Wiki Tuto - chiffrer côté serveur les fichiers hébergés par Nextcloud

1
27
fév.
2017

Introduction

  • Le chiffrement permet d'apporter une protection pour vos données au cas où un de vos disques se ferait voler ou bien partirait en réparation (n'oubliez pas que les types qui vont réparer vos disques peuvent tout à fait s'amuser à récupérer vos données a mauvais escient). Nextcloud dispose d'un module s'occupant de chiffrer les informations sur vos disques. Ce mécanisme permet aussi de protéger les fichiers du regards indiscret d'un administrateur système qui ne pourra plus que récupérer la liste des noms de fichiers. Attention, en cas de formatage il y a risques de pertes de données si vous perdez vos clés de chiffrement (ndlr: la clés de restauration)

Mise en place

  1. Connectez-vous en tant qu’administrateur sur l'interface web de votre Nextcloud.
  2. Déroulez le menu principal (en haut à gauche) et rendez-vous dans "Applications" DLFP
  3. Allez dans la liste des applications "Désactivées"
  4. Activez le module au doux nom de "Default encryption module" DLFP
  5. Allez dans "Administration" puis "chiffrement"
  6. Entrez une clé de récupération afin de pouvoir récupérer les fichiers en cas de problème
  7. Cochez "Activer le chiffrement côté serveur" et cliquez sur "Activer" DLFP
  8. C'est terminé, à partir de maintenant tout les prochains fichiers uploadés seront chiffrés

Foire Aux Questions

Si j'active le module de chiffrement, les fichiers présent sur les montages distants/locaux seront-ils chiffrés?

  • Réponse : Par défaut oui mais vous pouvez le régler comme dans la capture d'écran suivante :
    •  DLFP

Si j'active le module de chiffrement, les fichiers déjà présent seront-ils chiffrés?

  • Réponse : Non.

Si je désactive le module de chiffrement, qu'est passa?

  • Réponse : Les fichiers chiffrés deviennent inaccessible (par contre les prévisualisations des images chiffrées sont encore affichées).
    •  DLFP

Si un utilisateur perd son mot de passe ou bien que je le ré-initialise,qu'est passa??

  • Réponse : Si l'utilisateur a activé dans son profil "Activer la récupération du mot de passe" alors il dispose dans son profil "Personnel" de deux champs permettant d'entrer l'ancien mot et de passe et le nouveau afin de pouvoir réparer l'accès aux fichiers.

Le chiffrement consomme-t-il des ressources?

  • Réponse : En effet les fichiers chiffrés prennent plus d'espace mémoire que les mêmes fichiers en clair. La consommation en ressources machine augmente aussi (surtout le processeur).

Sur quelle type de machine as-tu essayé pour rédiger ton tuto?

Le chiffrement change-t-il le temps qu'il faut pour uploader/télécharger un fichier?

  • Réponse : Oui très clairement.

Journal Oh, la belle prise (chez CloudFlare)

Posté par . Licence CC by-sa
53
24
fév.
2017

Coucou nal (zut, ça marche pas)

Cette nuit, Google a révélé par son « Project Zero » une faille de sécurité chez CloudFlare, qui pourrait bien mériter le prix de faille de l’année.

Depuis le 22 septembre 2016, avec une aggravation depuis le 30 janvier, jusqu’au 18 février, certaines pages HTML mal formées permettaient, après traitement par CloudFlare, de participer à une magnifique loterie : lors d’un accès à la page, on obtenait la page et en cadeau Bonux un bout de mémoire vive du proxy (...)

Journal DNS anonyme

Posté par . Licence CC by-sa
26
5
jan.
2017

Bonjour'nal
En ces temps de censure du net il est toujours intéressant d'utiliser des service qui respecte notre vie privée et nos libertés en évitant de stocker des informations nous concernant.
Une chose relativement simple et efficace (Nudge) est de se passer des DNS des gros FAI. Cela se fait soit au niveau de votre box, soit dans l'OS directement.Plusieurs solution s'offre actuellement a nous.

D'abord évacuons les faux amis :

Journal PrivateBin sécurise vos partages de texte en version 1.1

18
26
déc.
2016
Ce journal a été promu en dépêche : PrivateBin sécurise vos partages de texte en version 1.1.

PrivateBin est un service libre de pastebin, qui permet d'héberger et de partager des données textuelles. Sont supportés le texte brut, le code, et les documents Markdown. La version 1.1 vient de sortir, mais avant d'en reparler, voyons un peu ce qu'est PrivateBin et quelles en sont les fonctionnalités-clefs.

Un panier sécurisé pour vos partages de texte

Né des cendres de Zerobin, qui a déjà été présenté en dépêche il y a quelques années, PrivateBin met l'accent sur (...)

Journal Des p'tits trous, des p'tits trous, toujours des p'tits trous

Posté par (page perso) . Licence CC by-sa
6
21
déc.
2016

Après les routeurs troués, les smartphones, dont Archos : http://www.numerama.com/tech/218593-archos-zte-et-lenovo-sont-aussi-empetres-dans-laffaire-du-backdoor-chinois.html
Il est grand temps d'avoir du matériel Open Source avec des OS comme Replicant. Qu'en est-il des projets en cours ?

Journal Retour d'expérience sur Qubes OS: un peu plus de sécurité pour votre desktop

Posté par (page perso) . Licence CC by-sa
Tags :
41
17
déc.
2016

Bonjour nal,

Je t’écris aujourd’hui pour te narrer mon expérience sur Qubes OS. Alors, d’abord, qu’est-ce ? En 2 mots, c’est un système qui simplifie l’usage de plusieurs VM en desktop pour isoler ses tâches. Concrètement, cela veut dire que l’OS sur lequel vous allez démarrer n’est qu’un hyperviseur dom0 Xen qui démarre d’autres VM. Un point à noter, je n’ai testé que des VM Linux, il est possible d’après la doc d’utiliser d’autres systèmes comme NetBSD1. Voire de (...)

Forum général.général Tentative d'intrusion depuis... localhost

Posté par (page perso) . Licence CC by-sa
Tags :
5
31
oct.
2016

Ce n'est pas une question, c'est juste quelque chose que j'ai vu la semaine dernière en parcourant les logs de plusieurs de mes serveurs: fail2ban qui blackliste "localhost".

Après investigation, c'est une machine au Vietnam qui tente de forcer l'accès ssh par force brute et qui renvoie "localhost" lorsque fail2ban fait du reverse mapping. J'étais assez incrédule, mais en effet, un "host XXX.XXX.XXX.XXX" renvoie "localhost"… Je ne sais pas quelles sont les implications exactes au niveau sécurité (j’avais pensé à (...)

Forum Programmation.web Lancement de SSH via script CGI

Posté par (page perso) . Licence CC by-sa
1
24
oct.
2016

Bonjour à tous,

Je cherche une solution pour démarrer SSH à la demande et ainsi sécuriser cet accès.
J'ai vu les solutions de Knocking mais cela ne me convient pas(j'ai souvent des restrictions de ports chez mes clients).

Avez-vous déjà mis en place une solution de SSH à la demande via une page CGI?

J'ai commencé à écrire quelque chose mais je souhaite éviter de réinventer la "roue"…

Merci,
Antoine

Journal Qui traite des autorités SSL WoSign, Startcom et du peu de professionnalisme qui a causé leur perte

50
27
sept.
2016

Chers lectrices, lecteurs, auditrices et auditeurs pour les éventuel(le)s aveugles et autres malvoyant(e)s qui utilisent un lecteur d’écran,



Je souhaite aujourd’hui vous parler de ce que vient d’annoncer Mozilla (en anglais et avec JavaScript, cookies et tout le bataclan, disponible ici en PDF ou en PNG pour les réfractaires à l’overkill) au sujet de Starcom et WoSign.

Pour ceux qui ignoreraient l’identité de ces deux organismes, Startcom est une autorité de certification SSL (...)

Forum Linux.debian/ubuntu sécuriser user dédié pour tunnel ssh

Posté par . Licence CC by-sa
0
24
sept.
2016

Salut la communauté.

Je souhaiterais restreindre au maximum les privilèges d'un user côté serveur : en gros il ne doit que pouvoir recevoir des tunnels de données à acheminé vers 127.0.0.1:port comme dans ce tuto. Je souhaiterais qu'il ne puisse pas faire un "ls /" ni autre commande, ni effectuer de montage sftp/sshfs.

distro : xubuntu

Merci d'avance pour votre aide :)

Forum général.général Sécurité, https, et Doku Wiki

Posté par (page perso) . Licence CC by-sa
0
22
sept.
2016

Bonjour,

2 questions pour le prix d'une ;-)

Ecouter aux portes le trafic internet

Je sais qu'en théorie, si on a des données sensibles dans des pages web, un pirate pourrait intercepter le trafic réseau et lire le contenu des pages webs.

Mais en pratique, pour lire le trafic réseau, à part en cas d'utilisation par appareils mobile (et donc en wifi) avec lecture du trafic wifi, y a t'il possibilité pour un pirate d'écouter le trafic internet ?

https et DokuWiki

(...)

Journal Un ransomware tout à fait déloyal ... et inquiétant

Posté par . Licence CC by-sa
9
2
sept.
2016

Il semblerait que des serveurs linux aient été attaqués par un ransomware particulièrement violent. Il s'attaque aux fichiers systèmes non pas en les chiffrant, mais en les détruisant. Ce qui ne l'empêche pas de demander une rançon en assurant qu'il va restituer les fichiers.

La chose s'appelle Fairware… ce qui est particulièrement cocasse pour un truc aussi peu "fair" que possible.

Celui qui rapporte sa mésaventure précise :

ma machine Linux a été piratée (…) avec un accès root et (...)

Kernel Recipes 2016 : découvrez la 5e édition de la conférence sur le noyau Linux

18
1
sept.
2016
Noyau

hupstream est fier de vous présenter la 5e édition de Kernel Recipes. Cette édition aura lieu dans les locaux de Mozilla à Paris, du 28 au 30 septembre 2016. Les 4 premières années ont été l'occasion de belles rencontres avec des gens passionnés et passionnants. Nous fêtons cette édition en conservant l'idée que l'événement doit être abordable pour tous, à taille humaine pour favoriser les échanges, convivial.

logo KR