Une protection inviolable
Dans toutes les salles des marchés, on utilise un logiciel dénommé Bloomberg Terminal. Le logiciel existe également en client léger sur internet ce qui permet aux utilisateurs de se connecter n’importe où. Comme la licence coûte dans les environs de 1500 euros par mois, Bloomberg a mis en place un système de protection pour le moins béton :
Pour vous connectez, vous avez besoin d’un numéro de série qui doit être activé la première fois en téléphonant à Bloomberg. Ce numéro de série est lié à une bUnit sur laquelle vous devez enregistrer votre empreinte digitale. La bUnit fait la taille d’une carte de crédit et contient un système de reconnaissance d’empreinte digitale et un capteur optique. Une fois que votre numéro de série est activé et que votre empreinte est rentrée dans la bUnit, vous pouvez vous connecter à Bloomberg de n’importe où. Pour ce faire :
1) Lancez bloomberg
2) Connectez-vous avec votre login et votre mot de passe associé
3) Le logiciel va ensuite émettre des flashs de lumière : vous devez mettre le capteur optique de votre bUnit en façe pour que le logiciel et votre bUnit puissent communiquer.
4) Une fois le soft et la bUnit synchronisés, vous devez poser votre doigt sur le capteur biométrique.
5) Si votre empreinte est reconnue, la bUnit vous donnera un code de 4 caractères (valable 1 min) que vous devez rentrer dans le logiciel.
Et voilà le travail ! Comme quoi, ce n’est pas impossible de créer un système de protection efficace. Par contre, je me demande combien coûte une bUnit…

20 octobre 2008 à 15:35 Citer
Mouais suffit de couper les doitgs du type, de lui piquer ça carte et de profiter du choc pour lui faire cracher son login.
Je vois pas comment marche l’étape 3 y’a moyen d’avoir une explication ?
20 octobre 2008 à 15:44 Citer
Je pense que le logiciel émet des pulsations sur le moniteur du PC et tu mets la bUnit en face.
20 octobre 2008 à 15:47 Citer
Ça protège l’accès au logiciel, mais pas au piratage de ce dernier (en enlevant tout ce système de protection), si?
20 octobre 2008 à 16:02 Citer
Vivement qu’on ait ça pour les JV.
Sauf que ça sera pas un scanner biométrique d’empreinte digitale (y a des japonais qui ont inventé un gel james bond style qui trompe efficacement ces systèmes) mais un scanner biométrique d’ADN du cul que tu devras enfoncer profondément à chaque nouveau JV achété.
Microsoft travaillerait sur une version collector rose de ce genre de produits pour son prochain Halo et EA sur une version avec haut parleurs qui émettrait les couinements de John Riccitiello à chaque utilisation.
20 octobre 2008 à 16:04 Citer
En même temps, pendant les 30 minutes que tu passes à essayer de t’identifier, la bourse a le temps de s’effondrer 3 fois.
20 octobre 2008 à 16:14 Citer
Pour le flash ça me rappelle une montre microsoft que ma chère et tendre maman avait eut pour l’achat de je sais plus quoi… bref, pour synchroniser sa montre trop de la balle top moumoute qui permet de stocker ses rdv, elle plaçait sa montre face à l’écran qui lançait des éclairs de partout en rendant n’importe qui épileptique… et après ses rdv et sa montre étaient synchro. C’est top la technologie.
Il doit s’agir du même procédé de lecture optique.
Je vous dis pas le bordel le matin lors des connexions… ^^’
20 octobre 2008 à 16:16 Citer
la securité a base de reconnaissance d’empreintes digitales c’est une vaste blague.
20 octobre 2008 à 16:19 Citer
Ahaha, vous savez le plus drôle sur les coffres et systèmes à empreintes digitales ? Dans la majorité des cas les empreintes sont SUR le lecteur, parce que systématiquement les gens oublient d’essuyer le lecteur !
Et oui, c’est marrant !
20 octobre 2008 à 16:21 Citer
Et a coté de ça bloomberg t’offre un clavier playskool avec l’abonnement.
Je crois que 1500 € t’as pas l’option bloomberg anywhere, t’as que l’abo fixe ou tu dois tel a chaque changement d’IP.
20 octobre 2008 à 16:43 Citer
Ca a l’air assez fastidieux même si ça peut être un tant soit peu plus efficace que les protections "courantes". Après, ça n’empêche en rien le hack du logiciel effectivement mais ça doit être un peu chiant à contourner (ou pas). Mais j’imagine bien que ça doit se connecter à des Masters Servers ou équivalent qui doivent vérifier que tout est ok niveau client.
20 octobre 2008 à 16:52 Citer
En sécurité, on parle de 3 moyens d’authentifications :
- quelque chose que l’on connaît (code, user/password…)
- quelque chose que l’on possède (bUnit, tokens d’une manière générale, clés, cartes à puce…)
- quelque chose que l’on est (biométrie)
On parle d’authentification forte à partir de 2 moyens sur 3. Là ils en utilisent 3. Ca ne veut pourtant rien dire sur la qualité de l’implémentation ! De bonnes briques de base sont seulement nécessaires.
20 octobre 2008 à 17:06 Citer
Pas si inviolable que ça … Comment peut-on dire que c’est inviolable alors que chaque procédé a subi des proof of concepts de hack ?
Comme le dit Kraal, le plus important là dedans (en plus de ne pas se faire couper de doigt, ou simplement relever les empreintes + copier le contenu de la bUnit), c’est d’avoir une implém propre et béton !
20 octobre 2008 à 17:11 Citer
Oui mon père avait la même.
Merci en tous cas j’ai jamais su à quoi ça servait
20 octobre 2008 à 17:18 Citer
De toute façon je suis certains que rien n’est inviolable.
Si une personne réussi à créé THE protection, il existera toujours une personne sur terre pouvant la casser.
20 octobre 2008 à 17:21 Citer
Oui. Son créateur
20 octobre 2008 à 17:23 Citer
Ah oui ca c’est sur ! Qui dit serrure, dit clef !
La question est de faire en sorte que ca soit la bonne personne qui ait la clef banane !
20 octobre 2008 à 17:54 Citer
"Mouais suffit de couper les doitgs du type" et / ou "la securité a base de reconnaissance d’empreintes digitales c’est une vaste blague." et / ou encore "Dans la majorité des cas les empreintes sont SUR le lecteur".
La biométrie digitale analyse plusieurs choses : chaleur, forme de l’empreinte et dureté de la peau, j’ai même une fois entendu parler de circulation sanguine mais je crois que ce dernier était un fantasme. Couper un doigt ça ne marche que dans les films, si tu veux passer un vrai-bon détecteur d’empreintes, il te faut le mec vivant. C’est exactement pareil pour les empreintes rétiniennes. Et reproduire ces enregistrements est quasi infaisable, tout du moins simuler ça pour qu’un véritable appareil biométrique l’accepte, ce n’est pas pour demain.
20 octobre 2008 à 17:58 Citer
Souvent, le hack est la où on ne l’attend pas: on peut faire un super dispositif de reconnaissance biométrique inviolable, si le circuit juste derrière est détourné, la protection est cracké… C’est comme les programmes qui se protègent en demandant un numéro de serie long cmb, et dont le simple changement d’un test lors du reverse engineering permet de changer le "non" en "oui", sans avoir à se faire chier à générer une clé valide.
20 octobre 2008 à 18:02 Citer
Mythbuster avais fait une expérience édifiante sur les système a reconnaissance d’empreinte digitale. Le truc USB le moins chere était bien plus difficile a gruger que le système vendu dans les matos d’alarme
20 octobre 2008 à 18:08 Citer
KraaL a écrit :
>
De bonnes briques de base sont seulement nécessaires.
Oui, surtout dans la gueule du mec à qui tu veux faire cracher les infos.
20 octobre 2008 à 18:11 Citer
@__MaX__: La circulation sanguine est loin d’être un fantasme, tous les hopitaux disposent de tels systèmes pour mesurer ton pouls, la biométrie doit également en être capable…
20 octobre 2008 à 18:11 Citer
Les empreintes digitales ne sont la que pour renforcer l’impression de sécurité puisque le code numérique que l’on obtient avec est forcément transmit sous une forme plus ou moins crypté de signaux lumineux de l’écran.
20 octobre 2008 à 18:17 Citer
Lapinbleu, la prise de pouls sur la surface d’un doigt, c’est quand même autre chose que le pouls sur une veine proéminente ou une artère <_<
20 octobre 2008 à 18:21 Citer
Game guard est pas mal comme protection intrusive.
20 octobre 2008 à 18:27 Citer
@Max:
Quelle grosse artère.
20 octobre 2008 à 18:47 Citer
En fait ces "flash" reproduise un code comme un code barre non ? un flash - un temps x- un flash - un temps x etc ? si c’est ca, c’est largement piratable …
20 octobre 2008 à 19:17 Citer
Faudrait déjà que vous compreniez le principe avant de songer à pirater le dispositif. Décoder ou reproduire les flashs, ça ne sert à rien.
20 octobre 2008 à 19:51 Citer
Mouai ils ont juste rajouté un lecteur d’empreinte sur une carte à jeton.
Le truc à voir est que la suite qui défile à la fois côté serveur et côté carte n’est pas aléatoire…
Et puis si je veux juste faire chier qqn, je lui pique sa carte, il ne pourra plus utiliser son logiciel avant d’en avoir une en remplacement, ce qui doit se faire selon une procédure assez fastidieuse j’imagine.
20 octobre 2008 à 20:09 Citer
Faut moins de 24h pour obtenir une nouvelle carte. Sinon, comme tu as dit, "ils ont juste rajouté un lecteur d’empreinte sur une carte à jeton". C’est pour éviter que plusieurs utilisateurs puissent se préter la même licence.
20 octobre 2008 à 20:30 Citer
Et dans le cas de jumeaux ?
20 octobre 2008 à 21:25 Citer
Les jumeaux n’ont pas les même empreintes digitales.
20 octobre 2008 à 22:32 Citer
Tu taffes en salle de marchés?
21 octobre 2008 à 0:41 Citer
Logic pro 7 est il me semble resté inviolé, avec une bête protection via dongle. Par contre, bizarrement, dans la version 8, apple a viré le dongle, du coup elle est craqué maintenant.
21 octobre 2008 à 7:53 Citer
C’était peut être un "test" pour voir si le dongle avait réellement une efficacité…
Il semble que oui d’après ce que tu dis.
21 octobre 2008 à 12:10 Citer
On va dire que t’as raison Lapinbleu puisse que ça te tient à coeur… c’est vrai qu’une pince dans laquelle ton doigt est comprimé, c’est pareil qu’une surface sur laquelle tu presses le doigt une demi-seconde.
21 octobre 2008 à 12:54 Citer
Non mais les scanneurs sont trompables en eux même avec ce que t’as sous la main pour faire un moule et d’en faire un avec de la gélatine ça marche. Et pas un produit über secret d’un labo de guerre néo-nazi de la gélatine de base en sachet toute conne mélangé à de la colle à maquette.
Même truc de relever une empreinte sur un verre pour en faire un ça marche avec un bon appareil photo et un coup de toshop pour accentuer le tout (là faudra quand même du matos pour la repasser en 3D et en faire un moule).
Et c’est pas un truc découvert récement on le sait depuis 2002 que tu peux avec un minimum de matos trouvable n’importe où dans le commerce contrefaire et tromper ces systèmes.
Sauce
21 octobre 2008 à 16:22 Citer
J’aimerais pas être à la place du fabricant de la porte "inviolable".
21 octobre 2008 à 20:58 Citer
@__MaX__
Le doigt n’est pas comprimé, c’est un rayon infrarouge. Enfin c’est sûr que c’est pas en une demi seconde que tu vas capter un pouls…