une « grande partie » de la surface API de GitHub était accessible sans authentification […] un acteur malveillant peut établir des cartes détaillées des entreprises, de leurs dépôts publics, de leurs membres, des comptes qu’ils suivent, de leurs dépôts favoris et des projets avec lesquels ils interagissent.
Cela va un peu plus loin que savoir qui travaille pour qui.
Je continue à rester dubitatif. Par exemple, Fedora et d'autres communautés publient tout les dépots ansible de leur infrastructure, et ça n'a pas résulté, autant que je sache, en des exploitations majeurs ou mineurs de l'infra.
Mon équipe fait de même sur Gitlab.com, et le seul incident que j'ai du gérer en plus de 10 ans, c'était des mots de passes faibles sur une infra préexistante. Le seul incident majeur qu'il y a eu sur l'infra Fedora était en 2008.
Et c'est pas faute de ne pas avoir de failles à exploiter depuis, j'ai personnellement trouvé 4 soucis de xss dans la forge pagure, et une faille qui permettait d’exécuter du code en root sans trace dans les playbooks de déploiement (via le bastion de Fedora, une execution de code adns /tmp pour déployer un badge).
Rien de tout ça n'a été facilité par le fait d'avoir une cartographie détaillé de qui fait quoi dans Fedora, juste par le fait d'avoir du code lisible par tout le monde et des infras publiques.
Donc en pratique, j'ai le sentiment que ça joue plus sur la peur qu'autre chose. Au mieux, j'ai le sentiment que ça va faciliter le phising mais pas plus que Linkedin.
Tu ne sembles voir que le côté sécurité informatique sans prendre en compte les implications sociales et économiques pour les entreprises concernées : concurrence, espionnage, débauchage, parasitage, etc.
Vu que l'article commence par "Des chercheurs en sécurité", avec comme citation "GitHub est une mine d’or pour les criminels qui cherchent à s’introduire dans les entreprises", en demandant à quelqu'un qui a pour titre "directeur technique de DataBee, spécialisé dans la sécurité et la conformité", ça me semble logique de se focaliser sur le sujet de la sécurité informatique.
Le coté débauchage, c’était l'excuse d'OVH pour ne pas faire de logiciel libre, et franchement, je trouve que c'est une excuse de patron, dont le boulot est de donner envie aux gens de rester. Si montrer ce que je fait donne envie qu'on vienne me filer un plus gros salaire, je suis pas sur de voir le souci en tant que salarié.
L’ensemble de la rédaction (Serge Leblal, Jacques Cheminat, Dominique Filippone, Véronique Arène, Benoit Huet, Jean Elyan, sans oublier Maryse Gros et les confrères de CIO, Reynald Fléchaux et Emmanuelle Delsol, et de Distributique, Fabrice Alessi) vous remercie pour votre fidélité durant toutes ces années.
c'est ballot, j'aime bien leurs dessins d'illustration :D (le seul truc intéressant d'ailleurs àmha)
Heureusement, il reste le diplo pour hausser le niveau ;-) (parce que bon LMI, hormis pour les DSI de seconde classe, j'y trouvais pas tant que ça d'info…)
# c'est pas terrible
Posté par Misc (site web personnel) . Évalué à 4 (+3/-2).
Je comprends que le monde informatique ferme vu le niveau de cette article. Bientôt on va dire qu'on peut savoir qui bosse ou via Linkedin ?
[^] # Re: c'est pas terrible
Posté par Voltairine . Évalué à 5 (+4/-1). Dernière modification le 10 juillet 2026 à 06:42.
C'est une traduction. L’article original en anglais est ici.
Cela va un peu plus loin que savoir qui travaille pour qui.
[^] # Re: c'est pas terrible
Posté par Misc (site web personnel) . Évalué à 5 (+2/-0).
Je continue à rester dubitatif. Par exemple, Fedora et d'autres communautés publient tout les dépots ansible de leur infrastructure, et ça n'a pas résulté, autant que je sache, en des exploitations majeurs ou mineurs de l'infra.
Mon équipe fait de même sur Gitlab.com, et le seul incident que j'ai du gérer en plus de 10 ans, c'était des mots de passes faibles sur une infra préexistante. Le seul incident majeur qu'il y a eu sur l'infra Fedora était en 2008.
Et c'est pas faute de ne pas avoir de failles à exploiter depuis, j'ai personnellement trouvé 4 soucis de xss dans la forge pagure, et une faille qui permettait d’exécuter du code en root sans trace dans les playbooks de déploiement (via le bastion de Fedora, une execution de code adns /tmp pour déployer un badge).
Rien de tout ça n'a été facilité par le fait d'avoir une cartographie détaillé de qui fait quoi dans Fedora, juste par le fait d'avoir du code lisible par tout le monde et des infras publiques.
Donc en pratique, j'ai le sentiment que ça joue plus sur la peur qu'autre chose. Au mieux, j'ai le sentiment que ça va faciliter le phising mais pas plus que Linkedin.
[^] # Re: c'est pas terrible
Posté par Voltairine . Évalué à 4 (+2/-0).
Tu ne sembles voir que le côté sécurité informatique sans prendre en compte les implications sociales et économiques pour les entreprises concernées : concurrence, espionnage, débauchage, parasitage, etc.
[^] # Re: c'est pas terrible
Posté par Misc (site web personnel) . Évalué à 4 (+1/-0).
Vu que l'article commence par "Des chercheurs en sécurité", avec comme citation "GitHub est une mine d’or pour les criminels qui cherchent à s’introduire dans les entreprises", en demandant à quelqu'un qui a pour titre "directeur technique de DataBee, spécialisé dans la sécurité et la conformité", ça me semble logique de se focaliser sur le sujet de la sécurité informatique.
Le coté débauchage, c’était l'excuse d'OVH pour ne pas faire de logiciel libre, et franchement, je trouve que c'est une excuse de patron, dont le boulot est de donner envie aux gens de rester. Si montrer ce que je fait donne envie qu'on vienne me filer un plus gros salaire, je suis pas sur de voir le souci en tant que salarié.
[^] # Re: c'est pas terrible
Posté par BAud (site web personnel) . Évalué à 2 (+0/-0).
ah bin LMI, ils ont moins de rédacteurs que LinuxFr.org o_O cf. https://linuxfr.org/statistiques/top
c'est ballot, j'aime bien leurs dessins d'illustration :D (le seul truc intéressant d'ailleurs àmha)
Heureusement, il reste le diplo pour hausser le niveau ;-) (parce que bon LMI, hormis pour les DSI de seconde classe, j'y trouvais pas tant que ça d'info…)
Envoyer un commentaire
Suivre le flux des commentaires
Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.