Bonjour tout le monde...
Cette autre attaque a réussi en 2013, mais Yahoo (en cours de vente à Verizon) vient de la révéler :
http://money.cnn.com/2016/12/14/tech...ers/index.html
http://tecnologia.elpais.com/tecnolo...68_540005.html
un milliard de comptes piratés, y compris des mots de passe.
Cela suscite une question immédiate : pourquoi Yahoo connaît-il les mots de passe de ses usagers ?
La bonne pratique de sûreté informatique était depuis toujours que l'ordinateur de l'usager calcule une trace du mot de passe au moyen d'une fonction de hachage et ne transmette à l'ordinateur distant, ici celui de Yahoo, que cette trace et jamais le mot de passe. L'ordinateur distant mémorise la trace lorsque l'usager s'inscrit et ignore le mot de passe original.
La fonction de hachage (hash function, one-way function, vous savez : md5, sha1, sha256) est conçue pour qu'un pirate ne puisse pas déduire le mot de passe s'il connaît la trace. Grâce à cela, un pirate écoutant la transmission et arrivant à trouver la trace ne peut pas taper le mot de passe original pour se faire passer pour l'usager légitime. La méthode est facile, efficace, recommandée par tous les livres de sûreté informatique, et il y a une décennie, elle était universellement utilisée.
Mais les pirates ont quand même trouvé les mots de passe chez Yahoo, et dans une autre attaque, chez Orange.
J'y vois une explication : depuis une petite décennie (environ depuis Loppsi en France), les gouvernements obligent les opérateurs comme Yahoo à révéler aux barbouzes les mots de passe de leurs usagers sur simple demande, ce qui impose aux opérateurs de connaître eux-mêmes ces mots de passe, donc à effondrer la sûreté des connexions et authentifications des usagers.
On revient toujours à la même conclusion : pour espionner ses citoyens, l’État affaiblit la défense du pays. Exposer les comptes de courriel de tous les citoyens, c'est donner à un service ennemi des moyens fabuleux pour attaquer le pays. Affaiblir le cryptage des cartes bancaires comme en France, où un pirate peut fabriquer de fausses cartes bancaires, est encore pire.
Mais si quelqu'un arrive à proposer une autre explication crédible au vol des mots de passe, merci à lui !
-----