De mon côté, je me suis développé un petit JavaScript (que j’héberge chez moi via TLS) qui me permet de construire un mot de passe par site à partir d’un mot de passe maître.
La construction d’un mot de passe pour un site se fait via un sha1(mot de passe maître + protocole + domaine) et ce, répéter plusieurs dizaines de fois pour rendre cela un peu plus robuste en cas de brute force (c’est paramétrable).
Concrètement, je tape mon mot de passe maître sur le site, je clique sur un bookmarklet qui va charger ce script et m’ajoute un lien (generate password) à côté de chaque , je clique dessus et voilà, le mot de passe maître a été remplacé par un mot de passe unique pour ce site.
Le gros avantage de passer par un bookmarklet est que ça fonctionne sur toutes les plateformes (y compris mobile, enfin, pas encore sous Firefox OS car il me faut le copier/coller :-D ).
Enfin, le système ne stocke aucun mot de passe (ce qui lui permet d’être léger) mais il y a quelques limitations du coup :
1/ si le protocole ou le domaine change, le mot de passe généré change,
2/ le mot de passe généré dépend du mot de passe maître et du domaine. Du coup, ce n’est pas possible de changer un mot de passe juste pour un site (il faut changer de mot de passe maître et donc tous les changer),
3/ De la même façon les règles de générations (longueur du mot de passe, alphabet utilisé) est le même pour tous les sites, j’ai donc été obligé de le limiter afin de trouver un ensemble qui marche à peu près partout.
Il y a également un risque dans le cas où un keylogger sur un site renvoie tous les caractères tapées... Il sera alors possible de connaître mon mot de passe maître ce qui craint... (après, c’est une question de confiance et si je n’en ai pas pour un site, j’ouvre la console JavaScript pour voir s’il y a des requêtes qui partent).
Attention, si vous considérez utiliser ce système, je vous encourage fortement à jeter un oeil aux sources et à héberger vous même ce fichier, de préférence via TLS.
# Génération d’un mot de passe par site
Posté par Grégory Paul (site web personnel) . En réponse au journal La loose des mots de passe sur les sites webs. Évalué à 1.
Hello,
De mon côté, je me suis développé un petit JavaScript (que j’héberge chez moi via TLS) qui me permet de construire un mot de passe par site à partir d’un mot de passe maître.
La construction d’un mot de passe pour un site se fait via un sha1(mot de passe maître + protocole + domaine) et ce, répéter plusieurs dizaines de fois pour rendre cela un peu plus robuste en cas de brute force (c’est paramétrable).
Concrètement, je tape mon mot de passe maître sur le site, je clique sur un bookmarklet qui va charger ce script et m’ajoute un lien (generate password) à côté de chaque , je clique dessus et voilà, le mot de passe maître a été remplacé par un mot de passe unique pour ce site.
Le gros avantage de passer par un bookmarklet est que ça fonctionne sur toutes les plateformes (y compris mobile, enfin, pas encore sous Firefox OS car il me faut le copier/coller :-D ).
Enfin, le système ne stocke aucun mot de passe (ce qui lui permet d’être léger) mais il y a quelques limitations du coup :
1/ si le protocole ou le domaine change, le mot de passe généré change,
2/ le mot de passe généré dépend du mot de passe maître et du domaine. Du coup, ce n’est pas possible de changer un mot de passe juste pour un site (il faut changer de mot de passe maître et donc tous les changer),
3/ De la même façon les règles de générations (longueur du mot de passe, alphabet utilisé) est le même pour tous les sites, j’ai donc été obligé de le limiter afin de trouver un ensemble qui marche à peu près partout.
Il y a également un risque dans le cas où un keylogger sur un site renvoie tous les caractères tapées... Il sera alors possible de connaître mon mot de passe maître ce qui craint... (après, c’est une question de confiance et si je n’en ai pas pour un site, j’ouvre la console JavaScript pour voir s’il y a des requêtes qui partent).
Si ça vous intéresse, il y a une page qui explique le projet et vous pourrez jouer avec ici :
http://javascript.training.free.fr/uniquepasswordbuilder/
Le code source est sur https://code.google.com/p/uniquepasswordbuilder/ et il y a des tests unitaires que vous pourrez lancer : http://javascript.training.free.fr/uniquepasswordbuilder/test/uniquePasswordBuilderTest.html
Attention, si vous considérez utiliser ce système, je vous encourage fortement à jeter un oeil aux sources et à héberger vous même ce fichier, de préférence via TLS.
Grégory