Connexion au panneau : un mot de passe seul n’est pas une défense

La force d’un mot de passe ne signifie quelque chose que si deviner coûte cher. Et l’hypothèse la plus coûteuse est celle-ci : « je suis sur le réseau local, je suis en sécurité ».

AtlasPVE ·

Cette fiche répond à

  • proxmox sécurité de connexion
  • proxmox protection force brute
  • proxmox authentification à deux facteurs
  • proxmox changer mot de passe root
  • le panneau proxmox est-il sûr

On met un mot de passe sur le panneau et on croit que l’affaire s’arrête là. Or un mot de passe est une seule ligne de défense, et sa force n’est pas vérifiable : elle ne peut être que supposée.

Trois choses changent réellement l’issue.

Un : une limite de tentatives

La force d’un mot de passe ne signifie quelque chose que si deviner coûte cher. Avec des tentatives illimitées, tout mot de passe devient une question de temps ; la seule différence est la durée.

Une limite de tentatives ne renforce pas le mot de passe. Elle rend le fait de deviner coûteux. Ce sont deux choses différentes, et la seconde est entre vos mains.

Deux : où se trouve la session

Une fois connecté, ce qui vous porte n’est pas le mot de passe mais la session. La vraie question est donc : où se trouve cette session et qui peut l’atteindre ?

La session doit se trouver dans le navigateur à un endroit que les scripts ne peuvent pas lire, et être marquée de façon qu’une page d’un autre site ne puisse pas envoyer de requêtes en votre nom. Sinon un onglet laissé ouvert peut agir avec votre autorité.

Trois : une deuxième étape

C’est la seule mesure qui ne laisse pas survivre un mot de passe divulgué. Un mot de passe peut être volé, deviné, ou venir d’une fuite sur un autre site. Une deuxième étape n’empêche rien de tout cela, elle fait seulement en sorte qu’à lui seul il ne suffise pas.

Activez-la pour les comptes qui peuvent modifier des choses. Pour les comptes qui ne font que regarder, c’est affaire de préférence.

L’hypothèse la plus coûteuse : « je suis sur le réseau local »

Cette phrase est, du côté sécurité, la plus répétée et la plus fausse.

Comptez ce qu’il y a sur votre réseau local : la connexion sans fil donnée à vos invités, un appareil connecté non mis à jour depuis des années, l’ordinateur des enfants, et chaque machine virtuelle que vous faites tourner sur votre propre serveur.

C’est la dernière qu’on oublie le plus. Quand vous faites tourner dans une machine virtuelle un logiciel téléchargé sur internet, cette machine est sur votre réseau local et peut atteindre la page de connexion du panneau.

Donc « je ne l’ai pas exposé » ne veut pas dire « personne ne peut essayer ». Cela veut seulement dire « tout le monde sur internet ne peut pas essayer ». La différence tient à qui est assez près pour essayer.

Ce qu’il faut faire, dans l’ordre

N’exposez pas le panneau directement à internet. S’il vous faut un accès distant, mettez une couche entre les deux.

Assurez-vous qu’il existe une limite de tentatives. Sans elle, deviner des mots de passe depuis le réseau local est gratuit.

Mettez une deuxième étape sur les comptes qui peuvent modifier.

Cessez de faire le travail quotidien avec le compte le plus privilégié. Cela a son propre article dans ce wiki et compte comme la suite de celui-ci : même si la connexion est protégée, la quantité de choses que la personne connectée peut modifier est une question à part.

Ce que fait Atlas

La porte de connexion d’Atlas a un compteur de tentatives, tenu par adresse source. S’il y a dix tentatives fausses dans une fenêtre de cinq minutes, cette adresse est bloquée pendant quinze minutes.

Pourquoi cela existe est écrit dans le commentaire du code lui-même et c’est exactement le sujet de cet article : Proxmox a déjà son propre délai, mais il faut aussi arrêter cela à la porte de l’agent, sinon deviner des mots de passe depuis le réseau local est gratuit.

Du côté session, deux marquages sont utilisés ensemble. L’identifiant de session est gardé dans le navigateur sous une forme que les scripts ne peuvent pas lire, et il est marqué pour ne pas être envoyé avec les requêtes venant d’un autre site. Une page dans un autre onglet laissé ouvert ne peut donc pas faire utiliser votre session par votre navigateur.

Une limite honnête : rien de tout cela ne renforce votre mot de passe. Cela rend le fait de deviner coûteux et sort la session de la catégorie du volable. Le mot de passe lui-même reste votre choix, et activer la deuxième étape aussi.

Sources

La documentation officielle de Proxmox. En anglais, et c’est elle qui a le dernier mot sur ce sujet.

Fiches liées

À quoi cela ressemble dans Atlas ?

Aller à la page produit