Auteur Sujet: Les FAIs et la sécurité des mots de passe  (Lu 13507 fois)

0 Membres et 1 Invité sur ce sujet

Marin

  • Client Bbox vdsl
  • Modérateur
  • *
  • Messages: 2 804
  • 73
Les FAIs et la sécurité des mots de passe
« Réponse #12 le: 20 octobre 2013 à 22:05:53 »
Je ne vois pas du tout en quoi cela indiquerait une telle chose!

Si un mot de passe est limité à 16 caractères maximum, ce qui est quand même une taille relativement réduite (l'utilisateur peut bien vouloir utiliser une passphrase ou quelque chose d'un peu plus long, ça ne gênera personne), il y a des chances que ce soit parce qu'il est stocké en clair dans un champ de base de données de taille fixe. Cette limitation n'aurait pas lieu d'être avec un hash qui resterait de la même taille même avec un mot de passe long.

La limitation aux caractères alphanumériques pourrait également être mise en rapport avec une limitation au niveau de l'encodage des données côté SGBD.

corrector

  • Invité
Les FAIs et la sécurité des mots de passe
« Réponse #13 le: 20 octobre 2013 à 22:14:12 »
Si un mot de passe est limité à 16 caractères maximum, ce qui est quand même une taille relativement réduite (l'utilisateur peut bien vouloir utiliser une passphrase ou quelque chose d'un peu plus long, ça ne gênera personne), il y a des chances que ce soit parce qu'il est stocké en clair dans un champ de base de données de taille fixe. Cette limitation n'aurait pas lieu d'être avec un hash qui resterait de la même taille même avec un mot de passe est long.

La limitation aux caractères alphanumériques pourrait également être mise en rapport avec une limitation au niveau de l'encodage des données côté SGBD.
Est-ce que les autres données choisies par l'utilisateur sont limitées de la même façon?

corrector

  • Invité
Les FAIs et la sécurité des mots de passe
« Réponse #14 le: 20 octobre 2013 à 22:38:02 »
Une clé RSA ça tombe dans la catégorie "semi-forte" car la clé n'est "physiquement" pas protégée.
C'est simple : est-ce que tu peux te servir d'une clé RSA sur un PC en accès libre (ou simplement partagé et risquant particulièrement d'être compromis), en limitant la fenêtre de vulnérabilité dans le temps?

Non, si le PC est compromis quand tu utilises ta clef, que tu as stockée sur une mémoire de masse USB, alors elle peut être copiée et utilisée sans que tu le saches, tant que tu ne changes pas la clé (ce que tu n'as aucune raison de faire puisqu'on ne t'a rien pris).

Alors que si tu utilises un authentifiant USB "sécurisé", qui stocke ta clé mais la révèle pas, sur une machine compromise, l'accès n'est pas définitivement utilisable; seule la session que tu as lancée peut être piratée.

Si tu la perds, on peut potentiellement s'en servir. Pour certains ayatollah ça n'est même pas du semi-fort, ça renforce juste ton mot de passe.
Si tu perds une carte, tu peux faire quelque chose.

Si une clé est recopiée, tu ne peux rien faire tant que tu ne t'aperçois pas d'accès anormaux. D'où l'utilité de la mention "last login at hh:mm jj/mm/aaaa from i.p.ad.ress"
« Modifié: 21 juin 2014 à 06:43:37 par corrector »

Nico

  • Modérateur
  • *
  • Messages: 44 472
  • FTTH 1000/500 sur Paris 15ème (75)
    • @_GaLaK_
Les FAIs et la sécurité des mots de passe
« Réponse #15 le: 20 octobre 2013 à 22:41:34 »
Euh, on parle des mêmes "clé RSA" ? Parce que chez moi c'est 6 chiffres qui changent toutes les 15 secondes, rien d'USB ou que sais-je !

corrector

  • Invité
Les FAIs et la sécurité des mots de passe
« Réponse #16 le: 20 octobre 2013 à 22:45:21 »
Ah on parlait de systèmes OTP?

Moi, je parlais de chiffrement RSA.

Nico

  • Modérateur
  • *
  • Messages: 44 472
  • FTTH 1000/500 sur Paris 15ème (75)
    • @_GaLaK_
Les FAIs et la sécurité des mots de passe
« Réponse #17 le: 20 octobre 2013 à 22:48:26 »
Je parlais donc de ça :


corrector

  • Invité
Les FAIs et la sécurité des mots de passe
« Réponse #18 le: 20 octobre 2013 à 22:55:23 »
Ce sont bien les gadgets qui ont été massivement compromis lorsque la base de données de RSA a été piratée?

BadMax

  • Client Free adsl
  • Expert
  • *
  • Messages: 3 481
  • Malissard (26)
Les FAIs et la sécurité des mots de passe
« Réponse #19 le: 20 octobre 2013 à 22:56:48 »
Dommage j'ai loupé le créneau des 15s.... (tiens c'est pas 30s d'ailleurs ? faut que je regardes le mien....)

Par authentification forte, je parlais d'une carte à puce associée à une PKI. Si tu perds la carte, on ne peut rien en faire (en dehors du pouvoir fanstasmatique de la NSA).


BadMax

  • Client Free adsl
  • Expert
  • *
  • Messages: 3 481
  • Malissard (26)
Les FAIs et la sécurité des mots de passe
« Réponse #20 le: 20 octobre 2013 à 22:58:02 »
Ce sont bien les gadgets qui ont été massivement compromis lorsque la base de données de RSA a été piratée?

Pas le gadget en lui-meme, la PKI qui permet de retrouver l'algo de génération de codes (tiens d'ailleurs est-ce que ça s'appelle une PKI le truc central de RSA ???)

Nico

  • Modérateur
  • *
  • Messages: 44 472
  • FTTH 1000/500 sur Paris 15ème (75)
    • @_GaLaK_
Les FAIs et la sécurité des mots de passe
« Réponse #21 le: 20 octobre 2013 à 22:58:21 »
Dommage j'ai loupé le créneau des 15s.... (tiens c'est pas 30s d'ailleurs ? faut que je regardes le mien....)
C'est ptet 30sec, j'ai pas vérifié ;)

Citer
Par authentification forte, je parlais d'une carte à puce associée à une PKI. Si tu perds la carte, on ne peut rien en faire (en dehors du pouvoir fanstasmatique de la NSA).
Mais là c'est pareil, si je perds la clé on ne peut rien en faire, manque encore des données pour s'en servir.

corrector

  • Invité
Les FAIs et la sécurité des mots de passe
« Réponse #22 le: 20 octobre 2013 à 23:00:46 »
Pas le gadget en lui-meme, la PKI qui permet de retrouver l'algo de génération de codes (tiens d'ailleurs est-ce que ça s'appelle une PKI le truc central de RSA ???)
Je ne vois pas bien ce que "PKI" vient faire avec les OTP de RSA!

C'est juste un générateur pseudo aléatoire, il n'y pas de clé publique.

BadMax

  • Client Free adsl
  • Expert
  • *
  • Messages: 3 481
  • Malissard (26)
Les FAIs et la sécurité des mots de passe
« Réponse #23 le: 20 octobre 2013 à 23:02:23 »
Ce que je veux dire que sur ton token on "voit" le code.

Sur une carte à puce, il faut un mot de passe pour pouvoir lui parler.

Pour les ayatollah ça fait une grosse différence.