• # Bientôt dans PPassKeeper

    Posté par (site web personnel) . En réponse au journal Stockage des mots de passe. Évalué à 6.

    Les keyrings/keychains/autres sont supportés par tous les OS majeurs (KWallet pour kde, Gnome Keyring pour gnome, Keychain pour mac os, Windows's Vault pour doz). Le problème c'est que nos logiciels libres cross-plateforme ne les supporte pas (Firefox dans ton cas).

    Ces keyring résolvent très bien le problème d'accéder à ses mots de passe rapidement sur la machine (voir le niveau d'intégration du keychain dans mac os ou du kwallet dans kde) mais ils deviennent nuls dès qu'on a besoin d'y accéder depuis un autre PC. Du coup, on doit passer par d'autres choses comme keypassx qui permet de stocker sur une clé usb ses mots de passe.

    Le problème de keypassx, c'est que si tu perds ta clé, tu perds tes mots de passe. Si tu gardes des copies, locales, tu sais pas si elles sont à jour. Il faut donc du versionnement. Le top serait une sorte de git pour mots de passe, totalement décentralisable et mergeable à souhait !

    C'est pour combler ces problèmes que j'ai commencé le projet PPassKeeper en 2008. C'est une lib cross-plateforme pour abstraire le stockage/récupération de mot de passe ou tout autre secret.

    Quand un programme cross-plateforme linke avec PPassKeeper, il laisse à l'utilisateur le choix du lieu de stockage de ses mots de passe. En effet, PPassKeeper (ppk pour les intimes) est basé sur une architecture modulaire qui permet aux utilisateur de choisir quel module va se charger du stockage du mot de passe. Tout est documenté.

    Pour l'instant, seuls le kwallet et le gnome keyring sont supportés, le support du keychain et du vault arriveront dans la beta 3.

    Avec ppk, on solve le problème des programmes open sources qui stockent les mots de passes n'importe comment (stockage dans un fichier en clair pour pidgin par exemple) et on centralise les mots de passe de tous les programmes en un seul lieu (celui que l'user veut).

    Reste le problème de l'accès à distance aux mots de passe. Pour ça, je suis en train de développer mon propre keyring (je suis élève-ingénieur en sécurité informatique, j'ai quelques notions en crypto) qui supportera très bientôt un système de centralisation (sur un ftp) et plus tard, sera un système décentralisé(miam miam pour coder ça). Ce keyring ainsi que la version centralisée sera dispo dans la beta 3).

    Toujours dans la catégorie 'en prévision', il faut réaliser l'intégration de ppk dans les programmes.
    Pidgin n'expose actuellement pas aux plugins d'API permettant de stocker les mots de passe. Une personne a proposé l'utilisation de ppk directement, perso, je m'en fou tant que je peux développer un plugin qui hookera le stockage de mot de passe. Ces changements sont prévus pour pidgin 3.
    Reste Firefox/chromium. On a vu que c'était possible car beaucoup le font, j'espère qu'il y en a des open sources pour pouvoir forker ça et modifier simplement le back-end pour ppk.

    D'ailleurs, je profite de ce journal pour lancer un appel aux contributions. Je suis actuellement l'unique programmeur de ce projet. Un ami donne des coups de mains, surtout sur le binding python. D'autres personnes me donnent leurs avis et souhaits mais si vous voulez voir ppk dans vos distribs, il va encore falloir un max de boulot.
    On a actuellement besoin de graphistes, d'évangélisateurs pour faire connaître le projet et recueillir les remarques des programmeurs pour avoir l'API la plus consistante possible avant le freeze de la version 1.0 et de programmeurs en tout genre (pour créer des plugins pour les applis, faire/hacker de nouveau modules de stockage, hacker le coeur).

    Le site du projet: http://ppasskeeper.mupuf.org , hébergé par http://mupuf.org/ .