Liens connexes

Dépêche modérée par

: Authentification par clé USB : pam_usb

Posté par Andrea Luzzardi (page perso, ). Modéré le 23 janvier 2004.
0
pam_usb est un module PAM qui permet d'utiliser une clé USB comme une véritable clé pour s'authentifier sur sa machine.

Son fonctionnement est simple : à l'aide de l'utilitaire usbadm (qui est fourni avec), il est possible de générer et de stocker un couple de clés DSA sur sa clé USB et sur la machine.
Lors du login, la clé est vérifiée et l'accès est autorisé ou refusé, en fonction du résultat du challenge entre la clé privée et celle publique.

Il permet ainsi de pouvoir s'authentifier sur n'importe quel logiciel utilisant PAM (entre autres GDM/KDM, login, xscreensaver, etc) avec sa propre clé USB.

Pour plus de sécurité, il permet de chiffrer la clé privée avec un algorithme symétrique (blowfish, 3des, etc), et il supporte une access list de numéros de série pour empêcher l'accès aux clés inconnues.

La dernière version (0.2_rc2) supporte aussi l'authentification par disquette ou CDROM.

> Lire les commentaires (34 commentaires, moyenne: 1,5).  

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

Re: Authentification par clé USB: pam_usb

Posté par Philippe Fremy (page perso, ) le 23/01/2004 à 08:03. (lien). Évalué à 6.

Juste pour info, je developpe avec un copain un OS pour carte a puce a contact et sans-contact (comme Navigo): www.jayacard.org

Le code de l'OS est telechargeable dans des cartes de type flash (AVR) bien que le portage en lui-meme ne soit pas fini.

Il existe deja des modules PAM pour authentification par carte a puce, donc bientot, vous pourrez vous authentifier aupres de votre OS opensource avec un OS open source.

Intéressant

Posté par VACHOR (page perso, ) le 23/01/2004 à 08:46. (lien). Évalué à 2.

Même si c'est peu utilisé actuellement, c'est une technique intéressante, et promise à un développement certain, notamment pour les nomades faisant des accès distants sécurisés.
Le problème suivant est souvent de sécuriser les données de la clé USB ou de la disquette ou que sais-je. Un cheval de troie peut faire mal en la matière.
Anyway... keep on the good work ;-)

Re: Authentification par clé USB: pam_usb

Posté par pas_moi () le 23/01/2004 à 09:10. (lien). Évalué à 1.

Ben zut, mon patch pour corriger un pb de montage de CDROM n'a toujours pas été appliqué! Sans lui, le montage échoue car il est demandé en lecture écriture...

Attention ! Confusions !

Posté par TSelek () le 23/01/2004 à 10:11. (lien). Évalué à 2.

Oula....

Le joli mélange que je vois dans les commentaires du dessus...

- Ne pas mélanger "facteur de forme" (card crédit, token USB) et le reste... la "boite"ne préjuge pas du contenu, tout comme l'"interface"
- Les "clés" USB courantes sont en fait des "mass storag" flash, sans crypto, sans CPU
- Axalto est le seul actuellement à vendre des vrais "clés" USB qui soient en fait des équivalents carte à puce, mais sans demander de lecteur (le lecteur, si besoin, n'est qu'un connecteur-cable)
- les tokens Alladin/Rainbow ne sont pas secure, comme les cartes à puce AVR démocratisées grace à la yescard, pe on tape directos dedans en I²C...

donc pour une vraie authent, il faut une carte à puce sous format token USB, et tout token USB n'est pas forcement une carte à puce....

apres le login ...

Posté par Dreammm () le 23/01/2004 à 11:00. (lien). Évalué à 1.

Un truc qui serait vraiment cool, ce serait ce qui existe chez SUN :
Quand tu debranches le token (a chaud, sans prevenir) il enregistre ta session dans un coin du reseau, et te la restitue telle quelle quand tu reintroduis ton token, ou que tu sois.

Quelqu'un a deja vu passer ce genre de choses ?

Dans un premier temps, le fait que debrancher le token a chaud PUISSE delogger serait pas mal (PUISSE : on peut choisir !)

Revenir en haut de page