Aller au contenu

๐Ÿ“š FICHE DE COURS ร‰LรˆVEโš“๏ธŽ

"Mots de Passe Robustes ยท Science et Bonnes Pratiques"โš“๏ธŽ

Version 1.0 โ€” BTS SIO SISR โ€” Annรฉe 1 โ€” Semaine 3


๐ŸŽฏ Compรฉtences Travaillรฉesโš“๏ธŽ

Code Compรฉtence
B3.2 Mettre en ล“uvre les mesures de sรฉcuritรฉ de base
B3.1 Identifier les principales menaces de sรฉcuritรฉ (attaques)

PARTIE I โ€” L'Entropie (Force Mathรฉmatique)โš“๏ธŽ

I.A. Dรฉfinitionโš“๏ธŽ

L'entropie d'un mot de passe mesure le nombre de combinaisons possibles qu'un attaquant doit tester pour le deviner.

๐Ÿ“‹ Texte
   FORMULE DE L'ENTROPIE
   โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•

   Nombre de combinaisons = Taille de l'alphabet ^ Longueur

   Exemples :

   โ‘  PIN de 4 chiffres (0-9)
   โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
   Alphabet : 10 chiffres (0, 1, 2... 9)
   Longueur : 4 caractรจres
   Combinaisons : 10^4 = 10 000 possibilitรฉs

   โ‘ก Mot de passe de 8 minuscules (a-z)
   โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
   Alphabet : 26 lettres
   Longueur : 8 caractรจres
   Combinaisons : 26^8 = 208 milliards

   โ‘ข Mot de passe de 12 caractรจres (a-Z, 0-9, symboles)
   โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
   Alphabet : 26 + 26 + 10 + 33 = 95 caractรจres
   Longueur : 12 caractรจres
   Combinaisons : 95^12 = 5,4 ร— 10^23 (540 000 Md de Md)

I.B. Temps de Craquageโš“๏ธŽ

Le temps nรฉcessaire pour craquer un mot de passe dรฉpend de : 1. Nombre de combinaisons (entropie) 2. Vitesse de l'attaquant (essais par seconde)

๐Ÿ“‹ Texte
   PUISSANCE DE CALCUL MODERNE
   โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•

   โ‘  PC GRAND PUBLIC (carte graphique RTX 4090)
   โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
   100 milliards de hash MD5 par seconde
   (utilisรฉ pour craquer des mots de passe stockรฉs)

   โ‘ก SUPERORDINATEUR / BOTNET
   โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
   1 000 milliards d'essais par seconde

   โ‘ข SERVICE EN LIGNE (Gmail, Facebook...)
   โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
   10-100 essais par seconde (limitation intentionnelle)
   โ†’ Impossible de craquer par brute force directement

Calcul du temps :

๐Ÿ“‹ Texte
Temps = Nombre de combinaisons รท Vitesse d'essais

Exemple : Mot de passe "password" (8 minuscules)
โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
Combinaisons : 26^8 = 208 milliards
Vitesse : 100 milliards/seconde
Temps : 208 Md รท 100 Md/s = 2 secondes

Exemple : Mot de passe "P@ssW0rd!" (9 caractรจres complexes)
โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
Combinaisons : 95^9 = 6,3 ร— 10^17
Vitesse : 100 milliards/seconde
Temps : 6,3 ร— 10^17 รท 10^11/s = 6,3 millions de secondes
                                = 73 jours

PARTIE II โ€” Les Attaques sur Mots de Passeโš“๏ธŽ

II.A. Brute Force (Force Brute)โš“๏ธŽ

Principe : Tester toutes les combinaisons possibles jusqu'ร  trouver le bon mot de passe.

๐Ÿ“‹ Texte
   ATTAQUE BRUTE FORCE
   โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•

   ร‰TAPE 1 : Essayer "aaaaaaa"
   ร‰TAPE 2 : Essayer "aaaaaab"
   ร‰TAPE 3 : Essayer "aaaaaac"
   ...
   ร‰TAPE N : Essayer "zzzzzzz"

   Si le mot de passe est "marmotte" :
   โ†’ L'attaquant le trouvera aprรจs des milliards d'essais

   TEMPS :
   Dรฉpend uniquement de la longueur et de la complexitรฉ
   (voir tableau temps de craquage)

Protection : - Utiliser des mots de passe longs (16+ caractรจres) - Les services en ligne limitent le nombre de tentatives (10 essais โ†’ compte bloquรฉ temporairement)


II.B. Attaque par Dictionnaireโš“๏ธŽ

Principe : Tester des mots courants et des combinaisons prรฉvisibles au lieu de toutes les combinaisons.

๐Ÿ“‹ Texte
   DICTIONNAIRE D'ATTAQUE
   โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•

   โ‘  MOTS DU DICTIONNAIRE (franรงais, anglais, espagnol...)
   โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
   password, motdepasse, 123456, admin, root, soleil, dragon...

   โ‘ก VARIANTES PRร‰VISIBLES
   โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
   Password1, P@ssword, p@ssw0rd, Password123!, Motdepasse2024

   โ‘ข INFORMATIONS PERSONNELLES
   โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
   prenom+datedenaissance : Sophie1990, Marc2005
   prenom+ville : ParisPierre, ToulouseJulie

   โ‘ฃ MOTS DE PASSE LEAKร‰S (bases de donnรฉes volรฉes)
   โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
   Fichiers de millions de mots de passe rรฉels rรฉcupรฉrรฉs
   lors de fuites (LinkedIn, Adobe, Yahoo...)

Liste rockyou.txt : - Base de donnรฉes de 14 millions de mots de passe rรฉels - Provient d'une fuite de la sociรฉtรฉ RockYou en 2009 - Utilisรฉe par tous les hackers pour des attaques par dictionnaire

Top 10 des mots de passe les plus utilisรฉs (2023) :

๐Ÿ“‹ Texte
1. 123456           6. password
2. password         7. 12345678
3. 123456789        8. qwerty
4. 12345            9. 123123
5. qwerty123       10. 1q2w3e4r

โš ๏ธ Ces mots de passe sont craquรฉs en < 1 seconde.

Protection : - Ne JAMAIS utiliser de mots du dictionnaire - Ne PAS utiliser d'informations personnelles - Utiliser des phrases de passe alรฉatoires


II.C. Rainbow Tables (Tables Arc-en-ciel)โš“๏ธŽ

Contexte : Quand les mots de passe sont stockรฉs, ils sont hachรฉs (transformรฉs en empreinte).

๐Ÿ“‹ Texte
   HASH (Fonction de Hachage)
   โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•

   Mot de passe : "password"
   โ”‚
   โ†“ Fonction de hachage (MD5, SHA-256, bcrypt...)
   โ”‚
   Hash : "5f4dcc3b5aa765d61d8327deb882cf99"

   Propriรฉtรฉs :
   โ€ข Impossible de retrouver "password" ร  partir du hash
     (fonction ร  sens unique)
   โ€ข Le mรชme mot de passe donne toujours le mรชme hash
   โ€ข Un changement minime change complรจtement le hash

Attaque par Rainbow Table :

Au lieu de hacher chaque tentative (lent), l'attaquant utilise des tables prรฉ-calculรฉes :

๐Ÿ“‹ Texte
   RAINBOW TABLE
   โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•

   Mot de passe   โ”‚ Hash MD5
   โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”ผโ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
   password       โ”‚ 5f4dcc3b5aa765d61d8327deb882cf99
   123456         โ”‚ e10adc3949ba59abbe56e057f20f883e
   qwerty         โ”‚ d8578edf8458ce06fbc5bb76a58c5ca4
   admin          โ”‚ 21232f297a57a5a743894a0e4a801fc3
   ...            โ”‚ ...
   (Millions)     โ”‚ (Millions)

Fonctionnement : 1. L'attaquant rรฉcupรจre un fichier de hash (base de donnรฉes volรฉe) 2. Il compare chaque hash ร  sa rainbow table 3. Si match โ†’ mot de passe trouvรฉ instantanรฉment

Protection : - Salting : Ajouter une chaรฎne alรฉatoire unique ร  chaque mot de passe avant hachage

๐Ÿ“‹ Texte
Mot de passe : "password"
Salt : "x8K$mP2@"
Hash : SHA-256("passwordx8K$mP2@") = ...diffรฉrent pour chaque utilisateur
โ†’ Les rainbow tables ne fonctionnent plus


PARTIE III โ€” Bonnes Pratiquesโš“๏ธŽ

III.A. Longueur AVANT Complexitรฉโš“๏ธŽ

Principe dรฉmontrรฉ :

๐Ÿ“‹ Texte
   COMPARAISON
   โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•

   Mot de passe A : "Tr0ublโ‚ฌ@" (8 caractรจres, trรจs complexe)
   โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
   Temps de craquage : 8 mois
   Facilitรฉ ร  retenir : โ˜…โ˜†โ˜†โ˜†โ˜† (difficile)

   Mot de passe B : "jadore-les-croissants-au-chocolat"
                    (37 caractรจres, minuscules + tirets uniquement)
   โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
   Temps de craquage : Plusieurs milliards d'annรฉes
   Facilitรฉ ร  retenir : โ˜…โ˜…โ˜…โ˜…โ˜… (trรจs facile)

   โ†’ Mot de passe B est INFINIMENT plus sรปr ET plus facile

Recommandations : - Minimum absolu : 12 caractรจres - Recommandรฉ : 16+ caractรจres - Idรฉal : 20+ caractรจres (phrase de passe)


III.B. Mรฉthodes de Crรฉationโš“๏ธŽ

โ‘  PHRASE DE PASSE (Passphrase)

Utiliser une phrase complรจte, facile ร  retenir.

๐Ÿ“‹ Texte
โœ… BONS EXEMPLES
โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
"J'aime manger 3 croissants au chocolat le matin !"
โ†’ 53 caractรจres, facile ร  retenir, impossible ร  craquer

"Mon chat s'appelle Moustache et il a 7 ans"
โ†’ 44 caractรจres

"Le ciel est bleu, l'herbe est verte, je suis heureux"
โ†’ 53 caractรจres

โ‘ก Mร‰THODE DICEWARE

Tirer des mots alรฉatoires avec des dรฉs (ou gรฉnรฉrateur).

๐Ÿ“‹ Texte
DICEWARE
โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
Liste de 7 776 mots (1 ร  6 sur 5 dรฉs)

Exemple : Lancer 5 dรฉs = 4-3-6-2-1 โ†’ Mot "plage"
          Lancer 5 dรฉs = 2-5-1-4-3 โ†’ Mot "orange"
          ...

Rรฉsultat : "plage-orange-nuage-piano-soleil-tigre"
โ†’ 6 mots alรฉatoires, 42 caractรจres
โ†’ Facile ร  retenir (visualiser une histoire)
โ†’ Impossible ร  deviner (alรฉatoire)

โ‘ข Gร‰Nร‰RATEUR ALร‰ATOIRE (Gestionnaire de Mots de Passe)

Laisser le gestionnaire gรฉnรฉrer un mot de passe complรจtement alรฉatoire.

๐Ÿ“‹ Texte
โœ… EXEMPLE Gร‰Nร‰Rร‰ PAR BITWARDEN
โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
9Xk$mP2@vL4#Qw7!pN3Tz&5uI0

โ†’ 26 caractรจres alรฉatoires
โ†’ Impossible ร  retenir (mais stockรฉ dans le gestionnaire)
โ†’ Impossible ร  craquer

III.C. Unicitรฉ ABSOLUEโš“๏ธŽ

Rรจgle d'or : 1 site = 1 mot de passe unique

๐Ÿ“‹ Texte
   POURQUOI L'UNICITร‰ EST CRITIQUE
   โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•

   SCร‰NARIO : Vous utilisez le mรชme mot de passe partout
   โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
   Email : jean.dupont@gmail.com
   Mot de passe : "MonSuperMDP123!"

   Comptes avec ce MDP :
   โ€ข Gmail
   โ€ข Facebook
   โ€ข LinkedIn
   โ€ข Site e-commerce XYZ
   โ€ข Forum ABC

   JANVIER 2024 : Le site e-commerce XYZ est piratรฉ
   โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
   โ†’ Base de donnรฉes volรฉe : 2 millions d'emails + mots de passe
   โ†’ Votre email + MDP publiรฉ sur le dark web

   Fร‰VRIER 2024 : Des hackers testent les identifiants volรฉs
   โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
   โ†’ Ils essaient jean.dupont@gmail.com + MonSuperMDP123!
     sur Gmail โ†’ โœ… Succรจs ! Accรจs ร  votre boรฎte email
   โ†’ Ils essaient sur Facebook โ†’ โœ… Succรจs !
   โ†’ Ils essaient sur LinkedIn โ†’ โœ… Succรจs !
   โ†’ Ils essaient sur PayPal โ†’ โœ… Succรจs !

   Rร‰SULTAT : TOUS VOS COMPTES SONT COMPROMIS
   โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
   ร€ cause d'UNE SEULE fuite sur UN SEUL site

Vรฉrifier si vos comptes ont รฉtรฉ compromis : - Site : https://haveibeenpwned.com - Saisir votre email โ†’ Voir les fuites connues

Solution : Utiliser un gestionnaire de mots de passe qui gรฉnรจre des mots de passe uniques pour chaque site.


PARTIE IV โ€” Gestionnaires de Mots de Passeโš“๏ธŽ

IV.A. Pourquoi Utiliser un Gestionnaire ?โš“๏ธŽ

Le problรจme humain : - Impossible de retenir 50+ mots de passe complexes et uniques - Les utilisateurs rรฉutilisent les mรชmes mots de passe (dangereux) - Ou utilisent des variations prรฉvisibles (Gmail123!, Facebook123!)

La solution : Gestionnaire de mots de passe

๐Ÿ“‹ Texte
   FONCTIONNEMENT
   โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•

   โ‘  VOUS RETENEZ : 1 seul mot de passe maรฎtre (trรจs robuste)

   โ‘ก LE GESTIONNAIRE RETIENT : Tous vos autres mots de passe

   โ‘ข AVANTAGES
   โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
   โ€ข Gรฉnรจre des mots de passe alรฉatoires uniques
   โ€ข Les stocke de maniรจre chiffrรฉe
   โ€ข Auto-remplissage sur les sites web
   โ€ข Synchronisation multi-appareils
   โ€ข Alerte si un site a รฉtรฉ piratรฉ

IV.B. Comparatif des Gestionnairesโš“๏ธŽ

Gestionnaire Type Prix Points forts Inconvรฉnients
Bitwarden Cloud + Auto-hรฉbergeable Gratuit / 10 $/an Open source, auditรฉ, gratuit complet Interface moins moderne
1Password Cloud 36 $/an Interface excellente, support pro Payant, pas open source
KeePass Local (fichier) Gratuit 100% local, open source Pas de synchro cloud native
Dashlane Cloud 60 $/an Interface moderne, VPN inclus Cher
LastPass Cloud Gratuit / 36 $/an Populaire Failles sรฉcuritรฉ passรฉes, gratuit limitรฉ

Recommandation pour dรฉbutants : Bitwarden - Gratuit et complet - Open source (code auditable) - Extension navigateur + app mobile - Synchronisation automatique - Gรฉnรฉrateur de mots de passe intรฉgrรฉ


IV.C. Sรฉcuritรฉ d'un Gestionnaireโš“๏ธŽ

Question frรฉquente : "Si mon gestionnaire est piratรฉ, tous mes mots de passe sont volรฉs ?"

Rรฉponse : Non, grรขce au chiffrement zero-knowledge.

๐Ÿ“‹ Texte
   CHIFFREMENT ZERO-KNOWLEDGE
   โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•โ•

   โ‘  SUR VOTRE APPAREIL
   โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
   Mot de passe maรฎtre : "MonPhraseDePasse!"
   โ”‚
   โ†“ Dรฉrivation de clรฉ (PBKDF2, 100 000 itรฉrations)
   โ”‚
   Clรฉ de chiffrement : [256 bits alรฉatoires]
   โ”‚
   โ†“ Chiffrement AES-256
   โ”‚
   Base de donnรฉes chiffrรฉe โ†’ Envoi au cloud

   โ‘ก SUR LES SERVEURS BITWARDEN
   โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
   Stockage : Base de donnรฉes CHIFFRร‰E uniquement

   โš ๏ธ Bitwarden NE CONNAรŽT PAS votre mot de passe maรฎtre
   โš ๏ธ Bitwarden NE PEUT PAS dรฉchiffrer vos donnรฉes

   โ‘ข SI BITWARDEN EST PIRATร‰
   โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€โ”€
   Les attaquants rรฉcupรจrent : Bases de donnรฉes chiffrรฉes
   Ils NE PEUVENT PAS les dรฉchiffrer (sans votre mot de passe maรฎtre)

   โ†’ Vos mots de passe restent en sรฉcuritรฉ

Risque rรฉel : Si vous oubliez votre mot de passe maรฎtre โ†’ Perte totale (irrรฉversible)

Solution : Utiliser une phrase de passe longue et mรฉmorable, รฉcrite sur papier et stockรฉe dans un lieu sรปr (coffre-fort physique).