Comment je juge de la sécurité d'un site

J’ai un nombre très important de comptes sur différents sites, mailing listes, mails, etc. Je pense que ça dépasse les 20 ou 30.

Il m’arrive donc assez régulièrement d’oublier quel login/mot de passe j’ai bien pu utiliser lorsque j’ai besoin d’accéder à mon profil sur certains outils que j’utilise plus rarement que d’autres.

J’utilise alors la fonctionnalité courante Lost you password et là, paf !, je panique parfois… Je dispose d’environ 4 ou 5 mots de passe dignes de ce nom plus ou moins vieux que j’utilise selon la sécurité qu’exige le compte (depuis mon compte d’achat sur le net jusqu’à la mailing liste de SOS).

Je me dis qu’aucune entreprise digne de ce nom ne doit plus stocker un mot de passe récupérable en l’état, il me semble entendu qu’il est aujourd’hui totalement obsolète et dangereux de stocker un mot de passe sans utiliser un hashage type md5 (ou toute autre algorithme de cryptage à sens unique).

Lorsque j’oublie mon mot de passe, je m’attends donc à en recevoir un nouveau, le site en question étant normalement contraint d’en générer un nouveau, me l’envoyer et d’en stocker la version hashée…

Et bien, non.

Un nombre impressionnant de sites ne le fait toujours pas. Je me demande bien quel justification ils peuvent avancer. Encore à l’instant, sur mon compte d’Oracle (!), j’ai rencontré le problème.

Inquiétant.

Si des justifications existent, n’hésitez pas à les donner ici afin que je comprenne mieux. Parce que pour l’instant, la seule chose que cela me prouve, c’est qu’il existe encore des webmasters qui ne soient pas au fait de la plus simple des sécurités, même dans les plus grosses entreprises :/.

comments powered by Disqus