C'est marrant de parler de RSA, car on utilise ça au taf, et on a un certain nombre de souci.
Deja, ça coute un peu de thunes. Genre, le double d'une yubikey. Ensuite, il te faut le soft proprio de la boite, qui a de temps en temps des problèmes ( genre, le serveur se bloque sans raison, faut le relancer, mais comme c'est ultra secure, y a que certains admins qui ont accès à la machine ). Il a aussi la fâcheuse tendance à ne pas se laisser modifier, ce qui fait que tu peux pas faire une interface plus simple ou traduite, ou rajouter de l'aide inline. par exemple, on a des liens "request a new token" qui ne servent à rien car on utilise pas la fonction, et on peut pas les virer.
Et de temps en temps, les tokens sont désynchronisés donc faut réussir à le remettre d'aplomb en te loguant sur un site spécial. Parfois, il tombe en panne et pour le moment, j'ai vu au moins 4 desynchros et 1 token en panne seche sur une flotte de 50 personnes en 9 mois, et je pense que tout le monde signale pas les desynchros.
[^] # Re: ZeroMQ
Posté par Misc (site web personnel) . En réponse au journal Solution d'authentification par mot de passe unique. Évalué à 5.
C'est marrant de parler de RSA, car on utilise ça au taf, et on a un certain nombre de souci.
Deja, ça coute un peu de thunes. Genre, le double d'une yubikey. Ensuite, il te faut le soft proprio de la boite, qui a de temps en temps des problèmes ( genre, le serveur se bloque sans raison, faut le relancer, mais comme c'est ultra secure, y a que certains admins qui ont accès à la machine ). Il a aussi la fâcheuse tendance à ne pas se laisser modifier, ce qui fait que tu peux pas faire une interface plus simple ou traduite, ou rajouter de l'aide inline. par exemple, on a des liens "request a new token" qui ne servent à rien car on utilise pas la fonction, et on peut pas les virer.
Et de temps en temps, les tokens sont désynchronisés donc faut réussir à le remettre d'aplomb en te loguant sur un site spécial. Parfois, il tombe en panne et pour le moment, j'ai vu au moins 4 desynchros et 1 token en panne seche sur une flotte de 50 personnes en 9 mois, et je pense que tout le monde signale pas les desynchros.
Il y a aussi des trucs amusants :
http://danwalsh.livejournal.com/48571.html
entre "on active une stack executable" et "on utilise pas /dev/random", ça laisse songeur.
Et puis, on peut aussi facilement cloner ton token si tu prends pas la version hardware :
http://arstechnica.com/security/2012/05/rsa-securid-software-token-cloning-attack/
( partant du principe que la version soft sur un tel soit beaucoup mieux ).