Top Promos Apple PlayStation 5 à 399€ MacBook Air M1 à -22% Test Apple Antivirus Mac Dock Thunderbolt Sunology Comparatif iPhone

Actualité

Divers

Hack de comptes Twitter : un changement de mot de passe pas si sécurisé

Par arnaud - Mis à jour le

Le développeur Brent Simmons publie une fort intéressante tribune consacrée à la sécurité des services utilisant OAuth, le protocole d'authentification utilisé, notamment, par Twitter, Facebook, Gmail ou windows Live.

Celui-ci permet à des applications d'utiliser, après autorisation, les données d'un compte associé à un service. En clair, c'est par ce biais que votre client bureau Twitter, ou votre client iPhone Twitter peuvent accéder au service en ligne Twitter.

Twitter, justement, qui était victime, il y a un peu plus de 2 semaines, d'un hack de 250 000 comptes, dont celui de Brent Simmons. Comme tous les clients concernés, il a reçu un courrier du service l'informant de la suspicion de hack concernant son compte.

Twitter pense que votre compte a été compromis par un site ou un service n'appartenant pas à Twitter. Nous avons remis à zéro votre mot de passe pour éviter que des tiers n'accèdent à votre compte, explique le courrier de Twitter.

Brent change donc son mot de passe, conformément à la requête, mais s'étonne de ne pas avoir à saisir ce nouveau mot de passe depuis son client Twitter iPhone. Car, c'est à la fois la magie et la faille (?) d'OAuth : une fois l'application authentifiée lors de sa connexion initiale, elle conserve son droit d'accès même si le compte lié à été modifié. La seule possibilité d'éviter, dès lors, que la personne ayant piraté son compte puisse continuer d'accéder à celui-ci, même une fois le mot de passe modifié, est de révoquer l'accès donné au compte à certaines applications.

Hack de comptes Twitter : un changement de mot de passe pas si sécurisé


Pour ce faire, il faut se connecter, depuis un navigateur web, à son compte Twitter, aller dans les paramètres et révoquer, un à un, les droits d'accès confiés aux applications tierces.

N'importe quelle personne normale, en lisant le message de Twitter, aurait compris qu'en changeant de mot de passe, il empêchait les pirates d'accéder à son compte, et ce n'est pas exact, précise-t-il.

Je comprends bien, en tant que programmeur, que OAuth est dans une certaine mesure un gage de sécurité. Mais ceux qui implémentent ce protocole devraient essayer de penser comme les humaines ordinaires, ce qui dans ce cas de figure devrait conduire à révoquer automatiquement l'accès donné à toutes les applications tierces jusqu'à ce que l'utilisateur s'authentifie à nouveau (avec son nouveau mot de passe).

Source (via)

Threads -le concurrent de Twitter- arrive bientôt en Europe !

Threads -le concurrent de Twitter- arrive bientôt en Europe !

Dans un lancement à deux vitesse, Meta aurait l'intention de sortir Threads au sein de l'Union européenne le mois prochain.

Ce jeune Anglais lance une pétition contre un emoji !

Ce jeune Anglais lance une pétition contre un emoji !

Dans la préhistoire d'internet et des réseaux sociaux, les premières émoticônes remontent à 1982 (même si...

"Allez vous faire f...", lance Elon Musk face au boycott de X par les annonceurs

"Allez vous faire f...", lance Elon Musk face au boycott de X par les annonceurs

Si certains positions sont parfois floues, les dernières paroles d'Elon Musk sont sans équivoque ! En effet, depuis la semaine...

Lutte contre le Sida : Apple versera 1$ pour chaque achat sur l'Apple Store via Apple Pay

Lutte contre le Sida : Apple versera 1$ pour chaque achat sur l'Apple Store via Apple Pay

Du 28 novembre au 8 décembre 2023, Apple s'associe une nouvelle fois au Fonds mondial pour aider à lutter contre le virus du sida, dans une...

Faute de conférencières, cet organisateur en invente grâce à l’IA (mais c’est un flop !)

Faute de conférencières, cet organisateur en invente grâce à l’IA (mais c’est un flop !)

Après une vive polémique, l’édition 2023 de la conférence en ligne DevTernity -qui était prévue les 7 et 8...

Apple va-t-elle se décider à sortir une bague connectée ?

Apple va-t-elle se décider à sortir une bague connectée ?

Normalement, la grosse nouveauté de 2024 pour Apple devrait être son casque ARVR. Depuis plusieurs années, elle a déposé de...

Apple et Goldman Sachs, c'est fini ! Que va devenir l'Apple Card ?

Apple et Goldman Sachs, c'est fini ! Que va devenir l'Apple Card ?

Apple et Goldman Sachs vont apparement mettre fin à leur partenariat au niveau de l'Apple Card et du compte d'épargne récemment...

De nouvelles bêtas pour iOS 17.2, iPadOS 17.2, macOS 14.2, watchOS 10.2 et tvOS 17.2

De nouvelles bêtas pour iOS 17.2, iPadOS 17.2, macOS 14.2, watchOS 10.2 et tvOS 17.2

Après un pseudo arrêt de quelques jours bien vite oubliés, Apple envoie donc une quatrième bêta pour iOS 17.2, iPadOS 17.2,...

Commentaires

Connectez-vous/créez un compte pour réagir à cet article !
Oops, vous n'êtes pas connecté

Pour évaluer un commentaire sur Mac4Ever, vous devez être connecté avec votre compte utilisateur.

3 commentaires
Connectez-vous/créez un compte pour réagir à cet article !
Oops, vous n'êtes pas connecté

Pour évaluer un commentaire sur Mac4Ever, vous devez être connecté avec votre compte utilisateur.