• [^] # Re: Quelques règles de base pour vos mots de passe

    Posté par (site web personnel, Mastodon) . En réponse à la dépêche Linux Mint a été compromise. Évalué à 5.

    Ces règles sont de plus en plus chiantes.

    Clairement. Et ça va pas aller en s'améliorant avec des machines de plus en plus puissantes (même si les processeurs s'améliorent moins vite maintenant, le nombre de cœurs eux augmentent).

    Il faudrait peut-être un jour se décider à comprendre que c'est le principe de la protection par MDP qui est troué (parce qu'il est humainement impossible de respecter toutes ces consignes)

    Je suis d'accord. Malheureusement la solution viendrait surtout des systèmes de login centralisé (qui a aussi ses problèmes), et sur le coup, seuls les gros services propriétaires (Facebook, Google...) ont réussi à s'y faire une place. Même Mozilla a essayé et vient d'abandonner. Donc il n'y a encore rien de viable (l'alternative "service proprio" n'étant pas considérable comme "viable" pour moi).

    la faute ne vient pas des utilisateurs.

    Alors comme je disais dans mon article, ce n'est pas seulement la faute des utilisateurs, mais chacun a sa part de responsabilité. C'est trop facile de rejeter le blâme sur "les autres" et de considérer l'informatique comme "magique", et que ça devrait marcher "tout seul". Non, ce n'est pas comme ça que ça se passe.

    Par exemple je disais que les systèmes de login centralisé ont aussi leur lot de problème. Il y en a surtout un, majeur: un tel système est un "single point of failure" (point central d'échec?). S'il se fait trouer, un attaquant a accès à l'ensemble de vos services et données! Or que se passera-t-il au moment où un tel système est utilisé par tous? Les gens mettront-ils soudainement un mot de passe très fort sur ce point central? Pour beaucoup, non bien sûr que non! Ils continueront avec leur mot de passe à 5 caractères, qui est le nom du chien. Donc ça restera un très gros problème, peut-être pire.
    D'ailleurs je suis sûr que la plupart des gens ont des mots de passe bidons sur leur compte Facebook ou Gmail, alors que ce sont déjà des systèmes de login centralisé.

    En outre, je n'ai pas vu les utilisateurs se précipiter dès qu'on essaie de leur proposer des alternatives, que ce soit OpenID, Mozilla Persona, connexion validée par IM/XMPP... La plupart restent bien au choix avec leurs mots de passe faibles.

    Enfin si tu parles de connexions avec clés, le problème est que la plupart des utilisateurs trouvent cela trop compliqué et ne veulent simplement pas utiliser (il faut mettre la clé sur un support portable, genre clé USB, pour utiliser sur un autre ordi, vous vous rendez compte! Et encore ça c'est quand ils ont fait l'effort d'essayer). Même les dévs sur github, environ 30% n'auraient pas de clés (ce que l'auteur de l'article trouve bas, mais que je trouve haut car je me vois pas taper mon mot de passe à chaque git push). Donc on en est à chercher soit des systèmes que les utilisateurs comprennent (les mots de passe), soit à trouver des systèmes plus simples mais qui d'une manière ou d'une autre vont enlever un peu de liberté aux utilisateurs (comme les propositions d'avoir une identification "nationale", genre avec une puce dans la carte d'identité, ce qui veut dire que toute connexion avec serait traqué par le gouvernement, ou à l'heure actuelle les identifications par grosses sociétés qui traquent aussi, mais pour la publicité ciblée).

    Donc non, c'est trop facile de dire qu'aucune faute ne va aux utilisateurs. Ils sont encore (pour le moment) libres de choisir et ils font des choix, tous les jours. Cette façon de voir est trop asymétrique, si ce n'est dangereuse: aux uns (utilisateurs), on leur dit qu'ils ont bien le droit de ne pas réfléchir du tout et que d'autres devraient réfléchir à leur place (ce qui, selon moi, est une autre façon de leur dire qu'on veut leur enlever de la liberté); aux autres (développeurs et admins), on dit qu'ils sont vraiment trop des incapables — si ce n'est des idiots — de pas avoir encore trouvé le système de login idéal pour sécuriser complètement les connexions du premier groupe qui ne devrait pas avoir à réfléchir.
    Ce n'est pas ma vision du futur idéal (bien qu'on ait l'air de s'y diriger).

    Film d'animation libre en CC by-sa/Art Libre, fait avec GIMP et autre logiciels libres: ZeMarmot [ http://film.zemarmot.net ]