Gestionnaire de mots de passe

C’est une ré-écriture d’un document existant, il a peu ou prou rien de nouveau au regard de l’ancien si ce n’est justement une mise à jour des liens.
Il y a cependant un point dans le document intéressant, c’est la problématique d’avoir un coffre-fort utilisé par plusieurs personnes. C’est un problème fréquent, en particulier en entreprise.
Il n’est pas trop évoqué dans le document mais fréquent dans les entreprises.
Théoriquement, on est toujours sensé avoir des mots de passes individuels, mais parfois il n’y a qu’un seul compte: typiquement un compte root par exemple, ou des compte applicatifs.
Il y en a toujours beaucoup.
Un infogérant par exemple, n’a pas forcement toujours un compte pour chacun de ses techniciens. Certains client n’en donnent qu’un.
Il y a deux possibilités:

  • chacun entre le compte dans sa base avec le risque d’erreur si un utilisateur n’est pas au courant du changement du mot de passe par exemple. Chaque compromission d’une base individuelle implique l’accès potentiel. La multiplicité des bases augmente le risque.
  • il y a une base maitre, et celle-ci partage le compte. En gros, l’accès au compte est donné uniquement aux utilisateurs qui en ont l’usage. Et avec l’utilisation du zero knowledge, aucun des utilisateurs ne peut connaitre le mot de passe.

De toute façon c’est très complexe.

J’ai abandonné keypass parce que:

  • il se base sur un fichier local
  • difficile à synchroniser quand on utilise plusieurs machines (j’en utilise 5 différentes (2 téléphone et 3 ordinateurs) ou l’accès distant n’est pas possible dans tous les cas. Faire des synchronisations entre machines est bien trop générateur d’erreur. D’un type de technologie à un autre c’est souvent compliqué (on le voit d’ailleurs à pas mal de sujets dans ce forums)
  • Il laisse des traces si on n’efface pas correctement le fichier sans compter les clefs usb
  • il ne permet pas de partager un mot de passe avec quelqu’un sans que celui-ci ne puisse en connaitre le contenu
  • le zero knownledge proof
  • pas de deux facteurs (même si actuellement le deuxième facteur est souvent un sms avec un code ce qui est loin d’être vraiment sécurisé)

A l’époque le seul produit que j’ai trouvé qui remplissait la plupart de ces points (manquait à l’époque le 2FA/MFA mais c’est fait depuis) c’était Dashlane (qui m’avait d’ailleurs été recommandé par un groupe d’experts/hackers qui l’utilisaient eux-même)
Et pour le même prix j’ai 5 comptes que j’ai partagé avec ma fille, son copain, etc… Où chaque compte est indépendant.
En prime, il y a une surveillance du darknet, une surveillance d’adresse de courriel, un VPN intégré à l’offre (Hotshield VPN), prend en compte le biométrique, et quelques autres fonctions.

Il y a peut être d’autres fontionnalités avec d’autres produits, mais je n’ai pas trouvé aussi large (stockage de moyens de paiement, notes, etc…) et je ne connais pas la version pro, uniquement la version particulier.

Après si quelqu’un a un autre produit (libre, pas libre, gratuit ça m’étonnerait) qui ferais la même chose je suis curieux de voir.

En tout cas, avoir un coffre-fort quel qu’il soit c’est déjà une avancée.

ça marche comment ça :thinking: ?

Comme avec /etc/shadow ?

Je ne connais pas le dé"tail technique, mais l’edxplicatif:

Ce que je sais c’est qu’un mot de passe partagé par exemple, je peux l’utiliser mais je ne peux pas le voir en clair.

On parle bien de cet organisme qui ne connaît pas l’Élysée (ou vice versa) ?

image

J’ai pas compris ?

Le métier premier de l’ANSSI ce n’est pas de s’occuper des sites tel que elysee.fr, la tu parle d’infogérant :wink:

Ah ?
Alors je ne sais pas bien lire…

  1. Quel rôle auprès des hautes autorités et des administrations ?

En collaboration avec les administrations compétentes, l’ANSSI instruit et prépare les décisions gouvernementales relatives à la sécurité du numérique et à celle des données sensibles. Elle participe également à la construction et à la maintenance des réseaux et des terminaux sécurisés pour les services de l’État. L’agence accompagne ainsi les cabinets du président de la République, du Premier ministre et des membres du Gouvernement dans la sécurisation de leurs systèmes d’information.

https://www.ssi.gouv.fr/agence/missions/lanssi-en-un-coup-doeil/

Un jour, il faudra que je pige pourquoi des gens se cassent à défendre sans arguments les conneries de certains pouvoirs…
Légitimisme ? Besoin de se rassurer d’avoir obéi à des trucs idiots ?

Garde tes propos acerbes pour toi … plutôt que de foutre une capture d’écran aussi cryptique précise directement … l’accent dans le nom de domaine :wink:

mais si tu pense que c’est du resort de l’ANSSI que de vérifier ce genre de point.

L’accent que j’ai tapé fut filtré…

Le fait est que le site de la tête (ou le chef, synonyme,. Astuce et rappel :P) de l’exécutif est sous juridiction NSA.
En Angleterre, au Luxembourg, en Belgique le site de l’exécutif est bien dans son propre pays.
Tu peux vérifier.

Pour l’Anssi, c’est juste sa mission.
Mais les jean-foutre sont à poste depuis pas mal de temps.