LastPass exige désormais des mots de passe maître de 12 caractères, au moins
Le 04 janvier à 08h49
2 min
Sécurité
Sécurité
LastPass a adressé un mail à ses clients les informant qu'ils devaient désormais utiliser des mots de passe maître complexes comportant un minimum de 12 caractères afin d'augmenter la sécurité de leurs comptes, rapporte BleepingComputer.
« Historiquement, même si un mot de passe principal à 12 caractères était le paramètre par défaut de LastPass depuis 2018, les clients avaient toujours la possibilité de renoncer aux paramètres par défaut recommandés et de choisir de créer un mot de passe principal avec moins de caractères s'ils le souhaitaient », explique le gestionnaire de phrases et mots de passe.
LastPass avait commencé à exiger de ses nouveaux utilisateurs ces 12 caractères depuis avril 2023, ainsi que suite à des réinitialisations de mot de passe, et l'impose désormais à l'ensemble de ses comptes.
Le gestionnaire ajoute qu'il commencerait également à vérifier les mots de passe principaux nouveaux ou mis à jour par rapport à une base de données d'informations d'identification précédemment divulguées sur le dark web pour s'assurer qu'ils ne correspondent pas à des comptes déjà compromis.
Si une correspondance est trouvée, les clients seront alertés via une fenêtre contextuelle d'avertissement de sécurité et invités à sélectionner un autre mot de passe pour bloquer les futures tentatives de piratage.
Ces mesures sont la conséquence directe de deux failles de sécurité révélées par LastPass en août et novembre 2022, rappelle BleepingComputer. Son environnement de développement avait été piraté via un compte de développeur compromis après le piratage de l'ordinateur portable d'un ingénieur logiciel. Le code source, des informations techniques et certains secrets du système interne de LastPass avaient alors été dérobés.
LastPass, dont nous avons déjà moult chroniqué ces problèmes de sécurité, affirme que son gestionnaire de mots de passe est désormais utilisé par plus de 33 millions de personnes et 100 000 entreprises dans le monde.
Le 04 janvier à 08h49
Commentaires (11)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 04/01/2024 à 10h09
Ce ne serait pas en soi une énorme faille de sécurité ?
Le 04/01/2024 à 10h23
Le 04/01/2024 à 11h32
Le 04/01/2024 à 11h36
Le 04/01/2024 à 11h39
Le 04/01/2024 à 11h38
Comme la comparaison se fait sur un hash, autant calculer les hash une seule fois et les stocker ainsi.
Le sujet avait déjà été abordé ici pour les outils de Firefox et Chrome. Le mot de passe ne sortait pas et le hash était calculé localement dans le navigateur.
Le 04/01/2024 à 11h55
Modifié le 04/01/2024 à 12h18
Le 05/01/2024 à 11h05
Le 04/01/2024 à 11h53
Le 04/01/2024 à 14h24
1 bloquer Lastpass
https://support.lastpass.com/s/document-item?language=en_US&bundleId=lastpass&topicId=LastPass/allowlisting-firewall-configuration.html&_LANG=enus
2 proposer une alternative auto-hébergée type Vaultvarden
https://wiki-tech.io/SelfHosted/Bitwarden