C'est un peu la base du modèle de sécurité qu'ils attaquent :
In our model, the attacker is able to collect end-to-end encrypted emails, either through a man-in-the-middle attack on the network, by accessing a SMTP server, by accessing the IMAP account on the server, or by some other means. He may store these emails for some time before he starts his attack.
Pour mener à bien l'attaque il faut d'ailleurs capable de renvoyer un mail intercepté et modifié.
On peut aussi considérer que l'EFF n'est pas composée de spécialistes en crypto et qu'ils se fient au papier (ou le communiqué qu'ils ont reçus), dont l'abstract dit explicitement :
The attack works for emails even if they were collected long ago, and is triggered as soon as the recipient decrypts a single maliciously crafted email from the attacker.
Ce qui contredit ton affirmation que
Ah, et en aucun cas la « faille » ne permet « d’accéder aux anciens e-mails chiffrés ».
(Note que je n'ai pas fini de lire le papier, je ne connais pas la véracité de ces deux affirmations)
Après, je trouve aussi la réaction de l'EFF largement exagérée et j'ai du mal avec le "utilisez Signal". Après, ils disent, si tu lis bien le warning, plutôt qu'ils ne connaissent pas les détails de l'attaque et qu'en attendant ils conseillent de désactiver les plugins GPG des clients mails en attendant que l'attaque soit révélée (c.a.d le lendemain).
Bref, à mon avis, toi aussi tu FUD un peu (mais dans l'autre sens)…
Je ne connais pas sigfox et pas trop lora, mais effectivement, dans le cas de lora, je doute que le débit suffise pour faire des MàJ avec les moyens conventionnels.
Sigfox, avec le forfait standard, c'est 4 "downlink messages" de 8 octets par jour. La mise à jour va effectivement être un peu longue…
C'est un peu plus pour LoRa, qui peut recevoir un message après chaque transmission, mais ça reste pas de la folie non plus. Je ne connais pas les offres commerciales des opérateurs pour LoRa…
Peut-être que ça pourrait passer avec des patchs, cela dit.
Non, ces restrictions sont avant tout légales : ces réseaux IoT fonctionnent sur des fréquences en libre accès pour n'importe qui, il faut donc veiller à ne pas trop les occuper. Du coup des régulations sont en place pour éviter que quelqu'un s'octroie la totalité de la bande.
Ceci dit, NB-IOT (qui vient de la 3GPP) peut fonctionner sur les bandes de fréquences alouées à LTE (sur les bandes de garde), ils n'ont sans doute pas des restrictions aussi fortes.
En même temps, le point important, à mon avis, c'est surtout de sortir de l'environnement Arduino. La gamme STM32, ça se programme à plus bas niveau qu'un Arduino, quelle que soit son architecture.
Il faut, entre autre, initialiser les horloges, configurer les pins utilisés pour leur usage (simple GPIO in/out ou partie d'un bus programmé en hardware) ainsi que les "modules" (hardware) utilisées pour les différents BUS. Bref, tout plein de choses qu'Arduino a déjà fait pour toi (avec des choix probablement pas optimaux pour ton projet).
Arduino, c'est très bien pour débuter le micro, pour permettre à plein de gens dont ce n'est pas le métier de prototyper leurs idées. Mais ça n'a rien à voir en terme de possibilités avec une Nucleo (c'est bien plus puissant ^ ^ ).
Go, c'est pour faire du serveur web applicatif, pas un outils en ligne de commande, même si c'est possible, bien sûr.
C'est globalement assez faux. C'est un langage qui a été en premier lieu conçu pour la programmation système. On le trouve utilisé dans pas mal de projets d'assez, voir très, bas niveau (J'ai en tête le projet Linuxboot/NERF, présenté ici même, par exemple).
C'est la technique du Clean room design. Ce fut notamment utilisé par Compaq pour les premiers compatibles PC, pour lequel ils ont copié le BIOS par rétro-ingénierie. Ce passage de l'histoire de l'informatique est mis en scène de façon assez réussi dans la première saison de la série Halt and Catch Fire.
Je ne sais pas pour le poste de l'annonce, mais moi, c'était un forfait, j'avais mes 2000 balles environs et rien d'autre. (en fait je donnais des cours en plus, ça faisait environ 1500€ net en plus sur l'année, payés en 2 fois, en février et en juin, de mémoire).
Ce n'est effectivement généralement pas très recommandé de laisser la possibilité à root de se connecter en ssh (il y a l'option PermitRootLogin dans les fichiers de config pour empêcher ça), surtout si l'authentification par mot de passe est autorisée.
Mais bon, visiblement la machine est sur un réseau locale, sans doute accessible que depuis celui-ci…
C'est ce que je touchais pour des CDD variant de 3 mois à 1 an, renouvelés pendant près de 3 ans (j'en était à une dizaine d'avenants quand je suis parti), sur des postes qui nécessitaient un doctorat…
Après on se demande pourquoi on est pas mieux placés dans les classements internationaux ! (Personnellement, j'ai surtout l'impression que le ration classement/moyen est parmi les meilleurs du monde)
D'un autre côté, je doute que des gens s'amusent à photocopier un livre complet, ou alors ça doit être plus que marginal.
Je me souviens que dans le magasin de photocopies devant ma fac, il y avait ce genre d'affiches placardées partout par ci par là :
C'est sans doute que ça existait, mais ça m'a toujours laissé songeur : le temps passé et le prix de reviens de la copie d'un livre me semble prohibitifs (mais pour certains bouquins que je squattais à la BU pendant ma thèse, ça aurait pu valoir le coût, jamais le temps). Et puis ce qui m'a toujours amusé c'est un peu comme si The Pirate Bay t'affichait un bandeau te disant "Le torrent tue les séries (et les chatons)"…
Pourquoi pas en effet, mais Renault parlait spécifiquement de l’authentification de l’usager auprès du serveur (« Quand tu te connectes au site des impôts donc, le plugin du navigateur va demander de saisir le code pin pour que l'authentification se fasse »),
(le gras est de moi)
Non, il ne parle pas de l'auth. auprès du serveur mais de l'appli.
peut se faire avec le support standard des navigateurs pour PKCS#11.
Oui, mais l'implémentation de PKCS#11 est spécifique à la carte ! Le middleware en question, c'est PKCS#11 !
OK, je crois que je vois ce que tu veux dire. En gros, ce que tu veux, c'est possible en faisant l'authentification au niveau transport directement par TLS (le connecteur PKCS#11, il n'est que là, les certificats aussi).
Ça répond au besoin d'authentification, mais au niveau de l'applicatif, tu as surtout un besoin de l'identification. Et dans ce cas, il faut que le serveur web transfert l'identification à l'applicatif. Ce n'est pas impossible, mais c'est pas quelque chose de très répandu. En plus, ça fait mélanger la logique dans les couches réseau plus basse ; ce n'est pas forcement souhaitable.
Le middleware en question, c'est précisément la lib PKCS#11, de mémoire. PKCS#11 c'est une API C qui abstrait les appels à un token crypto, mais faut coder les appels cartes.
À ma connaissance, il n'existe rien de standardisé pour les appels cartes et/ou PKCS#11 depuis une page web, sur aucun navigateur.
Il y a du NFC dans la plupart des téléphones aussi, non? On peut pas utiliser ça?
Si si, c'est possible ; c'est par exemple ce qui est proposé par OpenKeyChain pour chiffrer/signer en PGP en utilisant une Yubikey.
En pratique, c'est vite relou (il faut coller la carte derrière le téléphone, au bon endroit). En plus, le NFC a plusieurs versions, il faut que la carte et le téléphone soient du même type.
[^] # Re: FUD
Posté par aiolos . En réponse au journal Vulnérabilité dans PGP et S/MIME, veuillez patienter, plus d'informations suivront. Évalué à 1.
C'est un peu la base du modèle de sécurité qu'ils attaquent :
Pour mener à bien l'attaque il faut d'ailleurs capable de renvoyer un mail intercepté et modifié.
[^] # Re: FUD
Posté par aiolos . En réponse au journal Vulnérabilité dans PGP et S/MIME, veuillez patienter, plus d'informations suivront. Évalué à 0.
On peut aussi considérer que l'EFF n'est pas composée de spécialistes en crypto et qu'ils se fient au papier (ou le communiqué qu'ils ont reçus), dont l'abstract dit explicitement :
Ce qui contredit ton affirmation que
(Note que je n'ai pas fini de lire le papier, je ne connais pas la véracité de ces deux affirmations)
Après, je trouve aussi la réaction de l'EFF largement exagérée et j'ai du mal avec le "utilisez Signal". Après, ils disent, si tu lis bien le warning, plutôt qu'ils ne connaissent pas les détails de l'attaque et qu'en attendant ils conseillent de désactiver les plugins GPG des clients mails en attendant que l'attaque soit révélée (c.a.d le lendemain).
Bref, à mon avis, toi aussi tu FUD un peu (mais dans l'autre sens)…
[^] # Re: Blame the victim
Posté par aiolos . En réponse au journal [MaVie] La grosse gaffe du jour ..... Évalué à 2.
Sigfox, avec le forfait standard, c'est 4 "downlink messages" de 8 octets par jour. La mise à jour va effectivement être un peu longue…
C'est un peu plus pour LoRa, qui peut recevoir un message après chaque transmission, mais ça reste pas de la folie non plus. Je ne connais pas les offres commerciales des opérateurs pour LoRa…
Non, ces restrictions sont avant tout légales : ces réseaux IoT fonctionnent sur des fréquences en libre accès pour n'importe qui, il faut donc veiller à ne pas trop les occuper. Du coup des régulations sont en place pour éviter que quelqu'un s'octroie la totalité de la bande.
Ceci dit, NB-IOT (qui vient de la 3GPP) peut fonctionner sur les bandes de fréquences alouées à LTE (sur les bandes de garde), ils n'ont sans doute pas des restrictions aussi fortes.
[^] # Re: Les données du /home sont souvent les moins protégées
Posté par aiolos . En réponse au journal [MaVie] La grosse gaffe du jour ..... Évalué à 10.
Et le XKCD de circonstance : https://xkcd.com/1200/ :)
[^] # Re: et sinon..
Posté par aiolos . En réponse à la dépêche Sortie d’Ubuntu 18.04 LTS Bionic Beaver. Évalué à 2.
https://linuxfr.org/nodes/114188/comments/1737475
[^] # Re: Arduino ?! formulation maladroite
Posté par aiolos . En réponse au journal TapTempo sur STM32F469i-Discovery. Évalué à 1.
En même temps, le point important, à mon avis, c'est surtout de sortir de l'environnement Arduino. La gamme STM32, ça se programme à plus bas niveau qu'un Arduino, quelle que soit son architecture.
Il faut, entre autre, initialiser les horloges, configurer les pins utilisés pour leur usage (simple GPIO in/out ou partie d'un bus programmé en hardware) ainsi que les "modules" (hardware) utilisées pour les différents BUS. Bref, tout plein de choses qu'Arduino a déjà fait pour toi (avec des choix probablement pas optimaux pour ton projet).
Arduino, c'est très bien pour débuter le micro, pour permettre à plein de gens dont ce n'est pas le métier de prototyper leurs idées. Mais ça n'a rien à voir en terme de possibilités avec une Nucleo (c'est bien plus puissant ^ ^ ).
# Compléments
Posté par aiolos . En réponse au message [CDI][Rennes][Startup] Développeur Back-end . Évalué à 2.
Je m'aperçois que je n'ai pas mentionné notre site : https://onewave.io, avec la page des offres d'emploi ici : https://onewave.io/jobs.html (On recherche également un électronicien).
Pour postuler, il suffit de nous écrire à jobs@onewave.io.
[^] # Re: langue
Posté par aiolos . En réponse à la dépêche Des alternatives à grep, ls et find. Évalué à 10. Dernière modification le 19 mars 2018 à 14:10.
Surtout qu'affirmer
C'est globalement assez faux. C'est un langage qui a été en premier lieu conçu pour la programmation système. On le trouve utilisé dans pas mal de projets d'assez, voir très, bas niveau (J'ai en tête le projet Linuxboot/NERF, présenté ici même, par exemple).
[^] # Re: version awk
Posté par aiolos . En réponse au journal Le vrai problème avec toutes ces ré-implémentations de TapTempo c'est .... Évalué à 3.
C'est la technique du Clean room design. Ce fut notamment utilisé par Compaq pour les premiers compatibles PC, pour lequel ils ont copié le BIOS par rétro-ingénierie. Ce passage de l'histoire de l'informatique est mis en scène de façon assez réussi dans la première saison de la série Halt and Catch Fire.
[^] # Re: Stackoverflow
Posté par aiolos . En réponse au journal Le débat est clos. Évalué à 1.
Ben moi j'ai (re-)découvert que j'avais un compte chez eux en recevant le mail annonçant cette étude :-D
[^] # Moi j'aime bien
Posté par aiolos . En réponse au journal Portage de TapTempo en Wren. Évalué à 10.
Continuez svp !
[^] # Re: C'est tout ?
Posté par aiolos . En réponse au message [CDD 9 mois] Ingénieur en ingénierie logicielle JavaEE GWT H/F. Évalué à 1.
Je ne sais pas pour le poste de l'annonce, mais moi, c'était un forfait, j'avais mes 2000 balles environs et rien d'autre. (en fait je donnais des cours en plus, ça faisait environ 1500€ net en plus sur l'année, payés en 2 fois, en février et en juin, de mémoire).
[^] # Re: C'est tout ?
Posté par aiolos . En réponse au message [CDD 9 mois] Ingénieur en ingénierie logicielle JavaEE GWT H/F. Évalué à 2.
Pour la fonction publique, oui ! Tu es alors "agent contractuel de droit public", les CDD peuvent être de 3 ans renouvelables en CDD jusqu'à 6 ans…
[^] # Re: attention au root
Posté par aiolos . En réponse au message copier un dossier entre deux ordinateurs. Évalué à 3.
Ce n'est effectivement généralement pas très recommandé de laisser la possibilité à root de se connecter en ssh (il y a l'option PermitRootLogin dans les fichiers de config pour empêcher ça), surtout si l'authentification par mot de passe est autorisée.
Mais bon, visiblement la machine est sur un réseau locale, sans doute accessible que depuis celui-ci…
[^] # Re: C'est tout ?
Posté par aiolos . En réponse au message [CDD 9 mois] Ingénieur en ingénierie logicielle JavaEE GWT H/F. Évalué à 3.
C'est la recherche publique, mec !
C'est ce que je touchais pour des CDD variant de 3 mois à 1 an, renouvelés pendant près de 3 ans (j'en était à une dizaine d'avenants quand je suis parti), sur des postes qui nécessitaient un doctorat…
Après on se demande pourquoi on est pas mieux placés dans les classements internationaux ! (Personnellement, j'ai surtout l'impression que le ration classement/moyen est parmi les meilleurs du monde)
[^] # Re: Manque de précisions
Posté par aiolos . En réponse au message installation MXGP. Évalué à 4.
D'autant plus que, si j'en crois cette page https://store.steampowered.com/search/?term=MXGP, les jeux MXGP ne sont disponibles que pour Windows, donc le crack aussi…
Disons qu'aider quelqu'un à faire marcher un jeu proprio cracké pour Windows ne me semble pas exactement dans les priorités du site…
[^] # Re: Bon…
Posté par aiolos . En réponse au message Modifier ma zone DNS : avoir www.sous-domaine.org. Évalué à 1.
Je fais de même, ça me permet aussi d'avoir 2 espaces de noms séparés. Depuis chez moi, le DNS a autorité sur home.chezmoi.net.
[^] # Re: Compilation
Posté par aiolos . En réponse à la dépêche Un logiciel libre de gestion des cultures OpenJardin. Évalué à 1.
Autant pour moi. Merci pour la précision.
[^] # Re: Compilation
Posté par aiolos . En réponse à la dépêche Un logiciel libre de gestion des cultures OpenJardin. Évalué à 4.
Pourquoi ne pas utiliser le répertoire $HOME/.config comme préconisé par le standard XDG de FreeDesktop ?
D'après cette discussion : https://linuxfr.org/forums/linux-debutant/posts/fichier-de-configuration-d-un-logiciel il semblerait qu'il y ait des fonctions Qt pour gérer ça pour vous (Je ne connais pas trop Qt).
[^] # Re: 7switch
Posté par aiolos . En réponse au journal Galère lors de l'achat d'un livre numérique. Évalué à 2.
Je me souviens que dans le magasin de photocopies devant ma fac, il y avait ce genre d'affiches placardées
partoutpar ci par là :C'est sans doute que ça existait, mais ça m'a toujours laissé songeur : le temps passé et le prix de reviens de la copie d'un livre me semble prohibitifs (mais pour certains bouquins que je squattais à la BU pendant ma thèse, ça aurait pu valoir le coût, jamais le temps). Et puis ce qui m'a toujours amusé c'est un peu comme si The Pirate Bay t'affichait un bandeau te disant "Le torrent tue les séries (et les chatons)"…
[^] # Re: Pourquoi ?
Posté par aiolos . En réponse au journal Il y a de grand malade sur Terre.... Évalué à 7.
J'avais lu un article il y a quelques temps qui concluait du patch (qui contrait une faille de sécurité) en question que MS avait perdu le code source de l'éditeur d'équations, qui provenait d'un fournisseur externe : https://www.bleepingcomputer.com/news/microsoft/microsoft-appears-to-have-lost-the-source-code-of-an-office-component/
Il semblerait que depuis, MS ait poussé des patchs introduisant une réimplémentation de l'éditeur d'équation.
[^] # Re: Et sur le fond?
Posté par aiolos . En réponse au journal Microsoft voudrait de la biométrie. Évalué à 2. Dernière modification le 15 janvier 2018 à 13:27.
(le gras est de moi)
Non, il ne parle pas de l'auth. auprès du serveur mais de l'appli.
Oui, mais l'implémentation de PKCS#11 est spécifique à la carte ! Le middleware en question, c'est PKCS#11 !
[^] # Re: Et sur le fond?
Posté par aiolos . En réponse au journal Microsoft voudrait de la biométrie. Évalué à 3. Dernière modification le 15 janvier 2018 à 12:08.
OK, je crois que je vois ce que tu veux dire. En gros, ce que tu veux, c'est possible en faisant l'authentification au niveau transport directement par TLS (le connecteur PKCS#11, il n'est que là, les certificats aussi).
Ça répond au besoin d'authentification, mais au niveau de l'applicatif, tu as surtout un besoin de l'identification. Et dans ce cas, il faut que le serveur web transfert l'identification à l'applicatif. Ce n'est pas impossible, mais c'est pas quelque chose de très répandu. En plus, ça fait mélanger la logique dans les couches réseau plus basse ; ce n'est pas forcement souhaitable.
[^] # Re: Et sur le fond?
Posté par aiolos . En réponse au journal Microsoft voudrait de la biométrie. Évalué à 2.
Le middleware en question, c'est précisément la lib PKCS#11, de mémoire. PKCS#11 c'est une API C qui abstrait les appels à un token crypto, mais faut coder les appels cartes.
À ma connaissance, il n'existe rien de standardisé pour les appels cartes et/ou PKCS#11 depuis une page web, sur aucun navigateur.
[^] # Re: Et sur le fond?
Posté par aiolos . En réponse au journal Microsoft voudrait de la biométrie. Évalué à 2. Dernière modification le 11 janvier 2018 à 12:14.
Si si, c'est possible ; c'est par exemple ce qui est proposé par OpenKeyChain pour chiffrer/signer en PGP en utilisant une Yubikey.
En pratique, c'est vite relou (il faut coller la carte derrière le téléphone, au bon endroit). En plus, le NFC a plusieurs versions, il faut que la carte et le téléphone soient du même type.