• [^] # Re: Juste arrêtez...

    Posté par . En réponse au lien The UX of login codes. Évalué à -5.

    C’est pas l’ANSSI qui avait fait marche arrière il y a quelques années en disant que finalement les préconisations sur les mots de passe depuis des décennies, c’était de la merde ?

    L’argument d’autorité, c’est déjà pas ouf, mais alors quand cette ou ces autorités ont démontré leur incompétence...

    Sinon :

    1. Double facteur mal branlé = je rentre mon mot de passe sur mon tél. (enregistré dans le navigateur web), puis je consulte mon mail depuis mon tél (enregistré dans mon client mail). C’est pas du double facteur c’est juste une usine à gaz. Ça n’a strictement aucun intérêt à part faire chier l’utilisateur.

    2. Pas plus tard que la semaine dernière, random-internaute a appris que son compte FFME avait été compromis. Random-internaute n’y est pour absolument rien. Par contre le serveur géré par l’informaticien...

    3. Random-internaute c’est 99% des gens. Qu’il faudrait se mettre à écouter pour savoir si les préconisations sont réellement applicables en pratique. Pas dans un monde fantasmé où les gens ont une mémoire infinie, infaillible, ou tout le monde a un smartphone individuel, etc. Les informaticiens imaginent des solutions de sécurité en phase avec leur mode de vie.

    4. Dimensionnez la sécurité à l’enjeu, le double-facteur (le vrai, celui de ma banque par exemple, j’ai vérifié, pourtant il y aurait à dire là aussi...) pour tout et n’importe quoi c’est juste du délire.

    5. Les popups qui prennent le focus clavier alors que t’es en train de rentrer ton put*** de mot de passe, on en parle ou pas ?

    6. Le plus rigolo c’est qu’il y aurait des solutions techniques : notamment le https supporte l’authentification du client... le coffre fort de certificats aurait dû remplacer 99% des usages des mot de passe (qui est une solution totalement archaïque). Avec un moyen propre de synchro locale du coffre-fort (par USB1 maintenant que c’est devenu universel, parce qu’on sait maintenant ce qu’il en est de la sécurité des serveurs des informaticiens qui prétendent nous expliquer la sécurité informatique...)

    7. Pas mal d’arnaques reposent sur l’abus de confiance, l’abus de faiblesse. La sécurité imaginée par les informaticiens (tous en pleine possession de leur moyens intellectuels, même si des fois y’a de quoi avoir de sérieux doutes...), est absolument incapable de proposer une solution. À croire que vous n’avez aucun proche, aucun parents d’un certain âge. À fortiori la solution repose sur des contre-mesures non techniques (une tierce personne, ne serait-ce qu’un employé de banque qui va échanger ne serait-ce que quelques mots avec la personne en face).


    1 On va éviter de se lancer aussi sur l’USB-C et aussi le "chargeur universel", une bien belle connerie... là encore. Mais un troll à la fois, c’est déjà beaucoup à gérer.