• [^] # Re: mozilla firefox thunderbird

    Posté par . En réponse au journal Complétion des formulaires. Évalué à 1.

    En effet, je ne me suis pas attardé sur PKCS11 [1] dans mon explication mais cela méritait d'être précisé. En effet, il faut voir le master password comme l'équivalent du PIN d'une carte à puce.

    Exactement, le master password est le mot de passe du security device, et donc le PIN du token ou de la carte à puce.


    Cependant je ne pense qu'on puisse choisir le security device en ce qui concerne la sauvegarde des mots de passe, j'ai sur ma machine plusieurs security devices (dont un iKey) mais mozilla ne m'a pas laissé le choix.

    Ah bon ? Il me semble que Mozilla utilise le security device chargé. Malheureusement je ne peux pas faire de tests maintenant car je suis chez moi et mes tokens/cartes de test sont au boulot.
    As-tu essayé de déchargé le module PKCS11 interne de Mozilla avant de charger celui de ton token ?


    Je ne pense pas de stocker ses mots de passe chiffrés sur le disque pose problème : la clé de chiffrement est elle-même protégée dans le PSM. Je ne sais pas comment le PSM est implanté mais je ne doit pas me tromper de beaucoup en pensant que son contenu est chiffré (3DES, RC2... ?) par une clé dérivée du master password [2]

    Tu ne te trompes absolument pas :-)
    Dans le cas du module interne, la base de mots de passe sera chiffrée en triple-DES. La clé de chiffrement (3DES) est dérivée du master password par un mécanisme PKCS#5, tout-à-fait éprouvé, donc le niveau de sécurité est excellent.

    L'avantage d'un périphérique de sécurité externe est plutôt que c'est un support physique donc tu peux transporter tes clés, les détruire, être sûr qu'elles sont à l'abri d'un crash disque...

    Excusez l'absence d'accents dans mes commentaires, j'habite en Australie et n'ai pas de clavier francais sous la main.