Vous n'êtes pas identifié(e).
Dernière modification par Caribou22 (02-09-2019 11:28:35)
Hors ligne
Dernière modification par otyugh (02-09-2019 12:16:05)
En ligne
Ben
___________________
La seule question bête, c'est celle qu'on ne pose pas.
En ligne
Autre question sur le sujet : ce module est-il utilisé par l'installateur ? Si ce n'est pas le cas, je veux bien parier qu'il ne sera jamais utilisé, même si c'est une bonne pratique, je ne pense pas que grand monde change ses mots de passe post-installation.
Il faudrait sinon imposer en plus un délai d'expiration aux mots de passe.
Pour imposer une durée aux mots de passe, c'est libpam-passwdqc qu'il faut installer, cette option n'étant pas disponible dans libpam-cracklib. Le fichier de configuration de libpam-passwdqc était à ma connaissance vers 2011-2013 ( je ne me souviens plus exactement quand ) nettement plus contraignant que celui associé à libpam-cracklib, cela implique qu'il faudrait impérativement abaisser les autres conditions si on veut l'utiliser. Et ne pas mettre une durée à root sinon c'est la galère assurée, juste aux utilisateurs.
Mais je ne crois pas que cela soit valable puisqu'il existe déjà une bonne solution : une bibliothèque autre que libpam-cracklib et qui est encore plus souple dans ses prescriptions par défaut que libpam-cracklib : libpwquality1
À vérifier dans DFLinux :
@--gilles-- : Le problème avec la solution, c'est que ça fonctionne surtout par la contrainte. Un utilisateur voulant mettre toto comme mot de passe risque simplement d'être agacé par cette contrainte et je pense que le schmilblick n'aura du coup pas avancé.
De nombreux sites web ont ces exigences de complexité de mot de passe pour s'y inscrire. C'est une très bonne chose pour limiter les piratages de comptes, mais au final j'observe que la plupart des gens sont simplement agacés et créent donc un mot de passe qu'ils collent en post-it sur leur écran, ou pire, dans un fichier "mots de passe.txt" sur le bureau... Le résultat est presque pire au final je trouve.
D'autres sites laissent libre le choix de mot de passe mais affichent une évaluation de sa complexité (très faible, faible, bon, excellent... ) et je pense que c'est ce genre d'outils qui sensibilise le mieux. Qu'en penses-tu ?
Le hic c'est que je ne sais pas si une telle solution est déployable pour le choix du mot de passe de l'ordi...
Évidemment cela serait la meilleure solution d'afficher en graphique l'estimation de la complexité lors de l'installation. Comme cela l'utilisateur peut choisir et en connaissance de cause. J'ai cherché en anglais pour voir si cela existait, je n'ai rien trouvé, j'ai juste trouvé la bibliothèque libpwquality1 qui évalue la qualité du mot de passe en cli, je suppose que c'est un module qui s'ajoute à passwd comme libpam-cracklib ou libpam-passwdqc et qui dit en cli comment le mot de passe choisi devrait augmenter en complexité. Il me semble que c'est la base pour construire le gui qui ferait ce que tu veux sauf que ce gui à ma connaissance n'est pas encore construit !
Regardez : libpwquality1 est encore plus souple dans ses prescriptions que libpam-cracklib :
Pour libpam-cracklib, la conf par défaut dans /etc/pam.d/common-password :
retry=3 minlen=8 difok=3
Droit à 3 essais, mot de passe d'une longueur de 8 caractères et 3 fois avant de représenter un ancien mot de passe
Pour libpwquality1, la conf par défaut dans /etc/security/pwquality.conf :
difok = 1 et minlen = 8 et toutes autres conditions à 0 ( annulées )
Nombre d'essais infini, mot de passe d'une longueur de 8 caractères et 1 fois avant de représenter un ancien mot de passe
techniquement je ne vois pas de bonne raison de mettre un mot de passe fort sur sa session dans le contexte d'un ordinateur personnel avec des partitions non chiffrées.
C'est un malentendu, je n'ai jamais réclamé un mot de passe fort, juste un mot de passe moyen genre 8 caractères et en proposant maintenant libpwquality1 et la conf par défaut de libpwquality1 je fais du chemin vers vos positions, je renonce aux autres conditions que posait libpam-cracklib.
Je ne connais aucun cas de debian ou même d'Ubuntu vérolée
Je ne connais aucun afghan, mais pourtant il y en a ! Ce n'est pas parce que tu ne connais pas de debian ou même d'Ubuntu vérolée que c'est une preuve qu'il n'y en n'a pas !
Je ne suis pas sûr de comprendre pourquoi ça te tient tellement à cœur en fait.
C'est la bonne qu'il fallait poser ! J'intervenais chez une voisine qui a l'aspect d'une brave mamie et qui me remerciait avec force gratitude mais qui n'a pas hésité à porter plainte aux flics quand elle s'est fait dérober du fric sur un site de voyance en disant que je connaissais son mot de passe de l'ordi Windows. Le mot de passe était l'année de sa naissance : 1953 ! Cela n'a pas porté à conséquence parce que je ne savais pas qu'elle était toujours fourrée chez les flics pour porter plainte et que donc ils finissaient par ne plus du tout tenir compte de ce qu'elle disait. Mais avec ses menaces et sa voix de harpie quand même pendant un moment avant que je comprenne que c'était du pipeau, j'avais eu les jetons ! Elle s'est pris plein de ransomwares dans les gencives avec son mot de passe en carton plus les coups de téléphone d'ingénierie sociale qui vont avec. Elle a fini par comprendre qu'il ne faut plus payer, mettre un mot de passe costaud et verrouiller sa session puisqu'elle sous-loue aussi à des gens de passage pour se faire un peu de monnaie. Vous ne savez pas comment vivent les gens et peut-être qu'un mot de passe en mousse va les foutre dans la merde.
Debian est réputé pour sa solidité et il n'installe pas libpam-cracklib par défaut, si ? Ça serait intéressant de savoir pourquoi.
Chez moi :
Plus voir plus haut où on voit que chez moi que libpwquality1 est installé automatiquement, il reste juste à vérifier si c'est aussi le cas avec DFLinux et si ce n'est pas le cas à l'installer puisque la solution graphique préconisée par Caribou22 ne serait pas disponible. Je vous remercie de votre attention !
Dernière modification par --gilles-- (03-09-2019 07:55:52)
Si tout le monde pense pareil, c'est qu'aucune personne ne pense beaucoup.
Intel® Core™2 Duo E8500 × 2
4,0 Gio DDR3 - 1333 MHz
Et si vous cherchiez votre solution dans le wiki => https://debian-facile.org/accueil
En ligne
Plus voir plus haut où on voit que chez moi que libpwquality1 est installé automatiquement, il reste juste à vérifier si c'est aussi le cas avec DFLinux et si ce n'est pas le cas à l'installer
À priori soit l'installateur supporte un gestionnaire de qulalité de mot de passe, soit on pourra rien faire. Si on installe un des deux trucs dont tu parles, ça ne sera valable que lors du changement de mot de passe, pas lors de l'installation (l'installateur ne fait pas parti du système final).
En ligne
Hors ligne
Dernière modification par --gilles-- (03-09-2019 07:54:43)
Si tout le monde pense pareil, c'est qu'aucune personne ne pense beaucoup.
Intel® Core™2 Duo E8500 × 2
4,0 Gio DDR3 - 1333 MHz
Et si vous cherchiez votre solution dans le wiki => https://debian-facile.org/accueil
En ligne
otyugh a écrit :Je ne suis pas sûr de comprendre pourquoi ça te tient tellement à cœur en fait.
C'est la bonne qu'il fallait poser ! J'intervenais chez une voisine qui a l'aspect d'une brave mamie et qui me remerciait avec force gratitude mais qui n'a pas hésité à porter plainte aux flics quand elle s'est fait dérober du fric sur un site de voyance en disant que je connaissais son mot de passe de l'ordi Windows. Le mot de passe était l'année de sa naissance : 1953 ! Cela n'a pas porté à conséquence parce que je ne savais pas qu'elle était toujours fourrée chez les flics pour porter plainte et que donc ils finissaient par ne plus du tout tenir compte de ce qu'elle disait. Mais avec ses menaces et sa voix de harpie quand même pendant un moment avant que je comprenne que c'était du pipeau, j'avais eu les jetons ! Elle s'est pris plein de ransomwares dans les gencives avec son mot de passe en carton plus les coups de téléphone d'ingénierie sociale qui vont avec. Elle a fini par comprendre qu'il ne faut plus payer, mettre un mot de passe costaud et verrouiller sa session puisqu'elle sous-loue aussi à des gens de passage pour se faire un peu de monnaie. Vous ne savez pas comment vivent les gens et peut-être qu'un mot de passe en mousse va les foutre dans la merde.
Outch
Après je pense qu'avec ce genre de personnes, un litige de ce genre est quasi-inévitable tôt ou tard quelque soit les précautions que l'on prend...
Si tous ceux dont je connais le mot de passe de l'ordi ou de la box (qu'il soit simple ou compliqué) portaient plainte contre moi en cas de piratage, j'aurais en effet sacrément les jetons
Enfin bref, je pense que l'on a beau se protéger, on peut toujours tomber sur des personnes procédurières cherchant un coupable à leurs propres erreurs. Et je ne vois vraiment pas ce que l'on peut y faire x)
----
Je vais parles d'autre chose qui est plus ou moins lié : les cookies.
On voit désormais de gros bandeaux comme celui-ci sur la plupart des sites :
"Le respect de votre vie privée est notre priorité." Vive la novlangue au passage...
La plupart des gens ne le lisent pas et clique simplement sur "j'accepte" pour s'en débarrasser. C'est assez regrettable car il permet d'accéder à des options pour désactiver les cookies :
Et personnellement, je suis moi aussi agacé par tous ces bandeaux et mon idéal serait de ne plus les voir et que les paramètres soient systématiquement tous décochés. Quelqu'un saurait si par exemple une extension Firefox permettant de faire ça existe ?
Ça pourrait éventuellement être intégré aux ISOs si ça fait l'unanimité. Sinon, j'ouvrirai une discussion à part car ça m'intéresse personnellement ^^
Dernière modification par Caribou22 (03-09-2019 09:21:09)
Hors ligne
Desktop: HP Pavilion a6435fr (Carte-mère Packard-Bell MCP61PM-AM - Processeur AMD Athlon 5600+ 2,9Ghz - Carte graphique Nvidia GT 520 - Ram 8 Go DDR2 - DD 500 Go) / Debian Stable XFCE
Hors ligne
En ligne
Hors ligne
Dernière modification par fiche (03-09-2019 18:24:40)
Hors ligne
Hors ligne
Je peux tenter de préparer la version buster des images stretch des cahiers mais comment vous les faire parvenir ?
Salut Yanatoum !
J'ai rédigé un guide complet pour contribuer directement aux cahiers si ça t'intéresse ! https://debian-facile.org/viewtopic.php … 24#p299824
Il est aussi valable pour l'ISO DF Buster : https://debian-facile.org/viewtopic.php … 29#p310329
Tu auras sans doute des questions, n'hésite pas si c'est le cas
Hors ligne
Outch
Après je pense qu'avec ce genre de personnes, un litige de ce genre est quasi-inévitable tôt ou tard quelque soit les précautions que l'on prend...
Si tous ceux dont je connais le mot de passe de l'ordi ou de la box (qu'il soit simple ou compliqué) portaient plainte contre moi en cas de piratage, j'aurais en effet sacrément les jetons
Il suffit d'une pour avoir les jetons !
Enfin bref, je pense que l'on a beau se protéger, on peut toujours tomber sur des personnes procédurières cherchant un coupable à leurs propres erreurs. Et je ne vois vraiment pas ce que l'on peut y faire x)
Même si c'est gratifiant d'avoir des personnes qui nous tellement confiance qu'elles nous communiquent leurs mots de passe, je crois qu'il faut faire un effort sur soi-même et leur demander de les changer pour éviter pour désagrément éventuel.
Je vais parles d'autre chose qui est plus ou moins lié : les cookies.
On voit désormais de gros bandeaux comme celui-ci sur la plupart des sites :
http://pix.toile-libre.org/upload/thumb/1567500361.png
"Le respect de votre vie privée est notre priorité." Vive la novlangue au passage...
La plupart des gens ne le lisent pas et clique simplement sur "j'accepte" pour s'en débarrasser. C'est assez regrettable car il permet d'accéder à des options pour désactiver les cookies :
http://pix.toile-libre.org/upload/thumb/1567500444.png
Et personnellement, je suis moi aussi agacé par tous ces bandeaux et mon idéal serait de ne plus les voir et que les paramètres soient systématiquement tous décochés. Quelqu'un saurait si par exemple une extension Firefox permettant de faire ça existe ?
Ça pourrait éventuellement être intégré aux ISOs si ça fait l'unanimité. Sinon, j'ouvrirai une discussion à part car ça m'intéresse personnellement ^^
Le module pour Firefox qui supprime les bandeaux d'information obligatoires ( RGPD origine UE ) sur les cookies va être victime de la même maladie que les mots de passe efficaces, il est trop complexe à utiliser pour les gens qui veulent du simple et du facile.
Pourquoi ?
D'un côté on a les bandeaux d'annonces, les publicités, les mouchards, les cookies et de l'autre les contre-mesures : les bloqueurs de pubs et de bandeaux, les pisteurs de mouchards, les anti-cookies, les deux côtés formant un éco-système toujours en évolution comme dirait Charles Darwin.
Pour déjouer les bloqueurs de pub, les codes des pubs n'auraient aucune chance de survie en se simplifiant, mais au contraire en se complexifiant ils ont plus de chances de déjouer les bloqueurs qui par contre-coup doivent aussi complexifier leurs codes.
Même raisonnement pour les autres types !
Un module de Firefox qui en plus de bloquer les pubs, les mouchards, bloque efficacement aussi les bandeaux d'information obligatoires ( RGPD origine UE ) sur les cookies, c'est µMatrix : https://addons.mozilla.org/fr/firefox/addon/umatrix/
Mais si vous mettez µMatrix avec Firefox dans l'ISO, les gens vont se plaindre que Firefox marche mal ( pour Youtube et les sites de commerce ), vous aurez de la peine à expliquer la complexité de son fonctionnement, je pense que les gens l'enlèveront.
Je considère que l'utilisateur ne soit pas informé, pendant l'installation, de la faiblesse d'un mot de passe comme un bug.
Si tout le monde pense pareil, c'est qu'aucune personne ne pense beaucoup.
Intel® Core™2 Duo E8500 × 2
4,0 Gio DDR3 - 1333 MHz
Et si vous cherchiez votre solution dans le wiki => https://debian-facile.org/accueil
En ligne
Hors ligne
Hors ligne
Dernière modification par Debian Alain (05-09-2019 07:45:22)
Hors ligne
Dernière modification par otyugh (05-09-2019 09:54:45)
En ligne
Hors ligne
Ben
___________________
La seule question bête, c'est celle qu'on ne pose pas.
En ligne
En ligne
Dernière modification par melissa6969 (06-09-2019 09:19:31)
Quamdiu est spes est, Est vitae.
Fiet in posterum melius
Hors ligne
En ligne
Dernière modification par melissa6969 (06-09-2019 09:23:45)
Quamdiu est spes est, Est vitae.
Fiet in posterum melius
Hors ligne