Dans son blog une erreur récemment découverte, qui a conduit à ce que les mots de passe de certains utilisateurs de G Suite soient stockés en clair dans des fichiers texte simples. Cette erreur existe depuis 2005. Cependant, Google affirme ne pas avoir pu trouver de preuves que l'un de ces mots de passe ait été compromis ou utilisé de manière frauduleuse. Néanmoins, l'entreprise réinitialisera tous les mots de passe potentiellement affectés et informera les administrateurs de G Suite du problème.
G Suite est la version professionnelle de Gmail et d'autres applications Google, et il est évident que l'erreur s'est produite dans ce produit en raison d'une fonctionnalité développée spécifiquement pour les entreprises. Au début du fonctionnement du service, l'administrateur de l'entreprise pouvait utiliser les applications G Suite pour définir manuellement les mots de passe des utilisateurs : par exemple, avant l'arrivée d'un nouvel employé. S'il a utilisé cette possibilité, la console d'administration stockait ces mots de passe en clair au lieu de les hacher. Par la suite, Google a retiré cette possibilité aux administrateurs, mais les mots de passe ont continué à rester dans des fichiers texte.

Dans son communiqué, Google explique soigneusement comment fonctionne le hachage cryptographique, afin de clarifier les nuances liées à l'erreur. Bien que les mots de passe aient été stockés en clair, ils se trouvaient sur les serveurs de Google, par conséquent, des tiers ne pouvaient y accéder que par le biais d'une intrusion serveurs (s'ils n'étaient pas employés par Google).
Google n'a pas indiqué le nombre d'utilisateurs potentiellement concernés, se contentant de noter qu'il s'agit d'un « sous-ensemble de clients d'entreprise de G Suite » — probablement quiconque a utilisé G Suite en 2005. Et bien que Google n'ait pas pu trouver de preuves que quelqu'un ait utilisé cet accès de manière malveillante, il n'est pas tout à fait clair qui pouvait avoir accès à ces fichiers texte.
Quoi qu'il en soit, le problème a déjà été corrigé, et Google a exprimé des regrets dans son communiqué concernant le problème : « Nous prenons très au sérieux la sécurité de nos clients d'entreprise et sommes fiers de promouvoir les meilleures pratiques de sécurité de l'industrie pour la protection des comptes. Dans ce cas, nous n'avons pas respecté nos propres normes, ni celles de nos clients. Nous présentons nos excuses aux utilisateurs et promettons de nous améliorer à l'avenir ».
Source : 3dnews.ru
