{"id":20917,"date":"2023-09-04T15:47:43","date_gmt":"2023-09-04T13:47:43","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=20917"},"modified":"2023-09-04T15:47:43","modified_gmt":"2023-09-04T13:47:43","slug":"how-to-store-passwords-securely","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/how-to-store-passwords-securely\/20917\/","title":{"rendered":"Comment stocker les mots de passe en toute s\u00e9curit\u00e9 ?"},"content":{"rendered":"<p>L\u2019enregistrement de vos mots de passe dans un navigateur vous \u00e9vite de devoir les saisir \u00e0 chaque fois, ce qui repr\u00e9sente un v\u00e9ritable gain de temps. Mais \u00e0 quel point ce syst\u00e8me est-il s\u00fbr\u00a0? Cet article examine trois raisons pour lesquelles vous ne devriez pas stocker vos mots de passe dans votre navigateur, et pourquoi vous devriez utiliser une m\u00e9thode de stockage beaucoup plus s\u00fbre\u00a0: un gestionnaire de mots de passe.<\/p>\n<h2>1. Voleurs de mot de passe<\/h2>\n<p>Le principal probl\u00e8me du stockage des mots de passe dans les navigateurs est qu\u2019ils sacrifient la s\u00e9curit\u00e9 au profit de la convivialit\u00e9. Ce constat vaut au moins pour les trois navigateurs les plus populaires\u00a0: Google Chrome, Mozilla Firefox et Microsoft Edge, qui stockent tous les mots de passe des utilisateurs de mani\u00e8re tr\u00e8s peu s\u00e9curis\u00e9e.<\/p>\n<p>La raison en est que tous ces navigateurs stockent les mots de passe \u00e0 un endroit tr\u00e8s pr\u00e9visible, dans un dossier dont le chemin d\u2019acc\u00e8s n\u2019est un secret pour personne. Et bien que les mots de passe eux-m\u00eames soient chiffr\u00e9s, la cl\u00e9 de chiffrement est stock\u00e9e \u00e0 proximit\u00e9 et est facilement accessible. Gr\u00e2ce \u00e0 cette cl\u00e9, un pirate informatique peut d\u00e9chiffrer et voler les mots de passe. Voil\u00e0 donc une situation grotesque\u00a0: la porte semble \u00eatre bien verrouill\u00e9e, mais la cl\u00e9 est en fait sous le paillasson, et tout le monde le sait.<\/p>\n<p>En fait, les navigateurs profitent de cette situation pour se faire concurrence\u00a0: pour faciliter un changement de navigateur, ils proposent souvent d\u2019importer toutes les donn\u00e9es enregistr\u00e9es de l\u2019ancien navigateur, y compris les mots de passe stock\u00e9s.<\/p>\n<p>Devinez qui d\u2019autre profite de cette fonctionnalit\u00e9\u00a0? C\u2019est exact\u00a0! Il existe toute une classe de logiciels malveillants (appel\u00e9s \u00e0 juste titre <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/trojan-psw-psw-password-stealing-ware\/\" target=\"_blank\" rel=\"nofollow noopener\">voleurs de mots de passe<\/a>) d\u00e9di\u00e9s au vol d\u2019identifiants. Ces programmes malveillants passent au crible les dossiers qui contiennent g\u00e9n\u00e9ralement les mots de passe stock\u00e9s dans le navigateur, trouvent la cl\u00e9 sous le paillasson, d\u00e9chiffrent les mots de passe et transf\u00e8rent le butin sur le serveur des cybercriminels. Par la suite, ces mots de passe sont g\u00e9n\u00e9ralement compil\u00e9s dans des bases de donn\u00e9es et vendus en vrac sur le Dark Web \u00e0 d\u2019autres escrocs qui s\u2019en servent pour pirater des comptes (les sp\u00e9cialisations \u00e9troites sont depuis longtemps la norme dans le monde de la cybercriminalit\u00e9).<\/p>\n<p>Pour comprendre \u00e0 quel point il est facile de voler les mots de passe stock\u00e9s dans un navigateur, nous vous recommandons de visionner une vid\u00e9o de d\u00e9monstration qui explique clairement comment <a href=\"https:\/\/fractionalciso.com\/browser-password-managers-flawed-security-by-design\/\" target=\"_blank\" rel=\"nofollow noopener\">extraire rapidement des mots de passe de Chrome, Firefox et Edge<\/a> \u00e0 l\u2019aide d\u2019un script Python uniquement.<\/p>\n<div id=\"attachment_20918\" style=\"width: 1362px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2023\/09\/04154300\/why-it-is-not-safe-to-store-passwords-in-browsers-01.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-20918\" class=\"size-full wp-image-20918\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2023\/09\/04154300\/why-it-is-not-safe-to-store-passwords-in-browsers-01.jpg\" alt=\"Extraction des mots de passe depuis Google Chrome, Mozilla Firefox et Microsoft Edge\" width=\"1352\" height=\"725\"><\/a><p id=\"caption-attachment-20918\" class=\"wp-caption-text\">D\u00e9monstration de l\u2019extraction des mots de passe enregistr\u00e9s dans Google Chrome, Mozilla Firefox et Microsoft Edge.<a href=\"https:\/\/fractionalciso.com\/browser-password-managers-flawed-security-by-design\/\" target=\"_blank\" rel=\"nofollow noopener\">(Source)<\/a><\/p><\/div>\n<h2>2. Acc\u00e8s physique \u00e0 l\u2019ordinateur<\/h2>\n<p>Ce ne sont pas seulement les programmes malveillants sp\u00e9cialement con\u00e7us qui peuvent accomplir ce genre de m\u00e9faits, mais aussi toute personne ayant un acc\u00e8s physique \u00e0 votre ordinateur. De plus, il n\u2019est pas n\u00e9cessaire d\u2019avoir des comp\u00e9tences de piratage approfondies\u00a0: des scripts permettant d\u2019exfiltrer les mots de passe stock\u00e9s dans les navigateurs sont largement accessibles en ligne. Il suffit de les ex\u00e9cuter.<\/p>\n<p>M\u00eame un proche ou un coll\u00e8gue de travail trop curieux pourrait le faire si vous laissez votre ordinateur d\u00e9verrouill\u00e9. Ou encore un pirate informatique en mission de rep\u00e9rage dans vos locaux. Bref, n\u2019importe qui. Le point important est que tous vos mots de passe stock\u00e9s dans le navigateur se retrouveront entre des mains potentiellement hostiles.<\/p>\n<p>Et m\u00eame si l\u2019intrus ne dispose pas du script adapt\u00e9 pour extraire les mots de passe du fichier enregistr\u00e9 par le navigateur, il peut parcourir les param\u00e8tres \u00e0 la recherche de la liste des sites pour lesquels des mots de passe sont stock\u00e9s, puis se connecter \u00e0 l\u2019un d\u2019eux pour lire votre correspondance, par exemple, ou d\u00e9couvrir d\u2019autres secrets \u00e0 votre sujet.<\/p>\n<p>Le navigateur le plus populaire au monde (Google Chrome, au cas o\u00f9 vous ne le sauriez pas) ne poss\u00e8de m\u00eame pas de m\u00e9canisme de base pour emp\u00eacher de telles actions. Et si les d\u00e9veloppeurs de Firefox se sont montr\u00e9s assez bons pour permettre aux utilisateurs de prot\u00e9ger les mots de passe enregistr\u00e9s par un mot de passe principal, ils ont laiss\u00e9 cette option d\u00e9sactiv\u00e9e par d\u00e9faut. Le mot de passe principal doit \u00eatre explicitement activ\u00e9 et configur\u00e9, et il est peu probable que de nombreux utilisateurs de Firefox le sachent.<\/p>\n<h2>3. Piratage de compte de navigateur<\/h2>\n<p>Le probl\u00e8me suivant est commun \u00e0 tous les navigateurs qui permettent aux utilisateurs, <em>pour leur confort<\/em>, de cr\u00e9er un compte pour synchroniser les navigateurs sur diff\u00e9rents appareils. Cela signifie que les favoris, les sessions de navigation, les extensions, les param\u00e8tres, ainsi que les mots de passe enregistr\u00e9s sont tous synchronis\u00e9s et stock\u00e9s dans le cloud. Et si un pirate informatique s\u2019introduit dans votre compte de navigateur, il lui suffit de se connecter sur un autre ordinateur en utilisant le m\u00eame compte. Tous vos comptes dont les mots de passe sont stock\u00e9s dans le navigateur (qu\u2019il s\u2019agisse de r\u00e9seaux sociaux ou de banques en ligne) lui seront alors accessibles.<\/p>\n<h2>Pourquoi un gestionnaire de mots de passe est-il plus efficace qu\u2019un navigateur ?<\/h2>\n<p>Tout comme les navigateurs, <a href=\"https:\/\/www.kaspersky.fr\/password-manager?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a> m\u00e9morise vos identifiants et vous permet de les renseigner automatiquement lorsque vous vous connectez \u00e0 des sites Internet. Mais contrairement aux d\u00e9veloppeurs de navigateurs, nous ne faisons aucun compromis sur la s\u00e9curit\u00e9. Dans notre gestionnaire de mots de passe, le mot de passe principal est utilis\u00e9 par d\u00e9faut et ne peut pas \u00eatre d\u00e9sactiv\u00e9 \u2013 <em>tous<\/em> vos mots de passe enregistr\u00e9s sont prot\u00e9g\u00e9s \u00e0 <em>tout<\/em> moment. Ainsi, m\u00eame si quelqu\u2019un parvient \u00e0 acc\u00e9der physiquement \u00e0 votre ordinateur, il ne pourra pas simplement se connecter \u00e0 des sites en utilisant les identifiants stock\u00e9s dans le gestionnaire. Pour ce faire, il aurait besoin du mot de passe principal, que personne d\u2019autre que vous ne conna\u00eet (\u00e0 moins que vous ne l\u2019ayez coll\u00e9 \u00e0 l\u2019\u00e9cran sur un post-it).<\/p>\n<p>Un autre avantage de<a href=\"https:\/\/www.kaspersky.fr\/password-manager?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a> est, bien s\u00fbr, que tous les mots de passe sont stock\u00e9s uniquement sous forme chiffr\u00e9e. Et, surtout, nous ne gardons pas la cl\u00e9 de d\u00e9chiffrement \u00a0\u00bb sous le paillasson \u00ab\u00a0. La cl\u00e9 de chiffrement est g\u00e9n\u00e9r\u00e9e \u00e0 la vol\u00e9e \u00e0 l\u2019aide de l\u2019algorithme AES-256 \u00e0 partir du mot de passe principal, ce qui nous permet de ne pas la stocker. N\u2019importe o\u00f9. Jamais. Ainsi, m\u00eame si un utilisateur malveillant parvient \u00e0 s\u2019introduire dans votre ordinateur, il ne pourra rien voler, car tous vos mots de passe sont chiffr\u00e9s de fa\u00e7on s\u00e9curis\u00e9e. D\u2019ailleurs, si vous utilisez <a href=\"https:\/\/www.kaspersky.fr\/password-manager?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a>Kaspersky Premium[\/placeholder], nous ne laisserons m\u00eame pas entrer de logiciels malveillants.<\/p>\n<p>Une derni\u00e8re chose. Bien entendu, nous utilisons le cloud pour synchroniser les mots de passe entre les appareils. Tous vos mots de passe sont li\u00e9s \u00e0 votre compte <a href=\"https:\/\/my.kaspersky.com\/fr\" target=\"_blank\" rel=\"noopener nofollow\">My\u00a0Kaspersky<\/a>. Mais m\u00eame si un intrus venait \u00e0 acc\u00e9der \u00e0 ce compte, vos mots de passe stock\u00e9s dans <a href=\"https:\/\/www.kaspersky.fr\/password-manager?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a> resteraient prot\u00e9g\u00e9s. En effet, dans le cloud, ils sont stock\u00e9s exclusivement sous forme chiffr\u00e9e, et la cl\u00e9 de d\u00e9chiffrement est g\u00e9n\u00e9r\u00e9e \u00e0 partir du mot de passe principal, que vous \u00eates le seul \u00e0 conna\u00eetre et sans lequel les attaquants ne peuvent rien faire.<\/p>\n<p>Nous avons \u00e9galement r\u00e9cemment mis \u00e0 jour <a href=\"https:\/\/www.kaspersky.fr\/password-manager?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a> compatible avec les navigateurs Opera et Opera GX qui ne cessent de gagner de nouveaux utilisateurs. Cela signifie que nous prenons d\u00e9sormais en charge tous les navigateurs les plus courants : Chrome (et les navigateurs bas\u00e9s sur Chromium), Safari, Firefox, Edge et Opera.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kpm\">\n","protected":false},"excerpt":{"rendered":"<p>O\u00f9 stocker les identifiants : dans un navigateur ou un gestionnaire de mots de passe ? Ce dernier, bien s\u00fbr. Voici pourquoi.<\/p>\n","protected":false},"author":2747,"featured_media":20919,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[9,7],"tags":[1214,13,1639,327,16,1273,205,2703,392,350,61],"class_list":{"0":"post-20917","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-tips","8":"category-products","9":"tag-2fa","10":"tag-chrome","11":"tag-fuites","12":"tag-gestionnaire-de-mots-de-passe","13":"tag-google","14":"tag-kaspersky-password-manager","15":"tag-mots-de-passe","16":"tag-navigateurs","17":"tag-produit","18":"tag-produits","19":"tag-securite"},"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/how-to-store-passwords-securely\/20917\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/how-to-store-passwords-securely\/26075\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/how-to-store-passwords-securely\/21537\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/how-to-store-passwords-securely\/10950\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/how-to-store-passwords-securely\/28769\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/how-to-store-passwords-securely\/26384\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/how-to-store-passwords-securely\/26631\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/how-to-store-passwords-securely\/29106\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/how-to-store-passwords-securely\/27972\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/how-to-store-passwords-securely\/35876\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/how-to-store-passwords-securely\/11684\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/how-to-store-passwords-securely\/48784\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/how-to-store-passwords-securely\/21696\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/how-to-store-passwords-securely\/30389\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/how-to-store-passwords-securely\/34558\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/how-to-store-passwords-securely\/28882\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/how-to-store-passwords-securely\/26666\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/how-to-store-passwords-securely\/32373\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/how-to-store-passwords-securely\/32042\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/produit\/","name":"produit"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/20917","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/2747"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=20917"}],"version-history":[{"count":1,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/20917\/revisions"}],"predecessor-version":[{"id":20920,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/20917\/revisions\/20920"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/20919"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=20917"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=20917"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=20917"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}