Security Blog

Même LastPass n'a pas pu protéger ses propres identifiants.

#327

October 2, 2026 · By Marketing team

← All posts

LastPass existe pour protéger les identifiants, et ce mois-ci elle n'a pas pu protéger les siens : un identifiant d'intégration hérité et des jetons OAuth, récupérés par l'intermédiaire d'un fournisseur tiers. On ne protège plus suffisamment un identifiant permanent. On fait en sorte qu'il n'existe plus.

LastPass existe pour une raison : protéger les identifiants. C'est tout le produit et toute la promesse. Ce mois-ci, LastPass n'a pas pu protéger les siens.

Un identifiant d'intégration hérité et les jetons OAuth reliant le Salesforce de LastPass à un outil tiers ont été compromis, et des attaquants s'en sont servis pour partir avec des données clients : noms, adresses e-mail, numéros de téléphone, historique du support. L'intrusion n'a même pas commencé chez LastPass. Elle a commencé chez un fournisseur d'intelligence de marché appelé Klue, connecté aux systèmes de LastPass, et les identifiants reliant les deux ont constitué le chemin d'entrée [1].

Laissez de côté ce sur quoi tout le monde débattera. La question n'est pas de savoir si le chiffrement du coffre a tenu. Peut-être que oui. Ce n'est pas le sujet. La question n'a jamais été de savoir si les données au repos étaient brouillées. Elle est de savoir si les identifiants — ceux qui étaient vivants, ceux qui assuraient la connexion — étaient en sécurité. Ils ne l'étaient pas. Point final.

Les temps ont changé

Cela devrait porter plus lourd qu'un énième titre sur une violation, parce que LastPass n'est pas négligent. Par métier, ils comptent parmi les organisations les plus attentives aux identifiants qui soient. Et ils ont pourtant perdu la maîtrise des identifiants qui faisaient tourner leur activité — non pas face à un zero-day d'État, mais à cause d'un identifiant d'intégration oublié et d'un jeton OAuth que personne n'a fait tourner, logés dans un fournisseur SaaS que la plupart de leurs clients n'avaient jamais entendu nommer.

Ils n'étaient pas les seuls. La même campagne a touché toute une série d'entreprises dont le métier est précisément la sécurité : Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity [1]. Une entreprise de renseignement sur les menaces. Une entreprise de sécurité des endpoints. Elles tiennent la ligne pour tout le monde, et elles n'ont pas su tenir leurs propres identifiants.

C'est le signal qui mérite d'être lu. L'identifiant qui vous fait subir une violation aujourd'hui n'est pas le mot de passe dans le coffre. C'est l'identifiant machine permanent : la clé d'API, l'autorisation OAuth, l'ancien compte de service, installé de longue durée et à large périmètre dans un système, en attente. Il y en a davantage chaque trimestre, répartis sur davantage de fournisseurs, et dès qu'un maillon de cette chaîne est compromis, chaque identifiant qu'il a touché se retrouve en circulation. Si LastPass ne parvient pas à sécuriser cette surface, personne ne la sécurise en la manipulant avec précaution.

On ne protège pas un identifiant permanent. On fait en sorte qu'il n'existe plus.

Alors arrêtez d'essayer de les conserver en sécurité. Vous ne pouvez pas. La leçon de LastPass n'est pas « trouvez un meilleur coffre pour vos jetons ». C'est qu'un identifiant permanent, aussi bien protégé soit-il, est une chose qui attend d'être prise — et qu'une ère de chaînes d'approvisionnement, d'automatisation et d'agents les prend plus vite que quiconque ne peut les faire tourner.

Le seul identifiant qu'on ne peut pas voler est celui qui n'est pas là à voler. C'est ce que Clavitor est conçu pour être. Un identifiant n'est jamais garé, permanent, dans un système où un attaquant, un fournisseur compromis ou un agent détourné peut l'atteindre. Il est délivré pour une action unique, vit quelques secondes et disparaît après usage. L'exploitant ne peut pas le lire : prendre l'exploitant ne donne donc rien. Il est lié à la machine à laquelle il a été émis : une copie récupérée ailleurs ne vaut rien. Il n'existe pas de jeton OAuth de longue durée dans la base de données d'un tiers, parce que le jeton n'a jamais été permanent à cet endroit. (Ce dernier point figure en tête des règles qu'un système d'identifiants doit respecter aujourd'hui.)

La limite, en toute honnêteté : personne ne vous rend inviolable, et nous ne vendons pas cela. Ce qui change, c'est ce qu'une violation peut atteindre. Prenez l'exploitant, le fournisseur, l'agent — et vous ne trouvez rien de permanent qui vaille la peine d'être emporté.

Pendant une décennie, le discours a été simple : vos identifiants sont en sécurité chez l'entreprise à qui vous les confiez. Ce mois-ci, l'entreprise qui a bâti sa réputation sur ce discours n'a pas pu protéger les siens. Personne ne protège plus suffisamment un identifiant permanent, et chaque agent d'IA que vous déployez en ajoute cent autres. L'identifiant qui survivra à la prochaine violation est celui qui n'était pas là à prendre.

Clavitor (@clavitorai) est le coffre à identifiants conçu pour les agents d'IA, et contre eux. clavitor.ai

Sources

[1] BleepingComputer — « LastPass confirms data breach in Klue supply-chain attack » (compromission Klue/OAuth Salesforce ; données CRM clients exposées ; coffres non affectés ; la même campagne a touché Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity) : https://www.bleepingcomputer.com/news/security/lastpass-confirms-data-breach-in-klue-supply-chain-attack/