|
|
Plus d'obligation légale de conserver les mots de passe des internautes ?
Guillaume Champeau -
publié le Mercredi 26 Octobre 2011 à 09h35 -
posté dans Société 2.0
Le gouvernement souhaiterait modifier le décret du 25 février 2011 qui, contre l'avis de l'Arcep, demandait aux hébergeurs de conserver les mots de passe des internautes qui publient ou modifient des contenus en ligne. Le texte modifié pourrait ne plus demander qu'à conserver les données permettant de "vérifier" le mot de passe, ou de le modifier. Explications.
Dans son avis daté de 2008, l'Arcep elle-même avait jugé que les mots de passe "n'ont que peu de rapport ou même aucun avec l'identification de la personne ayant créé un contenu", tandis que la CNIL n'avait pas moufté. Ce silence paraissait d'autant plus curieux que par principe, la CNIL impose aux éditeurs de chiffrer les mots de passe, ce qui interdit toute conservation en clair. Après avoir interrogé une personne proche du dossier, qui a participé à l'élaboration du décret, nous avions détaillé l'explication technique de l'utilité de cette disposition dans le cadre des enquêtes judiciaires :
C'est sans doute pour éclairer ce point que, selon PC Inpact, le gouvernement va modifier le décret pour demander à conserver non plus le mot de passe, ce qui supposait une conservation "en clair", mais "les données permettant de vérifier le mot de passe ou de le modifier, dans leur dernière version mise à jour". Il s'agira donc de conserver les hashs MD5 et autres SHA-1, mais aussi les éventuelles réponses aux questions du type "nom de votre premier animal de compagnie", qui peuvent utilement compléter un faisceau d'indices pour identifier la personne mise en cause. à lire aussi
Prix indiqués avec livraison
14
Commentaires à propos de «Plus d'obligation légale de conserver les mots de passe des internautes ?»
Si les sites utilisent un salt pour la génération des hashes (que ce soit fait avec MD5, SHA1 ou même bcrypt), la comparaison des signatures entre sites ne servira à rien...
Mais on peut rarement faire confiance aux développeurs des sites pour prendre des décisions correctes sur le stockage des mots de passe. Je peux faire mon vilain ?
Avec le matos qu'ils se sont payés, ils n'ont plus besoins que les fournisseurs conservent les informations, ils les chopent à la volée et en temps réel. Aller, j'arrêtes de faire mon vilain... bonne nuit ![]() > la CNIL n'avait pas moucheté
à‡a serait pas plutôt le verbe "moufeter" (= protester) ?? [message édité par Athomic le 26/10/2011 à 11:13
]
geal, le 26/10/2011 - 10:00 Et d'une, mais aussi, c'est n'importe quoi :
Comment font-ils pour savoir d'après le hash si le mot de passe est complexe ? Ca sent l'enfumage à 20 lieues leurs essplications ![]() Athomic, le 26/10/2011 - 11:13 Bah si, c'est ce qu'est écrit ! Ahem... Merci. ![]() geal, le 26/10/2011 - 10:00 A priori, si on te demande de fournir le mot de passe SHA-1, on va aussi te demande de fournir le sel avec. Bon, je comprend le principe lié à ce type d'identification, cependant, ça ne fonctionne pas toujours. Je ne suis pas particulièrement un voyou, mais je n'utilise ni le même pseudo, ni le même mot de passe, ni la même adresse mail en fonction des sites. Ce qui m'amène à penser qu'un véritable criminel (de ceux qui sont recherchés) doit faire la même chose, bon évidemment, il y a des cons partout, mais tous ne le sont pas. ![]()
La CNIL l'impose-t-elle réellement ? A la suite de la tentative d'intrusion de Skyrock.com , les responsables du site avaient indiqué que les mots de passe étaient stockés en clair et que la CNIL ne leur avait fait aucune remarque à ce sujet à l'issue de leur contrôle en 2008.
Le problème ne change pas en ayant le sel, on ne peut pas (en théorie, si la méthode d'encryption ne possède pas de porte dérobée) revenir en arrière ni même avoir une idée de la similarité entre deux mots de passe. [message édité par mathbr le 26/10/2011 à 23:13
]
Guillaume, le 26/10/2011 - 09:35 Je dirai même moufter plus que moufeter. Edit : Mon larousse dit comme moi. [message édité par Elric le 27/10/2011 à 04:04
]
![]() mathbr, le 26/10/2011 - 23:13 Désolé, j'avais mal lu, je pensais qu'ils partaient du mot de passe en clair. Effectivement, si ils souhaitent comparer du SHA-1 entre plusieurs sites pour savoir si il s'agit du même mot de passe, ça risque de ne pas coller. ![]() Centaurien, le 27/10/2011 - 10:53 La méthode est simple pour comparer : une rainbow table (paire clair-md5-sha1) mais si tou le monde colle une salt en plus ça deviens un enfer Tous les champs doivent être remplis. Tous les champs doivent être remplis. Tous les champs doivent être remplis. |
A LA UNE
LES + COMMENTÉS
7 offres à partir de 67 €
Télécharger
aspirateur youtube,
navigateur web pdf,
online tv adult,
virtualgirl hd,
tor,
ultrasurf,
nokia pc suite,
gta,
Accès rapide :
Encoder ou convertir |
Personnalisation |
Diagnostic |
eMule (et mods eMule) |
Photo numérique |
Outils Réseau |
Codecs et plugins |
|
Pour ceux qui manquent d'imagination:
http://en.wikipedia....sword_generator