Une Connexion que Personne N'a Eu à Deviner
Dropbox a révélé le 2 septembre 2026 qu'environ 5 000 comptes avaient été compromis à cause d'une faille dans le système d'identité de Lenovo, et non dans le propre contrôle de mot de passe de Dropbox. La période d'accès s'est étendue du 4 au 21 août 2026, avant que Dropbox ne s'en aperçoive. Un utilisateur touché a décrit le premier signe que quelque chose clochait : la page de connexion de Dropbox a commencé à proposer une option "Continue with SSO" pour son adresse e-mail, alors qu'il n'avait jamais créé d'identifiant Lenovo.
Le mécanisme était simple, une fois découvert. Un attaquant pouvait créer un identifiant Lenovo en utilisant l'adresse e-mail d'une victime, et le processus de vérification de Lenovo n'exigeait pas que cette personne prouve qu'elle contrôlait réellement cette boîte de réception. Les systèmes de Dropbox, qui avaient intégré les Lenovo Identity Provider Services pour l'authentification unique des années plus tôt, considéraient ensuite cet identifiant Lenovo fraîchement créé et non vérifié comme une preuve suffisante pour déverrouiller le compte Dropbox correspondant. Lenovo a déclaré que, une fois le problème identifié, l'entreprise et Dropbox avaient collaboré pour atténuer le risque.
Le Défaut N'a Jamais Été dans le Mot de Passe de Dropbox
Voici le détail qui mérite qu'on s'y attarde : aucun mot de passe Dropbox n'a été deviné, divulgué ou réutilisé. Les 5 000 comptes touchés n'ont pas été piratés parce que leurs propriétaires avaient choisi des identifiants faibles. Ils l'ont été parce que Dropbox avait, à un moment donné, décidé de laisser une seconde entreprise se porter garante de la propriété d'une adresse e-mail, sans jamais revérifier si le processus de vérification de cette entreprise était réellement fiable.
L'authentification à deux facteurs aurait arrêté chacune de ces prises de contrôle, car aucun des 5 000 comptes ne l'avait activée. Mais la leçon la plus précise n'est pas simplement activez l'authentification à deux facteurs. C'est qu'une connexion fédérée n'est pas une simple commodité à côté de votre véritable sécurité ; dès l'instant où vous l'activez, la qualité de vérification du partenaire devient la qualité de vérification de votre produit, que vous l'ayez auditée ou non.
Toute Entreprise qui Accepte de Se Connecter avec X a Cette Question à Se Poser
Dropbox n'est pas une entreprise anormalement négligente, et ceci n'est pas l'histoire de l'erreur d'un seul fournisseur. C'est l'histoire d'une catégorie de défaut qui existe dans tout produit ayant un jour ajouté, par commodité, un bouton Se connecter avec Google, Se connecter avec Microsoft, ou Se connecter avec l'identifiant d'un fabricant de matériel. Chacun de ces boutons étend discrètement le périmètre de sécurité de votre produit pour y inclure un système que vous ne contrôlez pas et que vous réexaminez rarement après le lancement de l'intégration.
Le test pratique pour tout responsable est précis : pour chaque connexion tierce que votre produit accepte, pouvez-vous nommer exactement comment ce fournisseur confirme qu'une personne possède bien cette adresse e-mail avant de remettre à votre produit une session vérifiée ? Si la réponse honnête est nous avons simplement supposé qu'ils vérifiaient cela correctement, cette supposition constitue toute la surface d'attaque, et cet incident est ce à quoi cela ressemble lorsque cette supposition s'avère fausse.
Ce que Dropbox a Changé
La correction de Dropbox a été structurelle plutôt que cosmétique. Elle a fait expirer chaque session d'identifiant Lenovo existante, supprimé entièrement le lien entre les identifiants Lenovo et les comptes Dropbox, et exige désormais le véritable mot de passe Dropbox de l'utilisateur avant qu'une connexion liée à Lenovo puisse se poursuivre, refermant exactement la faille qui permettait à une identité fraîchement créée et non vérifiée de se substituer à un compte déjà possédé.
C'est la bonne correction, et c'est aussi celle qui aurait dû être le réglage par défaut depuis le début : l'affirmation d'identité d'un partenaire devrait prolonger une session déjà existante et déjà authentifiée, jamais en créer une nouvelle à elle seule.
Servola Journal
Nous faisons cela pour tous ceux qui essaient de suivre ce que la technologie fait à nos vies. Les personnes qui la construisent, et les personnes à qui cela arrive. Le Servola Journal existe pour que ce que nous apprenons appartienne à tous.
Personne ne nous paie pour cela. Pas de publicité, pas de mur payant, gratuit pour tous. Nous croyons simplement que comprendre ce qui nous arrive à tous ne devrait pas dépendre de qui peut se le permettre.
Si cela vous a apporté quelque chose aujourd'hui, dites-le nous pour que nous continuions. Suivez-nous, laissez un like, ou écrivez un commentaire positif. Nous les lisons tous, et ce sont eux qui nous font avancer.
À lire ensuite: 8,7 millions de données, une clé visible de tous | Rhysida détient la carte des failles de l'eau à Berlin



