Google cherche à remplacer les mots de passe

Stéphane Moussie |
« Comme beaucoup de personnes dans l'industrie, nous pensons que les mots de passe et les conteneurs de certificats comme les cookies ne sont plus assez efficaces pour protéger les internautes. » C'est à partir de ce constat que deux employés de Google proposent une solution pour remplacer les mots de passe dans un article publié dans la revue spécialisée IEEE Security & Privacy.



Eric Grosse et Mayank Upadhyay, respectivement vice-président de la sécurité et ingénieur, militent pour une solution matérielle similaire à la YubiKey, un accessoire qui ressemble à une toute petite clé USB. Cette clé chiffrée vient s'enficher dans un port USB et génère des OTP (one time password) pour s'identifier à un site. Pour que ce dispositif fonctionne, des changements sont à réaliser du côté du navigateur mais il ne nécessite pas l'installation d'un logiciel tiers. Les deux hommes ont développé à cet effet un protocole, indépendant de Google, pour s'authentifier grâce à un périphérique.

Et les deux employés de Google de voir plus loin : « Nous aimerions que votre smartphone ou qu'une carte à puce intégrée à votre bague puisse autoriser un nouvel ordinateur via un tap sur la machine, même dans les situations où votre téléphone est sans connexion ».

Le journal du lapin a récemment testé l'authentification sur OS X avec une carte d'identité belge (celle-ci est équipée d'une puce électronique). Avec un lecteur de carte qui va bien, l'authentification est assez simple à réaliser sous Leopard et Snow Leopard. Reste que cette méthode présente toujours des carences inévitables, comme la perte ou le vol du périphérique qui sert de clé d'accès.

Sur le même sujet :
- Sécurité : l'intenable défi
- Mots de passe : rappel de quelques conseils
Tags
avatar @MathieuChabod | 
L'empreinte digitale est la meilleure solution ..
avatar havox79 | 
@chabodmathieu : Ça se coupe :)
avatar havox79 | 
Cette méthode est pas mal, rien de nouveau cependant, seulement la plupart du temps cette méthode est utilisé en plus d'un mot de passe traditionnel, sinon clé/carte volé et tada ! Un MdP sans aucun rapport avec votre vie avec min/MAJ/nombres/symbole est largement suffisant sinon, le mieux est même de le changer régulièrement, mais comme toujours, tout dépend de l'importance de vos données.
avatar Anonyme (non vérifié) | 
Sur Mac, on a "trousseau de clé" depuis un bon moment....
avatar joneskind | 
Je ne comprendrai jamais l'intérêt d'externaliser les moyens d'identification. Jusqu'à preuve du contraire, le seul système qui n'ait jamais été piraté c'est le cerveau humain. Un mot de passe suffisamment complexe pour ne pas être découvert par force brute et connu de la seule personne intéressée fera toujours mieux qu'une puce à reconnaissance d'empreinte, d'iris, de voix ou d'haleine ou de température anale. Reste à protéger suffisamment ce mot de passe pour que personne ne puisse le découvrir de proche en proche, comme ce fut le cas pour ce "malheureux" "journaliste" de Gizmodo.
avatar graig02 | 
Google qui veut protéger les utilisateurs? La bonne blague Qu'ils arrêtent déjà de recueillir des informations sur les utilisateurs pour les revendre, à l'instar de facebook! On y gagnerait déjà en transparence si ils informaient les internautes sur les données qu'ils collectent contre leur gré....
avatar Eaglelouk (non vérifié) | 
Sauf si on se le fout sous peau !
avatar itom | 
@havox79 +1 pour l'esprit tordu !
avatar Boumy | 
Nous les Belches, on est en avance sur vous quand même. :-) on est modernes. C'est notre Premier qui l'a dit, alors.
avatar edmini | 
@graig02 : +1
avatar spiderben25 | 
J'aime bien l'idée d'une bague qui permette de s'identifier par NFC ou je ne sais quelle autre technologie, comme dans le roman de Barjavel avec la civilisation découverte sous le pôle sud Bien sur il faudrait coupler ça au traditionnel mot de passe
avatar lawappe | 
Le cerveau humain à déjà été piraté des milliers de fois "grâce" à la torture...
avatar DJBZ | 
Pourquoi ne pas remplacer les mdp par des données personnelles!!! Fuir gogole comme la peste est ce qu'il y a de mieux à faire!
avatar norman | 
Je suggère le test ADN, de loin le plus fiable. Une simple fente dans laquelle on pourrait cracher ou... introduire un autre fluide corporel... OK --->
avatar Fulvio | 
Fichtre, le choix de l'USB risque d'imposer à Apple d'en mettre un port sur l'iPhone 7. Zut alors :D
avatar Hoshi26 | 
@norman, ben ton toubib a surement deja ta cle d authentification alors ;)
avatar magicstick | 
La bague pour se connecter ça à déjà été fait, c'était la java ring qu'on utilisait pour se connecter sur nos ultra 10 au bureau chez Sun ;-)
avatar Steeve J. | 
@Fulvio : Tiens comme tu as l'air malin tu vas nous donner quels sont les autres smartphones actuels qui ont un port USB normal sur leurs tranches ?
avatar Fulvio | 
@Steeve J. Je ne sais pas et je m'en fous. J'ai un iPhone, j'en suis très content, mais on ne m'empêchera pas d'en faire des boutades malgré tout.
avatar havox79 | 
@Fulvio : Hérétique !!!! ^^
avatar luisdeejay | 
@joneskind : C'était à ce journaliste de Wired que tu pensais? http://www.wired.com/gadgetlab/2012/08/apple-amazon-mat-honan-hacking/all/ Son expérience a montré qu'on peut tout à fait entrer dans un système sans connaître le mot de passe, aussi compliqué soit il. Les moyens d'identifications externalisés n'y changeront sans doute rien, il faudra toujours pouvoir passer outre en cas de perte/vol/casse.
avatar conkouati | 
le password physique ultime se trouve dans les premières minutes de un "ticket pour l'espace"
avatar Zefram | 
@havox79: Cela ne fonctionne pas avec un doigt coupé, sauf dans les films :)
avatar AKZ | 
La bague ou la carte à puce, ça se perd ou se vole, je ne vois pas bien l'intérêt pour remplacer les mots de passe. Un mix entre l'empreinte digitale (ou iris) et la reconnaissance vocale me semblerait plus efficace.
avatar alinf34 | 
Tout le monde n'a pas d'empreintes digitales, d'iris, de voix, et on peut avoir une irritation de la cornée, se fourvoyer l'index dans sa friteuse, avoir une extinction de voix, que sais-je de plus tragique encore... Et les jumeaux homozygotes ? Et les futurs clones humains tant promis ? La solution la plus fiable est sans doute d'aligner une série de symboles - reproductibles sur un clavier - dans un coin de cerveau encore disponible dédié à cet usage. Tout en continuant à exercer le métier de receleur d'infos personnelles, Google à un truc à nous vendre en se basant sur la peur du lendemain. Compagnie d'assurance planétaire, ça paie bien ?
avatar esantirulo | 
Google déteste l'anonymat sur Internet et milite pour le passeport électronique (ce qui facilite grandement le traçage des gens, plus besoin de développer des services "gratuits" pour attirer l'internaute). Sous prétexte d'améliorer la sécurité on est en train de nous faire avaler la perte de l'anonymat.

CONNEXION UTILISATEUR