Bienvenue sur PEBKAC.fr, le site qui recense les anecdotes où l’on se moque des utilisateurs ne maîtrisant pas l’outil informatique. PEBKAC est un acronyme signifiant « Problem Exists Between Keyboard And Chair ».
Le problème se situe entre la chaise et le clavier : soumettez vos histoires, donnez votre avis ! Ce site n'est pas le site original pebkac.fr. Je publie ici la liste des PEBKAC que j'ai pu sauvegarder avant que le site original ne soit mis hors ligne.
Je suis en prestation chez un client depuis quelques mois. Pour accéder aux serveurs et applications, les mots de passe sont stockés dans une base commune d'un « keepass » (logiciel de gestions des mots de passe) en lecture et écriture.
Je connais donc les identifiants de tour le monde et de tous les serveurs, qui bien évidement contiennent des données confidentielles et très sensibles.
Tu trouve normal que j'ai connaissance de mot de passe root sur des serveurs de prod et applications dont j'ai absolument pas besoin de connaître l'existence car hors de mon périmètre d'action.
Tu n'as pas du comprendre mais base commune aux 15 personnes du services aussi. Donc je peux me loguer sur des applications avec les logins de mes collègues. Tu vois un peu mieux le problème?
Les serveurs et autres, normal, sauf qu'ils auraient pu ne donner que ceux auxquels l'accès t'es utile. Mais les mot de passe des AUTRES PERSONNES... Heu là c'est du grand n'importe quoi... Tu peux faire limite en leur nom à peut près n'importe quelle conneries... Et réciproquement. BEDP
En effet, comme le dit ben_kenobi, c'est le nom du poney affiché en avatar de Quelqu'un. Pour ma part, c'est Rainbow Dash :)
Commentaire #139392 écrit par Lyyn le 25/05/2014 à 18h01 | 👍🏽👎🏽
C'est Rainbow Dash ? Je l'avais pas reconnue... Surement à cause des lunettes et de la fausse moustache :P
Commentaire #139409 écrit par Wedge le 26/05/2014 à 10h44 | 👍🏽👎🏽
Voire lettre à lettre.
Commentaire #139421 écrit par aDev le 26/05/2014 à 13h34 | 👍🏽👎🏽
Ca ne me choque pas tant que ça si ton activité nécessite que tu aies des droits d'admin ; auquel cas ça de tonne accès à beaucoup plus que ce dont tu as besoin. C'est donc à toi de faire la part des choses et ne pas aller "fouiller" (sans vouloir être désobligeant, ce n'est pas du tout mon intention) là où tu ne dois pas aller, et surtout, ne pas révéler ou utiliser les informations auxquelles tu pourrais avoir accès. Je m'abstiens de voter.
Commentaire #139430 écrit par Lyyn le 26/05/2014 à 14h57 | 👍🏽👎🏽
Bien sur que mon activité nécessite des droits admin mais personne n'a l'air de réagir que les comptes utilisateurs respectif pour se connecter aux aplis sont aussi visible part tout le monde.
C'est donc à toi de faire la part des choses et ne pas aller "fouiller" oui je suis grand et surtout très informé des risques que cela pourrait entraîner pour moi mais bon sur les personnes qui ont accès à cette base peut être qu'une personne est faillible (la première faille en informatique et la négligence involontaire ou non)
si ce n'est pas une entreprise qu'Est-ce ? une association ? ou une administration publique ? (car même les sociétés comme EDF ou SNCF sont des EPIC...)
Commentaire #139492 écrit par 1138b le 28/05/2014 à 16h33 | 👍🏽👎🏽
Le vrai problème, ce n'est pas que les utilisateurs puissent se faire "pirater" par Quelqu'un (ce qui ne devrait pas arriver si on suppose qu'il est digne de confiance, mais bon, ça n'aurait pas pu arriver non plus s'il n'avait pas eu accès à leurs mots de passe à la base).
Le problème le plus grave, c'est qu'il est susceptible d'être soupçonné si n'importe quel utilisateur fait une connerie grave avec son compte. C'est trop facile de nier avoir fait quelque chose en disant « Hé, mais j'ai jamais fait ça, vous devriez plutôt voir du côté de Quelqu'un, j'ai entendu dire qu'il avait piraté les comptes de tour le monde ». Et même si Quelqu'un sait « faire la part des choses », ça n'est pas un argument suffisant pour le blanchir de toute suspicion, surtout aux yeux d'un juge... (dans le pire des scénarios, mais j'adore dramatiser, surtout que ça reste possible)
(Au passage, j'ai pas fait exprès avec la faute de frappe, mais comme la coïncidence était amusante je l'ai volontairement laissée là... v ͡ v)
Commentaire #139514 écrit par Gné? le 30/05/2014 à 12h50 | 👍🏽👎🏽
Pour pirater une entreprise c'est plus simple de donner 500€ au stagiaire en informatique que de payer un hacker russe.
(sauf s'il est mâchonneur)