Les mots de passe protègent notre infrastructure et nos données contre les tiers, et ils existent depuis les débuts des services Internet proposés aux internautes. Avec la multiplication des violations de données, ils constituent la première ligne de défense contre les acteurs malveillants qui cherchent à accéder à nos actifs numériques. Les utilisateurs de services en ligne doivent utiliser un mot de passe différent pour chaque plateforme afin de protéger les données de leur compte. Par exemple : vous avez besoin d’un mot de passe différent pour votre compte Proton Mail, un autre pour votre site WordPress, un mot de passe différent pour votre compte Nextcloud, et ainsi de suite. Comme vous pouvez l’imaginer, il n’est pas possible d’avoir un mot de passe différent et à la fois difficile à deviner pour chaque service. La réalité est que la majorité des utilisateurs choisissent des mots de passe simples, faciles à deviner pour les attaquants, et dans de nombreux cas, le même mot de passe est utilisé pour plusieurs services. Les dernières données montrent que les internautes sont « paresseux » et choisissent le même mot de passe simple pour les services en ligne qu’ils utilisent. Voici ci-dessous les mots de passe les plus utilisés en 2022 (référence) :
- password
- 123456
- 123456789
- guest
- qwerty
- 12345678
- 111111
- 12345
- col123456
- 123123
L’importance des gestionnaires de mots de passe
L’une des meilleures solutions est l’utilisation de gestionnaires de mots de passe, des programmes informatiques qui permettent aux utilisateurs de stocker et de gérer leurs mots de passe pour des applications locales et des services en ligne. Un bon gestionnaire de mots de passe vous permet de générer des mots de passe robustes pour chaque service et de remplir facilement les formulaires en ligne. Ces programmes aident à générer des mots de passe complexes pour chaque plateforme en ligne et stockent ces mots de passe dans une base de données chiffrée, ce qui les rend difficiles à deviner pour des acteurs malveillants. De nombreuses plateformes de gestion de mots de passe offrent des fonctionnalités supplémentaires qui améliorent à la fois le confort et la sécurité, comme le stockage d’informations de cartes bancaires ou de programmes de fidélité, ainsi que des fonctionnalités de remplissage automatique. Il existe de nombreux gestionnaires de mots de passe proposant de nombreuses fonctionnalités, LastPass étant l’un des plus connus du secteur.
Le problème avec LastPass
LastPass est un gestionnaire de mots de passe qui propose une interface web et des extensions pour divers navigateurs, ainsi que des applications pour de nombreux smartphones. C’est une plateforme propriétaire, ce qui rend impossible pour des tiers d’auditer le code et de comprendre s’il existe des failles de sécurité dans le logiciel. Malheureusement, plusieurs centaines de milliers d’utilisateurs ont confié à cette plateforme propriétaire l’un des éléments les plus importants de notre identité en ligne : les mots de passe. Il n’est pas surprenant que l’année dernière, LastPass ait subi de graves incidents de sécurité. Les données utilisateurs, les informations de facturation et les coffres-forts (avec certains champs chiffrés et d’autres non) ont été compromis. Cela a conduit de nombreux professionnels de la sécurité à appeler les utilisateurs à changer tous leurs mots de passe et à migrer vers d’autres gestionnaires de mots de passe. Les incidents successifs ont abouti à ce que LastPass perde une copie des données de mots de passe chiffrées de ses clients au profit d’un pirate, qui a récemment compromis les systèmes de l’entreprise. Sur le moment, on ignorait quelles données utilisateurs avaient été touchées, mais désormais, LastPass confirme que la violation est sérieuse, c’est le moins que l’on puisse dire. C’était un autre cas d’une plateforme propriétaire se concentrant davantage sur des astuces marketing pour faire croître sa base d’utilisateurs et ses résultats trimestriels, plutôt que sur l’intérêt des utilisateurs qui lui avaient fait confiance.
La solution ?
Cela ne devrait pas surprendre que nous encouragions nos amis, membres de notre famille et partenaires commerciaux à toujours utiliser des plateformes libres et open source pour leur infrastructure numérique. Les gestionnaires de mots de passe ne font pas exception. Un logiciel open source peut être audité par des tiers à la recherche de vulnérabilités, et en général, les entités FLOSS veillent à prendre en compte l’aspect communautaire de leurs activités, ce qui crée généralement (pas toujours) des mécanismes de contrôle dans la gestion de l’opération. L’une de ces entités est Bitwarden, le gestionnaire de mots de passe open source que nous respectons énormément, et ce pour de nombreuses raisons. La plateforme propose une variété d’applications clientes, dont une interface web, des applications de bureau, des extensions de navigateur, des applications mobiles et une interface en ligne de commande. Elle propose un service hébergé gratuit dans le cloud ainsi que la possibilité de l’auto-héberger. Des applications de bureau sont disponibles pour Windows, MacOS et Linux. Les extensions de navigateur incluent celles pour Chrome, Firefox, Safari, Edge, Opera, Vivaldi, Brave et Tor. Des applications mobiles pour Android, iPhone et iPad sont disponibles. Les fonctionnalités côté client incluent la connexion en 2FA, la connexion sans mot de passe, le déverrouillage biométrique, un générateur de mots de passe aléatoires, un outil de test de robustesse des mots de passe, le remplissage automatique des connexions/formulaires/applications, la synchronisation sur un nombre illimité de plateformes et d’appareils, le stockage d’un nombre illimité d’éléments, le partage d’identifiants, et le stockage de diverses informations, dont les cartes bancaires.
Bitwarden contre Vaultwarden
Notre équipe adore Bitwarden en tant que service, mais aussi pour ce qui semble être leur culture d’entreprise. C’est le gestionnaire de mots de passe idéal, aussi bien pour un usage individuel que pour des équipes. Cependant, le déploiement d’une instance Bitwarden nécessite pas mal de ressources serveur, ce qui le rend peu pratique pour un cas d’usage comme le nôtre, centré sur les petites et moyennes équipes plutôt que sur les grandes entreprises. Après nos recherches, nous avons découvert Vaultwarden, le déploiement léger de Bitwarden maintenu par la communauté. Il est idéal pour nos Abonnés, et c’est ce que nous proposons à toute personne qui nous contacte pour une solution de gestionnaire de mots de passe open source.
Un gestionnaire de mots de passe pour votre petite/moyenne équipe ?
Si vous dirigez une petite équipe et avez besoin d’une solution unique pour votre activité, nous sommes là pour vous aider. Vous pouvez planifier un appel avec notre équipe ou nous écrire, et nous vous expliquerons comment gérer différents niveaux d’accès pour vos différents départements et intégrer ou retirer un membre d’équipe. Nous utilisons également Vaultwarden en interne pour gérer l’accès à notre infrastructure, et nous avons donc une solide expertise sur la plateforme.