Aller au contenu




Bien gérer ses mots de passeMéthode de génération mnémotechnique inside...

Tutoriel

  • Vous ne pouvez pas répondre à ce sujet
  • Aller au premier message non-lu
32 réponses à ce sujet

#1 Killator

    Lord Vibrator

  • ADMIN
  • 2951 messages
  • Lieu:Paris, France, Terre

Posté 24/06/2011 - 09:29

Sites d'informations, achats en ligne, blogs, messageries, forums, réseaux sociaux, chats... Ce n'est pas un scoop, nous passons de plus en plus de temps connectés au web... Ces activités sont très souvent conditionnées par l'utilisation d'un "précieux" couple de login/mot de passe, ces sésames devenant les garants de vos identités numériques, de votre vie privé et même parfois, de votre porte monnaie ! :roll:

Qu'il me soit permis de vous posez 2 questions très simples:
  • Toutes activités confondues, combien de comptes personnels avez-vous sur internet ? 10 ? 20 ? 30 ? Difficile de le savoir exactement, non ?
  • Parmi tous ces comptes, combien de mot de passe différents avez-vous ? 1 ? 2 ? 3 ?
Le mot de passe... C'est là qu'est la faille ! Parce qu'après tout, avec toutes les informations que l'on doit mémoriser au quotidien, pourquoi se torturer les neurones ? 'azerty', '123456', 'la_date_de_mon_anniversaire', 'le_nom_du_chien' sont des valeurs nettement plus faciles à retenir, non ? Mes exemples prêtent à rire, pourtant ils sont beaucoup plus fréquents qu'on le croit, poussant certains géants du web, comme Twitter, à bannir certaines valeurs par défaut. :|

Personnellement, j'ai pendant très longtemps utilisé un mot de passe unique pour tous mes comptes... Par la suite, j'ai ajouté un peu de complexité en ajoutant un caractère supplémentaire pour les comptes vraiment importants... Pour finalement me décider à mettre en place une stratégie de mot de passe complète.


:lock: Commençons par enfoncer les portes ouvertes...

Un mot de passe est considéré comme fiable que s'il est composé d'au moins 6 caractères mélangeant chiffres/lettres, majuscules/minuscules et symboles spéciaux... En théorie toujours, il faudrait avoir un mot de passe différents pour chaque compte, ne jamais le noter quelque part et le changer régulièrement... Bref, concilier toutes ces règles peut rapidement devenir un vrai casse tête :reflechis:

Le top du top serait de pouvoir respecter toutes ces règles sans même avoir recourt à certains logiciels ou services web se proposant de stocker vos mots de passe et vous permettre de les retrouver facilement... Car en cas de faille de sécurité ou de la découverte de votre mot de passe principal, c'est toute votre vie numérique qui sera mise à nue :roll:

Mais rassurez-vous, dernière cette "introduction" alarmistes, le but de ce topic est justement de vous expliquez comment respecter toutes ces recommandations sans vous arrachez les cheveux, à l'aide de règles mnémotechniques. Sachez auusi que je n'ai rien inventé, vous trouverez des explications similaires partout sur le web... La plus-value de ce topic réside dans l'ajout de mon retour d'expérience, enfin... Je l'espère :mrgreen:

:lock: Comment composer un mot de passe intelligemment...

En appliquant les 2 règles suivantes:
:arrow: Commencer par choisir un bon invariant, une clef fixe: pour cela, prenez les initiales d'une phrase originale ou utilisez simplement le mot de passe le plus complexe que vous ayez actuellement.
:arrow: Ensuite: accoler un préfixe et un suffixe qui contiendront une syntaxe variable, déduite du nom du service ou de son URL, facilement mémorisable.
  • Exemple de syntaxe variable
    - Recopier un certain nombre de lettre de l'url (la première, la dernière, les deux premières, etc)
    - Compter le nombre de lettre dans l'url (Facebook = 8 lettres)
    - Compter le nombre de voyelles et/ou consonnes (Twitter = 2 voyelles, 5 consonnes)
    - Opérer un décalage alphabétique d'une lettre particulière ou de l'extension ( Le F de Facebook lettres devient H en ajoutant 2 lettres dans l'alphabet)
    - Opérer un décalage "visuel" d'une touche en rapport avec une lettre particulière ou de l'extension (Google > La lettre G devient F par un décalage à gauche d'une touche sur un clavier azerty)
    - Associer l'extension avec un caractère particulier (*.com devient $ / *.fr devient # / etc)
    - Jouer sur la casse avec certaines lettres
    - etc
  • Avantages :
    - Mot de passe unique pour chaque service
    - Mot de passe long et complexe qui reste pourtant très facile à retrouver pour son proprio.
    - Quasiment impossible à comprendre/mémoriser si jamais quelqu'un voit rapidement un de vos mots de passe.
    - Facile à modifier si un de vos mots de passe est compromis (on change la clef fixe ou les règles de construction)
    - Vous pouvez créer des "catégories" de mot de passe en possédant plusieurs clefs fixes: vous gardez les même règles de constructions dynamiques MAIS vous disposez d'une clef fixe pour les réseaux sociaux, une autre clef fixe pour les services eCommerce/paiement/banque, etc etc.
    - Pour changer vos mots de passes, il suffit de changer la clef fixe et/ou la méthode de construction. Pendant la période de transition, il n'est pas compliqué de retrouver un ancien mot de passe, le delta de composition étant "maitrisé".
  • Inconvénients:
    - Si vous optez pour des transformations très "visuels" sur votre clavier, il peut être délicat de taper votre pwd sur un clavier étranger.
    - Même remarque si vos règles de construction aboutissent à des caractères spéciaux absents des claviers étrangers (lettres accentuées, symboles, etc)
    - Composer des règles qui ne soient pas valable en toute circonstance (Nom de service trop court "free", pas de voyelle, un tiret dans l'URL "voyage-sncf", etc)
    - Faire attention pour les services qui exposent plusieurs URL (playsation, playsation network, playstation store)
    - Ne marche par pour le digicode de l'ascenceur :dd:
  • Exemple de composition
    Pour vous faire un exemple concret, j'ai choisit les règles de composition suivante:

    [indent]> Invariant: "j'ai rendez-vous à 6 heures demain" > gRDVa6h2M
    > Préfixe, digit 1: Nombre de voyelles du service
    > Préfixe, digit 2: Dernière lettre du service, en majuscule
    > Suffixe, digit 1: Décalage "visuel" à gauche de la 1ère lettre de l'extension (*.com devient 'x' sur un clavier azerty)
    > Suffixe, digit 2: 1ere lettre du service, en majuscule
    [/indent]
    Ce qui devient une fois appliqué: PP gRDVa6h2M SS

    [indent]Google.fr : 3E gRDVa6h2M dG > 3EgRDVa6h2MdG
    Facebook.com : 4K gRDVa6h2M xF > 4KgRDVa6h2MxF
    Twitter.com: 2R gRDVa6h2M xT > 2RgRDVa6h2MxT
    PcINpact.com: 2T gRDVa6h2M xP > 2TgRDVa6h2MxP
    Gandi.net: 2I gRDVa6h2M bG > 2IgRDVa6h2MbG
    [/indent]
    La gymnastique n'est pas facile les 1ère fois, mais je vous promets qu'après 2 semaines, c'est très rapide à retrouver/taper ! (*)
:lock: Attention aux caractères spéciaux...

D'expérience personnelle, faites très attention à l'utilisation des caractères spéciaux ! Vous tomberez forcément sur un site/service qui ne prendra en charge qu'un jeu limité de caractères spéciaux... Et là vous pouvez dire adieu à l'aspect universel de votre belle méthodologie de construction... :pleure:

Pire encore, la version web supporte très bien vos caractères spéciaux MAIS l'appli mobile ne les supporte pas ! Quote, single quote, dollars sont des écueils redoutables pour les développeurs... J'ai eu le cas très souvent, donnant lieu a de joli plantage sur mon smartphone :|

Sur ce point, sachez que j'ai abandonné: je me concentre sur de l'alpha-numérique étendu aux majuscules (a~z, A~Z et 0~9), ce qui est suffisant avec des mot de passe de 13 caractères (dans mon exemple) :ouioui:

:lock: Attention à votre question secrète...

Très souvent, les gens choisissent mal leur question... Rien ne sert de peaufiner des mots de passe en béton armé si un minimum de social engineering sur votre petite personne permet de retrouver le nom de votre chien... Paris Hilton en a fait les frais... Le chargé de com' du compte Twitter de Barack Obama aussi... Méfiez-vous !

:lock: Et pour les plus paranos d'entre vous...

Afin de prendre TOUTES les précautions possibles (ce que je ne fais pas personnellement, mais au moins, c'est dit):
> ne mémorisez jamais vos mots de passe, que ce soit dans votre navigateur ou dans un logiciel spécialisé... Une fois stocké sur votre disque dur, il est toujours plus ou moins possible de vous les voler ou de les "perdre" en cas de problème... En plus, c'est le meilleur moyen pour oublier votre règle de composition à moyen terme...
> Configurez votre navigateur afin qu'il supprime automatiquement les cookies à la fermeture... Evitant de laisser des traces sur le disque, permettant d'accéder à vos comptes sans même utiliser votre mot de passe.
> Favorisez, dans la mesure du possible les connexions, en HTTPS aux services WEB.

____________________

Voilà, j'espère que mes explications et remarques vous aiderons à fiabiliser vos mots de passe. N'hésitez pas à me faire vos remarques/suggestions/propositions/critiques !

:chinois:



* = Pour un INpactien normalement constitué :francais:


Image IPB @Killat0r // Bien gérer ses mots de passe - Solutions de basses "tactiles" - Uptime Project Team PCI - Nike Running Team PCI - Map des INpactiens

>> QNAP TS-439 Pro, 4To Raid5 // iMac 27" (L.2009), Ci5 2.66Ghz, 8Go, 1To, ATi HD4850 // MacBook Air 11" (L.2010), C2D 1.4Ghz, 2Go, 128Go SSD, nVidia 320M
Image IPBImage IPBImage IPB

#2 philosomatika

    Lourd speak-heure

  • SUPERMODO
  • 2175 messages
  • Lieu:Nancy

Posté 28/06/2011 - 23:25

pk sur réseau et pas windoze ? :>
Souriez vous êtes filmés : Image IPB

#3 Killator

    Lord Vibrator

  • ADMIN
  • 2951 messages
  • Lieu:Paris, France, Terre

Posté 28/06/2011 - 23:29

Parce que je l'ai pensé/rédigé pour les multiples mots de passe qu'on peut avoir sur les Réseaux, Internet et Services en Ligne... (Reprend le topic original de plt83, tu verras qu'il parle de ça aussi...) :transpi:

Mais la méthodo est, bien entendu, déclinable aux mots de passe des OS... etc, etc...

:chinois:
Image IPB @Killat0r // Bien gérer ses mots de passe - Solutions de basses "tactiles" - Uptime Project Team PCI - Nike Running Team PCI - Map des INpactiens

>> QNAP TS-439 Pro, 4To Raid5 // iMac 27" (L.2009), Ci5 2.66Ghz, 8Go, 1To, ATi HD4850 // MacBook Air 11" (L.2010), C2D 1.4Ghz, 2Go, 128Go SSD, nVidia 320M
Image IPBImage IPBImage IPB

#4 Amnesiac

    Chat0n Telecom

  • ADMIN
  • 9999 messages
  • Lieu:Mon panier

Posté 28/06/2011 - 23:31

+1, c'est pour tout ce qui est système électronique au final. ;)
Image IPB Image IPB @Amnysphere

I thought what I'd do was, I'd pretend I was one of those deaf-mutes.
That way I wouldn't have to have any goddam stupid useless conversations with anybody.

Stay hungry. Stay foolish. - S. Jobs


#5 Killator

    Lord Vibrator

  • ADMIN
  • 2951 messages
  • Lieu:Paris, France, Terre

Posté 28/06/2011 - 23:33

En fait, je comprends la remarque de notre amis Philo...

plt83, voulait à l'origine des infos sur les logiciels de gestion de mot de passe sous Windows... :|

Sauf que, avec ce tuto, je lui donne les armes pour s'en passer :dd:

:chinois:
Image IPB @Killat0r // Bien gérer ses mots de passe - Solutions de basses "tactiles" - Uptime Project Team PCI - Nike Running Team PCI - Map des INpactiens

>> QNAP TS-439 Pro, 4To Raid5 // iMac 27" (L.2009), Ci5 2.66Ghz, 8Go, 1To, ATi HD4850 // MacBook Air 11" (L.2010), C2D 1.4Ghz, 2Go, 128Go SSD, nVidia 320M
Image IPBImage IPBImage IPB

#6 PoSKaY

    Pilier ToulousIN

  • Stormtrooper
  • 4587 messages
  • Lieu:Tolosa !

Posté 29/06/2011 - 06:25

Super intéressante ta méthode !

Jusqu'à maintenant j'utilisais 4 à 5mdp, de plus en plus compliqué pour mieux sécuriser certains sites mais effectivement il n'y a aucune logique là dedans ... Et en plus je me suis déjà fait avoir à plusieurs reprises avec des caractères accentués sur des claviers UK à ne pas arriver à me connecter à certains sites .... galère !


Par contre, ne pas enregistrer les mdp dans le trousseau je n'y arriverai jamais, bien trop branleur pour les taper à chaque fois... :transpi:

Faudrait que je revois en profondeur tous mes mdp ...

#7 fabien29200

    Chevalier jedi

  • INpactien
  • 3340 messages
  • Lieu:Est

Posté 29/06/2011 - 17:11

Et si tu as deux comptes sur un même site ??

Perso, j'ai pris le risque d'utiliser un gestionnaire de mots de passe ...
De l'imagination et de l'intuition nait le génie.
Il n'y a pas de problème, il n'y a que des solutions.

#8 Killator

    Lord Vibrator

  • ADMIN
  • 2951 messages
  • Lieu:Paris, France, Terre

Posté 29/06/2011 - 21:13

Voir le messagefabien29200, le 29/06/2011 - 17:11, dit :

Et si tu as deux comptes sur un même site ??
Ah, bien vu... Très bonne remarque ! :yes:

Et bien tu déclines une énième fois la méthodologie:
> Si ça t'arrive régulièrement d'avoir plusieurs ID pour un même service, utilise un digit dont la syntaxe variable sur base sur ton identifiant/login...
> Si cette subtilité est limité à un ou deux services, tu peux envisager un digit "spécial" qui fera le discriminant quand c'est nécessaire (2RgRDVa6h2MxT1 - 2RgRDVa6h2MxT2)

Si tu le permets, j'intègre ta remarque dans mon tuto ;)

:chinois:
Image IPB @Killat0r // Bien gérer ses mots de passe - Solutions de basses "tactiles" - Uptime Project Team PCI - Nike Running Team PCI - Map des INpactiens

>> QNAP TS-439 Pro, 4To Raid5 // iMac 27" (L.2009), Ci5 2.66Ghz, 8Go, 1To, ATi HD4850 // MacBook Air 11" (L.2010), C2D 1.4Ghz, 2Go, 128Go SSD, nVidia 320M
Image IPBImage IPBImage IPB

#9 dohier

    Padawan

  • Stormtrooper
  • 1675 messages
  • Lieu:Avec des sabots, en Lorraine

Posté 29/06/2011 - 21:29

Hello,
Juste un conseil supplémentaire pour les plus paranos des plus paranos, dans vos bases de données, ne stockez pas l'intégralité de vos mots de passe.
Laissez une partie non écrite dont vous pouvez vous souvenir facilement.
De cette façon, même si la base est hackée, vos mots de passe ne seront pas dévoilés.
N'utilisez pas le même code caché pour tous les mots de passe, mais prenez plusieurs codes que vous prenez de manière aléatoire, mais logique pour vous.
C'est juste en complément de tous les très bons conseils déjà énoncés !
Good job les gars :yes:
:byebye:

#10 fabien29200

    Chevalier jedi

  • INpactien
  • 3340 messages
  • Lieu:Est

Posté 30/06/2011 - 07:58

Effectivement, c'est pas mal.

Mais moi j'ai souvent été confronté à des sites où le nombre de caractères est limité genre à 6 ou 8.
C'est sûr, c'est pas des sites critiques mais bon ...
De l'imagination et de l'intuition nait le génie.
Il n'y a pas de problème, il n'y a que des solutions.

#11 Avygeil

    luciole

  • INpactien
  • 1119 messages

Posté 30/06/2011 - 07:59

Ahh bah je croyais que le tuto prendrait aussi en compte les logiciels de gestion de mdp genre keepass :transpi:

Une autre bonne raison de ne pas trop utiliser les caractères spéciaux dans les Mdp => si vous comptez aller à l'étranger un jour...
Image IPB
Image IPB

#12 Killator

    Lord Vibrator

  • ADMIN
  • 2951 messages
  • Lieu:Paris, France, Terre

Posté 30/06/2011 - 09:20

Voir le messageAvygeil, le 30/06/2011 - 07:59, dit :

Une autre bonne raison de ne pas trop utiliser les caractères spéciaux dans les Mdp => si vous comptez aller à l'étranger un jour...
:pastoutlu:

C'est les 2 premiers inconvénients listés ;)

:chinois:
Image IPB @Killat0r // Bien gérer ses mots de passe - Solutions de basses "tactiles" - Uptime Project Team PCI - Nike Running Team PCI - Map des INpactiens

>> QNAP TS-439 Pro, 4To Raid5 // iMac 27" (L.2009), Ci5 2.66Ghz, 8Go, 1To, ATi HD4850 // MacBook Air 11" (L.2010), C2D 1.4Ghz, 2Go, 128Go SSD, nVidia 320M
Image IPBImage IPBImage IPB

#13 Avygeil

    luciole

  • INpactien
  • 1119 messages

Posté 30/06/2011 - 12:13

patapé ^^
Image IPB
Image IPB

#14 gulokhar

    Ewok

  • INpactien
  • 1 messages

Posté 15/07/2011 - 11:10

Merci !

Effectivement, les caractères spéciaux sont tuants, même les plus simples (PCI les refuse) mais il y a encore des sites qui refusent les minuscules ou qui limitent les mdp à 6 caractères.

Mais le pire, c'est le site qui t'envoie ton mdp en clair pour confirmer l'inscription (ça devient rare heureusement), sans bien sûr t'avoir prévenu avant. Là, t'es bon pour recommencer tous tes mots de passe. Quelqu'un a une solution ?

#15 fabien29200

    Chevalier jedi

  • INpactien
  • 3340 messages
  • Lieu:Est

Posté 15/07/2011 - 11:57

Si chaque mot de passe est unique, le fait d'en recevoir un par mail ne compromet tous les autres.

Mais après, pour avoir des mots de passe 100% aléatoire, il faut un gestionnaire de mots de passe (ce que je fais).
De l'imagination et de l'intuition nait le génie.
Il n'y a pas de problème, il n'y a que des solutions.

#16 Amnesiac

    Chat0n Telecom

  • ADMIN
  • 9999 messages
  • Lieu:Mon panier

Posté 15/07/2011 - 22:13

Mais se souvenir de tous les mots de passe générés, c'est tendu. :transpi:
Image IPB Image IPB @Amnysphere

I thought what I'd do was, I'd pretend I was one of those deaf-mutes.
That way I wouldn't have to have any goddam stupid useless conversations with anybody.

Stay hungry. Stay foolish. - S. Jobs


#17 fabien29200

    Chevalier jedi

  • INpactien
  • 3340 messages
  • Lieu:Est

Posté 16/07/2011 - 10:13

Ben c'est pour ça que je les retiens pas.
C'est le gestionnaire de mots de passe qui le fait pour moi.
De l'imagination et de l'intuition nait le génie.
Il n'y a pas de problème, il n'y a que des solutions.

#18 Amnesiac

    Chat0n Telecom

  • ADMIN
  • 9999 messages
  • Lieu:Mon panier

Posté 16/07/2011 - 10:47

C'est un truc que la méthode du dessus permet de ne pas utiliser. Par exemple au boulot mon gestionnaire de mdp, je peux m'assoir dessus :dd:
Image IPB Image IPB @Amnysphere

I thought what I'd do was, I'd pretend I was one of those deaf-mutes.
That way I wouldn't have to have any goddam stupid useless conversations with anybody.

Stay hungry. Stay foolish. - S. Jobs


#19 fabien29200

    Chevalier jedi

  • INpactien
  • 3340 messages
  • Lieu:Est

Posté 16/07/2011 - 11:30

Mon gestionnaire est dispo online donc je peux y accéder de n'importe où.

Après, je pense qu'il n'y a pas de méthode parfaite. Chacune a ses avantages et inconvénients.

Dans le cas du gestionnaire que j'utilise, j'ai l'avantage de n'avoir qu'un mot de passe à retenir et que le logiciel me remplisse pour moi les champs du site (ce qui fait que je ne suis pas attaquable avec key logger). De même, sur un pc inconnu, je peux me logger sur une page web avec un clavier virtuel. J'ai aussi l'avantage que je peux changer mes mots de passe facilement (c'est quand même plus sécurisé de changer ses mots de passe régulièrement, au moins pour sa banque).
Par contre, j'ai l'inconvénient que je dois faire confiance à la société qui édite le gestionnaire.

Dans le cas de ce tutoriel, on reste sensible aux attaques par key logger sur un pc inconnu, par contre, on est seul maître de ses mots de passe. Mais il faut s'adapter aux différentes conditions des sites (limitation du nombre de caractères, des types de caractères spéciaux autorisés ...). Et le mot de passe reste fixe dans le temps. Or par exemple, ma banque me demande de le changer tous les 3 mois.
De l'imagination et de l'intuition nait le génie.
Il n'y a pas de problème, il n'y a que des solutions.

#20 Killator

    Lord Vibrator

  • ADMIN
  • 2951 messages
  • Lieu:Paris, France, Terre

Posté 16/07/2011 - 14:35

Voir le messagefabien29200, le 15/07/2011 - 11:57, dit :

Mais après, pour avoir des mots de passe 100% aléatoire, il faut un gestionnaire de mots de passe (ce que je fais).

Voir le messageAmnesiac, le 15/07/2011 - 22:13, dit :

Mais se souvenir de tous les mots de passe générés, c'est tendu. :transpi:

Pas forcément... On peut avoir un mot de passe 100% aléatoire et ne pas avoir besoin de les retenir... Pour cela, on utilise un algo de cryptage...

EX: tu passes le nom du service concerné dans une fonction MD5 (par exemple) et voilà: Voyage-sncf >> 3012821d20b7b4e15917bbd738b6f6a9

Libre à toi de prendre toute la clef ou uniquement certains digits...

Perso, je préfere ne pas à avoir faire cette manip et savoir retrouver mon MDP seulement avec ma tête :roll:

:chinois:
Image IPB @Killat0r // Bien gérer ses mots de passe - Solutions de basses "tactiles" - Uptime Project Team PCI - Nike Running Team PCI - Map des INpactiens

>> QNAP TS-439 Pro, 4To Raid5 // iMac 27" (L.2009), Ci5 2.66Ghz, 8Go, 1To, ATi HD4850 // MacBook Air 11" (L.2010), C2D 1.4Ghz, 2Go, 128Go SSD, nVidia 320M
Image IPBImage IPBImage IPB





1 utilisateur(s) li(sen)t ce sujet

0 membre(s), 1 invité(s), 0 utilisateur(s) anonyme(s)