Dropbox a – encore – eu une faille de sécurité. Des mots de passe ont été volés. Visiblement le mien en fait partie.
Hi Eric,
Recently, passwords have been stolen from some Internet services. This is a problem because many people use the same password on multiple services, which is unsafe.
As a precaution, we’ve reset your password and you can create a new one here.
We haven’t detected any suspicious activity in your Dropbox, but we’re proactively taking steps to keep users safe.
We know it’s easy to use a single password across different websites, but this means if any one site is compromised, all your accounts are at risk. If you’ve ever used the same password for more than one website, you should create new unique passwords for each of them. Tools like 1Password do this for you and can help make your accounts safer.
Best,
– The Dropbox Team
Des failles et des échecs ça arrive. Aucun service n’est immunisé, pas mal le vôtre super-sécurisé.
Point positif : Ils communiquent dessus et prennent l’action la plus sensée à ce niveau en forçant un changement de mot de passe, au risque de bloquer totalement l’accès à ceux qui ont changé leur email mais utilisent encore l’ancien compte Dropbox. Ils communiquent aussi sur l’impact possible si on utilise un seul mot de passe pour plusieurs service, ce qui est très bienvenu.
Sur les points négatifs tout de même : Ils ne précisent pas si le mot de passe a été délivré avec un hachage correct ou s’il a été divulgué en clair. L’absence de précision implique un doute assez peu réconfortant.
Les solutions
Ce qui me gêne c’est qu’on retourne dans les solutions habituelles qui sont bien en théorie mais pas les plus solides en réalité.
Utiliser un mot de passe unique par service ? C’est un délire pour l’essentiel des utilisateurs et même pour les geeks c’est loin d’être évident. De ce que j’en ai vu même ces derniers utilisent généralement un mot de passe unique pour les deux ou trois services principaux (dont l’adresse email principale) mais après c’est un ou deux mots de passe communs pour l’ensemble des services suivant leur niveau de sécurité.
Le conseil d’utiliser 1password est bon mais il est de peu d’aide en déplacement, et ça reste un service à 50 $ pour le bureautique plus encore 15 $ pour la version iPhone.
Dropbox affirme travailler à une authentification en deux étapes, une par mot de passe et l’autre par un média plus personnel, par SMS par exemple. C’est une très bonne nouvelle, mais c’est aussi agaçant. Je ne veux pas avoir 150 méthodes d’authentifications en deux étapes, une pour chaque service, qui fonctionnent différemment à chaque fois. C’est encore plus vrai si, comme trop souvent, les SMS sont réservés aux résidents des États Unis.
Voir autrement
Il est vraiment temps de voir autrement et de ne pas chercher à réinventer la roue. Il est temps d’utiliser des authentifications centralisées comme Open ID, WebID, BrowserID ou d’autres. L’avantage c’est qu’avec un seul (ou deux, trois) mot(s) de passe à retenir on peut le(s) faire très complexe.
Mieux : On peut activer une authentification plus sûre, à base de certificats SSL ou de relai par téléphone. Ça devient possible parce qu’on ne passe pas par 150 services différents avec leurs méthodes différentes.
J’ai fait le choix de Google parce que son authentification en deux étapes me convenait et que l’authentification déportée sur Google était une des plus répandue. D’autres utiliseront un Open ID qui authentifie sur la base d’un certificat SSL. Certains pourront utiliser les deux ou encore d’autres solutions, suivant le service visé. Il y a le choix, y compris avec des protocoles décentralisés (désolé pour les termes, ça fait une authentification centralisée par un protocole décentralisé, vous pouvez proposer de meilleurs termes en commentaire) si vous ne voulez pas reposer sur un acteur tiers.
L’important c’est d’arrêter de croire que la phase d’authentification doit forcément se faire sur chaque service indépendamment. C’est quelque chose de trop sensible et trop particulier pour croire qu’on a un réel bénéfice à réinventer la roue.
Laisser un commentaire