Divulgation complète: Je travaille pour une entreprise qui distribue de telles cartes. Cette réponse est cependant mon opinion personnelle sur eux.
L'idée de ces cartes est que certains utilisateurs sont vraiment très mauvais pour se souvenir des mots de passe ou des phrases de passe. L'approche naïve consisterait à dire aux utilisateurs "Améliorez simplement la mémorisation des mots de passe", mais l'expérience a montré que de tels conseils sont contre-productifs pour certains utilisateurs.
Leur mémoire semble être programmée pour ne se souvenir des mots simples, qui ont probablement quelque chose à voir avec leur travail. Ainsi, quelqu'un travaillant dans une usine automobile peut se souvenir d'un mot comme Engine
.
Engine
, bien sûr, est un mot de passe terrible - à la fois en longueur et entropie. Donc, le "Kryptonizer" ou des cartes de nom similaire essaient d'ajouter les deux.
La longueur est ajoutée par le préfixe, 4uR =?
dans ce cas. Il augmente immédiatement la longueur du mot de passe de 5 caractères, faisant passer un mot de passe de 6 caractères à un mot de passe de 11 caractères. Pas parfait, mais une amélioration.
L'entropie est ajoutée en remplaçant chaque personnage par un personnage choisi au hasard. Pas exactement une substitution 1: 1, mais assez proche. Étant donné que chaque carte est unique, il est impossible de créer une règle prédéfinie sur la manière de modifier chaque phrase du dictionnaire.
Dans cet exemple, Engine
deviendrait 4uR =? 1YFFY1
. Est-ce un bon mot de passe? Probablement pas génial, mais certainement beaucoup mieux que Engine
.
Problèmes avec ce schéma
Bien sûr, ce n'est pas un système parfait. Une bonne phrase de passe ne peut pas être remplacée par une petite carte papier. Étant donné que trois caractères d'entrée correspondent à un caractère de sortie, le mot de passe résultant perd l'entropie au lieu de la gagner. Le gain d'entropie net est que les attaquants ne peuvent plus utiliser les attaques par dictionnaire aussi facilement. Pour ce faire, ils devraient avoir accès à la cartographie ou effectuer une recherche exhaustive. Si un attaquant sait qu'une telle carte a été utilisée, il peut l'utiliser à son avantage pour accélérer une recherche exhaustive.
De plus, les utilisateurs sont censés conserver leur carte et beaucoup la laisseront probablement allumée. leur bureau, sous leur clavier ou dans des endroits similaires. S'ils perdent leur carte, ils perdront probablement aussi leur mot de passe. Ils auront besoin d'une nouvelle carte et changeront également leur mot de passe, ce qui n'est pas très bon pour la convivialité.
Résumé
Alors, est-ce un bon système? En fin de compte, je dirais que vous devez le juger dans le contexte de ce pour quoi il est conçu. C'est une aide pour un groupe spécifique d'utilisateurs, qui autrement utiliseraient des mots de passe horribles et impies. Et aider les utilisateurs à choisir des mots de passe légèrement meilleurs pour un coût négligeable est une bonne chose, à mon avis. Bien sûr, ce n'est pas une solution miracle qui résout comme par magie le problème du stockage et de la génération des identifiants.
Si possible, utilisez toujours un gestionnaire de mots de passe, laissez-le générer des mots de passe longs et à haute entropie et stockez-les pour vous de manière sûre.
Si ce n'est pas possible (par exemple pour les connexions au système d'exploitation), je recommande d'utiliser Diceware ou de créer une longue phrase absurde, telle que TheGreenLightFromOurEyesShinesThroughTheMirrorOfTime .
. Assurez-vous simplement qu'une telle phrase n'est pas extraite d'un livre ou d'un film.