CONNEXION
  • RetourJeux
    • Sorties
    • Hit Parade
    • Les + populaires
    • Les + attendus
    • Soluces
    • Tous les Jeux
    • Gaming
  • RetourActu Gaming
    • News
    • Astuces
    • Tests
    • Previews
    • Toute l'actu gaming
  • RetourBons plans
    • Bons plans
    • Bons plans Smartphone
    • Bons plans Hardware
    • Bons plans Image et Son
    • Bons plans Amazon
    • Bons plans Cdiscount
    • Bons plans Decathlon
    • Bons plans Fnac
    • Tous les Bons plans
  • RetourJVTech
    • Actus High-Tech
    • Intelligence Artificielle
    • Smartphones
    • Mobilité urbaine
    • Hardware
    • Image et son
    • Tutoriels
    • Tests produits High-Tech
    • Guides d'achat High-Tech
    • JVTech
  • RetourCulture
    • Actus Culture
    • Culture
  • RetourVidéos
    • A la une
    • Gaming Live
    • Vidéos Tests
    • Vidéos Previews
    • Gameplay
    • Trailers
    • Chroniques
    • Replay Web TV
    • Toutes les vidéos
  • RetourForums
    • Hardware PC
    • PS5
    • Switch 2
    • Xbox Series
    • Switch
    • Pokemon pocket
    • FC 25 Ultimate Team
    • League of Legends
    • Tous les Forums
  • PC
  • PS5
  • Xbox Series
  • Switch 2
  • PS4
  • One
  • Switch
  • iOS
  • Android
  • MMO
  • RPG
  • FPS
En ce moment Genshin Impact Valhalla Breath of the wild Animal Crossing GTA 5 Red dead 2
Liste des sujets

sécuriser un compte client

Pseudo supprimé
Pseudo supprimé 08 janvier 2012 à 21:19:38

Salut!

Je voudrais savoir quelles sont les solutions efficaces pour sécuriser un compte client sur un site web. Il y a le mot de passe, mais le client peut le perdre ou se le faire voler par un keylogger. Les renvois par adresse mail ne sont pas fiables non plus puisque les mails ne sont pas sécurisés (tout passe en clair). J'ai vu des sites de banques qui fournissent un clavier visuel pour éviter les keyloggers mais c'est peu pratique et si un logiciel comme VNC est installé le pirate peut voir le mot de passe :(

Il y a bien les codes envoyés par SMS comme le fait Google avec Gmail, mais j'imagine que c'est difficile à mettre en place et très couteux d'envoyer autant de SMS.

Bref, quelles sont les solutions efficaces que vous connaissez pour sécuriser les comptes des clients sur un site web ?

Merci !

deepblue
deepblue
Niveau 16
08 janvier 2012 à 21:41:32

Les SMS ne sont pas difficile à faire et ce n'est pas très couteux (sauf si tu as des milliers de visites bien sur) : http://fr.smsbox.net/offres-sms.html#Economique

Pseudo supprimé
Pseudo supprimé 08 janvier 2012 à 21:43:16

1) Si le client se connecte depuis son travail, depuis une école, ou n'importe quel poste public, le responsable informatique derrière son PC peut voir le mot de passe avec VNC :(

2) Il existe probablement aussi des keylogger qui enregistre les mouvements de la souris et les clics, et même si on distribue aléatoirement les touches d'un clavier visuel, qui dit que le keylogger n'est pas capable de prendre des clichés pour chaque clic ?

deepblue
deepblue
Niveau 16
08 janvier 2012 à 21:58:32

Tu crois qu'en tant d'admin sys/réseau on s'emmerde à utiliser VNC ? Et tu crois que si c'était le cas on aurait un client ouvert sur chaque machine de la société ?

Je suis pour la sécurité, mais être trop parano c'est contre productif à la fois pour toi et tes clients.

Si le client n'est pas confiant dans son environnement de travail, il ne l'utilise pas et basta.

deepblue
deepblue
Niveau 16
08 janvier 2012 à 22:01:07

Une note au passage : tu peux chiffrer les emails. Et en principe, tu les récupères dans une connexion elle aussi chiffrée.

Pseudo supprimé
Pseudo supprimé 08 janvier 2012 à 22:08:03

Oui mais quand on entend que des milliers de comptes Facebook se font piratés idem pour les adresses mail ... on se dit que le simple mot de passe n'a pas l'air suffisant. Je me demande d'ailleurs comment font les pirates pour choper des milliers de comptes...

"Si le client n'est pas confiant dans son environnement de travail, il ne l'utilise pas et basta. "

Le client n'est pas forcément un utilisateur averti :(

"tu peux chiffrer les emails. Et en principe, tu les récupères dans une connexion elle aussi chiffrée. "

Oui mais c'est pas envisageable pour des clients qui se crée un compte sur un site, on peut pas leur demander d'installer un logiciel spécifique.

deepblue
deepblue
Niveau 16
08 janvier 2012 à 22:16:56

Ah, tu arrives enfin à dire ce que je voulais entendre : "Le client n'est pas forcément un utilisateur averti". A partir de cette remarque, tu ne peux pas le demander de changer la manière ordinaire de création de compte sur un site web, sauf si tu as envie de retourner à l'âge de pierre et de passer par des lettres papiers.

Tu pourras mettre toutes les sécurités que tu veux, il y a un truc que tu ne changeras pas : l'interface chaise/clavier.

Pseudo supprimé
Pseudo supprimé 08 janvier 2012 à 22:44:53

"il y a un truc que tu ne changeras pas : l'interface chaise/clavier."

:( C'est malheureux.

À vrai dire, le système classique c'est de faire confiance à l'adresse mail : le client choisi son login/pass, et s'il perd son pass (ou un pirate lui change) il peut se faire renvoyer un code par mail pour changer son pass... Oui parce-que si on lui renvoi directement un nouveau pass, n'importe qui pourrait l'embêter en lui changeant son pass si son login est connu (adresse mail par exemple).

Perso j'ai pas trop envie de gérer les mail, à cause du spam et du fait que c'est en clair. Dans le cas d'un keylogger ça ne change rien puisque le pirate peut lui prendre le passe de son compte ET de son adresse mail. :(

Au final je suis parti sur l'idée suivante :

- connexion sécurisé avec TLS à chaque connexion, pour éviter l’interception des login/pass.
- un pass de connexion courante (généré aléatoirement et attribué à la création du compte)
- un pass administrateur (choisi par le client)

Le pass administrateur permet de récupérer le compte s'il a été piraté, ou de générer un nouveau pass courant, et il est nécessaire pour supprimer le compte, mais on ne peut pas se connecter avec, seulement générer un autre pass courant.

Normalement, le pass administrateur n'étant jamais utilisé par le client, il a très peu de chance d'être intercepté. Je sais pas ce que ça vaut au final, mais c'est l'idée un peu bancale que j'ai développée, le problème le plus visible étant que ça fait deux pass à retenir pour le client :(

deepblue
deepblue
Niveau 16
08 janvier 2012 à 23:12:00

Donc c'est mort.

slash_snakepit
slash_snakepit
Niveau 9
09 janvier 2012 à 00:20:36

T'es trop parano mec.

Inspire toi déjà de ce qu'on fait les banques avec le clavier visuel aléatoire + chiffre tes passwords avec un grain de sel et ça ira bien

Sous forums
  • Aide à l'achat Mac
  • Création de sites web
  • Création de Jeux
  • Linux
  • Programmation
  • Internet
  • Steam Deck
  • Macintosh
  • Hardware
La vidéo du moment