IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

Mozilla divulgue accidentellement les mots de passe de 44 000 comptes
Liés à son catalogue d'extensions

Le , par Idelways

26PARTAGES

5  0 
La fondation Mozilla a malencontreusement exposé les mots de passe d'environ 44 000 comptes utilisateurs de son catalogue d'extensions en laissant une sauvegarde d'une base de donnée dans un espace web publique.

La fondation assure avoir pris depuis les précautions nécessaires pour que cet accident ne puisse pas avoir d'effet néfaste.

Seuls des comptes créés avant le 9 avril 2009 sont touchés. Les mots de passe étaient jusqu'à cette date chiffrés avec l'algorithme de hachage MD5. Depuis, ces comptes ont été désactivés et leurs mots de passe effacés de la base de donnée de production. Les utilisateurs concernés auraient été prévenues par e-mail afin de choisir éventuellement d'autres mots de passe et réactiver ainsi leurs comptes.

Les comptes créés après cette date ne seraient donc pas touchés vu qu'ils sont chiffrés avec un algorithme plus sûr (SHA-512) et en utilisant la technique du grain-de-sel (qui consiste à ajouter un préfixe ou suffixe au mot de passe avant son Hashage pour prévenir les attaques de type dictionnaire ou de force brute).

Bien que la fondation ait été prévenue discrètement de l'existence de cette fuite par un chercheur en sécurité, elle a préféré rendre publique cette affaire par mesure de précaution. Un effort de transparence que l'on ne peut que saluer.

En attendant peut-être qu'une icône soit insérée sur le site de Mozilla, avertissant les utilisateurs que leurs mots de passe pourront être mis publiquement à la disposition de tous.

Une boutade (injuste) bien sûr, pour rappeler la (louable) initiative de Aza Raskin qui propose au W3C des icône de signalétique à afficher sur les sites webs pour que ceux-ci clarifient et communiquent leurs politiques concernant la confidentialité des données récoltés sur les visiteurs.

Source : le blog de sécurité de Mozilla

En collaboration avec Gordon Fowler

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de tbarry
Membre du Club https://www.developpez.com
Le 29/12/2010 à 13:48
Celui qui l'a découvert n'est pas nécessairement gagnant car ceci n'était pas un bug ni une faille de sécurité, je veux dire ce n'est pas parce qu'il y a un programme qui est mal foutu que tous ça est arrivé; je dirai que c'est un problème d' "administration"
Le programme de Mozilla récompensant les découvertes de failles de sécurité étendu aux applications web, 3000$ offerts pour un bug "extraordinaire"
la faille n'est pas dans le programme mais dans la tête de celui qui les gèrent
3  0 
Avatar de Celira
Modératrice https://www.developpez.com
Le 29/12/2010 à 16:25
Autrement dit, ce que nous avons là, c'est le bug bien connu de l'interface chaise-clavier
2  0 
Avatar de Neko
Membre chevronné https://www.developpez.com
Le 29/12/2010 à 13:10
Je suppose donc qu'ils ont leur grand gagnant
1  0 
Avatar de Jean-Philippe Dubé
Membre émérite https://www.developpez.com
Le 08/01/2011 à 7:03
Pour ma pars, je félicite Mozilla qui a su agir de manière juste et transparente. Il est impossible d'être à l'abrie de l'erreur humaine, mais les entreprises ont trop souvent tendence à étouffer ce genre d'affaires pour sauver leur "image".
1  0 
Avatar de jayfaze
Membre actif https://www.developpez.com
Le 29/12/2010 à 13:32
bah ca arrive hein

Enfin ca m'etone quand meme que mozilla stockait ses mot de passe avec juste md5 sans salage avant 2009
0  0 
Avatar de minnesota
Membre émérite https://www.developpez.com
Le 08/01/2011 à 8:15
Vu les messages, on peut dire que tout le monde Mozilla.
0  0 
Avatar de thithi83
Membre habitué https://www.developpez.com
Le 08/01/2011 à 8:31
Citation Envoyé par minnesota Voir le message
Vu les messages, on peut dire que tout le monde Mozilla.
On ne critique que ce qu'on aime, sans doute pour les aimer plus fort
0  0 
Avatar de mptijr
Membre confirmé https://www.developpez.com
Le 13/01/2011 à 11:31
je préfère la franchise de mozilla par rapport ....................... suivez mon regard.

vraiment comme navigateur.
0  0 
Avatar de programaniac
Membre régulier https://www.developpez.com
Le 31/12/2010 à 18:04
J'ai l'impression que ça cache quelque chose tout ça lol
0  1 
Avatar de thithi83
Membre habitué https://www.developpez.com
Le 07/01/2011 à 19:17
Citation Envoyé par
Enfin ca m'etone quand meme que mozilla stockait ses mot de passe avec juste md5 sans salage avant 2009
Tu serais surpris de la quantité d'applications que je croise régulièrement, et qui préfèrent outrageusement stocker les mots de passe en clair, et les faire transiter en clair sur le réseau........ Totalement irresponsable, mais coûte moins cher que de commencer à réfléchir sur l'implémentation d'une solution sécurisée... Il y a des jours où certaines entreprises se foutent royalement de l'importance des données clients.

Citation Envoyé par Celira
Autrement dit, ce que nous avons là, c'est le bug bien connu de l'interface chaise-clavier
Y avait-il au moins un cerveau (perceptions - pensées - actions) entre les deux ???
Question cruciale, car il n'est pas rare de trouver des coquilles vides !

Publier des mots de passe..............................................
Gros problème d'administration... Changer d'administrateur ?
Ce n'est pas évident dans les projets bénévoles...

S'attaquer à la cause:
Arrêter de gérer des fichiers de mots de passe permet d'éviter de tels problèmes. Engueuler publiquement l'idiot qui a fait la bourde n'est pas forcément une solution pérenne... Lui expliquer les conséquences de ses actes serait une démarche plus professionnelle.

Cdlt
0  1