Le passe-partout version digital

Ces empreintes digitales sont l'équivalent d'une clé passe-partout pour les portables, avec un peu moins de succès. Créées par des chercheurs en utilisant une intelligence artificielle, elles atteignent tout de même un taux de succès de 20%.

Sources

Il n'y a pas encore de sources.

Commentaires préférés

kepotx

kepotx

D'un point de vue sécurité, les empreintes digitales ne devraient pas remplacer les mots de passe (du moins pour les usages ou un mot de passe est réellement important, si c'est pour déverrouiller votre tablette dans laquelle il y a uniquement candy crush, c'est pas genant). Ils peuvent être utile pour rajouter un nouveau facteur d'authentification, mais sont bien moins efficace que des mots de passes. En effet, contrairement au mot de passe ou la décision est catégorique (soit c'est bien le mot de passe, soit ça ne l'est pas, il n'y a pas d'entre-deux), l'authentification biométrique nécessite une certaine tolérance, qui génère a la fois des faux positifs et des faux négatifs. On peut essayer de minimiser l'un, ou l'autre, mais on ne peux pas minimiser a la fois les faux positifs et les faux négatifs. De plus, un mot de passe est un bon système, car il a deux avantages : il est secret, et peux être modifié. Garder secret une empreinte digitale (ou autre élément biométrique, certains comme la reconnaissance faciales sont encore pire de ce point de vue), c'est compliqué. Une photo de qualité, la récupération d'un objet qu'on a touché, ou tout simplement une fuite de base de données non chiffré, et notre empreinte digitale se balade dans la nature, des personnes malveillantes pourront désormais l'utiliser. Et contrairement a un mot de passe qu'on peut modifier, invalidant l'ancien mot de passe ayant fuité, on peut plus difficilement changer ses empreintes digitale, sa voix, son visage ou tout autre données similaire.
Nirnette

Nirnette

La discussion porte sur toute l'importance du MFA , ou authentification multifacteurs en français. Ce que je sais : mot de passe Ce que je possède : empreinte digitale, reconnaissance facile, clé fido, sms reçu sur le Numéro que je possède (ou autre solution D'OTP) Quand on veut protéger l'accès à des données sensibles ou confidentielles on n'oppose presque jamais mot de passe à biométrie, on forcera surtout les utilisateurs à avoir un MFA, donc quelque chose qu'il sait et quelque chose qu'il POSSÈDE (Que ce soit la biométrie ou autre) Autre chose utile à savoir, les lois sur la protection de la vie privée n'ont pas toute la même approche pour ce qui est protection biometrique ou mot de passe. Par exemple en garde à vue refuser de déverrouiller son portable avec son empreinte ou refuser de donner son mot de passe n'ont pas les mêmes conséquences judiciaires.
ariu

ariu

Personnellement, je n’ai pas de donnée vraiment « sensible » sur mon téléphone, et le confort que m’apporte la biométrie me fait accepter l’infime risque d’être compromis. Et si un jour ça change, par exemple si j’ai un métier avec des données confidentielles, il suffit de désactiver la biométrie. Par ailleurs je ne confie ma biométrie qu’à Apple, qui ne la stocke et l’utilise que localement, pas dans une base de données. Donc pas de risque de fuite de base de donnée non cryptée comme cité plus haut (contrairement à la plupart des systèmes de mot de passe d’ailleurs…) Je pense que ces problèmes de sécurité sur des systèmes aussi solides concernent surtout les cibles des personnes prêtent à mettre les moyens pour contourner ces sécurités, donc pas vraiment le grand public.

Tous les commentaires

kepotx

kepotx

On change un peu de domaine car ça sert a l'envoi de message et non l'authentification, mais le masque jetable est théoriquement incraquable. Par contre, il a un énorme défaut en terme de logistique, c'est qu'elle nécessite au préalable de partager une clé (le masque) qui est a usage unique (d'ou le jetable), raison pour laquelle elle n'est pas utilisable sur internet. En simplifiant a l’extrême, c'est un code César boosté aux hormones : au lieu d'avoir un écart de lettre tout le temps identique, permettant de faire une analyse fréquentielle (typiquement, en français, la lettre "e" est celle qui apparaît le plus, si on décale toute les lettres de un cran, on aurait un message incompréhensible, mais le nombre élevé de "f" trahirait le décalage de 1), on a un décalage complètement aléatoire, grâce au masque jetable. Ainsi, chaque lettre a autant de chance d’apparaître que les autres, le message "opdxfcid" a donc autant de chance de vouloir dire "brouette" que "tabouret", rendant ainsi le message théoriquement indéchiffrable. Chaque lettre est chiffré de manière indépendante, donc même connaitre une partie du message en clair (du style bulletin météo qui se répète, ou un message se finissant systématiquement par la même signature) ne permettrait de donner que la partie de la clé concernant le texte que l'on connait, n'ayant aucune utilité pour le reste du message. Au passage, ça implique une autre contrainte : le masque jetable doit être plus long ou de la même taille que le texte lui-même Théoriquement, car bien évidemment, tout repose a la fois sur le secret et l'unicité du masque jetable. Si celui ci est intercepté et/ou réutilisé, le système s'écroule, mais c'est pareil pour les mots de passe. Et contrairement a un hash de mot de passe, ou si je te le donne, tu pourrait le craquer pour peu que tu ai un temps infini et/ou un ordinateur surpuissant, si je te donne un message chiffré sans le masque jetable, celui-ci restera a tout jamais illisible
Nirnette

Nirnette

La discussion porte sur toute l'importance du MFA , ou authentification multifacteurs en français. Ce que je sais : mot de passe Ce que je possède : empreinte digitale, reconnaissance facile, clé fido, sms reçu sur le Numéro que je possède (ou autre solution D'OTP) Quand on veut protéger l'accès à des données sensibles ou confidentielles on n'oppose presque jamais mot de passe à biométrie, on forcera surtout les utilisateurs à avoir un MFA, donc quelque chose qu'il sait et quelque chose qu'il POSSÈDE (Que ce soit la biométrie ou autre) Autre chose utile à savoir, les lois sur la protection de la vie privée n'ont pas toute la même approche pour ce qui est protection biometrique ou mot de passe. Par exemple en garde à vue refuser de déverrouiller son portable avec son empreinte ou refuser de donner son mot de passe n'ont pas les mêmes conséquences judiciaires.
ariu

ariu

Personnellement, je n’ai pas de donnée vraiment « sensible » sur mon téléphone, et le confort que m’apporte la biométrie me fait accepter l’infime risque d’être compromis. Et si un jour ça change, par exemple si j’ai un métier avec des données confidentielles, il suffit de désactiver la biométrie. Par ailleurs je ne confie ma biométrie qu’à Apple, qui ne la stocke et l’utilise que localement, pas dans une base de données. Donc pas de risque de fuite de base de donnée non cryptée comme cité plus haut (contrairement à la plupart des systèmes de mot de passe d’ailleurs…) Je pense que ces problèmes de sécurité sur des systèmes aussi solides concernent surtout les cibles des personnes prêtent à mettre les moyens pour contourner ces sécurités, donc pas vraiment le grand public.
kepotx

kepotx

D'un point de vue sécurité, les empreintes digitales ne devraient pas remplacer les mots de passe (du moins pour les usages ou un mot de passe est réellement important, si c'est pour déverrouiller votre tablette dans laquelle il y a uniquement candy crush, c'est pas genant). Ils peuvent être utile pour rajouter un nouveau facteur d'authentification, mais sont bien moins efficace que des mots de passes. En effet, contrairement au mot de passe ou la décision est catégorique (soit c'est bien le mot de passe, soit ça ne l'est pas, il n'y a pas d'entre-deux), l'authentification biométrique nécessite une certaine tolérance, qui génère a la fois des faux positifs et des faux négatifs. On peut essayer de minimiser l'un, ou l'autre, mais on ne peux pas minimiser a la fois les faux positifs et les faux négatifs. De plus, un mot de passe est un bon système, car il a deux avantages : il est secret, et peux être modifié. Garder secret une empreinte digitale (ou autre élément biométrique, certains comme la reconnaissance faciales sont encore pire de ce point de vue), c'est compliqué. Une photo de qualité, la récupération d'un objet qu'on a touché, ou tout simplement une fuite de base de données non chiffré, et notre empreinte digitale se balade dans la nature, des personnes malveillantes pourront désormais l'utiliser. Et contrairement a un mot de passe qu'on peut modifier, invalidant l'ancien mot de passe ayant fuité, on peut plus difficilement changer ses empreintes digitale, sa voix, son visage ou tout autre données similaire.