Le mot de passe statique permet de répondre au critère « ce que j'ai » de l'identification forte.
Non : c'est "ce que je sais".
Justement, il faut que le mot de passe soit à usage unique pour être "ce que j'ai"! Car ton mot de passe statique, suffit d'un key logger sur la machine pour le chopper, pas besoin de l'accessoire qui ne fait que répéter. Pas pour rien que les clé RSA sont… avec des codes à usage unique (et surtout qui changent dans le temps, pour éviter de copier et devenir un "que je sais" utilisable pendant quelques temps).
Bref, bravo, tu as 2x "ce que je sais" (un dans ta tête et un dans une clé, mais le vecteur d'attaque reste le même : key logger) et 0x "ce que j'ai"! Tu peux en supprimer un, ça ne changera pas la sécurité de ta méthode (c'est juste un effet de fausse sécurité).
Ou alors, faut me ré-expliquer ce que tu fais, car j'ai compris de travers peut-être.
[^] # Re: Le mot de passe statique
Posté par Zenitram (site web personnel) . En réponse au journal Essais avec une Yubikey. Évalué à 6.
Non : c'est "ce que je sais".
Justement, il faut que le mot de passe soit à usage unique pour être "ce que j'ai"! Car ton mot de passe statique, suffit d'un key logger sur la machine pour le chopper, pas besoin de l'accessoire qui ne fait que répéter. Pas pour rien que les clé RSA sont… avec des codes à usage unique (et surtout qui changent dans le temps, pour éviter de copier et devenir un "que je sais" utilisable pendant quelques temps).
Bref, bravo, tu as 2x "ce que je sais" (un dans ta tête et un dans une clé, mais le vecteur d'attaque reste le même : key logger) et 0x "ce que j'ai"! Tu peux en supprimer un, ça ne changera pas la sécurité de ta méthode (c'est juste un effet de fausse sécurité).
Ou alors, faut me ré-expliquer ce que tu fais, car j'ai compris de travers peut-être.