<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>
<channel>
	<title>blog.nicolas.pawlak.fr &#187; Sécurité informatique</title>
	<atom:link href="http://blog.nicolas.pawlak.fr/categories/securite-informatique/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.nicolas.pawlak.fr</link>
	<description>Tux ne sait pas voler, c&#039;est normal : ce n&#039;est pas un pingouin...</description>
	<lastBuildDate>Sun, 31 Jul 2011 14:56:24 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>Censure dans les noms de pages Facebook : un cache-misère</title>
		<link>http://blog.nicolas.pawlak.fr/2010/12/03/censure-dans-les-noms-de-pages-facebook-un-cache-misere/</link>
		<comments>http://blog.nicolas.pawlak.fr/2010/12/03/censure-dans-les-noms-de-pages-facebook-un-cache-misere/#comments</comments>
		<pubDate>Fri, 03 Dec 2010 07:00:34 +0000</pubDate>
		<dc:creator>Nicolas</dc:creator>
				<category><![CDATA[Facebook]]></category>
		<category><![CDATA[Sécurité informatique]]></category>
		<category><![CDATA[censure]]></category>
		<category><![CDATA[facebook]]></category>
		<category><![CDATA[faille]]></category>
		<category><![CDATA[filtre]]></category>
		<category><![CDATA[groupes]]></category>
		<category><![CDATA[pages]]></category>
		<guid isPermaLink="false">http://blog.nicolas.pawlak.fr/?p=1336</guid>
		<description><![CDATA[Note importante : La page présentée n&#8217;a été créée que dans l&#8217;unique but de servir d&#8217;illustration à cet article. Elle n&#8217;existe plus, et a été initiée depuis un compte créé lui aussi à cet effet. Par ailleurs, son intitulé ne reflète en rien la pensée de l&#8217;auteur de cet article. Il est volontairement &#171;&#160;choquant&#160;&#187; pour [...]]]></description>
			<content:encoded><![CDATA[<blockquote><p>
<p align="center">Note importante :</p>
<p>La page présentée n&#8217;a été créée que dans l&#8217;unique but de servir d&#8217;illustration à cet article. Elle n&#8217;existe plus, et a été initiée depuis un compte créé lui aussi à cet effet. Par ailleurs, son intitulé ne reflète en rien la pensée de l&#8217;auteur de cet article. Il est volontairement &laquo;&nbsp;choquant&nbsp;&raquo; pour permettre de ne pas passer, dans un premier temps, les mailles de la censure Facebook.</p>
</blockquote>
<p>L&#8217;une des fonctionnalités de <a href="http://www.facebook.com">Facebook</a>, très prisée par une certaine tranche d&#8217;âge des utilisateurs, est le système de <a href="http://www.facebook.com/pages/">pages</a> / <a href="http://www.facebook.com/groups/">groupes</a>. Une page ou un groupe fédère des utilisateurs autour d&#8217;un point commun, qu&#8217;il soit sérieux (une enseigne de magasin, un artiste) ou totalement absurde.</p>
<p>Par mesure de précaution, une censure est mise en place au moment de créer une page ou un groupe, afin d&#8217;empêcher l&#8217;existence de pages telles que &laquo;&nbsp;j&#8217;aime la cocaïne&nbsp;&raquo; ou &laquo;&nbsp;Vive Marc Dutroux !&nbsp;&raquo;. Tout ceci est parfaitement normal.</p>
<p>Toutefois, cette censure a ses limites, bien vite atteintes. Le but de cet article est d&#8217;en faire la démonstration, afin de &laquo;&nbsp;dénoncer&nbsp;&raquo; le manque de professionnalisme de la société Facebook dans ses obligations de sécurisation du site.</p>
<p><strong>1. Première tentative de création d&#8217;une page</strong></p>
<p><a href="http://blog.nicolas.pawlak.fr/wp-content/uploads/2010/12/fb1.jpg"><img src="http://blog.nicolas.pawlak.fr/wp-content/uploads/2010/12/fb1.jpg" alt="" title="fb1" width="500px" class="aligncenter size-full wp-image-1338" /></a></p>
<p>Ici, le nom &laquo;&nbsp;Faire l&#8217;apologie de crimes de guerre&nbsp;&raquo; est clairement refusé.</p>
<p>&nbsp;</p>
<p><strong>2. Seconde tentative de création d&#8217;une page</strong></p>
<p><a href="http://blog.nicolas.pawlak.fr/wp-content/uploads/2010/12/fb2.jpg"><img src="http://blog.nicolas.pawlak.fr/wp-content/uploads/2010/12/fb2.jpg" alt="" title="fb2" width="500px" class="aligncenter size-full wp-image-1345" /></a></p>
<p>Le nom de la page demandée est &laquo;&nbsp;FAIRE L&#8217;APOLOGIE DE CRIMES DE GUERRE&nbsp;&raquo;. Encore une fois, refus. A noter que le nom, dans le champ, a une <a href="http://fr.wikipedia.org/wiki/Sensibilité_à_la_casse">casse</a> différente : le changement provient de Facebook, qui semble ne pas aimer les noms intégralement rédigés en majuscules.</p>
<p>&nbsp;</p>
<p><strong>3. Troisième tentative de création d&#8217;une page</strong></p>
<p><a href="http://blog.nicolas.pawlak.fr/wp-content/uploads/2010/12/fb3.jpg"><img src="http://blog.nicolas.pawlak.fr/wp-content/uploads/2010/12/fb3.jpg" alt="" title="fb3" width="500px" class="aligncenter size-full wp-image-1346" /></a></p>
<p>Et bien oui ! En changeant le nom de la page demandée pour &laquo;&nbsp;FaiRe L&#8217;aPoLoGie De CRiMeS De GueRRe&nbsp;&raquo;, le filtre n&#8217;y voit que du feu et valide la création. Rien n&#8217;a changé par rapport aux deux tentatives précédentes&#8230; si ce n&#8217;est la casse particulière de celle-ci.</p>
<p>&nbsp;</p>
<p><strong>4. Conséquence</strong></p>
<p><a href="http://blog.nicolas.pawlak.fr/wp-content/uploads/2010/12/fb4.jpg"><img src="http://blog.nicolas.pawlak.fr/wp-content/uploads/2010/12/fb4.jpg" alt="" title="fb4" class="aligncenter size-full wp-image-1347" /></a></p>
<p>Grâce à Facebook, n&#8217;importe quel utilisateur peut désormais déclarer aimer l&#8217;apologie de crimes de guerre, malgré le semblant de protection mis en place.</p>
<p>&nbsp;</p>
<p><strong>5. Tentative post-création</strong></p>
<p><a href="http://blog.nicolas.pawlak.fr/wp-content/uploads/2010/12/fb6.jpg"><img src="http://blog.nicolas.pawlak.fr/wp-content/uploads/2010/12/fb6.jpg" alt="" title="fb6" width="500px" class="aligncenter size-full wp-image-1349" /></a></p>
<p>Cerise sur le gâteau : grâce à l&#8217;interface de gestion de la page, il est possible de demander le changement de nom pour celui qui nous avait été refusé à la première étape de cette démonstration. Où est le filtre ?</p>
<p>&nbsp;</p>
<p><strong>6. Résultat final</strong></p>
<p><a href="http://blog.nicolas.pawlak.fr/wp-content/uploads/2010/12/fb7.jpg"><img src="http://blog.nicolas.pawlak.fr/wp-content/uploads/2010/12/fb7.jpg" alt="" title="fb7" width="500px" class="aligncenter size-full wp-image-1351" /></a></p>
<p>Malgré le filtre présent à la création de la page, il est tout à fait possible de nommer une page sans contrainte sur les termes choisis. Il est inquiétant de constater que Facebook semble prendre, une fois de plus, la question de la sécurité à la légère.</p>
<p>Il est à noter cependant qu&#8217;un nom propre, très fortement lié aux heures les plus sombres de la France durant la Seconde Guerre Mondiale, soit refusé à chaque étape de cette démonstration ; pourquoi seulement ce nom ? Le filtrage des pages Facebook est décidement bien étonnant.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.nicolas.pawlak.fr/2010/12/03/censure-dans-les-noms-de-pages-facebook-un-cache-misere/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Firesheep : alerte sur vos données personnelles !</title>
		<link>http://blog.nicolas.pawlak.fr/2010/10/27/firesheep-alerte-sur-vos-donnees-personnelles/</link>
		<comments>http://blog.nicolas.pawlak.fr/2010/10/27/firesheep-alerte-sur-vos-donnees-personnelles/#comments</comments>
		<pubDate>Tue, 26 Oct 2010 22:30:50 +0000</pubDate>
		<dc:creator>Nicolas</dc:creator>
				<category><![CDATA[Actualité informatique]]></category>
		<category><![CDATA[Sécurité informatique]]></category>
		<guid isPermaLink="false">http://blog.nicolas.pawlak.fr/?p=1326</guid>
		<description><![CDATA[Une extension Firefox vient de voir le jour, nommée &#171;&#160;Firesheep&#160;&#187;. Son but est de permettre le vol de cookies, ces petits fichiers utilisés pour vous &#171;&#160;reconnaître&#160;&#187; sur un site et vous dispenser de l&#8217;étape d&#8217;authentification. L&#8217;intérêt de les voler ? Pouvoir s&#8217;authentifier à votre place sur un site, sans aucun identifiant ou mot de passe. [...]]]></description>
			<content:encoded><![CDATA[<p>Une <a href="https://addons.mozilla.org/fr/firefox/extensions/">extension</a> <a href="http://www.mozilla-europe.org/fr/firefox/">Firefox</a> vient de voir le jour, nommée &laquo;&nbsp;Firesheep&nbsp;&raquo;.</p>
<p>Son but est de permettre le vol de <a href="http://fr.wikipedia.org/wiki/Cookie_(informatique)">cookies</a>, ces petits fichiers utilisés pour vous &laquo;&nbsp;reconnaître&nbsp;&raquo; sur un site et vous dispenser de l&#8217;étape d&#8217;<a href="http://fr.wikipedia.org/wiki/Authentification">authentification</a>. L&#8217;intérêt de les voler ? Pouvoir s&#8217;authentifier à votre place sur un site, sans aucun identifiant ou mot de passe.</p>
<p>L&#8217;utilisation de cette extension est enfantine et démontre à quel point il est <strong>urgent</strong> que certains sites (au hasard&#8230; Facebook) prennent enfin les mesures nécessaires pour garantir à ses utilisateurs un niveau de sécurité acceptable, ce qui n&#8217;est pas le cas à l&#8217;heure actuelle.</p>
<p>Parmi les sites concernés : Facebook, Twitter, Google, Flickr, Windows Live, Amazon, Yahoo&#8230;</p>
<p>Tant que les communications ne passeront pas systématiquement par le protocole <a href="http://www.commentcamarche.net/contents/crypto/ssl.php3">SSL</a> (adresses en https:// et <a href="http://img49.xooimage.com/files/b/c/7/portail---la-banq...-firefox-1f499e0.png">petit cadenas</a> affiché sur votre navigateur) de bout en bout,<strong> il est fortement recommandé de ne plus s&#8217;authentifier sur ces sites à partir d&#8217;une connexion non-sûre</strong> (réseau WiFi ouvert ou peu protégé). A l&#8217;heure actuelle, la protection SSL mise en place ne concerne bien souvent que l&#8217;étape d&#8217;authentification, et laisse le flux en clair pour le reste de la navigation. </p>
<p><strong>Notez enfin que Firefox n&#8217;est pas responsable de cette extension, et que l&#8217;utilisation de cette dernière est réellement à la portée de n&#8217;importe quel pirate en herbe, qui aurait alors un accès total à vos données dans le cas où vous en seriez victime.</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.nicolas.pawlak.fr/2010/10/27/firesheep-alerte-sur-vos-donnees-personnelles/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Yopmail : après tout, il suffit de savoir s&#8217;en servir !</title>
		<link>http://blog.nicolas.pawlak.fr/2010/01/27/yopmail-apres-tout-il-suffit-de-savoir-sen-servir/</link>
		<comments>http://blog.nicolas.pawlak.fr/2010/01/27/yopmail-apres-tout-il-suffit-de-savoir-sen-servir/#comments</comments>
		<pubDate>Wed, 27 Jan 2010 08:00:07 +0000</pubDate>
		<dc:creator>Nicolas</dc:creator>
				<category><![CDATA[Actualité informatique]]></category>
		<category><![CDATA[Sécurité informatique]]></category>
		<category><![CDATA[alias]]></category>
		<category><![CDATA[yopmail]]></category>
		<category><![CDATA[zataz]]></category>
		<guid isPermaLink="false">http://blog.nicolas.pawlak.fr/?p=598</guid>
		<description><![CDATA[Le site Zataz.com a récemment publié un article sur le fournisseur gratuit d&#8217;adresses e-mail jetables Yopmail, que vous pouvez consulter ici. Yopmail est un service vous permettant d&#8217;obtenir immédiatement l&#8217;adresse de votre choix sur le domaine @yopmail.com, sans inscription&#8230; et sans mot de passe. L&#8217;intérêt ? Disposer rapidement d&#8217;une adresse jetable dans le but de [...]]]></description>
			<content:encoded><![CDATA[<p align="center"><a href="http://www.yopmail.com"><img src="http://blog.nicolas.pawlak.fr/wp-content/uploads/2010/01/logo-yopmail.jpg" alt="Yopmail" title="Yopmail" width="195" height="61" class="aligncenter size-full wp-image-637" /></a></p>
<p>Le site <a href="http://www.zataz.com">Zataz.com</a> a récemment publié un article sur le fournisseur gratuit d&#8217;adresses e-mail <a href="http://www.commentcamarche.net/faq/sujet-7751-obtenir-une-adresse-jetable">jetables</a> <a href="http://www.yopmail.com">Yopmail</a>, que vous pouvez consulter <a href="http://www.zataz.com/news/19867/yopmail--fuite-courrier--vie-privee.html">ici</a>.</p>
<p>Yopmail est un service vous permettant d&#8217;obtenir immédiatement l&#8217;adresse de votre choix sur le domaine @yopmail.com, sans inscription&#8230; et sans mot de passe. L&#8217;intérêt ? Disposer rapidement d&#8217;une adresse jetable dans le but de ne pas avoir à laisser sa véritable adresse e-mail sur un site que l&#8217;on pense peu fiable. C&#8217;est également un bon moyen de réceptionner les fameuses demandes de confirmation de création de compte, juste le temps de l&#8217;inscription.</p>
<p>Zataz met en garde ses lecteurs sur le danger que représente ce service : sans mot de passe, il suffit d&#8217;entrer un identifiant au hasard pour accéder, peut-être, à divers courriers potentiellement dangereux (pouvant compromettre la sécurité de votre compte sur divers sites, notamment). C&#8217;est vrai. N&#8217;allez pas vous inscrire sur <a href="http://www.paypal.fr">PayPal</a> avec l&#8217;adresse delphine@yopmail.com, par exemple&#8230;</p>
<p>Cependant, ce que l&#8217;article oublie (mais est-ce vraiment un oubli ?), c&#8217;est qu&#8217;il existe une sécurité pour protéger son compte Yopmail : les &laquo;&nbsp;<a href="http://www.yopmail.com/alternate-email-address.php">e-mail alias</a>&nbsp;&raquo; . Pour en expliquer le fonctionnement, un exemple vaut mieux qu&#8217;une simple explication.</p>
<p>Delphine souhaite ouvrir une boîte sur Yopmail. En un clic, c&#8217;est fait.</p>
<p style="text-align: center;"><a href="http://blog.nicolas.pawlak.fr/wp-content/uploads/2010/01/delphine2.jpg"><img class="size-full wp-image-607  aligncenter" title="compte_delphine_yopmail" src="http://blog.nicolas.pawlak.fr/wp-content/uploads/2010/01/delphine2.jpg" alt="" width="500" height="96" /></a></p>
<p>En haut de l&#8217;image, se trouve une adresse : <strong>emma.harris-2l0zvoc@yopmail.com</strong>. Envoyez un courrier à cette adresse : il arrivera bien sur delphine@yopmail.com. Si vous consultez emma.harris-2l0zvoc@yopmail.com, vous n&#8217;y trouverez rien. De cette façon, si vous ne diffusez que l&#8217;adresse e-mail alias associée à votre compte Yopmail, personne ne pourra consulter votre boîte aux lettres, puisque personne ne connaît la véritable adresse e-mail associée à cet alias.</p>
<p>C&#8217;est une sécurité un peu particulière, mais qui a le mérite de protéger le véritable compte Yopmail, même si celui-ci peut être visité si jamais l&#8217;identifiant se révèle être simple. A ce titre, le compte delphine@yopmail.com doit être régulièrement visité. En revanche, un compte Yopmail de la forme delphine.talaron.94.mail.pub@yopmail.com a nettement moins de chances d&#8217;être visité <em>par hasard</em>.</p>
<p>Tout ceci ne remplace évidemment pas un véritable compte avec mot de passe. Mais l&#8217;article de Zataz, tel qu&#8217;il a été rédigé, laisse entendre que ce service n&#8217;offre aucune sécurité : c&#8217;est faux, il faut juste savoir se servir de leur système d&#8217;alias.</p>
<p>Attention, n&#8217;oubliez pas toutefois que Yopmail est un service d&#8217;e-mail jetable, c&#8217;est à dire non destiné à être votre adresse e-mail de tous les jours&#8230; et pour cause : ce service ne permet pas d&#8217;envoyer d&#8217;e-mails à des adresses d&#8217;un autre domaine que @yopmail.com.</p>
<p><strong>En résumé :</strong></p>
<p><strong>• N&#8217;utilisez pas un identifiant trop simpliste<br />
• Ne diffusez que l&#8217;alias associé à votre compte<br />
• Pensez à supprimer les messages reçus (croix rouge présente dans les onglets)</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.nicolas.pawlak.fr/2010/01/27/yopmail-apres-tout-il-suffit-de-savoir-sen-servir/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Astuce pour protéger son numéro de CB sur Internet</title>
		<link>http://blog.nicolas.pawlak.fr/2010/01/23/astuce-pour-proteger-son-numero-de-cb-sur-internet/</link>
		<comments>http://blog.nicolas.pawlak.fr/2010/01/23/astuce-pour-proteger-son-numero-de-cb-sur-internet/#comments</comments>
		<pubDate>Sat, 23 Jan 2010 18:00:00 +0000</pubDate>
		<dc:creator>Nicolas</dc:creator>
				<category><![CDATA[Sécurité informatique]]></category>
		<category><![CDATA[achat]]></category>
		<category><![CDATA[bancaire]]></category>
		<category><![CDATA[carte]]></category>
		<category><![CDATA[cb]]></category>
		<category><![CDATA[internet]]></category>
		<category><![CDATA[numéro]]></category>
		<category><![CDATA[protéger]]></category>
		<guid isPermaLink="false">http://blog.nicolas.pawlak.fr/?p=517</guid>
		<description><![CDATA[Lorsque vous utilisez votre numéro de carte bancaire sur une machine reliée à Internet, vous vous exposez au risque qu&#8217;un keylogger soit installé sur cette machine et enregistre tout ce que vous pouvez saisir au clavier. Ce cas de figure n&#8217;est pas forcément rare, et il est également possible que si votre machine n&#8217;est pas [...]]]></description>
			<content:encoded><![CDATA[<p align="center"><a href="http://blog.nicolas.pawlak.fr/wp-content/uploads/2010/01/carte-credit.jpg"><img src="http://blog.nicolas.pawlak.fr/wp-content/uploads/2010/01/carte-credit.jpg" alt="" title="carte-credit" width="158" height="197" class="aligncenter size-full wp-image-641" /></a></p>
<p>Lorsque vous utilisez votre numéro de carte bancaire sur une machine reliée à Internet, vous vous exposez au risque qu&#8217;un <a href="http://fr.wikipedia.org/wiki/Keylogger">keylogger</a> soit installé sur cette machine et enregistre tout ce que vous pouvez saisir au clavier. Ce cas de figure n&#8217;est pas forcément rare, et il est également possible que si votre machine n&#8217;est pas suffisamment protégée, ce genre d&#8217;espion soit en action chez vous ! Il suffit finalement d&#8217;un gérant de cyber-café mal intentionné pour que les clients en fassent les frais&#8230;</p>
<p>Techniquement, un keylogger enregistre toutes les frappes au clavier. En guise d&#8217;exemple, voici ce que donne chez moi une commande sur le site marchand <a href="http://www.ldlc.com">LDLC.com</a> avec comme données (fictives, évidemment) :</p>
<p>- Une référence de produit : Appareil photo Canon EOS 450D<br />
- Une identité: Delphine Talaron (nom du compte : d.talaron, mot de passe du compte : t4l4r0n)<br />
- Un numéro de carte bancaire : 1234 4321 5678 8765<br />
- Une date d&#8217;expiration : 09/10<br />
- Un <a href="http://www.le-genie-arverne.com/UserFiles/pages/1981/code-cryptogramme-visuel-au-dos-de-la-carte-bancaire.jpg">cryptogramme visuel</a> : 123</p>
<div class="wp_syntax"><div class="code"><pre class="html" style="font-family:monospace;">www&lt;Shift&gt;.ldlc&lt;Shift&gt;.com
canon eos &lt;Shift&gt;450d
d.talaron&lt;Tab&gt;t&lt;Shift&gt;4l&lt;Shift&gt;4r&lt;Shift&gt;0n
&lt;Shift&gt;1234432156788765&lt;Shift&gt;Delphine&lt;Shift&gt;Talaron&lt;Shift&gt;123</pre></div></div>
<p>On y retrouve l&#8217;adresse du site, le contenu de ma recherche, le nom du compte, son mot de passe, le numéro de carte bancaire, le nom du détenteur de la carte et le cryptogramme visuel. Bref, TOUT ce qu&#8217;il faut pour refaire un achat sur Internet&#8230; à l&#8217;exception de la date d&#8217;expiration. Pourquoi ? Tout simplement parce que LDLC.com demande la date d&#8217;expiration de la carte bancaire sous forme de menu déroulant : la sélection se fait à la souris et le résultat n&#8217;apparaît donc pas dans le log.</p>
<p>Il est donc possible que vos informations bancaires apparaissent dans un fichier de ce type, si elles ont toutes été enregistrées au clavier. Mais il est possible de faire enregistrer des valeurs incohérentes dans ce fichier, et ce, assez simplement&#8230;</p>
<p>Faisons un nouvel essai, avec quelques variations :</p>
<div class="wp_syntax"><div class="code"><pre class="html" style="font-family:monospace;">www&lt;Shift&gt;.ldlc&lt;Shift&gt;.com&lt;Ret&gt;
canon eos &lt;Shift&gt;450d&lt;Ret&gt;
d.talaron&lt;Tab&gt;t&lt;Shift&gt;0l&lt;Shift&gt;0r&lt;Shift&gt;0n44
&lt;Shift&gt;103443215678806527&lt;Shift&gt;Delphine&lt;Shift&gt;Talaron&lt;Shift&gt;312312</pre></div></div>
<p>Qu&#8217;est-ce qui a changé ?</p>
<p>- Le mot de passe est devenu t0l0r0n44<br />
- Le numéro de carte bancaire est devenu 1034 4321 5678 8065<br />
- Deux chiffres suivent le numéro de carte bancaire : 2 et 7<br />
- Le cryptogramme est devenu 312<br />
- Trois chiffres suivent le cryptogramme : 3, 1 et 2</p>
<p>Pourtant, j&#8217;ai bel et bien entré t4l4r0n pour le mot de passe, 1234 4321 5678 8765 pour le numéro, et 123 pour le cryptogramme !</p>
<p>En réalité, j&#8217;ai d&#8217;abord saisi des données erronées. Exemple pour la carte bancaire :</p>
<p>1<strong>0</strong>34 4321 5678 8<strong>0</strong>65</p>
<p>J&#8217;ai ensuite corrigé les erreurs à la souris, en sélectionnant les mauvais chiffres et en les remplaçant par les bons :</p>
<p>1<strong>2</strong>34 4321 5678 8<strong>7</strong>65</p>
<p> Ainsi, dans le code de carte bancaire, les deux 0 glissés volontairement ont été remplacés par les bons chiffres, qui apparaissent juste après le code bancaire. Du coup, comme il s&#8217;agit d&#8217;une action à la souris, le log montre le mauvais numéro puis les valeurs ajoutées&#8230; sans que l&#8217;on puisse déterminer quels chiffres elles remplacent. Le nombre de possibilités est trop grand pour que ces informations soient exploitables. Grâce à ce petit jeu de passe-passe, le keylogger ne pourra pas enregistrer le numéro de carte bancaire correct. Il en est de même pour le mot de passe du compte et le cryptogramme.</p>
<p><strong>En indiquant de mauvaises données et en les corrigeant ensuite à la souris, il est donc possible de tromper n&#8217;importe quel outil qui enregistrerait en direct toutes les frappes au clavier. </strong></p>
<p>Attention, ne corrigez pas en utilisant les flèches du clavier : celles-ci sont enregistrées, et permettent de remonter jusqu&#8217;aux caractères à remplacer.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.nicolas.pawlak.fr/2010/01/23/astuce-pour-proteger-son-numero-de-cb-sur-internet/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
	</channel>
</rss>

