« Il s’agit peut-être d’un compromis de conception intentionnel, pas d’un oubli », a déclaré Sarkar, commentant la mise en œuvre de jetons de courte durée aux côtés d’une clé permanente. « C’est ainsi que fonctionne traditionnellement l’authentification de machine à machine et cela évite les temps d’arrêt inattendus. » La conception « pour toujours » donne la priorité à la simplicité et à la continuité opérationnelles ; le fardeau de la sécurité lié à la rotation incombe entièrement aux propriétaires d’applications, a-t-il ajouté.

GitGuardian recommande de faire tourner ou de révoquer régulièrement les clés privées, car elles peuvent survivre à la fois aux personnes qui les ont créées et à la raison pour laquelle elles l’ont fait, a déclaré Ferry. « Une clé commise par erreur en 2020 peut encore s’authentifier aujourd’hui, longtemps après que l’erreur soit oubliée », estime-t-il.

Sarkar a déclaré que la révocation manuelle est cependant extrêmement rare et presque toujours réactive. « La plupart des manuels de gestion des services informatiques mentionnent sa nécessité, mais la démontrent rarement, sauf si un incident de sécurité, un audit ou un changement spécifique l’exige », explique-t-il.

A lire également