• [^] # Re: Alternatives algorithmiques

    Posté par (site web personnel) . En réponse au journal Firefox Sync et les mots de passe en clair sur le cloud 😤. Évalué à 2.

    Un des gros problèmes à l’usage des solutions de génération de mots de passes, c’est la rotation...
    Quand ton mot de passe « maître » sert de graine pour la fonction de génération, si tu veux le changer, il faut aller mettre à jour le mot de passe partout.

    Ceci est un élément traité dans le site, et il explique que l'approche doit être différente. En effet, tu dois choisir un mot de passe complexe et que tu sois sûr de retenir pour éviter d'avoir à le régénérer. Et surtout personne ne doit le connaître, jamais. L'auteur définit pourquoi ce problème est en fait aussi un avantage - changing your master password: c'est toi qui a le contrôle sur le point faible.

    =================

    Si un service te demande une modification du mot de passe (temporelle ou à la suite d’une suspicion de compromission), tu es obligé de rajouter un sel particulier pour ce service, ce qui fait que tu finis par devoir retenir autant de sels que de mots de passes...

    Pas pour cette appli, voir The name of the site:
    il y a un système de compteur incrémental que tu peux utiliser chaque fois que tu as besoin de changer ton mdp.

    What's the counter about? Well, if a site's password was the result of just your name, your master password, and the site's name, what would you do if somebody saw your password? Or if the site told you its password database was compromised and you need to set a new password? You'd need a way to make a new password for the site. The solution is the password counter. Increase the counter, get a new password. Don't worry too much about not remembering the counter. If you ever need to, just start the counter from one and bump it until you get the password that logs you into your site.

    ==============

    Ensuite, il y a un énorme problème de sécurité, à la simple condition de connaître l’algorithme que tu utilise, il suffit de récupérer un seul de tes mots de passes pour pouvoir attaque par force brute, tranquillement et hors ligne ton mot de passe maître et par là risquer de compromettre l’ensemble de tes mots de passes.

    C'est traité à plusieurs endroits, notamment sur la partie sécurité

    Brute-force attacks against the master key are defeated by deriving a very long (64-byte) master key from the user's master password. As a result, brute-force attacks that aim to guess the master key used to compute a site's password would take up to 137983530581000001620252739433368710545408 years to find the right master key.
    Brute-force attacks against the user's master password are defeated through the use of resource-intensive scrypt-based key derivation which makes this attack a few million times harder to execute than an ordinary brute-force attack. Thanks to this defence, it would take 560 years to discover a 6-character alphanumeric master password.

    Et dans la FAQ

    En gros il faudrait 27000 ans pour trouver "I once had a red ball" en connaissant la stratégie de génération.

    ==================

    C’est ce qui m’a convaincu d’abandonner ces solutions et de m’en remettre à une bonne vielle base Keepass.

    Qui a d'autre problèmes, évoqués par l'auteur I use this other password manager, and it's awesome

    Password Vaults: 1Password, Mac OS X Keychain, KeePass, ...

    Pros: Some allow you the ability to change your master password or reset it if you forgot it.
    Cons: Your vault needs to be backed up, and you can only access your passwords if you can access the vault. Syncing the vault to all your devices is troublesome and generally relies on uploading your secrets to a company's servers. Total data loss is catastrophic.