<?xml version="1.0" encoding="utf-8"?><?xml-stylesheet title="XSL formatting" type="text/xsl" href="http://prendreuncafe.com/blog/feed/rss2/xslt" ?><rss version="2.0"
  xmlns:dc="http://purl.org/dc/elements/1.1/"
  xmlns:content="http://purl.org/rss/1.0/modules/content/"
  xmlns:atom="http://www.w3.org/2005/Atom">
<channel>
  <title>Prendre un Café - Tag - security  - Commentaires</title>
  <link>http://prendreuncafe.com/blog/</link>
  <atom:link href="http://prendreuncafe.com/blog/feed/tag/security/rss2/comments" rel="self" type="application/rss+xml"/>
  <description></description>
  <language>fr</language>
  <pubDate>Tue, 30 Dec 2008 16:33:00 +0100</pubDate>
  <copyright>Contenus sous licence Creative Commons BY-SA</copyright>
  <docs>http://blogs.law.harvard.edu/tech/rss</docs>
  <generator>Dotclear</generator>
  
    
    
    <item>
    <title>Demander à restreindre les caractères utilisés dans les mots de passe est idiot - burningHat</title>
    <link>http://prendreuncafe.com/blog/post/2008/06/04/Demander-a-restreindre-les-caracteres-utilises-dans-les-mots-de-passe-est-idiot#c13306</link>
    <guid isPermaLink="false">urn:md5:e7c32ab2038ce2a57817ab280ae5e09b</guid>
    <pubDate>Fri, 06 Jun 2008 19:00:45 +0200</pubDate>
    <dc:creator>burningHat</dc:creator>
    
    <description>&lt;p&gt;@Régis jte comprends bien mais jeter des pierres à un site web, ça risque de péter ton écran à la longue &lt;img src=&quot;/blog/themes/battlestar/smilies/wink.gif&quot; alt=&quot;;)&quot; class=&quot;smiley&quot; /&gt; (désolé je sors).&lt;/p&gt;


&lt;p&gt;@LordPhénix En quoi l'utilisation d'OpenID te dispense d'avoir un mot de passe solide et rend celui-ci obsolète ? à part si ton fournisseur d'OpenID propose de vraies solutions d'authentifications fortes (authentification multifacteurs comme par exemple un certificat SSL + un token, etc.) faudra bien le protéger avec un bon vieux mot de passe ton compte... Et celui-là a intérêt à être du genre bien fort !!! Qui plus est, encore faudrait-il qu'OpenID soit au moins 80x plus répandu sur le net que ça ne l'est actuellement... Ça reste très marginal encore de nos jours.&lt;/p&gt;</description>
  </item>
      
    
    <item>
    <title>Demander à restreindre les caractères utilisés dans les mots de passe est idiot - Régis</title>
    <link>http://prendreuncafe.com/blog/post/2008/06/04/Demander-a-restreindre-les-caracteres-utilises-dans-les-mots-de-passe-est-idiot#c13303</link>
    <guid isPermaLink="false">urn:md5:4f012bf30141a710a4a5b5ac948ad164</guid>
    <pubDate>Thu, 05 Jun 2008 22:04:33 +0200</pubDate>
    <dc:creator>Régis</dc:creator>
    
    <description>&lt;p&gt;En effet, combien de fois ca m'est arrivé... Delicious, par exemple, a de telles limitations et lors de la création de mon compte, j'ai voulu leur jeter des pierres &lt;img src=&quot;/blog/themes/battlestar/smilies/frown.gif&quot; alt=&quot;:(&quot; class=&quot;smiley&quot; /&gt;&lt;/p&gt;</description>
  </item>
      
    
    <item>
    <title>Demander à restreindre les caractères utilisés dans les mots de passe est idiot - annso</title>
    <link>http://prendreuncafe.com/blog/post/2008/06/04/Demander-a-restreindre-les-caracteres-utilises-dans-les-mots-de-passe-est-idiot#c13302</link>
    <guid isPermaLink="false">urn:md5:ef2003ed67d9ca0b852ba9e1699204fb</guid>
    <pubDate>Thu, 05 Jun 2008 15:49:18 +0200</pubDate>
    <dc:creator>annso</dc:creator>
    
    <description>&lt;p&gt;je connais une BANQUE qui oblige a choisir un mot de passe de 6 à 8 chiffres... No comment!&lt;/p&gt;</description>
  </item>
      
    
    <item>
    <title>Demander à restreindre les caractères utilisés dans les mots de passe est idiot - pixenjoy</title>
    <link>http://prendreuncafe.com/blog/post/2008/06/04/Demander-a-restreindre-les-caracteres-utilises-dans-les-mots-de-passe-est-idiot#c13301</link>
    <guid isPermaLink="false">urn:md5:fdc7ab3bd04b5ea6364d362ac95be589</guid>
    <pubDate>Thu, 05 Jun 2008 12:36:54 +0200</pubDate>
    <dc:creator>pixenjoy</dc:creator>
    
    <description>&lt;p&gt;Il existe des fournisseurs d'OpenId comme Yahoo qui à mon avis ne sont pas prêt de fermer.&lt;/p&gt;


&lt;p&gt;Cependant si des sociétés comme Yahoo s'intéressent à la fourniture d'OpenId c'est pour mieux suivre tes habitudes de navigation sur la toile. Le saint Graal pour les sociétés de marketing et pleins de $$$ pour Yahoo et autres fournisseurs.&lt;/p&gt;


&lt;p&gt;Le mieux est d'être sont propre fournisseur avec un outil type phpMyID : &lt;a href=&quot;http://siege.org/projects/phpMyID/&quot; title=&quot;http://siege.org/projects/phpMyID/&quot; rel=&quot;nofollow&quot;&gt;http://siege.org/projects/phpMyID/&lt;/a&gt;&lt;/p&gt;</description>
  </item>
      
    
    <item>
    <title>Demander à restreindre les caractères utilisés dans les mots de passe est idiot - NiKo</title>
    <link>http://prendreuncafe.com/blog/post/2008/06/04/Demander-a-restreindre-les-caracteres-utilises-dans-les-mots-de-passe-est-idiot#c13300</link>
    <guid isPermaLink="false">urn:md5:1dc4d462bae4728c7acc4b6071d61b6a</guid>
    <pubDate>Thu, 05 Jun 2008 12:35:01 +0200</pubDate>
    <dc:creator>NiKo</dc:creator>
    
    <description>&lt;p&gt;LordPhoenix&amp;gt; De toute façon à l'authentification, ton provider OpenID te demande... un mot de passe. La vie est une tartine de merde.&lt;/p&gt;
&lt;p&gt;Pierre&amp;gt; La spec OpenID te permet de définir ton propre site comme gateway, ce qui te permet de changer de fournisseur quand tu le souhaites de façon totalement transparente. Regarde la source de la page d'accueil de ce blog, par exemple &lt;img src=&quot;/blog/themes/battlestar/smilies/wink.gif&quot; alt=&quot;;)&quot; class=&quot;smiley&quot; /&gt;&lt;/p&gt;</description>
  </item>
      
    
    <item>
    <title>Demander à restreindre les caractères utilisés dans les mots de passe est idiot - Pierre</title>
    <link>http://prendreuncafe.com/blog/post/2008/06/04/Demander-a-restreindre-les-caracteres-utilises-dans-les-mots-de-passe-est-idiot#c13299</link>
    <guid isPermaLink="false">urn:md5:6d8d4a21921503e9d417f88855044409</guid>
    <pubDate>Thu, 05 Jun 2008 11:12:37 +0200</pubDate>
    <dc:creator>Pierre</dc:creator>
    
    <description>&lt;p&gt;Je n'avais jamais pensé à utiliser un passphrase au lieu d'un password... c'est pourtant une idée très simple, mais j'ai tellement été conditionné avec des mots de passe de moins de 8 caractères, sans espace, etc. que j'utilise des mots de passe mélangeant chiffres et lettre, et basta.&lt;/p&gt;


&lt;p&gt;À propos d'OpenID, je ne sais toujours pas sur quel critère choisir le fournisseur d'OpenID... Si j'en choisis un qui disparaît au bout d'un an, comment je fais ?&lt;/p&gt;</description>
  </item>
      
    
    <item>
    <title>Demander à restreindre les caractères utilisés dans les mots de passe est idiot - LordPhoenix</title>
    <link>http://prendreuncafe.com/blog/post/2008/06/04/Demander-a-restreindre-les-caracteres-utilises-dans-les-mots-de-passe-est-idiot#c13298</link>
    <guid isPermaLink="false">urn:md5:3a3ee453f3ab386d249a6c3a71729872</guid>
    <pubDate>Wed, 04 Jun 2008 19:04:31 +0200</pubDate>
    <dc:creator>LordPhoenix</dc:creator>
    
    <description>&lt;p&gt;De toute façon utiliser des mot de passes est idiot. C'est complètement obsolète. Il faudrait plutôt utiliser des solutions comme OpenID : &lt;a href=&quot;http://www.openid.net&quot; title=&quot;http://www.openid.net&quot; rel=&quot;nofollow&quot;&gt;http://www.openid.net&lt;/a&gt;&lt;/p&gt;</description>
  </item>
      
    
    <item>
    <title>Demander à restreindre les caractères utilisés dans les mots de passe est idiot - burningHat</title>
    <link>http://prendreuncafe.com/blog/post/2008/06/04/Demander-a-restreindre-les-caracteres-utilises-dans-les-mots-de-passe-est-idiot#c13297</link>
    <guid isPermaLink="false">urn:md5:e5a202887642c07751cdb2aad51bef58</guid>
    <pubDate>Wed, 04 Jun 2008 16:42:26 +0200</pubDate>
    <dc:creator>burningHat</dc:creator>
    
    <description>&lt;p&gt;je plussoie, c'est totalement crétin mais tu sais quoi ? y a pire, y avait un site de mail gratuit qui n'autorisait que 4 à 8 CHIFFRES en guise de mot de passe... autant pas mettre de mot de passe quoi ! &lt;img src=&quot;/blog/themes/battlestar/smilies/biggrin.gif&quot; alt=&quot;:D&quot; class=&quot;smiley&quot; /&gt;&lt;/p&gt;</description>
  </item>
      
    
    <item>
    <title>Demander à restreindre les caractères utilisés dans les mots de passe est idiot - Nimwendil</title>
    <link>http://prendreuncafe.com/blog/post/2008/06/04/Demander-a-restreindre-les-caracteres-utilises-dans-les-mots-de-passe-est-idiot#c13296</link>
    <guid isPermaLink="false">urn:md5:01172a4fee18d99ce154ae0aed2685d3</guid>
    <pubDate>Wed, 04 Jun 2008 14:26:35 +0200</pubDate>
    <dc:creator>Nimwendil</dc:creator>
    
    <description>&lt;p&gt;Tiens, je me suis fait avoir aussi sur le même site... En tout cas, si je compare ce que tu dis avec ce que j'ai vu dans mon boulot, j'aurais bien une explication : la gestion des mots de passe est mal programmée, les gars savent pas échapper une chaîne de caractère correctement et ont peur que des caractères spéciaux viennent foutre le bronx... Au lieu de résoudre leur problème proprement, ils restreignent aux alphanums.&lt;br /&gt;
Tu me diras, une fonction de hash correcte s'en fout d'avoir un espace ou un ampersand... oui mais là ça suppose déjà qu'ils utilisent un hash et qu'ils stockent pas le mdp en clair en base. Ouais, j'ai vu ça dans mon boulot &amp;gt;_&amp;lt;&lt;/p&gt;</description>
  </item>
      
    
    <item>
    <title>Demander à restreindre les caractères utilisés dans les mots de passe est idiot - giz404</title>
    <link>http://prendreuncafe.com/blog/post/2008/06/04/Demander-a-restreindre-les-caracteres-utilises-dans-les-mots-de-passe-est-idiot#c13295</link>
    <guid isPermaLink="false">urn:md5:f6a33fcac8c973335e1393ce1a7eeacd</guid>
    <pubDate>Wed, 04 Jun 2008 13:56:09 +0200</pubDate>
    <dc:creator>giz404</dc:creator>
    
    <description>&lt;p&gt;J'avais pour coutume de mettre des espaces dans mes mots de passe, j'ai fini par laisser tomber tant ça m'a agacé.&lt;br /&gt;
Le pire étant sur un site marchand, où après m'être inscrit, je n'arrivais pas à me connecter.&lt;br /&gt;
J'avais alors contacté le service technique, qui m'avait renvoyé mon mot de passe par mail. Et là, stupeur, leur système remplaçait tout simplement un espace par la chaîne [_ESPACE_] sans prévenir...&lt;br /&gt;
Il va sans dire que je n'ai jamais remis les pieds sur le site.&lt;/p&gt;</description>
  </item>
      
    
    <item>
    <title>Demander à restreindre les caractères utilisés dans les mots de passe est idiot - Chty</title>
    <link>http://prendreuncafe.com/blog/post/2008/06/04/Demander-a-restreindre-les-caracteres-utilises-dans-les-mots-de-passe-est-idiot#c13294</link>
    <guid isPermaLink="false">urn:md5:583cf3cb9fb908e4d464ddfb78304ea5</guid>
    <pubDate>Wed, 04 Jun 2008 13:54:36 +0200</pubDate>
    <dc:creator>Chty</dc:creator>
    
    <description>&lt;p&gt;Je ne peux qu'approuver ce billet tellement ca m'est arrive de nombreuses fois.&lt;/p&gt;</description>
  </item>
      
    
    <item>
    <title>Demander à restreindre les caractères utilisés dans les mots de passe est idiot - NiKo</title>
    <link>http://prendreuncafe.com/blog/post/2008/06/04/Demander-a-restreindre-les-caracteres-utilises-dans-les-mots-de-passe-est-idiot#c13293</link>
    <guid isPermaLink="false">urn:md5:5b60c1d5005cc2bb37f441bc57d5b32d</guid>
    <pubDate>Wed, 04 Jun 2008 13:53:50 +0200</pubDate>
    <dc:creator>NiKo</dc:creator>
    
    <description>&lt;p&gt;David&amp;gt; Il s'agit de TinEye : &lt;a href=&quot;http://tineye.com/&quot; title=&quot;http://tineye.com/&quot; rel=&quot;nofollow&quot;&gt;http://tineye.com/&lt;/a&gt; (en beta privée pour le moment)&lt;/p&gt;


&lt;p&gt;C'est d'autant plus dommage que le service est intéressant.&lt;/p&gt;</description>
  </item>
      
    
    <item>
    <title>Demander à restreindre les caractères utilisés dans les mots de passe est idiot - David, biologeek</title>
    <link>http://prendreuncafe.com/blog/post/2008/06/04/Demander-a-restreindre-les-caracteres-utilises-dans-les-mots-de-passe-est-idiot#c13292</link>
    <guid isPermaLink="false">urn:md5:54a60ff7eb053c93332981f7729a1092</guid>
    <pubDate>Wed, 04 Jun 2008 13:46:31 +0200</pubDate>
    <dc:creator>David, biologeek</dc:creator>
    
    <description>&lt;p&gt;Tiens j'avais jamais eu ça, en effet c'est totalement crétin. Et comme le précise TheRec, une faille XSS ne devrait pas être possible.&lt;/p&gt;


&lt;p&gt;C'était quel service que je ne l'utilise pas ? &lt;img src=&quot;/blog/themes/battlestar/smilies/smile.gif&quot; alt=&quot;:)&quot; class=&quot;smiley&quot; /&gt;&lt;/p&gt;</description>
  </item>
      
    
    <item>
    <title>Demander à restreindre les caractères utilisés dans les mots de passe est idiot - TheRec</title>
    <link>http://prendreuncafe.com/blog/post/2008/06/04/Demander-a-restreindre-les-caracteres-utilises-dans-les-mots-de-passe-est-idiot#c13291</link>
    <guid isPermaLink="false">urn:md5:1762765b6fb0ed54dc8387904d4b634d</guid>
    <pubDate>Wed, 04 Jun 2008 13:30:43 +0200</pubDate>
    <dc:creator>TheRec</dc:creator>
    
    <description>&lt;p&gt;Très juste. D'ailleurs une faille XSS serait difficilement envisageable car un champ de mot de passe ne devrait jamais être en clair ou chiffré de manière réversible et encore moins être affiché où que ce soit en toute logique (à l'exception éventuellement d'un courriel de confirmation... et encore c'est risqué car on n'est pas assuré de la fiabilité de la protection mise en œuvre pour accéder à ce courriel).&lt;/p&gt;


&lt;p&gt;Ces simples &amp;quot;consignes&amp;quot; de sécurité écartent toute éventualité de faille XSS sur le mot de passe et également de révéler un mot de passe à une autre personne que son &amp;quot;propriétaire&amp;quot;, après il est de la responsabilité de l'utilisateur de se souvenir de cette information. Elle appartient à l'utilisateur seul (elle n'a aucune utilité, bienveillante en tout cas, à d'autres utilisateurs), s'il veut un nouveau mot de passe il est aisé de le réinitialiser avec un simple moyen de vérification d'identité plus ou moins fiable (Courriel, SecurID, etc.).&lt;/p&gt;</description>
  </item>
      
</channel>
</rss>