Free lance enfin un nouveau système de mot de passe sécurisé pour ses abonnés Freebox
Beaucoup de Freenautes l’attendaient depuis des années, Free a changé la procédure de récupération des mots de passe des espaces abonnés. Dorénavant, un lien est envoyé à l’abonné ayant oublié son mot de passe pour le réinitialiser.
L’opérateur de Xavier Niel a enfin chiffré ses mots de passes pour accéder à l’espace abonné Freebox. En effet, auparavant, un abonné ayant oublié son mot de passe et cliquant sur le lien pour le récupérer recevait l’ensemble de ses identifiants en clair par mail, comme ci dessous.
Le mot de passe et les identifiants étaient affichés clairement et c’était un problème au niveau de la sécurité. Cela voulait dire qu’une personne malintentionnée pouvait directement accéder à ces mots de passe si elle pénétrait la base de donnée de Free. L’opérateur a donc changé la donne, en chiffrant les mots de passe dans sa base de données, ce qui change également la manière de récupérer son mot de passe. Dorénavant, un lien unique est envoyé à l’abonné, valable 30 minutes de manière à ce que ce dernier puisse changer son mot de passe.
Free a donc revu en profondeur son système de gestion des mots de passe. Une manière donc de protéger l’abonné et ses identifiants. Une personne s’introduisant dans la base de donnée de Free n’aura ainsi aucun moyen d’accéder aux mots de passe des abonnés Freebox. Le chiffrement de ces données était attendu des Freenautes, c’est maintenant une réalité.
MattS38
Envoyer message
À partir du moment où lors d'une demande, on te renvoi ton mot de passe existant, plutôt que de t'en créer un nouveau, c'est que les mots de passe ne sont pas sécurisés sur le serveur : ils ne sont pas hashés, puisque le serveur a été capable de retrouver le mot de passe pour te l'envoyer. Ils sont éventuellement chiffrés, mais ça ça ne sert à rien en cas de compromission du serveur : le serveur dispose des informations nécessaires pour le déchiffrer (puisqu'il arrive à le faire !), donc celui qui compromet le serveur pourra probablement lui aussi les déchiffrer.
2FA n'implique pas nécessairement smartphone. Le code à usage unique peut par exemple aussi être envoyé par simple SMS, compatible avec n'importe quel téléphone portable, ou même par message vocal, compatible avec tous les téléphones.
Il peut également être généré côté client par une application implémentant la RFC 6238 (Google Authenticator sur smartphone, mais il en existe aussi des implémentations pour tous les autres OS... on pourrait bien sûr aussi envisager une application maison, avec son propre algorithme, mais tant qu'à faire, autant utiliser un truc standard) ou par un générateur physique fourni au client (RSA SecureID et autres appareils du même genre, mais bien sûr cette solution a l'inconvénient d'un coût supérieur).
Et puis finalement, il y a la version super low-cost du 2FA, mais qui marche très bien aussi : on fourni au début une liste de codes au client et quand il y a besoin d'un code, il en pioche un dans la liste, soit n'importe lequel, soit en lui demandant spécifiquement le code à telle position.
Bref, y a plein de solutions sans passer par un smartphone.
Après, je suis d'accord avec toi que pour ce qui est de l'accès à l'espace client de Free, c'est loin d'être indispensable de proposer la 2FA, et encore moins de l'imposer : cet espace client contient peu d'informations critiques en cas de compromission (et non, un RIB ce n'est pas critique). Pour moi, les seules parties qui à la limite nécessiteraient d'utiliser le 2FA, c'est l'accès au paramètres de la Freebox (pouvoir ouvrir des ports à distance comme ça, ça peut compromettre la sécurité d'une machine située derrière la Freebox, et là il peut y avoir des infos plus sensibles) et l'activation d'Internet+ (on pourrait imaginer une attaque où après compromission du compte client l'attaquant active Internet+ puis envoie des mails contenant des liens renvoyant vers des services Internet+...).