User avatar
Océane @oceane@peculiar.florist
2y
C'est un problème courant en sécurité : toute technique qui vise à empêcher l'accès aux méchants peut être détournée pour faire un déni de service. Ainsi, par exemple, si vous bloquez un compte au bout de N tentatives d'accès infructueuses (une très mauvaise idée, mais qu'on voit parfois), il est trivial pour un attaquant de bloquer le compte, juste en tapant n'importe quel mot de passe. Ici, on peut s'indigner de ce qu'une technique anti-usurpation mène à un déni de service mais c'est un problème bien plus vaste que la RPKI.

Comme des informations ont montré que le mot de passe d'Orange Espagne était bien trop faible (juste « ripeadmin »), beaucoup de gens ont ricané, parfois bêtement, sur cette faiblesse. En fait, comme l'attaquant a apparemment utilisé un logiciel malveillant installé sur l'ordinateur d'un employé d'Orange Espagne, il aurait pu avoir le meilleur mot de passe du monde (« 45cf*b2b44cfA7🦕f64ccç302617F! »), cela n'aurait rien changé. Plutôt que de se focaliser sur ce mot de passe, effectivement trop faible, il vaudrait mieux insister sur l'importance d'activer l'authentification à deux facteurs, comme le recommande le RIPE.
⭐2
1
0
0
2

User avatar
Océane @oceane@peculiar.florist
2y
www.bortzmeyer.org/orange-espagne-bgp.html
1
0
0
0
User avatar
Jice @Badmax@mastouille.fr
2y
@oceane
Et pourquoi ne voit-on jamais de site qui interdise plus d'un essai toutes les 5 secondes (ou même 1s) ?
C'est largement suffisant pour un humain mais ça empêche de faire des millions de tests chaque seconde
Rien n'est bloqué...
2
0
0
0
User avatar
Océane @oceane@peculiar.florist
2y
@Badmax Très bonne question ; je suis légèrement en désaccord sur ce point-ci, par exemple pamela@ (committer au projet OpenBSD) a fait remarquer que l'on ne devrait bloquer l'accès qu'au premier quadrillon de tentatives.

Lavabit, mon hébergeur, bloque mon compte toutes les 10 tentatives infructueuses, ce qui fait que certains jours je ne peux pas accéder à mes emails.
1
0
0
0
User avatar
Océane @oceane@peculiar.florist
2y
@Badmax On peut aussi objecter que le projet Tor a implémenté une preuve de travail pour l'accès aux services cachés, ce qui devrait limiter le spam sur Cwtch par exemple. Bref, le projet Hashcoin.
0
0
0
0
User avatar
rakoo @rakoo@blah.rako.space
2y
@Badmax

Il y en a qui font ça et c'est une très bonne chose, mais ça ne résout qu'une partie du problème: ça ne protège en rien de la fuite de base de données. C'est nécessaire, mais malheureusement pas suffisant.
@oceane
1
0
0
0
User avatar
Jice @Badmax@mastouille.fr
2y
@rakoo
Oui mais ce serait déjà pas mal si c'était généralisé... Ça éviterait d'avoir besoin de mp de 20 caractères...
@oceane
1
0
0
0
User avatar
rakoo @rakoo@blah.rako.space
2y
@Badmax

Il faut des MDP de 20 caractères, c'est ça qui permet justement de se prémunir des fuites de bdd. Et vu que les MDP de 20 caractères c'est assez chiant à gérer, il faut utiliser des gestionnaires de MDP. Il y en a un très bien inclus dans Firefox, avec la synchronisation et tout. Pour l'énorme majorité des cas, il n'y a pas de bonnes raisons de ne pas l'utiliser.
@oceane
1
0
0
0
User avatar
Océane @oceane@peculiar.florist
2y
@rakoo @Badmax J'ai déjà pitché sur mon compte une intégration de Himitsu dans le gestionnaire de mots de passe de Firefox, ainsi qu'une implémentation libre pour Windows (financée par Mozilla), dans laquelle on aurait tout à gagner.

Je devrais peut-être les contacter sur Matrix.
0
0
0
0