Blog
Articles sur les mots de passe, la sécurité et pourquoi presque tout ce qu’on nous a appris était faux.
Passkeys : le mot de passe qui n'existe pas
Pendant des décennies, on a cherché à rendre le mot de passe plus difficile à deviner. Les passkeys font autre chose : elles retirent du décor le secret que le serveur devait conserver. Le site ne garde qu'une clé publique qui ne vaut rien si on la lui vole, et le phishing cesse de fonctionner. Ça ne règle pas tout.
Les questions de sécurité sont un mot de passe que vous n'avez pas choisi
Une question de sécurité est un mot de passe affligé de trois défauts : vous ne l'avez pas choisi, il se devine, et il est souvent écrit quelque part en public. En 2015, Google l'a mesuré sur des données réelles et le verdict est accablant deux fois plutôt qu'une : ces réponses se devinent et, en prime, elles s'oublient. Qui ment pour se protéger finit devant sa porte, dehors.
2FA : pourquoi le SMS est le pire des bons
Activer le 2FA par SMS est l'une des meilleures décisions que vous puissiez prendre aujourd'hui, et la première que vous devrez reconsidérer. Son point faible n'est ni dans le chiffrement ni dans votre mobile : il est chez la personne qui décroche chez votre opérateur. Voici l'escalier complet, du SMS à la clé physique.
Ce qui arrive vraiment quand votre mot de passe fuite
Votre mot de passe ne fuite pas puis disparaît : il fuite et se met à circuler. On le casse sans se presser, on le croise avec d'autres listes, il finit dans une combo que quelqu'un teste sur votre banque. Ce qui le rend précieux, ce n'est pas qu'il était faible. C'est qu'il était le même.
Hash, sel, bcrypt et Argon2 : ce qu'un site bien fait fabrique avec votre mot de passe
Chaque fois qu'on vous laisse entrer, quelqu'un vérifie quelque chose. Mais vérifier, ce n'est pas savoir. L'histoire de la façon dont nous avons appris à ne pas stocker les mots de passe, et de la raison pour laquelle la fonction qui les protège doit être lente — et coûteuse — exprès.
Combien de temps résiste vraiment votre mot de passe
Les sites qui vous promettent « 3 millions d'années » vous cachent la moitié de l'équation. Le même mot de passe peut tomber en un après-midi ou tenir des siècles selon la façon dont le site où vous vous êtes inscrit l'a stocké — un paramètre que vous ne choisissez pas et que personne ne vous explique. Voici ce qu'il y a derrière le chiffre.