S'identifier / Créer un compte
  • Actualités
  • Dossiers
  • Tests
  • Commentaires
  • INpactiens
Publicité

Comment Windows 8 veut simplifier et sécuriser les mots de passe

Le compte Live comme passeport numérique

Microsoft vient de publier un nouveau billet dans le blog officiel de Windows 8. L’éditeur s’attaque cette fois à un gros morceau : la gestion des mots de passe au sein du système et donc le degré de sécurité qui en découle. Face à plusieurs problématiques inhérentes aux choix des mots par les utilisateurs, Windows 8 apportera plusieurs réponses.

windows 8 win8

La situation actuelle est trop complexe

Les mots de passe sont une protection pratiquement aussi vieille que l’informatique. Il est très vite apparu la nécessité de protéger des données via une série de caractères alphanumériques. Depuis, chacun en possède au moins pour son compte de courrier électronique, mais de la réflexion à la base du choix du mot découle le degré de protection. Dans l’idéal, il faudrait des lettres, minuscules et majuscules, des chiffres ainsi que des caractères spéciaux. De plus, toujours en idéalisant la situation, chaque compte devrait avoir son mot de passe unique.

Le problème est alors simple : plus l’utilisateur a de mots de passe complexes, plus il a de mal à s’en rappeler. Il existe du coup deux conséquences :
  • Les utilisateurs n’ont finalement que peu de mots de passe différents
  • Des méthodes tierces de stockage des mots de passe peuvent être mises en place
Ces deux constats ont chacun leur conséquence. Dans le premier cas, c’est une conséquence simple de sécurité : si un attaquant quelconque trouve un mot de passe, il peut accéder facilement à d’autres services. Le cas survient notamment quand un utilisateur se sert d’une adresse email et de son vrai mot de passe comme éléments d’identification sur un autre service. Dans le deuxième cas, il s’agit d’une solution efficace, mais uniquement si le mot de passe central est suffisamment fort (complexe). Il requiert cependant l’utilisation d’un produit dédié.

Les solutions proposées par Windows 8

Le futur Windows prendra en charge différentes méthodes d’identification. Les mots de passe pourront notamment être gérés de deux manières. La première est classique : un mot de passe par compte. L’éditeur explique qu’Internet Explorer 10, livré avec Windows 8, enregistrera bien entendu les mots de passe dans une zone sécurisée. Les sites web bloquant l’enregistrement du mot fonctionneront toujours comme tels.

windows 8 win8

L’autre méthode est l’héritage directe de l’intégration des comptes Live au cœur du système. L’utilisateur, s’il renseigne son compte Live, pourra choisir de synchroniser les mots de passe. Conséquence : toute identification sur un site web provoquera l’enregistrement des informations dans une zone sécurisée du compte. Il y a deux avantages : l’utilisateur n’a plus besoin de retenir les comptes, ce qui équivaut à un outil dédié, mais ces derniers seront en outre synchronisés sur les autres machines. En clair, l’utilisateur transporte avec lui ses mots de passe. Notez d’ailleurs que c’est également vrai pour d’autres données telles que les clés des réseaux Wi-Fi, et que les applications Metro disposeront d’une API capables de faire appel à cette fonction.

En aparté, signalons que cet enregistrement existe depuis des années avec les comptes MobileMe proposés par Apple. La firme de Cupertino a cependant décidé pour une raison inconnue de supprimer cette fonction lors du passage à iCloud. Il n’est cependant pas interdit qu’elle refasse son apparition plus tard.

Et en entreprise ?

D’autres méthodes sont supportées, notamment l’identification par clés publique/privée. Avec une telle infrastructure, l’authentification sur un service provoque une demande de ce dernier pour l’obtention de la clé privée, qu’il peut lire grâce à la clé publique. Les avantages sur le simple mot de passe sont multiples, mais on notera particulièrement l’impossibilité pour un keylogger d’enregistrer ces informations puisqu’il n’y a pas de frappe au clavier. Si cette méthode n’a pas supplanté le mot de passe, c’est qu’elle réclame un matériel dédié, comme une smart card ou une puce particulière. Problème : si l’utilisateur n’a pas ce matériel avec lui, il ne peut pas s’authentifier. De fait, la propagation chez le particulier est compromise.

Plusieurs modifications ont cependant été apportées. Premièrement, les clés publiques et privées peuvent être stockées dans un KSP (Key Storage Provider) qui utilise l’environnement TPM (Trusted Platform Module) pour assurer leur protection. Les TPM sont courants en entreprise, et c’est à elles que s’adresse ce changement. Les applications Metro disposent de plus d’une API permettant d’appeler cette fonctionnalité.

Dans les cas des sociétés plus grandes qui utilisent des infrastructures de smart cards, Windows 8 peut utiliser le TPM comme une carte virtuelle. Microsoft assure que cette possibilité, si elle est activée, ne demande aucune modification coté client ou serveur : les services et applications réclamant une smart card la détectent en tant que telle.

Mais la principale nouveauté pour le grand public sera surtout l’enregistrement des mots de passe dans le compte Live. Ce dernier aura donc une importance cruciale et, s’il est utilisé, réclamera un mot de passe particulièrement fort. Un constat identique en fait à la situation avec iCloud d’Apple ou Google, ces comptes renfermant une proportion toujours plus importante de la vie numérique des utilisateurs.
Source : Microsoft
Vincent Hermann

Rédacteur/journaliste spécialisé dans le logiciel et en particulier les systèmes d'exploitation. Ne se déplace jamais sans son épée.

Publiée le 15/12/2011 à 12:02

Soutenez l'indépendance de Next INpact en devenant Premium

  • Tout le contenu de Next INpact sans pub
  • Et bien plus encore...

Il y a 71 commentaires

Avatar de Dunaedine INpactien
Dunaedine Le jeudi 15 décembre 2011 à 14:42:00
Inscrit le samedi 7 janvier 06 - 15989 commentaires

tu es gentil tu me rajoute pas des fautes de grammaire à mes commentaires j'en fait suffisemment tout seul : c'est "tirER" d'abord


Besoin de repos Atomusk?
Fais dodo, ...
Avatar de dada051 INpactien
dada051 Le jeudi 15 décembre 2011 à 14:43:41
Inscrit le mercredi 12 décembre 07 - 399 commentaires


Besoin de repos Atomusk?
Fais dodo, ...


Je crois qu'il n'a pas vu que le mot "préféré" était aussi rayé !!
Avatar de ano_635145921246249171 INpactienne
ano_635145921246249171 Le jeudi 15 décembre 2011 à 14:45:14
Inscrite le mercredi 4 novembre 09 - 1252 commentaires


Exact, rien de mieux qu'une passe phrase.

Et pour hachu21, avec une bonne passe phrase (mais pourtant simple à retenir) même avec CUDA et un core i7, ce n'est pas 2 siècle qu'il faudra, mais plusieurs centaines ! Et pour peu qu'on mette quelques subtilité simple mais efficace dans la passe phrase (quelques majuscules, un ou deux accents etc.) alors là... ça vit combien de temps un être humain moyen ?


en fait oui et non ....... l'avantage de la passphrase est uniquement pour la memoire (pas besoin d'un logiciel tierce) ....... car sinon qu'on soit limité en nombres de caracteres ou pas pour un mdp :
26^X < 67^X

(67 car je suis gentil je compte que 5 caracteres speciaux)

Edité par mokona le jeudi 15 décembre 2011 à 14:46
Avatar de atomusk Modérateur
atomusk Le jeudi 15 décembre 2011 à 14:45:32
Inscrit le mardi 20 juillet 04 - 21664 commentaires


Besoin de repos Atomusk?
Fais dodo, ...




Je crois qu'il n'a pas vu que le mot "préféré" était aussi rayé !!

pour le coup, oui


bientôt les vacances bientôt les vacances bientôt les vacances bientôt les vacances bientôt les vacances bientôt les vacances

Edité par atomusk le jeudi 15 décembre 2011 à 14:46
Avatar de Antwan INpactien
Antwan Le jeudi 15 décembre 2011 à 14:48:52
Inscrit le mardi 10 juin 08 - 1313 commentaires

Voici donc mon message légérement modifié avec mon méa culpa

Ça n'a plus du tout la même saveur
Avatar de atomusk Modérateur
atomusk Le jeudi 15 décembre 2011 à 14:50:49
Inscrit le mardi 20 juillet 04 - 21664 commentaires

Ça n'a plus du tout la même saveur



edit: prend le comme un compliment, c'était tellement bien fait que j'ai crus que tu t'étais fait hacker ton compte et que quelqu'un passait par ton PC pour faire du fishing sur PCI

Edité par atomusk le jeudi 15 décembre 2011 à 14:53
Avatar de Aloyse57 INpactien
Aloyse57 Le jeudi 15 décembre 2011 à 14:55:54
Inscrit le jeudi 31 décembre 09 - 1727 commentaires
{Mode Parano ON}
J'ai beaucoup de mal à confier mes mots de passe à un logiciel que je n'ai pas fait moi-même : je me demande toujours si le programmeur n'a pas inclus une backdoor. Quelque chose qui transmet aléatoirement le contenu noyé dans du charabia en UDP vers une IP prédéfnie, par exemple. Je simplifie, mais ce serait difficile à détecter.
{Mode Parano OFF}

J'ai eu une camera IP qui faisait ça ooo.gif et je ne m'en serai jamais rendu compte sans avoir installé un sniffeur réseau pour test.
Avatar de Idiot Proof INpactien
Idiot Proof Le jeudi 15 décembre 2011 à 15:06:29
Inscrit le dimanche 21 septembre 08 - 1365 commentaires
Commentaire de Idiot Proof supprimé le 15/12/2011 à 13:34:49 : Troll ou incitation au troll

Microsoft est la seule entreprise qui communique autant sur la sécurité et qui ne vérrouille pas ses systèmes.

Quand on écrit que microsoft a coté de sécurité ca fait tâche, c'est considéré comme un troll

Je suis le seul utilisateur sur PCINpact a être emmerdé par les reboots obligatoires pour les mise à jour des systèmes d'exploitation microsoft a fin de platrer les trous béants laissés dans leur OS sécurisé

alors de là a confier la gestion de mes mdps à un système ou un service qui a une telle politique sur la sécurité ...
Avatar de atomusk Modérateur
atomusk Le jeudi 15 décembre 2011 à 15:09:34
Inscrit le mardi 20 juillet 04 - 21664 commentaires
Commentaire de Idiot Proof supprimé le 15/12/2011 à 13:34:49 : Troll ou incitation au troll

Microsoft est la seule entreprise qui communique autant sur la sécurité et qui ne vérrouille pas ses systèmes.

Quand on écrit que microsoft a coté de sécurité ca fait tâche, c'est considéré comme un troll

Je suis le seul utilisateur sur PCINpact a être emmerdé par les reboots obligatoires pour les mise à jour des systèmes d'exploitation microsoft a fin de platrer les trous béants laissés dans leur OS sécurisé

alors de là a confier la gestion de mes mdps à un système ou un service qui a une telle politique sur la sécurité ...


Tu vois c'était pas dur de faire un tant sois peu d'argumentation ?
Si tu commentais tout le temps comme ça tu serais bien moins modéré
Avatar de Tolor Modérateur
Tolor Le jeudi 15 décembre 2011 à 15:10:52
Inscrit le mercredi 5 août 09 - 12179 commentaires


Tu vois c'était pas dur de faire un tant sois peu d'argumentation ?
Si tu commentais tout le temps comme ça tu serais bien moins modéré

Oui enfin, c'est quand même limite argumenté là
;