• # Stockage des mdp dans un fichier chiffré. Quelles précautions ?

    Posté par . En réponse au journal Stockage des mots de passe. Évalué à 1.

    Comme proposé par l'auteur du journal on peut utiliser un outil générique comme openssl afin de chiffrer un fichier contenant la liste des mots de passe.

    Pour rajouter de nouveaux mots de passe dans ce fichier chiffré, on peut être tenté de créer un fichier temporaire contenant les informations en clair, de l'éditer, de le chiffrer de nouveau, puis de le supprimer.

    Il important de remarquer qu'il y a un certain nombre de risques dans cette méthode :
    1) les éditeurs de texte créent souvent des fichiers de "swap" et des fichiers de log, qui peuvent fournir une information sinon complète, au moins parcellaire sur le contenu du fichier
    Par exemple, pour vim: les fichiers du type .monfichier.swp et le fichier ~/.viminfo. Pour gedit: les fichiers du type monfichier~
    Dans le cas de vim, on peut empêcher la création de ces fichiers en invoquant vim de la manière suivante : vim -n -i NONE monfichier

    2) L'information en clair peut subsiter sur le disque dur même après effacement par rm. On pourra utiliser la commande suivante : shred --remove monfichier

    3) Dernier risque qui me vient à l'esprit, lié à l'ergonomie spartiate de la méthode. Se tromper de mot de passe en chiffrant de nouveau le fichier. Risque toutefois limité, l'outil de chiffrement demande généralement une confirmation du mot de passe.
    Ecraser, supprimer d'une quelconque manière à la fois le fichier crypté et le fichier en clair.
    Une bonne pratique, valable qu'elle que soit la méthode choisie, est d'avoir un backup du fichier crypté à côté "suffixe .bak" et en plus sur un autre support.

    Afin de pallier à la plupart de ces problèmes, il existe des manières plus pratiques de combiner l'utilisation de l'outil de chiffrement avec l'outil d'édition, et qui évitent la création d'un fichier temporaire en clair.
    Voir ces liens:
    http://www.vim.org/scripts/script.php?script_id=2012
    http://vim.wikia.com/wiki/AES256_encryption_in_Vim