Je pense que tout dépend de la qualité des heuristiques qui déterminent l'ordre dans lesquels les mdp sont testés. En théorie, l'information qu'il y a au moins un chiffre dans un mdp de 8 caractères ne fait pas terriblement diminuer l'entropie du mdp (un peu, c'est indéniable, mais pas tant que ça). Maintenant, en pratique, il y a probablement énormément de chances qu'il n'y ait en effet qu'un seul chiffre, et qu'il soit en dernière position. Si ta routine de test prend en compte ces facteurs psychologiques, alors il y a fort à parier que tes instructions sur la complexité des mots de passe vont en fait diminuer leur entropie.
Mais dans le fond, je crois qu'on regarde le doigt quand le sage montre la lune. La réalité, c'est que la protection par mdp est illusoire ; pour qu'elle soit efficace, il faudrait que les mdp soient aléatoires et spécifiques (donc, impossible de s'en souvenir efficacement), et/ou il faudrait confier leur stockage et leur disponibilité en ligne à des logiciels et à des tiers (donc, risque de bugs ou de fuites mal intentionnées), et/ou il faudrait les stocker physiquement dans un coffre (donc risque supplémentaire). Et rien de tout ça ne garantit qu'il ne sera pas trivial de les craquer d'ici quelques années (faille dans le protocole ou progrès matériels), et au pire du pire, si le système est réellement très robuste, il suffit de jouer de malchance (le coffre fort et le mec qui connait les mdp sont dans la même pièce, et paf la météorite?) pour que les données soient perdues (en gros, plus la protection est efficace, et plus le risque de perdre les données pour de vrai est important). À force de ne considérer que les aspects techniques du problème (qui mène à des histoires de double identification ou des protocoles de plus en plus complexes et parfois risqués pour récupérer un mdp oublié), on oublie de se poser de la question de la valeur des données protégées et des niveaux de risques acceptables. Je veux dire, ça n'est jamais agréable de se faire cambrioler, et oui, il existe des niveaux de protection meilleurs que ce que la plupart des gens ont à proposer (des fenêtres en bois? WTF, une technologie du XVIIIe siècle!). Pourtant, peu de gens installent des barreaux ou murent leurs fenêtre, pour la simple raison qu'ils balancent les coûts et les bénéfices. Bien sûr, ça m'embêterait de me faire pomper mes photos de vacances ou les données du boulot, mais ça m'embêterait encore plus de les perdre définitivement, et ça m'embête de perdre 10 minutes à chaque fois que je veux y accéder d'une machine qui n'est pas la mienne parce que le lien de modification du mot de passe a été envoyé à une adresse email dont je ne connais plus le mot de passe de 27 caractères aléatoires... Du coup, par exemple, est-ce que ça serait problématique si le mdp pour accéder à mon compte linuxfr comportait 4 caractères? Quelles seraient les conséquences si je me le faisais pirater? Quelqu'un pourrait se faire passer pour moi et troller à ma place? Brrr, j'en ai froid dans le dos...
[^] # Re: Il y a un truc qui m'échappe
Posté par arnaudus . En réponse au lien Développeurs, vous devriez avoir honte — Règles de mots de passe. Évalué à 5.
Je pense que tout dépend de la qualité des heuristiques qui déterminent l'ordre dans lesquels les mdp sont testés. En théorie, l'information qu'il y a au moins un chiffre dans un mdp de 8 caractères ne fait pas terriblement diminuer l'entropie du mdp (un peu, c'est indéniable, mais pas tant que ça). Maintenant, en pratique, il y a probablement énormément de chances qu'il n'y ait en effet qu'un seul chiffre, et qu'il soit en dernière position. Si ta routine de test prend en compte ces facteurs psychologiques, alors il y a fort à parier que tes instructions sur la complexité des mots de passe vont en fait diminuer leur entropie.
Mais dans le fond, je crois qu'on regarde le doigt quand le sage montre la lune. La réalité, c'est que la protection par mdp est illusoire ; pour qu'elle soit efficace, il faudrait que les mdp soient aléatoires et spécifiques (donc, impossible de s'en souvenir efficacement), et/ou il faudrait confier leur stockage et leur disponibilité en ligne à des logiciels et à des tiers (donc, risque de bugs ou de fuites mal intentionnées), et/ou il faudrait les stocker physiquement dans un coffre (donc risque supplémentaire). Et rien de tout ça ne garantit qu'il ne sera pas trivial de les craquer d'ici quelques années (faille dans le protocole ou progrès matériels), et au pire du pire, si le système est réellement très robuste, il suffit de jouer de malchance (le coffre fort et le mec qui connait les mdp sont dans la même pièce, et paf la météorite?) pour que les données soient perdues (en gros, plus la protection est efficace, et plus le risque de perdre les données pour de vrai est important). À force de ne considérer que les aspects techniques du problème (qui mène à des histoires de double identification ou des protocoles de plus en plus complexes et parfois risqués pour récupérer un mdp oublié), on oublie de se poser de la question de la valeur des données protégées et des niveaux de risques acceptables. Je veux dire, ça n'est jamais agréable de se faire cambrioler, et oui, il existe des niveaux de protection meilleurs que ce que la plupart des gens ont à proposer (des fenêtres en bois? WTF, une technologie du XVIIIe siècle!). Pourtant, peu de gens installent des barreaux ou murent leurs fenêtre, pour la simple raison qu'ils balancent les coûts et les bénéfices. Bien sûr, ça m'embêterait de me faire pomper mes photos de vacances ou les données du boulot, mais ça m'embêterait encore plus de les perdre définitivement, et ça m'embête de perdre 10 minutes à chaque fois que je veux y accéder d'une machine qui n'est pas la mienne parce que le lien de modification du mot de passe a été envoyé à une adresse email dont je ne connais plus le mot de passe de 27 caractères aléatoires... Du coup, par exemple, est-ce que ça serait problématique si le mdp pour accéder à mon compte linuxfr comportait 4 caractères? Quelles seraient les conséquences si je me le faisais pirater? Quelqu'un pourrait se faire passer pour moi et troller à ma place? Brrr, j'en ai froid dans le dos...