en clair sur un espace de stockage chiffré c’est sécurisé ? Ahem… la réponse est évidemment NON.



Déjà parce que ça signifie que les échos peuvent accéder à ton mot de passe ce qui est donc anormal car seul toi doit pouvoir connaître ton mot de passe.



Et de 2, la clé de chiffrement de l’espace de stockage est connue des logiciels d’exploitation pour justement exploiter les données. Donc quiconque utilise les logiciels d’exploitation peut connaître les clés.

votre avatar

Petite pensée pour tous ces sites sous prestashop qui, après inscription, vous envoient un email de confirmation avec mot de passe en clair…

votre avatar

Et alors ? Tout ce qui concerne ton abonnement est sous la garde de celui qui te fournit l’abonnement.

Il chiffre les données de la base, c’est bien suffisant.

Si on suit vos arguments, il faudrait chiffrer toutes les données (pourquoi s’arrêter au mot de passe ?) à l’intérieur de la base de données pour éviter le risque d’une récupération par l’explotant de l’OS, puis du moteur de BDD etc. Et pourquoi pas crever les yeux des admins tant qu’on y est ?

Pourquoi devriez-vous être le seul à connaître le mot de passe ? C’est idiot, le mec à l’autre bout peut générer un autre mot de passer, effacer toutes vos infos, killer votre abonnement, etc… de toute façon.

votre avatar







Nissa Hunter a écrit :



ça me rappelle quelque chose





+1 !


votre avatar

quitte à pinailler encore plus,&nbsp; autant utiliser argon2&nbsp;ou&nbsp;scrypt, qui sont des fonctions de hachage modernes, conçues explicitement pour le stockage de mots de passe et qui permettent de se protéger contre les attaques par GPU, mais qui sont un peu plus dures à mettre en oeuvre.

votre avatar

D’un autre coté, la page de création de compte est en http…&nbsphttp://www.lesechos.fr/acces/espaceconso/creation_espaceconso.php

Du coup, qu’ils soient stockés en clair, c’est moyennement étonnant !

(certes la version https marche, mais depuis la page d’accueil https, le lien de création pointe vers la version http…)

votre avatar

Don’t feed the troll.. mais quand même je vais le nourrir : Non ce n’est pas suffisant.



Pour la simple raison que les gens utilisent très souvent le même mot de passe pour plusieurs services.

Et si l’admin n’est pas le seul à avoir accès, mais les stagiaires aussi?

Et si la base se fait pirater?



Bref, non, chiffrer le support n’est pas suffisant.

votre avatar

Super initiative. Est-ce que l’on peut imaginer la même chose pour les applis bancaires qui ne contrôlent pas l’empreinte du certificat et permettant donc du MITM ?

votre avatar

oui je confirme c’est un cas particulier avec les pagesperso de Free depuis le compte principal

votre avatar

Peut-on demander une quelconque sécurité à un torchon européiste, qui participe activement à la censure de l’UPR et d’Asselineau, comme ses petits copains l’immonde, ouste france, laberration, et leptitgorret ?

On ne demande pas aux traîtres d’être experts en sécurité. Juste de trahir les français et de désinformer les cons.

votre avatar

on est d’accord, dans le cas idéal ou tlm utilise un mdp généré aléatoirement par site, hasher les mdp ça ne sert pas à grand chose..



Le problème étant la réutilisation des mdp par les gens, donc le mdp devient une donnée sensible puisque exploitable sur d’autres sites…

De même pour ceux qui utilisent des template de mdp ( mais avec variante pour chaque sites ) tu t’évite les connexion auto, mais un humain peu souvent comprendre ton template et l’adapter à n’importe quel site ..



et puis tu aurrais put attendre 1h20 pour pêcher à la dynamite <img data-src=" />

votre avatar







regaber a écrit :



Petite pensée pour tous ces sites sous prestashop qui, après inscription, vous envoient un email de confirmation avec mot de passe en clair…





Envoyer un email en clair à l’inscription, c’est débile, mais ça n’est pas pour autant que le site le stocke en clair. On avait déjà eu des exemples il y a quelques années :



nextinpact.com Next INpact

&nbsp;





tdelmas a écrit :



D’un autre coté, la page de création de compte est en http…&nbsp;http://www.lesechos.fr/acces/espaceconso/creation_espaceconso.php

Du coup, qu’ils soient stockés en clair, c’est moyennement étonnant !

(certes la version https marche, mais depuis la page d’accueil https, le lien de création pointe vers la version http…)





Oui le site est HTTPS, mais il y a encore du HTTP par-ci, par-là.

&nbsp;





hansi a écrit :



Peut-on demander une quelconque sécurité à un torchon européiste, qui participe activement à la censure de l’UPR et d’Asselineau, comme ses petits copains l’immonde, ouste france, laberration, et leptitgorret ?

On ne demande pas aux traîtres d’être experts en sécurité. Juste de trahir les français et de désinformer les cons.





Relouuuuuuuuuuuuuuuuuuuuuuuuuuuuuuuu



PS : on peut défendre ses idées, on laisse chacun assez libre ici. Le faire en mode spam HS et sans aucun respect pour la communauté, c’est contre-productif en plus d’être sacrément chiant.



Je sais que les élections EU approchent, et que chacun veut vendre sa sauce, mais autant nous éviter ces pratiques détestables qui ne font que motiver à la modération des comptes. Merci.


votre avatar

Eh Oh ! Vosu avez esasyre de vous inscrire sur l’action de groupe de la Quadrature du Net ? Hum .. Mot de passe de passe envoyé en clair dans un mail … on peut le modifier … et il n’est pas renvoyé par mail … ouf !!!

Bref les cordonniers sont parfois les plus mal chaussés !

votre avatar

«&nbsp;Déjà parce qu’un e-mail est loin d’être une solution de communication idéalement sécurisée », donc toutes les plateformes qui proposent un reset de mot de passe par mail ne sont pas sécurisées ?

votre avatar







trOmAtism a écrit :



Le ministre voulait passer une lois pour enregistrer toutes les empruntes. Du coup, les hackers avaient récupéré son empreinte via un verre d’eau.



Emprunts <img data-src=" />


votre avatar

C’est “marrant” car ce que j’ai trouvé est aussi un truc qui stocke des numéros de plaque; l’inscription pour l’accès à la déchetterie…

votre avatar

Non, il s’agissait d’empreintes, c’était le ministre de l’intérieur. pas de celui des finances qui lui aurait pu s’intéresser aux emprunts.



J’ai essayé de lui monter la différence un peu plus haut mais en vain. Il a dû être traumatisé à l’école…

votre avatar







fred42 a écrit :



Non, il s’agissait d’empreintes, c’était le ministre de l’intérieur. pas de celui des finances qui lui aurait pu s’intéresser aux emprunts.



J’ai essayé de lui monter la différence un peu plus haut mais en vain. Il a dû être traumatisé à l’école…



Je sais. Mon message était à moitié ironique, à moitié pour lui montrer (une nouvelle fois) son erreur… <img data-src=" />


votre avatar

J’ai raté la première moitié en le lisant ! <img data-src=" />

votre avatar

Pas que les échos où le mot de passe est en clair.



Dans la superbe communication pour le changement de prestataire du Vélib reçue fin décembre, on m’avait adressé mon mot de passe en clair pour que je mette à jour mon compte.<img data-src=" />

votre avatar

super initiative le site.

un peu de name and shame ça fait pas de mal.

votre avatar

Si tu pouvais arrêter de nous spammer avec tes élucubrations hors sujet <img data-src=" />

votre avatar

Les autorités sont vulnérables, à quoi bon <img data-src=">













======================&gt; <img data-src=" />

votre avatar

Modèle pour copier-coller HS:



Peut-on demander une quelconque {SUJET( nom )} à un torchon {SUJET( adjectif )} , qui participe activement à la censure de l’UPR et d’Asselineau, comme ses petits copains l’immonde, ouste france, laberration, et leptitgorret ?

On ne demande pas aux traîtres d’être experts en {SUJET( nom )}. Juste de trahir les français et de désinformer les cons.

votre avatar







David_L a écrit :



Envoyer un email en clair à l’inscription, c’est débile, mais ça n’est pas pour autant que le site le stocke en clair.&nbsp;&nbsp;



&nbsp;D’accord, je vous ai peut-être signalé un faux positif alors. Mea culpa.


votre avatar

PBKDF2

&nbsp;

votre avatar

En SSII / mission en clientèle, j’en ai vu de la MOA qui voulait le renvoie du mot de passe par email, malgré les cris d’effroi des techniques (interne ou externe).



&nbsp;Quand on est junior, on s’écrase. Quand on l’est moins, on demande la signature une décharge de responsabilité en indiquant bien les risques [Une lettre type serait pas mal dans un article]. ;)

votre avatar







psn00ps a écrit :



Les autorités sont vulnérables, à quoi bon <img data-src=">





Marrante l’idée :-) .

(mais j’imagine la tête du policier qui te voit passer avec ça)







psn00ps a écrit :



Modèle pour copier-coller HS:





L’encourage pas, toi, c’est déjà ce qu’il fait. <img data-src=" />

Il en a d’autres.


votre avatar

De toute façon dans 10 ans, on va se logé avec notre empreinte digitale xD

votre avatar







trOmAtism a écrit :



De toute façon dans 10 ans, on va se logé avec notre empreinte digitale xD







Déjà maintenant je rentre à la maison sans laisser mes doigts derrière moi <img data-src=" /><img data-src=" />


votre avatar

Tu m’étonnes john.



Cela me rappel des hackeurs allemand qui avaient réussi à choper l’emprunte d’un des ministres ^^



http://www.lepoint.fr/actualites-technologie-internet/2008-03-31/l-empreinte-dig…

votre avatar

Ce qui sera chouette avec la biométrie, c’est que si tu es piraté tu n’auras plus le droit à rien…

votre avatar

Ils avaient emprunté son empreinte ?

votre avatar

Avant ça ;)&nbspnextinpact.com Next INpact

votre avatar

En parlant de mdp, toussa, j’ai remarqué sur Facebook, que si on se connectait en inversant les majuscules et minuscules de notre mdp à la connexion, cela fonctionnait quand même !

Par exemple, mon mdp est : MonMotDePasse

si pour se connecter on tape : mONmOTdEpASSE

la connexion au compte réussis ! (et je l’ai fait tester à des potes, ce n’est donc pas que pour mon compte).

Je ne sais pas l’utilisation qui est fait en aval pour que l’inversion des majuscules et minuscules n’empêche la connexion !

votre avatar

Le ministre voulait passer une lois pour enregistrer toutes les empruntes. Du coup, les hackers avaient récupéré son empreinte via un verre d’eau.

votre avatar

Oui c’est sûre ^^



Mais les gens sont con. Entre une clef qui ne faut pas perdre et une emprunte digitale qui reste toujours avec toi…

votre avatar

Super initiative

votre avatar

Il y a tellement de sites marchands sur des prestashop un peu à l’arrache qui balancent directement le mot de passe à l’inscription encore en 2018 qui je n’ai pas plus d’espoir que ça… En tout cas ça reste une bonne initiative.

votre avatar

Perso j’utilise la fonction password_hash de php. L’avantage c’est que tout est géré par php (y compris la comparaison du hash) et qu’on a 1 sel par utilisateur.

Par contre en contre partie, le sel est stocké avec le hash.



Du coup question : est-ce que c’est plus sécure ou moins qu’un sel unique mais non stocké dans la bdd ?

votre avatar

Vous devriez faire un tour sur Société.com, c’est le cas, je leur ai signalé l’été dernier, mais aucun retour.



Edit : Je vous ai envoyé l’info par mail&nbsp;<img data-src=" />

votre avatar

Disons que de mémoire leur gestion des comptes (et donc des mots de passe) est… particulière <img data-src=" /> Mais bon, on va rentrer dans la base après vérification <img data-src=" />

votre avatar

Avec un sel par utilisateur, ça empêche que plusieurs utilisateurs avec le même mot de passe aient la même emprunte. Je ferais ça. Mais rien n’empêche les deux.

En cas de cata, faut bien avoir une sauvegarde du sel global (sinon tout le monde va devoir réinitialiser par e-mail, tant pis pour ceux qui n’ont plus leur passe de mail)

votre avatar

Ça m’intrigue, tu entends quoi par “gestion des comptes” ? J’imagine bien que l’infra derrière n’a pas évolué depuis au moins 10 ans, mais on parle de nos données, surtout avec la RGPD qui arrive.

&nbsp;

On sera en mesure de les “attaquer” pour ce motif de non sécurisation des données ?&nbsp;

votre avatar

PBKDF2 est peut-être un exemple parlant pour illustrer le hashage de mots de passe, mais c’est plus une méthode de dérivation de clé à coupler à une vraie fonction de hashage (sha-xxx ou autre) qu’une fonction de hashage à part entière, même si elle parfois utilisée pour ça.

bcrypt serait un exemple moins tendancieux.



M’enfin je pinaille <img data-src=" />

votre avatar

<img data-src=" />

votre avatar

Je l’avais remarqué depuis 4 ans. C’est pour ça que je passe par un tiers de confiance comme g+.



Easytrip.fr qui ne crypte pas ses flux http aussi bien sur la partie login c’est pas mieux…

votre avatar

Chez free aussi les mots de passe sont en clair (enfin pas tous).

&nbsp;

Il suffit pour s’en rendre compte d’avoir un compte “bas débit” (gratuit quoi,https://subscribe.free.fr/accesgratuit/index.html ) avec des adresses mails supplémentaires et juste en cliquant sur “Mots de passe des comptes supplémentaires oubliés”, pouf, on reçoit tout sur l’adresse mail du compte principal, en clair !

J’ai testé il y a quelques semaines sur un vieux comptes avec des vieilles adresses, ça a très bien marché. Peut-être que ça a changé avec les comptes plus récents mais bon … <img data-src=" />

votre avatar

Un peu HS mais : existe il un moyen pour signaler les sites qui stockent des données perso et vulnérable aux injections sql?

votre avatar

Pour le déclarer aux autorités fr, je te conseille l’ANSSI et leur page ici :ssi.gouv.fr République Française

votre avatar



Il nous confirme que les mots de passe sont bien envoyés en clair, et donc stockés tel quel, une couche de chiffrement étant simplement appliquée au niveau du stockage.





Les mots de passe sont stockés en clair, mais il y a du chiffrement pour le stockage.



<img data-src=" />



J’envoie de suite un mail à [email protected] <img data-src=" />

votre avatar

Tu peux chiffrer ton HDD qui contient les données de la BDD dont des mdp en clair ;)

votre avatar

Ou <img data-src=" /> <img data-src=" />

Les Échos stocke le mot de passe de ses utilisateurs en clair, mais ça va changer

  • La CNIL refuse tout stockage en clair ou réversible

  • Une empreinte, comment ça marche ?

  • Les Échos va changer de méthode

  • Que faire contre les sites qui stockent les mots de passe en clair ?

Fermer