Je n'ai jamais entendu parler d'une telle situation
Cette situation est l'usage de la DB comme source d'attaque.
Dans les articles que tu cites, AUCUN (oui, j'ai perdu mon temps à tous les passer en revue) ne sont des exemples de cette situation.
Peux-tu me donner les liens où, selon toi, les DB des mots de passe ont été ciblées ?
(au mieux, la méthode n'est pas explicitée, mais rien ne prouve que cette méthode s'attaque à la DB des mots de passe).
(et le fait que les banques ne parlent pas des attaques ne change pas grand-chose: si seulement 1% des attaques sont connues, alors, il n'y a aucune raison pour que les attaques connues soient uniquement la minorité où on ne s'attaque pas aux DB des mots de passe)
Cela rend un système d'authentification de ce type plus intelligent : non.
On peut prendre le problème exactement dans l'autre sens pour démontrer que ton approche affaiblit le système:
- on a un système qui permet de protéger des vols de mot de passe par espionnage
- pour augmenter très légèrement la sécurité d'un composants lui-même peu sécurisé, tu réduits à 0 la protection des vols de mot de passe par espionnage
Oui, personne ne nie que cela réduit la protection des DB (il faut être idiot pour penser que c'est ça l'argument, j'espère que ce n'est pas ce que tu prétends). Ce qui est dit, c'est que la protection des DB est très loin d'être le maillon faible.
Comme tu le dis, les hackers prennent la voie la plus simple. Et comme le prouve les articles que tu cites, déchiffrer la DB n'est pas la voie la plus simple. Vouloir augmenter légèrement la protection de la DB tout en réduisant drastiquement d'autres protections, ce n'est certainement pas intelligent. Par contre, désolé, mais réduire d'un facteur 20 la protection d'un élément peu critique pour augmenter drastiquement un élément critique (le fait de jeter un coup d'œil pour voir le code d'une connaissance et ensuite utiliser son compte à son insu est en effet bien plus critique), ce n'est pas "pas intelligent".
[^] # Re: 3 chiffres sur 6, c'est 6 hashs de 1 chiffre chacun
Posté par j-c_32 . En réponse au journal Sécurité et authentification des sites bancaires.. Évalué à 2.
Le commentaire auquel tu réponds dis:
Cette situation est l'usage de la DB comme source d'attaque.
Dans les articles que tu cites, AUCUN (oui, j'ai perdu mon temps à tous les passer en revue) ne sont des exemples de cette situation.
Peux-tu me donner les liens où, selon toi, les DB des mots de passe ont été ciblées ?
(au mieux, la méthode n'est pas explicitée, mais rien ne prouve que cette méthode s'attaque à la DB des mots de passe).
(et le fait que les banques ne parlent pas des attaques ne change pas grand-chose: si seulement 1% des attaques sont connues, alors, il n'y a aucune raison pour que les attaques connues soient uniquement la minorité où on ne s'attaque pas aux DB des mots de passe)
On peut prendre le problème exactement dans l'autre sens pour démontrer que ton approche affaiblit le système:
- on a un système qui permet de protéger des vols de mot de passe par espionnage
- pour augmenter très légèrement la sécurité d'un composants lui-même peu sécurisé, tu réduits à 0 la protection des vols de mot de passe par espionnage
Oui, personne ne nie que cela réduit la protection des DB (il faut être idiot pour penser que c'est ça l'argument, j'espère que ce n'est pas ce que tu prétends). Ce qui est dit, c'est que la protection des DB est très loin d'être le maillon faible.
Comme tu le dis, les hackers prennent la voie la plus simple. Et comme le prouve les articles que tu cites, déchiffrer la DB n'est pas la voie la plus simple. Vouloir augmenter légèrement la protection de la DB tout en réduisant drastiquement d'autres protections, ce n'est certainement pas intelligent. Par contre, désolé, mais réduire d'un facteur 20 la protection d'un élément peu critique pour augmenter drastiquement un élément critique (le fait de jeter un coup d'œil pour voir le code d'une connaissance et ensuite utiliser son compte à son insu est en effet bien plus critique), ce n'est pas "pas intelligent".