sebsauvage, (edited ) French
@sebsauvage@framapiaf.org avatar


Les Passkeys sont une n-ième tentative pour se débarasser des mots de passe.
Ça pourrait marcher, mais il y a aussi un risque que nos identités soient encore prisonnières des GAFAM.
https://sebsauvage.net/links/?Ao8CoA

benoitb,
@benoitb@framapiaf.org avatar

@sebsauvage

Excellent « lien » avec une explication bien claire comme on les aime.

Petite remraqrue : sous Linux, le gestionnaire de secrets (incl. les clefs privées) est « SeaHorse », pas « SeaMonkey » (qui est le descendant de Netscape Communicator !)…

sebsauvage,
@sebsauvage@framapiaf.org avatar

@benoitb
ah oui, merci de la correction.

GTechene,

@sebsauvage Mais du coup si c'est stocké par l'OS, c'est pas multi-périphériques ? Ou ça contraint l'utilisation d'un système de synchro fortement lié à l'OS (ex : Google Cloud sous Android, OneCloud pour Windows/MS, etc...) ? Ou je rate un truc ?

sebsauvage,
@sebsauvage@framapiaf.org avatar

@GTechene
Justement, ce n'est pas (par défaut) multi-périphériques.
C'est censé être le matériel qui assure le stockage sécurisé de la clé (exemple, puce SecureEnclave chez Apple, TPM, etc.)

Du coup, bien sûr, les GAFAM vont se précipiter pour proposer de stocker ça dans leur cloud. ☹️

Note que c'est le même problème avec les mots de passe: Si tu ne stock par chez un GAFAM, tu dois te démerder toi-même pour la sauvegarde/synchro.

sebsauvage,
@sebsauvage@framapiaf.org avatar

@GTechene
C'est en ce sens que cette solution n'est pas idéale : la plupart des gens prendront l'option par défaut : tout stocker chez les GAFAM.

mart_e,

@sebsauvage j’en avais parlé l’an passé et était un peu arrivé aux même craintes que toi : trop centralisé/smartphone/biométrie💩
https://mart-e.be/2023/05/les-passkeys-une-bonne-idee-trop-centralisee

sebsauvage,
@sebsauvage@framapiaf.org avatar

@mart_e
Merci !

e_jim,

@sebsauvage @mart_e

KeepassXC vient d'activer les passkeys dans sa dernière mouture.

On a donc une implémentation libre, non-dépendante d'un GAFAM, qu'on peut synchroniser via ses propres moyens.
Pas encore testé autre part que sur passkeys.io, cela dit.

Sans doute que d'autres gestionnaire de mots de passe ont déjà commencé le travail également.
Bref, ça me donne de l'espoir.

lienrag,

@e_jim

Intéressant, merci.
Quelqu'un a un workflow simple et sécurisé pour l'utilisation quotidienne ?

@sebsauvage @mart_e

sebsauvage,
@sebsauvage@framapiaf.org avatar

@lienrag @e_jim

  • je saisis tous mes mots de passe sur KeepassDX sur Android (cela me permet d'avoir tous mes mots de passe sur moi).
  • j'ai le logiciel FolderSync qui me synchronise automatiquement le fichier vers mon PC perso quand il détecte que je suis sur mon Wifi de la maison.

Ainsi :

  • j'ai toujours mes mots de passe sous la main.
  • j'en ai toujours une copie de sauvegarde à jour.

@mart_e

lienrag,

@sebsauvage

Merci.
De ce que je comprends, ça gère bien en effet le risque de perte du téléphone.
Mais si on te vole ton téléphone ? Comment est protégé ton keepassDX ?
Saisir un mot de passe sur téléphone c'est une plaie, surtout s'il est assez long pour être réellement une protection...
Ou tu utilises la biométrie ? Mais ça pose plein d'autres problèmes...

@e_jim @mart_e

sebsauvage,
@sebsauvage@framapiaf.org avatar

@lienrag
Ah oui le vole du téléphone.
Le fichier de keepass est chiffré, et protégé par mot de passe.

Keepass propose un déverouillage par biométrie.
Et j'avoue que c'est pratique... mais du coup c'est aussi moins secure qu'un pur mot de passe.

@e_jim @mart_e

matiu_bidule,
@matiu_bidule@mamot.fr avatar

@sebsauvage
wahou ça vends du rêve !
mais effectivement il faudra des solutions hors GAFAM.
Et portables / synchronisables entre plusieurs appareils (j'imagine que c'est trivial ça).

sebsauvage,
@sebsauvage@framapiaf.org avatar

@matiu_bidule
oui il faut que le site web décider de supporter WebAuthN

premartinpatrick,
@premartinpatrick@mastouille.fr avatar

@sebsauvage @matiu_bidule je trouve l'implémentation assez gonflante en terme d'expérience utilisateur. Et puis on est un peu obligés de s'identifier chez Microsoft, Google, Apple et les autres si on utilise des navigateurs et appareils différents. Un bon vieux gestionnaire de mots de passes et un SMS ou clé FIDO c'est quand même plus simple quand les synchronisations se passent bien.

zgou,
@zgou@diaspodon.fr avatar

@premartinpatrick @sebsauvage @matiu_bidule Derrière passkeys, c'est FIDO2. Donc tu peux t'authentifier uniquement avec ta clé FIDO 🙃

premartinpatrick,
@premartinpatrick@mastouille.fr avatar

@zgou @sebsauvage @matiu_bidule oui, mais de plus en plus masqué par Apple et Google

premartinpatrick,
@premartinpatrick@mastouille.fr avatar

@zgou @sebsauvage @matiu_bidule ils veulent profiter de Passkey pour nous coincer

yoros,

@sebsauvage Donc on te vole ta clé privée, on te vole tous tes accès, contrairement aux mots de passe si tu en avais des uniques sur chaque site/compte. Pas sûr de comprendre l'intérêt du coup 😕

Rubybyn,
@Rubybyn@shelter.moe avatar

@yoros @sebsauvage Exactement comme le mot de passe, il n'y a pas de raison de ne pas avoir de paire de clés unique pour chaque compte.

sebsauvage,
@sebsauvage@framapiaf.org avatar

@Rubybyn @yoros

Oui c'est aussi problématique que de se faire voler sa base Keepass.
La différence étant que au moins, côté serveur, un piratage complet ne laissera pas fuiter ton mot de passe.

alci,
@alci@pouet.chapril.org avatar

@sebsauvage je viens de lire ta petite explication, et la première remarque qui me saute à la figure, c'est : mais du coup j'ai un identifiant unique (ma clé publique) connu de chaque site web, de l'os, du navigateur, etc. J'ai loupé un truc ?

sebsauvage,
@sebsauvage@framapiaf.org avatar

@alci
L'astuce est que l'identifiant et la clé privée peuvent être uniques pour chaque site.
Ainsi pas possible de croiser les informations entre différents sites.

J'ai clarifié un peu mon explication.

  • All
  • Subscribed
  • Moderated
  • Favorites
  • random
  • DreamBathrooms
  • ngwrru68w68
  • modclub
  • magazineikmin
  • thenastyranch
  • rosin
  • khanakhh
  • InstantRegret
  • Youngstown
  • slotface
  • Durango
  • kavyap
  • mdbf
  • GTA5RPClips
  • provamag3
  • ethstaker
  • normalnudes
  • tester
  • osvaldo12
  • everett
  • cubers
  • tacticalgear
  • anitta
  • megavids
  • Leos
  • cisconetworking
  • JUstTest
  • lostlight
  • All magazines