Ouvrir le menu principal

iGeneration

Recherche

Un ancien format de 1Password entrouvre le coffre-fort de mots de passe

Mickaël Bazoge

mercredi 21 octobre 2015 à 11:25 • 39

App Store

AgileBits, l’éditeur du coffre-fort de mots de passe 1Password, est dans l’œil d’un cyclone déclenché par Dale Myers, ingénieur logiciel chez Microsoft. Ce dernier, qui travaille sur les versions d’Office pour iOS et OS X, a repéré une faille de sécurité dans le format .agilekeychain : il est en effet susceptible de donner des informations en clair sur les données censées être protégées par le logiciel.

Ce format .agilekeychain est utilisé par la fonction 1PasswordAnywhere, un service en désuétude qui permet d’accéder à ses mots de passe depuis un navigateur web. Pour y accéder, il faut synchroniser son vault avec Dropbox, ce qui génère un fichier 1Password.agilekeychain qu’il est possible de consulter depuis internet. Malheureusement, les URL ne sont pas chiffrées : elles sont donc susceptibles de révéler des informations sensibles — pire encore, Google peut indexer ces URL et les mettre à disposition de tous. Ces données peuvent constituer un trésor pour les malandrins adeptes d’ingénierie sociale, par exemple…

Pour sa défense, AgileBits précise l’historique du format .agilekeychain : il a été créé en 2008 dans un contexte bien spécifique où les performances de nos ordinateurs n’étaient pas aussi élevées qu’aujourd’hui. Le déchiffrement d’un mot de passe, voire une simple recherche dans le logiciel, consommait alors bien plus d’énergie et de ressources processeur. Afin de ne pas grever davantage les performances des machines, le studio a décidé de ne pas chiffrer les URL.

En décembre 2012, l’éditeur lançait un nouveau format, OPVault, bien plus sécurisé et qui, entre autres, chiffre aussi les métadonnées. AgileBits l’exploite sur iCloud, ainsi qu’en local sur iOS et OS X. Mais pour les versions Windows, Android et Dropbox de sa plateforme, le studio a décidé de ne pas migrer automatiquement tous les utilisateurs vers OPVault. Beaucoup d’entre eux dépendent en effet d’anciennes versions de 1Password et le passage au nouveau format aurait bloqué la connexion à leurs comptes.

« Nous savions que nous pouvions compter sur la sécurité d’AgileKeychain pour protéger les données confidentielles de nos utilisateurs », écrit AgileBits, « c’est pourquoi nous ne voulions pas nous précipiter dans quelque chose qui aurait perturbé leurs habitudes ». Le billet de Dale Myers va maintenant pousser l’éditeur à bouger sur cette question, même si ce dernier n’a pas attendu pour faire d’OPVault le format par défaut : c’est le cas dans la dernière bêta de 1Password pour Windows, et c’est en développement pour Android. Des changements similaires vont être apportés pour les moutures iOS et OS X du logiciel.

Il est d’ores et déjà possible de basculer complètement sous OPVault : sur iOS, il faut synchroniser son coffre-fort avec iCloud ; sur Android, il faut utiliser la synchro Wi-Fi ; pour OS X, il y a une FAQ sur la question ainsi que des explications pour Windows.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Apple TV+ : la série Slow Horses récolte 6 nominations aux BAFTA

00:06

• 2


Apple Intelligence dispo en France : toutes les nouvelles fonctions pour votre iPhone et votre Mac

31/03/2025 à 21:47

• 52


iOS 15.8.4, macOS 13.7.5 : des mises à jour pour les appareils anciens

31/03/2025 à 21:33

• 19


tvOS 18.4 est disponible, avec une mise à jour pour les HomePod

31/03/2025 à 21:07

• 7


4 Français sur 10 vivent avec un smartphone dysfonctionnel

31/03/2025 à 21:00

• 23


watchOS 11.4 n'est finalement pas disponible en version finale ce soir 🆕

31/03/2025 à 20:10

• 13


visionOS 2.4 est finalisé avec Apple Intelligence et une nouvelle app iPhone

31/03/2025 à 20:10

• 0


iOS 18.4 est disponible avec Apple Intelligence et beaucoup d'autres nouveautés

31/03/2025 à 19:10

• 75


Ventes flash : des chargeurs Qi2 3-en-1 pour les appareils Apple dès 69,99 €

31/03/2025 à 18:27

• 13


Promos : iPhone 16e à 599 € (-120 €) et iPad Air M3 à 599 € (-120 €)

31/03/2025 à 18:00

• 4


Il va devenir de plus en plus compliqué de configurer Windows 11 sans compte Microsoft

31/03/2025 à 17:13

• 71


Des manettes de Xbox Series en promo dès 45 € au lieu de 60 €, parfaites pour iPhone, Mac et iPad

31/03/2025 à 15:30

• 4


SpaceX tente de freiner le décollage d’Apple dans les satellites

31/03/2025 à 14:51

• 14


Encadrement du pistage : Apple écope d’une amende de 150 millions d’euros pour abus de position dominante

31/03/2025 à 12:40

• 53


Malgré Snoopy, Apple ajoute encore des économiseurs d’écran aériens à tvOS

31/03/2025 à 11:58

• 12


myCanal : des films et séries en Dolby Vision sur de nombreux appareils Apple

31/03/2025 à 11:17

• 13