• [^] # Re: SuperGenPass

    Posté par . En réponse au journal Où mettre son archive de mots de passe ?. Évalué à 2.

    Mais pour aller sur un autre site, il va te falloir retrouver mon master password.

    Oui, et le problème est que c’est possible, vu que ton mot de passe pour linuxfr.org est directement dérivé de ton master password.

    Je ne dis pas que c’est facile (ça peut même être tellement difficile que ça cera, concrètement, infaisable si ton mot de passe maître est suffisamment complexe), mais c’est possible.

    Et tu me dis qu'à coup de qques millions de tentatives par secondes tu vas arriver à retrouver mon master password "facilement" ?

    S’il est trop simple ou s’il est dans un dictionnaire, oui, définitivement.

    Il faut noter qu’un « dictionnaire », aujourd’hui, ce n’est plus une simple liste de mots sortis d’un « Robert » ou d’un « Larousse » (ou de /usr/share/dict). les craqueurs élaborent aujourd’hui des dictionnaires très riches, alimentés notamment par de vrais mots de passe issus des innombrables bases de données de sites piratés (par exemple, le dictionnaire utilisé pour craquer les mots de passe de LinkedIn comportait plus de 500 millions de mots et a permis de retrouver des mots de passe de plus de vingt caractères).

    On peut calculer une espérance théorique ? Concrètement, ça prend 1h ou 1 million d'années à le trouver ?

    Dis-moi quel est ton mot de passe, je te dirai s’il est suffisamment fort. :D

    Plus sérieusement, c’est justement parce que je ne peux pas répondre à cette question que je préfère éviter d’utiliser une méthode où la sécurité de tous mes mots de passe dépend de la réponse à cette question...