• [^] # Re: Et sur le fond?

    Posté par . En réponse au journal Microsoft voudrait de la biométrie. Évalué à 3.

    C'est exactement ce que je demande à un mot de passe. Si le l'ai perdu, c'est tant pis.

    J'ai l'impression qu'on est un peu décalés. C'est ce que tu demandes à un mot de passe si tu veux, mais justement, j'essaye d'argumenter que les mdp sont une mauvaise méthode d'authentification à cause de plusieurs facteurs, dont celui de la perte.

    Quand tu mets un mot de passe, tu ne le fais pas pour le plaisir de mettre un mot de passe. Ce que tu veux, c'est mettre en place un système d'authentification afin de t'assurer que toi et toi seul puisse dans le futur accéder à un service. Tu t'en fous que la méthode passe par un mdp ou par une autre technologie, ou alors, tu es un fétichiste du mot de passe ou un truc comme ça. Bref, quand tu viens 10 ans après, que tu essayes d'accéder à un service où un tel accès est légitime (par exemple un PC qui t'appartient), et que tu ne peux plus y accéder (parce que tu as perdu ton mdp par exemple), alors le problème vient de la méthode d'authentification, qui est faillible, et pas de toi!

    Imagine que tu te pointes à la banque pour récupérer tes sous, qu'on te demande ton code de carte, et que tu l'aies oublié. Tu serais content si on te disait "ah bah mon brave, vos sous sont perdus"? Non, tu dirais que tes sous sont à toi, et que leur méthode d'authentification/identification est merdique. C'est exatcement la même chose pour un mot de passe. Le fait que la méthode ait de gros inconvénients prouve que ça n'est pas un bon moyen d'authentification ou d'identification.

    gestionnaire de mots de passe.

    C'est mettre un coffre fort dans un coffre fort. Ça n'est pas du tout une solution réelle pour régler le problème. Pour plein de raisons ; si tu ne veux pas perdre ta base de données, il faut la mettre à l'abri, la mettre sur le cloud ou sur des supports physique, ce qui multiplie le risque qu'un tiers y accède... et craque ton mdp maitre. Le reste des problèmes est exactement identique à l'identification par mdp : possibilité de craquer le mdp (et donc d'accéder illégitimement aux services), possibilité de perdre le mdp (et donc de ne plus pouvoir accéder à des services auquel on aurait le droit d'accéder), logistique du stockage, de la sauvegarde, etc. du gestionnaire de mdp ; problème quand on a plusieurs appareils à connecter... Bref, ça n'est pas une solution du tout, c'est plutôt une rustine sur une jambe de bois.

    Il y a un autre problème que je n'ai pas mentionné également, le fait qu'un mdp sur un système sécurisé n'autorise pas un accès légitime par un tiers (décès, absence imprévue, licenciement, enquête de justice...). Toute la difficulté est de définir ce qu'est un accès légitime, mais le chiffrage par mot de passe de fait aucune subtilité et s'il est bien fait bloque tout accès, qu'il soit légitime ou non. Encore une fois, heureusement que dans la vraie vie, les situations peuvent se débloquer parce qu'il existe des moyens de le faire.