Auteur Sujet: Mots de passe en clair ??  (Lu 3200 fois)

0 Membres et 1 Invité sur ce sujet

turold

  • Profil non complété
  • ******
  • Messages: 1 691
  • mp fermée (sauf admin et exceptions temporaires)
Mots de passe en clair ??
« Réponse #24 le: 08 mai 2024 à 20:29:04 »
Pour SMF, il existe une extension payante pour intégrer du 2FA depuis SMF 2.0 (et peut être SMF 1.1).

Avec phpBB, que je connais mieux, il existe une extension gratuite qui fonctionne depuis phpBB 3.2. Même si la dernière version de l'extension se contente des dernières versions phpBB du moment de sa sortie (mini 3.3.1 et mini 3.2.10).
phpBB 4 est en cours de dev, et personne ne le demande en natif.

Ici, on est juste des gros geek. Mais un forum de notre côté, c'est rarement un gros besoin de sécurité. Une extension est suffisante pour le proposer.
C'est juste dommage et très capitaliste que dans la communauté de SMF ce soit une extension payante (jusqu'à la sortie de SMF 2.1 qui rend quasi inutile cette extension).... pour le coup, c'est très marché de niche. Je trouve que le système à la phpBB est un bon équilibre.

X

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 43
Mots de passe en clair ??
« Réponse #25 le: 08 mai 2024 à 20:54:48 »
Ce que j'ai montré n'a rien de payant, c'est intégré nativement à SMF, et en beta depuis 2014.

Concernant une éventuelle extension payante, en soit c'est simplement le modèle capitaliste dans lequel nous sommes, et cela s'applique pour tous types de CMS existant.

J'ai eu l'occasion de gérer plusieurs forums, sur plusieurs plate-forme, allant de vBulletin à IPB en passant par phpBB ou autre pun/fluxbb, et force de reconnaître que de nos jours, l'authentification multifacteur est un fondement de la sécurité de l'identité, à mon sens il faut différencier la criticité du besoin, et la demande du public, le public n'a pas forcément conscience des risques encourus alors que nous, administrateurs, avons une vue d'ensemble ainsi qu'une responsabilité envers les données et la sécurité de nos utilisateurs.

En revanche il ne faut pas aller non plus à l'extrême. Le ratio temps/coût de développement et d'intégration d'une solution passwordless pour un forum est overkill, d'autant plus que cela requiert des pré-requis que toutes plateformes clientes ne peuvent pas forcément supporter.

Cela peut être un chantier réalisé sur le long terme, mais pour l'instant le landscape actuel consiste en l'arrêt de transmission des mots de passe en clair par email, et l'ajout d'un facteur pour éviter l'overtake d'un compte, tout cela le plus simplement possible par l'équipe, et si possible, sans augmenter la surface d'attaque en utilisant d'obscures plugins probablement non audités.

turold

  • Profil non complété
  • ******
  • Messages: 1 691
  • mp fermée (sauf admin et exceptions temporaires)
Mots de passe en clair ??
« Réponse #26 le: 08 mai 2024 à 21:24:04 »
Ce que j'ai montré n'a rien de payant, c'est intégré nativement à SMF, et en beta depuis 2014.
Je sais parfaitement.
https://blogs.simplemachines.org/dev/530816/Two+Factor+Authentication+in+SMF+2.1
Cela date de 2014, la 1ere beta de la 2.1.
Et ce n'est même plus du tout en beta.
C'est inclus dans SMF 2.1, sorti officiellement en version stable en 2022.
Citer
Many security enhancements, including support for optional Two Factor Authentication
https://www.simplemachines.org/community/index.php?topic=580585.0

Cochonou

  • Abonné Bbox fibre
  • *
  • Messages: 1 367
  • FTTH 2 Gb/s sur Saint-Maur-des-Fossés (94)
Mots de passe en clair ??
« Réponse #27 le: 09 mai 2024 à 12:21:30 »
Cela peut être un chantier réalisé sur le long terme, mais pour l'instant le landscape actuel consiste en l'arrêt de transmission des mots de passe en clair par email, et l'ajout d'un facteur pour éviter l'overtake d'un compte, tout cela le plus simplement possible par l'équipe, et si possible, sans augmenter la surface d'attaque en utilisant d'obscures plugins probablement non audités.

Après en effet comme il a été dit dans ce fil de discussion, il faut pondérer les efforts en fonction de la criticité de la chose. Le TFA est un "nice to have", mais si mon compte se fait pirater (probablement via la ré-utilisation des quelques mots de passe "basse sécurité" que j'utilise pour tout ce qui n'est pas critique), il suffira de contacter Vivien pour qu'il fasse le ménage - même si en effet, il a peut-être d'autres choses à faire ! Entre-temps l'usurpateur aura peut-être posté quelques messages disant que le réseau de Free est infiniment supérieur à tous les autres, que le FFTLA ne doit pas être appelé fibre ou que les éoliennes c'est le mal, mais je ne pense pas que ce sera un grand drame.

Au final il me semble que sur ce forum, le plus grand risque est une tentative d'attaque/takeover de comptes par des anciens membres "revanchards" (on a eu quelques cas...);

Ce forum reste un "hobby" pour Vivien et il faut aussi qu'il trouve du plaisir ou de l'intérêt aux moyens de sécurité qui seront mis en place. Tant que les mots de passe ne sont pas stockés en clair...

X

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 43
Mots de passe en clair ??
« Réponse #28 le: 09 mai 2024 à 13:14:26 »
Je suis d'accord avec toi dans l'ensemble, notamment pour la partie hobby, etc. ! (;
En revanche pour le 2FA, c'est un nice to have, sauf si cela s'applique à un compte disposant de privilèges, prenons celui de @Vivien par exemple, ce qui peut mener à un disaster, voire à un deface du site, si la partie serveur web est mal configurée, à travers de l'EoP.

Il le faudrait donc à minima sur les comptes à privilèges, puis en optional sur les membres, même si forcer le MFA est une pratique qui tend à devenir obligatoire, on peut "encore" pondérer cette fonctionnalité pour les standard end-users, et la plus belle des transitions consisterait à rendre ce choix possible dans un premier temps.

Cochonou

  • Abonné Bbox fibre
  • *
  • Messages: 1 367
  • FTTH 2 Gb/s sur Saint-Maur-des-Fossés (94)
Mots de passe en clair ??
« Réponse #29 le: 09 mai 2024 à 13:17:58 »
Très bonne remarque en effet

turold

  • Profil non complété
  • ******
  • Messages: 1 691
  • mp fermée (sauf admin et exceptions temporaires)
Mots de passe en clair ??
« Réponse #30 le: 09 mai 2024 à 16:07:10 »
Du coup, je me demande si SMF 2.1 permet de forcer le 2FA uniquement selon le groupe de forum.
Si oui, ce serait de forcer que pour les modérateurs (s'ils sont préalablement d'accord). Et de toute façon, ça va forcer déjà Vivien à utiliser le 2FA pour le forcer à d'autres.

vivien

  • Administrateur
  • *
  • Messages: 47 349
    • Twitter LaFibre.info
Mots de passe en clair ??
« Réponse #31 le: 09 mai 2024 à 21:31:17 »
Je regarderai après la migration ce qu'il est possible de faire.

alain_p

  • Abonné Free fibre
  • *
  • Messages: 16 363
  • Delta S 10G-EPON sur Les Ulis (91)
Mots de passe en clair ??
« Réponse #32 le: 10 mai 2024 à 10:14:01 »
En ce qui me concerne, je trouve le 2FA extrêmement pénible, et je préfère l'éviter, sauf si nécessité. Et à mon avis, il n'a aucune nécessité, il n'y a pas eu à ma connaissance de problème particulier avec le 1FA. Et on n'enregistre pas de carte bancaire sur lafibre.info...

Dernièrement, j'ai eu un souci sur un site où mon adresse mail était enregistrée, je n'ai jamais reçu le code pour le 2FA. Il a fallu que je passe par le support pour enregistrer mon numéro de portable. Mais je trouve que c'est donner aussi beaucoup d'informations à certains sites, et se faire ensuite spammer.

Je me suis fait aussi volé mon téléphone portable il y a 6 mois, et cela a été plutôt galère, à cause de cela justement. Mais c'était quand même avant que Free mobile n'impose le 2FA pour se connecter à son site, uniquement avec le numéro de portable. Comment on fait quand on a perdu ou s'est fait voler son portable, et que l'on doit commander une nouvelle SIM ?

Après des semaines de nombreuses protestations d'abonnés, ils ont finalement accepté d'utiliser l'adresse mail de contact, quand la première méthode échoue.

Mais de grâce, restons simple quand il n'y a aucune obligation de faire compliqué.


coco

  • Abonné Sosh fibre
  • *
  • Messages: 1 606
Mots de passe en clair ??
« Réponse #33 le: 10 mai 2024 à 11:35:25 »
Aujourd'hui plus aucun site ne renvoie le mot de passe si tu l'as perdu, car cela signifie qu'il serait en clair sur le serveur.

Une personne qui arriverait à corrompre le serveur pourrait récupérer tous les mots de passe !

La procédure est toujours une réinitialisation.

Sur SMF (le moteur utilisé par lafibre.info) en cas de changement de pseudo, la réinitialisation est obligatoire, parce que le pseudo doit rentrer d'algorithme pour saler* le mot de passe.

* Le salage des mots de passe, aussi appelé password salt en anglais, consiste à ajouter une portion de données aléatoires au mot de passe avant de le soumettre à l'algorithme de hachage de façon sécurisée.

Il y a 2 ou 3 ans (je ne sais pas si c'est encore le cas), j'avais réinitialisé un mot de passe nordnet et plus tard j'avais reçu un courrier de bienvenue imprimé avec ce même mot de passe... J'ignore si c'est toujours le cas mais à l'époque je n'avais pas spécialement signalé mais j'avais pas trouvé la pratique tip top.

En ce qui me concerne, je trouve le 2FA extrêmement pénible, et je préfère l'éviter, sauf si nécessité. Et à mon avis, il n'a aucune nécessité, il n'y a pas eu à ma connaissance de problème particulier avec le 1FA. Et on n'enregistre pas de carte bancaire sur lafibre.info...

Dernièrement, j'ai eu un souci sur un site où mon adresse mail était enregistrée, je n'ai jamais reçu le code pour le 2FA. Il a fallu que je passe par le support pour enregistrer mon numéro de portable. Mais je trouve que c'est donner aussi beaucoup d'informations à certains sites, et se faire ensuite spammer.

Je me suis fait aussi volé mon téléphone portable il y a 6 mois, et cela a été plutôt galère, à cause de cela justement. Mais c'était quand même avant que Free mobile n'impose le 2FA pour se connecter à son site, uniquement avec le numéro de portable. Comment on fait quand on a perdu ou s'est fait voler son portable, et que l'on doit commander une nouvelle SIM ?

Après des semaines de nombreuses protestations d'abonnés, ils ont finalement accepté d'utiliser l'adresse mail de contact, quand la première méthode échoue.

Mais de grâce, restons simple quand il n'y a aucune obligation de faire compliqué.



Je me suis fais la réflexion il y a pas longtemps. Le mieux étant donc d'avoir des backup, avec des yubikey par exemple.

turold

  • Profil non complété
  • ******
  • Messages: 1 691
  • mp fermée (sauf admin et exceptions temporaires)
Mots de passe en clair ??
« Réponse #34 le: 10 mai 2024 à 12:53:18 »
Si SMF 2.1 implémente la version complète du 2AF par application mobile (et il me semble que c'est le cas mais Vivien verra ça après la migration pour tout expliquer clairement le moment venu), alors il y aura des codes de backups.

alain_p

  • Abonné Free fibre
  • *
  • Messages: 16 363
  • Delta S 10G-EPON sur Les Ulis (91)
Mots de passe en clair ??
« Réponse #35 le: 10 mai 2024 à 13:36:23 »
Je me suis fais la réflexion il y a pas longtemps. Le mieux étant donc d'avoir des backup, avec des yubikey par exemple.

Demander que les abonnés à un forum public aient une yubikey pour se connecter, au moins en secours, bof. Je sais que l'on ait sur un forum de technophiles, mais quand même, tout le mon ne l'est pas. KISS.

P.S : attention à trop de sécurité, car cela pourrait décourager les gens de venir sur le forum.