Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Discussions sur la sécurisation des protocoles, les authentifications, les CVE, les failles de sécu, le chiffrement,...
Avatar du membre
brebis
Légendaire ⭐⭐⭐⭐⭐
Légendaire ⭐⭐⭐⭐⭐
Messages : 3116
Enregistré le : 24 févr. 2018, 18:07
Score de réactions : 6

Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par brebis »

Aujourd'hui, il existe de nombreux gestionnaires de mots de passe (des "coffres-forts") qui permettent de ne plus devoir retenir tous ses mots de passe (bien souvent de piètre qualité en terme de sécurité), il suffit d'en retenir un seul.

Mais comment choisir un gestionnaire de mots de passe parmi les principaux proposés (keepass, 1password, lastpass, etc...) ? Et vaut-il mieux prendre la version payante plutôt que la version gratuite ? Et quid si le mot de passe "maître" (= servant à ouvrir le "coffre-fort") est lui-même piraté ?

Et la première question, primordiale : peut-on vraiment faire confiance à ces gestionnaires de mots de passe ?

viewtopic.php?p=68211#p68211
nam1962, dans cet autre topic, préférait masterpassword.app (qui n'est pas un gestionnaire de mot de passe, mais qui - je crois - "calcule" des mots de passe).

J'avais commencé, pour certains sites, à me créer un mot de passe dont le début était toujours le même, la suite du mot de passe changeant selon que c'est pour accéder à tel site ou tel autre site. Mais j'ai déjà rencontré un problème parce que pour un site, le caractère spécial "@" - le "at", "arobase" - ne pouvait pas être utilisé pour me créer le mot de passe, qui était dès lors refusé.
Abonné Proximus TV depuis décembre 2016 (via transformation ancien abo "téléphone fixe/internet maxi" en "Pack Familus") ; passé ensuite à un pack Flex ; passé en janvier 2025 à un pack Flex XS (suppression TV et ligne fixe)
Avatar du membre
Unix-Linux
Membre
Membre
Messages : 10035
Enregistré le : 10 nov. 2017, 21:50
Score de réactions : 43

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Unix-Linux »

Brebis : le meilleur gestionnaire de mot de passe, c'est ton cerveau. :lol2:
Parabole Triax Multifeed 4 LNB + DAB+ RTL2832U R820T2 + CI Module
Voo HFC (anciennement : EDPnet VDSL XL - Brutele - RealRoot - Scarlet)
Main O.S : Debian Bookworm / FreeBSD 14.2 aarch64
Raspberry Pi 4 + NAS / DietPi v9.11
Server : ubuntu Noble Numbat 24.04
Avatar du membre
cezame
Membre
Membre
Messages : 5263
Enregistré le : 09 avr. 2018, 12:29
Score de réactions : 49
Localisation : Triangle BFL
Âge : 75

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par cezame »

C'est comme un coffre-fort, ils peuvent être forcés.

C. S.

___
CS
Avatar du membre
Gilbert
Expert ⭐⭐⭐⭐
Expert ⭐⭐⭐⭐
Messages : 1209
Enregistré le : 13 déc. 2017, 15:22
Score de réactions : 7

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Gilbert »

Je me méfierais des gratuits et surtout du modèle économique derrière ... surtout quand on sait que rien n'est gratuit
Avatar du membre
solar10
Modérateur en chef
Modérateur en chef
Messages : 17460
Enregistré le : 01 nov. 2017, 12:15
Score de réactions : 176
Localisation : https://www.liege.be/fr/evenements/agenda
Âge : 61

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par solar10 »

Va donc voir sur F-Droid. C'est gratuit OK mais c'est du OpenSource.
Internet: Edpnet XL [passé: _ - EDPNet - Scarlet - dxADSL - Scarlet One (NL) - Cybernet - Compuserve] + Fritz!Box 7530AX+4040
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 - Poco M3 avec ROM Custom crDroid
NAS: Orange Pi 3 LTS avec boitier Fantec, 26TB, server OpenMediaVault
Antipub: Pi Zero with DietPi + PiHole + Unbound
Avatar du membre
bugs24
Novice ⭐
Novice ⭐
Messages : 189
Enregistré le : 19 avr. 2021, 15:58
Score de réactions : 0
Âge : 52

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par bugs24 »

cezame a écrit : 27 avr. 2021, 16:33 C'est comme un coffre-fort, ils peuvent être forcés.

C. S.
Certes mais un voleur ira au plus simple ... de plus avec les authentifications à deux facteurs, ils ne peuvent pas aller bien loin ...
Internet : Proximus flex ( avant : belgacom , multi BBS ( empire alpha, zeus, hermes, ... ) + fidonet ( et plein de trucs en "net" ), packet radio )
TV: Phillips Led de 10 ans ( du coup la 4K je m'en tape un peu, lol ) + Pickx + netflix + molotov extended ( options ocs et ciné+ ) + amazon TV + disney+, le tout en partagé :diable: https://www.facebook.com/groups/1168420717342052
Mobile: Orange, plein de brols samsung
Tablettes : 4 Lenovo M10
Divers : chromecast, firestick tv lite
Disclaimer : handicap aux mains, je ratte parfois quelques lettres ...
Avatar du membre
Miyamushi
Novice ⭐
Novice ⭐
Messages : 89
Enregistré le : 14 juin 2020, 16:27
Score de réactions : 4
Âge : 35

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Miyamushi »

Bien sûr qu'on peut leur faire confiance, enfin à certains. Seul moyen de se faire avoir c'est si quelqu'un connait ton mot de passe maître : keylogger, mot de passe faible, etc. Personnellement mont mot de passe maître est une phrase assez précise d'un bouquin que j'adore.


Personnellement j'utilise maintenant Bitwarden, c'est open-source, a fait l'objet d'audits, et possibilité de d'héberger la partie serveur soi-même.
https://bitwarden.com/products/
Avatar du membre
Cris
Fondateur
Fondateur
Messages : 10339
Enregistré le : 31 oct. 2017, 14:17
Score de réactions : 93
Localisation : Dison - Liège
Âge : 50

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Cris »

Concernant les mots de passe, le système mis en place sur les produits Apple sont super bien foutu et c'est gratuit (enfin compris dans le prix de ton appareil) tout comme les mises à jour :mrgreen:
X (Twitter) du forum: https://x.com/forumbelcom

iPhone 16 Plus - Pro: Proximus Mobile L - Perso: Orange Tempo
MacBook Air (2019) - Internet Hey! 200/12 - Wifi : FritzBox 7530 + Repeater 1200
TV: Netflix, Disney+, Apple TV+ et d'autres apps gratuites
Avatar du membre
sohka
Novice ⭐
Novice ⭐
Messages : 115
Enregistré le : 18 nov. 2017, 11:32
Score de réactions : 2

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par sohka »

Je suis également utilisateur de Bitwarden comme gestionnaire de mot de passe.

La question n'est pas vraiment si on peut faire confiance aux gestionnaires de mot de passe, car si le fournisseur de service a correctement fait son job (c'est à dire si il a mis en place un chiffrement end-to-end entre les machines clientes), tes mots de passe stockés ne sont lisible que si on connait la passphrase maitre (et si possible, le 2FA ou facteur de double authentification). Même si le fournisseur s'est fait volé toutes ses données (donc les tiennes), l'attaquant ne devrait pas réussir à accéder aux données (sous condition que ta passphrase soit assez forte).

Après, bien sûr, il y a toujours moyen d'intercepter la passphrase (si le portail web du gestionnaire a été modifié par un attaquant par exemple). Donc il faut un minimum de confiance. Et d'où l'intérêt de configurer un 2FA.

Je trouve cet article assez efficace. Et pour ceux qui aiment les podcats, en voilà un qui fait l'état de l'art des mots de passe en informatique et qui explique comment ça se passe du point de vue d'un attaquant.

Edit : je partais du principe, à tort, qu'on parlait de gestionnaire en ligne. Sinon, en offline, la grosse référence est Keepass (mais j'ai une préférence pour KeePassXC).
Internet : edpnet VDSL XL
Tel fixe : VoIP OVH découverte
Tel mobile : hey! mobile S
Smartphone : GrapheneOS
PC : Secureblue (Fedora Atomic) & Windows 11
Avatar du membre
andenne21
Membre
Membre
Messages : 980
Enregistré le : 27 janv. 2021, 11:37
Score de réactions : 3
Âge : 57

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par andenne21 »

J'utilise DASHLANE, et il est payant. j'en suis super content...
Proximus flex: Bbox V3+,1flex+ mobile, 1 flex, 3 flex full control , phone line, internet maxi, tv, et 2 wifi booster=> supprimé le 15/03/2021

Voo Duo Giga max au 14/10/2022

Hey: 9€/par mobile et 50 gb de data pour chacun dont 5E de réduction à vie
Onduleur Parafoudre Eaton 3S 850 FR
LG Oled 55CX depuis le 03/03/2021,
Z8 Pro depuis le 25/01/2021
Xiaomi 11 T pro 06/12/2021
.
Fritz BOX 4040 + 2 répéteurs 3000 et un 6000
Avatar du membre
bugs24
Novice ⭐
Novice ⭐
Messages : 189
Enregistré le : 19 avr. 2021, 15:58
Score de réactions : 0
Âge : 52

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par bugs24 »

andenne21 a écrit : 27 avr. 2021, 19:28 J'utilise DASHLANE, et il est payant. j'en suis super content...
pareil ici, ça me permet d'avoir 165 password uniques :informatique:
Internet : Proximus flex ( avant : belgacom , multi BBS ( empire alpha, zeus, hermes, ... ) + fidonet ( et plein de trucs en "net" ), packet radio )
TV: Phillips Led de 10 ans ( du coup la 4K je m'en tape un peu, lol ) + Pickx + netflix + molotov extended ( options ocs et ciné+ ) + amazon TV + disney+, le tout en partagé :diable: https://www.facebook.com/groups/1168420717342052
Mobile: Orange, plein de brols samsung
Tablettes : 4 Lenovo M10
Divers : chromecast, firestick tv lite
Disclaimer : handicap aux mains, je ratte parfois quelques lettres ...
Avatar du membre
nam1962
Novice ⭐
Novice ⭐
Messages : 43
Enregistré le : 18 févr. 2021, 11:18
Score de réactions : 0
Âge : 62

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par nam1962 »

brebis a écrit : 27 avr. 2021, 15:09 (...)

viewtopic.php?p=68211#p68211
nam1962, dans cet autre topic, préférait masterpassword.app (qui n'est pas un gestionnaire de mot de passe, mais qui - je crois - "calcule" des mots de passe).

(...)
Je confirme, MasterPassword ne stocke rien, il est comme une calculette, par défaut, les clefs sont le domaine du site, le login et... le mot de passe dans ta tête (il suffit donc de ne retenir qu'un mot de passe.)
Donc il est inattaquable et on peut s'en servir de partout, même d'une machine ou d'un téléphone qui n'est pas à soi.

Attention, le meilleur mot de passe du monde peut-être subtilisé... sur le site ou le serveur mail sur lequel il est utilisé (mais avec MasterPassword le dégat n'ira pas plus loin, puisque par définition, j'ai un mot de passe par site)

comme il arrive qu'on doive stocker secrètement quelques autres infos ou fichiers, j'utilise aussi le dossier chiffré (en EncFS avec Cryptkeeper ou ecryptfs avec Sirikali) Je testerai aussi, dès que j'ai le temps, l'astuce d'un de mes contacts qui chiffre son dossier à la volée avec 7zip.
Avatar du membre
Entropy
Membre
Membre
Messages : 2049
Enregistré le : 13 avr. 2019, 13:03
Score de réactions : 14

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Entropy »

Dites, justement, j'avais vu une promo stacksocial sur sticky password.

Avez-vous un avis ?

https://stacksocial.com/sales/sticky-pa ... cription-4

Envoyé de mon M2007J3SG en utilisant Tapatalk

Avatar du membre
Mujos
Novice ⭐
Novice ⭐
Messages : 7
Enregistré le : 07 nov. 2017, 09:05
Score de réactions : 0

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Mujos »

Bonjour arl0ng et les autres...

J'ai personnellement STICK PASSWORD ( acheté ) et je n'ai aucun problème avec !

A mon avis, les payants sont quand-même plus sûrs que les gratuits, y a pas photo !

PS: la version que vous achetez est une version à vie comprenant régulièrement des mises à jour . :ok:
Avatar du membre
Entropy
Membre
Membre
Messages : 2049
Enregistré le : 13 avr. 2019, 13:03
Score de réactions : 14

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Entropy »

Mujos a écrit : 24 juin 2021, 18:09 Bonjour arl0ng et les autres...

J'ai personnellement STICK PASSWORD ( acheté ) et je n'ai aucun problème avec !

A mon avis, les payants sont quand-même plus sûrs que les gratuits, y a pas photo !

PS: la version que vous achetez est une version à vie comprenant régulièrement des mises à jour . :ok:
Voilà, j'ai franchi le pas, j'ai activé le 2FA dans sticky password (ainsi que dans firefox synch).
Ca m'a l'air pas mal :D
Je ne vais pas enregistrer tous les sites mais ceux dont j'oublie les passwords et qui sont pas sensibles si ca se fait hack, ça me va :mrgreen:
Avatar du membre
solar10
Modérateur en chef
Modérateur en chef
Messages : 17460
Enregistré le : 01 nov. 2017, 12:15
Score de réactions : 176
Localisation : https://www.liege.be/fr/evenements/agenda
Âge : 61

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par solar10 »

Pas de chance pour les utilisateurs de LastPass.
https://www.ghacks.net/2022/12/23/lastp ... on-stolen/
Internet: Edpnet XL [passé: _ - EDPNet - Scarlet - dxADSL - Scarlet One (NL) - Cybernet - Compuserve] + Fritz!Box 7530AX+4040
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 - Poco M3 avec ROM Custom crDroid
NAS: Orange Pi 3 LTS avec boitier Fantec, 26TB, server OpenMediaVault
Antipub: Pi Zero with DietPi + PiHole + Unbound
Avatar du membre
Chris
Expérimenté ⭐⭐⭐
Expérimenté ⭐⭐⭐
Messages : 828
Enregistré le : 01 nov. 2017, 09:09
Score de réactions : 2

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Chris »

Criscoco a écrit : 27 avr. 2021, 17:11 Concernant les mots de passe, le système mis en place sur les produits Apple sont super bien foutu et c'est gratuit (enfin compris dans le prix de ton appareil) tout comme les mises à jour :mrgreen:
Idem.

J’ai longtemps utilisé 1Password, que ça soit en gratuit et un peu en payant puis j’étais passé à Bitwarden mais l’interface archaïque et l’intégration n’étaient pas aussi bonnes donc retour à 1Password.

Ensuite, je suis passé du côté d’Apple qui a forcément la meilleure intégration avec les appareils de la marque mais aussi qui me permet d’encore me passer d’une application tierce (j’ai un truc avec le minimalisme et l’optimisation).

Alors oui, on va me dire que si un jour, je vais sur Android/Windows ou qu’Apple se plante, j’ai tout perdu. Sauf que j’ai un iPhone depuis le 3GS (avec quelques tests sur Android) et un Mac. En théorie, je ne suis pas près de changer et qu’au pire, je réinitialise le mot de passe et hop.

On pourrait dire que même si on ne peut pas le faire confiance à 100%, c’est toujours mieux que les mots de passes classiques sans la double authentification.

Et je rajouterai « la vigilance ».
iPhone • MBA
Avatar du membre
Fabrice
Membre
Membre
Messages : 4173
Enregistré le : 02 déc. 2017, 16:20
Score de réactions : 48
Localisation : Dour - Elouges
Âge : 70

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Fabrice »

mot de passe simple ,efficace faut pas de QI est 1234 par défaut :lol2:
------------------------------------------------------------------------------------------------------------------------------------------------

- PROXIMUS - Flex Fiber XS 500 DL/500 UP + GSM
- VOO - HFC - Duo Net Super Relax 200 DL/10 UP + TV
- Serveur Nas 2 Baies WD My Cloud Home 4+4 TB

------------------------------------------------------------------------------------------------------------------------------------------------
Avatar du membre
Mackguil
Modérateur en chef
Modérateur en chef
Messages : 19786
Enregistré le : 31 oct. 2017, 18:35
Score de réactions : 96
Localisation : Tx

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Mackguil »

Étant donné les très nombreux de mot de passe différent employés sur chaque site, pas eu le choix que de les inscrire pour s'en souvenir, et vous ne devinerez jamais où ... le cloud, mais c'est crypté par le fournisseur, stocker dans un conteneur Veracrypt, en sus Cryptomator ( remplacent de boxcryptor depuis quelques jours) encrypte/décrypte à la volée, le nom du fichier étant "nokete" ne prête pas trop à la suspicion.


Faudrait être fort pour lire le contenu dudit fichier.
Internet: Fiber XS Edpnet 35.95, Fransat, Tél fixe OVH + Betamax 2.5 euros, Mobile orange 1.5 euros, MolotovTV bouquet Extended à l'année 8.33€ par mois.


+-48 euros/mois pour du quadruple play fibré, les alternatives existent, si l'on ajoute l'abonnement mobile Français avec 300 Gigas, minutes et sms illimités, on arrive à 58 euros.il faut juste oser !
Avatar du membre
Fabrice
Membre
Membre
Messages : 4173
Enregistré le : 02 déc. 2017, 16:20
Score de réactions : 48
Localisation : Dour - Elouges
Âge : 70

Re: Peut-on vraiment faire confiance aux gestionnaires de mots de passe ?

Message par Fabrice »

Mackguil a écrit : 03 janv. 2023, 11:44 Étant donné les très nombreux de mot de passe différent employés sur chaque site, pas eu le choix que de les inscrire pour s'en souvenir, et vous ne devinerez jamais où ... le cloud, mais c'est crypté par le fournisseur, stocker dans un conteneur Veracrypt, en sus Cryptomator ( remplacent de boxcryptor depuis quelques jours) encrypte/décrypte à la volée, le nom du fichier étant "nokete" ne prête pas trop à la suspicion.


Faudrait être fort pour lire le contenu dudit fichier.
Voila je l'ai cracké :lol2:
------------------------------------------------------------------------------------------------------------------------------------------------

- PROXIMUS - Flex Fiber XS 500 DL/500 UP + GSM
- VOO - HFC - Duo Net Super Relax 200 DL/10 UP + TV
- Serveur Nas 2 Baies WD My Cloud Home 4+4 TB

------------------------------------------------------------------------------------------------------------------------------------------------