Ouvrir le menu principal

MacGeneration

Recherche

1Password critique la communication de crise de LastPass

Félix Cattafesta

jeudi 29 décembre 2022 à 18:00 • 39

Services

1Password n'est pas avare en critiques envers LastPass, le gestionnaire de mot de passe qui s'est fait pirater au début du mois. Si les malandrins ont pu copier une sauvegarde des coffres-forts des clients, ceux-ci restent chiffrés : ils ne peuvent pas être déverrouillés sans le mot de passe maître. Dans un communiqué, le service estime « extrêmement difficile » pour les brigands de deviner les mots de passe des utilisateurs. Jeffrey Goldberg de 1Password affirme de son côté que les choses ne sont malheureusement pas si simples.

Dans sa communication de crise, LastPass a tenté de rassurer. Le service impose l'utilisation d'un mot de passe maître d'au moins 12 caractères depuis 2018 et la non-réutilisation de celui-ci sur un autre site. « Il faudrait des millions d'années pour trouver votre mot de passe à l'aide des technologies de cassage généralement utilisées », expliquait l'entreprise.

Jeffrey Goldberg ne l'entend pas de cette oreille et estime cette déclaration « très trompeuse ». Pour lui, elle pourrait être vraie à condition que tout le monde ait généré son mot de passe maître de manière totalement aléatoire en se servant d’un bon générateur de mots de passe. Or, l'expert en sécurité rappelle que le guide des « meilleures pratiques » en matière de mot de passe mis en avant dans l'annonce de LastPass ne mentionne pas l'utilisation d'un tel service. « Il serait donc incorrect de supposer que les utilisateurs génèrent leurs mots de passe LastPass à l'aide d'un générateur de mots de passe fort », écrit-il.

Si l'on considère tous les mots de passe possibles à 12 caractères, il existe environ 2⁷² possibilités : il faudrait plusieurs millions d'années pour les essayer toutes. […] Mais les personnes qui craquent les mots de passe créés par l'homme ne procèdent pas de cette manière. Les mots de passe créés par des humains sont craquables même s'ils répondent à diverses exigences de complexité.

Jeffrey Goldberg explique que les systèmes de crack de mot de passe vont déjà essayer des codes qu'un humain pourrait avoir créé (quitte à y ajouter des caractères complexes) du style Fido8my2Sox!‌ avant d'élargir et d'essayer des codes générés de manière purement aléatoire, style zm-aMvY7*7eL.

Un code d’accès enregistré dans 1Password 8.

Il compare cette technique à la recherche de sa voiture dont il aurait oublié l'emplacement en sortant du cinéma. S'il cherche sur toute la surface de la Terre, il lui faudra des centaines de milliards d'années pour en faire le tour. En revanche, s'il commence par regarder sur les parkings avant de viser plus large, cela sera beaucoup plus rapide.

1Password estime qu'il faudrait débourser environ 100 dollars pour essayer dix milliards de suppositions. « Étant donné que l'attaquant commence par les mots de passe les plus susceptibles d'être créés par l'homme, ces 100 dollars d'efforts sont susceptibles de donner des résultats, sauf si le mot de passe a été généré par une machine ».

Enfin, Jeffrey Goldberg termine en faisant un peu de retape pour son service : il affirme qu'une telle situation chez 1Password serait beaucoup moins intéressante pour les pirates à cause de la sécurité supplémentaire maison baptisée Secret Key. Celle-ci est créée localement sur un appareil lors de la première connexion et ne quitte jamais l'engin. Autrement dit, il est impossible pour des pirates d'ouvrir les coffres-forts simplement en essayant des milliards de mots de passe à distance.

Sécurité : Intego ONE se met à jour et parle enfin français

07:12

• 4


Free Max : des utilisateurs se plaignent de bridage en Chine

06:58

• 10


Google lance ses lunettes IA compatibles iPhone : le temps presse pour Apple...

06:36

• 19


Google continue de faire évoluer son moteur de recherche avec de l’IA partout, sauf en France

19/05/2026 à 23:33

• 32


Google revoit les quotas de Gemini et ajoute YouTube Premium Lite à l’offre AI Pro

19/05/2026 à 22:14

• 7


CleanMyMac sous pression face à la déferlante d’apps vibe codées

19/05/2026 à 20:30

• 14


Après sa promotion, Johny Srouji réorganise les équipes hardware d’Apple pour gagner en efficacité

19/05/2026 à 20:19

• 12


Plex va tripler le prix du Plex Pass à vie pour pousser les abonnements

19/05/2026 à 17:32

• 82


Vente de SFR : et si la marque RED passait chez Free ?

19/05/2026 à 16:22

• 51


Apple mise sur Apple Intelligence pour améliorer l’accessibilité en 2026

19/05/2026 à 15:21

• 10


Stellantis prépare une voiture électrique beaucoup moins chère à l’horizon 2028

19/05/2026 à 12:33

• 73


LG prépare un écran 1 000 Hz, parce que 120 Hz c’est déjà le passé

19/05/2026 à 12:15

• 34


30 ans plus tard, Windows CE tourne sur Nintendo 64

19/05/2026 à 10:51

• 5


Plus de 47 millions de dollars de produits Apple achetés grâce à des cartes cadeaux détournées

19/05/2026 à 09:53

• 17


Faut-il espérer de nouveaux Mac à la WWDC ?

19/05/2026 à 07:26

• 20


iPhone : Apple chercherait la formule magique pour ressusciter le titane

19/05/2026 à 07:25

• 14