Articles : OpenToken : un projet de token d'authentification matérielle ouvert
Posté par Amaury (). Modéré le 21 avril 2008.
Double information tournant autour de l'authentification forte. Consultez la deuxième partie de la depêche pour en savoir plus.
Tout d'abord, le consortium OATH a publié les spécifications de deux algorithmes permettant de concevoir des tokens matériels :
Et justement, le projet OpenToken vise à concevoir des tokens ouverts, ainsi que les outils logiciels associés, en se basant sur la dernière spécification OATH afin de garantir un fonctionnement transparent. Pour l'instant le projet est en cours de lancement et les objectifs sont ambitieux, n'hésitez donc pas à vous abonner à la liste de diffusion opentoken-devel pour contribuer.
Si le concept vous intéresse, ces informations sont présentées plus en détails dans la suite de la dépêche...
Vous ne pouvez plus rajouter de commentaires! (trop vieux)
Tout d'abord, le consortium OATH a publié les spécifications de deux algorithmes permettant de concevoir des tokens matériels :
- Une première spécification publiée courant 2004 concerne les générateurs de mots de passe en mode asynchrone : à chaque appui sur un bouton du token, un nouveau mot de passe est généré ;
- Une deuxième spécification, publiée il y a quelques jours à peine (d'où cette dépêche) traite d'un mode de génération de mots de passe à usage unique dépendant du temps, où chaque mot de passe possède une durée de vie de quelques secondes.
Et justement, le projet OpenToken vise à concevoir des tokens ouverts, ainsi que les outils logiciels associés, en se basant sur la dernière spécification OATH afin de garantir un fonctionnement transparent. Pour l'instant le projet est en cours de lancement et les objectifs sont ambitieux, n'hésitez donc pas à vous abonner à la liste de diffusion opentoken-devel pour contribuer.
Si le concept vous intéresse, ces informations sont présentées plus en détails dans la suite de la dépêche...
Liste de diffusion opentoken-devel (218 hits)
[OATH] Time-based One-time Password Algorithm (211 hits)
[OATH] OATH Challenge-Response Algorithms (140 hits)
[OATH] Différentes specs publiées par OATH (161 hits)
> Lire la dépêche (30 commentaires, moyenne: 2,6).




Re: Comment nous aider
C'est en effet plus compliqué à développer, mais uniquement du côté matériel. Il n'y a pas besoin de pilote pour un clavier USB générique, enfin je pense. Faire un pseudo clavier qui crache un code lors de l'appui sur un bouton n'implique aucun changement logiciel, à mon avis.
Sinon, concernant le détournement d'un code, il est tout à fait possible de faire la même chose avec un token à écran : si la machine a un cheval de Troie qui prend ce que l'utilisateur a saisi puis fait croire que la saisie n'est pas valide on arrive au même point. Et du point de vue du code malicieux, je pense qu'il est plus intéressant de laisser passer l'étape d'autentification de l'utilisateur puis accéder au ressources protégées ensuite : les codes ont une valeur limitée dans le temps, ça ne sert à rien d'en conserver pour plus tard.
[ Répondre ]