Module Coffre-fort de clés / Gestionnaire de mot de passe

Salut tout le monde,

On avait besoin d’un gestionnaire de mot de passe avec notre asso, donc on a créé un module pour l’occasion.

Module permettant de stocker les identifiants, mots de passe, URL, etc. :

  • Création de clé (utilisateur, mot de passe, URL, pièce-jointe, etc.)
  • Mots de passe cryptés en base de données (méthode dolEncrypt)
  • Vérification des accès par utilisateur (à quelles clés un utilisateur a accès)

Bref, il est où ce module ?
Il est et gratuit sur le Dolistore : Coffre-fort : Gestionnaire de mot de passe

Le code est accessible aussi sur le GitHub de notre association : GitHub - disQutons/dolibarr_module_keyvault: Module Dolibarr Coffre-fort de clés avec déjà quelques issues, pour de futures améliorations et corrections de confort.

Pas de site démo, mais quelques captures d’écran :


Si vous souhaitez participer à l’amélioration de ce module, n’hésitez pas à rejoindre le projet sur GitHub

En cas de bug ou si vous avez des propositions d’amélioration, n’hésitez pas à créer une nouvelle issue

Bonne journée et merci encore à la communauté pour les coups de main !

Salut,

:scream:

Avec dolencrypt si pour une raison ou une autre openssl n’est pas disponible (ou désactivé), les données sont enregistrées sans chiffrement en BDD. Idem si la clé est vide.

Je passe sur l’absence de Argon2 ou PBKDF2, sur le manque d’entropie possible dans instance_unique_id.

Hello,

Top, j’ignorais cette information.
Et bien on va faire une petite issue à ce sujet dans ce cas pour faire une petite V1.1.

Merci pour l’info @Beers !

Pour gérer mes mots de passe, j’utilise vaultwarden en auto hébergement.

Certes, mais si on veut faire un gestionnaire de mots de passe, il faut s’assurer qu’on part sur des fondations solides.

Pas nécessaire d’être aussi incisif :blush:

@Kusco l’idée est bonne, merci pour l’information.
En effet, comme dit @Beers, il faut que le module fasse à minima une vérification des informations de sécurité fournies par Dolibarr. Afin de prévenir l’utilisateur en cas de manquement, ce sera le plus rapide à développer pour votre module, je pense. Le menu sécurité de Dolibarr peut vous fournir un aperçu de ce qui est activé sur l’instance.
Aussi, pour palier à ça, vous pouvez également soumettre les améliorations au core de Dolibarr, afin qu’elles deviennent natives.
D’autres modules de gestion de mot de passe existe sur le store, peut être se rapprocher des développeurs pour voir comment ils ont gérer ses problèmes et proposer une solution commune pour le core.

Belle idée mais attention à la sécurité.

Le souci principal est que la clef de chiffrement est en clair sur le serveur. Ce qui sous entend qu’en cas de compromission tout peut être déchiffré !

J’avais travaillé sur le sujet avec @altatof il y a quelques années mais c’était trop cher comme développement. Je voulais trop de sécurité (chiffrement fort, corbeille, droits précis, versions…) ! En même temps c’est mon job :grinning_face:

Aujourd’hui c’est du KeePass en mono utilisateur, LockSelf (besoin de certification ANSSI/HDS/ISO) pour l’équipe, BitWarden en test. Mais je ne suis jamais satisfait :grinning_face:

@+

Bonjour,

il existe déjà un module chez ATM Consulting dont le nom technique est webpassword et qui fonctionne avec des principes de clé master, etc.

C’est relativement complémentaire avec webhost.

Bonne journée

Bonjour

de mon côté je regarde depuis longtemps vers les librairies web de Keepass, mais pour le moment le développement d’un module Dolibarr les utilisant reste un objectif très lointain.

Bonjour,

Merci pour vos différents messages.

Pour info, nous aurons plaisir à intégrer chacun des modules que l’on développe, ou bouts de code, au core de Dolibarr. Nous avons d’ailleurs coché la case en question, lors du dépôt du module.
On va voir vers quoi on s’oriente dans ce cas, pour être sûr d’ajouter un maximum de sécurité.

@Kusco excellente initiative dans tous les cas ça ne peut pas faire de mal !

De mon côté comme rien ne me plaisait j’ai un champ de type extrafield sur mes fiches de tiers avec un lien vers un cryptpad auto hébergé :slight_smile:

Votre projet va dans tous les cas dans le bon sens, et chaque étape est toujours ça de moins à faire ! bravo.

Bonjour,

Merci beaucoup pour ces différents retours.
Je viens de mettre en ligne une V1.2 avec

  • Remplacement du dolencrypt() avec message si erreur d’encryption
  • Possibilité de seed personnalisée (qui n’est plus le seed brut mais une clée dérivée par PBKDF2-SHA256)
  • Toujours une vraie difficulté structurelle pour sortir le seed de la base (peut être une constante dans le conf.php, hors des sauvegardes de la base ?)
  • Fix sur une erreur liée à la génération de fichiers automatique avec le module-builder

Merci pour les conseils !
Réfléxions à poursuivre.

Hello,

si le mot de passe en clair est par exemple dG90b3RpdGlm ta fonction isFieldEncrypted va renvoyer true et ton code ne va pas chiffrer le mot de passe