On ne remercie pas Bill Burr

Bill Burr est un informaticien qui vous a probablement rendu fou sans que vous le sachiez. Il est en effet à l'origine du fait que des sites internet vous demandent des mots de passe dits complexe (lettre, chiffres, caractères spéciaux), suite à un rapport qu'il rendit dans les années 2000 sur les bonnes pratiques à destination de l’administration américaine. Ses recommandations, devenues populaires, ne se basaient sur aucune étude. Il s'est depuis excusé.

Sources

Il n'y a pas encore de sources.

Anecdotes en relation

Cette anecdote n'a pas de relations.

Commentaires préférés

MrPapierBulle

MrPapierBulle

Ça va, lui on ne lui en veut pas trop. Par contre si on choppe celui qui a inventé le captcha, il va passer un sale quart d'heure.
latour

latour

Des études internationalement reconnues qui ne reposent sur rien, il y en a à la pelle
TybsXckZ

TybsXckZ

Pour le sujet des mots de passe, c’est bien la longueur qui compte et pas la complexité ... C’est celui qui a le plus grand qui gagne !

Tous les commentaires

marushin

marushin

Il me semblait que les systèmes qui existent pour craquer des mots de passe par "brute force" fonctionnaient de telle sortie qu'ils privilégiaient d'abord les mots et caractères les plus courants dans les mots de passe, puis ceux qui sont plus rares (comme les caractères spéciaux) ?
boum-chakalaka

boum-chakalaka

Rien à voir mais cet informaticien à un homonyme humoriste très connu et que je recommande.
Lionight

Lionight

Selon moi le MEILLEUR moyen d'avoir quelque chose de sécurisé, c'est via des loci. - pas de mot directement pris du Larousse (une attaque par dictionnaire suffirait à trouver votre mot de passe en secondes, si le système ne génère pas de délai entre chaque tentative : un bot travaille en millisecondes); - 12345 , "motdepasse" et "azertyuiop" sont évidemment à proscrire, si ça vous vient trop vite à l'esprit, ça devrait aussi vite venir à l'esprit du hacker humain! (ces combinaisons très courantes sont sûrement déjà dans leur rainbow table, en plus); - les gestionnaires de mots de passe sont très intéressants mais faut quand même faire gaffe, RIEN ne vaut le mot de passe qui reste dans votre tête car les hackers de cerveaux n'existent pas (encore :3 )... Je conseillerais donc de retenir des mots de passe liés à plusieurs lieux,objets ou animaux qui n'ont pas de rapport puis de faire des transformations dessus avec des caractères spéciaux et des chiffres, en jouant aussi avec la casse... (et en étant un peu long quand même ) Exemple : "tarsinblueMonaco" comme base -> "t4rs1nBlu3Mon@k0" . Après faut trouver des moyens mnémotechniques pour s'en souvenir (idéalement sans le noter quelque part, mais si c'est impossible notez le de manière cryptique, style "marsupialCouleurprincipauté",comme ça le pirate qui tomberait dessus ne l'aura pas direct).
doucati

doucati

#Attention coup de gueule# D’accord sur le fait que plus le mot de passe est long, plus c’est safe. Mais franchement quand un site te refuse certain caractère basique (*,# etc...) ou vous dise « vôtre MDP dois être contenir entre 4 et 7 caractère » (par exemple)... Ba c’est chiant !
F0lks

F0lks

Ok phillipe, t'as l'air de toucher ta bille en société mais là tu va trop loin. Citer le journal "Le Point" et un article payant du wall-street journal, c'est pas des sources. C'est vraiment si compliqué un comprendre, qu'un mot de passe complexe est complexe à craquer, contrairement à un mot de passe simple? Bill Burr ne s'est pas excusé quant à la complexité des mots de passe soit-disant inutile. Il s'est excusé à propos de sa recommendation d'en changer régulièrement. Parce qu'à chaque fois que l'on change un mot de passe, il transite sur internet "en clair", et il est du coup possible de l'intercepter. Basiquement, changer de mot de passe sans qu'il soit compromis, c'est dangereux, ça n'avait rien à voir avec les caractères utilisés, bien au contraire. D'ailleurs, voilà la raison: L'article de journal compare un mot de passe "simple" de 24 caractères, avec un mot de passe "complexe" qui n'en fait que 12, ce qui est (pardonnez moi du terme) complètement con. Pour calculer le temps qu'il faudrait pour craquer un mot de passe, on calcule comme ça: [Taille de l'alphabet utilisé] ^ (nombre de caractères utilisés) Si on utilise que des chiffres, il faut en moyenne 10^n essais Avec juste l'alphabet , 26^n essais Avec tous les caractères ASCII, 128^n essais. Concrètement, le fait d'utiliser un mot de passe complexe permettra, en moyenne, d'utiliser la racine carrée du nombre de caractères à utiliser si vous vous serves juste de chiffres. Si vous commencez à rajouter des caractères comme "©" , "¶" ou "ß" (table ASCII étendue), divisez la racine par deux. Un mot de passe, c'est rien de plus qu'un gros nombre, et il n'y aura jamais rien de mieux que d'utiliser de la numération avec le plus de caractères possible; Vous préférez quoi, un labyrinthe avec 10 chemins possibles à chaque embranchements, ou alors un labyrinthe avec 128 chemins possibles partout ? ça repose pas sur "rien", ça repose sur les mathématiques pures; le mec qui a écrit cet article, ainsi que le mec qui a rédigé pour Le Point, aurait dû écouter leurs profs de maths et/ou lire la lettre publique d'excuse de Bill Burr en entier avant d'appuyer sur "Envoyer". Conclusion: mettez moins de caractères, mais faites de la qualité. Un truc illisible, sans logique, AVEC des caractères spéciaux. Idéalement, autant de caractères spéciaux que de chiffres et de lettres. Si vous pouvez vous en souvenir facilement, y'a un problème qu'un hackeur se fera une joie de résoudre.
Arkeen

Arkeen

Ben pour le coup ça me parait assez évident pourtant : 1) Les caractères spéciaux ajoutent des possibilités en plus, donc du temps de calcul en plus 2 ) Mais surtout, selon la méthode de craquage (de mot de passe) utilisée, ça peut vous sauver la mise. Le programme de craquage va utiliser des "dictionnaires" de caractères pour tous les essayer un par un. Si un caractère est présent dans votre mdp mais pas dans dans le dictionnaire de caractères de l'attaquant, il ne pourra tout simplement PAS le craquer. Alors certes, ce genre de dictionnaire devrait en théorie être le plus exhaustif possible, mais ce faisant il devient moins performant (car plus de possibilité à tester). « j’aimelechevrechaud est plus efficace que toto@14359D » Encore une fois, tout dépend de la méthode de craquage. Déjà, niveau caractères, il y a un caractère spécial dans le 1er mot de passe (l'apostrophe est considérée comme un caractère spécial). Ensuite, certaines méthodes se basent sur des dictionnaires de mots existants : un tel programme, s'il utilise un dictionnaire français (la plupart peuvent utiliser plusieurs langues), va facilement pouvoir tester la combinaison "j'aime" + "le" + "chevre" + "chaud". C'est aussi pour ça qu'on conseille d'utiliser des écritures alternatives à ces mots, genre : * « jM » pour «j'aime » * « t0t0 » avec des zéros * « Chaud » voire « ChAUd » pour « chaud », ça au niveau machine ces écritures sont différentes * etc. La meilleure méthode restant bien sûr la combinaison des différentes méthodes, càd des mdp longs + comportant des caractères spéciaux + des écritures alternatives si vous utilisez des "vrais mots". Enfin pour une bonne alternative entre sécurité et praticité, je conseille les gestionnaires de mdp, qui peuvent générer des mdp forts et différents pour chaque usage. Pas forcement besoin d'une truc payant, KeeWeb est pas mal dans son genre, après il faut arriver à jongler entre les fichiers .kdbx entre les différentes plateformes, et le pas oublier son mdp maître. Enfin beaucoup de services (facebook, twitter, google, github, etc.) gèrent aujourd'hui le 2FA (authentification double), qui créé une étape de vérification supplémentaire via un système tierce (en l'occurrence une appli smartphone). P.S : j'M_AUssilech3vr3ch0
Nicontrarié

Nicontrarié

Moi j'ai tous mes mots de passe différents et compliqués sur un répertoire papier, comme ça, quand je perd mon répertoire, je peux plus aller nulle part et celui qui le trouve peut aller partout! C'est plus pratique, quoi! ^^
MrPapierBulle

MrPapierBulle

Ça va, lui on ne lui en veut pas trop. Par contre si on choppe celui qui a inventé le captcha, il va passer un sale quart d'heure.
TybsXckZ

TybsXckZ

Pour le sujet des mots de passe, c’est bien la longueur qui compte et pas la complexité ... C’est celui qui a le plus grand qui gagne !
maelnathan

maelnathan

oui et alors il est vrai qu'entre jean et Jean124R5TYU7 le 2eme prend 234567YUU fois plus de temps a craquer donc une bonne chose merci à ce gars!
latour

latour

Des études internationalement reconnues qui ne reposent sur rien, il y en a à la pelle