Retour au site
Connexion :
Abonnement NewsletterOk

Sécurisez votre compte Gmail !

Brève Services en ligne

Gmail Logo 300x75
Peut-être pensiez-vous que le mot de passe de votre compte Gmail était assez complexe pour sécuriser vos précieux messages... et bien détrompez-vous! En effet, plusieurs experts en sécurité informatique ont réussi à pirater un compte Gmail et selon eux, il est impératif d'activer l'option de connexion sécurisée en « https ».

Mais comment procèdent-ils ? Lorsque vous vous connectez à votre compte Gmail, les serveurs de Google placent sur votre ordinateur un petit fichier texte (cookie) contenant votre nom d'utilisateur et votre mot de passe. Ce cookie permet d'identifier votre machine comme ayant fourni la bonne combinaison de connexion afin d'étendre votre session jusqu'à deux semaines si vous ne vous déconnectez pas manuellement. Ce cookie est envoyé à chaque requête de page web, il est donc à la portée de hackers utilisant des « sniffers », ces petits programmes analysant les données transmises entre votre ordinateur et Internet.

Les personnes averties se contentent généralement de modifier l'adresse Internet du webmail en se rendant sur https://mail.google.com afin d'établir une connexion sécurisée. Cependant, Mark Perry, expert en la matière, affirme que même si ce cookie est désormais encodé, ce dernier n'en reste pas moins toujours transmis au serveur de Google. Certes, les choses se compliquent pour le hacker. Il lui faudrait par exemple pénétrer votre réseau local, ou choisir une victime dans un cyber-café. Puis, cette personne malintentionnée devrait encore forcer votre navigateur à charger un contenu provenant de http://mail.google.com. Vous repasseriez donc sur une connexion non sécurisée et le cookie contenant votre nom d'utilisateur et votre mot de passe pourrait à nouveau être intercepté. Perry explique au Washington Post que : « cela donne aux utilisateurs surfant sur une connexion https:// une fausse impression de sécurité, ils pensent être protégés mais en réalité ils ne le sont pas. ». Perry explique que d'autres sites tels que Facebook ou Amazon sont tout aussi exposés.

Sandro Gauci, expert et consultant en sécurité informatique, s'était déjà penché sur la question. Il a publié une vidéo qui témoignerait du piratage d'un compte Gmail en temps réel:

.

L'outil de sniffing utilisé, SurfJack, est mis à disposition en téléchargement... sur Google Code.

Mark Perry aurait prévenu Google l'année dernière mais ce dernier n'a réagi que le 24 juillet dernier en ajoutant une nouvelle option aux comptes Gmail ; il s'agit d'une petite fonctionnalité forçant une connexion sécurisée permanente en mode « https » au lieu de « http ». Il est donc fortement conseillé d'activer cette option que vous retrouverez dans Paramètres > Général > Connexion au navigateur.

httpsGmail


Notez que si vous utilisez un nom de domaine personnel sur Google Apps, la connexion est automatiquement sécurisée en « https ».
Rejoignez le groupe Le monde selon Google ou créez votre propre groupe thématique !
Actu précédente
Brève suivante
Les Commentaires des lecteurs
_
 
le 21 Août 08 à 17h39
Edition
  
Quoi ? un compte n'est pas sécuriser ?
 
le 21 Août 08 à 17h40
Edition
  
N'importe quoi, le compte gmail est protégé ceci est ridicule.
Aller chopper le cookie de quelcun sur son propre ordinateur ne prouve pas à affirmer quoi que ce soit au niveau de gmail, mais au niveau de l'ordinateur en lui même ( chez le client )

Sinon cette "faille" ( poussive .. ) avait déjà été trouvée en avril
Faille de sécurité google
D'ailleurs, à ce compte là, même clubic est vulnérable, si l'on choppe le cookie, on a accès au compte.
Purement logique ;o)
Edité le 21/08/2008 à 17:46
 
le 21 Août 08 à 17h43
Edition
  
laabich a écrit:
Quoi ? un compte n'est pas sécuriser ?

Quoi? Tu sais pas lire??? Ah @!#$?* en 1sec c'est vrai c'est dur...
 
le 21 Août 08 à 17h44
Edition
  
Attention...

Si Proutie66, expert en informatique, dit que c'est faux, c'est faux !!!

C'est vrai... avec un pseudo pareil, c'est forcé qu'il est raison !

Bref... passons donc tous au https
 
le 21 Août 08 à 17h45
Edition
  
moi c'est fait je l'ai échappé belle ^^ ouf o moin un truck que j ai éviter
 
le 21 Août 08 à 17h48
Edition
Message peu intéressant
  
Attention...

Si Proutie66, expert en informatique, dit que c'est faux, c'est faux !!!

C'est vrai... avec un pseudo pareil, c'est forcé qu'il est raison !

Bref... passons donc tous au https
C'est sûr, qu'avec un pseudo insomniac counter strike, ça en jette.
Après, toi on te dirait d'aller sauter d'un pont tu le ferai, ça compte pas. Tu es différent.
 
le 21 Août 08 à 17h50
Edition
  
BetterGmail proposait déjà le passage automatique en https mais ne bloquait pas l'utilisation en http. Voilà donc une bonne nouvelle (surtout pour ceux qui, comme moi, bossent dans une société où des sniffeurs sont souvent mis en place pour faire du contrôle sur certaines applis)!!!
Edité le 21/08/2008 à 17:51
 
le 21 Août 08 à 17h54
Edition
  
je pensais que les compte Gmail etait l'un des plus sur ( je ne parle pas des emails des fournisseurs) mais ceux qu'on peut avoir facilement (yahoo, msn,....)
 
le 21 Août 08 à 17h54
Edition
  
Dans la même optique, je trouve que l'option qui permet de surveiller l'activité de son compte est vraiment bienvenue.

Une IP inconnue et hop changement de mot de passe illico.
 
le 21 Août 08 à 17h54
Edition
  
Est-ce qu'on est concerné lorsque l'on se connecte à son Gmail avec un client mail (Thunderbird pour moi)?
 
le 21 Août 08 à 17h55
Edition
  
En tout cas, le passage https et fait, mieux vaut prévenir que guérir.
 
le 21 Août 08 à 17h58
Edition
  
En tout cas le type qui a fait la vidéo est un gros fan de Aphex Twin
 
le 21 Août 08 à 18h01
Edition
  
Ca veut dire que n'importe quel site où tu te connectes avec login/pass, qui utilise le cookie, et que tu n'es pas en HTTPS, tu n'es pas sécurisé.

Faudrait alors revoir tout l'internet...
 
le 21 Août 08 à 18h02
Edition
  
merci pour cette information
 
le 21 Août 08 à 18h02
Edition
  
Ouai de toute façon la porte de chez moi est verrouillez mais pas impénétrable, au final on s'en fout, et je suis d'accord laabiche et Proutie66!


Je confirme, ces du bidon tous comme la musique.
Edité le 21/08/2008 à 20:10
 
le 21 Août 08 à 18h03
Edition
  
thibotus01 a écrit:
Ca veut dire que n'importe quel site où tu te connectes avec login/pass, qui utilise le cookie, et que tu n'es pas en HTTPS, tu n'es pas sécurisé.

Faudrait alors revoir tout l'internet...
bah d'autant que le wifi devient un standard... Ca facilite grandement les attaques...
En comparaison un reseau ethernet, faut vraiment en vouloir pour le pirater correctement.
 
le 21 Août 08 à 18h04
Edition
  
thibotus01 a écrit:
Ca veut dire que n'importe quel site où tu te connectes avec login/pass, qui utilise le cookie, et que tu n'es pas en HTTPS, tu n'es pas sécurisé.

Faudrait alors revoir tout l'internet...
Une nouvelle fois pas du tout.
Un cookie n'est lisible que sur le site d'origine ( en gros tu peux le lire sur google.fr pas sur blabla.fr ). Le navigateur envoie tout seul les cookies qu'il possède.

Pour récupérer ce cookie, il faut obligatoirement que le "hacker" puisse lire le contenu en clair de vos données internet.
En gros qu'il sache tout ce que vous faites.
Ce qui n'est pas le cas sur une machine "normale"
 
le 21 Août 08 à 18h04
Edition
  
Crazyb0b a écrit:
Ouai de toute façon la porte de chez moi est verrouillez mais pas impénétrable, au final on s'en fout, et je suis d'accord laabiche et Proutie66!

Ah bon ? Moi c'est porte blindée, verouillé sur trois niveaux. Même le GIGN penètre pas.
Edité le 21/08/2008 à 18:05
 
le 21 Août 08 à 18h07
Edition
  
Fais chier.... du coup, le Gmail Notifier marche plus.... C'était tellement pratique ce pitit module... J'espère qu'une version compatible https va vite arrivée...