Plus d'obligation légale de conserver les mots de passe des internautes ?
Guillaume Champeau -
publié le Mercredi 26 Octobre 2011 à 09h35 -
posté dans Société 2.0
Le gouvernement souhaiterait modifier le décret du 25 février 2011 qui, contre l'avis de l'Arcep, demandait aux hébergeurs de conserver les mots de passe des internautes qui publient ou modifient des contenus en ligne. Le texte modifié pourrait ne plus demander qu'à conserver les données permettant de "vérifier" le mot de passe, ou de le modifier. Explications.
Dans son avis daté de 2008, l'Arcep elle-même avait jugé que les mots de passe "n'ont que peu de rapport ou même aucun avec l'identification de la personne ayant créé un contenu", tandis que la CNIL n'avait pas moufté. Ce silence paraissait d'autant plus curieux que par principe, la CNIL impose aux éditeurs de chiffrer les mots de passe, ce qui interdit toute conservation en clair. Après avoir interrogé une personne proche du dossier, qui a participé à l'élaboration du décret, nous avions détaillé l'explication technique de l'utilité de cette disposition dans le cadre des enquêtes judiciaires :
C'est sans doute pour éclairer ce point que, selon PC Inpact, le gouvernement va modifier le décret pour demander à conserver non plus le mot de passe, ce qui supposait une conservation "en clair", mais "les données permettant de vérifier le mot de passe ou de le modifier, dans leur dernière version mise à jour". Il s'agira donc de conserver les hashs MD5 et autres SHA-1, mais aussi les éventuelles réponses aux questions du type "nom de votre premier animal de compagnie", qui peuvent utilement compléter un faisceau d'indices pour identifier la personne mise en cause. à lire aussi
Prix indiqués avec livraison
14
Commentaires à propos de «Plus d'obligation légale de conserver les mots de passe des internautes ?»
Répondre
![]()
Esod
le 26/10/2011 à 09:56
Je veux pas dire mais suffirait de prendre le mot de passe le plus connu dans le monde ("123456"). On aurait bien du mal à prouver quoique ce soit
Si les sites utilisent un salt pour la génération des hashes (que ce soit fait avec MD5, SHA1 ou même bcrypt), la comparaison des signatures entre sites ne servira à rien...
Mais on peut rarement faire confiance aux développeurs des sites pour prendre des décisions correctes sur le stockage des mots de passe. Esod, le 26/10/2011 - 09:56
Je veux pas dire mais suffirait de prendre le mot de passe le plus connu dans le monde ("123456"). On aurait bien du mal à prouver quoique ce soit Pour ceux qui manquent d'imagination: http://en.wikipedia....sword_generator Je peux faire mon vilain ?
Avec le matos qu'ils se sont payés, ils n'ont plus besoins que les fournisseurs conservent les informations, ils les chopent à la volée et en temps réel. Aller, j'arrêtes de faire mon vilain... bonne nuit geal, le 26/10/2011 - 10:00 Si les sites utilisent un salt pour la génération des hashes (que ce soit fait avec MD5, SHA1 ou même bcrypt), la comparaison des signatures entre sites ne servira à rien... Mais on peut rarement faire confiance aux développeurs des sites pour prendre des décisions correctes sur le stockage des mots de passe. D'autant plus s'il s'agit d'un mot de passe complexe, que personne d'autre ne va utiliser.
Comment font-ils pour savoir d'après le hash si le mot de passe est complexe ? Ca sent l'enfumage à 20 lieues leurs essplications Athomic, le 26/10/2011 - 11:13 > la CNIL n'avait pas moucheté Ça serait pas plutôt le verbe "moufeter" (= protester) ?? Bah si, c'est ce qu'est écrit ! Ahem... Merci. geal, le 26/10/2011 - 10:00 Si les sites utilisent un salt pour la génération des hashes (que ce soit fait avec MD5, SHA1 ou même bcrypt), la comparaison des signatures entre sites ne servira à rien... Mais on peut rarement faire confiance aux développeurs des sites pour prendre des décisions correctes sur le stockage des mots de passe. Bon, je comprend le principe lié à ce type d'identification, cependant, ça ne fonctionne pas toujours. Je ne suis pas particulièrement un voyou, mais je n'utilise ni le même pseudo, ni le même mot de passe, ni la même adresse mail en fonction des sites. Ce qui m'amène à penser qu'un véritable criminel (de ceux qui sont recherchés) doit faire la même chose, bon évidemment, il y a des cons partout, mais tous ne le sont pas. la CNIL impose aux éditeurs de chiffrer les mots de passe
La CNIL l'impose-t-elle réellement ? A la suite de la tentative d'intrusion de Skyrock.com, les responsables du site avaient indiqué que les mots de passe étaient stockés en clair et que la CNIL ne leur avait fait aucune remarque à ce sujet à l'issue de leur contrôle en 2008. A priori, si on te demande de fournir le mot de passe SHA-1, on va aussi te demande de fournir le sel avec.
Le problème ne change pas en ayant le sel, on ne peut pas (en théorie, si la méthode d'encryption ne possède pas de porte dérobée) revenir en arrière ni même avoir une idée de la similarité entre deux mots de passe. Guillaume, le 26/10/2011 - 11:33
Athomic, le 26/10/2011 - 11:13 > la CNIL n'avait pas moucheté Ça serait pas plutôt le verbe "moufeter" (= protester) ?? Bah si, c'est ce qu'est écrit ! Ahem... Merci. Guillaume, le 26/10/2011 - 09:35 (...) tandis que la CNIL n'avait pas moucheté.Edit : Mon larousse dit comme moi. mathbr, le 26/10/2011 - 23:13 A priori, si on te demande de fournir le mot de passe SHA-1, on va aussi te demande de fournir le sel avec.
Le problème ne change pas en ayant le sel, on ne peut pas (en théorie, si la méthode d'encryption ne possède pas de porte dérobée) revenir en arrière ni même avoir une idée de la similarité entre deux mots de passe. Centaurien, le 27/10/2011 - 10:53 mathbr, le 26/10/2011 - 23:13 A priori, si on te demande de fournir le mot de passe SHA-1, on va aussi te demande de fournir le sel avec.
Le problème ne change pas en ayant le sel, on ne peut pas (en théorie, si la méthode d'encryption ne possède pas de porte dérobée) revenir en arrière ni même avoir une idée de la similarité entre deux mots de passe. mais si tou le monde colle une salt en plus ça deviens un enfer |
A LA UNE
LES + COMMENTÉS
1 offres à partir de 161 €
6 offres à partir de 95 €
Télécharger
windows 8,
cryptage emule islande,
ground control,
nettoyeurs emule islande,
msn messenger,
logiciel 2010,
avast,
amapi 3d 415,
Accès rapide :
Graver ou numériser |
Communication |
Encoder ou convertir |
Personnalisation |
Diagnostic |
eMule (et mods eMule) |
Photo numérique |
|