Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

Pourquoi un mot de passe devrait-il être si complexe ? #13

Open
zdimension opened this issue Jun 26, 2016 · 3 comments
Open

Pourquoi un mot de passe devrait-il être si complexe ? #13

zdimension opened this issue Jun 26, 2016 · 3 comments
Assignees

Comments

@zdimension
Copy link

zdimension commented Jun 26, 2016

Dans la page d'utilisateur de GEPI, il est indiqué qu'un mot de passe doit "comporter 5 caractères minimum. Il doit comporter au moins une lettre, au moins un chiffre et au moins un caractère spécial (#, *,...)". Ce qui est mathématiquement stupide.
Je vous invite à lire cette discussion traitant de ce strip XKCD :
XKCD #936.
Un mot de passe contenant quatre mots totalement aléatoires pour un total ici de 25 lettres (minuscules) sera bien plus sécurisé qu'un mot de passe de 5 voire 10 caractères "mélangés".
Sécurisé, au sens de "dur à deviner par un ordinateur et/ou un tiers".
Il faudrait aussi changer l'algorithme de "complexité" du mot de passe, selon lequel a$U*_ est un mot de passe "Solide" tandis que correcthorsebatterystaple (le mot de passe présenté dans l'image ci-dessus) est "Facile".

@tbelliard
Copy link
Owner

tbelliard commented Jun 26, 2016

Tout à fait d'accord. Cette règle par défaut est d'abord un héritage historique, d'une époque où ces règles faisaient partie des recommendations et bonnes pratiques des divers organismes de référence sur le sujet (on parle d'il y a quinze ans).
Toutefois, dans le cas précis de Gepi :

  • la contrainte de longueur de mot de passe est paramétrable par l'administrateur ;
  • la contrainte de complexité pour les utilisateurs lambda est seulement lettre + chiffre, donc relativement légère ;
  • la contrainte de complexité avec inclusion de caractères spéciaux n'est appliquée qu'aux administrateurs.

Il y a donc une certaine marge de manoeuvre pour définir une politique de mot de passe plus en phase avec les recommendations récentes.
Je renvoie le ticket @crob27 pour qu'il évalue la pertinence (et surtout l'impact potentiel) de modifications des règles par défaut. J'y suis pour ma part tout à fait favorable sur le principe.

@zdimension
Copy link
Author

ou sinon vous faites comme pour les boîtes mail de Free, vous limitez les mots de passe à 16 caractères

En cas de changement des règles par défaut, je pencherais pour quelque chose du genre :

  • Longueur minimale : aux alentours de 15 caractères
  • Pas de mot de passe "simple" (012345678912345, ou autres séquences du même type) -> peut-être une sorte de "liste noire" contenant les mots de passe les plus utilisés en ce moment ?

Voire même (bonus) un bouton pour générer un mot de passe à partir de quatre mots choisis dans le dictionnaire français.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
Projects
None yet
Development

No branches or pull requests

3 participants