• [^] # Re: mozilla firefox thunderbird

    Posté par (site web personnel) . En réponse au journal Complétion des formulaires. Évalué à 3.

    En effet, je ne me suis pas attardé sur PKCS11 [1] dans mon explication mais cela méritait d'être précisé. En effet, il faut voir le master password comme l'équivalent du PIN d'une carte à puce.

    Cependant je ne pense qu'on puisse choisir le security device en ce qui concerne la sauvegarde des mots de passe, j'ai sur ma machine plusieurs security devices (dont un iKey) mais mozilla ne m'a pas laissé le choix.

    Une sécurité optimale peut être de ne pas stocker ses mots de passe, mais utiliser un périphérique style token est parfaitement sûr également.

    Je ne pense pas de stocker ses mots de passe chiffrés sur le disque pose problème : la clé de chiffrement est elle-même protégée dans le PSM. Je ne sais pas comment le PSM est implanté mais je ne doit pas me tromper de beaucoup en pensant que son contenu est chiffré (3DES, RC2... ?) par une clé dérivée du master password [2].

    Oui, l'idéal serait bien sûr de remplacer les authentifications login/mot de passe par des authentification forte avec certificats X.509 et SSL bi-authentifié mais ce n'est pas pour tout de suite, chez les particuliers au moins.

    [1] : PKCS #11: Cryptographic Token Interface Standard http://www.rsasecurity.com/rsalabs/node.asp?id=2133(...)
    [2] : PKCS #5: Password-Based Cryptography Standard http://www.rsasecurity.com/rsalabs/node.asp?id=2127(...)