{"id":53999,"date":"2025-06-02T23:08:05","date_gmt":"2025-06-03T03:08:05","guid":{"rendered":"https:\/\/cimbcc.org\/test2\/?p=53999"},"modified":"2025-06-02T23:13:43","modified_gmt":"2025-06-03T03:13:43","slug":"questions-posees-a-copilot-think-deeper-au-sujet-de-roboform-et-1password","status":"publish","type":"post","link":"https:\/\/cimbcc.org\/test2\/questions-posees-a-copilot-think-deeper-au-sujet-de-roboform-et-1password\/","title":{"rendered":"Questions pos\u00e9es \u00e0 Copilot Think Deeper au sujet de RoboForm et 1Password"},"content":{"rendered":"<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"125\" height=\"125\" src=\"https:\/\/cimbcc.org\/test2\/wp-content\/uploads\/photo_robert_lapointe-2.jpg\" alt=\"\" class=\"wp-image-51756\"\/><figcaption class=\"wp-element-caption\">Robert Lapointe<\/figcaption><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">J\u2019ai interrog\u00e9 <em>Microsoft <a href=\"https:\/\/www.microsoft.com\/fr-ca\/microsoft-copilot\/for-individuals\/?form=MA13YT\" target=\"_blank\" rel=\"noreferrer noopener\">Copilot<\/a><\/em> sur certains aspects de la s\u00e9curit\u00e9 de gestionnaires de mots de passe de bonne r\u00e9putation \u00e0 l&rsquo;aide de la fonction plus approfondie appel\u00e9e <a href=\"https:\/\/www.zdnet.fr\/actualites\/la-nouvelle-fonction-think-deeper-de-copilot-est-gratuite-comment-ca-marche-405531.htm\" target=\"_blank\" rel=\"noreferrer noopener\"><em>Think Deeper<\/em><\/a>, qui est gratuite. Je cherchais de l&rsquo;information au sujet de <a href=\"https:\/\/www.roboform.com\/fr\/\" target=\"_blank\" rel=\"noreferrer noopener\"><em>RoboForm<\/em><\/a> et <a href=\"https:\/\/1password.com\/fr\" target=\"_blank\" rel=\"noreferrer noopener\"><em>1Password<\/em><\/a>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Vous trouverez en prologue un r\u00e9sum\u00e9 des m\u00e9thodes que j&rsquo;utilise afin d\u2019assurer la s\u00e9curit\u00e9 de mes donn\u00e9es de mots de passe. Je parlerai aussi de certains aspects pr\u00e9cis de <em>CoPilot Think Deeper<\/em>, des logiciels de stockage en ligne et d&rsquo;autres bonnes pratiques s\u00e9curitaires. En somme, cet article met pratique et th\u00e9orie \u00e0 votre port\u00e9e. Vous noterez que parfois <em>CoPilot<\/em> et moi nous nous vouvoyons, mais nous nous tutoyons aussi.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Je con\u00e7ois que tous les lecteurs du pr\u00e9sent article ne soient pas tous au m\u00eame niveau de connaissances informatiques. Cependant, je suis persuad\u00e9 que tous peuvent assimiler ce savoir en petites bouch\u00e9es adapt\u00e9es \u00e0 leur niveau. Simplement savoir que quelque chose existe est le d\u00e9but de la compr\u00e9hension. Je pense que vous pourrez d\u00e9couvrir et apprendre beaucoup en poursuivant la lecture de ce texte.<\/p>\n\n\n\n<!--more-->\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"220\" height=\"220\" src=\"https:\/\/cimbcc.org\/test2\/wp-content\/uploads\/chip_2025_06_think_deeper_1.jpg\" alt=\"\" class=\"wp-image-54001\" srcset=\"https:\/\/cimbcc.org\/test2\/wp-content\/uploads\/chip_2025_06_think_deeper_1.jpg 220w, https:\/\/cimbcc.org\/test2\/wp-content\/uploads\/chip_2025_06_think_deeper_1-150x150.jpg 150w, https:\/\/cimbcc.org\/test2\/wp-content\/uploads\/chip_2025_06_think_deeper_1-125x125.jpg 125w\" sizes=\"auto, (max-width: 220px) 100vw, 220px\" \/><figcaption class=\"wp-element-caption\">Image g\u00e9n\u00e9r\u00e9e par Robert Lapointe \u00e0 l&rsquo;aide de l\u2019intelligence artificielle en ligne de Stable Diffusion \n<\/figcaption><\/figure>\n<\/div>\n\n\n<h4 class=\"wp-block-heading\">Prologue<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Je m\u2019int\u00e9resse ici \u00e0 <a href=\"https:\/\/en.wikipedia.org\/wiki\/RoboForm\" target=\"_blank\" rel=\"noreferrer noopener\">RoboForm<\/a> et \u00e0 <a href=\"https:\/\/fr.wikipedia.org\/wiki\/1Password\" target=\"_blank\" rel=\"noreferrer noopener\">1Password<\/a>, car je suis abonn\u00e9 \u00e0 ces deux fournisseurs pour mes appareils. J&rsquo;y conserve de fa\u00e7on s\u00e9curitaire quelques centaines de couples d\u2019identifiants et de mots de passe. Ceci me permet de faire rapidement des connexions en ligne. Ceci vaut autant pour mes n\u00e9cessit\u00e9s personnelles que pour mes besoins comme gestionnaire b\u00e9n\u00e9vole pour de nombreux <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Organisme_sans_but_lucratif\" target=\"_blank\" rel=\"noreferrer noopener\">OBNL<\/a> o\u00f9 je suis impliqu\u00e9 comme webmestre.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Donc, mes donn\u00e9es sont conserv\u00e9es dans mes ordinateurs personnels et dans le nuage. Mes fournisseurs font des sauvegardes automatiques, m\u00eame sur des donn\u00e9es effac\u00e9es, tout comme le fait la corbeille de Windows. J\u2019assure aussi mes propres sauvegardes locales de multiples fa\u00e7ons, notamment sur des <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Cl%C3%A9_USB\" target=\"_blank\" rel=\"noreferrer noopener\">cl\u00e9s USB<\/a> et avec des exports en <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Comma-separated_values\" target=\"_blank\" rel=\"noreferrer noopener\">format CSV<\/a>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour chaque nouvelle entr\u00e9e de connexion dans mes gestionnaires de mots de passe, je configure s\u00e9par\u00e9ment chaque compte en ligne avec ou sans la <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Double_authentification\" target=\"_blank\" rel=\"noreferrer noopener\">double authentification<\/a> selon son degr\u00e9 de pertinence et d\u2019importance. Il est parfois excessif de se voir inonder par des v\u00e9rifications pour des sites de moindre importance. Personnellement, je trouve parfois <em>Google<\/em> et <em>Microsoft<\/em> un peu fatigants, mais bon\u2026 !<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">J\u2019utilise des <strong>mots de passe al\u00e9atoires complexes de 20 caract\u00e8res<\/strong> g\u00e9n\u00e9r\u00e9s par <em>RoboForm<\/em> et <em>1Password<\/em>, sauf lorsqu\u2019une plateforme plus ancienne limite leurs longueurs.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Voici un tableau r\u00e9v\u00e9lateur tir\u00e9 du site <em>Web 01net.com<\/em> illustrant le temps requis pour briser un mot de passe ! Huit caract\u00e8res, c\u2019est nettement insuffisant. Lorsque possible et pratique, une longueur de 20 caract\u00e8res constitue une bonne protection.<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"672\" height=\"444\" src=\"https:\/\/cimbcc.org\/test2\/wp-content\/uploads\/chip_2025_06_think_deeper_2.png\" alt=\"\" class=\"wp-image-54003\" srcset=\"https:\/\/cimbcc.org\/test2\/wp-content\/uploads\/chip_2025_06_think_deeper_2.png 672w, https:\/\/cimbcc.org\/test2\/wp-content\/uploads\/chip_2025_06_think_deeper_2-300x198.png 300w, https:\/\/cimbcc.org\/test2\/wp-content\/uploads\/chip_2025_06_think_deeper_2-120x80.png 120w\" sizes=\"auto, (max-width: 672px) 100vw, 672px\" \/><figcaption class=\"wp-element-caption\"><a href=\"https:\/\/www.01net.com\/actualites\/40minutes-suffisent-pour-casser-un-mot-de-passe-de-8caracteres-il-en-faut-au-moins-16-pour-etre-serein-2055328.html\" target=\"_blank\" rel=\"noreferrer noopener\">Source<\/a><\/figcaption><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">Pour d\u00e9marrer localement mes logiciels <em>RoboForm<\/em> et <em>1Password<\/em>, il faut que je me souvienne d\u2019<strong>un seul mot de passe ma\u00eetre<\/strong> pour chacun de mes deux logiciels. De plus, je dois conserver une cl\u00e9 sp\u00e9ciale additionnelle pour <em>1Password<\/em> en cas de difficult\u00e9 particuli\u00e8re.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour entrer le mot de passe ma\u00eetre, j\u2019utilise la fonction du clavier virtuel juste au cas o\u00f9 un <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Enregistreur_de_frappe\" target=\"_blank\" rel=\"noreferrer noopener\">enregistreur de frappe<\/a> malveillant <em>(keylogger)<\/em> aurait \u00e9t\u00e9 install\u00e9 sans ma connaissance sur mon PC. Des fois, par paresse, j\u2019oublie de faire ceci !<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Malgr\u00e9 mes connaissances et mes exp\u00e9riences pratiques, je dois vous avouer que je conserve toujours des appr\u00e9hensions. Finalement, je dois me fier \u00e0 la bonne r\u00e9putation de mes fournisseurs, aux comportements s\u00e9curitaires de leurs employ\u00e9s et, aussi, \u00e0 l\u2019imp\u00e9n\u00e9trabilit\u00e9 de leurs syst\u00e8mes face aux pirates. Mais, j\u2019ai toujours des craintes, si vous pouvez me comprendre.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Questions pos\u00e9es \u00e0 <em>Copilot<\/em><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">J\u2019aime bien me servir de l&rsquo;outil pratique <em><a href=\"https:\/\/fr.wikipedia.org\/wiki\/Microsoft_Copilot\" target=\"_blank\" rel=\"noreferrer noopener\">Copilot<\/a><\/em> pour obtenir des r\u00e9sum\u00e9s \u00e9crits par l&rsquo;<a href=\"https:\/\/fr.wikipedia.org\/wiki\/Intelligence_artificielle\" target=\"_blank\" rel=\"noreferrer noopener\">intelligence artificielle<\/a> (IA) que je juge bien \u00e9toff\u00e9s et tout \u00e0 fait p\u00e9dagogiques. Faire un r\u00e9sum\u00e9 de mon propre cru est plus long et difficile, car je dois r\u00e9sumer ce qui est d\u00e9j\u00e0 \u00e9crit dans plusieurs guides et manuels. <em>Copilot<\/em> devient fr\u00e9quemment mon compagnon assistant IA en acc\u00e8s gratuit et facile. Je l&rsquo;utilise sans crainte. Certains gestes pos\u00e9s par les humains sont parfois beaucoup plus dangereux que lui.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Je consulte plusieurs autres IA int\u00e9ressantes comme <a href=\"https:\/\/fr.wikipedia.org\/wiki\/ChatGPT\" target=\"_blank\" rel=\"noreferrer noopener\"><em>ChatGPT<\/em><\/a>, <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Gemini_(chatbot)\" target=\"_blank\" rel=\"noreferrer noopener\"><em>Gemini<\/em><\/a>, <em><a href=\"https:\/\/fr.wikipedia.org\/wiki\/Claude_(mod%C3%A8le_de_langage)\" target=\"_blank\" rel=\"noreferrer noopener\">Claude<\/a><\/em>, <em><a href=\"https:\/\/venice.ai\/\" target=\"_blank\" rel=\"noreferrer noopener\">Venice<\/a><\/em>, <em><a href=\"https:\/\/fr.wikipedia.org\/wiki\/Midjourney\" target=\"_blank\" rel=\"noreferrer noopener\">Midjourney<\/a><\/em>, <em><a href=\"https:\/\/fr.wikipedia.org\/wiki\/Perplexity_AI\" target=\"_blank\" rel=\"noreferrer noopener\">Perplexity,<\/a><\/em> <em><a href=\"https:\/\/fr.wikipedia.org\/wiki\/Gemini_(chatbot)\" target=\"_blank\" rel=\"noreferrer noopener\">Bard<\/a><\/em>, <em><a href=\"https:\/\/www.google.com\/search?q=Woombo+Dream&amp;oq=Woombo+Dream&amp;gs_lcrp=EgZjaHJvbWUyBggAEEUYOTIJCAEQABgNGIAEMgkIAhAAGA0YgAQyCQgDEAAYDRiABDIJCAQQABgNGIAEMggIBRAAGA0YHjIICAYQABgNGB4yBggHEEUYPNIBCDExNzdqMGo3qAIAsAIA&amp;sourceid=chrome&amp;ie=UTF-8\" target=\"_blank\" rel=\"noreferrer noopener\">Woombo Dream<\/a><\/em>. <em><a href=\"https:\/\/fr.wikipedia.org\/wiki\/Stable_Diffusion\" target=\"_blank\" rel=\"noreferrer noopener\">Stable Diffusion<\/a><\/em>. Il y en a beaucoup d\u2019autres qui sont en d\u00e9veloppement. Malgr\u00e9 vos craintes, oubliez un retour en arri\u00e8re ainsi que les lois et les directives de nos politiciens tentant de suivre un courant trop rapide pour eux.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c0 l&rsquo;aide de sa fonction <em>Think Deeper<\/em>, je suis impressionn\u00e9 par la profondeur et la clart\u00e9 des r\u00e9ponses de <em>Copilot<\/em> aux cinq questions suivantes.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h4 class=\"wp-block-heading\">Question 1 : le service et logiciel <em>1Password<\/em> a-t-il au moins une importante fonction technique sup\u00e9rieure de s\u00e9curit\u00e9 et confidentialit\u00e9 comparativement \u00e0 <em>RoboForm<\/em> ?<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\"><em>\u00ab Oui, 1Password se distingue techniquement par une approche de s\u00e9curit\u00e9 particuli\u00e8rement robuste qui va au-del\u00e0 de ce qu\u2019offre RoboForm. En effet, 1Password int\u00e8gre une <strong>cl\u00e9 secr\u00e8te<\/strong> qui, utilis\u00e9e en association avec votre mot de passe principal, permet de chiffrer localement vos donn\u00e9es (en utilisant l\u2019<a href=\"https:\/\/fr.wikipedia.org\/wiki\/Advanced_Encryption_Standard\" target=\"_blank\" rel=\"noreferrer noopener\">AES-256<\/a>, reconnu comme le standard or dans l\u2019industrie). Cette cl\u00e9, g\u00e9n\u00e9r\u00e9e et stock\u00e9e uniquement sur votre appareil, ne quitte jamais ce dernier, garantissant ainsi que m\u00eame si des donn\u00e9es venaient \u00e0 \u00eatre intercept\u00e9es dans le cloud, il serait pratiquement impossible pour quiconque d\u2019y acc\u00e9der sans poss\u00e9der \u00e9galement cette cl\u00e9. Cette m\u00e9thode renforce consid\u00e9rablement la confidentialit\u00e9 et la s\u00e9curit\u00e9 en adoptant un mod\u00e8le \u00ab <a href=\"https:\/\/en.wikipedia.org\/wiki\/Zero-knowledge_service\" target=\"_blank\" rel=\"noreferrer noopener\">Zero Knowledge<\/a> \u00bb, c\u2019est-\u00e0-dire que seul l\u2019utilisateur d\u00e9tient les moyens de d\u00e9chiffrer ses informations.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>\u00c0 l\u2019inverse, bien que RoboForm utilise \u00e9galement un chiffrement AES-256 pour prot\u00e9ger les donn\u00e9es, il ne propose pas ce m\u00e9canisme suppl\u00e9mentaire fond\u00e9 sur une cl\u00e9 secr\u00e8te. De plus, 1Password propose d\u2019autres fonctionnalit\u00e9s ax\u00e9es sur la protection des donn\u00e9es, comme le mode Travel qui permet de cacher temporairement les informations sensibles lors de d\u00e9placements, assurant ainsi une protection accrue en cas de risque d\u2019acc\u00e8s non autoris\u00e9 pendant les voyages.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Cette diff\u00e9rence technique essentielle place 1Password en position de solution particuli\u00e8rement adapt\u00e9e pour ceux qui recherchent un niveau de s\u00e9curit\u00e9 et de confidentialit\u00e9 optimis\u00e9 pour prot\u00e9ger leurs informations sensibles.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>D\u2019autres aspects, comme sa certification <a href=\"https:\/\/www.onelogin.com\/learn\/what-is-soc-2#:~:text=SOC%202%2C%20aka%20Service%20Organization,data%20in%20a%20secure%20manner.\" target=\"_blank\" rel=\"noreferrer noopener\">SOC 2 Type 2<\/a> et ses options de partage s\u00e9curis\u00e9, viennent compl\u00e9ter son arsenal pour garantir que l\u2019utilisateur garde toujours le contr\u00f4le exclusif de ses donn\u00e9es. Si vous souhaitez explorer plus en d\u00e9tail ces fonctionnalit\u00e9s techniques ou comparer d\u2019autres aspects des deux logiciels, je peux vous fournir des informations suppl\u00e9mentaires ou des exemples concrets de leur application. \u00bb<\/em><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h4 class=\"wp-block-heading\">Question 2 : c<strong>omment fonctionne la cl\u00e9 secr\u00e8te de <em>1Password<\/em> ?<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\"><em>\u00ab La cl\u00e9 secr\u00e8te de 1Password est une cha\u00eene alphanum\u00e9rique unique g\u00e9n\u00e9r\u00e9e localement lorsqu\u2019un compte est cr\u00e9\u00e9. Concr\u00e8tement, elle comprend 34 caract\u00e8res \u2014 lettres et chiffres s\u00e9par\u00e9s par des tirets \u2014 et est associ\u00e9e de mani\u00e8re indissociable \u00e0 votre compte. Lors de la cr\u00e9ation du compte, cette cl\u00e9 est g\u00e9n\u00e9r\u00e9e sur votre appareil et enregistr\u00e9e dans votre kit d\u2019urgence, de fa\u00e7on \u00e0 rester uniquement sous votre contr\u00f4le. Elle n&rsquo;est jamais transmise aux serveurs de 1Password, ce qui garantit qu\u2019en cas de compromission de ces derniers, l\u2019attaquant ne disposerait pas de cet \u00e9l\u00e9ment critique pour d\u00e9crypter vos donn\u00e9es.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Du point de vue technique, la cl\u00e9 secr\u00e8te joue le r\u00f4le d\u2019un ingr\u00e9dient cach\u00e9 dans le processus de d\u00e9rivation de la cl\u00e9 de chiffrement qui prot\u00e8ge vos donn\u00e9es. Votre mot de passe ma\u00eetre, que vous choisissez et que vous m\u00e9morisez, apporte une certaine entropie (mais limit\u00e9e, souvent autour de 40 bits d\u2019entropie). En revanche, la cl\u00e9 secr\u00e8te, pouvant atteindre 128 bits d\u2019entropie, vient compl\u00e9ter le mot de passe en augmentant consid\u00e9rablement la complexit\u00e9 de la cl\u00e9 finale utilis\u00e9e pour le chiffrement (g\u00e9n\u00e9ralement via un algorithme comme AES-256). Ainsi, m\u00eame si quelqu\u2019un parvenait \u00e0 obtenir votre mot de passe ma\u00eetre, il ne pourrait pas d\u00e9crypter votre coffre-fort sans poss\u00e9der \u00e9galement cette cl\u00e9 secr\u00e8te qui, elle, reste confin\u00e9e \u00e0 vos appareils autoris\u00e9s.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>En pratique, vous n\u2019\u00eates pas amen\u00e9 \u00e0 saisir la cl\u00e9 secr\u00e8te \u00e0 chaque d\u00e9verrouillage sur vos appareils habituels parce qu\u2019elle est stock\u00e9e de fa\u00e7on s\u00e9curis\u00e9e et int\u00e9gr\u00e9e \u00e0 l\u2019application 1Password de ces appareils. Cependant, lors de la configuration d\u2019un nouvel appareil ou d\u2019une nouvelle session de connexion, il vous faudra fournir \u00e0 la fois votre mot de passe ma\u00eetre et la cl\u00e9 secr\u00e8te pour authentifier et d\u00e9crypter vos donn\u00e9es. Ce m\u00e9canisme \u00e0 double cl\u00e9 permet \u00e0 1Password d\u2019offrir une approche \u00ab Zero Knowledge \u00bb o\u00f9 seuls vous d\u00e9tenez, m\u00eame indirectement, les moyens d\u2019acc\u00e9der \u00e0 vos informations sensibles. \u00bb<\/em><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h4 class=\"wp-block-heading\">Question 3 : p<strong>eux-tu donner un exemple d&rsquo;une situation o\u00f9 la cl\u00e9 secr\u00e8te est n\u00e9cessaire ?<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\"><em>\u00ab Imaginons que vous veniez d&rsquo;acheter un nouvel appareil, comme un ordinateur portable ou un smartphone, et que vous souhaitiez installer 1Password pour acc\u00e9der \u00e0 vos donn\u00e9es s\u00e9curis\u00e9es. Lors de la configuration initiale sur ce nouvel appareil, l&rsquo;application vous demandera non seulement votre mot de passe ma\u00eetre, mais aussi la cl\u00e9 secr\u00e8te. C&rsquo;est cette combinaison qui permet de d\u00e9river la cl\u00e9 de chiffrement finale utilis\u00e9e pour d\u00e9chiffrer vos informations stock\u00e9es dans le cloud.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Sans la cl\u00e9 secr\u00e8te, m\u00eame si vous connaissez votre mot de passe, l&rsquo;algorithme de d\u00e9rivation ne parviendrait pas \u00e0 reconstituer la cl\u00e9 de chiffrement. Ainsi, en cas de perte ou de remplacement de votre appareil, la cl\u00e9 secr\u00e8te est essentielle pour garantir que seules les personnes poss\u00e9dant \u00e0 la fois le mot de passe et cette cl\u00e9 peuvent acc\u00e9der aux donn\u00e9es. Ce m\u00e9canisme renforce consid\u00e9rablement la s\u00e9curit\u00e9, car il impose une double barri\u00e8re d&rsquo;authentification contre toute tentative d&rsquo;acc\u00e8s non autoris\u00e9. \u00bb<\/em><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h4 class=\"wp-block-heading\">Question 4 : q<strong>uelles sont les alternatives aux cl\u00e9s secr\u00e8tes pour la s\u00e9curit\u00e9 des donn\u00e9es ?<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\"><em>\u00ab Il existe plusieurs approches alternatives pour renforcer la s\u00e9curit\u00e9 des donn\u00e9es sans compter exclusivement sur l\u2019usage d\u2019une cl\u00e9 secr\u00e8te dans un mod\u00e8le de chiffrement sym\u00e9trique. Voici quelques-unes de ces alternatives :<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>a. Cryptographie asym\u00e9trique<\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Au lieu de s\u2019appuyer sur une cl\u00e9 partag\u00e9e, la cryptographie asym\u00e9trique utilise une paire de cl\u00e9s : <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Cryptographie_asym%C3%A9trique\" target=\"_blank\" rel=\"noreferrer noopener\">une cl\u00e9 publique et une cl\u00e9 priv\u00e9e<\/a>. La cl\u00e9 publique peut \u00eatre diffus\u00e9e librement pour chiffrer les donn\u00e9es, tandis que la cl\u00e9 priv\u00e9e reste confidentielle et permet le d\u00e9chiffrement. Ce mod\u00e8le \u00e9limine le probl\u00e8me de la distribution s\u00e9curis\u00e9e d\u2019une cl\u00e9 secr\u00e8te, puisque seul l\u2019utilisateur d\u00e9tient sa cl\u00e9 priv\u00e9e. Il est largement employ\u00e9 dans les protocoles <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Transport_Layer_Security\" target=\"_blank\" rel=\"noreferrer noopener\">SSL\/TLS<\/a> pour s\u00e9curiser les communications internet et dans divers syst\u00e8mes de messagerie s\u00e9curis\u00e9e.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>b. Authentification multi facteurs (MFA)<\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Bien que la <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Double_authentification\" target=\"_blank\" rel=\"noreferrer noopener\">MFA<\/a> ne remplace pas directement le m\u00e9canisme de chiffrement, elle ajoute une couche suppl\u00e9mentaire de protection. En combinant <strong>quelque chose que vous connaissez<\/strong> (un mot de passe ou une phrase secr\u00e8te) avec <strong>quelque chose que vous poss\u00e9dez<\/strong> (un token mat\u00e9riel ou une application g\u00e9n\u00e9rant des codes \u00e0 usage unique) et parfois <strong>quelque chose que vous \u00eates<\/strong> (des donn\u00e9es biom\u00e9triques, comme une empreinte digitale), on r\u00e9duit consid\u00e9rablement le risque d\u2019acc\u00e8s non autoris\u00e9 aux donn\u00e9es, m\u00eame dans le cas d\u2019une compromission partielle du syst\u00e8me.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>c. Modules de s\u00e9curit\u00e9 mat\u00e9riels (HSM)<\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Les <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Hardware_Security_Module\" target=\"_blank\" rel=\"noreferrer noopener\">HSM<\/a> sont des dispositifs physiques sp\u00e9cialis\u00e9s con\u00e7us pour g\u00e9n\u00e9rer, stocker et utiliser des cl\u00e9s de chiffrement dans un environnement isol\u00e9 et r\u00e9sistant aux attaques. L\u2019utilisation d\u2019un HSM signifie que les cl\u00e9s (qu\u2019elles soient sym\u00e9triques ou asym\u00e9triques) ne quittent jamais le mat\u00e9riel s\u00e9curis\u00e9, limitant ainsi les vecteurs d\u2019attaque qui pourraient compromettre ces secrets.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>d. Syst\u00e8mes de gestion centralis\u00e9e des secrets<\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Des solutions comme les \u00ab vaults de secrets \u00bb (par exemple, <a href=\"https:\/\/en.wikipedia.org\/wiki\/HashiCorp\" target=\"_blank\" rel=\"noreferrer noopener\">HashiCorp<\/a> Vault) proposent une gestion centralis\u00e9e et automatis\u00e9e des cl\u00e9s et autres secrets. Elles permettent de mettre en place des politiques d\u2019acc\u00e8s granulaires, une rotation r\u00e9guli\u00e8re des cl\u00e9s et des audits d\u00e9taill\u00e9s. Cette approche permet de remplacer la gestion locale d\u2019une cl\u00e9 secr\u00e8te par un syst\u00e8me de contr\u00f4le renforc\u00e9, diminuant le risque d\u2019exposition d\u00fb \u00e0 une mauvaise gestion des cl\u00e9s.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Chaque alternative (<strong>a<\/strong>, <strong>b<\/strong>, <strong>c<\/strong> ou <strong>d<\/strong>) propose des avantages sp\u00e9cifiques. Par exemple, la cryptographie asym\u00e9trique simplifie la distribution s\u00e9curis\u00e9e des cl\u00e9s, tandis que la MFA et les HSM renforcent la protection en ajoutant des couches d\u2019authentification et en isolant les op\u00e9rations de chiffrement du reste de l\u2019infrastructure.<\/em> \u00bb<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h4 class=\"wp-block-heading\">Question 5 : l<strong>a plupart des principaux fournisseurs conservent copie et sauvegarde sur le cloud m\u00eame quand l&rsquo;usager conserve ses donn\u00e9es localement. <\/strong><br><br><strong>Du c\u00f4t\u00e9 fournisseur, j&rsquo;ai crainte de ceci : <\/strong><br><strong>1) qu&rsquo;un dysfonctionnement technique ou administratif chez un fournisseur efface mes donn\u00e9es, ce qui, par synchronisation, efface aussi mes donn\u00e9es locales <\/strong>;<br><strong>2) qu&rsquo;un employ\u00e9 fasse des d\u00e9g\u00e2ts irr\u00e9parables sur mes donn\u00e9es <\/strong>;<br><strong>3) que le fournisseur affirme \u00eatre incapable de faire une chose techniquement tout en mentant !<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\"><em>\u00ab Tes pr\u00e9occupations sont l\u00e9gitimes et de nombreux utilisateurs se posent la m\u00eame question lorsqu&rsquo;ils confient leurs donn\u00e9es \u00e0 des services cloud tout en en conservant une copie locale. Pour pallier ces risques, plusieurs strat\u00e9gies et alternatives peuvent \u00eatre mises en place :<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>a. S<strong>auvegardes ind\u00e9pendantes et versionn\u00e9es<\/strong><\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Au lieu de te reposer uniquement sur une synchronisation continue avec le cloud, adopte le principe des \u00ab <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Sauvegarde_(informatique)\" target=\"_blank\" rel=\"noreferrer noopener\">3-2-1 backups<\/a> \u00bb : trois copies de tes donn\u00e9es, sur deux types de supports diff\u00e9rents, et une copie stock\u00e9e hors site (parfois en mode d\u00e9connect\u00e9). Par exemple, tu peux conserver des sauvegardes sur un disque dur externe ou sur un <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Serveur_de_stockage_en_r%C3%A9seau\" target=\"_blank\" rel=\"noreferrer noopener\">NAS<\/a> (Network Attached Storage) qui n\u2019est pas constamment connect\u00e9 \u00e0 Internet, tout en activant le versionnage. Cela te permet de restaurer une version ant\u00e9rieure en cas d\u2019effacement accidentel ou de modification malveillante, m\u00eame si le service cloud synchronise de fa\u00e7on destructive.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>b. S<strong>auvegardes <strong>hors ligne et synchronisation manuelle<\/strong><\/strong><\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Utiliser des outils qui offrent la possibilit\u00e9 de r\u00e9aliser des sauvegardes locales hors ligne, tu \u00e9vites de confier automatiquement toute modification effectu\u00e9e sur le cloud \u00e0 ta copie locale. Des applications de sauvegarde permettent de contr\u00f4ler manuellement le moment et la mani\u00e8re dont les donn\u00e9es sont synchronis\u00e9es. Cette approche limite le risque qu\u2019un dysfonctionnement technique du fournisseur n\u2019entra\u00eene la perte ou la suppression irr\u00e9versible de donn\u00e9es sur tes dispositifs.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>c. <strong>Chiffrement en bout de cha\u00eene et d\u00e9centralisation<\/strong><\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Avant m\u00eame que les donn\u00e9es ne soient envoy\u00e9es sur le cloud, tu peux opter pour des solutions permettant de les chiffrer localement avec une cl\u00e9 que toi seul d\u00e9tiens. Ainsi, m\u00eame en cas d\u2019acc\u00e8s ou d\u2019alt\u00e9ration par un employ\u00e9 malveillant du c\u00f4t\u00e9 du fournisseur, les donn\u00e9es restent prot\u00e9g\u00e9es par ton propre m\u00e9canisme de chiffrement. Certains logiciels open source ou autoh\u00e9berg\u00e9s (comme <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Nextcloud\" target=\"_blank\" rel=\"noreferrer noopener\">Nextcloud<\/a> ou <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Syncthing\" target=\"_blank\" rel=\"noreferrer noopener\">Syncthing<\/a>) permettent une gestion d\u00e9centralis\u00e9e, donnant davantage de contr\u00f4le sur la mani\u00e8re dont les donn\u00e9es circulent et sont stock\u00e9es.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>d. <strong><strong>Audits de s\u00e9curit\u00e9 et garanties contractuelles<\/strong><\/strong><\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Pour limiter le risque d\u2019actes malveillants ou de d\u00e9faillances techniques, il est pr\u00e9f\u00e9rable de choisir des fournisseurs certifi\u00e9s (par exemple, via des audits <a href=\"https:\/\/www.onelogin.com\/learn\/what-is-soc-2#:~:text=SOC%202%2C%20aka%20Service%20Organization,data%20in%20a%20secure%20manner.\">SOC 2<\/a> ou <a href=\"https:\/\/fr.wikipedia.org\/wiki\/ISO\/CEI_27001\" target=\"_blank\" rel=\"noreferrer noopener\">ISO 27001<\/a>) qui offrent des garanties sur l\u2019int\u00e9grit\u00e9 et la disponibilit\u00e9 des donn\u00e9es. Ces certifications incluent souvent des m\u00e9canismes de redondance et des politiques strictes concernant l\u2019acc\u00e8s aux donn\u00e9es, ce qui r\u00e9duit les risques li\u00e9s \u00e0 une mauvaise gestion ou \u00e0 des comportements internes d\u00e9lictueux.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>e. <strong><strong><strong>Approche hybride ou solutions autoh\u00e9berg\u00e9es<\/strong><\/strong><\/strong><\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Une autre alternative consiste \u00e0 combiner l\u2019usage du cloud avec celui de solutions autoh\u00e9berg\u00e9es :<\/em><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><em><strong>Services hybrides<\/strong> : certains logiciels permettent de synchroniser uniquement une partie des donn\u00e9es sur le cloud et de conserver une copie principale sur tes propres serveurs ou dispositifs. Tu b\u00e9n\u00e9ficies ainsi de la flexibilit\u00e9 du cloud sans abandonner totalement le contr\u00f4le local.<\/em><\/li>\n\n\n\n<li><em><strong>Solutions autoh\u00e9berg\u00e9es<\/strong> : en installant et g\u00e9rant toi-m\u00eame des services de synchronisation ou de sauvegarde, tu \u00e9limines la d\u00e9pendance \u00e0 un fournisseur tiers. Cela demande davantage d\u2019expertise technique, mais te permet de d\u00e9finir pr\u00e9cis\u00e9ment les r\u00e8gles d\u2019acc\u00e8s, les fr\u00e9quences de sauvegarde et les mesures de s\u00e9curit\u00e9 qui te conviennent<\/em>.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>f. <strong><strong><strong><strong>Pr\u00e9vention face aux d\u00e9clarations mensong\u00e8res<\/strong><\/strong><\/strong><\/strong><\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Si tu redoutes qu\u2019un fournisseur masque ses limitations techniques ou t\u2019informe d\u00e9lib\u00e9r\u00e9ment sur des capacit\u00e9s inexistantes, tu peux :<\/em><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><em>Te tourner vers des solutions dont le code source est accessible \u00e0 la communaut\u00e9 (open source), facilitant ainsi la transparence et les audits ind\u00e9pendants.<\/em><\/li>\n\n\n\n<li><em>Exiger des rapports de conformit\u00e9 et des audits r\u00e9guliers pouvant \u00eatre v\u00e9rifi\u00e9s par des tiers ind\u00e9pendants.<\/em><\/li>\n\n\n\n<li><em>Utiliser des m\u00e9canismes de contr\u00f4le interne ou surveiller de pr\u00e8s les changements apport\u00e9s aux donn\u00e9es (gr\u00e2ce \u00e0 des journaux d\u2019activit\u00e9 ou des syst\u00e8mes de versionnage).<\/em><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><em>En combinant les approches (<strong>a<\/strong>, <strong>b<\/strong>  <strong>c<\/strong>, <strong>d<\/strong>, <strong>e<\/strong> ou <strong>f<\/strong>), tu peux r\u00e9duire consid\u00e9rablement les risques li\u00e9s \u00e0 une \u00e9ventuelle d\u00e9faillance technique, \u00e0 des erreurs humaines ou \u00e0 des pratiques douteuses d\u2019un fournisseur. La cl\u00e9 r\u00e9side dans la diversification de tes copies de sauvegarde et dans la mise en place de mesures proactives pour d\u00e9tecter et restaurer tes donn\u00e9es en cas d\u2019incident. \u00bb<\/em><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>\u00c9<\/strong>pilogue<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Ouf ! Reprenez votre souffle ! Relisez le tout plus tard ! Suivez les pistes pour approfondir les parties qui vous int\u00e9ressent. Sachez que personne ne conna\u00eet TOUT. J\u2019ai d\u00e9couvert il y a bien longtemps que plus j\u2019en apprenais, plus je devenais ignorant ! Et plus je vois quelque chose de simple plus je d\u00e9couvre la complexit\u00e9.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">En terminant<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Parlant de chose \u00e0 la fois simple, mais complexe, notre ami Jean-Victor C\u00f4t\u00e9 m\u2019a fait parvenir <a href=\"https:\/\/www.generation-nt.com\/actualites\/liquide-magnetique-thermodynamique-umass-decouverte-physique-2058170\" target=\"_blank\" rel=\"noreferrer noopener\">cette r\u00e9f\u00e9rence<\/a> tr\u00e8s int\u00e9ressante pour moi, physicien. Je tiens \u00e0 vous partager l\u2019information qui d\u00e9montre que l\u2019on ne comprend jamais tout et que l\u2019on n\u2019a pas tout vu venir !<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>\u00ab Stupeur \u00e0 l&rsquo;Universit\u00e9 d&rsquo;Amherst Massachusetts ! Un \u00e9tudiant d\u00e9couvre par hasard un liquide surprenant. Sous l&rsquo;effet de particules magn\u00e9tiques, il refuse de se m\u00e9langer. \u00c0 chaque agitation, il adopte une forme d&rsquo;urne grecque. Ce ph\u00e9nom\u00e8ne in\u00e9dit bouscule la thermodynamique et ouvre de nouvelles pistes en physique. \u00bb<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Robert Lapointe<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>J\u2019ai interrog\u00e9 Microsoft Copilot sur certains aspects de la s\u00e9curit\u00e9 de gestionnaires de mots de passe de bonne r\u00e9putation \u00e0 l&rsquo;aide de la fonction plus approfondie appel\u00e9e Think Deeper, qui est gratuite. Je cherchais de l&rsquo;information au sujet de RoboForm et 1Password. Vous trouverez en prologue un r\u00e9sum\u00e9 des m\u00e9thodes que j&rsquo;utilise afin d\u2019assurer la &hellip; <a href=\"https:\/\/cimbcc.org\/test2\/questions-posees-a-copilot-think-deeper-au-sujet-de-roboform-et-1password\/\" class=\"more-link\">Continuer la lecture de <span class=\"screen-reader-text\">Questions pos\u00e9es \u00e0 Copilot Think Deeper au sujet de RoboForm et 1Password<\/span>  <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":43,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1594],"tags":[1928,861,2201,592,1927,357],"class_list":["post-53999","post","type-post","status-publish","format-standard","hentry","category-chronique-technique","tag-1password","tag-gestionnaire-de-mots-de-passe","tag-microsoft-copilot","tag-mot-de-passe","tag-roboform","tag-securite"],"_links":{"self":[{"href":"https:\/\/cimbcc.org\/test2\/wp-json\/wp\/v2\/posts\/53999","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cimbcc.org\/test2\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cimbcc.org\/test2\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cimbcc.org\/test2\/wp-json\/wp\/v2\/users\/43"}],"replies":[{"embeddable":true,"href":"https:\/\/cimbcc.org\/test2\/wp-json\/wp\/v2\/comments?post=53999"}],"version-history":[{"count":25,"href":"https:\/\/cimbcc.org\/test2\/wp-json\/wp\/v2\/posts\/53999\/revisions"}],"predecessor-version":[{"id":54029,"href":"https:\/\/cimbcc.org\/test2\/wp-json\/wp\/v2\/posts\/53999\/revisions\/54029"}],"wp:attachment":[{"href":"https:\/\/cimbcc.org\/test2\/wp-json\/wp\/v2\/media?parent=53999"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cimbcc.org\/test2\/wp-json\/wp\/v2\/categories?post=53999"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cimbcc.org\/test2\/wp-json\/wp\/v2\/tags?post=53999"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}