Auteur Sujet: Mots de passe en clair ??  (Lu 6475 fois)

0 Membres et 1 Invité sur ce sujet

X

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 43
Mots de passe en clair ??
« Réponse #36 le: 10 mai 2024 à 15:54:01 »
Bien que le MFA tends à devenir mandatory, je suis d'accord avec toi sur le critère de pénibilité versus la criticité.
Le proposer aux membres en tant qu'option est donc un plus, l'utiliser pour l'équipe est néanmoins fondamental.

En cas de perte, tu as une recovery key textuelle, cela t'es communiqué en one-time à la mise en place.

N’empêche, je suis un adepte du KISS principle, content de voir d'autres personnes l'adoptant! (:
Le but n'étant pas non plus de discriminer les utilisateurs n'ayant pas de matériels adéquats et/ou legacy, pas de solutions overkill, just secure privileged access.

ericse

  • Abonné Free fibre
  • *
  • Messages: 431
Mots de passe en clair ??
« Réponse #37 le: 10 mai 2024 à 16:31:38 »
Ce n'est pas un peu dépassé le couple Password+MFA, à l'heure du Passkey ?
(C'est une question)

turold

  • Profil non complété
  • ******
  • Messages: 1 691
  • mp fermée (sauf admin et exceptions temporaires)
Mots de passe en clair ??
« Réponse #38 le: 10 mai 2024 à 17:47:16 »
Tout comme le 2FA par autre chose que sms ou email, le passkey à l'air, de l'aveu même de Google, pas démocratisable à l'état actuel des usages numériques.
Je ne connais pas bien cette méthode d'authentification pour émettre mes propres hypothèses, mais Google ne compte pas encore imposer le passkey, alors qu'il a pourtant imposé du 2FA, même si les formes les plus simples de leur part sont des codes par sms (vu dans leur FAQ), par email (vu par une personne utilisant un iPhone pour accéder aux services Google), ou encore un code par notification Android (ce que j'utilise mais je suppose que c'est par l'app pre installé "Google" car je n'ai pas le Google Authenticator et jamais de QR code avec Google pour moi pour le moment).

Et en terme de confiance, un des gestionnaires de passkey est 1Password... qui s'est fait piraté pas plus tard que l'année dernière...

ericse

  • Abonné Free fibre
  • *
  • Messages: 431
Mots de passe en clair ??
« Réponse #39 le: 11 mai 2024 à 03:11:25 »
Je ne connais pas bien cette méthode d'authentification pour émettre mes propres hypothèses
Le mieux c'est de l'essayer, il y a une démo ici : https://passkey.org/

kgersen

  • Modérateur
  • Abonné Orange Fibre
  • *
  • Messages: 9 230
  • Paris (75)
Mots de passe en clair ??
« Réponse #40 le: 11 mai 2024 à 09:34:55 »
ca marche pas mal passkey mais l'adoption est lente. Le smartphone sert de clé avec validation en le déverrouillant (empreinte, code, etc). C'est clairement mieux qu'un mot de passe + 2FA.


alain_p

  • Abonné Free fibre
  • *
  • Messages: 16 943
  • Delta S 10G-EPON sur Les Ulis (91)
Mots de passe en clair ??
« Réponse #41 le: 11 mai 2024 à 11:47:39 »
ca marche pas mal passkey mais l'adoption est lente. Le smartphone sert de clé avec validation en le déverrouillant (empreinte, code, etc). C'est clairement mieux qu'un mot de passe + 2FA.

Et que se passe-t-il si on perd ou se fait voler son smartphone ? Il y a environ 600.000 vols de smartphones par an en France.

https://www.tomsguide.fr/comment-des-telephones-et-ordinateurs-voles-se-retrouvent-a-des-milliers-de-kilometres/

rooot

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 2 270
  • 🔵🔵🔵🔵⚪⚪⚪⚪🔴🔴🔴🔴
Mots de passe en clair ??
« Réponse #42 le: 11 mai 2024 à 11:49:28 »
Et que se passe-t-il si on perd ou se fait voler son smartphone ? Il y a environ 600.000 vols de smartphones par an en France.

https://www.tomsguide.fr/comment-des-telephones-et-ordinateurs-voles-se-retrouvent-a-des-milliers-de-kilometres/
pas le choix...il faut récupérer une nouvelle SIM chez son opérateur, la mettre dans un nouveau smartphone, et rentrer son compte google/icloud pour récupérer ses données.

Steph

  • Abonné K-Net
  • *
  • Messages: 8 034
  • La Balme de Sillingy 74
    • Uptime K-net
Mots de passe en clair ??
« Réponse #43 le: 11 mai 2024 à 11:54:11 »
Avec double authentification avec le téléphone volé?  ;)

rooot

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 2 270
  • 🔵🔵🔵🔵⚪⚪⚪⚪🔴🔴🔴🔴
Mots de passe en clair ??
« Réponse #44 le: 11 mai 2024 à 12:29:59 »
Avec double authentification avec le téléphone volé?  ;)
la SIM du tel tel volé sera soit bloquée par le voleur après 3 tentatives, soit par le proprio lorsqu'il appelera son opérateur pour en commander une nouvelle.

kgersen

  • Modérateur
  • Abonné Orange Fibre
  • *
  • Messages: 9 230
  • Paris (75)
Mots de passe en clair ??
« Réponse #45 le: 11 mai 2024 à 15:24:00 »
Et que se passe-t-il si on perd ou se fait voler son smartphone ? Il y a environ 600.000 vols de smartphones par an en France.

https://www.tomsguide.fr/comment-des-telephones-et-ordinateurs-voles-se-retrouvent-a-des-milliers-de-kilometres/

rien tu changes de smartphone et il devient la nouvelle passkey. pas besoin d'attendre la nouvelle SIM.

Citer
Conseil : Si vous perdez votre appareil Android, vous pourrez récupérer vos clés d'accès sur un nouvel appareil. Pour cela, connectez-vous à votre compte et indiquez le code, le schéma ou le mot de passe de sécurité de l'appareil perdu.

Source: https://support.google.com/chrome/answer/13168025

ton PC ou tablette peux aussi servir de passkey secondaire.

ericse

  • Abonné Free fibre
  • *
  • Messages: 431
Mots de passe en clair ??
« Réponse #46 le: 11 mai 2024 à 15:31:45 »
ca marche pas mal passkey mais l'adoption est lente. Le smartphone sert de clé avec validation en le déverrouillant (empreinte, code, etc). C'est clairement mieux qu'un mot de passe + 2FA.
Le smartphone est la solution la plus courante, mais pas la seule : par exemple tu peux aussi utiliser un Mac avec lecteur d'empreinte, et même répliquer les Passkey entre tes appareils Apple si tu en as plusieurs.

Par contre suivant ton équipement le Passkey peut être répliqué entre tes appareils ou pas. Dans le premier cas il est récupérable en cas de perte/vol, dans le second cas il faut en générer un autre après avoir utilisé un autre moyen d'accès au service. Le site de démo indique si le Passkey généré est répliqué/réplicable ou pas, dans mon cas celui généré sur un Mac avec Safari est répliqué entre mes appareils, celui généré sur Brave ne l'est pas, et ne peut être utilisé que depuis cette instance de Brave. Rappel : https://passkey.org/

X

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 43
Mots de passe en clair ??
« Réponse #47 le: 11 mai 2024 à 15:36:56 »
Les passkeys sont à destinés à remplacer les mots de passes, c'est un "nouveau" paradigme concernant l'authentification.
Et il s'agit de ce que j'ai susmentionné en tant que méthode passwordless.

En soi, le passwordless est intrinsèquement une méthode d'authentification multi facteurs, étant donné qu'elle crée une paire de clés cryptographique unique utilisable uniquement pour un site/une app précise, lors de l'authentification, un challenge est généralement utilisé et plusieurs facteurs entrent directement en ligne de compte, à savoir quelque chose que l'utilisateur dispose, soit la clé sur le device, et quelque chose que l'utilisateur est ou sait, soit respectivement les données biométriques ou le code PIN.

Si vous perdez votre téléphone, vous disposez d'une recovery key pour le 2FA, comme précédemment abordé.
Concernant les Authenticators, votre compte GAFAM (': sert en général de méthode de récupération, à condition que vous ayez synchronisé vos credentials:


Microsoft Authenticator

Il est possible de récupérer vos credentials à travers des méthodes de sign-ins legacy, à savoir un combinaison entre le couple email/password, email alternatif, et/ou encore numéro de téléphone, cela dépend des providers et de leurs politiques en termes de sécurité.

Tout cela à déjà été précédemment abordé, dont le passwordless, la perte... Il faut lire.

Aussi, vous ne prenez pas en compte les impondérables, tels que la plateforme utilisée, la detention de device compatible coté utilisateurs (Il existe encore des personnes n'ayant pas TPM, ou même, n'ayant tout simplement pas de smartphone), l'investissement, le temps de développement, le besoin contextualisé, la qualification et les capacités demandés, la réalisation d'un audit de sécurité du module custom, les possibles contraintes hébergement/d'infrastructure, ou encore la volonté de l'équipe, etc.

Oui, il y a toujours mieux que du legacy password + MFA, mais on n'utilise pas un ASN4G pour tuer un moustique posé sur un verre d'eau, même si on pourrait.

Avoir du MFA pour l'équipe, le proposer pour nous les membres, dans un premier temps c'est déjà très bien, arriver à l'enforcer serait encore mieux - au détriment probable d'une catégorie d'utilisateurs n'ayant pas la possibilité d'utiliser du TOTP -, engager un chantier passwordless dans le furtur, pourquoi pas, mais ils faut être rationnel et prioriser ce qui peut l'être, le but n'étant pas d'être forcément à la pointe de la technologie, mais d’apporter un minimum de sécurité.