Utilisons-nous des mots de passe difficiles à retenir... mais inefficaces ?
Oui, d'après un développeur qui explique son idée en dessin
Le 2011-08-23 13:22:55, par Gordon Fowler, Expert éminent sénior
« Après 20 ans d'efforts, nous avons réussi à convaincre tout le monde d'utiliser des mots de passe difficiles à retenir pour les humains... mais faciles à deviner pour une machine ».
C'est ce qu'affirme ce développeur/dessinateur qui explique son raisonnement dans le détail (et non sans humour) dans cette planche :
Etes-vous d'accord avec lui ?
Que proposez-vous pour y remédier ?
Source
C'est ce qu'affirme ce développeur/dessinateur qui explique son raisonnement dans le détail (et non sans humour) dans cette planche :
Source
-
Fenn_Membre avertiHeu, les gens... xkcd c'est un blog humoristique. Il s'agit juste d'une blague trollesque, pas d'une véritable démonstration. ^^'
D'ailleurs, comme sur toutes les planches d' xkcd, si vous allez sur l'originale et que vous faites un mouseover, vous aurez un petit message...
qui, pour celle-ci, dit:To anyone who understands information theory and security, and is in an infuriating argument with someone who does not (possibly involving mixed cases), I sincerely apologize.À quiconque comprenant la théorie de l'information et la sécurité, et se trouvant [maintenant] pris dans un débat irritant avec quelqu'un qui ne la connaît pas (pouvant impliquer des cas entre les deux), je m'excuse sincèrement.le 23/08/2011 à 18:05 -
FanvanMembre actifCette idée est essentiellement fausse. Elle avait été longuement discutée ici il y a plusieurs années. Il en ressort qu'un mot de passe composé de plusieurs mots du dictionnaire peut se fait étriper en un clin d'oeil à partir d'un hash non salé en utilisant une technique de rainbow table.le 23/08/2011 à 14:01
-
Gordon FowlerExpert éminent séniorBonjour,
Comme dans tous nos articles, la source avec lien direct vers l'auteur original est indiquée en fin d'article.
Respectueusement,
Gordonle 23/08/2011 à 13:59 -
danielhagnoulRédacteurBonjour
Le premier inconvénient d'un mot de passe constitué d'assemblage de mots ou trop facile à retenir c'est que l'on à tendance à l'utiliser plus d'une fois.le 25/08/2011 à 10:10 -
vivoli12Membre réguliergagaches> ça peut être un bon exemple. On peut aussi s'amuser à remplacer les espaces par un (ou plusieurs) caractère spécial.
Par contre c'est galère pour taper ça sur un smartphone ou une tablette.
Si on se retrouve à devoir passer 5 minutes pour taper un mot de passe, les utilisateurs vont vite revenir à des mots de passe bateaux.le 23/08/2011 à 14:49 -
PatteDePouleMembre éclairéSi on rajoute qu'il faut changer son mot de passe à chaque mois, ça devient vraiment difficile à retenir.
Donc les personnes prennent des mots de passe séquentiel et n'incrémente que le chiffre, ou encore l'inscrivent sur un bout de papier sur le bureau.
!1Qwerty
!2Qwerty
!3Qwerty
...le 23/08/2011 à 13:48 -
FanvanMembre actifLe comic provient effectivement de xkcd (en apparence en tout cas). L'argument de l'entropie semble par contre bien plus ancien.le 23/08/2011 à 14:08
-
gagachesMembre confirméqu'est-ce qui est complètement faux ?
ce que je dis ?
Au contraire, une attaque par dico est compliquée quand elle ne connait pas toutes les règles de permutations appliquées.
Exple :
- permutation partielle des voyelles en leet
- permutation des e et des s en leet
- permutation des e en z (pas de leet, juste un choix de permutation connu)
- etc
Ce sont des règles que notre cerveau fera facilement :
" phrase simple" + "règle de permutation"
c'est bcp plus facile à retenir qu'un !%*45au#pùk£nou%$
Et à attaquer, c'est quasiment aussi compliqué.
Le point le plus important :
trouver des règles de permutations simples mais peu utilisées.
Ce que j'ai pu constaté, c'est que les règles de permutations partielles sont peu utilisées.
Sur les sites internets, ça marche très bien :
Un "J4ch3t3ch3zm4t3ri3ln3t" se génère facilement :
"Jachetechez" + <nom de la boutique tout attaché> + "e->3, a->4"
idem, "J4ch3t3ch3zgro$billcom".
Etc.
Et il permet de dédoubler les mots de passe facilement sans avoir un motif reconnaissance (genre un 0811 à la fin du mdp)
Mais heureusement, j'ai un pavé numérique et l'accès aux numéros se fait rapidement. Sur un smartphone, ca sera plus compliqué !le 23/08/2011 à 15:05 -
rawsrcExpert éminent séniorSalut,
J'ai résolu le problème depuis belle lurette en utilisant un coffre-fort numérique qui me génère d'une part tous mes mots de passe et surtout qui me remplit les formulaires.
Bon, le seul point très important c'est le mot de passe du coffre-fort, il doit être béton par ce que s'il tombe, bonjour les dégâts...
Vive KeePassle 23/08/2011 à 15:25 -
LouhikeMembre habituéSauf que les dictionnaires permettent de trouver des mots, pas des combinaisons absurdes de mots, d'où le raisonnement qu'il expose dans ses dessins.le 23/08/2011 à 15:46