IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

VTech souhaite se dédouaner de toute responsabilité
Si son portail venait encore à être piraté

Le , par Stéphane le calme

14PARTAGES

3  0 
Piratage de VTech : plus de cinq millions de comptes atteints et leurs données exposées sur la toile,
dont des photos, et messages privés d’enfants

Le célèbre fabricant de jouets VTech (basé à Hong-Kong) a subi un piratage d’envergure, exposant ainsi massivement les données personnelles et notamment les mots de passe de parents et enfants à travers le monde. Les premiers chiffres, non officialisés, parlent de près de 4,8 millions de personnes/comptes exposés. Ce piratage est une violation de sécurité massive qui implique des enfants mineurs. Mais il illustre également et surtout la problématique majeure de la sécurité des objets connectés et notamment deux points importants qui pourraient avoir des conséquences importantes dans le futur alors que l’Internet des objets se développe très rapidement.

Le premier point est qu’il faut avoir un compte pour tous ses objets connectés. Aujourd’hui, de plus en plus d’objets sont connectés à Internet ou contrôlés via Internet, mais pour les utilisateurs, il n’est tout simplement pas possible de créer un nouveau compte utilisateur personnel pour chacun de ces objets, qu’ils soient des objets de la vie courante ou des jouets pour leurs enfants. Comme sur ces produits connectés VTech, les parents n’ont tout simplement pas envie de créer un compte simplement pour mettre à jour chaque jouet de leur enfant, tout comme ils n’ont pas envie de créer un compte utilisateur pour se servir de leur grille-pain. Et le problème est que lorsque vous avez des dizaines, voire dans l’avenir des centaines de comptes différents, cela signifie que vous avez potentiellement des dizaines, voire des centaines d’endroits par lesquels vous pouvez vous faire subtiliser vos identifiants. Dès lors que notre monde devient inexorablement de plus en plus connecté, il devient de plus en plus important de mettre en place des services d’ouverture de session unique (Single Sign-On) ou de gestionnaires de mots de passe qui évitent la réutilisation des mots de passe.

La seconde chose est que les coûts de fabrication priment toujours sur la sécurité. Il est utopique de penser que la sécurité sera un jour une priorité dans la conception des objets connectés grand public, qui plus est dans le secteur des jeux pour enfants, hyper concurrentiel et où l’innovation et la saisonnalité sont primordiales. Un expert Cybersécurité américain a réalisé une excellente analyse de ce piratage de VTech révélant ainsi de nombreux problèmes de sécurité basiques existant sur ce type de terminaux connectés. Le constat est clair, et il est vrai aussi pour la très grande majorité des objets connectés, la sécurité n’est tout simplement pas une priorité. Les développements doivent se faire rapidement, les coûts doivent être les plus bas possible, l’expérience utilisateur doit être rapide, facile et agréable, et personne ne veut se compliquer la tâche avec des problèmes de sécurité complexes après avoir déballé un cadeau. Ceci n’est pas une fatalité et il faut espérer que les choses vont changer, ce type de piratage d’envergure participe à la sensibilisation du public et des fabricants. Les fabricants doivent réaliser que ce qu’ils fabriquent ne sont pas simplement des jouets, ce sont des objets connectés à Internet avec des caméras qui sont mis entre les mains d’enfants. Cela impose de prendre de vraies mesures de sécurité. Les utilisateurs, quant à eux, doivent garder à l’esprit qu’à l’heure actuelle le niveau de sécurité de ces objets connectés est bas et doivent se questionner sur les données qui peuvent les rendre vulnérables et celles qu’ils doivent absolument préserver.

Source : BBC

Et vous ?

Que pensez-vous du piratage de VTech ?

Voir aussi

le forum Sécurité

la rubrique Systèmes (Cours, Tutoriels, FAQ, etc.)
Vous avez lu gratuitement 0 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de Saverok
Expert éminent https://www.developpez.com
Le 15/02/2016 à 11:25
Citation Envoyé par Stéphane le calme Voir le message
James Denaro, un avocat qui a fondé l'entreprise CipherLaw, soutient que plusieurs sites ont adopté de telles clauses : « ils se dédouanent un peu maladroitement, suite au piratage, mais c'est une disposition tout à fait raisonnable dans des conditions d'utilisation parce que personne ne pourrait promettre d'être parfaitement sécurisé ».
Je pense que ce monsieur et moi-même n'avons pas la même définition du mot "raisonnable"
1  0 
Avatar de Max Lothaire
Membre confirmé https://www.developpez.com
Le 15/02/2016 à 13:05
Même s'ils pouvaient se dédouaner de ce genre de responsabilités, ils ont quand même une obligation de moyen en ce qui concerne la protection des données collectées.
Vous me direz, encore faut-il prouver les manquements à cette obligation
1  0 
Avatar de Aurelien Plazzotta
Membre extrêmement actif https://www.developpez.com
Le 15/02/2016 à 13:01
Bonjour, Je suis d'accord avec vous Saverok mais l'avocat de CypherLaw saisit l'opportunité de lancer sa campagne de publicité pour faire un appel du pied aux futures entreprises ayant besoin de recourir à ses services en cas de procès de clients réclamant des dédommagements suite à une atteinte à leur vie privée. A une époque où la vie privée est en phase de transition entre une relique du passé et un droit inaliénable, James Denaro a bien compris que défendre des entreprises comme VTech est devenu un énorme segment de marché bien juteux à exploiter. Ce genre d'individu n'aura donc jamais la même définition que nous, potentiels clients, en matière de "raisonnable". En cas de polémique, il aura juste à déclarer qu'il a besoin de gagner sa croûte et se contente de faire son métier...
0  0 
Avatar de petitours
Membre émérite https://www.developpez.com
Le 16/02/2016 à 11:19
Bonjour

Ça choque que moi que l’on parle de sécurité des connexions (donc à un réseau qui a besoin de l'être) pour des jouets ?
Qu'est ce que la société gagne avec des jouets qui sont connectés, qui plus est à internet ? un jouet n'est ce pas des montagnes de lego, des peluches, des morceaux de bois, des crayons et des papiers, des tampons, des ballons, des vélos... ?

Je trouve complètement hors sujet de parler d'éviter les failles de sécurité liées à des appareils qui ne devraient tout simplement pas exister !

Vous allez me dire, il n'y a pas que les jouets... Ok mais plus haut on nous parle de "grille pain". J'ai beau aimer la technologie, programmer des microcontrôleurs avec des connexions GSM, BT ou wifi et être un peu geek sur les bords je reste dubitatif sur la notion de grill pain connecté il fait quoi ? il dit au placard de préparer le pain ? ça n'a pas de sens en terme de développement durable et encore moins en terme d'usage ; quand on a les doigts dans la confiture et qu'on dit bonjour à sa femme et ses enfants le smartphone est sensé être bien loin et en tous cas sert objectivement et pour toujours à rien.

Dans les 2 cas, pourquoi ouvert sur l'internet ?
Pouvoir laisser les enfants à la maison sans surveillance en les "surveillant" depuis le smartphone et faire des orphelins abandonnés s'il vous arrive quelque chose dehors ? (l'inverse est arrivé il y a pas longtemps avec la maman sortie et la maison en feu)
Pouvoir allumer le grill pain depuis dehors, histoire de mettre le feu à la maison sans surveillance alors qu'il y a bébé qui dort seul dans la maison, lui aussi surveillé à distance ?
0  0 
Avatar de Saverok
Expert éminent https://www.developpez.com
Le 17/02/2016 à 12:56
Citation Envoyé par petitours Voir le message
Je trouve complètement hors sujet de parler d'éviter les failles de sécurité liées à des appareils qui ne devraient tout simplement pas exister !
Je trouve hors sujet de décider ce qui doit exister ou non.
Dans le cas de ces jouets, il peut arriver que ce soit lié à de la reconnaissance vocale où dans ce cas, comme les tv Samsung, la reco se fait via le cloud sur d'autres serveurs.
Ce n'est pas pas fait en local sur ledit jouet car il coûterai trop cher.

Personnellement, je trouve stupide cette mode du tout connecté.
Mais il y a un monde entre trouver quelque chose bête et déclarer qu'il ne devrait pas exister.
je suis sûr qu'il y a des trucs que j'adore que d'autres trouvent stupides mais je revendique mon droit à acheter ces trucs (je mène actuellement un combat de tous les jours face à ma femme pour l'existence du Nutella éphémère dans mes placards malgré toutes les merdes que ça peut contenir )
0  0 
Avatar de petitours
Membre émérite https://www.developpez.com
Le 17/02/2016 à 13:21
Bonjour

Le développement durable et nos enfants nous autorise à essayer de faire des choses un peu meilleurs si. Si ça n'apporte pas le moindre confort ou progrès ça devient une évidence, voir notre responsabilité.
indépendamment de ce point de vue il y a l'informatique : qu'un jouet, une imprimante ou un grille pain puisse se mettre au même niveau que le pc qui gère la compta ou que les données client d'une entreprise ça n'a pas de solution.
Si réseau il faut pour les gadget il faudra que ça reste simple à mettre en œuvre et cela ne peut se faire qu'en marge, de manière complètement déconnectée des réseaux plus ou moins sensibles.
0  0 
Avatar de Saverok
Expert éminent https://www.developpez.com
Le 17/02/2016 à 13:38
Citation Envoyé par petitours Voir le message
il y a l'informatique : qu'un jouet, une imprimante ou un grille pain puisse se mettre au même niveau que le pc qui gère la compta ou que les données client d'une entreprise ça n'a pas de solution.
Si réseau il faut pour les gadget il faudra que ça reste simple à mettre en œuvre et cela ne peut se faire qu'en marge, de manière complètement déconnectée des réseaux plus ou moins sensibles.
Si tu prônes la segmentation, autant y aller à fond.
Pourquoi un site web people serait au même niveau que le site de ta banque ?
Pourquoi une vidéo youtube d'un chaton serait au même niveau que la vidéo youtube du discours d'un politique ?
etc.
Si tu mets la main là dedans, gars aux dérives.

Personnellement, je suis pour la neutralité du réseau, sa mutualisation et la responsabilisation des acteurs.
Le dernier point est particulièrement important dans le cadre de VTech
0  0 
Avatar de Zirak
Inactif https://www.developpez.com
Le 17/02/2016 à 15:40
Citation Envoyé par Saverok Voir le message
(je mène actuellement un combat de tous les jours face à ma femme pour l'existence du Nutella éphémère dans mes placards malgré toutes les merdes que ça peut contenir )
Alors que tu pourrais manger de la pâte à tartiner d'une autre provenance (voir la faire toi-même), qui serait meilleure pour ta santé et moins destructrice pour l'environnement ?

Si tu mènes un combat contre ta femme sur ce sujet, c'est vraiment que tu aimes te prendre le bec avec elle, car il y a de nombreuses solutions pour que cela ne soit plus un combat et que tu puisses satisfaire ta gourmandise quand même.

Fin du HS.
0  0 
Avatar de petitours
Membre émérite https://www.developpez.com
Le 17/02/2016 à 16:22
Citation Envoyé par Saverok Voir le message
Si tu prônes la segmentation, autant y aller à fond.
Pourquoi un site web people serait au même niveau que le site de ta banque ?
Pourquoi une vidéo youtube d'un chaton serait au même niveau que la vidéo youtube du discours d'un politique ?
etc.
Si tu mets la main là dedans, gars aux dérives.

Personnellement, je suis pour la neutralité du réseau, sa mutualisation et la responsabilisation des acteurs.
Le dernier point est particulièrement important dans le cadre de VTech
je parle d'infrastructure réseau, de divulgation des mots de passe a tout et n'importe quoi.

Par exemple a mon boulot on a besoin d' une petite imprimante net b. on me propose un dcp1612 avecwifi pour ne pas avoir a tirer de réseau. dans l'engin le ssid et mot de passe est écrit en clair. N'importe qui a acces a l'imprimante a accès au reseau en wifi. Ce n'est pas acceptable ; cette imprimante insignifiante n'a pas a baisser le niveau de sécurité. sécuriser ce n'est pas que rajouter des briques c'est déjà ne pas se tirer une balle dans le pieds. et encore la je parle d'un vrai besoin, pas d'un grille pain que l'on peut allumer via internet
0  0