Maux de passe…

N.B. : pour aller direc­te­ment au para­graphe concer­nant “l’au­then­ti­fi­ca­tion à deux fac­teurs” <= clique là !

J’ai décou­vert avec stu­pé­fac­tion, il y a bien­tôt 2 ans, que les 7 adresses mails que j’u­ti­lise régu­liè­re­ment ont toutes été pira­tées par le pas­sé ou figurent sur des listes uti­li­sées par les spam­meurs ! 😮 (listes conte­nant des mil­lions, sans doute même des mil­liards de com­bi­nai­sons adresse mail /​ mot de passe)
Dans un sens, pas trop éton­nant en 20 ans mais, étant infor­ma­ti­cien à la base, je suis cen­sé être plus pru­dent et au fait des choses à ne pas faire… Alors toi, uti­li­sa­teur “lamb­da”, tu ima­gines ? 😉
Pis encore, mes mots de passe prin­ci­paux figu­raient dans les listes de mots de passe com­pro­mis !
Par­mi les sites dont je suis presque sûr qu’ils ont “fui­té”, il y a trans​pole​.fr (désor­mais ile​via​.fr) et film​france​.net sur les­quels j’a­vais des mots de passe uniques, mais aus­si onva​sor​tir​.com qui avait for­te­ment inci­té ses uti­li­sa­teurs à chan­ger leur mot de passe quelques années plus tôt (mes anciens et nou­veaux mdp uti­li­sés sur ces sites figurent aus­si sur les listes !)

Voi­ci donc quelques liens utiles pour véri­fier si ton adresse mail (et le mot de passe asso­cié) a été pira­tée ! — et quelques conseils avisés. 🙂


Hacker vaillant (rien d’impossible !)

Aupa­ra­vant : com­ment en suis-je arri­vé là ?
En tes­tant un logi­ciel de ges­tion de mots de passe (https://​www​.enpass​.io/), il y était fait men­tion du site https://​havei​beenpw​ned​.com/ (créé par un expert en sécu­ri­té infor­ma­tique) pour contrô­ler que ton mot de passe ne figure pas sur les fameuses listes.
Sur le même site, il y a aus­si une page pour véri­fier com­bien de fois ton mot de passe figure sur les listes (même si ce n’est pas toi qui l’as uti­li­sé — car mal­gré notre convic­tion d’a­voir trou­vé THE mot de passe, il est fort pro­bable que d’autres y aient aus­si pen­sé, par­mi les mil­liards d’in­ter­nautes…)
Une bonne occa­sion d’ar­rê­ter 123456 qui appa­raît 20.760.336 fois !
Ins­truc­tions :
=> entre ton mail et clique sur le bou­ton “pwned?” à droite
=> si tu figures sur une des listes d’a­dresses mails pira­tées, tu peux véri­fier ton mot de passe (en par­ti­cu­lier les sites que tu penses à risque) en cli­quant sur l’on­glet Pass­words (le 5ème en haut), puis entre ton mot de passe et clique sur le bou­ton “pwned?”.

Pour savoir com­bien de temps un hacker met à trou­ver ton mot de passe : https://​how​se​cu​reis​my​pass​word​.net/ (de pré­fé­rence et par sécu­ri­té, mets un mot de passe simi­laire au tien en lon­gueur et en com­plexi­té, juste pour voir)
N.B. : il s’a­git du temps mis par un pc “nor­mal”, j’ai lu ailleurs qu’a­vec seule­ment 40000 $ de maté­riel, un mdp de 9 carac­tères est trou­vé en 2 minutes ! (Bon­jour les banques avec un mdp de 8 caractères !!! 😮 )


Lessanglotslongsdesviolonsdelautomne

Consignes de sécu­ri­té de base :
- des mdp les plus longs pos­sible (une phrase d’une ving­taine de lettres est bien plus sécu­ri­sée qu’un mdp com­plexe de 8 carac­tères — 16 mil­liards d’an­nées contre 7 mois, d’a­près le site ci-des­sus ! 😀 ), un truc comme “long­temps­je­me­suis­cou­ché­de­bon­ne­heure”, par exemple. 🙂
Autre bon plan : les ini­tiales d’une longue phrase comme “oro­do­ve­na­jdtv­qp­ciens­jbdltg­qp­veu­jftdl” (le 1er qua­train de la tirade du Cid “Ô rage, ô déses­poir, etc.”)
- un mdp pour la banque (uti­li­sé nulle part ailleurs)
- un mdp pour le(s) compte(s) mail
- si tu uti­lises Face­book : un mdp unique (uti­li­sé nulle part ailleurs) et si pos­sible l’Authen­ti­fi­ca­tion à deux fac­teurs (sur­tout si tu t’y connectes avec ton smart­phone !)
- un mdp très simple, même com­pro­mis, sur les sites sans impor­tance (ou dont on soup­çonne qu’ils “fuient”…
Le conseil du chef : si limi­ta­tion de lon­gueur (ou sou­hait d’un truc rela­ti­ve­ment court), le plus effi­cace (en terme de sécu­ri­té, tout en res­tant facile à mémo­ri­ser) est de prendre les ini­tiales des mots d’une phrase en rem­pla­çant une lettre par sa majus­cule ou un chiffre si besoin. Par exemple, “long­temps­je­me­suis­cou­ché­de­bon­ne­heure” devient “ljmSc2bh”.
On retrouve à peu près les mêmes conseils sur le site de la CNIL : https://​www​.cnil​.fr/​f​r​/​l​e​s​-​c​o​n​s​e​i​l​s​-​d​e​-​l​a​-​c​n​i​l​-​p​o​u​r​-​u​n​-​b​o​n​-​m​o​t​-​d​e​-​p​a​sse.
Et un géné­ra­teur de mdp : https://​www​.cnil​.fr/​f​r​/​g​e​n​e​r​e​r​-​u​n​-​m​o​t​-​d​e​-​p​a​s​s​e​-​s​o​l​ide.
Pour t’ai­der, je conseille vive­ment le logi­ciel https://​www​.enpass​.io/, gra­tis sur ordi­na­teur : même si tu ne veux pas de ges­tion­naire de mdp, il per­met d’é­va­luer la force d’un mdp et fonc­tionne sans devoir se connec­ter nulle part, contrai­re­ment à ses concurrents.

Mouais… t’es sûr ?
Pour les curieux et les scep­tiques, voi­ci une démons­tra­tion simple autant qu’é­cla­tante de la supé­rio­ri­té d’un mot de passe long sur un com­plexe :
Pre­nons un mdp sur 2 carac­tères avec des lettres minus­cules, le nombre de pos­si­bi­li­tés est 26x26=676.
• Si j’a­joute 26 majus­cules et 10 chiffres à chaque carac­tère, ça fait 62x62=3844 pos­si­bi­li­tés. Si j’a­joute encore une dizaine de sym­boles (§&$, etc.) : 72x72=5184
• Alors que si j’a­joute plu­tôt un 3ème carac­tère, ça fait 26x26x26=17576 pos­si­bi­li­tés !
• Avec 4 carac­tères : 26x26x26x26=456976, etc.
Le seul cas où il est inté­res­sant d’u­ti­li­ser un mdp com­plexe est lorsque le nombre de carac­tère est limi­té : pour 8 carac­tères, on passe de 208 mil­liards de com­bi­nai­sons à 722204 mil­liards de combinaisons !


Daddy was a bank robber…

Mal­heu­reu­se­ment pour l’u­ti­li­sa­teur, la plu­part des banques optent pour des cla­viers numé­riques vir­tuels aléa­toires sur les­quels il faut cli­quer une suite de 6 ou 8 chiffres : bien moins facile à rete­nir qu’une longue phrase et ce sys­tème n’est pas à l’a­bri des pirates, comme en attestent les liens ci-des­sous.
https://​www​.pan​op​ti​net​.com/​c​y​b​e​r​s​e​c​u​r​i​t​e​-​d​e​c​r​y​p​t​e​e​/​b​a​n​q​u​e​s​-​e​n​-​l​i​g​n​e​-​c​l​a​v​i​e​r​s​-​v​i​r​t​u​e​l​s​-​r​i​s​q​u​e​s​-​r​e​e​l​s​.​h​tml
https://medium.com/@florentmorin/les-mots-de-passe-avec-clavier-virtuel-al%C3%A9atoire-ne-sont-pas‑s%C3%A9curis%C3%A9s-8448128520f5
Qui plus est, ils nous incitent à chan­ger de mot de passe très sou­vent, ce qui le rend car­ré­ment impos­sible à mémo­ri­ser : qui est capable de rete­nir une série de 8 chiffres qui change régu­liè­re­ment ? Dès lors, il devient impos­sible de se connec­ter sans avoir écrit son mot de passe quelque part : bon­jour la sécu­ri­té ! 😮
Et donc, ques­tion faci­li­té d’u­ti­li­sa­tion pour le client : zéro, ça devient un casse-tête per­ma­nent…
Incroyable qu’une banque ne prend pas plus sérieu­se­ment la ques­tion de la sécu­ri­té de ses clients ! — À com­pa­rer avec tous les grands sites connus, qui per­mettent des mdp d’au moins 20 carac­tères : Ama­zon, eBay, Gmail et même, bien sûr, le site des Impôts !
N.B. : Gmail pré­voit de sup­pri­mer les mdp en 2023 pour pas­ser à un sys­tème plus sûr !


Le facteur sonne toujours deux fois…

Les plus geeks auront déjà enten­du par­ler de “l’au­then­ti­fi­ca­tion à deux fac­teurs” (ou 2FA pour les ultra-geeks), une mesure de sécu­ri­té sup­plé­men­taire — qu’on uti­lise sans le savoir lorsqu’on confirme une opé­ra­tion sur un site par un sms.
J’y consacre un article plus détaillé ici : MDP & 2FA.


Enter here, John Mill !

D’autres sites mettent en place le “CAPTCHA”, où l’u­ti­li­sa­teur doit cli­quer pen­dant un quart d’heure sur des pho­tos de bus amé­ri­cains, de pan­neaux amé­ri­cains, de feux rouges amé­ri­cains, etc. En espé­rant pou­voir ensuite accé­der à son compte… 🤬
Pour­quoi tor­tu­rer ain­si ses uti­li­sa­teurs ? Parce que c’est plus simple d’u­ti­li­ser ce ser­vice Google que de sécu­ri­ser réel­le­ment le site… 😉

Pour conclure, il faut bien avouer qu’on a plus de risques de se faire pira­ter à cause d’un site mal pro­té­gé ou si qq1 regarde par des­sus votre épaule quand vous tapez votre mdp dans un lieu public, mais comme on dit en Ita­lie : se fier c’est bien, se méfier c’est mieux ! 😀

Autres liens utiles :
• pour illus­trer la “force” d’un mdp selon sa lon­gueur et le type de carac­tères uti­li­sés
https://​www​.ssi​.gouv​.fr/​a​d​m​i​n​i​s​t​r​a​t​i​o​n​/​p​r​e​c​a​u​t​i​o​n​s​-​e​l​e​m​e​n​t​a​i​r​e​s​/​c​a​l​c​u​l​e​r​-​l​a​-​f​o​r​c​e​-​d​u​n​-​m​o​t​-​d​e​-​p​a​s​se/
• un site plu­tôt poin­tu, mais où l’on apprend que 30% des mdp uti­li­sés figurent par­mi les 10000 pre­miers des listes de mdp com­pro­mis… https://​blog​.codin​ghor​ror​.com/​p​a​s​s​w​o​r​d​-​r​u​l​e​s​-​a​r​e​-​b​u​l​l​s​h​it/
(Déso­lé pour les non anglo­phones, mais ce sont géné­ra­le­ment les sites les plus “à la page” sur la question 😉)

Si tu aimes cette page, partage ! :-)

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *