More Friction [en]

I think that now that we are all experiencing that we can be “public” (something we couldn’t 20 years ago) we’re going to be crawling back into more private spaces, understanding that the advantages we can see to “reaching more people” or “micro-fame” come with a load of drawbacks. But we need time in these public spaces to really get what those drawbacks are (as a society).

On a personal level, I can feel the pull towards publication spaces which have more friction. I was reading an author’s blog this morning — a full-time SF author who is quite well known. There were only a handful of comments on each blog post. It felt, reading his blog, that I had a priviledged contact with him — something I’m not going to feel on his 25k+ facebook page. Something that reminds me of the early days of online socialising and blogging.

When I write stuff on my blog, although it’s “the public internet”, it feels like a more intimate space, because it’s less reactive. The content is harder to get to. And there is value in that.

This was initially a Facebook comment.

Incident malentendant [fr]

La surdité est la plupart du temps invisible (“malentendance” serait plus correct mais moche). On voit les lunettes, mais pas les appareils auditifs. Tout à l’heure au centre de biométrie et des documents d’identité, le gentil fonctionnaire m’envoie dans la cabine photo-empreintes, puis me donne des instructions depuis derrière son guichet.

Je ne le vois pas. Je ne l’entends pas très bien. Je stresse, j’ai peur de mal comprendre ce qu’il me dit. La première photo, je regarde à gauche, parce que j’ai pas retenu “regardez droit devant vous” et que je tendais l’oreille pour voir s’il me disait quelque chose, et quand je tends l’oreille, je regarde à droite et à gauche, visiblement.

Sur la deuxième photo, j’ai la pire tronche de repris de justice, parce qu’en plus du look “photo d’identité biométrique” je suis stressée et concentrée.

Je ruminais sur cette histoire en rentrant, et j’ai réalisé un truc: j’ai toujours peur de mal comprendre les consignes ou instructions quand il y en a. C’est vraiment un truc qui me stresse. Si on me demande de faire un truc, je dois avoir 100% compris ce qu’on attend de moi. Peut-être que ce n’est pas juste un truc d’angoissée, mais aussi un truc de malentendante-pas-appareillée-durant-ses-tendres-années-formatrices?

Mastercard Visa [en]

Pro tip: if you’re booking flights online, make sure using your Mastercard doesn’t cost you an extra 50 for your flight ticket price.

It happened to me earlier this morning as I was booking a flight. I went on Kayak, found a flight I liked, clicked the link that sent me over to eDreams to book it. By the time I was ready to buy, the price had silently hopped up 50 CHF. I tried other sites. I tried the airline site directly. I couldn’t find the flight at the price Kayak advertised.

I made a last-ditch effort to book the flight, starting over from Kayak and keeping an eye on the price. I saw it had jumped as I filled in my credit card details. I looked closer. I saw a discreet notice advertising “best price using Visa credit”. Switched my Mastercard for my Visa. Bingo.

Ponzi Coaching [en]

Sometimes I get the nagging feeling that everybody (or almost) who used to be a fellow freelance consultant has now drifted into coaching. What is going on here? There seems to be a Ponzi-like dynamic going on, as with all these people giving online courses about how to earn money through your online business. It’s not quite life coaching for life coaches, but sometimes it feels very close: earning money by getting people to give you money so that hopefully they can make money like you’re making money.

Unfortunately, it seems that is where the money is. People are willing to spend money… if it helps their business make more money. And that’s not the kind of gig I want. Am I doomed?

Choice [en]

Earlier today, I was listening to Malcolm Gladwell on the TED Radio Hour podcast. He was talking about choice architecture. In short, how the way we frame the available choices influences decisions (think: opt-in or opt-out, for organ donors for example). James Clear has made me think about this a lot, under the title of “environment design”.

A podcast or two later I’m listening to Fresh Air, about Bannon and Sessions vision for remaking America. Terry Gross and her guest are talking about Breitbart and the kind of coverage it puts forward, namely crimes committed by immigrants.

Do you see the link?

The media landscape we float in, the ideas we’re exposed to, the articles we read — they are the environment in which we make our decisions about what to believe. They are the choice architecture of our beliefs. They follow the path of least resistance. That is why things repeated often enough become truth. Choice architecture.

Note: don’t see a title? Normal, this is my first aside.

At Some Point I Started Caring About What I Wrote Here [en]

[fr] A un moment donné j'ai commencé à me soucier de ce que j'écrivais ici. Dans le sens de me soucier de ce qu'on allait en penser.

When did it happen? I’m not so sure. At some point, I started caring about what I wrote on my blog. I started thinking about what others would think. I used to just write what I felt like writing. I didn’t have this sense that I had an “audience”. Sixteen years ago, pretty much nobody I knew was online. I knew online people, of course. But they were online people. My tribe.

I realised that after following an online course called Writing Your Grief. It was just after Tounsi’s death, but I’d already signed up – it was coincidental. For the first time in a long time I was writing things that weren’t meant to be published, but that weren’t journaling either. It was an extraordinary experience: not just as related to my grief, but for the writing. We had a private Facebook group in which we could share our writing and read each other’s pieces. A room full of compassionate strangers. I hadn’t written like that in years. More than a decade, maybe. And I loved what I wrote. You know, when words seem to write themselves, and your writing actually tells you something?

Morning Pages do that, but they are less structured. More stream-of-consciousness. I haven’t been able to pick up Morning Pages again since Tounsi died. Maybe I will someday. Right now I feel like I’m holding on by the skin of my teeth, so I don’t have the courage to dive back in.
While I was mulling over this new/old writing I’ve connected with (again?), Adam shared a link to this piece about blogging. Which I read.

You know it’s a recurring theme here on Climb to the Stars. I miss the Golden Age of Blogging. And when I was reading the piece linked above, about how blogging went from carefree online writing to being all about influencers, my feelings finally collided into a thought: yes, that was it. I missed writing without caring too much about what people would think. About being judged. About having to be “good” because my job depends on it now. Similarly, I noted the other day on Facebook that I wasn’t online to sell or market stuff, I was online because I liked it here. Because I enjoy it.

Catch-22, right? Because I enjoy it, I made it my job, and now it matters. I’m not a nobody anymore. I have clients. Colleagues in the industry. And I care what they think. And so I write less. I’m careful. I self-censor – more. I enjoy it less.

And now I’ve found a different pleasure in writing. Writing things I’m scared to show people, because I hope they’re good, but fear they’re banal. Expectations. Ah, expectations.

I guess I’ll just keep writing.


Cloudbleed: faut-il à nouveau changer vos mots de passe? [fr]

[en] Archive of my weekly French-language "technology advice column".

Ma newsletter hebdomadaire “Demande à Steph” est archivée ici pour la postérité. Chaque semaine, un tuyau ou une explication touchant à la technologie numérique, ou une réponse à vos questions! Inscrivez-vous pour recevoir directement la prochaine édition. Voici l’archive originale. Et la page Facebook!

Note: cette semaine, vu le caractère “actu” du sujet, je la reproduis ici immédiatement, mais normalement je fais ça avec beaucoup de retard…

Ceux qui suivent un peu l’actu du web n’auront pas raté la dernière grosse faille de sécurité Cloudbleed. Si vous vivez dans le monde “normal”, il y a des chances que vous n’en ayez pas entendu parler — alors que ça vous concerne probablement.

Je vais résumer, puis vous dire quoi faire 🙂


Cloudflare est un service de “cache”, ça veut dire qu’il intervient pour soulager les serveurs web qui peinent à gérer un trop fort traffic. Vous savez, quand on veut acheter des billets pour le Paléo et que “rien ne marche”? C’est le serveur qui pétouille car trop de gens veulent s’y connecter en même temps. (Un cas typique où ça arrive c’est en cas d’attaque DDOS, je vous en avais parlé il y a quelque temps).

Cloudflare prend le relais pour montrer lui-même les pages web demandées à la place du pauvre serveur surchargé. Le visiteur ne remarque rien. Par exemple, quand vous allez sur mon blog, c’est Cloudflare qui vous montre les pages, pas mon serveur. C’est un service super facile à mettre en place, donc super populaire.

Une petite erreur de programmation, et hop, les pages web servies par Cloudflare étaient susceptibles de contenir des informations aléatoires provenant d’autres sites, y compris mots de passe, messages privés, identifiants de session, etc (un identifiant de session c’est le machin qui fait qu’on “reste connecté” à un service sans devoir redonner son mot de passe tout le temps).

Ces pages web ont été enregistrées pendant des mois par les moteurs de recherche (Google et compagnie) et possiblement par d’autres services qui mettent en cache des pages web pour rendre leur chargement plus rapide (les navigateurs web font ça par exemple).

Cloudflare a réagi vite, réparé le problème, et fait purger autant que possible les informations indiscrètes des moteurs de recherche. On n’a pour le moment pas de preuve que ces données ont été utilisées à de mauvaises fins jusqu’ici — mais le mal est fait: votre mot de passe Uber ou OKCupid se balade possiblement quelque part dans la nature.

Que faire?

Comme les mots de passe liés aux sites utilisant Cloudflare ont possiblement été compromis, il faut changer ces mots de passe. Je vous rappelle que l’enjeu en cas de fuite de mot de passe n’est pas “quelqu’un va lire vos mails” (ça, désolée, mais on s’en fout), mais plutôt “vos comptes vont être exploités pour arnaquer vos connaissances ou comme cyberarme pour influencer des élections à l’autre bout de la planète”. J’explique tout ça dans mon article “c’est pas toi qu’on vise.

Quand on doit changer tout un tas de mots de passe, on se félicite d’utiliser un gestionnaire de mots de passe et d’avoir cessé depuis belle lurette d’essayer de les mémoriser.

(Rappel: si vous pouvez vous souvenir de vos mots de passe, ils ne sont pas assez forts. Seule exception: une poignée de mots de passe Diceware, pour votre e-mail principal et votre gestionnaire de mots de passe, par exemple. Explications.)

Un gestionnaire de mots de passe vient avec un générateur de mots de passe: le plus long c’est le mieux. Changer de mot de passe prend une minute, et comme il n’y a pas besoin de s’en souvenir, c’est tout ce qu’il y a à faire.

Quels mots de passe changer? Cloudflare est super populaire, et on ne “voit” pas qu’un site utilise Cloudflare quand on le consulte. On peut vérifier à l’aide de ce site, “Does it use Cloudflare?” — tout en sachant qu’on est dans le monde des “possibles”, qu’un site utilisant Cloudflare n’est pas nécessairement compromis, et qu’un site qui n’apparaît pas dans la liste n’est pas “garanti 100% sûr” non plus. Il y a aussi une liste sur GitHub (ils ont ratissé large).

Pour vous simplifier la tâche, commencez déjà par UberOKCupidMediumLe TempsFitBit. S’il y a un bouton dans vos paramètres pour “déconnecter toutes les autres sessions”, utilisez-le.

Après, jetez un oeil sur la liste de GitHub pour voir si des sites que vous utilisez vous sautent aux yeux. Et mettez l’adresse de vos services favoris dans Does it use Cloudflare? pour vous assurer qu’il ne faut pas changer ces mots de passe là.

Et si vous êtes du genre à utiliser les mêmes mots de passe un peu partout… je vous conseille vraiment d’installer un gestionnaire de mots de passe et de tout changer. Ordre de priorité: email, facebook, admin de votre site web si vous en avez un, Twitter, Instagram…

Je vous entends soupirer, et je compatis. Le vie numérique demande tout un tas de compétences qu’on ne nous enseigne pas, et qu’il faut apprendre sur le tas. A nouveau, si vous nagez, faites-moi signe en répondant à ce mail et je regarde comment je peux vous aider!

Quelques sources en français sur Cloudbleed: Cloudflare, pourquoi la fuite de données vous concerne, (Numerama)Bug chez Cloudflare: pensez à changer vos mots de passe (Libération)Cloudbleed: importante fuite de données chez Cloudflare, changez vos mots de passe (NextInpact)

Stratégie médias sociaux: à distance ou en dialogue? [fr]

[en] I'm always astonished when I hear about people developing social media strategies for a client "on their own". For me, the strategy emerges from the discussion between two parties, each bringing their expertise to the table: social media, and the company/context the strategy is for. I sell a process rather than strategies.

Je me souviens de la première fois qu’on m’a explicitement demandé de “pondre” une stratégie médias sociaux. Pas avec ces mots, bien sûr. On m’a demandé, après un entretien d’embauche, de “juste” mettre par écrit une stratégie pour l’organisation en question.

J’étais à la fois estomaquée et confuse: premièrement, je ne m’attendais pas à ce qu’on me donne une “mission” (et j’ignorais totalement que ce genre de chose se pratiquait, m’étant présentée à un seul véritable entretien d’embauche dans ma vie), et deuxièmement, produire de mon côté, en toute autonomie, une “stratégie médias sociaux” me paraissait d’un non-sens sans nom.

Au fil des années, j’ai rencontré à plusieurs reprises cette idée de production de stratégie médias sociaux “à distance” de l’organisation qu’elle concerne. Comme exercice pour des étudiants, comme demande de la part de clients potentiels, ou encore de la part d’agences.

Et je ne comprends toujours pas.

Pour moi, une stratégie est le résultat d’une rencontre: moi, qui amène à la table mon expertise en médias sociaux, et le client, qui amène à la table son expertise sur son organisation et les contraintes et moyens qui fournissent le cadre dans lequel on travaille. La stratégie émerge de la discussion. Pas de mon cerveau, ex nihilo, après avoir absorbé quelques généralités concernant mon client.

Du coup, ça m’a aidé à être plus claire avec mes clients — qu’ils soient le “client final” ou non. Je ne vends pas des stratégies, mais un processus d’accompagnement pour développer ensemble la stratégie. Economie d’énergie, économie d’argent, économie de temps. Une approche née du monde numérique, dans lequel il coûte peu de tester une idée directement, de planifier en cours de route, plutôt que de prendre des lustres “hors terrain” pour tenter de deviner ce qui prendra.

Certes, la planification a sa place. Mais des fois, il vaut mieux faire, et voir.

(Scoop: je suis restée indépendante.)

Mots de passe: c’est pas toi qu’on vise [fr]


They aren't after you, and aren't interested in reading your e-mails. Hackers ("crackers", actually), are just after the easy accounts they can compromise. So, if you're the one with a bad or reused password, your account is the one that might be used to send spam or participate in a cyberattack at some point.

Short version: if you can memorise your passwords, they're not good enough. Generate them automatically. Make them long. Use a password manager. And double authentification everywhere you can.

…Mais c’est toi qui vas avoir des emmerdes quand même.

I Can't See You...Photo: Peter @ Flickr

Un faux sentiment de sécurité

Je te connais, lecteur, lectrice: tu as un peu la tête dans le sable quand il s’agit de mots de passe et de “sécurité informatique”. Tu vois, tu bâilles déjà.

Tu sais que tes mots de passe sont un peu simples et que tu devrais pas les réutiliser. Mais tu te rassures (à tort, je te préviens déjà):

  • “Je suis insignifiant(e), qui diable pourrait vouloir hacker mes mails/mon site/mon compte Facebook?”
  • “Au pire, j’ai rien à cacher, si quelqu’un lit mes mails, grand bien lui fasse, je m’en fiche un peu.”

Allez, avoue, tu as pensé au moins une de ces deux choses quand tu as lu “mots de passe” dans le titre de mon article. Et tu n’es pas tout(e) seul(e).

Cet article va t’embêter, je te préviens déjà, car il va te sortir la tête du sable et tu risques de dormir un peu moins bien cette nuit. Si tu tiens à ton sommeil, mieux vaut arrêter de lire.

C’est trop long, et tu veux juste le résumé?

  1. Active la double authentification partout
  2. Utilise un gestionnaire de mots de passe
  3. Assure-toi que tous tes mots de passe sont de longues séquences de charabia inintelligible du genre de ce qu’affectionnent les informaticiens qui se soucient de la sécurité.

Tu vois… Ça semble être beaucoup de boulot et ne pas valoir la peine, parce que tu n’as pas (encore) assez peur. Je te comprends, hein. J’ai été à ta place. Il y a longtemps…

Tu continues à lire? A tes risques et périls.

Pourquoi je devrais m’inquiéter?

Je vais d’abord répondre à la grande question qui te turlupine: “Si personne ne m’en veut au point de hacker mon site, et si je n’ai rien de bien important dans mes mails, pourquoi devrais-je me préoccuper de mes mots de passe et de la ‘sécurité’, du coup?”

  1. Les hackers ne visent pas des personnes particulières: ils visent les comptes les moins bien sécurisés. (Genre, le tien, si ton mot de passe est “Raminagrobis1!”)
  2. Les hackers n’en ont rien à faire de lire tes mails: ils désirent utiliser ton compte comme arme pour nuire à autrui. (Genre, envoyer du spam, si tu as de la chance, ou lancer une cyberattaque contre un gouvernement, si tu en as moins. Ou arnaquer tes proches “pas très doués avec internet” pour leur soutirer de l’argent. Tu rigoles, mais ils sont bien plus doués que tu ne l’imagines.)

J’explique un peu, parce que je te sens à moitié convaincu(e), là. Et tu es déjà en train de tenter de te rassurer en te disant que ton mot de passe est pas si mauvais que ça. Après tout, y’a une majuscule, des chiffres, et un signe de ponctuation dedans. Je reviens dans un moment sur “bon/mauvais” mot de passe, mais en très bref: si tu peux t’en souvenir, il est craquable.

Les gens qui vont chercher à rentrer dans tes comptes (e-mail, Apple, Facebook, blog, site, Instagram, Twitter et autres Snapchat) sont comme des voleurs qui testeraient systématiquement toutes les portes de l’immeuble dans lequel ils sont rentrés. Ils appuient sur la poignée: si ça ouvre, bingo! La personne qui aura droit à leur visite, c’est Jacques Bolomey du 9e en face de l’ascenseur, qui n’a pas fermé sa porte à clé, parce qu’il n’a rien de valeur chez lui, et en plus y’a personne qui lui en veut personnellement au point de commanditer une expédition cambriolesque chez lui.

Tu vois comment ça marche: on a toute une collection d’e-mails. On s’en fiche à qui ils sont. On regarde juste si on peut rentrer. Et du coup, si tu as un “mauvais” mot de passe (je rappelle qu’on reviendra sur ce qu’est un bon ou mauvais mot de passe), hop, ton compte sera compromis. Et ils font pas ça à la main, hein, ils ont des robots qui bossent là-dessus 24 heures sur 24.

Reste la question de la visite. Si tu es comme Jacques Bolomey, tu te dis, ok, les voleurs sont entrés chez moi, j’ai rien à voler, dommage pour eux. Sauf que dans notre histoire, les voleurs ne cherchent pas à repartir avec des objets de valeur. Ils veulent utiliser ton appart pour nuire au monde. Je reprends une image que j’ai déjà utilisée: ils vont planquer de la drogue dans les murs, lancer des bombes puantes depuis ta fenêtre (ou y installer un sniper), mettre la musique à faire trembler tout l’immeuble, et probablement foutre le feu à la penderie en partant pour couvrir leurs traces.

Tu vas rentrer du boulot pour trouver l’appart en cendres, et les flics qui t’attendent parce qu’ils ont quand même mis la main sur l’héro, ou que le sniper a tué quelqu’un, et puis bon, ils aimeraient “te parler”. (Si tu as du bol et qu’il n’y a ni héro, ni sniper, ni pyromanie, tu vas peut-être t’en tirer avec un avertissement de la gérance pour la musique et les bombes puantes.)

Ce que tu risques vraiment

J’arrête là l’analogie qui vaut ce qu’elle vaut. Voici les vraies choses qui peuvent arriver si quelqu’un de mal intentionné parvient à accéder à un de tes comptes:

  • Ton adresse e-mail peut être utilisée pour envoyer du spam
  • Le serveur de ton site web peut être utilisé pour envoyer du spam
  • Ton site web peut tenter d’installer des logiciels malveillants sur l’ordinateur de ceux qui le visitent
  • Ton site web peut se retrouver plein de liens pour des sites pornos ou des produits pharmaceutiques
  • Ton site web peut être redirigé sur un site peu professionnel (porno, jeux, ferme à contenu grouillant de pubs douteuses)
  • Ton compte Facebook peut être utilisé pour envoyer des messages d’arnaque à tes contacts (ton e-mail aussi, bien sûr)
  • Ton compte Facebook peut être utilisé pour inviter tes amis à installer des applications pourries ou cliquer sur des liens douteux qui installeront des trucs pourris sur leur ordi (tu vois l’idée)
  • Ton compte Facebook peut être utilisé pour liker et commenter un peu partout, voire être transformé en “compte fantôme” ou “faux compte” (tu sais, les gens qui achètent des “like”…?)
  • Ton serveur web peut être recruté pour faire partie d’une “armée de robots” qui mèneront diverses attaques coordonnées dans le but de rendre non-opérationnels d’autres serveurs ou des parties d’internet (cf. l’attaque d’octobre dernier qui a paralysé une bonne partie d’internet)
  • Depuis ton e-mail, on peut demander une remise à zéro de n’importe quel compte qui y est rattaché…
  • Avec le mot de passe de ton compte Apple ou Google, on peut installer des choses sur ton ordinateur ou ton téléphone, ou les effacer
  • …je pourrais continuer.

Et les conséquences pour toi?

  • Si ton e-mail envoie du spam, tes vrais mails finiront plus souvent dans les indésirables de tes destinataires, sans que tu le saches
  • Si ton serveur web se comporte mal, ton hébergeur te sommera de faire le ménage (tu sais faire?) ou pourrait par exemple désactiver ton site web en attendant
  • Si ton compte Facebook fait des cochonneries derrière ton dos, Facebook risque de brider ton compte, t’empêcher de liker, de poster, de commenter, par exemple — voire le suspendre
  • Si ton site web est bourré de pubs et de liens douteux, Google va le pénaliser ou le désindexer (souvent les pubs ne s’affichent que pour Google, donc tu n’y verras rien)
  • Si ton compte mail ou Facebook envoie des messages “SOS je me suis fait agresser au fin fond de l’Afrique et j’ai tout perdu, peux-tu STP m’envoyer des sous” à tous tes contacts, déjà ça fait désordre, ensuite si Tante Agathe tombe dans le panneau, tu te sentiras vraiment très mal (oui oui on se dit tous que c’est évident que c’est une arnaque… eh bien “même moi” je ne suis pas passsée loin de me faire avoir par un truc du genre; on est toujours plus intelligent après que sur le moment.)
  • Si ton serveur web est utilisé à des fins cybercriminelles à ton insu, c’est pas très cool…
  • Si ton compte Instagram commence à publier des dames toutes nues au lieux de photos de nourriture, ça plaira peut-être à certains, mais pas à tous
  • Idem si ton site web professionnel se transforme du jour au lendemain en site porno

Bref. Tu vois le genre de truc auquel on fait face? On est loin de “bah, si quelqu’un veut lire mes mails…”

Bon ou mauvais mot de passe?

Si tu as survécu jusqu’ici, tu es probablement en train de stresser un peu. (Sauf si ces questions de sécurité, c’est un peu ton métier, en quel cas tu as probablement envie de me dire de quel bois tu te chauffe, parce que oui, mea culpa, j’ai un peu abusé des simplifications et analogies pourtant bien parlantes mais un poil imparfaites.)

Donc, tu stresses, et te te dis que tes mots de passe, avec un peu de chance, ne sont pas si mauvais que ça, et que (on peut rêver) tu n’est pas concerné(e).

J’ai de mauvaises nouvelles: si tu peux te souvenir de tes mots de passe, ou s’ils sont listés dans un document Word sur ton ordi, c’est mal barré. Oui, même si tu as un mot de passe de base que tu fais varier de service en service, comme j’ai fait durant des années. Aujourd’hui, ça ne suffit pas.

La puissance de calcul des ordinateurs augmente chaque année, raccourcissant ainsi le temps nécessaire à craquer un mot de passe par “force brute” (en essayant toutes les combinaisons les unes après les autres). Les recommandations d’il y a deux ans sont déjà dépassées, et celles d’il y a cinq ans, je te dis pas.

Les craqueurs sont aussi intelligents que nous et ils lisent les mêmes recommandations pour “faire de bons mots de passe”.  Ils donnent à manger les recettes à leurs petits algorithmes, et hop, le tour est joué. Une “recette secrète” n’augmente pas la sécurité de ton mot de passe, car elle n’est jamais secrète. Ce qui permet d’évaluer si un mot de passe est “sûr” ou pas? Le temps nécessaire pour tester toutes les possibilités quand on connaît la recette. Oui, tu m’as bien lue.

Un bon mot de passe, aujourd’hui, fait minimum 12-16 caractères de long (plus c’est mieux, hein!) et n’a pas été généré par un être humain. Nous sommes beaucoup trop prévisibles. C’est pour ça qu’il faut absolument utiliser un gestionnaire de mots de passe, qui nous évitera d’avoir à nous en souvenir, et à les taper! Magique!

Et là, tu me dis: “Euh mais c’est pas dangereux d’avoir tous ses mots de passe comme ça au même endroit?” Avec le recul, tu comprendras l’ironie de ta question, mais je vais te répondre tout à fait sérieusement: non, car la base de données contenant tes mots de passe sera fortement cryptée à l’aide du mot de passe maître que toi seul connaîtras. Sans cette clé, la base de données est un coffre-fort inviolable, inutile à quiconque mettra la main dessus. Pour autant bien entendu que ton mot de passe maître soit incraquable — et que tu puisses t’en souvenir. “Euh attends… Tu as pas justement dit que c’était impossible? Que si on pouvait s’en souvenir, ce n’était pas un bon mot de passe?” Tu suis bien, petit scarabée. J’ai effectivement dit ça, et j’avoue que j’ai simplifié un peu. Il existe une méthode pour créer des mots de passe très sûrs et faciles à mémoriser: diceware.

De la réutilisation des mots de passe

Une autre chose importante à comprendre, et qui explique pourquoi il ne faut jamais réutiliser un mot de passe, c’est que les craqueurs ont des listes. Des listes d’e-mails associés à des mots de passe, et des listes de mots de passe associés à leur forme cryptée. Ça devient un poil technique, mais si tu as lu jusqu’ici, accroche-toi, c’est la dernière pièce du puzzle.

Les services en ligne stockent dans leur base de données notre nom d’utilisateur (souvent notre e-mail) et notre mot de passe, pour pouvoir nous reconnaître lorsque l’on s’identifie. Logique. Et comme les mots de passe c’est secret, ils les cryptent avant de les mettre dans leur base de données. Crypter un truc, ça ne marche que dans un sens: on peut transformer un mot de passe en sa forme cryptée, mais pas vice-versa. Quand on se connecte à Facebook, par exemple, on tape son mot de passe, mais le formulaire le crypte directement et l’envoie sous cette forme à Facebook, qui va comparer ce qu’il a reçu (crypté) avec ce qu’il a stocké dans sa base de données (crypté aussi). Facebook, en fait, ne “voit” jamais ton mot de passe, juste sa forme cryptée.

Parfois, les services en ligne se font “hacker”, comme on dit, et il y a fuite de données. Ça veut dire que quelqu’un s’empare d’un morceau de la base de données, par exemple la liste de tous les noms d’utilisateurs et les mots de passe (cryptés) associés. C’est là qu’on s’amuse avec la “force brute” dont j’ai parlé avant: on génère des tas de mots de passe, on les crypte, et on regarde si ça correspond à quelque chose dans notre liste. Si oui, eurêka, on a “décodé” un mot de passe! (Je simplifie mais c’est ça l’idée.)

Il y a aussi des services pas très sérieux qui ne cryptent pas les mots de passe. S’ils se font hacker, bingo. Et là, tu commences à voir pourquoi ça pourrait être un problème de réutiliser à plusieurs endroits le même mot de passe. Imaginons que LinkedIn se fasse hacker. (C’est arrivé.) Pas de panique, LinkedIn prévient ses utilisateurs (ahem, ahem), et on change tous notre mot de passe LinkedIn. Sauf que. Imaginons que les sinistres individus qui ont à présent entre les mains cette liste réussissent à décrypter un certain nombre (pour ne pas dire un nombre certain) de ces mots de passe. Sachant que les gens réutilisent souvent le même mot de passe, ils vont essayer ce mot de passe (avec l’e-mail associé) un peu partout: l’e-mail, d’abord, bien sûr, vu que ça donne accès à tout (le Saint Graal du craquage), puis Facebook, Twitter, Instagram, les hébergeurs web, les registrars, etc…

Tu vois le problème?

La double authentification

En fait, après tout ce que je t’ai raconté sur les mots de passe, il me reste à t’avouer un truc: les mots de passe, c’est en fait un super mauvais système pour identifier les gens. C’est vrai, au fond. Et tu le vois, maintenant: c’est super fragile. Et c’est super conpliqué d’en faire qui tiennent la route. Malheureusement on est coincés avec pour encore un bon moment.

Pour pallier à la faiblesse des mots de passe, on rajoute un truc: la double authentification. Sous ce nom barbare se cache quelque chose que tu connais depuis des années et que tu utilises à chaque fois que tu te connectes à ton e-banking: en plus du mot de passe, on te demande un code qui est sur une petite carte, ou que tu génères avec une calculette, ou encore qu’on t’envoie par SMS. On t’identifie d’une part avec quelque chose que tu connais (ton mot de passe) et d’autre part avec quelque chose que tu as (la carte, ta carte bancaire, ton téléphone qui reçoit les SMS…).

Quasi tous les services web l’offrent. C’est vraiment important de l’activer (google aussi “double vérification”, “validation en deux étapes”,  “authentification forte”).

OK, j’ai peur. Je fais quoi maintenant?

Ça va dépendre ou tu en es et de ton degré de confort avec la technologie.

Tu flippes? Ça te dépasse, ou alors tu ne sais pas par quel bout prendre l’histoire? Tu veux utiliser ton temps au mieux et faire juste tout de suite? Je suis là pour t’aider, soit en “cours privé”, soit, si tu trouves 2-3 camarades (ou plus!) en groupe. Envoie-moi un mot ici ou ailleurs (Facebook marche très bien) et on regarde ça ensemble.

Si tu as juste besoin de quelques indications pour te lancer, tu trouveras ici les liens et infos qui peuvent encore te manquer. Félicitations et courage! C’est un peu enquiquinant à faire, mais tu dormiras tellement mieux… tu verras.

En tous cas, si tu as lu cet article jusqu’au bout, tu dois voir beaucoup plus clair dans ces histoires de mots de passe. J’espère que ça t’aura été utile, même si pas forcément très agréable!

Je vous raconte encore Tounsi [fr]

[en] More memories of Tounsi.

Tounsi. Chat gris et blanc. Un joli gris très gris, avec des marquages discrets. Un blanc immaculé. Cape sur les épaules: chat blanc depuis devant, chat gris depuis derrière. Triangle blanc sur la hanche, qui m’a permis de l’identifier avec certitude, perché au quatrième sur le balcon d’une dame pavée de bonnes intentions, quelques semaines après son adoption. Une truffe rose, flamme blanche sur le nez, légère asymétrie. Un peu de maquillage.

Sous-poil blanc dans le gris argenté, bien visible en soufflant un peu ou en passant la main. Ou même au détour d’une toilette.

Tounsi, chat à la drôle d’allure. Les yeux ronds et la bouche ouverte, d’abord. Impossible à fermer à cause d’incisives qui se chevauchaient. Retrait de celles du bas, il lui était resté celles du haut, un peu de traviole, les dents du bonheur. Un air toujours un peu surpris et étonné, une expression très humaine qui ne le rendait que plus attachant.

Des côtes larges, de longs membres fins, un poil doux comme la soie, tellement doux. La tête un peu plate, l’arête du nez et le front dans le même alignement. Heureusement il n’a jamais dû porter de lunettes, elles auraient eu du mal à tenir. Les coudes qui sortent pour une drôle de démarche. Une longue queue gracieuse pour un grand chat élancé. Une tendance à l’embonpoint pour cause de rapport un peu frénétique à la nourriture, contrôlée par des croquettes spéciales puis, effet secondaire heureux, ses anxiolytiques. Oui, les anxiolytiques, grand chapitre.

Outre son côté “j’ai peur de rien”, Tounsi était un chat qui marquait. Pas juste dehors, comme Bagha. Dedans. Partout. Tout le temps. Dieu merci, de l’urine en petites quantités, et elle ne sentait pas trop fort. Mais quand même. J’ai passé beaucoup de temps à nettoyer. J’ai utilisé des litres de Feliway. Un jour, alors que je partageais mon désespoir avec les assistantes vétérinaires du cabinet, et que je me demandais si cela valait la peine de changer mes meubles souillés pour qu’il se mette aussitôt à pisser sur les nouveaux, l’une d’elles me recommande de consulter un comportementaliste. Ce que je fais.

Et c’est là que je découvre que Tounsi est dans le genre anxieux/angoissé. Je relis plein de comportements, son état d’alerte constante, à la lumière de ce diagnostic. Je me rends compte que j’avais complètement passé à côté d’un aspect important de la personnalité de mon chat. Ça transforme complètement notre relation. Et entre les médicaments et les changements que j’apporte à son environnement et à mon attitude avec lui, les marquages finissent par cesser complètement.

Tounsi, chat anxieux. Toujours aux aguets. Oreilles rondes sans plumets, toujours sur le qui-vive, radars en mouvement, même lors de la sieste. Tout savoir, tout contrôler. Tout voir. Du coup, Tounsi, chat curieux. Le nez dans le sac de courses, et même dans la salade. Sentir, savoir ce que c’est. L’odorat, tellement important pour un chat.

Tounsi avait l’habitude de gratter à la fenêtre. Un peu nonchalamment, d’une patte, tout en restant tranquillement assis. “Ouvre-moi la fenêtre, que je puisse sentir les nouvelles!” Sortir aussi, parfois, lorsqu’il était à l’eclau. Mais surtout, sentir le monde. Une fenêtre fermée pour un chat, c’est comme un store baissé pour nous. L’odorat est leur premier sens.

Il n’a jamais appris à vraiment demander à sortir. Je devais deviner. Gratter ou miauler à la porte, même attendre devant? Jamais. Par contre, il faisait des allers-retours dans l’appartement. Il marquait, ou faisait mine de marquer. Il grattait à la porte du balcon. J’ai passé beaucoup de temps à demander “Tounsi, tu veux sortir?” en allant à la porte d’entrée.

Comme Bagha, et Quintus, il savait rentrer “tout seul” dans l’immeuble et puis dans l’appart, par la “chatière de fortune” de la porte entrouverte avec la chaîne de sécurité. Dernièrement, il avait aussi pris l’habitude d’aller gratter à la porte de ma voisine du dessus, où il parvenait parfois à s’enfiler pour engouffrer croquettes et pâtée. Elle le ramenait chez moi, ou allait lui ouvrir en bas.

Il était intelligent, très, mais son intelligence ne suivait pas forcément les mêmes chemins que la nôtre. C’était un chat, après tout.