Have I been Pwned ? Votre mot de passe est il safe ?

Votre mot de passe est-il connu de tous ? Have I Been Pwned

Cela peut arriver à tout un chacun, et cela m’est arrivé. Une de mes adresses e-mail et un mot de passe qui y était rattaché se sont retrouvés avec bon nombre d’autres combinaisons sur le dark web, à disposition de tout criminel moyennement payé. Je viens de faire le test sur Have I Been Pwned.

Cela peut faire froid dans le dos. Mais, après vérification, cela ne m’a fait ni chaud ni froid. Pourquoi ? La suite dans l’article.

« Have I Been Pwned ? » kézako ?

Avant d’expliquer les raisons de mon manque de réaction face à cette terrible nouvelle, je me dois de vous expliquer, si vous ne le connaissez pas encore, le site « Have I Been Pwned ? ».

« Have I Been Pwned ? » est un site grâce auquel tout un chacun peut vérifier si ses informations de connexion (le fameux duo identifiant / mot de passe) ont été corrompues et potentiellement divulguées à des criminels.

De Yahoo à Twitter en passant par LinkedIn, les vols de données se sont multipliés ces dernières années. C’est devenu monnaie courante. Sans vouloir banaliser la chose, il faut pouvoir y faire face.

C’est ce qu’a souhaité faire Troy Hunt, un expert en sécurité indépendant, reconnu Microsoft Regional Director. En dehors de son travail, il est tout aussi impliqué dans la sécurité informatique et tient un blog sur le sujet.

L’élément qui l’a poussé à agir et à créer Have I Been Pwned est la fuite de données qui a eu lieu chez Adobe. Ce fut alors le plus grand vol de données jamais enregistré. Ayant accès à plusieurs listes de données volées retrouvées sur le dark web, il fait une découverte désolante : plusieurs identifiants se retrouvent dans plusieurs de ces listes.

Mais le plus dangereux n’est pas là. Le mot de passe lié à un identifiant est bien souvent le même. Cela signifie que si un vol de données dévoile le mot de passe, ce n’est pas un seul compte sur un site web qui est corrompu, mais tous les autres comptes sur d’autres sites web ayant la même combinaison identifiant/mot de passe.

Qui plus est, certains de ces mots de passe sont peu fiables, car faibles ou très souvent utilisés. La liste des mots de passe souvent utilisés est d’ailleurs la même d’année en année.

L’idée lui vient alors de créer un site où tout un chacun pourrait vérifier que ses identifiants ne se sont pas retrouvés dans une fuite.

Have I Been Pwned en pratique

Le site Have I Been Pwned est assez simple, bien qu’uniquement en anglais. On vous invite à remplir un champ avec l’identifiant que vous utilisez. Cela ne devrait pas être compliqué. Comme moi et beaucoup d’autres, vous utilisez certainement souvent le même : votre adresse e-mail.

Formulaire de recherche du site Have I Been Pwned pour vérifier une adresse e-mail

Cliquez sur « pwned? » et observez le résultat.

Résultat affiché par Have I Been Pwned après la vérification d’une adresse e-mail

Si la page se teinte de rouge, vous êtes perdu. Ou pas.

Plus bas sur la page, vous obtenez plus d’informations sur les sources des brèches dans lesquelles votre adresse e-mail a été retrouvée.

Liste des fuites de données dans lesquelles une adresse e-mail a été retrouvée sur Have I Been Pwned

Certains résultats sont relatifs à des sites précis. D’autres sont des collections d’identifiants/mots de passe provenant de nombreux piratages de sites.

Que faire si vous êtes pwned ?

Si le résultat est rouge, pas de panique, mais pas d’attentisme non plus. Voici les réflexes à avoir, dans l’ordre :

  1. Changez immédiatement le mot de passe du compte concerné par la ou les fuites, avec un mot de passe unique et suffisamment long.
  2. Si vous utilisiez ce même mot de passe ailleurs, changez-le partout où il est réutilisé : c’est là que se trouve le vrai risque, pas sur le seul site touché.
  3. Activez la double authentification (2FA) sur vos comptes sensibles : e-mail, banque, réseaux sociaux.
  4. Passez par un gestionnaire de mots de passe pour générer et stocker des mots de passe uniques, sans avoir à les retenir.
  5. Surveillez vos comptes dans les semaines qui suivent : relevés bancaires, connexions inhabituelles, e-mails de réinitialisation que vous n’avez pas demandés.
  6. Inscrivez-vous aux notifications de Have I Been Pwned pour être alerté automatiquement en cas de nouvelle fuite impliquant votre adresse e-mail.

Pourquoi n’ai-je pas eu peur pour un mot de passe ?

La question à vous poser est certainement : pourquoi ai-je affirmé au début de l’article que cela ne me fait ni chaud ni froid ?

La réponse est simple : j’ai regardé les dates des piratages. Tous mes mots de passe ont été changés après la date la plus récente.

C’est la leçon que ce site est censé donner à tout un chacun.

Un mot de passe est :

  • À choisir avec précaution (pas trop facile, pas trop utilisé)
  • À changer régulièrement (ne gardez pas le même durant 10 ans)
  • À garder pour soi (gardez-le dans un lieu sécurisé)

Est-ce compliqué, difficile, chronophage ? Tout à fait. Je ne choisis d’ailleurs plus mes mots de passe et ne les retiens plus.

Comment puis-je m’organiser de la sorte ? J’utilise en fait un gestionnaire de mots de passe, et plus précisément 1Password (j’ai quitté LastPass depuis). Je vous explique pourquoi avoir un gestionnaire de mots de passe dans cet article dédié.

Entretemps, faites un tour sur « Have I Been Pwned ? », faites-vous peur, et demandez-vous : depuis combien de temps utilisez-vous le même mot de passe sur tous ces sites ?

Dans la même veine

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Ce site utilise Akismet pour réduire les indésirables. Découvrez comment les données de vos commentaires sont traitées.