internet
17 SujetsCybersécurité : savez-vous bien vous protéger des fraudeurs ?
Vous vous apprêtez à effectuer des rénovations à votre domicile. Vous avez échangé plusieurs fois par courriel avec votre entrepreneur à propos de votre projet, et vous êtes impatient de voir les travaux débuter. Un jour, l’entrepreneur vous écrit pour vous mentionner qu’en raison d’une annulation il pourrait entreprendre les travaux plus tôt. Selon votre entente initiale, il vous demande toutefois de lui verser une partie de la somme entendue pour la réalisation des travaux afin qu’il puisse se procurer les matériaux nécessaires. Vous effectuez le transfert de fonds selon ses indications. Les jours passent, mais votre entrepreneur ne se présente pas. Vous le contactez et apprenez avec stupéfaction qu’il n’a pas envoyé ce courriel, mais que son compte de messagerie a été piraté. Cette mésaventure, diffusée dans les médias, est celle qu’a vécu une jeune femme habitant à Bristol, au Royaume-Uni. Chaque année, des millions d’internautes comme elle sont victimes de fraudes de toute sorte, dont certaines émanent de stratagèmes si sophistiqués que même les plus prudents d’entre nous n’auraient pu les voir venir. Dans plusieurs cas, ni les banques ni la justice ne peuvent aider les victimes à récupérer les sommes perdues. Outre les pertes financières, notons aussi les conséquences sur la santé, car être victime de tels crimes comporte nécessairement son lot d’angoisse et de frustration. Dans ce contexte, il vaut mieux être toujours prudent lorsqu’on transmet des informations confidentielles en ligne ou lorsqu’on y effectue des transactions financières. Voici quelques conseils simples qui pourraient vous éviter bien des désagréments. Un retour à la base D’abord, à titre de rappel, voici quelques règles de base à respecter. Suivez les conseils d’usage afin de créer des mots de passe sécuritaires. Pour votre ordinateur personnel, il est recommandé d’installer un logiciel antivirus et d’effectuer les mises à jour demandées. Certaines versions de ces outils sont offertes gratuitement en ligne. N’hésitez pas à consulter un expert pour faire votre choix. Assurez-vous également, lorsque vous entrez des informations personnelles ou réalisez des transactions en ligne, d’être sur un site de confiance. Vérifiez bien l’adresse dans la barre de navigation à savoir si elle est légitime. Idéalement, accédez à ces sites en tapant vous-même l’adresse dans la barre de navigation ou en utilisant un favori plutôt qu’en cliquant sur un lien dans un courriel ou sur un site Web. Si vous avez des doutes quant à l’authenticité d’un site ou d’un courriel, communiquez par téléphone avec la personne ou l’organisation concernée afin d’en avoir le cœur net. Et rappelez-vous qu’il est relativement facile et rapide pour des pirates de créer un faux site Web identique à un site officiel. Par conséquent, gardez l’œil ouvert et, dans le doute, évitez d’aller plus loin. Vérifiez également que l’icône de cadenas fermé (ou de clé entière) est bien présente à côté de l’adresse du site consulté pour vous assurer que la communication avec celui-ci est chiffrée, donc sécurisée (l’adresse URL commence par https). Finalement, limitez au maximum la divulgation de vos informations personnelles (numéro de permis de conduire, date de naissance, etc.), notamment dans vos échanges par courriel et sur les médias sociaux. Ces informations pourraient faciliter la vie des fraudeurs lors d’une éventuelle escroquerie et même mener au vol d’identité. Dans ce dernier cas, les conséquences pour la victime sont nombreuses et peuvent s’échelonner sur une longue période. Parmi elles, notons les pertes financières possibles et les effets sur son dossier de crédit. Ajoutons à cela toutes les démarches nécessaires auprès de diverses institutions ainsi que tout le stress associé à un tel événement. À propos, les quiz qui circulent sur les médias sociaux et qui sont en apparence inoffensifs constituent une belle occasion pour des personnes mal intentionnées de recueillir des renseignements personnels (N. B. : cet article est en anglais). Rappelez-vous aussi que les institutions financières ne vous demanderont jamais de renseignements personnels par courriel. Ajoutons en dernier lieu qu’il est conseillé d’être prudent lorsqu’on utilise un réseau sans fil public. Il est très facile pour un pirate informatique de créer des points d’accès sans fil afin d’intercepter vos informations personnelles ou de tenter d’infecter votre ordinateur. Par conséquent, connectez-vous uniquement aux réseaux sans fil connus et protégés par un mot de passe. Lorsque c’est trop beau pour être vrai... Un autre des principes de base à retenir pour diminuer le risque d’être victime de fraude en ligne est celui-ci : lorsqu’une situation semble trop belle pour être vraie, fuyez. Un exemple qui illustre bien cette situation est la fameuse fraude 4-1-9, aussi appelée arnaque nigériane, où un prince vous offre de partager avec lui un important héritage en échange de quelques milliers de dollars pour l’aider à quitter son pays. Vous pensez que personne n’est assez crédule pour tomber dans ce genre de piège ? Eh bien, détrompez-vous. Chaque année, les nombreuses variantes de ce type d’escroquerie coûtent des milliards de dollars aux internautes de partout dans le monde. Des sites répertorient d’ailleurs quelques-unes des plus connues. Lorsqu’on vous offre des prix, sans que vous ayez participé à un concours, des gratuités ou encore des sommes versées en trop pour un bien vendu en ligne, méfiez-vous. Et si vous pensez avoir été victime d’une escroquerie, n’hésitez pas à la signaler le plus vite possible au Centre antifraude du Canada (CAFC), même s’il vous faut ravaler votre orgueil…42 kVues6likes0CommentaireLes 7 meilleurs gestionnaires de mots de passe
De nos jours, s’il y a bien un problème universel, c’est le fait d’avoir trop de comptes et trop de mots de passe à retenir. Pour y remédier, nous avons développé un mauvais réflexe : utiliser toujours les mêmes mots de passe. La meilleure solution consiste à faire appel à des gestionnaires de mot de passe. Le principe? Entrer tous ses identifiants dans une base de données qui sera bien sécurisée (imaginez un coffre-fort numérique). Il existe deux catégories de gestionnaires de mot de passe : locaux et infonuagiques. Les gestionnaires locaux Les gestionnaires de mots de passe locaux comme KeePassXC et PasswordSafe vous permettent d’exercer un contrôle total sur vos données. Ils sont gratuits, open source (à code source libre) et ne nécessitent aucune connexion Internet. Version moderne et multiplateforme de KeePass, le gestionnaire KeePassXC est recommandé pour sa compatibilité avec Windows, macOS et Linux. Ces outils sont idéaux pour les utilisateurs avancés qui souhaitent conserver leurs mots de passe localement, sans dépendre du nuage. Fiabilité et sécurité du code source KeePassXC, comme KeePass dont il est issu, est un logiciel open source. Son code source est accessible publiquement, et des experts en sécurité peuvent l’auditer. D’ailleurs, le gestionnaire KeePass pour Windows a été audité en 2016 par le projet EU-FOSSA de la Commission européenne, et on n’a détecté aucune vulnérabilité critique. Cela offre une garantie que le code source est exempt de failles majeures ou de portes dérobées (backdoors). On trouve de nombreux clones et dérivés de KeePass sur les plateformes Windows, Linux, iOS et Android. Il est essentiel de n’utiliser que les versions officielles, comme KeePassXC, qui font l’objet d’un suivi actif et de mises à jour régulières. On bénéficie ainsi d’une meilleure sécurité et d’une plus grande compatibilité. Les gestionnaires infonuagiques Les gestionnaires de mots de passe infonuagiques conservent votre base de données de mots de passe dans le nuage. Ces gestionnaires représentent un compromis intéressant entre la facilité d’utilisation et la sécurité. Lorsqu’ils sont bien implémentés, ils sont considérés comme sécuritaires et offrent plusieurs avantages : Compatibilité avec tous les navigateurs modernes Synchronisation de vos mots de passe sur tous vos appareils, accessibles en tout temps Possibilité de partager certains mots de passe avec d’autres utilisateurs (conjoints, enfants, collègues, etc.) Surveillance des accès à votre compte, définition d’appareils de confiance et, parfois, d’un contact d’urgence en cas d’imprévu Fonctions avancées, comme la détection de mots de passe compromis ou la surveillance du dark Web dans le cas de certains gestionnaires Il faut toutefois éviter certaines options parmi toutes celles qui sont recommandées. À éviter : LastPass Bien que LastPass ait longtemps été un acteur majeur dans le domaine des gestionnaires de mots de passe, plusieurs incidents de sécurité survenus en 2022 ont compromis la confiance des utilisateurs et des experts. Malgré des efforts pour renforcer la sécurité de LastPass, des brèches ont entraîné des répercussions importantes, notamment le vol de données chiffrées et d’actifs numériques. Pour cette raison, nous recommandons de privilégier des solutions plus robustes et transparentes, comme Bitwarden, 1Password, Dashlane ou NordPass. Le fournisseur peut-il accéder à mes mots de passe? Le fournisseur ne peut pas lire votre base de données, car elle est chiffrée et illisible grâce à votre mot de passe maître, que ça soit en local ou dans le nuage. Toutes les opérations de chiffrement et de déchiffrement sont effectuées localement sur votre appareil, et votre mot de passe maître n’est jamais transmis au fournisseur d’aucune façon. Si la technique est bien implémentée selon les meilleures pratiques de sécurité et de chiffrement, on juge qu’il est impossible pour le fournisseur, et pour un pirate éventuel, de déchiffrer vos mots de passe sans votre mot de passe maître. C’est pourquoi il est crucial de choisir un gestionnaire de mots de passe réputé, transparent et audité. Conseils essentiels Pour maximiser la sécurité de vos mots de passe, voici quelques pratiques à adopter : Utilisez un mot de passe maître long et unique (15 caractères ou plus) : Un mot de passe maître robuste est la clé de voûte de votre sécurité. Une phrase de passe : une suite mémorisable d’au moins quatre mots (avec ou sans espaces). Un mot de passe complexe : composé de lettres majuscules et minuscules, de chiffres et de caractères spéciaux. Activez l’authentification à double facteur (2FA) : Cela ajoute une sécurité supplémentaire, même si votre mot de passe est compromis. Ne réutilisez jamais vos mots de passe : Si un mot de passe est compromis sur un site, tous les autres comptes utilisant le même mot de passe deviennent vulnérables. Surveillez les fuites de données et changez vos mots de passe compromis : Certains gestionnaires vous alertent automatiquement si l’un de vos mots de passe apparaît dans une fuite de données. Utilisez un gestionnaire réputé et transparent : Vérifiez les audits de sécurité, la politique de confidentialité et la réputation du fournisseur. Sauvegardez votre mot de passe maître dans un endroit sûr : Si vous le perdez, vous pourriez perdre l’accès à tous vos mots de passe. Évitez d’enregistrer vos mots de passe dans votre navigateur : Les gestionnaires spécialisés offrent une sécurité bien supérieure à celle des navigateurs. Tableaux comparatifs Voici un tableau comparatif des principales solutions, pour vous aider à choisir celle qui correspond le mieux à vos besoins. Notez que certains gestionnaires de mots de passe gratuits peuvent avoir une limite de stockage de mots de passe. Nous avons regroupé les gestionnaires en deux catégories : les solutions locales, pour un contrôle total sur vos données, et les solutions infonuagiques, pour une synchronisation simplifiée. Comparaison de gestionnaires de mots de passe locaux Gestionnaire Prix Plateformes Chiffrement Partage sécurisé Facilité d'utilisation KeePassXC 0 $ Windows, macOS, Linux AES-256 Via des services tiers De moyenne à bonne PasswordSafe 0 $ Windows Blowfish/Twofish Non intégré Basique Comparaison de gestionnaires de mots de passe infonuagiques Gestionnaire Prix Plateformes Chiffrement Partage sécurisé Facilité d'utilisation Bitwarden Gratuit à 56 $/an Windows, macOS, Linux, Android, iOS AES-256 Oui Bonne 1Password 3,75 $ – 5,99 $/mois Toutes les plateformes AES-256 Oui Excellente Dashlane 0 $ – 10 $/mois Toutes les plateformes AES-256 Oui Très bonne NordPass 0 $ – 4,59 $/mois Toutes les plateformes XChaCha20 Oui Bonne Proton Pass 0 $ – 12,49 $/mois Toutes les plateformes XChaCha20 Oui Bonne16 kVues0like0Commentaire