Ben vas-y, réponds aux exemples HYPER COURANTS que j'ai donné, sans partager de mot de passe.
Voici :
Exemple : transmettre un identifiant à un utilisateur ou un prestataire. Si tu n'es pas à côté de lui, tu fais comment ?
Dans un système à la sécurité bien pensée, tu n'as jamais à transmettre le mot de passe à l'utilisateur, tu lui fais choisir lui-même par un moyen sécurisé (la page HTTPS étant la plus courante).
Exemple : pour configurer la session d'un utilisateur Windows. On se connecte à sa place et on configure les navigateurs web, on agence le bureau correctement, on configure les logiciels métiers, on transfère les données depuis l'ancien poste, et on s'assure que tout soit nickel.
Comme je l'ai dit, tu utilises un logiciel de contrôle à distance qui fonctionne par approbation de l'utilisateur, avec un code temporaire qui vous permet de vous authentifier mutuellement.
Exemple : pour configurer un logiciel en ligne sur lequel on n'a pas la main (SalesForce par exemple) afin que l'utilisateur puisse l'utiliser directement.
Pas compris l'exemple. Qu'est-ce que tu appelles configurer ? Si le système demande de donner à une personne le mot de passe en clair pour le transmettre au vrai utilisateur, il est mal fait, tout simplement.
Exemple : configurer une boîte email sur un autre poste dans une autre ville afin que plusieurs personnes puissent recevoir les emails. Manipulation faite en tant que prestataire, donc il faut bien que l'admin te transmette le mot de passe.
Une adresse mail, c'est personnel. La solution est de transmettre les emails à toutes les adresses concernées. Si vraiment plusieurs personnes doivent accéder à la même, tu leur attribues des mots de passe différents.
Si tu y arrives, tu es millionnaire sous 2 ans je pense.
Non, c'est seulement une condition nécessaire (mais pas suffisante) pour pouvoir être raisonnablement qualifié de "compétent" quand on gère un système où la sécurité compte. C'est pas parce que tu n'as pas su les trouver et on ne te les a jamais apprises qu'elles n'existent pas.
Ta réponse est typiquement dogmatique : on ne doit pas faire ci ni faire ça, même lorsqu'il n'y a aucune autre solution viable.
Elle a l'air dogmatique parce que c'est la manière correcte de gérer des mots de passe, et comme je viens de l'expliquer, il y a toujours un moyen de l'appliquer. Un mot de passe reste SECRET, quoi qu'il arrive. On limite son exposition au minimum, qui est souvent limité aux 20 millisecondes qu'il met pour voyager de l'ordinateur de l'utilisateur au serveur et être hashé et ajouté/comparé à une base de données.
Un truc que je fais souvent est d'indiquer aux clients de changer leur mot de passe avant notre intervention.
Tu es peut-être obligé de le faire parce que le système est fait comme ça, mais c'est une mauvaise pratique, ça n'est pas sécurisé et toutes les réponses à ta question qui tentent de faire marcher ta méthode seront imparfaites, par design.
Même les mecs qui nous demandent d'intervenir sur leurs serveurs dédiés genre chez OVH ne le font pas tellement ils s'en foutent de la sécurité.
Tu t'es répondu toi-même : ils s'en foutent, de la sécurité. Quand on m'a parlé de mots de passe, je me suis naïvement placé dans le cas où on s'en fout pas, de la sécurité.
Alors ton petit dogme, [...]
Attaque personnelle, réduction des idées de l'autre côté à un "dogme" ou une "croyance", pour tenter de les décrédibiliser pour se détourner du fond. On utilise ça quand on sait qu'on a tord ou qu'on ne comprend rien au sujet. Garde tes attaques pour toi, merci.
[^] # Re: Mauvaise solution
Posté par CanardDoublePhase . En réponse au message Logiciel de partage de mot de passe. Évalué à 3.
Voici :
Dans un système à la sécurité bien pensée, tu n'as jamais à transmettre le mot de passe à l'utilisateur, tu lui fais choisir lui-même par un moyen sécurisé (la page HTTPS étant la plus courante).
Comme je l'ai dit, tu utilises un logiciel de contrôle à distance qui fonctionne par approbation de l'utilisateur, avec un code temporaire qui vous permet de vous authentifier mutuellement.
Pas compris l'exemple. Qu'est-ce que tu appelles configurer ? Si le système demande de donner à une personne le mot de passe en clair pour le transmettre au vrai utilisateur, il est mal fait, tout simplement.
Une adresse mail, c'est personnel. La solution est de transmettre les emails à toutes les adresses concernées. Si vraiment plusieurs personnes doivent accéder à la même, tu leur attribues des mots de passe différents.
Non, c'est seulement une condition nécessaire (mais pas suffisante) pour pouvoir être raisonnablement qualifié de "compétent" quand on gère un système où la sécurité compte. C'est pas parce que tu n'as pas su les trouver et on ne te les a jamais apprises qu'elles n'existent pas.
Elle a l'air dogmatique parce que c'est la manière correcte de gérer des mots de passe, et comme je viens de l'expliquer, il y a toujours un moyen de l'appliquer. Un mot de passe reste SECRET, quoi qu'il arrive. On limite son exposition au minimum, qui est souvent limité aux 20 millisecondes qu'il met pour voyager de l'ordinateur de l'utilisateur au serveur et être hashé et ajouté/comparé à une base de données.
Tu es peut-être obligé de le faire parce que le système est fait comme ça, mais c'est une mauvaise pratique, ça n'est pas sécurisé et toutes les réponses à ta question qui tentent de faire marcher ta méthode seront imparfaites, par design.
Tu t'es répondu toi-même : ils s'en foutent, de la sécurité. Quand on m'a parlé de mots de passe, je me suis naïvement placé dans le cas où on s'en fout pas, de la sécurité.
Attaque personnelle, réduction des idées de l'autre côté à un "dogme" ou une "croyance", pour tenter de les décrédibiliser pour se détourner du fond. On utilise ça quand on sait qu'on a tord ou qu'on ne comprend rien au sujet. Garde tes attaques pour toi, merci.