Publicité en cours de chargement...
Synthèse sur les mots de passe. Partie I
Le mot de passe est quasiment le seul rempart contre une attaque, et il faut dès ce stade distinguer deux cas : celui d’un accès à un site Web (donc hébergé à distance et sur lequel a priori l’attaquant ne dispose pas d’accès autre que le frontal Web), et celui où l’attaquant a pu se procurer d’une façon ou d’une autre le fichier des mots de passe chiffrés, par un accès interne au système en exploitant une faille du frontal Web, une fuite de données, etc.
Premier cas, le service Web distant. On suppose que le site est protégé contre les attaques basiques du style injections SQL, backdoor dans le code PHP, vulnérabilité Apache ou OS, etc. La préoccupation majeure de l’utilisateur lambda doit être à ce stade la question de l’oubli du mot de passe, et donc de son renvoi/régénération par le site Web. Si la procédure mise en place par le site en question aboutit au renvoi du mot de passe initial par mail, c’est que ledit mot de passe est stocké en clair dans une base utilisateur, ce qui est absolument contraire aux bonnes pratiques. Tout mot de passe doit être chiffré selon différentes techniques (fonction de hachage, utilisation de sel fixe ou variable, etc.) et a priori le site ne doit pas être en mesure de renvoyer autre chose qu’un mot de passe temporaire avec un lien d’activation. La procédure peut ensuite varier et être plus ou moins sécurisée : envoi d’un code temporaire par SMS, réponse à des questions secrètes, etc. Il y a peu encore, certains grands sites Web, avec pignon sur IP, stockaient encore les mots de passe en clair, ce qu’il faut évidemment fuir.
À noter également que même si le site se doit de proposer une mire de login (il faut bien s’y connecter), ce type d’accès est relativement à l’abri des attaques en force brute (test de toutes les combinaisons) du simple fait que soit la connexion prend de une à trois secondes, ce qui est rédhibitoire en termes de vitesse de test des combinaisons, soit parce qu’un blocage s’opère au bout de n tentatives infructueuses. À moins bien entendu que l’utilisateur ait choisi un mot de passe trivial genre Azerty ou Password, mais là, on ne peut plus rien contre la bêtise humaine. Enfin, des techniques récentes de double authentification (par exemple, les sites bancaires qui envoient un code SMS pour toute opération jugée à risque, en sus de l’authentification) permettent de sécuriser fortement les sites Web sérieux.
En résumé, les éléments à prendre en compte lors de l’ouverture d’un compte sur un site Web : le stockage du mot de passe par le site (forcément chiffré), la non-trivialité du mot de passe, la procédure de récupération et l’authentification à deux facteurs pour les sites sensibles.
La suite au prochain épisode…
[1] http://www.comptoirsecu.fr/2016/05/episode-36-les-mots-de-passe/
Avez-vous apprécié ce contenu ?
A lire également.

Identité numérique en santé : l’application carte Vitale change de dimension
17 fév. 2026 - 00:02,
Actualité
- Rédaction, DSIHLa publication au Journal officiel d’un référentiel dédié à l’usage de l’application carte Vitale comme solution d’authentification à distance introduit une évolution plus stratégique que technique. Jusqu’ici perçue comme la déclinaison mobile de la carte physique, l’application est appelée à deveni...

Les enjeux de la médecine du futur autour de la data – les multiples ruptures de paradigmes
16 fév. 2026 - 23:02,
Tribune
-Pas de médecine sans donnée : dès lors que le praticien échange avec son patient, dès lors qu’un prélèvement est analysé, des données sont collectées de façon formelle et/ou tracée, qui lui sont indispensables pour la prise en charge. La médecine des prochaines décennies peut être vue et analysée au...

Accès aux dossiers médicaux : attention aux règles d’habilitation !
11 fév. 2026 - 10:26,
Actualité
-Un établissement de santé a encore récemment été sanctionné [1] pour avoir mal configuré les règles d’habilitation de son personnel accédant aux dossiers médicaux.

Souveraineté numérique : la Plateforme des données de santé migrera directement vers un cloud SecNumCloud d’ici fin 2026
10 fév. 2026 - 08:02,
Actualité
- Rédaction, DSIHSous l’impulsion du gouvernement, la Plateforme des données de santé change de cap : l’État abandonne la solution “intercalaire” pour migrer directement le Système national des données de santé (SNDS) vers un cloud souverain qualifié SecNumCloud, avec une copie complète attendue fin 2026. Cette déci...
