01net. web avec Google
Actualité informatique
Test comparatif matériel informatique
Jeux vidéo
Astuces informatique
Vidéo
Télécharger
Services en ligne
Forum informatique
01men
01net Pro Entreprise informatique
Logiciel
Matériel
FAI
Sécurité
Médias
Droit et conso
Techno
Société
Vu sur le Web
Business
Chat

La future carte d'identité britannique n'est pas très « secure »

Douze minutes, voilà le temps qu'il a fallu à un hacker chevronné pour pirater une réplique du futur document, présenté le 30 juillet par le ministère de l'Intérieur britannique.

laisser un avis
envoyer
par mail
imprimer
l'article
A en croire le très sérieux Home Office (le ministère de l'Intérieur britannique), au pays des caméras de surveillance (CCTV), réplique en devenir du 1984 de George Orwell, les sujets de sa Majesté peuvent dormir sur leurs deux oreilles.
Dès 2012, si tout va bien, tous pourront se porter volontaire à l'obtention d'un nouveau sésame de la vie en société : une carte d'identité biométrique. Les plus chanceux, habitant dans l'agglomération de Manchester et le nord-ouest de l'Angleterre, pourront le faire dès le début de l'année prochaine.
En bref, comme il est expliqué sur le site Internet du ministère « cette carte intégrera les dernières évolutions en matière de sécurité qui vous protégeront des fraudes et de toute usurpation d'identité. Les information personnelles stockées sur une puce seront protégées de telle sorte que vos données ne soient pas dupliquées ou altérées et qu'un tiers malveillant ne puisse pas accéder à ces informations. »
Sauf, que... pas vraiment. Car dans les faits, le tableau dressé par le Home Office semble un peu trop idyllique. C'est ce qu'affirme le Daily Mail qui, dans une longue enquête publiée jeudi 6 août 2009 et reprise par le journaliste spécialisé Jean-Marc Manach sur son blog, Bug Brother, remet en cause la sécurité de la future carte.

Un jeu d'enfants pour terroristes

Le quotidien britannique décrit comment un hacker chevronné, de génie pour certains, Adam Laurie, est parvenu en douze minutes chrono à casser l'algorithme de sécurité de la puce RFID « sécurisée » du document et à en copier les données, avant de cloner la carte d'identité elle-même.
De plus, comme le souligne Jean-Marc Manach, le hacker a réussi à modifier toutes les données de la carte : nom, caractéristiques physiques, empreintes digitales, droits aux prestations sociales. C'est autant de pris pour le chapitre « usurpation d'identité »...
Pour des questions pratiques évidentes, l'expérience n'a pu être menée sur la future carte d'identité stricto sensu (la diffusion de celle-ci ne devant débuter qu'au début de 2010) mais sur un modèle en tout point similaire, réservé aujourd'hui aux immigrés extra-Européens. Près de 75 000 exemplaires de cettev carte seront en circulation en Grande-Bretagne d'ici à la fin de l'année 2009. Il a cependant fallu plusieurs mois, relève Steve Roggan, l'auteur de l'article du Daily Mail, pour persuader un étudiant étranger de prêter sa carte pour une telle expérience.
Les autorités britanniques ont investi près de cinq milliards de livres sterling dans ce projet à la sécurité somme toute très relative. Et même si ce type de manipulation n'est pas à la portée du grand public, il y a fort à parier que pour une équipe terroriste composée d'experts en la matière, le piratage d'un tel document ne serait en l'état actuel des choses qu'un jeu d'enfants. Enfin, façon de parler...
En France, le passeport biométrique est une réalité, quant à la carte d'identité biométrique, nom de code INES, si elle inquiète tout autant qu'en Grande-Bretagne, elle n'est encore toujours qu'à l'état de projet.
21 AVIS SUR CET ARTICLE
Répondre
 

Avis sur «La future carte d'identité britannique n'est pas très « secure »»

2  
Trier par

 

Motivation

de otodid^kt , posté le 07 aout 2009 à 19h32
L'objectif doit être de lutter contre l'immigration "sauvage", limiter les excés.
Pour ce qui est du terrorisme, le seul chiffrage des données sur une puce est un obstacle supplémentaire à franchir. Quelque part, tant mieux; le contrecoup est un sentiment de surveillance permanente généralisée dès l'obtention d'une identité : le boulet à grosse chaîne électronique même pour l'honnête citoyen. Le champ d'enfermement peut devenir pervers quand on voit ce qui se passe en France : LOPPSI, HADOPI, Navigo, EDVIGE, base élève, Carte Vitale, bases RH, STICK, bases commerciales, ...
Le troupeau humain tatoué RFID par des cow-boys en transumance dans la merveilleuse société électronique jusqu'à l'abattoir.

Donne plus de lait la vache !!!
alerter le modérateur

 

Du flan

de DoDoT , posté le 07 aout 2009 à 20h42
La carte d’identité UK n’a PAS été piratée, l’article du Daily Mail est rempli d’inexactitudes et de fausses informations.

1. Le PIRATE a réussi à lire le contenu de la carte ? WOW !… Il est normal de pouvoir lire facilement la carte, elle est au standard document de voyage OACI, d’ailleurs la doc est disponible sur leur site (doc 9303). Si vous cherchez un logiciel, il y a Golden Reader, c’est gratuit et librement accessible. Si vous cherchez un lecteur RFID, pareil c’est en vente libre.

2. Grâce à l’EXPERT (d’Amsterdam), ils ont personnalisé une carte vierge en recopiant les données ! WOW ! Ils savent lire la doc de la carte vierge qu’ils ont acheté ! Le lecteur RFID est le même, le soft est fourni par le constructeur de la carte. Du standard. Et ils ont même modifié les données… SUPER !

3. Et ils ont signé les “data groups” avec leur certificat pour que la carte semble valide ! Ouais… mais leur certificat, c’est celui du gouvernement ? Ils ont volé les clefs privées qui sont probablement sécurisées dans un HSM ? Certainement pas. Oui ils ont signé leur carte, mais avec leur propre signature… Donc oui la carte est valide, effectivement, c’est juste qu’elle n’a pas été émise par le gouvernement Britannique ! Ce qui est bien sûr contrôlé lors de l’authentification de la carte par les autorités.
alerter le modérateur


Merci d'avoir clarifié, c'était effectivement du flan !

de devilprod , posté le 09 aout 2009 à 15h19
Merci à DoDoT pour ces éclaircissements (que je confirme également). Très bon commentaire, très juste.
Je travaille (aussi ?) dans la carte à puce et ses applications à l'ID (passeport, permis, carte santé, carte ID), et ce que vous dites est exact : à moins d'avoir réussi à "pirater" la clé RSA privée du gouvernement, il n'y a pas grand chose à craindre !
alerter le modérateur


faux cerveau

de cervellet , posté le 10 aout 2009 à 09h32
vous êtes deux gros nazes : genre ont sait de quoi on parle nous au moins.. ;mais ton collègue au dessus a bien confirmé qu ils ont réussi a faire un double?? et bien tout le problème est là gros malin! pause toi deux seconde, arrête de t'imaginer que ut es le cerveau du forum et demande toi ce que quelqu un avec des mauvaises intentnions pourrait faire d un double d e carte d identitée??
alerter le modérateur


Un faux double

de MahoNeko , posté le 10 aout 2009 à 11h02
Si tu avais correctement lu les 2 messages du dessus, tu saurais qu'ils ont effectivement pu faire un double mais que celui ci ne sera pas valide aux yeux du gouvernement (et donc dans toutes les administration) car le certificat n'est pas le bon.

En gros, c'est comme si tu signais un chèque avec une autre signature que le propriétaire du chèques (quoi que je ne sais pas si elle est vérifiée xD).
alerter le modérateur


De toute façon,

de Belzébuthàquionapiquélepseudo , posté le 19 aout 2009 à 11h22
les terroristes sont de + en + souvent des kamikazes, et j'imagine mal un irakien prendre l'avion pour la Grande-Bretagne et demander une carte d'identité ou un visa pour ensuite se faire exploser !!! Ce sont généralement des gens "de l'intérieur", un voisin, qq'un du quartier, qui basculent dans l'extrémisme, et ceux-là en tant que citoyen depuis des années, auront de toute façon une VRAIE carte d'identité valide, qui ne les empêchera pas de devenir des terroristes...

L'autre problème aussi, est celui des clés. On se rappelle le téléphone portable qui est codé, sauf que... les 10 premiers chiffres de la clé étaient d'office à zéro, ce qui divisait par 2^10=1024 le temps de "craquage" d'une conversation téléphonique à écouter/surveiller. Comme quoi, les technologies sont supers, mais si ceux qui décident en font n'importe quoi, ça ne changera rien.

Pour les chèques, les signatures ne sont véifiées qu'au-delà d'un certain montant, trop de boulot sinon (encore qu'avec l'usage de + en + fréquent des CB, inviolables d'ailleurs elles aussi, demandez à mr Humpisch), c'est pour ça que de + en + de magasins refusent les chèques (et en + ils doivent probablement payer un %age dessus pour leur traitement)
alerter le modérateur

 

RFID pour betail

de quarantined , posté le 07 aout 2009 à 21h50
Avec ces documents équipé de puce RFID, en attendant qu'on vous les implante dite bye bye a votre qualité d'humain ! bienvenu dans le monde animalier.

Il vaut mieux ce mettre en marge de la société plutôt que d'accepter ces puces, pourquoi ?

Parce que ca reste une catere sur une jambe de bois. Le problème n'étant pas qu'il y ai des immigres qui veulent venir chez vous mais qu'ils n'arrivent pas a vivre chez eux normalement !
La seul solution est que individuellement sans violence vous agissiez de manière a récuser ce qui sème le désordre planétaire, je veux dire la prévarication, l'usure, l'avarice, la luxure dans lequel vous vous vautrez.

Sans changement d'hygiène de vie vous serez réduit a l'état de troupeau a attendre le couteau du bourreau par ceux qui profite de l'altération de votre sens commun.

''un peuple prêt à sacrifier un peu de liberté pour un peu de sécurité ne mérite ni l'une ni l'autre et finit par perdre les deux'' B.Franklin.

alerter le modérateur


+1

de jesuistoutafaitdaccord , posté le 08 aout 2009 à 00h22
Enfin un peu de bon sens!
alerter le modérateur


moipaaas!!

de moipaaas!! , posté le 08 aout 2009 à 03h37
Qu'est ce que vous avez contre la luxure, bon sang!
alerter le modérateur


ca rend mou et con

de quarantined , posté le 08 aout 2009 à 07h11
l'homme ce sublime dans l'effort et le don de soit, la luxure n'aiguise que la cupidité.
alerter le modérateur


La citation n'est pas de Franklin mais de Jefferson

de HIPe , posté le 08 aout 2009 à 17h35
Ta citation ne provient pas de B. Franklin mais de T. Jefferson, voici la citation originale:
"He who trades liberty for security deserves neither and will loose both"
alerter le modérateur


Je le savais mais je n'etais pas sur

de quarantined , posté le 09 aout 2009 à 08h35
et google ne ma pas éclairer :-)

Merci je tacherais de m'en souvenir.
alerter le modérateur


quand on ne sait pas...

de netrunner , posté le 11 aout 2009 à 13h13
Quand on ne sait pas, on ne cite pas !
Sinon:
De 1, on passe pour un cake.
De 2, ça décridibilise le msg en général
De 3, ça pollue les réponses avec des trolls.

Je sais que c'est un peu extrême, mais si toutes les personnes ici présentes tournaient un peu plus leurs doigts autour des touches ("langue dans sa bouche"), ça éviterait d'avoir des réactions sans intérêt, fausses ou grossières pour la plupart.
alerter le modérateur


Citation

de wikipedia , posté le 17 aout 2010 à 13h13
D'après Wikipedia la citation faite est bien de B Franklin
https://secure.wikimedia.org/wikipedia/fr/wiki/S%C3%A9curitarisme
alerter le modérateur

 

Profession : Hacker

de ThéOLait , posté le 08 aout 2009 à 08h09
Si hacker est une profession, un certain nombre de centres de recherche ferait bien de se mettre à l'embauche des plus talentueux de la filière (ce qui est déjà le cas pour certains), plutôt que de patiner dans la semoule des soi-disant académiciens du numérique aussi présomptueux que dénués d'imagination, ronflants qu'alertes. Pour résumer, il faut toujours prendre l'autre pour plus intelligent qu'on l'imagine, et non pour plus niais. La preuve.
alerter le modérateur


Profession: No-life

de HIPe , posté le 08 aout 2009 à 17h41
T'es marrant toi, c'est pas parce que la carte n'est pas sécurisée que les gens qui l'ont conçu ne sont moins compétents que ceux qui l'ont piraté... Le système infaillible n'existe pas c'est la base... Pour te dire même sans ordinateur c'est faillible, les meilleurs faussaires arrivent à te reproduire des cartes d'identité ou tout autre document officiel sans qu'il soit possible de les distinguer de vrais documents... Ici la carte d'identité biométrique c'est exactement comme une carte d'identité normale sauf qu'en plus on rajoute une puce, donc une source potentielle de failles supplémentaires...

Voila, après il y a des gens qui passent leur vie derrière un écran à faire des trucs illégaux et qui n'ont aucune vie sociale, alors forcément contre ceux là une personne normalement constituée qui sort d'une école d'ingénieur, qui ne passe "que" 35H par semaine devant son écran car après le boulo, qui a une vie sociale, qui a une famille, qui a des enfants, ne pourra pas lutter contre ces no-life...
alerter le modérateur


Toujours meilleurs

de Qwertzz , posté le 09 aout 2009 à 03h41
Et même les plus talentueux de la filière comme tu dit, trouverons toujours meilleurs et plus malin qu'eux.

Tu vire le premier et engage le deuxième à la place ? L'histoire se répètera indéfiniment.
alerter le modérateur

 
 
2  
Trier par

 
21 AVIS SUR CET ARTICLE
Répondre
 
 
 
publicité
à lire aussi
SUR LES MÊMES THÈMES
Affaire Megaupload : Week-end difficile en vue pour les cyberpoliciers
iPhone : un hacker détourne Siri et lui ajoute des fonctions
Des données d'Universal et de Viacom, première prise d'AntiSec
Urgent, première puissance mondiale recherche RSSI
Urgent, première puissance mondiale recherche RSSI
Le hacker pervers volait des photos sexy de femmes
Piratage informatique : EDF et Floyd Landis devant la justice
The Pirate Bay piraté par des hackers argentins
Jouez au hacker, grâce à Google
Mr Bean parasite le site de la présidence espagnole de l'UE
Des millions de virus pour une poignée de mots de passe
Twitter piraté : publier ou pas les infos volées, telle est la question
Le géant chinois Foxconn aurait été hacké
SFRBox : son réseau Wi-Fi vous fait risquer gros [MAJ]
Android Market, Google dévoile son service de sécurité
60 000 dollars pour le meilleur hacker de Pwn2Own
Les Anonymous font de vous un hacker malgré vous [Réponse et MAJ]
Les données de Kissinger et Quayle piratées par les Anonymous
27 % des identifiants Facebook volés par Ramnit sont français