Ouvrir le menu principal

MacGeneration

Recherche

1Password critique la communication de crise de LastPass

Félix Cattafesta

jeudi 29 décembre 2022 à 18:00 • 39

Services

1Password n'est pas avare en critiques envers LastPass, le gestionnaire de mot de passe qui s'est fait pirater au début du mois. Si les malandrins ont pu copier une sauvegarde des coffres-forts des clients, ceux-ci restent chiffrés : ils ne peuvent pas être déverrouillés sans le mot de passe maître. Dans un communiqué, le service estime « extrêmement difficile » pour les brigands de deviner les mots de passe des utilisateurs. Jeffrey Goldberg de 1Password affirme de son côté que les choses ne sont malheureusement pas si simples.

Dans sa communication de crise, LastPass a tenté de rassurer. Le service impose l'utilisation d'un mot de passe maître d'au moins 12 caractères depuis 2018 et la non-réutilisation de celui-ci sur un autre site. « Il faudrait des millions d'années pour trouver votre mot de passe à l'aide des technologies de cassage généralement utilisées », expliquait l'entreprise.

Jeffrey Goldberg ne l'entend pas de cette oreille et estime cette déclaration « très trompeuse ». Pour lui, elle pourrait être vraie à condition que tout le monde ait généré son mot de passe maître de manière totalement aléatoire en se servant d’un bon générateur de mots de passe. Or, l'expert en sécurité rappelle que le guide des « meilleures pratiques » en matière de mot de passe mis en avant dans l'annonce de LastPass ne mentionne pas l'utilisation d'un tel service. « Il serait donc incorrect de supposer que les utilisateurs génèrent leurs mots de passe LastPass à l'aide d'un générateur de mots de passe fort », écrit-il.

Si l'on considère tous les mots de passe possibles à 12 caractères, il existe environ 2⁷² possibilités : il faudrait plusieurs millions d'années pour les essayer toutes. […] Mais les personnes qui craquent les mots de passe créés par l'homme ne procèdent pas de cette manière. Les mots de passe créés par des humains sont craquables même s'ils répondent à diverses exigences de complexité.

Jeffrey Goldberg explique que les systèmes de crack de mot de passe vont déjà essayer des codes qu'un humain pourrait avoir créé (quitte à y ajouter des caractères complexes) du style Fido8my2Sox!‌ avant d'élargir et d'essayer des codes générés de manière purement aléatoire, style zm-aMvY7*7eL.

Un code d’accès enregistré dans 1Password 8.

Il compare cette technique à la recherche de sa voiture dont il aurait oublié l'emplacement en sortant du cinéma. S'il cherche sur toute la surface de la Terre, il lui faudra des centaines de milliards d'années pour en faire le tour. En revanche, s'il commence par regarder sur les parkings avant de viser plus large, cela sera beaucoup plus rapide.

1Password estime qu'il faudrait débourser environ 100 dollars pour essayer dix milliards de suppositions. « Étant donné que l'attaquant commence par les mots de passe les plus susceptibles d'être créés par l'homme, ces 100 dollars d'efforts sont susceptibles de donner des résultats, sauf si le mot de passe a été généré par une machine ».

Enfin, Jeffrey Goldberg termine en faisant un peu de retape pour son service : il affirme qu'une telle situation chez 1Password serait beaucoup moins intéressante pour les pirates à cause de la sécurité supplémentaire maison baptisée Secret Key. Celle-ci est créée localement sur un appareil lors de la première connexion et ne quitte jamais l'engin. Autrement dit, il est impossible pour des pirates d'ouvrir les coffres-forts simplement en essayant des milliards de mots de passe à distance.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

QNAP propose un switch 2,5 Gb/s avec 8 ports, presque abordable

16:56

• 8


Amazon divise par deux l’abonnement Prime pour les étudiants

16:33

• 3


Vous n'aimez pas Liquid Glass ? Un hack permet de s'en débarrasser sous macOS Tahoe

12:08

• 19


Arnaques par SMS : les arnaques explosent en 2025, nos conseils pour s’en protéger 📍

08:59

• 0


Pas d'écran pour les enfants de moins de 3 ans

08:29

• 43


Le Prime Day d'Amazon durera 4 jours du 8 au 11 juillet

08:05

• 19


Dia : le successeur d'Arc mise tout sur l'IA

07:24

• 23


Nouveautés d’iOS 26, macOS Tahoe, Liquid Glass… Tous nos articles pour tout savoir sur la WWDC 2025

00:00

• 13


Les activités en direct dans macOS 26 ne demandent pas iOS 26 et pourraient fonctionner en Europe

16/06/2025 à 21:23

• 13


Découverte de Téléphone dans iOS 26 : nouvelle interface, appels inconnus, portages sur l’iPad et le Mac

16/06/2025 à 20:35

• 26


France Identité : l’intégration de la carte grise disponible en bêta

16/06/2025 à 19:51

• 100


La publicité s’infiltre finalement dans WhatsApp

16/06/2025 à 19:51

• 52


Comme promis, Apple sort de nouvelles bêtas… pour iOS 18.6 et macOS 15.6

16/06/2025 à 19:20

• 13


Bug amusant ou blague non assumée ? Une mise à jour de Windows 11 ressuscite le son de démarrage de Vista

16/06/2025 à 18:57

• 20


Un triple écran 15,6 pouces, qui promet l'équivalent de 43 pouces en 48:9

16/06/2025 à 18:07

• 5


Shadow, le PC dans le cloud, fait évoluer ses offres avec une pseudo RTX 4060

16/06/2025 à 16:58

• 23