URL: https://linuxfr.org/users/moonz/journaux/publication-de-wkr Title: Publication de WKR Authors: Moonz Date: 2014年01月29日T19:29:38+01:00 License: CC By-SA Tags: gestionnaire_de_mots_de_passe et firefox Score: 42 # Présentation WKR signifie "Web KeyRing". Il se veut un gestionnaire de mot de passe similaire à LastPass, gPass, ou le gestionnaire de mot de passe de votre navigateur. Plutôt que d’expliquer en détail tout ce qu’il fait, je vais plutôt vous expliquer les différences avec ses concurrents : - Contrairement au gestionnaire de mots de passe du navigateur, il est indépendant du navigateur et n’utilise aucune spécificité à Firefox/Chrome - Contrairement à LastPass, il est libre et autohébergeable - Contrairement à tous ses concurrents (et c’est la principale raison qui m’a poussé à le développer, qui me pousse à continuer malgré l’arrivée de gPass, et qui me pousse à le publier) est l’approche hiérarchique. « Mékeskidi » ? Tout simplement qu’un « ring » (désolé pour les puristes du français, mais « trousseau » c’est super moche) peut être défini comme un « ring » fils d’un parent. À ce moment là, il pourra être déchiffré de deux manière : - Soit à l’aide du mot de passe du ring - Soit à l’aide du mot de passe du ring parent Par exemple, supposons la hierarchie suivante, pas fictive du tout (c’est celle que j’utilise) master (le plus sensible: mails et sites gérant de l’argent (amazon par exemple)) perso (sites moins sensibles sur lequel je suis inscrit avec ma véritable identité) web (sites sur lequel j’utilise un pseudonyme auquel je tiens, par exemple LinuxFR ou Github) bmn (sites sur lesquels je me suis inscrit parce que j’y étais obligé, mais que j’en ai rien à faire si je me le fait pirater) pro (sites sur lequel je me suis inscrit pour des raisons professionnelles) Lorsque WKR me demande mon mot de passe, je peux donner le mot de passe maître (correspondant à la racine, que j’ai appelé « master » dans mon exemple), me permettant de lire absolument tous les mots de passe. Mais je peux également me contenter de donner le mot de passe « web », qui me permettra d’ouvrir (par exemple) LinuxFR mais pas Gmail. Les intérêts de cette approche : - je peux (et je compte) partager "bmn" avec des amis, ce qui en fera une sorte de bugmenot privé (d’où le nom). Ou mon mot de passe pro avec un collègue. - quand je ne suis pas certain du navigateur sur lequel je suis, je peux donner les accès minimum nécessaires pour ce que je veux faire Les inconvénients : - ça fait 5 mots de passe à retenir - sûrement d’autres que je n’ai pas remarqué # Description un peu plus technique Commençons par parler de mes concurrents. En théorie, LastPass est celui qui offre le plus de sécurité : en tant qu’extension Firefox, il est complètement isolé du reste du web pour faire ses opérations cryptographiques ; son interface intégrée dans le navigateur (à l’opposé de la page web) le rend à peu près insensible à toute tentative de phising. En pratique, son caractère non-libre signifie un « non » définitif pour un logiciel ayant vocation à gérer le mot de passe d’un site qui a accès à ma carte bancaire. gPass est aussi implémenté en tant qu’extension Firefox ; son point absolument bloquant pour moi est que le mot de passe maître doit être entré sur le site sur lequel il s’authentifie ; un webmaster malintentionné n’aura absolument aucune difficulté à le récupérer. Le second inconvénient est qu’il ne fonctionne que sous Firefox (merci Captain Obvious !) WKR n’est pas une extension. Aujourd’hui, il se présente comme un script GreaseMonkey — il pourrait tout aussi bien se présenter comme un bookmarklet, c’était le cas sur mes premiers jets du projet. Il devrait donc marcher sur tous les navigateurs (qui supportent javascript 1.7, j’aime le sucre, tant qu’il est syntaxique). Comme toute personne s’étant intéressé au sujet, un bookmarklet ou un script GreaseMonkey pouvant plus ou moins facilement être manipulé par la page visitée, le script se contente de faire deux choses : - Inclure une