Par ailleurs, j'ai l'habitude de retenir des mots de passe avec une entropie de 128 bits.
Quitte à troller… Ca aussi, à part cas exceptionnels (genre mot de passe de la partition chiffrée ou le trousseau de clé, dont le bloc chiffré est accessible au méchant si il vole ton ordi, et donc a tout le temps et tous les essais possibles), c'est totalement inutile : un fail2ban suffit à bloquer les attaques brutes ou dico, donc 4 chiffres (évitons quand même 0000) ou un mot de passe à rallonge à grande entropie, ça revient exactement au même.
Faux sentiment de sécurité, un simple keylogger fait toujours son effet et la complexité (casse-pied) n'apporte aucune sécurité supplémentaire (au contraire, elle fait croire à une meilleure sécurité ce qui est dangereux).
Par exemple, la carte bancaire est considérée comme « ce que j'ai », alors qu'il suffit de lire la bande magnétique.
En fait, pas vraiment : avec la bande magnétique, pas de signature, pas de code PIN, donc ce n'est pas de l'authentification (allo la banque? Ce n'est pas moi, remboursez illico, merci. Non, je n'a pas d'assurance machin chose mais rien à foutre, c'est votre problème, vu que vous ne m'avez pas authentifié). Mais c'est clair que c'est idiot d'encore avoir ce genre d'outil de nos jours (vive la puce!)
[^] # Re: Le mot de passe statique
Posté par Zenitram (site web personnel) . En réponse au journal Essais avec une Yubikey. Évalué à 3.
Quitte à troller… Ca aussi, à part cas exceptionnels (genre mot de passe de la partition chiffrée ou le trousseau de clé, dont le bloc chiffré est accessible au méchant si il vole ton ordi, et donc a tout le temps et tous les essais possibles), c'est totalement inutile : un fail2ban suffit à bloquer les attaques brutes ou dico, donc 4 chiffres (évitons quand même 0000) ou un mot de passe à rallonge à grande entropie, ça revient exactement au même.
Faux sentiment de sécurité, un simple keylogger fait toujours son effet et la complexité (casse-pied) n'apporte aucune sécurité supplémentaire (au contraire, elle fait croire à une meilleure sécurité ce qui est dangereux).
En fait, pas vraiment : avec la bande magnétique, pas de signature, pas de code PIN, donc ce n'est pas de l'authentification (allo la banque? Ce n'est pas moi, remboursez illico, merci. Non, je n'a pas d'assurance machin chose mais rien à foutre, c'est votre problème, vu que vous ne m'avez pas authentifié). Mais c'est clair que c'est idiot d'encore avoir ce genre d'outil de nos jours (vive la puce!)