Vous en avez marre des pubs répétitives sur le forum ? Enregistrez-vous pour les stopper !




Pour s'inscrire



Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Discussions sur la sécurisation des protocoles, les authentifications, les CVE, les failles de sécu, le chiffrement,...
Avatar du membre
brebis
Légendaire ⭐⭐⭐⭐⭐
Légendaire ⭐⭐⭐⭐⭐
Messages : 2905
Enregistré le : 24 févr. 2018, 18:07
A remercié : 2 fois
A été remercié : 55 fois

Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par brebis »

Aujourd'hui, il existe de nombreux gestionnaires de mots de passe (des "coffres-forts") qui permettent de ne plus devoir retenir tous ses mots de passe (bien souvent de piètre qualité en terme de sécurité), il suffit d'en retenir un seul.

Mais comment choisir un gestionnaire de mots de passe parmi les principaux proposés (keepass, 1password, lastpass, etc...) ? Et vaut-il mieux prendre la version payante plutôt que la version gratuite ? Et quid si le mot de passe "maître" (= servant à ouvrir le "coffre-fort") est lui-même piraté ?

Et la première question, primordiale : peut-on vraiment faire confiance à ces gestionnaires de mots de passe ?

viewtopic.php?p=68211#p68211
nam1962, dans cet autre topic, préférait masterpassword.app (qui n'est pas un gestionnaire de mot de passe, mais qui - je crois - "calcule" des mots de passe).

J'avais commencé, pour certains sites, à me créer un mot de passe dont le début était toujours le même, la suite du mot de passe changeant selon que c'est pour accéder à tel site ou tel autre site. Mais j'ai déjà rencontré un problème parce que pour un site, le caractère spécial "@" - le "at", "arobase" - ne pouvait pas être utilisé pour me créer le mot de passe, qui était dès lors refusé.
Abonné Proximus TV depuis décembre 2016 (via transformation ancien abo "téléphone fixe/internet maxi" en "Pack Familus") ; passé ensuite à un pack Flex
Avatar du membre
Unix-Linux
⭐ Membre VIP donateur ⭐
⭐ Membre VIP donateur ⭐
Messages : 8372
Enregistré le : 10 nov. 2017, 21:50
Localisation : Ou la caravane sait se garer.
A remercié : 208 fois
A été remercié : 428 fois

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Unix-Linux »

Brebis : le meilleur gestionnaire de mot de passe, c'est ton cerveau. :lol2:
Voo duo + CI, parabole Triax Multifeed 4 LNB + OVH VoIP + DAB+ RTL2832U R820T2
Raspberry Pi 4 + NAS / DietPi v9.1
Main O.S : Debian Bookworm / FreeBSD 15 aarch64
Anciennement : EDPnet VDSL XL - Scarlet - Brutele - RealRoot
vî trigu : sacwè ki n' sieve pus.
Avatar du membre
cezame
Légendaire ⭐⭐⭐⭐⭐
Légendaire ⭐⭐⭐⭐⭐
Messages : 4243
Enregistré le : 09 avr. 2018, 12:29
Localisation : Triangle BFL
A remercié : 165 fois
A été remercié : 283 fois

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par cezame »

C'est comme un coffre-fort, ils peuvent être forcés.

C. S.

___
CS
Einstein aurait dit:
"Si un bureau désordonné est le reflet de la tête en désordre de son occupant, que dire de la tête de l'occupant d'un bureau vide"

Fernandel : « Le pastis, c'est comme les seins. Un c'est pas assez et trois c'est trop. »
Avatar du membre
Gilbert
Expert ⭐⭐⭐⭐
Expert ⭐⭐⭐⭐
Messages : 1063
Enregistré le : 13 déc. 2017, 15:22
A remercié : 1 fois
A été remercié : 73 fois

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Gilbert »

Je me méfierais des gratuits et surtout du modèle économique derrière ... surtout quand on sait que rien n'est gratuit
Avatar du membre
solar10
⭐Modérateur en chef ⭐
⭐Modérateur en chef ⭐
Messages : 14046
Enregistré le : 01 nov. 2017, 12:15
Localisation : https://www.liege.be/fr/evenements/agenda
A remercié : 940 fois
A été remercié : 1293 fois
Contact :

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par solar10 »

Va donc voir sur F-Droid. C'est gratuit OK mais c'est du OpenSource.
Internet: _ [passé: EDPNet - Scarlet - dxADSL - Scarlet One (NL) - Cybernet - Compuserve] + Fritz!Box 7490+4040 + rep.310
TV: TCL 50" UHD/HDR Android TV + Fransat + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5
Tel Mobile: abo Base15 - Poco M3 avec ROM Custom crDroid
Raspberry Pi: 3B: [Debian Buster/Sid] NAS 12TB OMV4
Avatar du membre
bugs24
Novice ⭐
Novice ⭐
Messages : 176
Enregistré le : 19 avr. 2021, 15:58
A remercié : 9 fois
A été remercié : 22 fois

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par bugs24 »

cezame a écrit : 27 avr. 2021, 16:33 C'est comme un coffre-fort, ils peuvent être forcés.

C. S.
Certes mais un voleur ira au plus simple ... de plus avec les authentifications à deux facteurs, ils ne peuvent pas aller bien loin ...
Internet : Proximus flex ( avant : belgacom , multi BBS ( empire alpha, zeus, hermes, ... ) + fidonet ( et plein de trucs en "net" ), packet radio )
TV: Phillips Led de 10 ans ( du coup la 4K je m'en tape un peu, lol ) + Pickx + netflix + molotov extended ( options ocs et ciné+ ) + amazon TV + disney+, le tout en partagé :diable: https://www.facebook.com/groups/1168420717342052
Mobile: Orange, plein de brols samsung
Tablettes : 4 Lenovo M10
Divers : chromecast, firestick tv lite
Disclaimer : handicap aux mains, je ratte parfois quelques lettres ...
Avatar du membre
Miyamushi
Novice ⭐
Novice ⭐
Messages : 66
Enregistré le : 14 juin 2020, 16:27
A remercié : 0
A été remercié : 2 fois

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Miyamushi »

Bien sûr qu'on peut leur faire confiance, enfin à certains. Seul moyen de se faire avoir c'est si quelqu'un connait ton mot de passe maître : keylogger, mot de passe faible, etc. Personnellement mont mot de passe maître est une phrase assez précise d'un bouquin que j'adore.


Personnellement j'utilise maintenant Bitwarden, c'est open-source, a fait l'objet d'audits, et possibilité de d'héberger la partie serveur soi-même.
https://bitwarden.com/products/
Avatar du membre
Criscoco
⭐ Admin ⭐
⭐ Admin ⭐
Messages : 9188
Enregistré le : 31 oct. 2017, 14:17
Localisation : Dison - Liège
A remercié : 949 fois
A été remercié : 647 fois
Contact :

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Criscoco »

Concernant les mots de passe, le système mis en place sur les produits Apple sont super bien foutu et c'est gratuit (enfin compris dans le prix de ton appareil) tout comme les mises à jour :mrgreen:
X (Twitter) du forum: https://twitter.com/forumbelcom

iPhone 12 Pro Max - Pro: Proximus Mobile L - Perso: Orange Tempo Easy
MacBook Air (2019) - Zuny 200/10 - Molotov TV, Netflix, Amazon Prime Video, Disney+, Paramount et d'autres app gratuites
Avatar du membre
sohka
Novice ⭐
Novice ⭐
Messages : 67
Enregistré le : 18 nov. 2017, 11:32
A remercié : 9 fois
A été remercié : 11 fois

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par sohka »

Je suis également utilisateur de Bitwarden comme gestionnaire de mot de passe.

La question n'est pas vraiment si on peut faire confiance aux gestionnaires de mot de passe, car si le fournisseur de service a correctement fait son job (c'est à dire si il a mis en place un chiffrement end-to-end entre les machines clientes), tes mots de passe stockés ne sont lisible que si on connait la passphrase maitre (et si possible, le 2FA ou facteur de double authentification). Même si le fournisseur s'est fait volé toutes ses données (donc les tiennes), l'attaquant ne devrait pas réussir à accéder aux données (sous condition que ta passphrase soit assez forte).

Après, bien sûr, il y a toujours moyen d'intercepter la passphrase (si le portail web du gestionnaire a été modifié par un attaquant par exemple). Donc il faut un minimum de confiance. Et d'où l'intérêt de configurer un 2FA.

Je trouve cet article assez efficace. Et pour ceux qui aiment les podcats, en voilà un qui fait l'état de l'art des mots de passe en informatique et qui explique comment ça se passe du point de vue d'un attaquant.

Edit : je partais du principe, à tort, qu'on parlait de gestionnaire en ligne. Sinon, en offline, la grosse référence est Keepass (mais j'ai une préférence pour KeePassXC).
Avatar du membre
andenne21
⭐ Membre VIP donateur ⭐
⭐ Membre VIP donateur ⭐
Messages : 909
Enregistré le : 27 janv. 2021, 11:37
A remercié : 5 fois
A été remercié : 52 fois

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par andenne21 »

J'utilise DASHLANE, et il est payant. j'en suis super content...
Proximus flex: Bbox V3+,1flex+ mobile, 1 flex, 3 flex full control , phone line, internet maxi, tv, et 2 wifi booster=> supprimé le 15/03/2021

Voo Duo Giga max au 14/10/2022 et suppression pour 5 abos chez VOO depuis le 14/02/2022

Hey: 10€/par mobile et 40 gb de data pour chacun dont 5E de réduction à vie


LG Oled 55CX depuis le 03/03/2021,
Z8 Pro depuis le 25/01/2021
Xiaomi 11 T pro 06/12/2021
.
Netgear Orbi routeur Wifi-mesh Quatro.
Avatar du membre
bugs24
Novice ⭐
Novice ⭐
Messages : 176
Enregistré le : 19 avr. 2021, 15:58
A remercié : 9 fois
A été remercié : 22 fois

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par bugs24 »

andenne21 a écrit : 27 avr. 2021, 19:28 J'utilise DASHLANE, et il est payant. j'en suis super content...
pareil ici, ça me permet d'avoir 165 password uniques :informatique:
Internet : Proximus flex ( avant : belgacom , multi BBS ( empire alpha, zeus, hermes, ... ) + fidonet ( et plein de trucs en "net" ), packet radio )
TV: Phillips Led de 10 ans ( du coup la 4K je m'en tape un peu, lol ) + Pickx + netflix + molotov extended ( options ocs et ciné+ ) + amazon TV + disney+, le tout en partagé :diable: https://www.facebook.com/groups/1168420717342052
Mobile: Orange, plein de brols samsung
Tablettes : 4 Lenovo M10
Divers : chromecast, firestick tv lite
Disclaimer : handicap aux mains, je ratte parfois quelques lettres ...
Avatar du membre
nam1962
Novice ⭐
Novice ⭐
Messages : 43
Enregistré le : 18 févr. 2021, 11:18
A remercié : 8 fois
A été remercié : 3 fois
Contact :

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par nam1962 »

brebis a écrit : 27 avr. 2021, 15:09 (...)

viewtopic.php?p=68211#p68211
nam1962, dans cet autre topic, préférait masterpassword.app (qui n'est pas un gestionnaire de mot de passe, mais qui - je crois - "calcule" des mots de passe).

(...)
Je confirme, MasterPassword ne stocke rien, il est comme une calculette, par défaut, les clefs sont le domaine du site, le login et... le mot de passe dans ta tête (il suffit donc de ne retenir qu'un mot de passe.)
Donc il est inattaquable et on peut s'en servir de partout, même d'une machine ou d'un téléphone qui n'est pas à soi.

Attention, le meilleur mot de passe du monde peut-être subtilisé... sur le site ou le serveur mail sur lequel il est utilisé (mais avec MasterPassword le dégat n'ira pas plus loin, puisque par définition, j'ai un mot de passe par site)

comme il arrive qu'on doive stocker secrètement quelques autres infos ou fichiers, j'utilise aussi le dossier chiffré (en EncFS avec Cryptkeeper ou ecryptfs avec Sirikali) Je testerai aussi, dès que j'ai le temps, l'astuce d'un de mes contacts qui chiffre son dossier à la volée avec 7zip.
Avatar du membre
arl0ng
⭐ Membre VIP donateur ⭐
⭐ Membre VIP donateur ⭐
Messages : 1934
Enregistré le : 13 avr. 2019, 13:03
A remercié : 15 fois
A été remercié : 123 fois

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par arl0ng »

Dites, justement, j'avais vu une promo stacksocial sur sticky password.

Avez-vous un avis ?

https://stacksocial.com/sales/sticky-pa ... cription-4

Envoyé de mon M2007J3SG en utilisant Tapatalk

Avatar du membre
Mujos
Novice ⭐
Novice ⭐
Messages : 6
Enregistré le : 07 nov. 2017, 09:05
A remercié : 0
A été remercié : 1 fois

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Mujos »

Bonjour arl0ng et les autres...

J'ai personnellement STICK PASSWORD ( acheté ) et je n'ai aucun problème avec !

A mon avis, les payants sont quand-même plus sûrs que les gratuits, y a pas photo !

PS: la version que vous achetez est une version à vie comprenant régulièrement des mises à jour . :ok:
Ces utilisateurs ont remercié l’auteur Mujos pour son message :
arl0ng
Avatar du membre
arl0ng
⭐ Membre VIP donateur ⭐
⭐ Membre VIP donateur ⭐
Messages : 1934
Enregistré le : 13 avr. 2019, 13:03
A remercié : 15 fois
A été remercié : 123 fois

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par arl0ng »

Mujos a écrit : 24 juin 2021, 18:09 Bonjour arl0ng et les autres...

J'ai personnellement STICK PASSWORD ( acheté ) et je n'ai aucun problème avec !

A mon avis, les payants sont quand-même plus sûrs que les gratuits, y a pas photo !

PS: la version que vous achetez est une version à vie comprenant régulièrement des mises à jour . :ok:
Voilà, j'ai franchi le pas, j'ai activé le 2FA dans sticky password (ainsi que dans firefox synch).
Ca m'a l'air pas mal :D
Je ne vais pas enregistrer tous les sites mais ceux dont j'oublie les passwords et qui sont pas sensibles si ca se fait hack, ça me va :mrgreen:
Avatar du membre
solar10
⭐Modérateur en chef ⭐
⭐Modérateur en chef ⭐
Messages : 14046
Enregistré le : 01 nov. 2017, 12:15
Localisation : https://www.liege.be/fr/evenements/agenda
A remercié : 940 fois
A été remercié : 1293 fois
Contact :

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par solar10 »

Pas de chance pour les utilisateurs de LastPass.
https://www.ghacks.net/2022/12/23/lastp ... on-stolen/
Internet: _ [passé: EDPNet - Scarlet - dxADSL - Scarlet One (NL) - Cybernet - Compuserve] + Fritz!Box 7490+4040 + rep.310
TV: TCL 50" UHD/HDR Android TV + Fransat + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5
Tel Mobile: abo Base15 - Poco M3 avec ROM Custom crDroid
Raspberry Pi: 3B: [Debian Buster/Sid] NAS 12TB OMV4
Avatar du membre
Chris
Expérimenté ⭐⭐⭐
Expérimenté ⭐⭐⭐
Messages : 809
Enregistré le : 01 nov. 2017, 09:09
A remercié : 59 fois
A été remercié : 62 fois

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Chris »

Criscoco a écrit : 27 avr. 2021, 17:11 Concernant les mots de passe, le système mis en place sur les produits Apple sont super bien foutu et c'est gratuit (enfin compris dans le prix de ton appareil) tout comme les mises à jour :mrgreen:
Idem.

J’ai longtemps utilisé 1Password, que ça soit en gratuit et un peu en payant puis j’étais passé à Bitwarden mais l’interface archaïque et l’intégration n’étaient pas aussi bonnes donc retour à 1Password.

Ensuite, je suis passé du côté d’Apple qui a forcément la meilleure intégration avec les appareils de la marque mais aussi qui me permet d’encore me passer d’une application tierce (j’ai un truc avec le minimalisme et l’optimisation).

Alors oui, on va me dire que si un jour, je vais sur Android/Windows ou qu’Apple se plante, j’ai tout perdu. Sauf que j’ai un iPhone depuis le 3GS (avec quelques tests sur Android) et un Mac. En théorie, je ne suis pas près de changer et qu’au pire, je réinitialise le mot de passe et hop.

On pourrait dire que même si on ne peut pas le faire confiance à 100%, c’est toujours mieux que les mots de passes classiques sans la double authentification.

Et je rajouterai « la vigilance ».
iPhone • MBA
Avatar du membre
Tskynet
⭐ Membre VIP donateur ⭐
⭐ Membre VIP donateur ⭐
Messages : 3123
Enregistré le : 02 déc. 2017, 16:20
A remercié : 207 fois
A été remercié : 229 fois
Contact :

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Tskynet »

mot de passe simple ,efficace faut pas de QI est 1234 par défaut :lol2:
------------------------------------------------------------------------------------------------------------------------
Image
------------------------------------------------------------------------------------------------------------------------
Avatar du membre
Mackguil
⭐Modérateur en chef ⭐
⭐Modérateur en chef ⭐
Messages : 17980
Enregistré le : 31 oct. 2017, 18:35
Localisation : Tx
A remercié : 762 fois
A été remercié : 806 fois

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Mackguil »

Étant donné les très nombreux de mot de passe différent employés sur chaque site, pas eu le choix que de les inscrire pour s'en souvenir, et vous ne devinerez jamais où ... le cloud, mais c'est crypté par le fournisseur, stocker dans un conteneur Veracrypt, en sus Cryptomator ( remplacent de boxcryptor depuis quelques jours) encrypte/décrypte à la volée, le nom du fichier étant "nokete" ne prête pas trop à la suspicion.


Faudrait être fort pour lire le contenu dudit fichier.
Internet: Fiber XS Edpnet 35.95, TV Télésat + Fransat 16 euros, Tél fixe OVH + Betamax 2.5 euros, Mobile orange 1.5 euros, Molotov TV bouquet Extended 9.99.
Merci Edpnet de proposer des tarifs attractifs, pour le téléphone fixe et l'internet.

+-66 euros/mois pour du quadruple play fibré, les alternatives existent, si l'on ajoute l'abonnement mobile Français avec 200 Gigas, minutes et sms illimités, on arrive à 82 euros.il faut juste oser !
Avatar du membre
Tskynet
⭐ Membre VIP donateur ⭐
⭐ Membre VIP donateur ⭐
Messages : 3123
Enregistré le : 02 déc. 2017, 16:20
A remercié : 207 fois
A été remercié : 229 fois
Contact :

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Tskynet »

Mackguil a écrit : 03 janv. 2023, 11:44 Étant donné les très nombreux de mot de passe différent employés sur chaque site, pas eu le choix que de les inscrire pour s'en souvenir, et vous ne devinerez jamais où ... le cloud, mais c'est crypté par le fournisseur, stocker dans un conteneur Veracrypt, en sus Cryptomator ( remplacent de boxcryptor depuis quelques jours) encrypte/décrypte à la volée, le nom du fichier étant "nokete" ne prête pas trop à la suspicion.


Faudrait être fort pour lire le contenu dudit fichier.
Voila je l'ai cracké :lol2:
------------------------------------------------------------------------------------------------------------------------
Image
------------------------------------------------------------------------------------------------------------------------
Répondre

Créer un compte ou se connecter pour rejoindre la discussion

Vous devez être membre pour pouvoir répondre

Créer un compte

Vous n‘êtes pas membre ? Inscrivez-vous pour rejoindre notre communauté
Les membres peuvent créer leurs propres sujets et s‘abonner à des sujets
C‘est gratuit et cela ne prend qu‘une minute

S’enregistrer

Se connecter