COMPTOIR
register

×

UK Cyber Survey #1

Mots de passe pourris : comment s'en sortent nos voisins outre-Manche ?
UK Cyber Survey #1
UK Cyber Survey #2

Les mots de passes  trop légers sont un problème récurrent depuis des années un peu partout dans le monde, par facilité, par fainéantise ou tout simplement par manque d'information, alors que bien se protéger  n'a pourtant jamais été aussi important face aux menaces virtuelles autant en matière de vie privée qu'en direction du porte-monnaie ! De l'autre côté du Manche, chez nos voisins semi-européens au moins encore jusqu'en octobre (et peut-être bien pour toujours, en fait), le NCSC - National Cyber Security Centre, une division du GCHQ britannique - a réalisé sa toute première étude baptisée "UK Cyber Survey" histoire de faire un peu le point de la toile britannique (mais pas que) avant la conférence CYBERUK 2019 et en marge de la publication par le célèbre site "Have I Been Pwned" - gérer par l'expert en sécurité Troy Hunt -  de la liste du dernier top des noms d'utilisateurs et mots de passe compromis. Le NCSC a donc fait sa propre analyse et dévoilé sa liste des mots de passe les plus courants et compromis. Et voici le résumé de leurs trouvailles !

 

annotation 2019 04 25 141914

Et on repassera pour les goûts en musique...

 

Ça fait des années, mais le constat est toujours aussi triste ! On retrouve ainsi énormément de classiques du mot passe pourri de base comme 123456(789) et qwerty, mais aussi beaucoup de prénoms (visiblement, Ashley est toujours à la mode) et des équipes de foot. Bref, la liste très complète et très longue du NCSC - entièrement visible ici - n'a vraiment rien à envier ni à faire valoir face au contenu d'autres listes publiées au fil des années par de multiples organismes de recherche, par exemple en 2010, 2012, 2015 ou  encore 2016...

D'autres trouvailles via sondage ont pourtant mis en évidence que 53% des personnes interrogées estiment déjà connaître assez bien les moyens pour se protéger convenablement en ligne des menaces virtuelles, mais 30% s'avouent apparemment peu ou pas informés à ce sujet. Enfin, seulement 15% estiment être confortables, sans surprise surtout la tranche d'âge entre 16 et 34 ans. Il reste donc beaucoup de travail à faire ! C'est d'ailleurs un point qui est encore mieux mis en évidence par la deuxième question, tournant cette fois-ci autour de la qualité de l'information sur les moyens de sécurisation, et presque la moitié considèrent ainsi que l'information à disposition est plus ou moins déroutante. Bref, le boulevard de la cyber security est encore grand ouvert, ici comme là-bas, et sans aucun doute partout ailleurs en général ! (Source)

 

 UK Cyber Survey #1 [cliquer pour agrandir]UK Cyber Survey #2 [cliquer pour agrandir]

Un poil avant ?

Où iront donc toutes les thunes de Samsung d'ici à 2030 ?

Un peu plus tard ...

Thermaltake persiste avec les alimentations RGB, heureusement, ce n'est pas tout !

Les 19 ragots
Les ragots sont actuellement
ouverts à tous, c'est open bar !
par Ween Murdock, le Samedi 27 Avril 2019 à 16h04  
par Un ragoteur bio du Grand Est le Samedi 27 Avril 2019 à 15h42
Si tu changes les paramètres comme bon te semble pour ne pas avoir tort en même temps...
Mais si tu restes sur ce que tu as écris c'est à dire : «!{com}-RI+14» et «J'aime les moules, mais sans frites c'est nul !» si tu as faux
Oui, si tu veux..
par Un ragoteur bio du Grand Est, le Samedi 27 Avril 2019 à 15h42  
par Ween Murdock le Vendredi 26 Avril 2019 à 14h36
Ce n'est pas faux, ton premier lien, tu écris n'importe quoi sans espace sans caractère spéciaux seuslement des lettres en minuscule et tu as la même chose. La longeur c'est bien, mais ça ne fait pas tout.

Le second lien, je n'ai pas testé, mais visiblement la case est trop pitite.

Donc non, ce n'est pas faux, a caractères égale (chose que je n'ai pas fait dans mon exemple) la première solution est plus sécure Edit/ mais la seconde est tout autant (C'est d'ailleurs la solution que je donne à mon entourage). Disons, que la premier est plus compliqué à être décrypté, la seconde est plus longue.
Si tu changes les paramètres comme bon te semble pour ne pas avoir tort en même temps...
Mais si tu restes sur ce que tu as écris c'est à dire : «!{com}-RI+14» et «J'aime les moules, mais sans frites c'est nul !» si tu as faux
par Ideal, le Samedi 27 Avril 2019 à 09h20  
Bien vu de pas lui avoir conseillé "madameconnassedu17" avec du social engineering tous les ragoteurs auraient pu casser le mdp.
par Rondoudou le Vendredi 26 Avril 2019 à 10h50
ma femme est une fainéante comme pas permis pour ça, elle avait 123456 sur son smartphone, c'est moi qui ai dû le changer...sinon sur un de ses compte elle mettait son prénom
Genre "mais je ne sais pas quoi mettre comme mdp !"
Ce à quoi je lui ai répondu "mais pourquoi ne pas mettre : grognassedu17 ! ?"
par Unragoteursansespace en Auvergne-Rhône-Alpes, le Vendredi 26 Avril 2019 à 16h03  
par Un #ragoteur connecté en Nouvelle-Aquitaine le Vendredi 26 Avril 2019 à 15h45
Faut en vouloir pour venir chez moi pour me piquer mes mots de passes bien
rangés et/où décrypter un de mes disques (déjà faut tomber sur le bon) puis
décrypter la base de données de mon gestionnaire de mdp, surtout si c'est
pour avoir accès à un de mes dizaines de trashmails.
Comme le dit l'adage, protégez-moi de mes amis, mes ennemis je m'en charge!
par Un #ragoteur connecté en Nouvelle-Aquitaine, le Vendredi 26 Avril 2019 à 15h45  
par Un ragoteur de transit en Auvergne-Rhône-Alpes le Vendredi 26 Avril 2019 à 15h28
Un léger détail de l'histoire...

Ni le papier ni le gestionnaire de mot de passe son sûr!
Faut en vouloir pour venir chez moi pour me piquer mes mots de passes bien rangés et/où décrypter un de mes disques (déjà faut tomber sur le bon) puis décrypter la base de données de mon gestionnaire de mdp, surtout si c'est pour avoir accès à un de mes dizaines de trashmails.
par Un ragoteur de transit en Auvergne-Rhône-Alpes, le Vendredi 26 Avril 2019 à 15h28  
par Un #ragoteur connecté en Nouvelle-Aquitaine le Vendredi 26 Avril 2019 à 15h17
Comment faire un mot de passe balèze? Très simple, date | md5sum dans
son émulateur de terminal préféré, on imprime et on enregistre dans son
gestionnaire de mdp encrypté.
Un léger détail de l'histoire...

Ni le papier ni le gestionnaire de mot de passe son sûr!
par Un #ragoteur connecté en Nouvelle-Aquitaine, le Vendredi 26 Avril 2019 à 15h17  
Comment faire un mot de passe balèze? Très simple, date | md5sum dans son émulateur de terminal préféré, on imprime et on enregistre dans son gestionnaire de mdp encrypté.
par Un ragoteur bio en Auvergne-Rhône-Alpes, le Vendredi 26 Avril 2019 à 15h06  
par Ween Murdock le Vendredi 26 Avril 2019 à 14h01
Bitwarden, par exemple, encrypte localement avant d'être envoyé sur leur
serveur (Keepass sans la synchro encrypt localement).. que ça soit, la base,
ainsi que l'adresse mail et le mot de passe maitre.
Comme les wallets de bitcoins (e.g. Mt. Gox) la sécurité de la sous-traitance
de la gestion de mot de passe n'est jamais garanti!

 

Tous les sites n'utilisent pas de vérouillage à 3 essaies.


Pour ces sites à la sécurité douteuse, il est nécessaire de mettre en place
un mot de passe "fort" (cf. longueur et casse) par un cryptage secret
et idéalement un codage non bijectif permettant d'employer un mot de
passe décrypté aisément mémorisable afin de stocker l'information dans
l'endroit normalement le plus sûr pour l'utilisateur: son cerveau.
par Ween Murdock, le Vendredi 26 Avril 2019 à 14h36  
par Un ragoteur des lumières du Grand Est le Vendredi 26 Avril 2019 à 14h14
Faux ?

testé sur :
https://password.kaspersky.com/fr/
https://www.undernews.fr/nos-services/tester-la-force-de-votre-mot-de-passe
Ce n'est pas faux, ton premier lien, tu écris n'importe quoi sans espace sans caractère spéciaux seuslement des lettres en minuscule et tu as la même chose. La longeur c'est bien, mais ça ne fait pas tout.

Le second lien, je n'ai pas testé, mais visiblement la case est trop pitite.

Donc non, ce n'est pas faux, a caractères égale (chose que je n'ai pas fait dans mon exemple) la première solution est plus sécure Edit/ mais la seconde est tout autant (C'est d'ailleurs la solution que je donne à mon entourage). Disons, que la premier est plus compliqué à être décrypté, la seconde est plus longue.
par Un ragoteur des lumières du Grand Est, le Vendredi 26 Avril 2019 à 14h14  
par Ween Murdock le Vendredi 26 Avril 2019 à 14h01
toi même tu sais que «!{com}-RI+14» et plus sécure que «J'aime les moules, mais sans frites c'est nul !»
Faux ?

testé sur :
https://password.kaspersky.com/fr/
https://www.undernews.fr/nos-services/tester-la-force-de-votre-mot-de-passe
par Ween Murdock, le Vendredi 26 Avril 2019 à 14h01  
par Unragoteursansespace en Auvergne-Rhône-Alpes le Vendredi 26 Avril 2019 à 12h32
Fausse bonne idée.

Que de soit un mot ou une phrase, cela peut être directement cassé depuis un
dictionnaire.

Centraliser les informations ne peut que stimuler les pirates.
J'ai tout de même précisé qu'on peut rajouter des caractères(spéciaux/majs) ainsi que des symboles, quand cela est possible (aujourd'hui, dans 99% des cas, c'est possible). Dans tous les cas, une phrase reste meilleur qu'un simple mots de passe POUR des personnes lambda et .. c'est sur que si tu es un vieux de la vieille, toi même tu sais que «!{com}-RI+14» et plus sécure que «J'aime les moules, mais sans frites c'est nul !»

N'importe quel passe peut être trouvé.. mais y-a t'il réellement un mec qui veut réellement passer sa vie à déchiffrer pendant plusieurs mois pour chopper une phrase de Passe facebook ? ça m'étonnerai..

Tous les sites n'utilisent pas de vérouillage à 3 essaies.

Bitwarden, par exemple, encrypte localement avant d'être envoyé sur leur serveur (Keepass sans la synchro encrypt localement).. que ça soit, la base, ainsi que l'adresse mail et le mot de passe maitre.

Donc, seul moyen de pouvoir accédez au compte, récupéré le mail, impossible via serveur, soit la connaitre d'un site, soit la voir quand la personne l'écrit.. si en plus, tu utilise des mails différents.. récupéré le MDP Maitre, impossible via serveur, la récupéré soit quand la personne l'écrit, soit tenté au dictionnaire (si le type utilise plusieurs mails) et de pouvoir outre passé l'authentification via portable..

Le type, ce n'est pas quelques mois qui lui faudrait, mais quelques années. A ce niveau là, il me balance 5k et je lui donne tout et il aura gagné du temps
par LittleJon, le Vendredi 26 Avril 2019 à 13h20  
La solution définitive en ce qui me concerne a finis par se résumer à une seule phrase depuis bien longtemps : Keepass Password Safe