• [^] # Re: Que pensez vous de l'e-carte bleue ?

    Posté par . En réponse au journal Toujours confiance ?. Évalué à 2.

    Toute cette histoire m'a redonné envie de voir ce qui se passe chez Yubico. Et effectivement, ils ont un peu amélioré la donne.

    Leurs dernières clés (Firmware 2.2) conservent l'actuel mécanisme d'OTP (One-Time Password), avec l'inconvénient que j'ai cité plus haut, par défaut. Sachant toutefois que, pour être tout à fait honnête, il existe des moyens limiter l'impact du vol d'une liste d'OTP "neufs" - en échange d'une procédure un peu plus lourde pour l'utilisateur - en prenant en compte le temps écoulé entre deux OTP. Chercher l'implémentation de "timedelta" pour Yubikey pour plus de détails.

    Mais surtout, ils ont ajouté un nouveau mécanisme, optionnel, à base de challenge/response. Avantage : ça coupe complètement l'herbe sous le pied de l'attaque précédemment citée (puisque l'on ne peut plus générer de codes à l'avance). Inconvénient : ce n'est plus transparent pour la plateforme, il faut un bout de soft pour dialoguer avec la clé.

    Leurs clés restent capables de stocker deux méthodes d'authentification (la seconde étant obtenue en pressant le bouton plus longtemps qu'avec la première), ce qui permet de mixer les deux.

    Au final, même s'ils ne jouent pas forcément dans la cour des grands, ils ont une approche séduisante quand même.