• [^] # Re: 3 chiffres sur 6, c'est 6 hashs de 1 chiffre chacun

    Posté par . En réponse au journal Sécurité et authentification des sites bancaires.. Évalué à 3.

    Oui, cela affaiblit et donc, facilite.

    Je ne comprends pas. J'ai l'impression que tu imagines que l'attaquant a accès à la DB de la banque. Est-ce que c'est un scénario plausible? Je n'ai jamais entendu parler d'une telle situation, et pourtant, les DB des banques doivent être parmi les cibles les plus convoitées. Peut-être sont-elles hors de portées, ou bien sont-elles suffisamment protégées pour qu'une quelconque intrusion soit immédiatement détectée? En tout cas, elles seraient attaquable même avec des mdp de 6 chiffres, dont le raisonnement ne tient pas : la sécurité recherchée n'est pas du tout ciblée sur les hash et la DB.

    Je pense que la procédure dont on parle ne sert qu'à une seule chose : sécuriser l'accès au compte dans le cadre de la règle de blocage après trois erreurs. Quelle est la plus grosse faille dans ce cas? Bien sûr, le couteau sous la gorge. Mais après? Qu'on intercepte ton code, que ce soit en regardant par dessus ton épaule, ou en te refilant un PC daubé, voire en interceptant la connexion (MitM ou autres). Du coup, ne jamais réutiliser le même mdp pourrait être une solution. Sauf que ça n'est pas pratique du tout, personne ne voudrait apprendre 20 mots de passe. La solution de te demander un mdp partiel a donc une certaine élégance, puisqu'au prix d'une diminution de l'entropie du mdp (dont tu te fiches à cause de la règle des trois essais), tu as 20 mots de passe pour le prix d'un. Tu peux même en avoir beaucoup plus si tu autorises les combinaisons non-ordonnées, d'ailleurs (style : le 6e, le 2e, et le 5e chiffre). Bref, tu as virtuellement un mdp unique pour chaque connexion, même si l'utilisateur se fait piquer son mdp, tu ne pourras pas te reconnecter. Le seul code à garder secret est le mdp à 6 chiffres, mdp que personne ne te demandra jamais. Tu pourrais juste le reconstituer après plusieurs (au moins 4 ou 5) interceptions à la fois du mdp et de la séquence demandée. Je trouve que c'est une solution plutôt élégante pour générer des mdp uniques, non?