• [^] # Re: vol d'identifiants

    Posté par (site web personnel) . En réponse au journal DAFP 3 DLFP 0. Évalué à 8.

    Quelqu'un qui a un compte sur LinuxFr.org (on parle bien de ceux qui ont un compte, non, sinon où est le vol d'identifiants ?) et qui ne sait pas ce qu'est HTTPS ?

    Admettons. Alors cette personne voit le message : « Attention! Votre mot de passe transitera en clair sur Internet. Nous vous conseillons d'utiliser l'accès sécurisé/SSL. » Avec une icône de point d'exclamation sur fond d'explosion. De deux choses l'une : 1° soit il accède habituellement à LinuxFr par SSL, donc il a le cookie magique, donc il ne voit jamais ce message, donc là c'est différent, ça fait tilt, il se méfie, essaye de cliquer sur le lien « accès sécurisé » et voit que ça ne répond pas ; ou alors, 2° il utilise toujours LinuxFr sans SSL, il s'en fout, bah je vois pas de quoi il se plaint, il a déjà pu se faire sniffer son mot de passe une bonne douzaine de fois.

    Vous avez un cas crédible d'utilisateur de LinuxFr qui pourrait se faire piquer son mot de passe sur AppleFr ? Mieux, un exemple réel ? Par inattention, éventuellement. Mais arrêtez avec « Madame Michu ne comprend rien à SSL », en l'occurrence c'est complètement bidon.

    Et puis je suis peut-être naïf, mais je fais autant confiance à l'administrateur de AppleFr qu'à ceux de LinuxFr, SSL ou pas. Oui, je crois qu'il relaie les trames sans logguer les mots de passe. Et oui, je crois que LinuxFr stocke les mots de passe sous forme de hash, et pas en clair. De l'un comme de l'autre, je n'ai aucune preuve. Dans un cas comme dans l'autre, je suis à la merci d'un admin malveillant.

    Parfois, il faut savoir placer sa confiance au bon endroit.