La gravité de la faille serait confirmée par RedHat et Canonical ce qui ne semble pas être l'avis des développeurs concernés et contactés par Simone Margaritelli. Wait and see…
Il est probable que les conditions d'exploitation de la faille la rendent beaucoup moins préoccupante que tente de le faire cette anonce tonitruante.
Quant à la fameuse French Tech, ça tient plus de l'élevage de subvention
Je me doutais que cela allait dériver sur la French Tech bien que le fait que ce soit de la merde (ou pas) n'entre pas en ligne de compte dans le présupposé totalement injustifié que cette personne n'ait aucune compétence en matière de numérique. (À ma connaissance cet organisme ne délivre aucune subvention publique.)
Il n'y a aucun sexisme dans mes posts.
C'est ce que tu penses, ce n'est pas forcément ce qu'un lecteur ou une lectrice peut ressentir. Le sexisme est tellement ancré dans les mentalités que l'on l'est bien souvent sans vraiment s'en rendre compte.
privateur est une traduction légitime de proprietary de ans ce contexte puisque sa définition est donnée par opposition au logiciel libre.
A contrario je ne connais pas d'équivalent en anglais de privateur et la traduction en français par prorpiétaire est mauvaise puisqu'elle ne correspond pas au sens anglais de « breveté, marque déposée ».
Non tu ne comprends pas, car encore une fois tu commentes sans avoir lu et sans savoir.
Elle a été responsable dans d'assez grosses boîtes de commerce en ligne puis à la direction de la French Tech.
Je n'insiste sur le côté sexiste déjà relevé dans un autre commentaire.
Mais ceci n'a guère d'importance vu le peu de temps que ce gouvernement va durer :-D
Aujourd’hui, évoquer Israël, une quelconque désapprobation d’un élément de sa politique, voire apparemment la plus simple des phrases — un seul mot, et des plus banales — peut faire coller une étiquette de nazi antisémite à quiconque. Peut-être faudrait-il trouver un juste équilibre.
C'est faux puisqu'il a été établi que Netanyahu est un nazi sans prépuce.
Le terme d'antisémite n'a d'ailleurs pas vraiment de sens dans le conflit israelo-palestinine puisque les deux peuples sont sémitiques. Ils sont tous fils de Sem (au sens biblique) sauf bien sûr le Likoud et le Hamas qui sont des fils de putes.
Certes. Mais ce n'est pas du tout ce dont il est question dans l'entretien mis en lien. C'est bien pourquoi je me suis permis de signaler au commentateur qu'il n'avait pas dû en lire l'intégralité.
Et visiblement tu n'as pas été plus loin. Sinon tu aurais compris ce propos liminaire.
La problématique est d'avoir des fonctionnalités pour exploiter des données (requêtes, simples recherches) chifrées par sécurité.
Si les données ne sont pas chiffrées, on peut envisager toutes les fonctionnalités. Si elles le sont, sans que le serveur puisse les déchifrer il devient très difficile de proposer des fonctionnalités de base comme une simple recherche.
C'est possible, mais le message d'erreur bien que bizarrement mis en forme est assez explicite : il s'agit apparemment d'un nom d'utilisateur contenant des caractères non autorisés :
': use --badname to ignore 'test6
C'est facile à reproduire en lançant la commande avec par exemple tes:t comme nom d'utilisateur.
Sur une Debian, voir le fichier /etc/adduser.conf, extrait :
# Non-system user- and groupnames are checked against this regular
# expression.
# Default: NAME_REGEX="^[a-z][-a-z0-9_]*\$?$"
#NAME_REGEX="^[a-z][-a-z0-9_]*\$?$"
Comme on ne voit pas de caractère interdit dans le retour, je suppose que le nom réel a été caviardé…
N.B. : le seule présence de l'option peu usitée --badname laisse supposer qu'il ya eu un souci dès le départ avec le nom d'utilisateur.
Il y a un décalage entre les coûts, très importants, et les revenus potentiels. Beaucoup des applications de l’IA offrant les plus grandes perspectives de revenus sont sensibles à ce que le secteur appelle les « hallucinations », c’est-à-dire les erreurs [comme une réponse factuellement fausse dans un texte]. Or, personne dans l’IA n’a de théorie convaincante sur la façon dont on pourra éliminer ces erreurs.
Quand on parle de ces cas d’usages sensibles (la santé, la conduite autonome de véhicules…), les entreprises de l’IA proposent généralement comme solution d’ajouter un humain dans la boucle, pour vérifier la décision ou le contenu produit par le logiciel. Mais l’intérêt pratique et financier de ces IA est, selon leurs créateurs, qu’elles sont censées agir beaucoup plus rapidement que les humains. Et si on a besoin de gens pour revoir chacune de leurs actions, cela limite la rentabilité et les éventuels gains en productivité.
Aucun problème pour le prestataire, qui semble avoir fait correctement son travail.
Il faudrait voir l'intégralité de la source, notamment la validité de la signature DKIM.
Mais pourquoi diable foutre des liens si obscurs le corps du message ? Ce sont des techniques utilisées par les malfrats ça :)
C'est AMHA, surtout un technique pour éviter les points négatifs des filtres anti-spams. Il est préférable que tous les liens pointent vers le même domaine.
Je comprends qu'avoir un nom de domaine qui n'a rien a voir avec l'organisme à l'origine du courriel rende suspicieux. Mais c'est malheureusement une pratique courante sur le web et dans les courriels.
À la suite de la transposition en droit français de la Directive 2018/1972 du Parlement européen et du Conseil, la déclaration préalable à l’établissement d’une activité d’opérateur de communications électroniques au sens de l’article L. 33-1 du code des postes et des communications électroniques n’est plus nécessaire.
L'obligation de déclaration préalable semble avoir été supprimée en 2018.
Les autres FAI (il y en a des centaines en France, dont FDN d'ailleurs) n'ont strictement aucune obligation.
Je n'ai pas la patience de décortiquer les textes de lois et décrets mais je suis pratiquement sûre qu'ils ont tous cette obligation. Il est cependant possible que cela ne s'applique qu'aux FAI déclarés à l'ARCEP.
Le pourquoi chercher à se mettre dans la poche le patron de Telegram (ou pratiquer un échange de bon procédés) me semble assez évident du point de vue de la DGSI.
C'est déjà fait sans succès jusqu'à présent, extraits de l'article en lien :
FDN a contacté Amazon Web Services et Engie, mais n’a reçu aucune réponse en retour.
[…]
Malgré tous nos efforts, nous n’avons pas réussi à entrer en contact avec les équipes support de ces sites web.
J'espère que ce genre d'incident incitera certains admins système à vraiment s'interroger sur le blocage inconditionnel à l'aide de liste noires fournies par des tiers.
Merci pour les stats ;)
Mais attention il n'y a pas besoin d'être LGBTQ+ pour vouloir empêcher les pratiques de tortures mentales sur cette frange de la population. De manière générale, et bien heureusement, il n'est pas besoin de faire partie d'une minorité pour défendre leurs droits lorsque le besoin s'en fait sentir.
Je pense que tu n'a bien pas compris ce que je disais. Je préfère reformuler et essayer d'expliquer plutôt que cliquer frénétiquement sur les boutons qui attribuent une note négative ;-)
Les résolveurs menteurs existent. C'est même une obligation pour ceux forunis par défaut par les FAI français mais uniquement pour eux.
Les résolveurs publics hébergés en France, n'ont a priori aucune obligation légale particulière et ils fournissent des informations non filtrées : à commencer par ceux de FDN et celui fourni ne lien. De simples commandes dig sur des domaines connus comme thepiratebay.org suffisent à s'en rendre compte.
On peut penser que ce n'est pas à la portée de tout le monde de modifier les résolveurs par défaut mais cela reste une opération simple, voire très simple. On peut aussi simplement utiliser le DNS via HTTPS dans Firefox.
Et on peut également avoir son propre résolveur cache local.
Quoi qu'il en soit nul besoin de faire appel à des résolveurs hors de France ou d'Europe et encore moins à des VPN qui ne garantissent ni la fiabilité ni la confidentialité des données.
Quel besoin avait-il en plus d’une nationalité française ? Et, surtout, comment a-t-il pu obtenir une naturalisation tout en vivant à l’autre bout du monde, alors qu’il n’a aucune attache familiale dans l’Hexagone ? « Pour obtenir la nationalité française, vous devez avoir résidé légalement sur le territoire français pendant une durée de cinq ou deux ans selon les cas, c’est ce qu’on appelle l’obligation de stage », détaille Flora Reynolds, avocate à Paris et spécialiste du droit des étrangers et du droit de la famille.
La manière principale d’en être dispensé est « d’appartenir à ce que le code civil appelle “l’entité culturelle et linguistique française”, soit les pays francophones. » Ce n’est pas le cas de M. Durov, qui a séjourné régulièrement en France au cours des dernières années, dans des hôtels de luxe ou dans la résidence d’Antibes de l’oligarque Roman Abramovich, mais n’y a jamais habité. Il ne répond pas non plus aux autres critères permettant d’obtenir une dispense de stage, comme le statut de réfugié ou le fait d’avoir accompli un service militaire au service de la France en temps de guerre.
# À la source
Posté par Voltairine . En réponse au lien Une faille de sécurité à distance jugée très sérieuse sera rendue publique le 6 octobre 2024. Évalué à 8.
Le tweet de Simone Margaritelli
https://threadreaderapp.com/thread/1838169889330135132.html
Le ton est assez curieux mais on peu avoir un ego surdimensionné, être très mauvais communicant et être un bon expert en sécurité.
La gravité de la faille serait confirmée par RedHat et Canonical ce qui ne semble pas être l'avis des développeurs concernés et contactés par Simone Margaritelli. Wait and see…
Il est probable que les conditions d'exploitation de la faille la rendent beaucoup moins préoccupante que tente de le faire cette anonce tonitruante.
[^] # Re: merci papa?
Posté par Voltairine . En réponse au lien Qui est Clara Chappaz, la nouvelle secrétaire d’État chargée de l’IA et du numérique ? . Évalué à -4.
Je me doutais que cela allait dériver sur la French Tech bien que le fait que ce soit de la merde (ou pas) n'entre pas en ligne de compte dans le présupposé totalement injustifié que cette personne n'ait aucune compétence en matière de numérique. (À ma connaissance cet organisme ne délivre aucune subvention publique.)
C'est ce que tu penses, ce n'est pas forcément ce qu'un lecteur ou une lectrice peut ressentir. Le sexisme est tellement ancré dans les mentalités que l'on l'est bien souvent sans vraiment s'en rendre compte.
[^] # Re: Ben si
Posté par Voltairine . En réponse au lien Licences « Fair Source » : ni libres, ni open-source, ni privatrices. Évalué à 1.
Un peu de lecture :
https://www.gnu.org/proprietary/proprietary.fr.html
privateur est une traduction légitime de proprietary de ans ce contexte puisque sa définition est donnée par opposition au logiciel libre.
A contrario je ne connais pas d'équivalent en anglais de privateur et la traduction en français par prorpiétaire est mauvaise puisqu'elle ne correspond pas au sens anglais de « breveté, marque déposée ».
[^] # Re: Ministre de la transition écologique et du lobby pétrolier
Posté par Voltairine . En réponse au lien Ce sera comme avant, en pire.. Évalué à 10.
Aussi ;)
Je me demande à quoi sert la HATVP… ou alors il va falloir m'expliquer ce qu'est un conflit d'interêt…
# Ministre de la transition écologique et du lobby pétrolier
Posté par Voltairine . En réponse au lien Ce sera comme avant, en pire.. Évalué à 8. Dernière modification le 23 septembre 2024 à 15:15.
https://lvsl.fr/pannier-runacher-perenco-et-konbini-quand-les-interets-petroliers-se-repeignent-en-vert/
[^] # Re: merci papa?
Posté par Voltairine . En réponse au lien Qui est Clara Chappaz, la nouvelle secrétaire d’État chargée de l’IA et du numérique ? . Évalué à -2.
Non tu ne comprends pas, car encore une fois tu commentes sans avoir lu et sans savoir.
Elle a été responsable dans d'assez grosses boîtes de commerce en ligne puis à la direction de la French Tech.
Je n'insiste sur le côté sexiste déjà relevé dans un autre commentaire.
Mais ceci n'a guère d'importance vu le peu de temps que ce gouvernement va durer :-D
# Lien tronqué
Posté par Voltairine . En réponse au lien Un cinquième data center géant s’installe à Marseille sous un feu de critiques. Évalué à 2.
Merci de corriger si possible :
https://www.liberation.fr/environnement/un-cinquieme-data-center-geant-sinstalle-a-marseille-sous-un-feu-de-critiques-20240918_LXN2NKKUKZEEHCDR6LQHIQNLNM/
[^] # Re: Quoi ?
Posté par Voltairine . En réponse au lien Des centaines de blessés dans l'explosion de leurs bipeurs !. Évalué à 5.
C'est faux puisqu'il a été établi que Netanyahu est un nazi sans prépuce.
Le terme d'antisémite n'a d'ailleurs pas vraiment de sens dans le conflit israelo-palestinine puisque les deux peuples sont sémitiques. Ils sont tous fils de Sem (au sens biblique) sauf bien sûr le Likoud et le Hamas qui sont des fils de putes.
[^] # Re: Prémisse
Posté par Voltairine . En réponse au lien Quel est le prix à payer pour la sécurité de nos données ?. Évalué à 1.
Certes. Mais ce n'est pas du tout ce dont il est question dans l'entretien mis en lien. C'est bien pourquoi je me suis permis de signaler au commentateur qu'il n'avait pas dû en lire l'intégralité.
# Le révolté du Bounty
Posté par Voltairine . En réponse au lien [Mon blog] Lettre au ministère de l'intérieur, sur l'accès au code source de France Identité. Évalué à 6.
Je parie que si tu as une réponse on va te dire que tu peux participer au « bug bounty » :
https://yeswehack.com/programs/france-identite-numerique-public-bug-bounty-program
et comme ça tu pourras gagner 100 balles et un mars.
[^] # Re: Prémisse
Posté par Voltairine . En réponse au lien Quel est le prix à payer pour la sécurité de nos données ?. Évalué à 0.
Et visiblement tu n'as pas été plus loin. Sinon tu aurais compris ce propos liminaire.
La problématique est d'avoir des fonctionnalités pour exploiter des données (requêtes, simples recherches) chifrées par sécurité.
Si les données ne sont pas chiffrées, on peut envisager toutes les fonctionnalités. Si elles le sont, sans que le serveur puisse les déchifrer il devient très difficile de proposer des fonctionnalités de base comme une simple recherche.
[^] # Re: Hadopi, où es-tu ?
Posté par Voltairine . En réponse au lien Opportunité à saisir: 20 Go de fuite de donnée provenant de Cap Gemini. Évalué à 5.
Et j'ai posté ce lien il ya 24 heures…
[^] # Re: à creuser
Posté par Voltairine . En réponse au message Probléme de script automatisation de nouvel user sur serveur. Évalué à 2. Dernière modification le 14 septembre 2024 à 18:21.
C'est possible, mais le message d'erreur bien que bizarrement mis en forme est assez explicite : il s'agit apparemment d'un nom d'utilisateur contenant des caractères non autorisés :
C'est facile à reproduire en lançant la commande avec par exemple
tes:tcomme nom d'utilisateur.Sur une Debian, voir le fichier /etc/adduser.conf, extrait :
Comme on ne voit pas de caractère interdit dans le retour, je suppose que le nom réel a été caviardé…
N.B. : le seule présence de l'option peu usitée --badname laisse supposer qu'il ya eu un souci dès le départ avec le nom d'utilisateur.
[^] # Re: Dans le 9.3 c'est mieux
Posté par Voltairine . En réponse au journal Le pass Sport du gouvernement français ressemble à une grosse arnaque. Évalué à 0.
whois est ton ami
# … et les revenus potentiels
Posté par Voltairine . En réponse au lien L’intelligence artificielle est une bulle : il y a un décalage entre les coûts, très importants, et . Évalué à 10.
Extrait de l'interview de Cory Doctorow :
[^] # Re: Un presta ?
Posté par Voltairine . En réponse au journal Le pass Sport du gouvernement français ressemble à une grosse arnaque. Évalué à 4.
Il faudrait voir l'intégralité de la source, notamment la validité de la signature DKIM.
C'est AMHA, surtout un technique pour éviter les points négatifs des filtres anti-spams. Il est préférable que tous les liens pointent vers le même domaine.
Je comprends qu'avoir un nom de domaine qui n'a rien a voir avec l'organisme à l'origine du courriel rende suspicieux. Mais c'est malheureusement une pratique courante sur le web et dans les courriels.
# Moi non, car c'est utile (notifications)
Posté par Voltairine . En réponse au lien J'ai désactivé les Service Workers sur mon Firefox version Desktop ! Et vous ?. Évalué à 10. Dernière modification le 28 août 2024 à 18:47.
Par contre j'ai bloqué les cookies des 166 « partenaires » de ghacks.net.
[^] # Re: Excellente initiative
Posté par Voltairine . En réponse au lien Politique de dns.shaftinc.fr. Évalué à 1.
En êtes-vous bien sûr ?
https://extranet.arcep.fr/communications-electroniques/identifiant-ce/demande-identifiant-ce
L'obligation de déclaration préalable semble avoir été supprimée en 2018.
Voir aussi le commentaire suivant de Donk.
[^] # Re: Excellente initiative
Posté par Voltairine . En réponse au lien Politique de dns.shaftinc.fr. Évalué à 1. Dernière modification le 27 août 2024 à 08:32.
Je n'ai pas la patience de décortiquer les textes de lois et décrets mais je suis pratiquement sûre qu'ils ont tous cette obligation. Il est cependant possible que cela ne s'applique qu'aux FAI déclarés à l'ARCEP.
https://www.legifrance.gouv.fr/loda/id/JORFTEXT000030195477
https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000048108146
[^] # Re: Un petit rappel sur l'étrange personnage
Posté par Voltairine . En réponse au lien Le fondateur et PDG de Telegram Pavel Durov interpellé en France. Évalué à 1.
Pas les mêmes objectifs, pas les mêmes méthodes ;-)
[^] # Re: Un petit rappel sur l'étrange personnage
Posté par Voltairine . En réponse au lien Le fondateur et PDG de Telegram Pavel Durov interpellé en France. Évalué à 1.
Le pourquoi chercher à se mettre dans la poche le patron de Telegram (ou pratiquer un échange de bon procédés) me semble assez évident du point de vue de la DGSI.
[^] # Re: saisir l'arcom et/ou l'arcep?
Posté par Voltairine . En réponse au lien Les réseaux de FDN et Gitoyen sont bloqués par Amazon Web Services (AWS), YouTube et Engie. Évalué à 7. Dernière modification le 26 août 2024 à 13:03.
C'est déjà fait sans succès jusqu'à présent, extraits de l'article en lien :
[…]
J'espère que ce genre d'incident incitera certains admins système à vraiment s'interroger sur le blocage inconditionnel à l'aide de liste noires fournies par des tiers.
[^] # Re: pour info, y a aussi d'autres initiatives
Posté par Voltairine . En réponse au lien [Pétition] Stop Destroying Videogames - Arretez de détruire les jeux vidéos. Évalué à 1.
Merci pour les stats ;)
Mais attention il n'y a pas besoin d'être LGBTQ+ pour vouloir empêcher les pratiques de tortures mentales sur cette frange de la population. De manière générale, et bien heureusement, il n'est pas besoin de faire partie d'une minorité pour défendre leurs droits lorsque le besoin s'en fait sentir.
[^] # Re: Excellente initiative
Posté par Voltairine . En réponse au lien Politique de dns.shaftinc.fr. Évalué à 8.
Je pense que tu n'a bien pas compris ce que je disais. Je préfère reformuler et essayer d'expliquer plutôt que cliquer frénétiquement sur les boutons qui attribuent une note négative ;-)
Les résolveurs menteurs existent. C'est même une obligation pour ceux forunis par défaut par les FAI français mais uniquement pour eux.
Les résolveurs publics hébergés en France, n'ont a priori aucune obligation légale particulière et ils fournissent des informations non filtrées : à commencer par ceux de FDN et celui fourni ne lien. De simples commandes dig sur des domaines connus comme thepiratebay.org suffisent à s'en rendre compte.
On peut penser que ce n'est pas à la portée de tout le monde de modifier les résolveurs par défaut mais cela reste une opération simple, voire très simple. On peut aussi simplement utiliser le DNS via HTTPS dans Firefox.
Et on peut également avoir son propre résolveur cache local.
Quoi qu'il en soit nul besoin de faire appel à des résolveurs hors de France ou d'Europe et encore moins à des VPN qui ne garantissent ni la fiabilité ni la confidentialité des données.
# Un petit rappel sur l'étrange personnage
Posté par Voltairine . En réponse au lien Le fondateur et PDG de Telegram Pavel Durov interpellé en France. Évalué à 10. Dernière modification le 25 août 2024 à 17:26.
Pavel Dourov, alias Paul du Rove, est devenu de manière très surprenante citoyen français en 2021
https://www.lemonde.fr/pixels/article/2023/06/26/le-mysterieux-passeport-francais-de-pavel-durov-fondateur-de-telegram_6179287_4408996.html
Extrait :
Quel besoin avait-il en plus d’une nationalité française ? Et, surtout, comment a-t-il pu obtenir une naturalisation tout en vivant à l’autre bout du monde, alors qu’il n’a aucune attache familiale dans l’Hexagone ? « Pour obtenir la nationalité française, vous devez avoir résidé légalement sur le territoire français pendant une durée de cinq ou deux ans selon les cas, c’est ce qu’on appelle l’obligation de stage », détaille Flora Reynolds, avocate à Paris et spécialiste du droit des étrangers et du droit de la famille.
La manière principale d’en être dispensé est « d’appartenir à ce que le code civil appelle “l’entité culturelle et linguistique française”, soit les pays francophones. » Ce n’est pas le cas de M. Durov, qui a séjourné régulièrement en France au cours des dernières années, dans des hôtels de luxe ou dans la résidence d’Antibes de l’oligarque Roman Abramovich, mais n’y a jamais habité. Il ne répond pas non plus aux autres critères permettant d’obtenir une dispense de stage, comme le statut de réfugié ou le fait d’avoir accompli un service militaire au service de la France en temps de guerre.