La future carte d'identité britannique n'est pas très « secure »
Douze minutes, voilà le temps qu'il a fallu à un hacker chevronné pour pirater une réplique du futur document, présenté le 30 juillet par le ministère de l'Intérieur britannique.
A en croire le très sérieux Home Office (le ministère de l'Intérieur britannique), au pays des caméras de surveillance (CCTV), réplique en devenir du 1984 de George Orwell, les sujets de sa Majesté peuvent dormir sur leurs deux oreilles.
Dès 2012, si tout va bien, tous pourront se porter volontaire à l'obtention d'un nouveau sésame de la vie en société : une carte d'identité biométrique. Les plus chanceux, habitant dans l'agglomération de Manchester et le nord-ouest de l'Angleterre, pourront le faire dès le début de l'année prochaine.
En bref, comme il est expliqué sur le site Internet du ministère « cette carte intégrera les dernières évolutions en matière de sécurité qui vous protégeront des fraudes et de toute usurpation d'identité. Les information personnelles stockées sur une puce seront protégées de telle sorte que vos données ne soient pas dupliquées ou altérées et qu'un tiers malveillant ne puisse pas accéder à ces informations. »
Sauf, que... pas vraiment. Car dans les faits, le tableau dressé par le Home Office semble un peu trop idyllique. C'est ce qu'affirme le Daily Mail qui, dans une longue enquête publiée jeudi 6 août 2009 et reprise par le journaliste spécialisé Jean-Marc Manach sur son blog, Bug Brother, remet en cause la sécurité de la future carte.
Un jeu d'enfants pour terroristes
Le quotidien britannique décrit comment un hacker chevronné, de génie pour certains, Adam Laurie, est parvenu en douze minutes chrono à casser l'algorithme de sécurité de la puce RFID « sécurisée » du document et à en copier les données, avant de cloner la carte d'identité elle-même.
De plus, comme le souligne Jean-Marc Manach, le hacker a réussi à modifier toutes les données de la carte : nom, caractéristiques physiques, empreintes digitales, droits aux prestations sociales. C'est autant de pris pour le chapitre « usurpation d'identité »...
Pour des questions pratiques évidentes, l'expérience n'a pu être menée sur la future carte d'identité stricto sensu (la diffusion de celle-ci ne devant débuter qu'au début de 2010) mais sur un modèle en tout point similaire, réservé aujourd'hui aux immigrés extra-Européens. Près de 75 000 exemplaires de cettev carte seront en circulation en Grande-Bretagne d'ici à la fin de l'année 2009. Il a cependant fallu plusieurs mois, relève Steve Roggan, l'auteur de l'article du Daily Mail, pour persuader un étudiant étranger de prêter sa carte pour une telle expérience.
Les autorités britanniques ont investi près de cinq milliards de livres sterling dans ce projet à la sécurité somme toute très relative. Et même si ce type de manipulation n'est pas à la portée du grand public, il y a fort à parier que pour une équipe terroriste composée d'experts en la matière, le piratage d'un tel document ne serait en l'état actuel des choses qu'un jeu d'enfants. Enfin, façon de parler...
En France, le passeport biométrique est une réalité, quant à la carte d'identité biométrique, nom de code INES, si elle inquiète tout autant qu'en Grande-Bretagne, elle n'est encore toujours qu'à l'état de projet.

Avis sur «La future carte d'identité britannique n'est pas très « secure »»
Motivation
de
otodid^kt
, posté le 07 aout 2009 à 19h32
L'objectif doit être de lutter contre l'immigration "sauvage", limiter les excés.
Pour ce qui est du terrorisme, le seul chiffrage des données sur une puce est un obstacle supplémentaire à franchir. Quelque part, tant mieux; le contrecoup est un sentiment de surveillance permanente généralisée dès l'obtention d'une identité : le boulet à grosse chaîne électronique même pour l'honnête citoyen. Le champ d'enfermement peut devenir pervers quand on voit ce qui se passe en France : LOPPSI, HADOPI, Navigo, EDVIGE, base élève, Carte Vitale, bases RH, STICK, bases commerciales, ...
Le troupeau humain tatoué RFID par des cow-boys en transumance dans la merveilleuse société électronique jusqu'à l'abattoir.
Donne plus de lait la vache !!!
Pour ce qui est du terrorisme, le seul chiffrage des données sur une puce est un obstacle supplémentaire à franchir. Quelque part, tant mieux; le contrecoup est un sentiment de surveillance permanente généralisée dès l'obtention d'une identité : le boulet à grosse chaîne électronique même pour l'honnête citoyen. Le champ d'enfermement peut devenir pervers quand on voit ce qui se passe en France : LOPPSI, HADOPI, Navigo, EDVIGE, base élève, Carte Vitale, bases RH, STICK, bases commerciales, ...
Le troupeau humain tatoué RFID par des cow-boys en transumance dans la merveilleuse société électronique jusqu'à l'abattoir.
Donne plus de lait la vache !!!
Du flan
de
DoDoT
, posté le 07 aout 2009 à 20h42
La carte d’identité UK n’a PAS été piratée, l’article du Daily Mail est rempli d’inexactitudes et de fausses informations.
1. Le PIRATE a réussi à lire le contenu de la carte ? WOW !… Il est normal de pouvoir lire facilement la carte, elle est au standard document de voyage OACI, d’ailleurs la doc est disponible sur leur site (doc 9303). Si vous cherchez un logiciel, il y a Golden Reader, c’est gratuit et librement accessible. Si vous cherchez un lecteur RFID, pareil c’est en vente libre.
2. Grâce à l’EXPERT (d’Amsterdam), ils ont personnalisé une carte vierge en recopiant les données ! WOW ! Ils savent lire la doc de la carte vierge qu’ils ont acheté ! Le lecteur RFID est le même, le soft est fourni par le constructeur de la carte. Du standard. Et ils ont même modifié les données… SUPER !
3. Et ils ont signé les “data groups” avec leur certificat pour que la carte semble valide ! Ouais… mais leur certificat, c’est celui du gouvernement ? Ils ont volé les clefs privées qui sont probablement sécurisées dans un HSM ? Certainement pas. Oui ils ont signé leur carte, mais avec leur propre signature… Donc oui la carte est valide, effectivement, c’est juste qu’elle n’a pas été émise par le gouvernement Britannique ! Ce qui est bien sûr contrôlé lors de l’authentification de la carte par les autorités.
1. Le PIRATE a réussi à lire le contenu de la carte ? WOW !… Il est normal de pouvoir lire facilement la carte, elle est au standard document de voyage OACI, d’ailleurs la doc est disponible sur leur site (doc 9303). Si vous cherchez un logiciel, il y a Golden Reader, c’est gratuit et librement accessible. Si vous cherchez un lecteur RFID, pareil c’est en vente libre.
2. Grâce à l’EXPERT (d’Amsterdam), ils ont personnalisé une carte vierge en recopiant les données ! WOW ! Ils savent lire la doc de la carte vierge qu’ils ont acheté ! Le lecteur RFID est le même, le soft est fourni par le constructeur de la carte. Du standard. Et ils ont même modifié les données… SUPER !
3. Et ils ont signé les “data groups” avec leur certificat pour que la carte semble valide ! Ouais… mais leur certificat, c’est celui du gouvernement ? Ils ont volé les clefs privées qui sont probablement sécurisées dans un HSM ? Certainement pas. Oui ils ont signé leur carte, mais avec leur propre signature… Donc oui la carte est valide, effectivement, c’est juste qu’elle n’a pas été émise par le gouvernement Britannique ! Ce qui est bien sûr contrôlé lors de l’authentification de la carte par les autorités.
Merci d'avoir clarifié, c'était effectivement du flan !
de
devilprod
, posté le 09 aout 2009 à 15h19
Merci à DoDoT pour ces éclaircissements (que je confirme également). Très bon commentaire, très juste.
Je travaille (aussi ?) dans la carte à puce et ses applications à l'ID (passeport, permis, carte santé, carte ID), et ce que vous dites est exact : à moins d'avoir réussi à "pirater" la clé RSA privée du gouvernement, il n'y a pas grand chose à craindre !
Je travaille (aussi ?) dans la carte à puce et ses applications à l'ID (passeport, permis, carte santé, carte ID), et ce que vous dites est exact : à moins d'avoir réussi à "pirater" la clé RSA privée du gouvernement, il n'y a pas grand chose à craindre !
faux cerveau
de
cervellet
, posté le 10 aout 2009 à 09h32
vous êtes deux gros nazes : genre ont sait de quoi on parle nous au moins.. ;mais ton collègue au dessus a bien confirmé qu ils ont réussi a faire un double?? et bien tout le problème est là gros malin! pause toi deux seconde, arrête de t'imaginer que ut es le cerveau du forum et demande toi ce que quelqu un avec des mauvaises intentnions pourrait faire d un double d e carte d identitée??
Un faux double
de
MahoNeko
, posté le 10 aout 2009 à 11h02
Si tu avais correctement lu les 2 messages du dessus, tu saurais qu'ils ont effectivement pu faire un double mais que celui ci ne sera pas valide aux yeux du gouvernement (et donc dans toutes les administration) car le certificat n'est pas le bon.
En gros, c'est comme si tu signais un chèque avec une autre signature que le propriétaire du chèques (quoi que je ne sais pas si elle est vérifiée xD).
En gros, c'est comme si tu signais un chèque avec une autre signature que le propriétaire du chèques (quoi que je ne sais pas si elle est vérifiée xD).
De toute façon,
de
Belzébuthàquionapiquélepseudo
, posté le 19 aout 2009 à 11h22
les terroristes sont de + en + souvent des kamikazes, et j'imagine mal un irakien prendre l'avion pour la Grande-Bretagne et demander une carte d'identité ou un visa pour ensuite se faire exploser !!! Ce sont généralement des gens "de l'intérieur", un voisin, qq'un du quartier, qui basculent dans l'extrémisme, et ceux-là en tant que citoyen depuis des années, auront de toute façon une VRAIE carte d'identité valide, qui ne les empêchera pas de devenir des terroristes...
L'autre problème aussi, est celui des clés. On se rappelle le téléphone portable qui est codé, sauf que... les 10 premiers chiffres de la clé étaient d'office à zéro, ce qui divisait par 2^10=1024 le temps de "craquage" d'une conversation téléphonique à écouter/surveiller. Comme quoi, les technologies sont supers, mais si ceux qui décident en font n'importe quoi, ça ne changera rien.
Pour les chèques, les signatures ne sont véifiées qu'au-delà d'un certain montant, trop de boulot sinon (encore qu'avec l'usage de + en + fréquent des CB, inviolables d'ailleurs elles aussi, demandez à mr Humpisch), c'est pour ça que de + en + de magasins refusent les chèques (et en + ils doivent probablement payer un %age dessus pour leur traitement)
L'autre problème aussi, est celui des clés. On se rappelle le téléphone portable qui est codé, sauf que... les 10 premiers chiffres de la clé étaient d'office à zéro, ce qui divisait par 2^10=1024 le temps de "craquage" d'une conversation téléphonique à écouter/surveiller. Comme quoi, les technologies sont supers, mais si ceux qui décident en font n'importe quoi, ça ne changera rien.
Pour les chèques, les signatures ne sont véifiées qu'au-delà d'un certain montant, trop de boulot sinon (encore qu'avec l'usage de + en + fréquent des CB, inviolables d'ailleurs elles aussi, demandez à mr Humpisch), c'est pour ça que de + en + de magasins refusent les chèques (et en + ils doivent probablement payer un %age dessus pour leur traitement)
RFID pour betail
de
quarantined
, posté le 07 aout 2009 à 21h50
Avec ces documents équipé de puce RFID, en attendant qu'on vous les implante dite bye bye a votre qualité d'humain ! bienvenu dans le monde animalier.
Il vaut mieux ce mettre en marge de la société plutôt que d'accepter ces puces, pourquoi ?
Parce que ca reste une catere sur une jambe de bois. Le problème n'étant pas qu'il y ai des immigres qui veulent venir chez vous mais qu'ils n'arrivent pas a vivre chez eux normalement !
La seul solution est que individuellement sans violence vous agissiez de manière a récuser ce qui sème le désordre planétaire, je veux dire la prévarication, l'usure, l'avarice, la luxure dans lequel vous vous vautrez.
Sans changement d'hygiène de vie vous serez réduit a l'état de troupeau a attendre le couteau du bourreau par ceux qui profite de l'altération de votre sens commun.
''un peuple prêt à sacrifier un peu de liberté pour un peu de sécurité ne mérite ni l'une ni l'autre et finit par perdre les deux'' B.Franklin.
Il vaut mieux ce mettre en marge de la société plutôt que d'accepter ces puces, pourquoi ?
Parce que ca reste une catere sur une jambe de bois. Le problème n'étant pas qu'il y ai des immigres qui veulent venir chez vous mais qu'ils n'arrivent pas a vivre chez eux normalement !
La seul solution est que individuellement sans violence vous agissiez de manière a récuser ce qui sème le désordre planétaire, je veux dire la prévarication, l'usure, l'avarice, la luxure dans lequel vous vous vautrez.
Sans changement d'hygiène de vie vous serez réduit a l'état de troupeau a attendre le couteau du bourreau par ceux qui profite de l'altération de votre sens commun.
''un peuple prêt à sacrifier un peu de liberté pour un peu de sécurité ne mérite ni l'une ni l'autre et finit par perdre les deux'' B.Franklin.
+1
de
jesuistoutafaitdaccord
, posté le 08 aout 2009 à 00h22
Enfin un peu de bon sens!
moipaaas!!
de
moipaaas!!
, posté le 08 aout 2009 à 03h37
Qu'est ce que vous avez contre la luxure, bon sang!
ca rend mou et con
de
quarantined
, posté le 08 aout 2009 à 07h11
l'homme ce sublime dans l'effort et le don de soit, la luxure n'aiguise que la cupidité.
La citation n'est pas de Franklin mais de Jefferson
de
HIPe
, posté le 08 aout 2009 à 17h35
Ta citation ne provient pas de B. Franklin mais de T. Jefferson, voici la citation originale:
"He who trades liberty for security deserves neither and will loose both"
"He who trades liberty for security deserves neither and will loose both"
Je le savais mais je n'etais pas sur
de
quarantined
, posté le 09 aout 2009 à 08h35
et google ne ma pas éclairer :-)
Merci je tacherais de m'en souvenir.
Merci je tacherais de m'en souvenir.
quand on ne sait pas...
de
netrunner
, posté le 11 aout 2009 à 13h13
Quand on ne sait pas, on ne cite pas !
Sinon:
De 1, on passe pour un cake.
De 2, ça décridibilise le msg en général
De 3, ça pollue les réponses avec des trolls.
Je sais que c'est un peu extrême, mais si toutes les personnes ici présentes tournaient un peu plus leurs doigts autour des touches ("langue dans sa bouche"), ça éviterait d'avoir des réactions sans intérêt, fausses ou grossières pour la plupart.
Sinon:
De 1, on passe pour un cake.
De 2, ça décridibilise le msg en général
De 3, ça pollue les réponses avec des trolls.
Je sais que c'est un peu extrême, mais si toutes les personnes ici présentes tournaient un peu plus leurs doigts autour des touches ("langue dans sa bouche"), ça éviterait d'avoir des réactions sans intérêt, fausses ou grossières pour la plupart.
Citation
de
wikipedia
, posté le 17 aout 2010 à 13h13
D'après Wikipedia la citation faite est bien de B Franklin
https://secure.wikimedia.org/wikipedia/fr/wiki/S%C3%A9curitarisme
https://secure.wikimedia.org/wikipedia/fr/wiki/S%C3%A9curitarisme
Profession : Hacker
de
ThéOLait
, posté le 08 aout 2009 à 08h09
Si hacker est une profession, un certain nombre de centres de recherche ferait bien de se mettre à l'embauche des plus talentueux de la filière (ce qui est déjà le cas pour certains), plutôt que de patiner dans la semoule des soi-disant académiciens du numérique aussi présomptueux que dénués d'imagination, ronflants qu'alertes. Pour résumer, il faut toujours prendre l'autre pour plus intelligent qu'on l'imagine, et non pour plus niais. La preuve.
Profession: No-life
de
HIPe
, posté le 08 aout 2009 à 17h41
T'es marrant toi, c'est pas parce que la carte n'est pas sécurisée que les gens qui l'ont conçu ne sont moins compétents que ceux qui l'ont piraté... Le système infaillible n'existe pas c'est la base... Pour te dire même sans ordinateur c'est faillible, les meilleurs faussaires arrivent à te reproduire des cartes d'identité ou tout autre document officiel sans qu'il soit possible de les distinguer de vrais documents... Ici la carte d'identité biométrique c'est exactement comme une carte d'identité normale sauf qu'en plus on rajoute une puce, donc une source potentielle de failles supplémentaires...
Voila, après il y a des gens qui passent leur vie derrière un écran à faire des trucs illégaux et qui n'ont aucune vie sociale, alors forcément contre ceux là une personne normalement constituée qui sort d'une école d'ingénieur, qui ne passe "que" 35H par semaine devant son écran car après le boulo, qui a une vie sociale, qui a une famille, qui a des enfants, ne pourra pas lutter contre ces no-life...
Voila, après il y a des gens qui passent leur vie derrière un écran à faire des trucs illégaux et qui n'ont aucune vie sociale, alors forcément contre ceux là une personne normalement constituée qui sort d'une école d'ingénieur, qui ne passe "que" 35H par semaine devant son écran car après le boulo, qui a une vie sociale, qui a une famille, qui a des enfants, ne pourra pas lutter contre ces no-life...
Toujours meilleurs
de
Qwertzz
, posté le 09 aout 2009 à 03h41
Et même les plus talentueux de la filière comme tu dit, trouverons toujours meilleurs et plus malin qu'eux.
Tu vire le premier et engage le deuxième à la place ? L'histoire se répètera indéfiniment.
Tu vire le premier et engage le deuxième à la place ? L'histoire se répètera indéfiniment.
publicité
à lire aussi
SUR LES MÊMES THÈMES 


nos newsletters















alerter le modérateur