C'est un problème courant en sécurité : toute technique qui vise à empêcher l'accès aux méchants peut être détournée pour faire un déni de service. Ainsi, par exemple, si vous bloquez un compte au bout de N tentatives d'accès infructueuses (une très mauvaise idée, mais qu'on voit parfois), il est trivial pour un attaquant de bloquer le compte, juste en tapant n'importe quel mot de passe. Ici, on peut s'indigner de ce qu'une technique anti-usurpation mène à un déni de service mais c'est un problème bien plus vaste que la RPKI. Comme des informations ont montré que le mot de passe d'Orange Espagne était bien trop faible (juste « ripeadmin »), beaucoup de gens ont ricané, parfois bêtement, sur cette faiblesse. En fait, comme l'attaquant a apparemment utilisé un logiciel malveillant installé sur l'ordinateur d'un employé d'Orange Espagne, il aurait pu avoir le meilleur mot de passe du monde (« 45cf*b2b44cfA7🦕f64ccç302617F! »), cela n'aurait rien changé. Plutôt que de se focaliser sur ce mot de passe, effectivement trop faible, il vaudrait mieux insister sur l'importance d'activer l'authentification à deux facteurs, comme le recommande le RIPE.
@oceane Et pourquoi ne voit-on jamais de site qui interdise plus d'un essai toutes les 5 secondes (ou même 1s) ? C'est largement suffisant pour un humain mais ça empêche de faire des millions de tests chaque seconde Rien n'est bloqué...
@Badmax Très bonne question ; je suis légèrement en désaccord sur ce point-ci, par exemple pamela@ (committer au projet OpenBSD) a fait remarquer que l'on ne devrait bloquer l'accès qu'au premier quadrillon de tentatives.
Lavabit, mon hébergeur, bloque mon compte toutes les 10 tentatives infructueuses, ce qui fait que certains jours je ne peux pas accéder à mes emails.
@Badmax On peut aussi objecter que le projet Tor a implémenté une preuve de travail pour l'accès aux services cachés, ce qui devrait limiter le spam sur Cwtch par exemple. Bref, le projet Hashcoin.