{"id":97639,"date":"2020-10-20T02:42:56","date_gmt":"2020-10-20T00:42:56","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/vsyo-chto-vy-hoteli-znat-o-bezopasnom-sbrose-parolej-chast-2"},"modified":"2020-10-20T02:42:56","modified_gmt":"2020-10-20T00:42:56","slug":"vsyo-chto-vy-hoteli-znat-o-bezopasnom-sbrose-parolej-chast-2","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vsyo-chto-vy-hoteli-znat-o-bezopasnom-sbrose-parolej-chast-2","title":{"rendered":"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<h2>Authentification \u00e0 deux facteurs<\/h2>\n<p>\nTout ce que vous avez lu dans <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/vdsina\/blog\/523690\/\">de la premi\u00e8re partie<\/a><\/noindex> concerne l'identification bas\u00e9e sur ce que <strong><em>sait celui qui demande<\/em><\/strong>. Il conna\u00eet son adresse e-mail, sait comment y acc\u00e9der (c'est-\u00e0-dire qu'il conna\u00eet son mot de passe) et sait les r\u00e9ponses aux questions secr\u00e8tes. <\/p>\n<p>La \u00ab connaissance \u00bb est consid\u00e9r\u00e9e comme un facteur d'authentification ; les deux autres facteurs courants sont <strong><em>ce que vous avez<\/em><\/strong>, par exemple, un appareil physique, et <strong><em>qui vous \u00eates<\/em><\/strong>, par exemple, les empreintes digitales ou la r\u00e9tine de l'\u0153il.<\/p>\n<p><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/ea8555562fa75f68459c8a819823eb62.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nDans la plupart des cas, la mise en \u0153uvre de l'identification biom\u00e9trique est peu r\u00e9alisable, surtout lorsqu'il s'agit de la s\u00e9curit\u00e9 des applications web, c'est pourquoi lors de l'authentification \u00e0 deux facteurs (two factor authentication, 2FA), on utilise g\u00e9n\u00e9ralement le deuxi\u00e8me attribut \u2014 \u00ab ce que vous avez \u00bb. L'un des choix populaires pour ce second facteur est un jeton physique, par exemple, <noindex><a rel=\"nofollow\" href=\"http:\/\/australia.emc.com\/security\/rsa-securid.htm\">RSA SecurID<\/a><\/noindex>:<\/p>\n<p><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/0787de2c56fea45252f65e3455cf2caa.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nUn jeton physique est souvent utilis\u00e9 pour l'authentification dans les VPN d'entreprise et les services financiers. Pour s'authentifier dans le service, il faut utiliser \u00e0 la fois le mot de passe et le code sur le jeton (qui change souvent) en combinaison avec un code PIN. Th\u00e9oriquement, pour s'identifier, un attaquant doit conna\u00eetre le mot de passe, avoir le jeton, ainsi que conna\u00eetre le code PIN du jeton. Dans un sc\u00e9nario de r\u00e9initialisation de mot de passe, le mot de passe est \u00e9videmment inconnu, mais poss\u00e9der le jeton peut servir \u00e0 confirmer la propri\u00e9t\u00e9 du compte. Bien s\u00fbr, comme c'est le cas avec toute mise en \u0153uvre de protection, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.wired.com\/threatlevel\/2011\/08\/how-rsa-got-hacked\/\">cela ne garantit pas une \u00ab protection contre les idiots \u00bb<\/a><\/noindex>, mais cela augmente certainement la barri\u00e8re \u00e0 l'entr\u00e9e.<\/p>\n<p>L'un des principaux probl\u00e8mes de cette approche est le co\u00fbt et la logistique de mise en \u0153uvre ; nous parlons de la livraison d'appareils physiques \u00e0 chaque client et de la formation de ceux-ci \u00e0 ce nouveau processus. De plus, les utilisateurs doivent avoir sur eux l'appareil, ce qui n'est pas toujours le cas avec un jeton physique. Une autre option consiste \u00e0 mettre en \u0153uvre le deuxi\u00e8me facteur d'authentification par SMS, qui dans le cas d'une 2FA peut servir \u00e0 confirmer que la personne effectuant le processus de r\u00e9initialisation a le t\u00e9l\u00e9phone mobile du propri\u00e9taire du compte. Voici comment Google le fait :<\/p>\n<p><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/d8dfe907d1eb18d1bef3ce8f7cfa3ec9.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nIl est \u00e9galement n\u00e9cessaire d'activer <noindex><a rel=\"nofollow\" href=\"https:\/\/googleblog.blogspot.com.au\/2011\/06\/ensuring-your-information-is-safe.html\">la v\u00e9rification en deux \u00e9tapes<\/a><\/noindex>, mais cela signifie qu'\u00e0 la prochaine r\u00e9initialisation de mot de passe, votre t\u00e9l\u00e9phone mobile pourrait devenir un second facteur d'authentification. Laissez-moi d\u00e9montrer cela avec mon iPhone pour des raisons qui deviendront bient\u00f4t claires :<\/p>\n<p><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/360d4d26b111eb241b5634ef175b1b2b.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nApr\u00e8s avoir identifi\u00e9 l'adresse e-mail du compte Google, il \u00e9tablit que la 2FA est activ\u00e9e et nous pouvons r\u00e9initialiser le compte par v\u00e9rification, qui est transmise par SMS au t\u00e9l\u00e9phone mobile du propri\u00e9taire du compte :<\/p>\n<p><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/d8b206c307958337d998600015a15e57.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nNous devons maintenant choisir le d\u00e9but du processus de r\u00e9initialisation :<\/p>\n<p><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/e8820a1640c0496fe6f83f402f261d71.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nCette action entra\u00eene l'envoi d'un e-mail \u00e0 l'adresse enregistr\u00e9e :<\/p>\n<p><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/a90eef1f8412f35fedff5ff6f4d7bb5c.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nCet e-mail contient l'URL de r\u00e9initialisation :<\/p>\n<p><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/71508c21158209f7695a845783a2a135.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nLorsque vous acc\u00e9dez \u00e0 l'URL de r\u00e9initialisation, un SMS est envoy\u00e9 et le site Web demande de le saisir :<\/p>\n<p><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/bca28923d7ed57e255a8a4e11f4b55fa.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nVoici ce SMS :<\/p>\n<p><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/f1a16708415862e5b89107c1c28d2625.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nApr\u00e8s l'avoir saisi dans le navigateur, nous revenons \u00e0 l'\u00e9tape classique de r\u00e9initialisation de mot de passe :<\/p>\n<p><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/60ad8eaacdcab83b2d8079630cdf18ef.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nCela peut sembler un peu verbeux, et c'est le cas, mais le formulaire confirme que la personne r\u00e9initialisant a acc\u00e8s \u00e0 l'adresse e-mail et au t\u00e9l\u00e9phone mobile du propri\u00e9taire du compte. Cependant, cela peut \u00eatre jusqu'\u00e0 neuf fois plus s\u00fbr que de r\u00e9initialiser un mot de passe uniquement via e-mail. Cependant, il y a des probl\u00e8mes\u2026<\/p>\n<p>Le probl\u00e8me concerne les smartphones. L'appareil montr\u00e9 ci-dessous ne peut authentifier qu'un seul facteur d'authentification \u2014 il peut recevoir des SMS, mais pas d'e-mails :<\/p>\n<p><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/47c7a184584e02075ff571209d043099.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nCependant, cet appareil peut recevoir des SMS <em>et<\/em> recevoir des e-mails de r\u00e9initialisation de mot de passe :<\/p>\n<p><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/bf0929d8ba39074fc4045a9de0053dfd.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nLe probl\u00e8me est que nous consid\u00e9rons l'e-mail comme le premier facteur d'authentification, et le SMS (ou m\u00eame une application g\u00e9n\u00e9rant des tokens) comme le second, mais aujourd'hui ils sont combin\u00e9s dans un seul appareil. Cela signifie \u00e9videmment que si quelqu'un acc\u00e8de \u00e0 votre smartphone, tout ce confort se r\u00e9duit \u00e0 un seul canal ; ce second facteur \u00ab ce que vous avez \u00bb signifie que vous avez aussi le premier facteur. Et tout cela est prot\u00e9g\u00e9 par un PIN \u00e0 quatre chiffres\u2026 si le t\u00e9l\u00e9phone a m\u00eame un PIN. <em>et<\/em> il a \u00e9t\u00e9 verrouill\u00e9.<\/p>\n<p>Oui, la fonction 2FA impl\u00e9ment\u00e9e par Google fournit effectivement une protection suppl\u00e9mentaire, mais elle n'est pas prot\u00e9g\u00e9e contre l'\u00ab idiot \u00bb, et ne d\u00e9pend certainement pas de deux canaux enti\u00e8rement autonomes.<\/p>\n<h2>R\u00e9initialisation par nom d'utilisateur contre r\u00e9initialisation par adresse e-mail<\/h2>\n<p>\nFaut-il autoriser la r\u00e9initialisation uniquement par adresse e-mail ? Ou l'utilisateur doit-il avoir la possibilit\u00e9 de r\u00e9initialiser \u00e9galement par nom ? Le probl\u00e8me de la r\u00e9initialisation par nom d'utilisateur est qu'il n'y a pas moyen d'informer l'utilisateur d'un nom d'utilisateur incorrect, <em>sans r\u00e9v\u00e9ler<\/em> que quelqu'un d'autre pourrait avoir un compte avec ce nom. Dans la section pr\u00e9c\u00e9dente, la r\u00e9initialisation par e-mail garantissait que le v\u00e9ritable propri\u00e9taire de cette adresse e-mail recevrait toujours des retours sans divulguer publiquement son existence dans le syst\u00e8me. Avec seulement un nom d'utilisateur, cela n'est pas possible.<\/p>\n<p>Ainsi, la r\u00e9ponse est br\u00e8ve : seulement par e-mail. Si vous essayez de r\u00e9initialiser uniquement avec le nom d'utilisateur, des situations se pr\u00e9senteront o\u00f9 l'utilisateur se demandera ce qui se passe, <em>ou<\/em> vous allez r\u00e9v\u00e9ler l'existence de comptes. Oui, ce n'est qu'un nom d'utilisateur, pas une adresse e-mail, et oui, n'importe qui peut choisir n'importe quel nom d'utilisateur (disponible), mais il y a toujours une forte probabilit\u00e9 que vous r\u00e9v\u00e9liez indirectement les propri\u00e9taires de comptes en raison de la tendance des utilisateurs \u00e0 r\u00e9utiliser les noms.<\/p>\n<p>Que se passe-t-il alors lorsque quelqu'un oublie son nom d'utilisateur ? Si nous supposons que le nom d'utilisateur n'est pas imm\u00e9diatement une adresse e-mail (ce qui arrive souvent), le processus est similaire \u00e0 celui du d\u00e9but de la r\u00e9initialisation de mot de passe \u2014 on saisit l'adresse e-mail, puis on envoie un message \u00e0 cette adresse, sans r\u00e9v\u00e9ler son existence. La seule diff\u00e9rence est que cette fois, le message contient uniquement le nom d'utilisateur, et non l'URL de r\u00e9initialisation de mot de passe. Soit cela, soit l'e-mail indiquera qu'il n'y a pas de compte pour cette adresse.<\/p>\n<h2>V\u00e9rification d'identit\u00e9 et pr\u00e9cision des adresses e-mail<\/h2>\n<p>\nUn aspect cl\u00e9 de la r\u00e9initialisation des mots de passe, et m\u00eame probablement <em>le plus<\/em> aspect cl\u00e9 est la v\u00e9rification de l'identit\u00e9 de la personne essayant de r\u00e9initialiser. S'agit-il r\u00e9ellement du propri\u00e9taire l\u00e9gitime du compte, ou quelqu'un essaie-t-il de le pirater ou de causer des d\u00e9sagr\u00e9ments au propri\u00e9taire ?<\/p>\n<p>Il est \u00e9vident que l'email est le canal le plus pratique et le plus r\u00e9pandu pour la v\u00e9rification d'identit\u00e9. Il n'est pas \u00e0 l'abri d'un usage inappropri\u00e9 ('par un novice'), et il existe de nombreux cas o\u00f9 la simple capacit\u00e9 \u00e0 recevoir des courriers sur l'adresse du propri\u00e9taire du compte n'est pas suffisante lorsque l'on n\u00e9cessite un haut degr\u00e9 de confiance dans l'identification (c'est pourquoi la double authentification est utilis\u00e9e), mais presque toujours, il s'agit du point de d\u00e9part du processus de r\u00e9initialisation.<\/p>\n<p>Si l'email joue un r\u00f4le dans l'assurance, il faut d'abord s'assurer que l'adresse email est r\u00e9ellement correcte. Si quelqu'un fait une erreur de caract\u00e8re, il est \u00e9vident que la r\u00e9initialisation ne commencera pas. Le processus de v\u00e9rification de l'email au moment de l'inscription est une mani\u00e8re fiable de v\u00e9rifier la validit\u00e9 de l'adresse. Nous l'avons tous vu en pratique : vous vous inscrivez, on vous envoie un email avec une URL unique sur laquelle vous devez cliquer, ce qui confirme que vous \u00eates bien le propri\u00e9taire de cet email. L'impossibilit\u00e9 de se connecter au syst\u00e8me jusqu'\u00e0 ce que ce processus soit termin\u00e9 garantit une motivation pour confirmer l'adresse.<\/p>\n<p>Comme pour de nombreux autres aspects de la s\u00e9curit\u00e9, ce mod\u00e8le r\u00e9duit l'utilisabilit\u00e9 au profit d'un niveau de s\u00e9curit\u00e9 accru en ce qui concerne la v\u00e9rification de l'identit\u00e9 de l'utilisateur. Cela peut \u00eatre acceptable pour un site que l'utilisateur appr\u00e9cie hautement et qui ajoutera volontiers une \u00e9tape suppl\u00e9mentaire au processus (services payants, banque, etc.), mais de telles choses peuvent repousser l'utilisateur s'il per\u00e7oit le compte comme 'jetable' et l'utilise simplement comme un moyen de commenter un post, par exemple.<\/p>\n<h2>Identification de l'initiateur du processus de r\u00e9initialisation<\/h2>\n<p>\nIl est clair qu'il existe des raisons d'un usage malveillant de la fonction de r\u00e9initialisation, et les attaquants peuvent l'exploiter de multiples fa\u00e7ons diff\u00e9rentes. Une astuce simple que nous pouvons utiliser pour aider \u00e0 confirmer la source de la demande (cette astuce <em>fonctionne g\u00e9n\u00e9ralement<\/em> ) consiste \u00e0 ajouter l'adresse IP du demandeur dans l'email de proposition de r\u00e9initialisation. Cela fournit au destinataire <em>certaines<\/em> informations pour identifier la source de la demande.<\/p>\n<p>Voici un exemple de la fonction de r\u00e9initialisation que je suis en train d'incorporer dans ASafaWeb :<\/p>\n<p><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/8ba2418560d9d54ed32bc79a3c0c3cee.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nLe lien \u00ab find out more \u00bb (\u00ab En savoir plus \u00bb) redirige l'utilisateur vers le site <noindex><a rel=\"nofollow\" href=\"http:\/\/www.ip-adress.com\/\">ip-adress.com<\/a><\/noindex>, qui fournit des informations telles que l'emplacement et l'organisation du demandeur de reset :<\/p>\n<p><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/436939732c24521451f3dbf0aaa3bc1a.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nBien s\u00fbr, toute personne souhaitant cacher son identit\u00e9 a de nombreuses fa\u00e7ons d'obfusquer sa v\u00e9ritable adresse IP, mais cela offre un moyen pratique d'ajouter une identification partielle du demandeur, et dans <em>de la plupart des<\/em> certains cas, cela vous donnera une bonne id\u00e9e de qui effectuera la demande de r\u00e9initialisation de mot de passe.<\/p>\n<h2>Notification de changements par e-mail<\/h2>\n<p>\nCe post est impr\u00e9gn\u00e9 d'un th\u00e8me \u2014 la communication ; informez le propri\u00e9taire du compte autant que possible sur chaque \u00e9tape du processus, sans divulguer quoi que ce soit qui pourrait \u00eatre utilis\u00e9 \u00e0 des fins malveillantes. C'est \u00e9galement vrai dans les situations o\u00f9 le mot de passe a effectivement chang\u00e9 \u2014 <strong><em>faites-le savoir au propri\u00e9taire !<\/em><\/strong><\/p>\n<p>Les raisons du changement de mot de passe peuvent provenir de deux sources :<\/p>\n<ol>\n<li>Changement de mot de passe apr\u00e8s connexion, car l'utilisateur souhaite un nouveau mot de passe<\/li>\n<li>R\u00e9initialisation du mot de passe sans connexion, car l'utilisateur l'a oubli\u00e9<\/li>\n<\/ol>\n<p>\nBien que ce post soit principalement consacr\u00e9 \u00e0 la r\u00e9initialisation, la notification dans le premier cas r\u00e9duit le risque que quelqu'un change le mot de passe \u00e0 l'insu du propri\u00e9taire l\u00e9gitime. Comment cela peut-il se produire ? Un sc\u00e9nario tr\u00e8s courant est l'obtention du mot de passe du propri\u00e9taire l\u00e9gitime (mot de passe r\u00e9utilis\u00e9, divulgu\u00e9 par une autre source ; mot de passe obtenu par keylogging ; mot de passe facilement devinable, etc.), apr\u00e8s quoi l'attaquant d\u00e9cide de le changer, bloquant ainsi le propri\u00e9taire. Sans notification par e-mail, le v\u00e9ritable propri\u00e9taire ne sera pas au courant du changement de mot de passe.<\/p>\n<p>\u00c9videmment, dans le cas d'une r\u00e9initialisation de mot de passe, le propri\u00e9taire aurait d\u00e9j\u00e0 d\u00fb initier le processus lui-m\u00eame (ou contourner les m\u00e9thodes de v\u00e9rification d'identit\u00e9 d\u00e9crites ci-dessus), donc le changement <em>ne devrait pas<\/em> \u00eatre une surprise pour lui, mais une confirmation par e-mail sera un retour positif et une v\u00e9rification suppl\u00e9mentaire. De plus, cela assure la continuit\u00e9 avec le sc\u00e9nario d\u00e9crit ci-dessus.<\/p>\n<p>Oh, et au cas o\u00f9 ce ne serait pas encore \u00e9vident \u2014 <strong><em>ne pas envoyer le nouveau mot de passe par e-mail !<\/em><\/strong> Cela peut faire rire certains, mais <noindex><a rel=\"nofollow\" href=\"http:\/\/www.dotnetnuke.com\/\">cela arrive<\/a><\/noindex>:<\/p>\n<p><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/78ee32b65e444763fb089419b107782a.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h2>Logs, logs, logs et encore quelques logs<\/h2>\n<p>\nLa fonctionnalit\u00e9 de r\u00e9initialisation de mot de passe est attrayante pour les cybercriminels : l'attaquant souhaite soit acc\u00e9der au compte d'une autre personne, soit simplement causer des d\u00e9sagr\u00e9ments au propri\u00e9taire du compte ou du syst\u00e8me. Beaucoup des pratiques d\u00e9crites ci-dessus permettent de r\u00e9duire la probabilit\u00e9 d'abus, mais ne les emp\u00eachent pas, et elles n'emp\u00eacheront pas les gens d'essayer d'utiliser la fonction de mani\u00e8re non pr\u00e9vue.<\/p>\n<p>Pour reconna\u00eetre un comportement malveillant, la journalisation est une pratique absolument pr\u00e9cieuse, et je fais r\u00e9f\u00e9rence \u00e0 <strong><em>une journalisation tr\u00e8s d\u00e9taill\u00e9e<\/em><\/strong>. Enregistrez les tentatives de connexion \u00e9chou\u00e9es, les r\u00e9initialisations de mot de passe, les modifications de mot de passe (c'est-\u00e0-dire lorsque l'utilisateur est d\u00e9j\u00e0 connect\u00e9) et pratiquement tout ce qui peut vous aider \u00e0 comprendre ce qui se passe ; cela sera tr\u00e8s utile \u00e0 l'avenir. Enregistrez m\u00eame des <em>parties<\/em> du processus, par exemple, une bonne fonction de r\u00e9initialisation doit inclure l'initiation de la r\u00e9initialisation via le site web (enregistrez la demande et les tentatives de connexion pour r\u00e9initialiser avec un nom d'utilisateur ou une adresse \u00e9lectronique incorrects), enregistrez la visite du site \u00e0 l'URL de r\u00e9initialisation (y compris les tentatives d'utilisation d'un token incorrect), puis notez dans le journal le succ\u00e8s ou l'\u00e9chec de la r\u00e9ponse \u00e0 la question secr\u00e8te.<\/p>\n<p>Quand je parle de journalisation, je ne fais pas seulement r\u00e9f\u00e9rence \u00e0 l'enregistrement du fait que la page a \u00e9t\u00e9 charg\u00e9e, mais aussi \u00e0 la collecte d'un maximum d'informations, <strong><em>si elles ne sont pas confidentielles<\/em><\/strong>. Les gars, <strong><em>s'il vous pla\u00eet, ne logez pas les mots de passe !<\/em><\/strong> Dans les journaux, vous devez enregistrer l'identit\u00e9 de l'utilisateur authentifi\u00e9 (il sera authentifi\u00e9 s'il <em>change<\/em> un mot de passe existant ou tente de r\u00e9initialiser <em>le mot de passe d'une autre personne<\/em> apr\u00e8s s'\u00eatre connect\u00e9), tous les noms d'utilisateur ou adresses \u00e9lectroniques qu'il essaie, ainsi que tous les tokens de r\u00e9initialisation qu'il tente d'utiliser. Mais il vaut \u00e9galement la peine d'enregistrer dans les journaux des aspects tels que les adresses IP et, si possible, m\u00eame les en-t\u00eates des requ\u00eates. Cela vous permet de recr\u00e9er non seulement ce que l'utilisateur (ou l'attaquant) essaie de faire, mais aussi <em>ce que<\/em> qui il est. <em>qui<\/em> La d\u00e9l\u00e9gation de responsabilit\u00e9 \u00e0 d'autres prestataires.<\/p>\n<h2>D\u00e9l\u00e9gation de la responsabilit\u00e9 \u00e0 d'autres ex\u00e9cutants<\/h2>\n<p>\nSi vous pensez que tout cela repr\u00e9sente un \u00e9norme travail, vous n'\u00eates pas seul. En r\u00e9alit\u00e9, \u00e9tablir un syst\u00e8me fiable de gestion des comptes est une t\u00e2che complexe. Ce n'est pas tant qu'elle soit techniquement difficile, mais plut\u00f4t qu'elle comporte de nombreuses sp\u00e9cificit\u00e9s. Cela ne se r\u00e9sume pas \u00e0 une simple r\u00e9initialisation, il existe tout un processus d'inscription, de stockage s\u00e9curis\u00e9 des mots de passe, de gestion de multiples tentatives de connexion incorrectes, etc. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.troyhunt.com\/2011\/10\/5-minute-wonders-aspnet-membership.html\">Je promeus l'id\u00e9e d'utiliser des fonctionnalit\u00e9s pr\u00eates \u00e0 l'emploi comme le fournisseur de membres ASP.NET.<\/a><\/noindex>, mais au-del\u00e0 de cela, il reste encore beaucoup \u00e0 faire.<\/p>\n<p>Aujourd'hui, il existe de nombreux fournisseurs tiers qui se chargent avec plaisir de toutes les difficult\u00e9s et en abstraient tout cela dans un service g\u00e9r\u00e9. Parmi ces services, on trouve OpenID, OAuth et m\u00eame Facebook. Certaines personnes <noindex><a rel=\"nofollow\" href=\"http:\/\/www.codinghorror.com\/blog\/2008\/05\/openid-does-the-world-really-need-yet-another-username-and-password.html\">croient aveugl\u00e9ment en ce mod\u00e8le<\/a><\/noindex> (OpenID a d'ailleurs connu un grand succ\u00e8s sur Stack Overflow), toutefois, d'autres <noindex><a rel=\"nofollow\" href=\"http:\/\/wekeroad.com\/2010\/11\/17\/open-id-is-a-party-that-happened\/\">le consid\u00e8rent litt\u00e9ralement comme un cauchemar.<\/a><\/noindex>.<\/p>\n<p>Sans aucun doute, un service comme OpenID r\u00e9sout de nombreux probl\u00e8mes pour les d\u00e9veloppeurs, mais il est tout aussi certain qu'il en ajoute de nouveaux. Ont-ils un r\u00f4le? Oui, mais il est clair que nous n'observons pas une utilisation g\u00e9n\u00e9ralis\u00e9e des services des fournisseurs d'authentification. Les banques, les compagnies a\u00e9riennes et m\u00eame les magasins \u2014 tous mettent en \u0153uvre leur propre m\u00e9canisme d'authentification, et il est \u00e9vident qu'il y a de tr\u00e8s bonnes raisons \u00e0 cela.<\/p>\n<h2>R\u00e9initialisation malveillante<\/h2>\n<p>\nUn aspect important de chacun des exemples ci-dessus est que l'ancien mot de passe est consid\u00e9r\u00e9 comme inutile uniquement <strong><em>apr\u00e8s v\u00e9rification de l'identit\u00e9 du propri\u00e9taire du compte.<\/em><\/strong>C'est crucial, car si le compte pouvait \u00eatre r\u00e9initialis\u00e9 <em>\u00e0<\/em> sans v\u00e9rification d'identit\u00e9, cela ouvrirait la porte \u00e0 toutes sortes d'actions malveillantes.<\/p>\n<p>Voici un exemple : quelqu'un participe \u00e0 une vente aux ench\u00e8res en ligne, et vers la fin du processus d'ench\u00e8res, il bloque ses concurrents en initiant le processus de r\u00e9initialisation, les \u00e9liminant ainsi des ench\u00e8res. Il est \u00e9vident que si une fonction de r\u00e9initialisation mal con\u00e7ue peut \u00eatre exploit\u00e9e de mani\u00e8re inappropri\u00e9e, cela peut entra\u00eener des cons\u00e9quences s\u00e9rieuses. Il convient de noter que le blocage des comptes par de fausses tentatives de connexion constitue une situation similaire, mais c'est un sujet pour un autre post.<\/p>\n<p>Comme je l'ai mentionn\u00e9 pr\u00e9c\u00e9demment, donner aux utilisateurs anonymes la possibilit\u00e9 de r\u00e9initialiser le mot de passe de n'importe quel compte simplement en connaissant son adresse e-mail cr\u00e9e une situation parfaite pour une attaque par d\u00e9ni de service. Ce n'est peut-\u00eatre pas celui <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Denial-of-service_attack\">DoS<\/a><\/noindex>, dont nous avons l'habitude de parler, mais il n'existe pas de moyen plus rapide de bloquer l'acc\u00e8s \u00e0 un compte que par le biais d'une fonction de r\u00e9initialisation de mot de passe mal con\u00e7ue.<\/p>\n<h2>Le maillon le plus faible<\/h2>\n<p>\nD'un point de vue de protection d'un compte, tout ce qui est \u00e9crit ci-dessus est merveilleux, cependant vous devez toujours garder \u00e0 l'esprit l'\u00e9cosyst\u00e8me entourant le compte que vous prot\u00e9gez. Permettez-moi de donner un exemple\u00a0:<\/p>\n<p>ASafaWeb est h\u00e9berg\u00e9 sur un service incroyable fourni par AppHarbor. Le processus de r\u00e9initialisation du compte d'h\u00e9bergement se d\u00e9roule comme suit\u00a0:<\/p>\n<p><strong>\u00c9tape 1\u00a0:<\/strong><\/p>\n<p><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/9a77519a9166034d0b3f70d0de39164c.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<strong>\u00c9tape 2\u00a0:<\/strong><\/p>\n<p><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/d01c15c763db94d030d1ba5b78acb959.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<strong>\u00c9tape 3\u00a0:<\/strong><\/p>\n<p><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/2425e14c7b1d0fec64b283e99634e654.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<strong>\u00c9tape 4\u00a0:<\/strong><\/p>\n<p><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/b54031be8db92baf65170dc458f0c2ce.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nApr\u00e8s avoir lu toutes les informations pr\u00e9c\u00e9dentes, il est d\u00e9j\u00e0 facile de comprendre quels aspects nous mettrions en \u0153uvre diff\u00e9remment dans un monde id\u00e9al. Cependant, je tiens \u00e0 dire que si je publie un site similaire \u00e0 ASafaWeb sur le service AppHarbor, puis que j'invente d'excellents mots de passe secrets et des r\u00e9ponses, que j'ajoute un deuxi\u00e8me facteur d'authentification et que je fais tout le reste correctement, cela n'annule pas le fait que le maillon le plus faible de tout le processus sera capable de tout casser. Si quelqu'un r\u00e9ussit \u00e0 s'authentifier sur AppHarbor en utilisant mes informations, il pourra changer le mot de passe de n'importe quel compte ASafaWeb \u00e0 sa guise\u00a0!<\/p>\n<p>L'essentiel est que la r\u00e9silience de la mise en \u0153uvre de la s\u00e9curit\u00e9 doit \u00eatre consid\u00e9r\u00e9e dans son ensemble\u00a0: il faut mod\u00e9liser les menaces de chaque point d'entr\u00e9e du syst\u00e8me, m\u00eame s'il s'agit d'un processus superficiel comme la connexion \u00e0 AppHarbor. Cela devrait me donner une bonne id\u00e9e de la quantit\u00e9 d'efforts que je dois consacrer au processus de r\u00e9initialisation de mot de passe d'ASafaWeb.<\/p>\n<h2>Rassemblons tout<\/h2>\n<p>\nCe post contient une grande quantit\u00e9 d'informations, donc je veux le concentrer dans un sch\u00e9ma visuel simple\u00a0:<\/p>\n<p><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/e7f4d17bded03637a03454258ecef4ff.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nN'oubliez pas que vous devez effectuer une journalisation aussi d\u00e9taill\u00e9e que possible de chacun de ces points. Voil\u00e0, c'est simple\u00a0!<\/p>\n<h2>R\u00e9sultats<\/h2>\n<p>\nMon post semble complet, cependant il existe de nombreux mat\u00e9riaux suppl\u00e9mentaires que je <em>pourrais<\/em> l'inclure, mais plut\u00f4t pour des raisons de concision : le r\u00f4le de l'adresse e-mail de secours, la situation dans laquelle vous perdez l'acc\u00e8s \u00e0 l'e-mail associ\u00e9 au compte (par exemple, vous avez quitt\u00e9 votre emploi), etc. Comme je l'ai dit pr\u00e9c\u00e9demment, la fonction de r\u00e9initialisation n'est pas si complexe, mais il existe de nombreux points de vue \u00e0 ce sujet.<\/p>\n<p>M\u00eame si la r\u00e9initialisation n'est pas si difficile, elle est souvent mal mise en \u0153uvre. Plus haut, nous avons vu quelques exemples o\u00f9 l'impl\u00e9mentation <em>peut<\/em> a conduit \u00e0 des probl\u00e8mes, et il existe beaucoup plus de cas o\u00f9 une r\u00e9initialisation incorrecte <em>vraiment<\/em> a caus\u00e9 des probl\u00e8mes. R\u00e9cemment, il a \u00e9t\u00e9 d\u00e9couvert que <noindex><a rel=\"nofollow\" href=\"https:\/\/arstechnica.com\/uncategorized\/2012\/05\/bitcoins-worth-87000-plundered\/\">la r\u00e9initialisation du mot de passe a \u00e9t\u00e9 utilis\u00e9e pour voler des bitcoins d'une valeur de 87 000 dollars.<\/a><\/noindex>C'est un r\u00e9sultat n\u00e9gatif s\u00e9rieux !<\/p>\n<p>Alors, soyez prudents avec vos fonctions de r\u00e9initialisation, <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Threat_model\">mod\u00e9lisez les menaces<\/a><\/noindex> \u00e0 diff\u00e9rents niveaux, et lorsque vous concevez la fonction, ne retirez pas votre chapeau noir, car il y a de fortes chances que quelqu'un d'autre le mette !<\/p>\n<p><\/p>\n<h4>En tant que publicit\u00e9<\/h4>\n<p>\n<b>VDSina<\/b> offre des services peu co\u00fbteux <noindex><a rel=\"nofollow\" href=\"https:\/\/vdsina.ru\/cloud-servers?partner=habr142\">des serveurs \u00e0 louer<\/a><\/noindex> avec un paiement journalier, chaque serveur est connect\u00e9 \u00e0 un canal Internet de 500 M\u00e9gabits et est prot\u00e9g\u00e9 gratuitement contre les attaques DDoS !<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/vdsina.ru\/cloud-servers?partner=habr142\"><img decoding=\"async\" alt=\"Tout ce que vous avez voulu savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2\" src=\"\/wp-content\/uploads\/2020\/10\/f4fda14b1084c13bf983a693c55abff5.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/vdsina\/blog\/524014\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0414\u0432\u0443\u0445\u0444\u0430\u043a\u0442\u043e\u0440\u0430\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f \u0412\u0441\u0451 \u043f\u0440\u043e\u0447\u0438\u0442\u0430\u043d\u043d\u043e\u0435 \u0432\u0430\u043c\u0438 \u0432 \u043f\u0435\u0440\u0432\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u043a\u0430\u0441\u0430\u043b\u043e\u0441\u044c \u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u0438\u0438 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u0437\u043d\u0430\u0435\u0442 \u0437\u0430\u043f\u0440\u0430\u0448\u0438\u0432\u0430\u044e\u0449\u0438\u0439. \u041e\u043d \u0437\u043d\u0430\u0435\u0442 \u0441\u0432\u043e\u0439 \u0430\u0434\u0440\u0435\u0441 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b, \u0437\u043d\u0430\u0435\u0442, \u043a\u0430\u043a \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043a \u043d\u0435\u0439 \u0434\u043e\u0441\u0442\u0443\u043f (\u0442.\u0435. \u0437\u043d\u0430\u0435\u0442 \u0441\u0432\u043e\u0439 \u043f\u0430\u0440\u043e\u043b\u044c \u043e\u0442 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b) \u0438 \u0437\u043d\u0430\u0435\u0442 \u043e\u0442\u0432\u0435\u0442\u044b \u043d\u0430 \u0441\u0435\u043a\u0440\u0435\u0442\u043d\u044b\u0435 \u0432\u043e\u043f\u0440\u043e\u0441\u044b. \u00ab\u0417\u043d\u0430\u043d\u0438\u0435\u00bb \u0441\u0447\u0438\u0442\u0430\u0435\u0442\u0441\u044f \u043e\u0434\u043d\u0438\u043c \u0444\u0430\u043a\u0442\u043e\u0440\u043e\u043c \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438; \u0434\u0432\u0443\u043c\u044f \u0434\u0440\u0443\u0433\u0438\u043c\u0438 \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0451\u043d\u043d\u044b\u043c\u0438 \u0444\u0430\u043a\u0442\u043e\u0440\u0430\u043c\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0442\u043e, \u0447\u0442\u043e \u0443 \u0432\u0430\u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":97640,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-97639","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0414\u0432\u0443\u0445\u0444\u0430\u043a\u0442\u043e\u0440\u0430\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f \u0412\u0441\u0451 \u043f\u0440\u043e\u0447\u0438\u0442\u0430\u043d\u043d\u043e\u0435 \u0432\u0430\u043c\u0438 \u0432 \u043f\u0435\u0440\u0432\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u043a\u0430\u0441\u0430\u043b\u043e\u0441\u044c \u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u0438\u0438 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vsyo-chto-vy-hoteli-znat-o-bezopasnom-sbrose-parolej-chast-2\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u0441\u0451, \u0447\u0442\u043e \u0432\u044b \u0445\u043e\u0442\u0435\u043b\u0438 \u0437\u043d\u0430\u0442\u044c \u043e \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u043c \u0441\u0431\u0440\u043e\u0441\u0435 \u043f\u0430\u0440\u043e\u043b\u0435\u0439. \u0427\u0430\u0441\u0442\u044c 2 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0414\u0432\u0443\u0445\u0444\u0430\u043a\u0442\u043e\u0440\u0430\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f \u0412\u0441\u0451 \u043f\u0440\u043e\u0447\u0438\u0442\u0430\u043d\u043d\u043e\u0435 \u0432\u0430\u043c\u0438 \u0432 \u043f\u0435\u0440\u0432\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u043a\u0430\u0441\u0430\u043b\u043e\u0441\u044c \u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u0438\u0438 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vsyo-chto-vy-hoteli-znat-o-bezopasnom-sbrose-parolej-chast-2\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-10-20T00:42:56+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-10-20T00:42:56+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Tout ce que vous vouliez savoir sur la r\u00e9initialisation s\u00e9curis\u00e9e des mots de passe. Partie 2 | ProHoster","description":"L'authentification \u00e0 deux facteurs Tout ce que vous avez lu dans la premi\u00e8re partie concernait l'identification bas\u00e9e sur ce que.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vsyo-chto-vy-hoteli-znat-o-bezopasnom-sbrose-parolej-chast-2","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u0441\u0451, \u0447\u0442\u043e \u0432\u044b \u0445\u043e\u0442\u0435\u043b\u0438 \u0437\u043d\u0430\u0442\u044c \u043e \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u043c \u0441\u0431\u0440\u043e\u0441\u0435 \u043f\u0430\u0440\u043e\u043b\u0435\u0439. \u0427\u0430\u0441\u0442\u044c 2 | ProHoster","og:description":"\u0414\u0432\u0443\u0445\u0444\u0430\u043a\u0442\u043e\u0440\u0430\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f \u0412\u0441\u0451 \u043f\u0440\u043e\u0447\u0438\u0442\u0430\u043d\u043d\u043e\u0435 \u0432\u0430\u043c\u0438 \u0432 \u043f\u0435\u0440\u0432\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u043a\u0430\u0441\u0430\u043b\u043e\u0441\u044c \u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u0438\u0438 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e.","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vsyo-chto-vy-hoteli-znat-o-bezopasnom-sbrose-parolej-chast-2","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-10-20T00:42:56+00:00","article:modified_time":"2020-10-20T00:42:56+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"97639","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:16:25","updated":"2022-10-03 07:14:42","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/97639","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=97639"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/97639\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/97640"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=97639"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=97639"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=97639"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}