• [^] # Re: We have a XEP for that

    Posté par (site web personnel, Mastodon) . En réponse au journal Persona, c'est bientôt la fin.. Évalué à 7.

    cache à cocher « retenir mon mot de passe »

    Justement l'idée c'est que l'utilisateur ne veut pas donner son mot de passe. Par contre le site peut quand même associer l'identité d'un utilisateur à une adresse IM, et ainsi valider une identité. C'est similaire aux vérifications d'identité par envoi d'un email dans lequel tu dois cliquer un lien. Mais en plus "instantané" et moins lourdingue.
    Et c'est aussi similaire aux "connexions par Facebook/Gmail/autre en tout aussi simple, mais en moins centralisé, sans don de ses données en ligne.

    captcha

    À la base, c'est beaucoup plus sécurisé dans le sens où tu vérifies que celui qui se connecte/commente est aussi le proprio de/celui qui contrôle l'adresse IM. Donc un spammeur doit donner une vraie adresse IM qu'il contrôle (ensuite oui, il peut prendre le contrôle malhonnête de l'adresse d'autrui, mais le problème se pose quelque soit le mode de connexion).

    Ceci dit, ça n'empêche absolument pas d'aussi implémenter un captcha en plus! L'identification par IM ne bloque absolument pas cela.

    ça demande une gestion côté navigateur

    Oui idéalement. C'est un truc que j'avais essayé de pousser à une époque auprès de Mozilla, mais ils n'ont jamais été intéressé par XMPP (ou le non-web de manière générale).
    Car en effet, si le navigateur avait une prise en charge du protocole, vous pourriez rentrer votre adresse IM dans Firefox, et un clic sur un bouton "connecter" vous connecterait immédiatement (puisque le navigateur recevrait alors la demande de connexion par XMPP, et puisque vous avez cliqué sur ce dernier, la validation pourrait être automatique).
    Dans un monde encore plus idéal, le navigateur dialoguerait avec le client (par dbus ou autre), et donc n'aurait pas à implémenter XMPP (l'utilisateur choisit son client). Le client IM recevrait alors la demande, et demanderait au navigateur qui "confirmerait" que la demande venait bien de l'utilisateur local. Ce serait aussi une connexion instantanée.
    Mais dans notre monde non-idéal, le seul désavantage est que l'utilisateur reçoit une demande explicite sur son client IM (qui peut être sur son tél par exemple) et doit alors cliquer "OK, c'est bien moi qui essaye de se connecter". C'est moins cool que la connexion instantanée, mais ça reste simple et très sécurisé. On peut ainsi se connecter depuis un ordi public avec seulement son tél dans la poche, sans être victime de keylogguers, virus, caméras, etc.

    Comme Goffi le dit, je suis un lointain implémenteur (le premier, probablement, et peut-être même le seul) du protocole de connexion par XMPP, et donc je confirme que ça marche bien avec les navigateurs actuels. Ça m'a permis de me connecter sur mon journal Wordpress pendant des années sans rentrer un mot de passe.
    Ensuite la XEP était loin d'être parfaite. J'avais plusieurs idées à l'époque pour l'améliorer. Mais comme ça n'a jamais pris, j'ai abandonné. Mon plus gros échec de l'époque étant bien sûr que je n'ai même pas réussi à avoir la XSF s'y intéresser et l'installer sur son propre site (basé sur Wordpress).

    Si je suis chez un pote et que je veux accéder à un truc en utilisant son PC, je dois installer un client XMPP dessus ?

    Effectivement de ce point de vue là, si tu n'as pas de client IM dans ta poche (tél portable), alors faut te connecter d'une autre façon. Ça pourrait être un client en ligne ceci dit, pas forcément d'installation nécessaire. Mais clairement ça diminue l'intérêt dans ce cas là (si tu te connectes en local, alors tout l'apport de sécurité de ne pas écrire ton mot de passe disparaît: un keylogger n'aurait pas le mot de passe du service, mais celui de l'IM qui lui-même permet de se connecter à tes divers services). Ensuite c'est la même chose que Facebook/Gmail: si t'es chez un pote et que tu as besoin de te connecter sur un service à travers ces derniers, tu devras aussi d'abord te connecter dessus. Mais c'est pire pour Facebook/Gmail car dans leur cas, tu n'as pas le choix! Même si tu as un tél portable, il me semble que tu ne peux pas valider une connexion sur une machine différente: sauf erreur, ça te demande de valider la tentative de connexion sur la même machine, donc d'entrer ton mot de passe si pas déjà connecté.

    Conclusion: dans le cas où tu n'as pas de machine portable et "de confiance", c'est aussi pourri pour Facebook/Gmail/OpenId/XMPP; par contre dans le cas où tu as une machine portable "de confiance", tu peux l'utiliser pour valider une connexion de la machine "pas de confiance", et c'est donc bien plus sécurisé que Facebook/Gmail/OpenID... 1 point pour la connexion par XMPP.

    Les autres avantages sont bien sûr la simplicité: une seule connexion par mot de passe est nécessaire pour se connecter partout. Ça c'est égalité partout.

    Mais de manière générale, techniquement ce n'est ni plus ni moins sécurisé ou chiant qu'une connexion Facebook/Gmail/autre-service-proprio. C'est exactement le même principe. La principal différence est: ce n'est plus centralisé! Tu choisis à qui tu fais confiance pour gérer ton identité. Ça peut encore être un autre gros service propriétaire de messagerie (comme l'IM Gmail puisque c'est XMPP) si vous le souhaitez, mais ça peut aussi être un petit serveur associatif, voire ton propre serveur de messagerie. Encore 1 point pour la connexion par XMPP.

    Aussi si on s'imaginait (soyons fou!) que ça se répandait finalement et devenait un standard utilisé, alors on pourrait imaginer que l'échange local entre navigateur et client IM explicité plus haut soit un jour implémenté et que donc la connexion en un clic pourrait se faire (tout en restant sécurisé)! Cela deviendrait alors encore plus simple que les systèmes actuels. C'est un troisième point pour la connexion XMPP qui gagne donc à 3-0. :-)

    Film d'animation libre en CC by-sa/Art Libre, fait avec GIMP et autre logiciels libres: ZeMarmot [ http://film.zemarmot.net ]