C'est un problème courant en sécurité : toute technique qui vise à empêcher l'accès aux méchants peut être détournée pour faire un déni de service. Ainsi, par exemple, si vous bloquez un compte au bout de N tentatives d'accès infructueuses (une très mauvaise idée, mais qu'on voit parfois), il est trivial pour un attaquant de bloquer le compte, juste en tapant n'importe quel mot de passe. Ici, on peut s'indigner de ce qu'une technique anti-usurpation mène à un déni de service mais c'est un problème bien plus vaste que la RPKI. Comme des informations ont montré que le mot de passe d'Orange Espagne était bien trop faible (juste « ripeadmin »), beaucoup de gens ont ricané, parfois bêtement, sur cette faiblesse. En fait, comme l'attaquant a apparemment utilisé un logiciel malveillant installé sur l'ordinateur d'un employé d'Orange Espagne, il aurait pu avoir le meilleur mot de passe du monde (« 45cf*b2b44cfA7🦕f64ccç302617F! »), cela n'aurait rien changé. Plutôt que de se focaliser sur ce mot de passe, effectivement trop faible, il vaudrait mieux insister sur l'importance d'activer l'authentification à deux facteurs, comme le recommande le RIPE.
@oceane Et pourquoi ne voit-on jamais de site qui interdise plus d'un essai toutes les 5 secondes (ou même 1s) ? C'est largement suffisant pour un humain mais ça empêche de faire des millions de tests chaque seconde Rien n'est bloqué...
Il y en a qui font ça et c'est une très bonne chose, mais ça ne résout qu'une partie du problème: ça ne protège en rien de la fuite de base de données. C'est nécessaire, mais malheureusement pas suffisant. @oceane
Il faut des MDP de 20 caractères, c'est ça qui permet justement de se prémunir des fuites de bdd. Et vu que les MDP de 20 caractères c'est assez chiant à gérer, il faut utiliser des gestionnaires de MDP. Il y en a un très bien inclus dans Firefox, avec la synchronisation et tout. Pour l'énorme majorité des cas, il n'y a pas de bonnes raisons de ne pas l'utiliser. @oceane
@rakoo@Badmax J'ai déjà pitché sur mon compte une intégration de Himitsu dans le gestionnaire de mots de passe de Firefox, ainsi qu'une implémentation libre pour Windows (financée par Mozilla), dans laquelle on aurait tout à gagner.