• [^] # Re: ZeroMQ

    Posté par (site web personnel) . En réponse au journal Solution d'authentification par mot de passe unique. Évalué à 5.

    C'est marrant de parler de RSA, car on utilise ça au taf, et on a un certain nombre de souci.
    Deja, ça coute un peu de thunes. Genre, le double d'une yubikey. Ensuite, il te faut le soft proprio de la boite, qui a de temps en temps des problèmes ( genre, le serveur se bloque sans raison, faut le relancer, mais comme c'est ultra secure, y a que certains admins qui ont accès à la machine ). Il a aussi la fâcheuse tendance à ne pas se laisser modifier, ce qui fait que tu peux pas faire une interface plus simple ou traduite, ou rajouter de l'aide inline. par exemple, on a des liens "request a new token" qui ne servent à rien car on utilise pas la fonction, et on peut pas les virer.

    Et de temps en temps, les tokens sont désynchronisés donc faut réussir à le remettre d'aplomb en te loguant sur un site spécial. Parfois, il tombe en panne et pour le moment, j'ai vu au moins 4 desynchros et 1 token en panne seche sur une flotte de 50 personnes en 9 mois, et je pense que tout le monde signale pas les desynchros.

    Il y a aussi des trucs amusants :
    http://danwalsh.livejournal.com/48571.html

    entre "on active une stack executable" et "on utilise pas /dev/random", ça laisse songeur.

    Et puis, on peut aussi facilement cloner ton token si tu prends pas la version hardware :
    http://arstechnica.com/security/2012/05/rsa-securid-software-token-cloning-attack/
    ( partant du principe que la version soft sur un tel soit beaucoup mieux ).