• # récupération du mot de passe

    Posté par (Mastodon) . En réponse au journal La loose des mots de passe sur les sites webs. Évalué à 6. Dernière modification le 19 juin 2014 à 13:59.

    Moi ce qui m'emmerde, ce n'est pas d'avoir 250 couples login/passphrase. Je trouve que keepass fait ça très bien. Ma base "maître" reste sur mon smartphone et je la synchronise régulièrement sur le pc du boulot et de la maison. Je reste assez convaincu que si je perds mon smartphone il ne sera probablement par récupéré par quelqu'un capable d'avoir la patience et l'infra pour déchiffrer la base et je ne crois pas être une cible privilégiée par les services secrets. Le plus embêtant, c'est que pour avoir une sécurisation décente il faut activer le lockage de la base keepass dès que l'écran est locké.

    Non ce qui me dérange, c'est la façon dont mes mots de passe pourraient être récupérés/modifiés. La très grande majorité des sites permettent de récupérer son mot de passe par email. J'ai certe plusieurs adresses email, mais je ne peux décemment pas créer une adresse par compte. Ce qui veut dire que si quelqu'un arrive à avoir accès à un de mes comptes email il pourra "me voler" par la même occasion un nombre important de comptes. Alors pour éviter ça j'essaye d'effacer systématiquement tout mail de confirmation, abonnements à des newsletters ou mail automatique créés par ces sites, ce qui permet d'éviter qu'un intrus puisse deviner quels comptes j'ai créé avec quelle adresse mais ça reste un beau bordel.

    Les "security question", j'essaye d'éviter. Même en restant un poil discret sur sa vie privée ça ne me semble pas hyper sûr.

    Et ça c'est sans compter sur ce qu'on peut faire avec quelques coups de fils et un peu de social engineering grâce à des procédures pas forcément très sûres.

    Naoki Hiroshima - How I lost my 50ドル'000 twitter username