Loser avec mention TB

le blog de drloser.

Une protection inviolable

Dans toutes les salles des marchés, on utilise un logiciel dénommé Bloomberg Terminal. Le logiciel existe également en client léger sur internet ce qui permet aux utilisateurs de se connecter n’importe où. Comme la licence coûte dans les environs de 1500 euros par mois, Bloomberg a mis en place un système de protection pour le moins béton :

Pour vous connectez, vous avez besoin d’un numéro de série qui doit être activé la première fois en téléphonant à Bloomberg. Ce numéro de série est lié à une bUnit sur laquelle vous devez enregistrer votre empreinte digitale. La bUnit fait la taille d’une carte de crédit et contient un système de reconnaissance d’empreinte digitale et un capteur optique. Une fois que votre numéro de série est activé et que votre empreinte est rentrée dans la bUnit, vous pouvez vous connecter à Bloomberg de n’importe où. Pour ce faire :
1) Lancez bloomberg
2) Connectez-vous avec votre login et votre mot de passe associé
3) Le logiciel va ensuite émettre des flashs de lumière : vous devez mettre le capteur optique de votre bUnit en façe pour que le logiciel et votre bUnit puissent communiquer.
4) Une fois le soft et la bUnit synchronisés, vous devez poser votre doigt sur le capteur biométrique.
5) Si votre empreinte est reconnue, la bUnit vous donnera un code de 4 caractères (valable 1 min) que vous devez rentrer dans le logiciel.

Et voilà le travail ! Comme quoi, ce n’est pas impossible de créer un système de protection efficace. Par contre, je me demande combien coûte une bUnit…


bUnit

38 commentaires pour “Une protection inviolable”

  1. yutini dit :

    Mouais suffit de couper les doitgs du type, de lui piquer ça carte et de profiter du choc pour lui faire cracher son login.

    Je vois pas comment marche l’étape 3 y’a moyen d’avoir une explication ?

  2. SPhoenix dit :

    Je pense que le logiciel émet des pulsations sur le moniteur du PC et tu mets la bUnit en face.

  3. J_euh dit :

    Ça protège l’accès au logiciel, mais pas au piratage de ce dernier (en enlevant tout ce système de protection), si?

  4. SethDeNod dit :

    Vivement qu’on ait ça pour les JV.

    Sauf que ça sera pas un scanner biométrique d’empreinte digitale (y a des japonais qui ont inventé un gel james bond style qui trompe efficacement ces systèmes) mais un scanner biométrique d’ADN du cul que tu devras enfoncer profondément à chaque nouveau JV achété.

    Microsoft travaillerait sur une version collector rose de ce genre de produits pour son prochain Halo et EA sur une version avec haut parleurs qui émettrait les couinements de John Riccitiello à chaque utilisation.

  5. Manuel_Calavera dit :

    En même temps, pendant les 30 minutes que tu passes à essayer de t’identifier, la bourse a le temps de s’effondrer 3 fois.

  6. Astragoth dit :

    Pour le flash ça me rappelle une montre microsoft que ma chère et tendre maman avait eut pour l’achat de je sais plus quoi… bref, pour synchroniser sa montre trop de la balle top moumoute qui permet de stocker ses rdv, elle plaçait sa montre face à l’écran qui lançait des éclairs de partout en rendant n’importe qui épileptique… et après ses rdv et sa montre étaient synchro. C’est top la technologie.

    Il doit s’agir du même procédé de lecture optique.

    Je vous dis pas le bordel le matin lors des connexions… ^^’

  7. Nooky dit :

    la securité a base de reconnaissance d’empreintes digitales c’est une vaste blague.

  8. zloleur dit :

    Ahaha, vous savez le plus drôle sur les coffres et systèmes à empreintes digitales ? Dans la majorité des cas les empreintes sont SUR le lecteur, parce que systématiquement les gens oublient d’essuyer le lecteur !
    Et oui, c’est marrant !

  9. Sylario dit :

    Et a coté de ça bloomberg t’offre un clavier playskool avec l’abonnement.

    Je crois que 1500 € t’as pas l’option bloomberg anywhere, t’as que l’abo fixe ou tu dois tel a chaque changement d’IP.

  10. FredoxNF dit :

    Ca a l’air assez fastidieux même si ça peut être un tant soit peu plus efficace que les protections "courantes". Après, ça n’empêche en rien le hack du logiciel effectivement mais ça doit être un peu chiant à contourner (ou pas). Mais j’imagine bien que ça doit se connecter à des Masters Servers ou équivalent qui doivent vérifier que tout est ok niveau client.

  11. KraaL dit :

    En sécurité, on parle de 3 moyens d’authentifications :
    - quelque chose que l’on connaît (code, user/password…)
    - quelque chose que l’on possède (bUnit, tokens d’une manière générale, clés, cartes à puce…)
    - quelque chose que l’on est (biométrie)

    On parle d’authentification forte à partir de 2 moyens sur 3. Là ils en utilisent 3. Ca ne veut pourtant rien dire sur la qualité de l’implémentation ! De bonnes briques de base sont seulement nécessaires.

  12. SnippyHolloW dit :

    Pas si inviolable que ça … Comment peut-on dire que c’est inviolable alors que chaque procédé a subi des proof of concepts de hack ?
    Comme le dit Kraal, le plus important là dedans (en plus de ne pas se faire couper de doigt, ou simplement relever les empreintes + copier le contenu de la bUnit), c’est d’avoir une implém propre et béton !

  13. KaB dit :

    Oui mon père avait la même.

    Merci en tous cas j’ai jamais su à quoi ça servait

  14. PinGoo dit :

    De toute façon je suis certains que rien n’est inviolable.
    Si une personne réussi à créé THE protection, il existera toujours une personne sur terre pouvant la casser.

  15. KaB dit :

    Oui. Son créateur

  16. Sir_carma dit :

    Ah oui ca c’est sur ! Qui dit serrure, dit clef !
    La question est de faire en sorte que ca soit la bonne personne qui ait la clef banane !

  17. __MaX__ dit :

    "Mouais suffit de couper les doitgs du type" et / ou "la securité a base de reconnaissance d’empreintes digitales c’est une vaste blague." et / ou encore "Dans la majorité des cas les empreintes sont SUR le lecteur".

    La biométrie digitale analyse plusieurs choses : chaleur, forme de l’empreinte et dureté de la peau, j’ai même une fois entendu parler de circulation sanguine mais je crois que ce dernier était un fantasme. Couper un doigt ça ne marche que dans les films, si tu veux passer un vrai-bon détecteur d’empreintes, il te faut le mec vivant. C’est exactement pareil pour les empreintes rétiniennes. Et reproduire ces enregistrements est quasi infaisable, tout du moins simuler ça pour qu’un véritable appareil biométrique l’accepte, ce n’est pas pour demain.

  18. divide dit :

    Souvent, le hack est la où on ne l’attend pas: on peut faire un super dispositif de reconnaissance biométrique inviolable, si le circuit juste derrière est détourné, la protection est cracké… C’est comme les programmes qui se protègent en demandant un numéro de serie long cmb, et dont le simple changement d’un test lors du reverse engineering permet de changer le "non" en "oui", sans avoir à se faire chier à générer une clé valide.

  19. Sylario dit :

    Mythbuster avais fait une expérience édifiante sur les système a reconnaissance d’empreinte digitale. Le truc USB le moins chere était bien plus difficile a gruger que le système vendu dans les matos d’alarme

  20. PopHip dit :

    KraaL a écrit :
    >
    De bonnes briques de base sont seulement nécessaires.

    Oui, surtout dans la gueule du mec à qui tu veux faire cracher les infos.

  21. Lapinbleu dit :

    @__MaX__: La circulation sanguine est loin d’être un fantasme, tous les hopitaux disposent de tels systèmes pour mesurer ton pouls, la biométrie doit également en être capable…

  22. yutini dit :

    Les empreintes digitales ne sont la que pour renforcer l’impression de sécurité puisque le code numérique que l’on obtient avec est forcément transmit sous une forme plus ou moins crypté de signaux lumineux de l’écran.

  23. __MaX__ dit :

    Lapinbleu, la prise de pouls sur la surface d’un doigt, c’est quand même autre chose que le pouls sur une veine proéminente ou une artère <_<

  24. LeGreg dit :

    Game guard est pas mal comme protection intrusive.

  25. Lapinbleu dit :

    @Max:

    Quelle grosse artère.

  26. mikerblue dit :

    En fait ces "flash" reproduise un code comme un code barre non ? un flash - un temps x- un flash - un temps x etc ? si c’est ca, c’est largement piratable …

  27. Dr.Loser dit :

    Faudrait déjà que vous compreniez le principe avant de songer à pirater le dispositif. Décoder ou reproduire les flashs, ça ne sert à rien.

  28. DoC_FouALieR dit :

    Mouai ils ont juste rajouté un lecteur d’empreinte sur une carte à jeton.
    Le truc à voir est que la suite qui défile à la fois côté serveur et côté carte n’est pas aléatoire…

    Et puis si je veux juste faire chier qqn, je lui pique sa carte, il ne pourra plus utiliser son logiciel avant d’en avoir une en remplacement, ce qui doit se faire selon une procédure assez fastidieuse j’imagine.

  29. Dr.Loser dit :

    Faut moins de 24h pour obtenir une nouvelle carte. Sinon, comme tu as dit, "ils ont juste rajouté un lecteur d’empreinte sur une carte à jeton". C’est pour éviter que plusieurs utilisateurs puissent se préter la même licence.

  30. DoC_FouALieR dit :

    Et dans le cas de jumeaux ?

  31. ap0 dit :

    Les jumeaux n’ont pas les même empreintes digitales.

  32. Naboyo dit :

    Tu taffes en salle de marchés?

  33. futurefuture dit :

    Logic pro 7 est il me semble resté inviolé, avec une bête protection via dongle. Par contre, bizarrement, dans la version 8, apple a viré le dongle, du coup elle est craqué maintenant.

  34. DoC_FouALieR dit :

    C’était peut être un "test" pour voir si le dongle avait réellement une efficacité…
    Il semble que oui d’après ce que tu dis.

  35. __MaX__ dit :

    On va dire que t’as raison Lapinbleu puisse que ça te tient à coeur… c’est vrai qu’une pince dans laquelle ton doigt est comprimé, c’est pareil qu’une surface sur laquelle tu presses le doigt une demi-seconde.

  36. SethDeNod dit :

    Non mais les scanneurs sont trompables en eux même avec ce que t’as sous la main pour faire un moule et d’en faire un avec de la gélatine ça marche. Et pas un produit über secret d’un labo de guerre néo-nazi de la gélatine de base en sachet toute conne mélangé à de la colle à maquette.
    Même truc de relever une empreinte sur un verre pour en faire un ça marche avec un bon appareil photo et un coup de toshop pour accentuer le tout (là faudra quand même du matos pour la repasser en 3D et en faire un moule).

    Et c’est pas un truc découvert récement on le sait depuis 2002 que tu peux avec un minimum de matos trouvable n’importe où dans le commerce contrefaire et tromper ces systèmes.

    Sauce

  37. Achtung dit :
  38. Lapinbleu dit :

    @__MaX__

    Le doigt n’est pas comprimé, c’est un rayon infrarouge. Enfin c’est sûr que c’est pas en une demi seconde que tu vas capter un pouls…

Laisser un commentaire

Si vous avez un compte sur WeFrag, connectez-vous pour publier un commentaire.

Vous pouvez, entre autres, utiliser les tags XHTML suivant :
<a href="" title="">...</a>,<b>...</b>,<blockquote cite="">...</blockquote>,<code>...</code>,<i>...</i>