• [^] # Explications : Time to eliminate passwords + Vérification en deux étapes + Janrain + LastPass

    Posté par . En réponse au journal La proche fin des mots de passe. Évalué à 0.

    Ah pardon, je n'avais pas précisé que ce n'était pas ton humour qui était en cause, il est parfait, n'y change rien :-)

    Donc les explications

    1. euh désolé mais premièrement le mieux pour comprendre pourquoi il est temps d'éliminer les mots de passe sur à peu près tous les plans, c'est de lire la présentation "Time to Eliminate Passwords" d'Eric Sachs.
    2. Donc Google a mis ça en place pour tous ses propres produits (contrairement à l'état français par exemple chez qui j'ai un login et un mot de passe à la con pour chacun de ses nombreux sites). Tous les sites Google fonctionnent avec le même triplet "nom d'utilisateur" / "mot de passe" / "numéro de téléphone servant de protection supplémentaire". Confère Activation de la validation en deux étapes, un truc impératif si tu commences sérieusement à utiliser Google IMHO
    3. Il est possible pour un gérant de site web de s'interfacer uniqumeent avec le système de Google. Mais ce serait dommage étant donné qu'il existe la société Janrain qui fait ça de manière plus géérique (c'est à dire avec les comptes google, mais un tas d'autres comptes égalements). Voir par exemple http://janrain.com/products/engage/social-login/?lang=fr
    4. Enfin, et ça c'est que je rajoute moi, étant donné que plein de sites ne sont pas passés à ça, j'utilise et conseille https://lastpass.com/

    Avant LastPass,

    1. j'avais un nombre incalculable de comptes, que j'ai calculé en faisant ceci
      • Visiter la page chrome://settings/passwords dans Google Chrome
      • Aller dans Préférences de Firefox > Sécurité > Mots de passes enregistrés si vous utilisez Mozilla Firefox. cf ceci
    2. j'avais quelques mots de passe que je n'utilisais que pour un site précis, mais deux ou trois mots de passe que j'utilisais tout le temps. Une horreur, à la fois pour se rappeler lequel était le bon et d'un point de vue sécurité

    LastPass Premium me permet pour 1$/mois de concilier ce qui semble peu conciliable :

    • j'ai un mot de passe différent beaucoup moins insécure que la moyenne pour chaque site
    • j'ai non pas un seul nom d'utilisateur (super pour espionner tout de toi une fois qu'on sait ton login), mais un petit nombre d'identités numériques correspondant en gros à mes principaux centres d'intérêts. typiquement j'utilise ce login jean-michel.bertrou.eu pour les sites liés à l'informatique mais pas sur les sites pornographiques que je fréquente
    • je ne me plante pas pour autant entre toutes ces combinaisons mots de passe différents / identité numérique différentes. Pourquoi ?
    • En gros c'est un peu comme si j'avais un gros fichier excel dans lequel toutes ces informations sont indiquées. Mais un fichier excel accessible synchronisé et accessible depuis à peu près partout (alors que le gestionnaire de mots de passe de Firefox ne marchera pas dans chrome et vice-versa) Last Pass Premium
    • ah oui mais merde, c'est sensible du coup ce fichier excel accessible depuis partout. Oui mais c'est protégé par un mot de passe, le mot de passe LastPass, c'est à dire le dernier dont je dois me souvenir (en réalité j'en ai un différent pour mon compte mail).
    • ah oui mais merde, du coup le site LastPass peut faire pas mal de choses puisqu'il possède tous mes identifiants. C'est possible qu'il le fasse (Patriot Act, NSA, tout ça, ...) Mais théoriquement c'est beaucoup plus dur, puisque tout ce que fait LastPass de sensible, il le fait en local, et tout ce qui est échangé avec les serveurs de LastPass se fait de manière cryptée.
    • c'est à dire que notamment si tu perds ton "dernier mot de passe" (LastPass), ne compte pas sur le site lastpass.net pour te le réinitialiser, puisque justement ils n'ont pas (ou ne sont pas censés pouvoir) posséder ton mot de passe, seul truc permettant de déchiffrer tes données sensibles
    • Horreur, c'est payant, effectivement, mais dans ce cas là, ça me semblerait une absurdité totale de faire confiance à un truc gratuit.

    Voilà,

    Jean-Michel

    qui a fait plein de bêtises avant d'opter pour ce système qui est peut-être le pire à l'exception de tous les autres