Top Promos Apple Test Apple Antivirus Mac Dock Thunderbolt Sunology Comparatif iPhone Nettoyeur Mac

Actualité

Divers

Hack de comptes Twitter : un changement de mot de passe pas si sécurisé

Par arnaud - Mis à jour le

Le développeur Brent Simmons publie une fort intéressante tribune consacrée à la sécurité des services utilisant OAuth, le protocole d'authentification utilisé, notamment, par Twitter, Facebook, Gmail ou windows Live.

Celui-ci permet à des applications d'utiliser, après autorisation, les données d'un compte associé à un service. En clair, c'est par ce biais que votre client bureau Twitter, ou votre client iPhone Twitter peuvent accéder au service en ligne Twitter.

Twitter, justement, qui était victime, il y a un peu plus de 2 semaines, d'un hack de 250 000 comptes, dont celui de Brent Simmons. Comme tous les clients concernés, il a reçu un courrier du service l'informant de la suspicion de hack concernant son compte.

Twitter pense que votre compte a été compromis par un site ou un service n'appartenant pas à Twitter. Nous avons remis à zéro votre mot de passe pour éviter que des tiers n'accèdent à votre compte, explique le courrier de Twitter.

Brent change donc son mot de passe, conformément à la requête, mais s'étonne de ne pas avoir à saisir ce nouveau mot de passe depuis son client Twitter iPhone. Car, c'est à la fois la magie et la faille (?) d'OAuth : une fois l'application authentifiée lors de sa connexion initiale, elle conserve son droit d'accès même si le compte lié à été modifié. La seule possibilité d'éviter, dès lors, que la personne ayant piraté son compte puisse continuer d'accéder à celui-ci, même une fois le mot de passe modifié, est de révoquer l'accès donné au compte à certaines applications.

Hack de comptes Twitter : un changement de mot de passe pas si sécurisé


Pour ce faire, il faut se connecter, depuis un navigateur web, à son compte Twitter, aller dans les paramètres et révoquer, un à un, les droits d'accès confiés aux applications tierces.

N'importe quelle personne normale, en lisant le message de Twitter, aurait compris qu'en changeant de mot de passe, il empêchait les pirates d'accéder à son compte, et ce n'est pas exact, précise-t-il.

Je comprends bien, en tant que programmeur, que OAuth est dans une certaine mesure un gage de sécurité. Mais ceux qui implémentent ce protocole devraient essayer de penser comme les humaines ordinaires, ce qui dans ce cas de figure devrait conduire à révoquer automatiquement l'accès donné à toutes les applications tierces jusqu'à ce que l'utilisateur s'authentifie à nouveau (avec son nouveau mot de passe).

Source (via)

Des aurores boréales observées en France cette nuit ! D'autres ce soir ?

Des aurores boréales observées en France cette nuit ! D'autres ce soir ?

Cette nuit, les réseaux sociaux ont été inondées de clichés d'aurores boréales observées en France, un...

Une app iOS de suivi du diabète bugge ! Des centaines de personnes concernées...

Une app iOS de suivi du diabète bugge ! Des centaines de personnes concernées...

Au moins 224 personnes ont été blessées après la dernière mise à jour de l'app iOS t:connect, provoquant sa...

Pourquoi Google est-il menacé par OpenAI (ChatGPT) ?

Pourquoi Google est-il menacé par OpenAI (ChatGPT) ?

Plus rien n'arrête OpenAI ! Forte du succès de ChatGPT, la firme pourrait bien venir envahir les platebandes de Google. En effet, aux...

Le pack Wi-Fi 7 Mesh TP-Link Deco BE85 à son meilleur prix ! 4 Gb/s en Wi-Fi !

Le pack Wi-Fi 7 Mesh TP-Link Deco BE85 à son meilleur prix ! 4 Gb/s en Wi-Fi !

Si vous désirez vous offrir un réseau sans fil performant couvrant une très grande surface, les kit Wi-Fi Mesh sont à ce jour la...

Le QR code pour circuler pendant les JO est accessible !

Le QR code pour circuler pendant les JO est accessible !

A moins de 80 jours du début des Jeux olympiques et paralympiques, la plateforme en ligne pour circuler dans Paris est disponible. Cette dernière...

Qui succédera à Tim Cook à la direction d'Apple ?

Qui succédera à Tim Cook à la direction d'Apple ?

Autre sujet de prédilection concernant l’actualité d’Apple : son CEO ! Un thème de discussion qui revient...

Test du bureau Maidesite TH2 Pro Plus : assis-debout et électrique (+ Code Promo )

Test du bureau Maidesite TH2 Pro Plus : assis-debout et électrique (+ Code Promo )

Après avoir testé plusieurs modèles de Flexispot (E7 et Q8), on s'intéresse aujourd'hui Maidesite, qui propose également des...

17,5 millions d'euros pour une IA de traduction de mangas !

17,5 millions d'euros pour une IA de traduction de mangas !

Il est difficile ces derniers jours de passer à côté de l'IA, qui est présente dans tous les domaines de la vie. Ainsi, la start-up...

Commentaires

Connectez-vous/créez un compte pour réagir à cet article !
Oops, vous n'êtes pas connecté

Pour évaluer un commentaire sur Mac4Ever, vous devez être connecté avec votre compte utilisateur.

3 commentaires
Connectez-vous/créez un compte pour réagir à cet article !
Oops, vous n'êtes pas connecté

Pour évaluer un commentaire sur Mac4Ever, vous devez être connecté avec votre compte utilisateur.