Paranoïaque et maniaque, j'active le Master Security Password. Que se passe-t-il si on me le fauche ? Je l'ignore, je ne sais s'il serait simple d'accéder aux mots de passe stockés, etc... En revanche, il me semble qu'il est extrèmement simple d'afficher cette fenêtre qui demande le mot de passe principal en la simulant avec un micro JavaScript et du HTML + un formulaire CGI tout bête... Pas besoin de Xuleries.
If navigateur = Moz then <niarf, niarf !> FakePopup(mssg="Quel est votre mot de passe maître ?", sendpasswdto="user123456@hotmail.com", retmssg="Merci boulet !") </niarf!>
et hop... et hop quoi, je ne sais pas, mais hop !...
Propositions faiblardes, mais propositions quand même :
- à l'installation (ou à l'activation de ce cryptage des mots de passe stockés, fonction "spécial paranos"), demander à l'utilisateur de taper une citation de son choix ou de désigner une image sur son disque, qui serait affichée sur cette Popup.
Pas la bonne image, mauvaise citation ? => l'utilisateur averti sera averti...
- Si on retient l'option d'une demande de confirmation avant exécution de code XUL (+ liste blanche de sites autorisés), on pourrait reprendre un truc de Winzip version shareware : la place des boutons était tirée au hasard, ce qui force l'attention de l'utilisateur.
- inviter le client à ne pas confier ses mots de passes essentiels à la machine est une autre manière de tourner le problème...
# Et le "master security password" alors ?
Posté par Giboyle . En réponse à la dépêche Nouvelle forme d'arnaque : l'usurpation d'identité de site web via XUL. Évalué à 2.
Paranoïaque et maniaque, j'active le Master Security Password. Que se passe-t-il si on me le fauche ? Je l'ignore, je ne sais s'il serait simple d'accéder aux mots de passe stockés, etc... En revanche, il me semble qu'il est extrèmement simple d'afficher cette fenêtre qui demande le mot de passe principal en la simulant avec un micro JavaScript et du HTML + un formulaire CGI tout bête... Pas besoin de Xuleries.
If navigateur = Moz then <niarf, niarf !> FakePopup(mssg="Quel est votre mot de passe maître ?", sendpasswdto="user123456@hotmail.com", retmssg="Merci boulet !") </niarf!>
et hop... et hop quoi, je ne sais pas, mais hop !...
Propositions faiblardes, mais propositions quand même :
- à l'installation (ou à l'activation de ce cryptage des mots de passe stockés, fonction "spécial paranos"), demander à l'utilisateur de taper une citation de son choix ou de désigner une image sur son disque, qui serait affichée sur cette Popup.
Pas la bonne image, mauvaise citation ? => l'utilisateur averti sera averti...
- Si on retient l'option d'une demande de confirmation avant exécution de code XUL (+ liste blanche de sites autorisés), on pourrait reprendre un truc de Winzip version shareware : la place des boutons était tirée au hasard, ce qui force l'attention de l'utilisateur.
- inviter le client à ne pas confier ses mots de passes essentiels à la machine est une autre manière de tourner le problème...
C'est un peu parallèle comme remarque, désolé...