« Locknest, j'ai besoin de me connecter à un site web »
Locknest, c’est quoi ?
Locknest est un gestionnaire physique d’identité numérique. Concrètement, ça veut dire qu’au lieu de stocker vos identifiants et mots de passe dans votre navigateur, sur votre mobile ou dans le Cloud, vous les confiez à votre Locknest. Ce que ça change ? Vous limitez votre surface d’attaque à cette seule clé, extrêmement robuste.
Sous la forme d’un boîtier qui tient dans la paume de la main, Locknest est dédié à la protection des données confidentielles, c’est-à-dire que nous garantissons le chiffrement de vos données critiques de bout en bout, jusqu’à ce que vous récupériez votre mot de passe, automatiquement, dans le champ du formulaire à remplir.
Et, rassurez-vous, Locknest est très facile à utiliser : il suffit d’ouvrir votre navigateur Chrome (ou n’importe quel navigateur basé sur Chromium, comme Edge ou Brave) pour aller sur notre application web, de connecter votre Locknest en USB ou en Bluetooth et c’est parti !
Pour remplir automatiquement vos formulaires web, vous pouvez utiliser l’extension Locknest pour Chrome ou passer par l’application mobile (Android ou iOS) : Locknest pourra ainsi remplir les formulaires web avec les informations que vous lui aurez préalablement confiées.
Comment ça marche, concrètement ?
Pour accéder à l’interface de votre Locknest, vous pouvez utiliser l’application web, sur le navigateur Chrome (ou n’importe quel navigateur basé sur Chromium, comme Edge ou Brave), ou l’application mobile Android ou iOS.
Connecter son Locknest :
Mise en route :
La première fois que vous démarrez votre Locknest, vous pouvez lui donner un nom, puis vous devez définir votre secret maître.
Le secret maître, c’est le mot de passe unique que vous devrez retenir pour accéder à votre Locknest. Pour garantir la confidentialité de vos données, nous ne pourrons jamais y avoir accès : il est donc impératif que vous ne l’oubliiez pas ! Mais pas d’inquiétude, il se compose seulement de 7 chiffres.
Au quotidien :
Vous pouvez accéder au tableau de bord de l’application web ou de l’application mobile (Android ou iOS) pour ajouter, supprimer ou modifier une entrée.
Vous pouvez également vous servir du remplissage automatique des formulaires grâce à l’extension Locknest pour Chrome sur PC ou à la saisie automatique sur mobile.
Les composants de Locknest
Microcontrôleur sécurisé
Port USB-C
Antenne Bluetooth
Bouton d’action
LED RGBW
Batterie lithium polymère
Fonctionnalités de Locknest « MVP »
Compatible Windows, macOS et Linux avec les navigateurs basés sur Chromium (Chrome, Edge, Opera, Brave…) et mobile Android et iOS
- Configurer son Locknest Lui donner un nom, définir et modifier le secret maître.
- Ajouter, supprimer, modifier jusqu’ à 512 entrées Une entrée c’est : un titre, une URL, un identifiant, un mot de passe et une description.
- Remplir les formulaires automatiquement sur PC avec l'extension Locknest pour Chrome et sur mobile.
- Copier-coller les valeurs d’une entrée Utile pour s’authentifier sur les logiciels installés sur votre PC.
- Générer un mot de passe en réglant le niveau de complexité, les listes de caractères à utiliser, etc.
- Sauvegarder les données en exportant un fichier CSV chiffré grâce à un mot de passe, que vous pourrez importer dans un Locknest
- Importer des données d’authentification depuis un fichier CSV (comme des exports depuis Chrome, LastPass, KeePass, etc.)
- Exporter les données du Locknest en format CSV (non sécurisé) pour vous permettre de ne rien perdre, même si vous nous quittez !
Après le MVP : l’évolution de Locknest
Prioriser n’est pas chose aisée ! Mais comme nous tenons à proposer une première version avant d’aller plus loin, nous avons déjà en tête la suite des événements. Voici la liste de fonctionnalités à venir, leur degré de priorité étant sujet aux retours de nos utilisateurs et de leurs besoins :
- Sauvegarde des données possible sur un serveur sécurisé, privé et français : en souscrivant un abonnement à notre service en ligne, vous pourrez régulièrement faire des sauvegardes de vos données. Attention : il s’agit bien ici d’une sauvegarde et non d’une utilisation des données à chaud. Pour faire simple : le fonctionnement de Locknest ne changera pas, ce sera toujours la clé qui distribuera vos données, jamais votre sauvegarde directement. Le niveau de protection ne change pas non plus : nous n’aurons jamais accès à vos données en clair. La différence est que vous pourrez créer une copie de cette base locale, qui sera chiffrée deux fois, et la stocker sur un serveur sécurisé pour pouvoir la récupérer en cas de problème.
- Implémentation des algorithmes TOTP et HOTP de génération de codes à usage unique (OTP).
- Compatibilité avec le standard FIDO2 (U2F) permettant une authentification sans mot de passe (« passwordless »).
- Compatibilité avec les principaux navigateurs non basés sur Chromium.
- Option de vérification des mots de passe enregistrés : robustesse, fuites, etc.
- Gestion plus fine de l’import de données pour ne pas écraser à chaque fois la base.
- Nettoyage manuel de la base, recherche de doublons.
- Création d’un accès « invité » pour partager vos mots de passe en toute sécurité.
- Gestion du multi-session : pouvoir avoir deux sessions en parallèle, sur mobile et sur PC par exemple
- Création d’autres gammes de Locknest : espace de stockage plus grand, connectivité unique (Bluetooth ou USB), …
- Ajout de filtres et de dossiers dans le tableau de bord de l’application pour trier les entrées.
- Possibilité d’enregistrer d’autres types de données : cartes bancaires, cartes d’identité, adresses…
- Ajout de vidéos tutorielles pour accompagner l’utilisateur et ajout d’un onboarding plus complet.
- Désactivation possible de la connectivité Bluetooth.
- Création d’une « white list » d’appareils privilégiés pour se connecter en Bluetooth.
- Ajout d’une option de recherche par expression régulière dans le champ de recherche du tableau de bord de l’application.
Notre promesse de sécurité
Quels sont les éléments techniques qui font de Locknest une solution sécurisée ?
La combinaison de ces trois éléments offre le meilleur compromis entre robustesse aux attaques et vitesse de calcul :
Un module de TRNG (True Random Number Generator)
Ce module est validé selon les tests statistiques AIS-31 du BSI Allemand (Office fédéral de la sécurité des technologies de l'information en Allemagne). Il garantit une entropie élevée lors de la génération des graines aléatoires.
Cela permet notamment de construire un DRBG (Deterministic Random Bit Generator) conforme aux normes SP 800-90 du NIST, l’Institut américain des normes de la technologie.
Un module d’accélération cryptographique AES
Ce module supporte les clés allant jusqu’à 256 bits et offre une multitude de modes.
Un module d’accélération cryptographique PKA (Public Key Accelerator)
Ce module permet une accélération des opérations RSA/DH/ECC.
Le voyage du mot de passe
Pour arriver jusqu'à votre formulaire, le mot de passe enregistré dans votre Locknest suit un parcours sécurisé :
Le mot de passe, stocké dans la flash du microcontrôleur, est mis à disposition dans la mémoire (RAM)
Selon votre mode de connexion, il est ensuite envoyé en USB ou en Bluetooth
Le mot de passe arrive alors dans l'application web
Le mot de passe arrive alors dans l'application mobile
Le mot de passe est maintenant disponible dans l’extension Chrome
Android ou iOS lance le service de saisie automatique
Le mot de passe est disponible sur la page web
« Merci Locknest ! »
Comment Locknest peut être sécurisé avec un secret maître de seulement 7 chiffres ?
Afin de répondre à nos propres exigences de sécurité et de simplicité, nous avons étudié les différents scénarios d’attaque selon leur plausibilité et cherché ce qui se faisait de mieux pour mitiger et/ou limiter ces attaques. Le PIN de 7 chiffres fait partie de notre réponse, voici pourquoi :
Scénario 1 : Attaque par force brute
- Etant donné la nature même de Locknest (un appareil physique que son propriétaire peut éteindre), le scénario implique que l’attaquant ait volé le boîtier afin d’optimiser le temps disponible pour trouver le secret maître.
- Ayant un accès illimité au boîtier, il va pouvoir utiliser l’ensemble des canaux (USB et Bluetooth).
- Enfin, nous admettons qu’il a également volé le Locknest secondaire de sa victime, lui donnant, de fait, deux fois plus de tentatives (le Locknest secondaire étant une copie conforme du principal, secret maître compris).
Notre réponse :
Selon nos calculs, un PIN de 7 chiffres a une entropie de 23 bits, ce qui est faible puisqu’il faut en moyenne 2^(23-1) tentatives (soit 4 194 304) pour le trouver. Sur un système classique, sans aucun mécanisme de bannissement, cela ne prendrait que quelques secondes.
Mais Locknest applique une pénalité sous forme de bannissement temporaire à partir de 3 erreurs de secret maître et ce, jusqu’à ce que le bon secret maître ait été utilisé. Durant 10 minutes, toute tentative d’ouverture de session sera tout simplement ignorée.
Le temps nécessaire à l’attaquant pour trouver le secret maître est donc, en moyenne, de : ( ( (4 194 304 – 18) * 10) / 3 / 2) minutes, soit un peu plus de 13 ans. Ce qui permet assez largement de se rendre compte du vol du boîtier et ainsi pouvoir agir avant que les secrets ne soient découverts.
Scénario 2 : Attaque par extraction des données
- L’attaquant a réussi à contourner toutes les protections mises en place afin de garantir que les données ne soient pas accessibles.
- L’attaquant est en possession des données chiffrées par une clé AES-256 bits (recommandation FIPS 197).
Notre réponse :
Comme spécifié dans les recommandations NIST SP 800-132 concernant le stockage de données sensibles protégées par mot de passe, ce dernier n’est pas assez robuste pour servir de clé de déchiffrement. Un algorithme robuste de dérivation de clé est fortement recommandé, c’est donc ce que nous avons choisi de mettre en place.
L’attaquant doit donc, au choix :
• tester les innombrables possibilités dues au mécanisme de dérivation de clé.
• casser l’AES et sa clé 256 bits, virtuellement incassable par force brute.
Quelle sécurité pour la solution de stockage en ligne à venir ?
Concernant la solution de stockage à froid sécurisé que nous proposerons rapidement : les données seront évidemment stockées sur des serveurs sécurisés, à jour, à accès limité et monitorés.
Nous prévoyons deux chiffrements supplémentaires, en plus du chiffrement natif du Locknest : un premier fait par le boîtier, dont seul le propriétaire connaîtra la clé de déchiffrement, et un second pour le stockage, dont seul LockNest Group connaîtra la clé.
Comme pour les premiers scénarios, nous sélectionnerons ces chiffrements parmi les recommandations des organismes compétents en la matière afin de garantir la sécurité maximale.
Un PIN de 7 chiffres. Pas 6, ni 8 !
6 chiffres
Grâce à notre système de bannissement temporaire, un attaquant mettrait en moyenne 9 mois à trouver un secret maître de 6 chiffres. Nous avons jugé cela insuffisant.
8 chiffres
Un PIN de 8 chiffres a, bien entendu, une entropie théorique supérieure. Cependant, la tentation est grande de choisir une date importante pour vous, facile à déduire pour un attaquant. L’entropie baisse alors drastiquement.
7 chiffres
Avec un secret maître composé de 7 chiffres, un attaquant mettrait plus de 13 ans à découvrir votre secret maître. C’est, selon nous, l’équilibre le plus parfait entre simplicité d’utilisation et sécurité.
Pourquoi Locknest est plus sécurisé que les gestionnaires de mots de passe standards en ligne ?
Tout d’abord, le simple fait de stocker vos données physiquement dans un objet indépendant élimine une grande partie de la vulnérabilité : réduire le nombre de portes d’entrée, aussi verrouillées soient-elles, reste le plus efficace ! Surtout quand la plupart sont quasiment ouvertes…
De plus, avec une base de données en ligne, à chaque fois qu’une requête est faite pour récupérer une de vos données, celle-ci va transiter sur le Web. Bien sûr, le chiffrement les protège, mais comme dit l’adage : il suffit d’une fois.
Au lieu d'être en permanence sur Internet, avec Locknest, vos données ne transitent sur le Web qu’en toute fin de parcours : la communication entre la clé et l’application web ou mobile se fait en Bluetooth ou en USB.
Sur mobile, le remplissage automatique est géré directement par votre smartphone (Android ou iOS). Et sur PC, c’est seulement via l’extension Chrome, qui utilise le protocole HTTPS, que vos données (et uniquement celles dont vous avez besoin pour remplir le formulaire) finissent leur trajet sur le Web.
Notre promesse de simplicité
Qu’est-ce qui fait de Locknest une solution simple à utiliser au quotidien ?
Chez Locknest, notre but n’est pas seulement de créer la solution la plus sécurisée pour vos informations d’authentification, c’est aussi de rendre accessible au plus grand nombre la sécurité numérique. Nous pensons donc que pour vous redonner le contrôle sur vos données confidentielles, nous devons vous proposer une solution qui s’inscrira facilement dans vos habitudes.
Avec le choix d’un gestionnaire physique, nous vous proposons la meilleure et la plus simple de toutes les protections : la déconnexion. Vous évitez toute tentative d’intrusion en rendant inaccessibles toutes vos données simplement en éteignant la clé.
De plus, nous avons pris le parti de ne vous donner qu’un PIN de 7 chiffres à retenir pour accéder à votre Locknest. Grâce à un système de bannissement après 3 tentatives infructueuses, Locknest reste extrêmement sécurisé tout en évitant de vous obliger à retenir un secret maître long et complexe.
Avec Locknest, c’est plus simple de…
Remplir des formulaires en ligne
Une fois que vous aurez enregistré dans votre Locknest un identifiant et un mot de passe pour un site ou une application, cette entrée vous sera proposée à chaque fois que vous retournerez sur le formulaire d’authentification.
Il vous suffira de paramétrer une seule fois votre mobile (Android ou iOS), en choisissant Locknest comme service de saisie automatique, et d’installer l’extension sur votre navigateur Chrome.
Accéder à ses mots de passe depuis tous ses appareils
Comme c’est votre clé qui possède toutes vos données d’authentification, fini les synchronisations à gogo entre votre mobile et votre PC. Vous avez sûrement mieux à faire !
Se protéger contre le vol d’identité numérique
Vos mots de passe sont à l’abri dans votre clé. Pour vous c’est plus simple : un PIN de 7 chiffres à retenir au lieu d’une liste interminable de mots de passe.
Pour l’attaquant, par contre, ça se complique : impossible de voler vos données sans avoir accès à la clé et sans connaître votre secret maître !
Vos données seront désormais accessibles uniquement par cette double authentification.
Eviter la compromission de plusieurs comptes en une fois
Puisque vous n’avez plus qu’un PIN de 7 chiffres à retenir, autant profiter du générateur de mots de passe robustes !
Vous pourrez facilement avoir un mot de passe différent et solide pour chacun de vos comptes et ainsi éviter une réaction en chaîne si l’un de vos mots de passe est compromis.
Adopter Locknest, c’est choisir la sécurité sans se compliquer la vie !
Pourquoi acheter un Locknest si Chrome et Android ou iOS retiennent déjà les mots de passe pour vous ?
D’abord pour la sécurité : il n’y a rien de mieux qu’une solution dédiée dont vous connaissez le fonctionnement. Rien de nébuleux chez nous : vos informations d’authentification sont stockées dans votre clé, vous (et vous seul !) y accédez ensuite depuis notre application web ou mobile.
Et pour remplir automatiquement les formulaires, vous utilisez notre extension Chrome ou la fonction saisie automatique de votre mobile. Il n’y a pas de synchronisation à faire entre PC et mobile donc, puisque c’est la clé qui est au centre du système. Vous ne perdez aucune donnée en passant d’un appareil à un autre et savez en permanence où sont vos informations.
Notre clé est robuste et c’est l’unique détenteur de vos secrets, vous êtes donc mieux protégé qu’avec une multiplicité de solutions dont la vulnérabilité d’une seule peut exposer toute la chaîne.
Comment éviter de se retrouver démuni en cas de perte du Locknest ?
Perdre ses clés, ça arrive. C’est pour cela qu’on fait des doubles. C’est la même chose pour votre Locknest : en achetant deux clés, vous pourrez très simplement exporter les données de votre Locknest principal pour les importer sur votre Locknest secondaire. Ou vous pouvez tout simplement conserver ce fichier chiffré.
Dans un second temps, un abonnement de sauvegarde en ligne sera proposé. Si cette fonctionnalité vous intéresse particulièrement, n’hésitez pas à nous le faire savoir ! Le développement de notre produit est tourné vers l’utilisateur, nous sommes donc toujours ravis d’avoir vos retours.
Une question ?
Consultez notre FAQ ou posez nous votre question sur contact@locknest.fr