• # Test rapide

    Posté par (site web personnel) . En réponse à la dépêche Passbolt, un nouveau gestionnaire de mots de passe pour les équipes. Évalué à 0.

    Il faut s'enregistrer avec une adresse mail, même pour la démo. Bon, je comprend que ce soit utile, admettons. Merci jetable.org.
    First Name / Last Name sont obligatoires, aucune raison que ça le soit.

    Après avoir validé mon adresse mail et cliqué sur "Next" plein de fois (ça a l'air compliqué, trop compliqué pour moi qui pense juste stocker des passwords et serai curieux de voir l'interface), j'ai un "loading, please wait..." depuis 5 minutes. après un "F5", ça va mieux et j'ai l'interface.
    Je créé un pass, clique sur "save" et... Rien. "Cancel" marche, je retente, toujours rien, je retente et la c'est bon j'ai créé un password.
    je voudrai retrouver le password, il semble que je dois l'éditer pour ça, je clique sur l'oeil et ça prendre 20 secondes pour le "déchiffrer". Un peu long.

    J'ai encore du mal à comprendre le besoin du plugin (il fait "tout" en local? mais il y a l'URL sur la démo), vu qu'il n'y a pas d'interaction avec les sites. J'avoue que que pour moi, la principale utilité d'un password management system, c'est de me simplifier la vie en automatisant le login au maximum, et c'est ce qui me fait utiliser LastPass (qui n'est pas open source, et ça m'embète bien, mais je n'ai pas trouvé d'alternative open source, donc j'espérai en trouver une la, car qui peut le plus peut le moins, si Passbolt permet la coopération, je me dit que ça peut coopérer avec moi-même) et je ne retrouve rien de tout ça ici. Ce n'était certes pas en pub, mais de mon point de vue, à part pour les fans purs et durs, il y a besoin de cette fonctionnalité, sinon les gens mettent leur pass dans un fichier sur DropBox et utilisent LastPass (quand le pass est refusé, ils regardent le fichier de pass et change le pass dans leur LastPass, ça arrive moins souvent que de se taper le login de Twitter et autres).

    Bref, je ne comprend pas l'utilité d'installer un plugin, tout semble pouvoir être fait à partir du serveur, ça me semble compliqué pour une utilité de cette complexité que je n'ai pas trouvé (que le serveur n'ai pas les pass en clair? OK, mais c'est un besoin très très rare par rapport au niveau de sécurité nécessaire). Pour être plus précis, j'ai l'impression de la complexité liée à une forte protection digne d'un secret défense alors que je suis un TPE ou PME, et une forte complexité jugée inutile nuit à la sécurité (les gens trouveront autre chose de plus simple si ils ne sont pas convaincu que ce niveau de sécu est nécessaire).
    L'idée des rotations peut être pas mal, mais j'ai du mal à comprendre comment il marche : y a-t-il des exemple? (par exemple, un bot qui change le pass d'un routeur donné toutes les 2 semaines et met à jour le pass sur passbolt? Ou est-ce une utilité potentielle future?)

    Je ne suis peut-être pas la cible, donc je vais m'arrêter la :).

    Sinon, quelques remarques sur les fonctionnalités dites dans la dépêche :

    parfois il est nécessaire de transmettre un mot de passe temporaire (par exemple : Alice créé un compte pour Bob en lui demandant de changer son mot de passe).

    Où est le problème? Un bon site a une option "forcer le changement de pass à la prochaine connexion", donc envoyer le pass temporaire en clair ne pose généralement pas de problème.


    Le diagnostic initial semble être bon (clair qu'il y a des soucis de gestion de mots de passe de certains sites où on ne peut mettre son propre SSO), le site est super propre (bon design, semble accessible pour qui comprend et veut ce niveau de sécurité, agréable) mais après j'ai des doutes que la complexité soit acceptée en échange de plus de sécurité. A suivre, dans le cas où la complexité se réduit et l'interaction avec les sites webs (pour les pass de réseaux sociaux par exemple) s'améliore.