<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>ChezFab</title>
	<atom:link href="http://www.chezfab.net/?feed=rss2" rel="self" type="application/rss+xml" />
	<link>http://www.chezfab.net</link>
	<description>Simplifiez-vous la sécurité informatique</description>
	<lastBuildDate>Sun, 17 Jan 2010 13:30:23 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Les pièges des emails</title>
		<link>http://www.chezfab.net/?p=62</link>
		<comments>http://www.chezfab.net/?p=62#comments</comments>
		<pubDate>Sun, 17 Jan 2010 13:29:33 +0000</pubDate>
		<dc:creator>Fab</dc:creator>
				<category><![CDATA[Méthodes de sécurité]]></category>

		<guid isPermaLink="false">http://www.chezfab.net/?p=62</guid>
		<description><![CDATA[Alternative gratuite au courrier postal, le service de mails a rapidement été très utilisé. Aujourd&#8217;hui, il fait partie, pour la plupart d&#8217;entre nous, du quotidien. C&#8217;est sans doute pourquoi il est devenu un des principaux vecteurs d&#8217;attaque sur Internet. Nous allons donc voir dans ce tutoriel quelques détails sur le fonctionnement de ce service et [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Alternative gratuite au courrier postal, le service de mails a rapidement été très utilisé. Aujourd&#8217;hui, il fait partie, pour la plupart d&#8217;entre nous, du quotidien.</p>
<p style="text-align: justify;">C&#8217;est sans doute pourquoi il est devenu un des principaux vecteurs d&#8217;attaque sur Internet. Nous allons donc voir dans ce tutoriel quelques détails sur le fonctionnement de ce service et quelques règles simples qui vous permettront d&#8217;éviter tous ces pièges!<span id="more-62"></span></p>
<h3 style="text-align: justify;">Pourquoi les mails ne sont pas fiables</h3>
<p style="text-align: justify;">Comme je l&#8217;ai indiqué dans l&#8217;introduction, le service de mail a été pensé comme le courrier postal. Il y a donc un expéditeur, un ou des destinataires, des pièces jointes, un objet, un contenu &#8230; Bref, autant de termes qui se retrouvent dans le courrier classique. Mais il faut bien comprendre que tous ces éléments sont librement éditables par la personne qui envoie le mail ! C&#8217;est à dire que je peux envoyer un mail en remplissant ce que je veux dans l&#8217;expéditeur.</p>
<p style="text-align: justify;">Tout comme je pourrai très bien vous envoyer une lettre avec l&#8217;entête de votre banque, je peux donc vous envoyer un mail avec l&#8217;adresse e-mail de votre banque en expéditeur.  On voit donc bien qu&#8217;il ne faut pas prendre pour argent comptant tout ce qui se présente dans vos mails.</p>
<h3 style="text-align: justify;">Méfiez-vous dès l&#8217;instant où on vous demande de faire quelque chose</h3>
<p style="text-align: justify;">Si vous recevez une lettre de votre banque vous demandant de renvoyer un chèque par courrier à une adresse que vous ne connaissez pas, le faîtes-vous ? Le bon sens fait que vous allez prendre des renseignements (en passant à votre agence ou en téléphonant) qui vous confirmeront que c&#8217;est une arnaque. Mais avec les mails, les pièges peuvent être tellement subtils que beaucoup de gens ne se méfient pas.</p>
<p style="text-align: justify;">Par exemple, je peux vous envoyer un mail en me faisant passer pour votre banque. Dans le texte, je prétexte n&#8217;importe quel problème informatique pour vous demandez de cliquer sur un lien.  Bien entendu, j&#8217;aurai pris soin de faire que cette page soit un clone du site de votre banque (ce n&#8217;est pas très compliqué à faire). Sur cette page je vous demande de saisir votre login et votre mot de passe. Une fois que vous l&#8217;avez saisi, je vous redirige vers le site réel de votre banque. Sauf qu&#8217;au passage, j&#8217;aurai pris soin d&#8217;enregistrer ce que vous avez saisi pour pouvoir m&#8217;en servir par la suite.</p>
<h3 style="text-align: justify;">Phishing : ne cliquez pas sur un lien</h3>
<p style="text-align: justify;">Ce type d&#8217;attaque est extrêmement fréquente (plusieurs par semaine) envers les banques, les FAI&#8230; Elles ont été baptisées phishing. Comme vous l&#8217;aurez compris, le but est de vous faire cliquer sur un lien et de vous faire croire que vous allez arriver sur le vrai site Internet de la société. Il y a des règles (certaines assez complexes) pour reconnaître que le lien en question n&#8217;est pas une page du vrai site.</p>
<p style="text-align: justify;">Mais le plus simple est en fait de ne pas cliquer. Là encore prenez d&#8217;autres sources d&#8217;informations. Allez sur le site de la société de vous même et saisissez votre login et votre mot de passe. Si aucun message venant confirmer ce que vous avez lu dans le mail n&#8217;apparaît, alors considérez le mail comme un piège. Ou alors appelez la société en question qui pourra vous dire si ce mail est un faux.</p>
<h3 style="text-align: justify;">Scam : n&#8217;envoyez jamais d&#8217;argent</h3>
<p style="text-align: justify;">Le scam est un peu plus complexe à mettre en œuvre. Ici, on ne veut pas vous faire cliquer sur un lien, mais vous faire répondre. On vous expliquera qu&#8217;une personne a une somme d&#8217;argent importante à sa disposition mais qu&#8217;il lui faut de l&#8217;argent pour la récupérer. La personne se propose de partager le magot à condition que vous envoyiez les frais en question. Bien entendu, tout ceci est une arnaque et vous ne reverrez jamais votre mise. D&#8217;une manière générale, peu importe le prétexte, dès qu&#8217;on vous demande de l&#8217;argent c&#8217;est un piège.</p>
<h3 style="text-align: justify;">Virus : encore et toujours les liens</h3>
<p style="text-align: justify;">De nos jours, beaucoup de virus se propagent par mail. Là encore on vous invite à aller sur une page Internet ou à télécharger un document (PDF, Office &#8230;). Ce mail peut venir d&#8217;une personne déjà infectée et qui vous a dans son carnet d&#8217;adresses. Donc même si le mail provient d&#8217;une personne connue, le risque est toujours là. La première chose à faire est d&#8217;avoir son système à jour ce qui permet d&#8217;éviter que de vieilles failles soient exploitées. Ensuite attendez peut être un jour ou deux avant de télécharger le fichier. Le temps que, si c&#8217;est virus, il soit reconnu par votre antivirus. Si vous allez lire vos mails sur un site et non pas en les rapatriant via un logiciel sur votre PC (Outlook, Thunderbird), vous éviterez certains virus car les boîtes mails scannent les pièces jointes. Mais cela n&#8217;aura aucun effet contre un lien piégé &#8230;</p>
<p style="text-align: justify;">Comme nous l&#8217;avons vu, il existe de multiples pièges liés aux emails. Il faut donc éviter de faire confiance aux messages qui arrivent même si ils viennent d&#8217;une personne ou société connue. Tout ce qui arrive en anglais ou dans un français très approximatif est à considérer comme un piège. Voilà, j&#8217;espère que vous serez un peu mieux armé contre vos emails !</p>
]]></content:encoded>
			<wfw:commentRss>http://www.chezfab.net/?feed=rss2&amp;p=62</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Qu’est-ce donc qu’un &#171;&#160;DNS&#160;&#187;</title>
		<link>http://www.chezfab.net/?p=57</link>
		<comments>http://www.chezfab.net/?p=57#comments</comments>
		<pubDate>Tue, 05 Jan 2010 16:25:00 +0000</pubDate>
		<dc:creator>Fab</dc:creator>
				<category><![CDATA[Définitions]]></category>

		<guid isPermaLink="false">http://www.chezfab.net/?p=57</guid>
		<description><![CDATA[Nouvelle définition qui vous permettra de mieux appréhender la sécurité informatique. Cet article continue sur le chemin des communications entre ordinateurs. Nous avons vu dans l&#8217;article précédent comment les ordinateurs pouvaient se trouver les uns les autres avec une IP. Nous allons donc maintenant étudier comment nous pouvons facilement retrouver un ordinateur sur Internet grâce [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Nouvelle définition qui vous permettra de mieux appréhender la sécurité informatique.</p>
<p style="text-align: justify;">Cet article continue sur le chemin des communications entre ordinateurs. Nous avons vu dans l&#8217;article précédent comment les ordinateurs pouvaient se trouver les uns les autres avec une <a href="http://www.chezfab.net/?p=49" target="_blank">IP</a>.</p>
<p style="text-align: justify;">Nous allons donc maintenant étudier comment nous pouvons facilement retrouver un ordinateur sur Internet grâce au mécanisme de DNS et bien sûr, voir les risques que cela induit.<span id="more-57"></span></p>
<h3 style="text-align: justify;">Les pages blanches d&#8217;Internet</h3>
<p style="text-align: justify;">Si on peut faire une analogie entre une adresse IP et une adresse postale, on peut aussi voir le DNS comme un annuaire. En effet, vous ne connaissez pas par coeur toutes les adresses des gens et entreprises que vous connaissez. Mais vous avez un moyen de les retrouver.</p>
<p style="text-align: justify;">Sur Internet, c&#8217;est la même chose. Vous ne connaissez certainement aucune adresse IP Internet, vous ne connaissez que des noms associés. Par exemple, vous vous rappelez de www.google.fr mais pas 74.125.39.105. C&#8217;est grâce au service DNS qui associe les noms de domaine à des adresses IP.</p>
<p style="text-align: justify;">Lorsque vous vous connectez à Internet, soit vous avez renseigné vous même l&#8217;adresse IP d&#8217;un DNS (il y a de moins en moins à le faire avec les box), soit votre ordinateur a récupéré automatiquement la ou les IP d&#8217;ordinateurs répondant à ce service. Souvent ils sont installés par votre fournisseur d&#8217;accès, ce qui permet de les joindre rapidement (car ils ne sont pas loin). Ensuite, les différents logiciels de votre ordinateur peuvent faire des requêtes pour avoir l&#8217;adresse IP correspondant à un domaine.</p>
<h3 style="text-align: justify;">Mais il est possible de compromettre ce système</h3>
<p style="text-align: justify;">Mais quel rapport avec la sécurité alors ? Le problème est le fonctionnement même de ce service. En effet, prenons un annuaire téléphonique papier et imaginons que vous déménagiez en début d&#8217;année. Si je veux vous piéger et sachant que les annuaires papier ne sont redistribués qu&#8217;une fois par an, il me suffit de relouer l&#8217;appartement que vous quittez et de laisser votre nom sur la boîte aux lettres. Ainsi, toutes les lettres qui viendront à votre nom rentreront en ma possession.</p>
<p style="text-align: justify;">Mais encore pire, si j&#8217;arrive à modifier les données du fournisseur de l&#8217;annuaire au moment où il imprime la version papier, alors dans tous les annuaires il y a aura une adresse dont j&#8217;aurai le contrôle jusqu&#8217;à une réédition. On voit donc que laisser fournir une donnée chez tout le monde comporte des dangers.</p>
<h3 style="text-align: justify;">Un annuaire &laquo;&nbsp;d&#8217;origine&nbsp;&raquo; répliqué des milliers de fois</h3>
<p style="text-align: justify;">Pour le DNS, ces dangers se retrouvent aussi. En effet, il n&#8217;y a que quelques serveurs DNS (appelés &laquo;&nbsp;racines&nbsp;&raquo;) qui sont l&#8217;autorité et qui référencent tous les noms de domaines du monde. Ensuite, les DNS de votre fournisseur d&#8217;accès, lorsqu&#8217;ils ont fait une demande, stockent le résultat. Et pendant une durée variable (généralement quelques heures) ils ne referont pas de demande aux serveurs racines mais utiliseront la valeur qu&#8217;ils ont stockée.</p>
<p style="text-align: justify;">Premier problème, si j&#8217;arrive à pirater le DNS de votre FAI, le DNS renverra la valeur que je veux à tous les abonnés. Cependant, les accès sont généralement bien faits et ces serveurs sont difficilement piratable. Je peux aussi attendre le moment où le DNS redemande l&#8217;IP d&#8217;un domaine à un serveur racine pour répondre à sa place. Là encore, des mécanismes de limitation ont du être mis en place pour éviter que n&#8217;importe qui puisse se faire passer pour le serveur racine, car il n&#8217;y a pas de mécanisme d&#8217;authentification.</p>
<p style="text-align: justify;">Et ces &laquo;&nbsp;caches&nbsp;&raquo; (informations stockées pour éviter de les redemander juste après) sont aussi utilisés par votre ordinateur, puis encore par votre navigateur afin de ne pas refaire tout le temps des requêtes aux DNS de votre FAI.</p>
<h3 style="text-align: justify;">Mais alors quelles solutions ?</h3>
<p style="text-align: justify;">Bref, ce protocole est loin d&#8217;être sûr malgré le fait qu&#8217;il est la pierre angulaire d&#8217;Internet. Néanmoins, à l&#8217;heure actuelle, il n&#8217;existe pas de solution simple pour éviter d&#8217;arriver sur une mauvaise adresse IP.</p>
<p style="text-align: justify;">Une solution consiste à avoir sur son réseau interne un ordinateur pour héberger ce service. Il sera moins exposé que ceux de votre FAI ou d&#8217;autres DNS publics. Il faudra néanmoins configurer les ordinateurs pour qu&#8217;ils n&#8217;utilisent plus ceux de votre FAI.</p>
<p style="text-align: justify;">Il existe une version sécurisée du protocole (DNSSEC) où tous les acteurs sont authentifiés de manière fiable. Mais il est complexe à mettre en œuvre et tarde à se répandre. Bref, il est déjà bon de savoir que la page qui s&#8217;affiche après que vous ayez tapé votre URL ne viendra pas forcément du site en question, même si les cas de piratage des caches DNS restent rares.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.chezfab.net/?feed=rss2&amp;p=57</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Qu&#8217;est-ce donc qu&#8217;une &#171;&#160;IP&#160;&#187; ?</title>
		<link>http://www.chezfab.net/?p=49</link>
		<comments>http://www.chezfab.net/?p=49#comments</comments>
		<pubDate>Thu, 31 Dec 2009 10:31:32 +0000</pubDate>
		<dc:creator>Fab</dc:creator>
				<category><![CDATA[Définitions]]></category>

		<guid isPermaLink="false">http://www.chezfab.net/?p=49</guid>
		<description><![CDATA[Comprendre comment fonctionne Internet dans son ensemble est loin d&#8217;être simple. En effet, il faut comprendre de nombreux protocoles dont certains sont complexes. Néanmoins, il est quand même intéressant d&#8217;en comprendre les principes clés. La sécurité passe par la compréhension de ce qui se passe &#171;&#160;derrière&#160;&#187; vos clics de souris. Je me lance donc dans [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Comprendre comment fonctionne Internet dans son ensemble est loin d&#8217;être simple. En effet, il faut comprendre de nombreux protocoles dont certains sont complexes. Néanmoins, il est quand même intéressant d&#8217;en comprendre les principes clés. La sécurité passe par la compréhension de ce qui se passe &laquo;&nbsp;derrière&nbsp;&raquo; vos clics de souris.</p>
<p style="text-align: justify;">Je me lance donc dans la rédaction d&#8217;articles visant à répondre (de manière schématique) aux diverses questions qui pourrait vous venir lors de la lecture de termes techniques dans de futurs articles.</p>
<p style="text-align: justify;">Nous commençons donc ici, avec le mécanisme des IP.<span id="more-49"></span></p>
<h3 style="text-align: justify;">Votre adresse postale sur Internet</h3>
<p style="text-align: justify;">Pour résumer, IP est une sorte de mécanisme d&#8217;adresse. Dans le monde dans lequel nous vivons, nous sommes tous reliés les uns aux autres par des routes (rues, autoroutes &#8230;). Pour aller chez quelqu&#8217;un, il nous suffit de connaître son adresse.</p>
<p style="text-align: justify;">Avec IP, c&#8217;est un peu la même chose avec les ordinateurs. Dès l&#8217;instant où plusieurs ordinateurs sont reliés ensemble (en réseau), ils doivent avoir une adresse pour se trouver les uns les autres. On parle donc d&#8217;adresse IP. C&#8217;est une suite de quatre nombres (on se limitera à IPv4 pour comprendre le concept) compris entre 0 et 254 séparés par des points.</p>
<p style="text-align: justify;">Par exemple 74.125.39.106 est l&#8217;IP de Google. Si vous êtes sur Internet, c&#8217;est que vous avez aussi une IP afin que les sites puissent vous répondre. Ce protocole est donc indispensable pour toutes les communications Internet. Quand vous vous connectez à Internet (ou quand votre box se connecte), une IP vous est attribuée par votre fournisseur d&#8217;accès. Car bien évidemment, personne ne doit avoir la même adresse que quelqu&#8217;un d&#8217;autre !</p>
<p style="text-align: justify;">
<h3 style="text-align: justify;">Une adresse IP doit être unique</h3>
<p style="text-align: justify;">Ce problème qui paraît simple est en réalité plus compliqué qu&#8217;il n&#8217;y paraît. Par exemple, dans la vie réelle, il y a des cas de gens qui habitent dans un immeuble important et qui ont le même nom qu&#8217;un autre habitant de l&#8217;immeuble ! Cela reste assez rare heureusement mais pour Internet ça ne peut pas fonctionner. C&#8217;est pourquoi votre fournisseur ne peut pas vous attribuer une adresse au hasard. Il a une plage d&#8217;IP qui lui sont réservées. C&#8217;est à lui de vous donner une IP qui ne soit pas prise par quelqu&#8217;un d&#8217;autre.</p>
<p style="text-align: justify;">
<h3 style="text-align: justify;">Encore faut-il qu&#8217;il y en ait suffisamment !</h3>
<p style="text-align: justify;">Au départ, tous les ordinateurs connectés avaient une adresse sur Internet. Mais le problème, c&#8217;est que le nombre d&#8217;ordinateurs connectés a explosé et avec les règles d&#8217;attribution des IP (il y a des normes de plage assez contraignantes) le nombre d&#8217;IP disponibles n&#8217;allaient plus suffire ! Les personnes ayant en charge les règles d&#8217;attribution ont donc décidé de créer des plages spéciales qui sont réservées à un réseau privé. Si vous avez une box Internet, c&#8217;est elle qui va récupérer une IP internet et ensuite elle attribuera des IP privées à tous les PC qui se connectent à la box. C&#8217;est pourquoi vous pouvez connecter 10 PC sur votre réseau et n&#8217;avoir qu&#8217;une seule IP internet.</p>
<p style="text-align: justify;">Pour les entreprises, ce sont ainsi des centaines de milliers d&#8217;IP Internet qui n&#8217;ont pas eu à être attribuées. Néanmoins, il y aura quand même une saturation des adresses d&#8217;ici quelques années et il faudra passer à la version supérieure du protocole (IPv6) qui permet un nombre énorme d&#8217;adresses.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.chezfab.net/?feed=rss2&amp;p=49</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Mots de passe : Enfin la solution !</title>
		<link>http://www.chezfab.net/?p=36</link>
		<comments>http://www.chezfab.net/?p=36#comments</comments>
		<pubDate>Wed, 30 Dec 2009 14:56:27 +0000</pubDate>
		<dc:creator>Fab</dc:creator>
				<category><![CDATA[Méthodes de sécurité]]></category>

		<guid isPermaLink="false">http://www.chezfab.net/?p=36</guid>
		<description><![CDATA[Comme beaucoup de monde, vous utilisez aujourd&#8217;hui de nombreux sites Internet dans votre vie courante. Que ce soient les mails, votre banque, les réseaux sociaux &#8230; bref, vous être inscrits à de multiples services. Problème, la grande majorité de ces sites doivent vous identifier afin de vous renvoyer vos données personnalisées. Et notre problème commence [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Comme beaucoup de monde, vous utilisez aujourd&#8217;hui de nombreux sites Internet dans votre vie courante. Que ce soient les mails, votre banque, les réseaux sociaux &#8230; bref, vous être inscrits à de multiples services. Problème, la grande majorité de ces sites doivent vous identifier afin de vous renvoyer vos données personnalisées.</p>
<p style="text-align: justify;">Et notre problème commence ici : comment gérer tous ces logins / mots de passe ? Nous répondons tous à ce problème par de multiples façons et nous allons voir dans cet article différentes solutions et les problèmes qu&#8217;elles posent.<span id="more-36"></span></p>
<h3 style="text-align: justify;">- Je laisse mon navigateur retenir mes mots de passe</h3>
<p style="text-align: justify;">C&#8217;est certainement la pire des solutions. On peut même considérer cette fonctionnalité gérée dans tous les principaux navigateurs Web comme une erreur de sécurité. En effet, vous pouvez à tout moment perdre l&#8217;intégralité des mots de passe :</p>
<ul style="text-align: justify;">
<li> Une simple réinstallation de l&#8217;ordinateur aura raison de ces mots de passe.</li>
<li>Si vous n&#8217;êtes pas chez vous, vous n&#8217;avez pas accès à vos services.</li>
<li>Si quelqu&#8217;un utilise votre PC, il aura accès à tous vos sites.</li>
<li>Vous ne saisissez pas les mots de passe, donc vous les oubliez.</li>
</ul>
<h3 style="text-align: justify;">- Je note mes mots de passe sur un papier à côté de mon ordinateur</h3>
<p style="text-align: justify;">On progresse un peu du point de vue de la sauvegarde des mots de passe. Vous êtes à l&#8217;abri des problèmes informatiques, mais il y a encore bon nombre de soucis :</p>
<ul style="text-align: justify;">
<li>Vous devez faire confiance aux gens qui passent chez vous (n&#8217;importe qui peut recopier vos mots de passe).</li>
<li>Là encore, si vous n&#8217;êtes pas chez vous, vos mots de passe ne sont pas là.</li>
<li>Si vous ou quelqu&#8217;un d&#8217;autre perdez le papier (ménage, incendie, tasse de café renversée&#8230;), tout est perdu.</li>
</ul>
<p style="text-align: justify;">Bref, cette option est aussi à éviter, même si on peut supprimer certains des inconvénients en mettant le papier dans son portefeuille. Mais il suffit que l&#8217;encre s&#8217;efface avec le temps ou que le papier prenne la pluie pour tout perdre.</p>
<h3 style="text-align: justify;">- Je ne note rien, mais je n&#8217;utilise qu&#8217;un seul mot de passe pour tous les sites</h3>
<p style="text-align: justify;">Vous éliminez les problèmes liés à la sauvegarde et au transport. Mais allons un peu plus loin en matière de sécurité. Le problème est que beaucoup de gens ont adopté cette solution. Par conséquent, si j&#8217;intercepte un login/mot de passe, il me suffira d&#8217;essayer différents services répandus pour les essayer. Cela est encore pire si je vous connais personnellement et que je connais certains de vos logins, comme vos emails par exemple (moyen par lequel certains sites amateurs vous renvoie votre mot de passe).</p>
<p style="text-align: justify;">De plus, il y a de nombreux moyens pour intercepter votre mot de passe unique. Si vous êtes sur un PC non sûr (à savoir tous les autres PC que le vôtre, encore que &#8230;) :</p>
<ul style="text-align: justify;">
<li>il se peut qu&#8217;un logiciel sur le PC enregistre toutes les touches du clavier (Keylogger).</li>
<li>il se peut qu&#8217;on vous ait envoyé un mail qui contient un lien malicieux pour que vous saisissiez votre login/mot de passe sur une page qui les renverra par mail à quelqu&#8217;un (Phishing).</li>
<li>il se peut que j&#8217;écoute tout ce qui passe sur le réseau et que vous saisissez vos informations sur une page non sécurisée (sniffing).</li>
<li>il se peut que vous vous soyez inscrit(e) à un site qui retient votre mot de passe sans le &laquo;&nbsp;crypter&nbsp;&raquo;. Si quelqu&#8217;un vole la base du site, il aura votre mot de passe. Et même si le site crypte votre mot de passe, si il n&#8217;est pas assez complexe, il sera retrouvé sans problème.</li>
<li>si vous vous loggez chez quelqu&#8217;un qui n&#8217;a pas désactivé la retenue des mots de passe dans son navigateur, alors il pourra retrouver votre mot de passe.</li>
</ul>
<p style="text-align: justify;">Bref, cette solution est en fait loin d&#8217;être sûre. Mais les problèmes sont tels qu&#8217;on ne peut pas tous les résoudre. Par exemple, on ne peut pas savoir si quelqu&#8217;un vole la base de données d&#8217;un site peu sécurisé qui n&#8217;a pas crypté votre mot de passe. On voit donc bien qu&#8217;il faut utiliser un mot de passe unique pour chaque site. Ainsi, même si un mot de passe est compromis, le reste est toujours sûr.</p>
<h3 style="text-align: justify;">- Enfin la solution : <img class="size-full wp-image-45 alignnone" title="logo_lastpass" src="http://www.chezfab.net/wp-content/uploads/logo_lastpass.png" alt="" width="102" height="12" /></h3>
<p style="text-align: justify;"><a href="http://lastpass.com" target="_blank">LastPass</a> est un service Internet qui vous propose de stocker vos logins/mots de passe chez eux. Bien entendu, ils ne les voient que de façon cryptée. Il fonctionne sous forme de plugin que vous pouvez installé dans Firefox. Vous définissez un mot de passe à votre inscription (Attention : lire à la fin de ce post, pour le choix du mot de passe !) et votre compte est créé. Par la suite, à chaque fois que vous vous loggez sur un site, il vous proposera d&#8217;enregistrer le mot de passe. Profitez en pour le changer dans la foulée ! Seul votre mot de passe pourra décrypter les données stockées chez LastPass. Ce service répond à un maximum de contraintes :</p>
<ul style="text-align: justify;">
<li>Vous pouvez générer des mots de passe de façon aléatoire pour vos sites (fini les mots de passe trop simples).</li>
<li>Vous pouvez définir un temps d&#8217;inactivité à partir duquel le programme vous redemandera le mot de passe principal. Cela empêchera quelqu&#8217;un qui se sert de votre ordinateur de voir vos mots de passe.</li>
<li>Vous pouvez vous loggez directement sur les sites ! Vous ne saisissez plus vos logins/mots de passe, sur quasiment tous les sites, vous cliquez sur le lien dans LastPass et l&#8217;application saisit vos logins et mots de passe pour vous. En plus du gain de temps appréciable, vous évitez les problèmes de keyloggers.</li>
<li>Si vous n&#8217;êtes pas sur un PC de confiance ou sur un PC sur lequel vous n&#8217;avez pas le droit d&#8217;installer ce que vous voulez, vous pouvez vous loggez sur LastPass depuis une page web (sécurisée) sur laquelle un clavier virtuel vous sera proposé. Là encore, un keylogger ne verra rien (puisque vous cliquez à l&#8217;écran), de même qu&#8217;un sniffeur réseau puisque la page est en HTTPS.</li>
<li>Il y a une extension disponible pour <a href="http://portableapps.com/apps/internet/firefox_portable" target="_blank">Firefox Portable</a> ! Ainsi, il vous suffit d&#8217;installer Firefox Portable sur votre clé USB et avec LastPass vos mots de passe vous suivent sans rien installer sur le PC non sûr !</li>
<li>Vous pouvez définir qu&#8217;il faut ressaisir le mot de passe principal pour débloquer un site. Par exemple, si vous vous éloignez de votre ordinateur et que quelqu&#8217;un en profite pour fouiner sur votre ordinateur juste après, il ne pourra pas accéder à votre compte bancaire.</li>
</ul>
<p style="text-align: justify;">Bref, après un effort de prise en main et de changement de mots de passe, vous surferez de manière la plus sécurisée qui soit ! Malgré tout, cela n&#8217;empêche pas les problèmes suivants :</p>
<ul style="text-align: justify;">
<li>Si vous êtes sur un PC non sûr et que vous saisissez le mot de passe principal avec le clavier (et non pas en cliquant sur le clavier virtuel), votre mot de passe principal peut être compromis par un keylogger.</li>
<li>Si vous utilisez LastPass avec un site qui ne propose pas le login sur une page HTTPS (il y en a encore pas mal), le mot de passe saisi par LastPass peut être intercepté par sniff réseau (ça reste quand même rare).</li>
<li>Si vous utilisez un site qui s&#8217;est fait voler sa base de données, votre mot de passe peut être compromis. Si le site crypte les mots de passe, le mot de passe généré sera très difficile à casser.</li>
</ul>
<p style="text-align: justify;">De même, concernant votre mot de passe principal, ne choisissez pas un simple mot ! Pensez plutôt à une phrase (avec les mots tout attachés et les premières lettres en majuscules) avec si possible des chiffres. Par exemple (à ne pas utiliser bien sûr car ils sont connus de tous) :</p>
<ul style="text-align: justify;">
<li>MonChatWhiskyEstNeEn2009</li>
<li>JAiEuMonPermisDeConduireEn2000</li>
<li>JAiEpouseMonCheriEn2005</li>
</ul>
<p style="text-align: justify;">Ce genre de &laquo;&nbsp;phrase de passe&nbsp;&raquo; est assez simple à mémoriser et elles contiennent bien plus de caractère qu&#8217;un mot ! De plus en mixant lettres minuscules, majuscules et chiffres ils prendront des années à être cassés de manière automatique. Mais n&#8217;oubliez pas cette phrase de passe car elle donne accès à tous vos mots de passe ! Par sécurité, vous pouvez la noter dans un premier temps avant de savoir la taper par cœur.</p>
<p style="text-align: justify;">Voilà, vous n&#8217;avez plus d&#8217;excuses pour négliger l&#8217;accès à tous vos sites <img src='http://www.chezfab.net/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.chezfab.net/?feed=rss2&amp;p=36</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ouverture du blog</title>
		<link>http://www.chezfab.net/?p=1</link>
		<comments>http://www.chezfab.net/?p=1#comments</comments>
		<pubDate>Tue, 27 Oct 2009 10:15:17 +0000</pubDate>
		<dc:creator>Fab</dc:creator>
				<category><![CDATA[Sans Catégorie]]></category>

		<guid isPermaLink="false">http://www.chezfab.net/?p=1</guid>
		<description><![CDATA[Bienvenue à tous !

Je profite de la remise en ligne de mon serveur @home pour mettre en place ce petit site.

Je ne sais pas encore si j'aurai beaucoup de temps à lui consacrer ni si il y aura beaucoup de messages, mais en tout cas, c'est là ;)

Edit : Après quelques réflexions, j'ai décidé de parler de sécurité informatique. J'essaierai donc de proposer des méthodes simples pour que tout un chacun puisse se protéger des menaces qui rôdent à tous les coins de rue sur Internet !

A bientôt !]]></description>
			<content:encoded><![CDATA[<p>Bienvenue à tous !</p>
<p>Je profite de la remise en ligne de mon serveur @home pour mettre en place ce petit site.</p>
<p>Je ne sais pas encore si j&#8217;aurai beaucoup de temps à lui consacrer ni si il y aura beaucoup de messages, mais en tout cas, c&#8217;est là <img src='http://www.chezfab.net/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>Edit : Après quelques réflexions, j&#8217;ai décidé de parler de sécurité informatique. J&#8217;essaierai donc de proposer des méthodes simples pour que tout un chacun puisse se protéger des menaces qui rôdent à tous les coins de rue sur Internet !</p>
<p>A bientôt !</p>
]]></content:encoded>
			<wfw:commentRss>http://www.chezfab.net/?feed=rss2&amp;p=1</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
