La Fibre

Télécom => Logiciels et systèmes d'exploitation => Firefox Navigateurs web => Discussion démarrée par: corrector le 25 mai 2017 à 21:06:42

Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: corrector le 25 mai 2017 à 21:06:42
Tout est dans le titre. Quand on entre un mot de passe dans un formulaire HTML pour la première fois, le navigateur permet de l'enregistrer avec le login afin de pré-remplir le formulaire pour les prochaines fois; le mécanisme est aussi valable pour les mots de passe HTTP et FTP.

Certains navigateurs proposent en outre de chiffrer le répertoire des mots de passe avec une passe phrase.
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: Leon le 25 mai 2017 à 21:26:13
J'ai voté "jamais".

Je n'ai pas confiance. Ni dans un navigateur, ni dans un autre logiciel.

Leon.
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: Hugues le 25 mai 2017 à 21:32:28
Non, parce que 1Password c'est vachement bien :)
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: corrector le 25 mai 2017 à 21:37:07
Je n'ai pas confiance. Ni dans un navigateur, ni dans un autre logiciel.
Mais tu utilises un navigateur et d'autres logiciels quand même...
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: vivien le 25 mai 2017 à 21:39:35
Précisions : beaucoup ne le savent pas, mais les données sont en clair et récupérables localement, par n'importe qui a un accès physique à votre machine logué.

Si votre PC est éteint, la protection de login de Windows ne sert à rien : l’accès à votre disque dur où la possibilité de booter sur une clé USB permet de récupérer les login / mot de passe, si votre disque dur n'est pas chiffré (fonctionnalité proposée uniquement à  partir des éditions Pro de Windows).
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: Hugues le 25 mai 2017 à 21:40:57
Sauf à activer la Master Passphrase sur Firefox ou Chrome, ou iCloud Keychain sous Safari.
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: vivien le 25 mai 2017 à 21:44:03
La Master Passphrase n'est pas mise en avant pour Firefox / Chrome, alors que à chaque rentrée d'un login / mot de passe, le navigateur propose l'enregistrement en clair.

Je pense que plus de 99% des utilisateurs de Windows ont leurs mots de passe en clair sur leur disque dur.
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: Hugues le 25 mai 2017 à 21:46:21
On est bien d'accord, de manière générale, les navigateurs sont des catastrophes pour la vie privée...
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: corrector le 25 mai 2017 à 21:51:47
Sauf à activer la Master Passphrase sur Firefox ou Chrome, ou iCloud Keychain sous Safari.
Je n'ai pas vu où on active la passphrase sur Chrome!
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: corrector le 25 mai 2017 à 21:56:10
On est bien d'accord, de manière générale, les navigateurs sont des catastrophes pour la vie privée...
De manière générale, le fait d'étaler sur la vie privée sur le Web est une catastrophe pour la vie privée.
De manière générale, le fait de confier toutes ses données à des tiers dans le "cloud" est une catastrophe, etc.
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: Hugues le 25 mai 2017 à 22:16:52
Dans les "Advanced Sync Settings" :

(https://pix.milkywan.xyz/1WuctFc7.png)
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: corrector le 25 mai 2017 à 22:26:53
Certes.

Le rapport avec la choucroute?
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: vivien le 25 mai 2017 à 22:28:29
Corrector, cherche a chiffrer les données, sans synchronisation externe.

Exemple avec Firefox :
(https://lafibre.info/testdebit/ubuntu/201705_firefox_mot_de_passe_principal.png)
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: oliviertoto92350 le 25 mai 2017 à 22:31:41
Et voila, j'ai voté :) Oui, le plus souvent (sauf les mdp critiques)
Personne d'autre que moi n'utilise ma machine
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: Hugues le 25 mai 2017 à 22:34:11
Utiliser Chrome sans la synchro Google c'est un peu con, autant utiliser Chromium...
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: corrector le 25 mai 2017 à 22:40:59
Précisions : beaucoup ne le savent pas, mais les données sont en clair et récupérables localement, par n'importe qui as un accès physique a votre machine logué.
Comment ça, ils ne savent pas?

Tu veux dire qu'ils utilisent un PC sans avoir aucune idée de ce qu'ils font? Pourquoi, ils sont bourrés tout le temps, comme les gens du Nord d'après je ne sais plus qui?
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: Maggets le 25 mai 2017 à 22:54:59

Et voila, j'ai voté :) Oui, le plus souvent (sauf les mdp critiques)
Personne d'autre que moi n'utilise ma machine


Même chose
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: alegui le 25 mai 2017 à 23:13:37
Pour ma part, sous firefox je sauvegarde la plupart des mots de passe, mais j'ai effectivement activé le mot de passe maître.
Par contre c'est un peu embêtant, tant qu'on ne l'a pas tapé, même si on n'en a pas besoin il nous le demande dès qu'on va sur un site que l'on a enregistré (même si l'on est déjà connecté)
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: kgersen le 25 mai 2017 à 23:34:58
Précisions : beaucoup ne le savent pas, mais les données sont en clair et récupérables localement, par n'importe qui as un accès physique a votre machine logué.

Si votre PC est éteint, la protection de login de Windows ne sert à rien : l'accés a votre disque dur où la possibilité de booter sur une clé USB permet de récupérer les login / mot de passe, si votre disque dur n'est pas chiffré (fonctionnalité proposée uniquement à  partir des éditions Pro de Windows).

what? c'est complètement faux.

Avec Chrome, les mdp sont toujours chiffrés avant d’être stockés sur disque (dans une base SQLite).
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: corrector le 26 mai 2017 à 07:44:50
Corrector, cherche a chiffrer les données, sans synchronisation externe.
Alors pour ma part :

- J'utilise Google Chrome comme navigateur, parce que j'ai raisonnablement confiance dans le logiciel qui me semble un peu plus sûr que les alternatives (mais l'épisode de WebRTC (dont il a été longuement question sur lafibre) m'a vraiment choqué).
- J'utilise la synchronisation avec Google pour certaines données (dont les mots de passe enregistrés), donc ces données sont sauvegardées dans le cloud.
- J'utilise le chiffrement par passphrase de ces données synchronisées.

Mais "est-ce que vous protégez avec une passphrase vos données dans le cloud?" n'est pas du tout la problématique de ce topic, qui ne s'intéresse pas au cloud (je pourrais éventuellement ouvrir un autre topic, avec un autre sondage, pour ça).

La problématique de la sauvegarde des mots de passe dans le répertoire du navigateur a été précisée par vivien :

Précisions : beaucoup ne le savent pas, mais les données sont en clair et récupérables localement, par n'importe qui as un accès physique a votre machine logué.
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: denis999 le 26 mai 2017 à 16:36:53
Stockage dans un keepass externe au navigateur et sans addon pour relier les 2 ici
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: Marin le 26 mai 2017 à 16:40:02
what? c'est complètement faux.

Avec Chrome, les mdp sont toujours chiffrés avant d’être stockés sur disque (dans une base SQLite).

Avec chiffrement réversible donc analogue à en clair dans la logique, tant qu'il n'y a pas de mot de passe maître.
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: jack le 26 mai 2017 à 19:04:04
Utiliser Chrome sans la synchro Google c'est un peu con, autant utiliser Chromium...
Tu peux sync de la même manière avec Chromium
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: Hugues le 26 mai 2017 à 20:38:40
Je sais, je le fais d'ailleurs au boulot.
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: kgersen le 26 mai 2017 à 21:25:29
Avec chiffrement réversible donc analogue à en clair dans la logique, tant qu'il n'y a pas de mot de passe maître.

réversible dans le contexte de l'utilisateur. Seul Windows peut reverse, Chrome lui-même ne peut pas directement.

Et si quelqu'un a accès au disque en dehors de la session utilisateur, il ne peut reverse.

C'est donc l’équivalent d'avoir un mot de passe maître mais ce mot de passe n'est stocké nul part et n'est pas connu de l'utilisateur.

La fonction utilisée est CryptProtectData (https://msdn.microsoft.com/en-us/library/windows/desktop/aa380261.aspx).

Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: underground78 le 26 mai 2017 à 22:09:02
Sauf à activer la Master Passphrase sur Firefox ou Chrome, ou iCloud Keychain sous Safari.
C'est ce que je fais au boulot.
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: vivien le 27 mai 2017 à 07:23:03
réversible dans le contexte de l'utilisateur. Seul Windows peut reverse, Chrome lui-même ne peut pas directement.

Si on prend le dossier avec le profil chrome et qu'on le met sur un autre PC : Chrome récupère bien les mots de passe, non ?

Voici le scénario que j'imagine :

1/ Le voleur profite de la pause déjeuner pour booter l'ordinateur sur une clé USB Linux
2/ Le disque n'est pas chiffré, Il récupère le dossier utilisateur de Chrome
3/ Il met ce dossier sur un autre Windows et démarre Chrome
4/ Il récupère les mots de passes stockés.
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: Marin le 27 mai 2017 à 08:15:44
Si on prend le dossier avec le profil chrome et qu'on le met sur un autre PC : Chrome récupère bien les mots de passe, non ?

Voici le scénario que j'imagine :

1/ Le voleur profite de la pause déjeuner pour booter l'ordinateur sur une clé USB Linux
2/ Le disque n'est pas chiffré, Il récupère le dossier utilisateur de Chrome
3/ Il met ce dossier sur un autre Windows et démarre Chrome
4/ Il récupère les mots de passes stockés.

En fait c'est vrai pour Firefox/Windows, mais pour Chrome/Windows avec mot de passe non, comme l'a pointé kgersen.

Chrome, comme nombre d'autres applications, utilise DPAPI qui est une lib standard de Windows qui en gros, chiffre un ficher contenant une clé maître avec un hash de ton mot de passe Windows (+ user ID + salt), et chiffre vraiment tes mots de passe avec cette clé maître ensuite.

Pour les changements de mot de passe, Windows garde un historique des hashs de tes anciens mots de passe déchiffrable seulement avec ton mot de passe actuel (CREDHIST). Pour les resets brutaux, les mots de passe DPAPI sont perdus il me semble.

Docs sur le sujet :
https://www.passcape.com/index.php?section=docsys&cmd=details&id=28
https://cdn.elie.net/talks/reversing-dpapi-and-stealing-windows-secrets-offline-slides.pdf

Si le mot de passe utilisateur est récupérable avec des forensics de base sur d'autres applications ou du bruteforce de hashs NTLM ou qu'il n'y a pas de mot de passe etc. ça limite l'intérêt bien sûr.

Sous Linux Chrome peut utiliser optionnellement d'autres applications gérant les mots de passe comme gnome-keyring (et Firefox pareil que sous Windows, qu'une clé générée par lui dans son profil pour l'occasion).
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: kgersen le 27 mai 2017 à 09:27:55
sous Linux, Chrome utilise GNOME Keyring ou KWallet 4 ou pas d'encryption suivant la détection de  l’environnement de l'utilisateur (ou un paramétrage explicite de Chrome).

https://chromium.googlesource.com/chromium/src/+/lkcr/docs/linux_password_storage.md
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: vivien le 27 mai 2017 à 09:35:47
OK, sur ce point Chrome est plus sécurisé que Firefox.

Si l'utilisateur Windows n'a pas de mot de passe, comment DPAPI chiffre ?
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: Marin le 27 mai 2017 à 09:45:51
OK, sur ce point Chrome est plus sécurisé que Firefox.

On peut aussi dire qu'il implèmente un contrôle des dommages limité, dans certains cas précis et théoriques. Un attaquant qui a un accès physique à la machine peut faire beaucoup de choses, comme implanter ce qu'il veut en termes de logiciels.

En fait, il ira sûrement installer un logiciel de contrôle à distance bien avant d'essayer de déchiffrer des structures absconses, s'il fait le choix de booter sur une machine à l'arrêt en partant sur le principe que son seul point de contact est le système de fichiers.

Si l'utilisateur Windows n'a pas de mot de passe, comment DPAPI chiffre ?

La même chose, mais sans mot de passe. Ça ajoute une couche d'obscurité, Firefox aussi ajoute une couche d'obscurité.
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: corrector le 27 mai 2017 à 15:43:45
Bref, il faut retenir que le navigateur n'a pas des droits particuliers quand il s'exécute, et que si il y a accès, alors les autres logiciels exécutés dans le mêmes conditions y ont accès, c'est à dire n'importe quel spyware que l'utilisateur a l'amabilité de lancer.
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: ezivoco_163 le 27 décembre 2019 à 09:43:01
bonjour, perso je ne fais jamais enregistrer mes mots de passe dans chrome ni autre navigateur.

Tout dans keepass et sans add on.

Par contre, j'avoue avoir assez peur de keylogger ou autre logiciel malveillance qui pourraient intercepter la saisie automatique de keepass !
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: tomfibre le 28 décembre 2019 à 17:34:08
J'aurais aimé une réponse "occasionnellement" (pour des sites ou je me connecte rarement.)
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: Eddy123 le 10 avril 2020 à 17:50:17
Bonjour, y-at-il un topic dédié à la gestion des mots de passe ?
J'aimerai bien (on a un peu de temps libre en ce moment) sécurisé mes différents mots de passe. J'ai vu que chrome pouvait générer lui même des mots de passe fort. Que conseillez-vous ? J'ai créé un mot de passe google très fort, mais étrangement il ne me le demande jamais sur mon pc du boulot, pc perso, ou téléphone. Est-ce normal ?
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: alain_p le 10 avril 2020 à 19:37:59
Oui :
https://lafibre.info/attaques/gerer-ses-mot-de-passe/
Titre: Sondage : est-ce que vous enregistrez vos mots de passe dans le navigateur?
Posté par: Eddy123 le 10 avril 2020 à 21:14:33
Merci 😁