Beaucoup d'utilisateurs ont un grand nombre de mots de passe et utilisent des gestionnaires en ligne pour les stocker et les partager entre appareils. Ces services gardent souvent des informations sensibles, comme des identifiants bancaires et des numéros de carte, dans des coffres chiffrés. Dans ce contexte, la sécurité est essentielle.
Des chercheurs de l'Applied Cryptography Group de l'ETH Zurich — Matilda Backendal, Matteo Scarlata, Kenneth Paterson et Giovanni Torrisi — ont testé trois gestionnaires cloud populaires et ont simulé des serveurs malveillants. Ils ont démontré 12 attaques contre Bitwarden, 7 contre LastPass et 6 contre Dashlane. Dans la plupart des cas, les attaquants pouvaient lire et parfois modifier les mots de passe des utilisateurs en profitant d'actions normales comme la connexion ou la synchronisation.
L'équipe a suivi une divulgation responsable en informant les fournisseurs et en leur donnant du temps pour corriger les vulnérabilités. Elle recommande des mises à jour, des migrations proposées aux clients et davantage de transparence, ainsi que l'utilisation de gestionnaires audités et du chiffrement de bout en bout activé par défaut.
Mots difficiles
- gestionnaire — programme qui stocke et organise des mots de passegestionnaires
- coffre — espace sécurisé pour garder des informations sensiblescoffres
- chiffrement — procédé pour rendre des données incompréhensibles à d'autres
- vulnérabilité — faiblesse qu'un attaquant peut exploiter dans un systèmevulnérabilités
- divulgation responsable — informer d'abord le fournisseur des problèmes de sécurité
- serveur malveillant — ordinateur contrôlé par des attaquants pour nuire au serviceserveurs malveillants
- synchronisation — action de rendre identiques des données sur plusieurs appareils
- auditer — vérifier la sécurité ou les pratiques d'un serviceaudités
- mise à jour — installation de corrections ou améliorations pour un logicielmises à jour
Astuce : survolez, mettez le focus ou touchez les mots en surbrillance dans l’article pour voir des définitions rapides pendant que vous lisez ou écoutez.
Questions de discussion
- Utilisez-vous un gestionnaire de mots de passe ? Pourquoi ou pourquoi pas ?
- Quelles mesures prendriez-vous si votre gestionnaire annonçait une vulnérabilité ?
- Pensez-vous que le chiffrement de bout en bout devrait être activé par défaut ? Pourquoi ?
Articles liés
Un nouveau procédé FJH-ClO pour recycler les batteries lithium-ion
Des chercheurs de Rice University présentent FJH-ClO, une méthode sans acide pour extraire lithium, cobalt et graphite des batteries usagées. Le procédé utilise deux courts chauffages et des gaz contrôlés et a été prouvé au laboratoire.
Des essaims d'oiseaux pour aider l'IA à mieux résumer
Des chercheurs de New York University ont créé un prétraitement inspiré des essaims d'oiseaux pour rendre les résumés automatisés plus fidèles aux documents sources. La méthode réduit la redondance et diminue le risque d'hallucination de l'IA.
États d'urgence et jeunes hommes dans les Caraïbes
Dans plusieurs zones des Caraïbes, des états d'urgence donnent plus de pouvoirs aux forces de l'ordre et permettent la détention sans mise en accusation. Ces mesures frappent surtout les jeunes hommes et se mêlent aux inégalités sociales.
L'IA n'est pas neutre et touche les droits humains
Hija Kamran explique que les entreprises technologiques privilégient le profit et que l'IA amplifie des inégalités. Elle appelle à une approche fondée sur les droits humains et propose trois questions simples à poser sur chaque système.