dimanche 3 avril 2011

Quand Google se met à l’authentification forte…

Vous connaissez certainement tous ce qu’est l’authentification forte. Vous savez, c’est la possibilité de s’authentifier avec soit ce que l’on est (en utilisant la biométrie), soit ce que l’on possède (un token ou un téléphone), et tout cela en plus de ce que l’on sait (généralement un mot de passe statique).


Bref rappel sur l'authentification forte et le One Time Password


L’authentification forte peut être permise par le One Time Password (aussi appelé OTP). Ce mot de passe dynamique généré soit par un token ou une application sur un téléphone mobile, sert à authentifier l’utilisateur. Comment me direz-vous? Et en quoi est-ce une authentification forte?


L’OTP doit être généré (avec ce que l’utilisateur possède i.e. un token ou un téléphone) puis l’OTP doit être saisi par l’utilisateur, soit en complément d’un mot de passe statique (ce que l’on sait), soit en utilisant un mot de passe (souvent appelé PIN) pour autoriser la génération de l’OTP par le token ou le téléphone (ce que l’on sait). Voici par exemple l’image d’un token OTP Gemalto qui peut être utilisé en complément d’un mot de passe statique (ce token là ne dispose pas de clavier permettant de saisir un PIN pour autoriser la génération d’un OTP, mais Gemalto propose toute une gamme de produits complémentaires permettant une authentification forte dont une application Mobile OTP):


easyotpv3



Il existe un standard définissant (entre autres choses) l’algorithme de génération des OTPs. Cette norme s”appelle OATH. Et Google est compatible OATH.


Google et l'authentification forte


Vous faites certainement partie des nombreux utilisateurs des applications Google: Gmail, Picasa, Blogger, Adwords et j’en passe. Jusqu’à ce jour l’authentification permettant d’accéder aux applications Google était basée sur un unique mot de passe statique. Il n’est bien sûr pas nécessaire de rappeler à quel point les mots de passe statiques représentent une faible sécurité. Pour pallier ce problème, Google vient de sortir son Google Authenticator qui permet de transformer l’authentification Google en authentification forte.


Comment configurer Google Authenticator pour sécuriser son compte Google?


La première étape consiste à activer l’authentification forte (aussi appelée authentification 2 facteurs) sur votre compte Google. Pour cela authentifiez-vous comme d’habitude sur votre compte Gmail, séléctionner “Settings”, puis l’onglet “Accounts and import” et cliquer sur “Using 2 steps verification


ScreenShot113



Vous devez ensuite choisir le type de votre téléphone (l’iPhone dans notre exemple).


Puis il est nécessaire de télécharger l’application Google qui correspond à votre téléphone mobile. Sur l’AppStore d’Apple on retrouve facilement l’application.


Une fois l’application installée, il est nécessaire de la configurer. Pour cela il suffit de suivre les instructions très claires fournies par Google (Google vous permet d’utiliser un “code-barres 2D appelé également QR Code” pour vous éviter d’avoir à saisir vos identifiants de compte! Très bien vu!). Vous devez, entre autres choses, récupérer des OTPs qui vous permettront de vous authentifier dans le cas où vous perdez votre téléphone (c’est ballot mais indispensable!), puis fournir un autre numéro de téléphone pour les cas extrêmes (non seulement vous avez perdu votre téléphone mais également vos OTPs de secours; il y a des jours comme cela!).


ScreenShot116



Vous pouvez, bien entendu, configurer plusieurs comptes Google sur votre application mobile Google Authenticator.


Il faut cependant noter que lorsque vous activez l’authentification forte Google (qui ne fonctionne que pour les applications “web”), vous devez définir un nouveau mot de passe statique (généré automatiquement par Google) pour vous permettre de continuer à accéder à, par exemple, votre compte Gmail que vous utilisez dans Outlook, ou bien à votre application Picasa installée sur votre ordinateur personnel.


Et pour finir regardons de plus près la phase d’authentification! C’est très simple, vous entrez vos identifiants habituels (adresse email et mot de passe), puis vous saisissez le code OTP qui apparaît sur votre application mobile. On peut noter que l’OTP est valide pendant une minute seulement (voir le petit cadran sur votre application mobile) et que lorsque l’OTP devient rouge cela signifie qu’il est préférable de ne pas l’utiliser car il est sur le point de changer).


image



Lorsque vous vous authentifiez vous avez la possibilité de dire que vous ne souhaitez pas réutiliser l’authentification forte pendant les 30 prochains jours. Si vous cochez la case correspondante, l’OTP ne vous sera pas demandé pendant 30 jours.


Certains sont critiques par rapport à cette fonctionnalité. Moi je la trouve plutôt intéressante et je m’explique. Soit je suis sur un PC de confiance et je ne vois pas la nécessité (voir contrainte) de réaliser une authentification forte en moyenne 2 fois par jour pour lire mes mails, soit je ne suis pas sur un PC de confiance et il est alors obligatoire d’effectuer une authentification forte.


Bienvenue dans le monde de l’OTP!

dimanche 6 mars 2011

Les antivirus ne sont pas tous égaux devant les “malwares”!

Lors de la préparation d'une formation sur l'insécurité des clefs USB (et autres CDROM, fichiers ISO,…), j'ai observé un comportement de certains antivirus assez intéressant pour le partager avec vous.

Lors d'un poste précédent, je vous ai présenté une élévation de privilèges sur Windows faite par Tavis Ormandy, alias taviso (voir l'article KitRap0d élève les privilèges! Hum...à voir). Comme toujours l'exécutable généré est détecté par quasiment tous les antivirus. C’est un minimum!

Après avoir modifié le code pour l'adapter aux besoins du cours et l'avoir recompilé, les antivirus testés ont alors réagi différemment.

Les antivirus testés sont les suivants:

  • McAfee (version payante)
  • Avira (version gratuite)
  • AVG 2011 (version gratuite)

Et voici les résultats:

Antivirus

Détection au scan

Détection à l'exécution

McAfee

Non

Non

Avira

Oui

Oui

AVG 2011

Oui

Oui

Seul AVG et Avira s'en sortent "haut la main"! Pour information, après quelques investigations, il s'avère qu’AVG propose un “Smart Intrusion Detection” plutôt efficace!

Et c’est cadeau!

dimanche 20 février 2011

Le grisant “GreaseMonkey” est incontournable!

Vous avez surement entendu parlé du plug-in “GreaseMonkey” de Firefox .

Ce plug-in présente de nombreuses applications dont une que nous allons décrire ici.

Nous allons utiliser le plug-in “GreaseMonkey” pour permettre de nous authentifier sur un site web (Gmail en l’occurence) sans avoir à saisir notre nom d’utilisateur et notre mot de passe (pour remplacer à moindre coût les outils comme “Keypass” et “Roboform”).

La première étape consiste à installer le plug-in “GreaseMonkey”. Le plug-in est téléchargeable comme tous les plug-ins Firefox via “Outils / Modules complémentaires / Catalogue”.

ScreenShot042

Puis nous allons écrire un petit script “Javascript” pour nous permettre de nous authentifier automatiquement sur le site “Gmail”.

Pour pouvoir écrire convenablement le script et connaître le nom des champs à remplir vous pouvez utiliser “Firebug”.

ScreenShot044

Une fois le script terminé, il suffit de faire un “drag and drop” sur Firefox pour l’activer.

ScreenShot043

Attention, cette solution n’est cependant pas très sécurisée puisque le nom de l’utilisateur et le mot de passe sont écrits “en dur” dans le script “GreaseMonkey”. Cette solution pourrait être nettement améliorée en écrivant un script un peu plus complexe nous permettant de stocker les informations sensibles dans un fichier encrypté par exemple.

GreaseMonkey” peut être utilisé dans de nombreux autres contextes. Libérez votre imagination!

dimanche 13 février 2011

Démarrer votre application portable préférée sans “autorun”!

Lors d’un article précédent appelé Comment gérer les applications des clefs USB sur votre bureau?, je vous présentais une application gratuite développée par Prox-IA vous permettant de désactiver l’autorun de votre PC et de lancer la (les) application(s) de votre choix sur votre clef USB.

ScreenShot045

Et bien une nouvelle version d’’USB Grabber” est disponible. Cette version, rebaptisée “USB Starter”, propose moins de fonctionnalités que la version précédente (pas de saisie de mot de passe pour autoriser la modification et le lancement des applications portables, impossibilité de configurer plus d’une application) mais elle est beaucoup plus simple d’utilisation.

C’est d’ailleurs personnellement la version que j’utilise tous les jours sur mon PC professionnel.

Vous pouvez télécharger la nouvelle version à l’URL suivante: USB Starter.

Pour la configurer c’est très simple. Vous ouvrez le fichier de configuration “usbstarter.ini” et indiquer le nom de votre application portable préférée. Dans notre exemple “PStart” a été choisie car elle permet l’accès à toutes les autres applications portables de la clef USB

ScreenShot038

Puis vous devez permettre le lancement d’ ”USB Starter” au démarrage de votre PC. L’insertion d’une clef USB contenant l’application “PStart” permettra son lancement automatique.

Vos remarques et idées d’évolution sont les bienvenues!

Partager avec...