FR
TéléchargerTélécharger

Pourquoi les mots de passe fuient

La rédaction de Miqo · 3 sources

La fuite se produit sur le serveur d'un autre service

Dire «on a piraté mon mot de passe» laisse penser que quelqu'un a essayé des combinaisons de lettres pour deviner ton mot de passe à partir de ton adresse e-mail. En réalité, c'est presque toujours le service qui est piraté: une boutique, un forum, un service de livraison. Toute la base est emportée - des millions de lignes d'un coup - et ton mot de passe n'en est qu'une parmi d'autres.

Un service sérieux ne stocke pas le mot de passe. Il stocke un hachage - une empreinte irréversible calculée avec un algorithme volontairement lent et à laquelle on ajoute un sel aléatoire, différent pour chaque personne: extraire les mots de passe d'une base volée coûte alors cher. Mais tous ne le faisaient pas. Certains stockaient les mots de passe en clair, d'autres utilisaient un hachage rapide qu'une carte graphique peut tester en milliards de combinaisons par seconde.

32 millionsRockYou, 2009: mots de passe en clair
117 millionsLinkedIn, 2012: hachage SHA-1 rapide sans sel
153 millionsAdobe, 2013: indices de mots de passe en clair

Pourquoi une fuite ouvre plusieurs comptes

Ensuite, ce n'est plus du piratage, mais de l'arithmétique. Ton identifiant est presque toujours le même - ton adresse e-mail. Si ton mot de passe est aussi réutilisé, la paire «e-mail + mot de passe» d'une base volée fonctionne à la fois pour ta messagerie, une place de marché et ton compte de jeu.

Environ 2 adultes sur 3 utilisent le même mot de passe sur plusieurs sites - enquête Google, 2019

C'est pourquoi une fuite a une seconde vie. Des listes toutes prêtes de paires sont testées par des robots sur des centaines de sites à la suite - c'est le bourrage d'identifiants. Cela marche rarement, sur une fraction de pour cent des tentatives, mais avec des millions de paires, cela représente des dizaines de milliers de comptes d'autres personnes. Seul un second facteur brise la chaîne: un code ou une clé qui ne figurait pas dans la base.

Un mot de passe complexe ne protège pas de ça

D'où une conclusion frustrante: la longueur et les caractères spéciaux influent à peine sur le risque qu'un mot de passe se retrouve dans une fuite - seulement sur le temps nécessaire pour le retrouver à partir d'un hachage. Ce qui protège d'une fuite, ce n'est pas la complexité, mais le caractère unique. Il y a aussi l'habitude de changer de mot de passe tous les 3 mois: les preuves que cela réduit le risque ne se sont jamais accumulées, alors qu'on voit bien que les changements sont prévisibles, en ajoutant un chiffre à l'ancien mot de passe. En 2017, le NIST, l'institut américain des normes et de la technologie, a retiré de ses recommandations l'obligation de changer de mot de passe selon un calendrier.

Changer de mot de passe selon un calendrier réduit le risque de fuite

Une fuite peut rester exploitable longtemps: une base peut circuler pendant des années avant d'apparaître dans une archive publique - l'ensemble des données dérobées à LinkedIn a été publié 4 ans après le piratage. C'est pourquoi l'e-mail «vos données figuraient dans une fuite» peut concerner un service que tu avais oublié depuis longtemps.

Face à cet e-mail, le premier réflexe est de te précipiter pour tout changer et d'abandonner en cours de route. Mieux vaut procéder dans l'ordre: d'abord ta messagerie, puis les services utilisant le même mot de passe.

inspire 4sexpire 6s

Pendant que le gestionnaire de mots de passe s'ouvre: inspire - expire

Teste-toi1 / 2

Pourquoi une fuite peut-elle ouvrir plusieurs de tes comptes?

Sources

  1. NIST SP 800-63B «Digital Identity Guidelines» (2017)
  2. analyses publiques des fuites RockYou (2009), LinkedIn (2012, volume complet publié en 2016) et Adobe (2013)
  3. sur la réutilisation des mots de passe - enquête Google et Harris Poll, 2019

La suite de la série « Cybercriminalité »

2 articles en entier sur le site, encore 3 dans l'application

Tous les articles

3 autres articles de la série sont dans l'application

Ils se trouvent dans « Criminalité → Cybercriminalité ». Gratuit.

Quiz · 12 questionsConnais-tu bien « Cybercriminalité » ?