Je te conseille sincèrement de faire passer john the ripper sur les mot de passe de tes comptes si tu est dans un environnement qui demande de la sécurité.
C'est ce que je fais régulièrement et ça me permet d'éviter de :
- connaître le mot de passe (pour savoir si il est sur)
- taper sur les utilisateurs qui respectent pas les consignes
- pas avoir de compte login:zombi/password:roo
Il faut que tu sache que john a deux-trois mode :
- utilisation du dictionnaire de mot de passe (met 5 minutes)
- utilisation de combinaison de préfix/affixes (prend plus de temps)
- vrai brute force (heu tu oublie ce mode ;)
En faisant les deux premier mode et avec des mot de passe de 7-8 caractères il ne devrait pas y avoir de gros danger.
- car pam/ssh/etc limite le nombre de tentative (et ajoute un délais entre chaque qui grandis)
- car les spammeurs/crackeurs et autre utilisent le premier dictionnaire et doivent tomber sur le nom de compte et le bon mot de passe...
Grosso modo un bon mot de passe est :
- une combinaison alphanumérique
- qui a un sens (pour s'en souvenir)
- de 7-10caractères (recommandé sans accent pour les claviers qwerty)
- chiffres en plein milieu et pas de 123 a la fin ;)
- une ou deux majuscules pour compliquer le tout dans le mot
- qui SE TAPE VITE (pour les regards indélicats, donc peu de mouvent des doigts si possible avec alternance main, droite main gauche)
Après pour les clefs gpg ou pass de chiffrage de disque du là il faut passer au > 20 caractères et utiliser un gpg-agent pour la taper une fois par jour/session (et ne pas oublier de vérouiler sa session ou de désactiver l'agent a la déconnexion)
[^] # Re: Non
Posté par Raphaël G. (site web personnel) . En réponse au message liste des passwords. Évalué à 5.
C'est ce que je fais régulièrement et ça me permet d'éviter de :
- connaître le mot de passe (pour savoir si il est sur)
- taper sur les utilisateurs qui respectent pas les consignes
- pas avoir de compte login:zombi/password:roo
Il faut que tu sache que john a deux-trois mode :
- utilisation du dictionnaire de mot de passe (met 5 minutes)
- utilisation de combinaison de préfix/affixes (prend plus de temps)
- vrai brute force (heu tu oublie ce mode ;)
En faisant les deux premier mode et avec des mot de passe de 7-8 caractères il ne devrait pas y avoir de gros danger.
- car pam/ssh/etc limite le nombre de tentative (et ajoute un délais entre chaque qui grandis)
- car les spammeurs/crackeurs et autre utilisent le premier dictionnaire et doivent tomber sur le nom de compte et le bon mot de passe...
Grosso modo un bon mot de passe est :
- une combinaison alphanumérique
- qui a un sens (pour s'en souvenir)
- de 7-10caractères (recommandé sans accent pour les claviers qwerty)
- chiffres en plein milieu et pas de 123 a la fin ;)
- une ou deux majuscules pour compliquer le tout dans le mot
- qui SE TAPE VITE (pour les regards indélicats, donc peu de mouvent des doigts si possible avec alternance main, droite main gauche)
Après pour les clefs gpg ou pass de chiffrage de disque du là il faut passer au > 20 caractères et utiliser un gpg-agent pour la taper une fois par jour/session (et ne pas oublier de vérouiler sa session ou de désactiver l'agent a la déconnexion)