devnewton 🍺 a écrit 8491 commentaires

  • # Cambriolage ?

    Posté par  (site web personnel) . En réponse au lien Données téléphoniques : le diable est dans la facture détaillée. Évalué à 2.

    Dans les cas d'usage, l'article cite les cambriolages.

    Je ne comprends pas : on a des cambrioleurs qui appellent une maison avant de la cambrioler ? ils s'envoient des SMS j'ai piqué les bijoux au 42 impasse Paul Bismuth LOL ?

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • [^] # Re: Respect de l'ABI

    Posté par  (site web personnel) . En réponse au journal Google forke C++. Évalué à 6.

    Côté application, le concept même de DLL/SO est destiné à mourir: on n'a jamais trouvé et on ne trouvera sans doute jamais de bonne solution au dll hell, faire une ABI stable est atrocement difficile…

    Ce n'est pas pour rien que les langages récents (Go, Rust) permettent facilement de générer un exécutable avec tout lié en statique.

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • [^] # Re: https://killedbygoogle.com/

    Posté par  (site web personnel) . En réponse au journal Google forke C++. Évalué à 10.

    sed s/ajouter\ ici\ le\ langage\ de\ votre\ choix/Pascal/
    

    Snif c'est dommage qu'on oublie ce bon vieux Pascal qui est plus vieux que le C et pourtant mieux fichu.

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • [^] # Re: Mauvais facteur

    Posté par  (site web personnel) . En réponse à la dépêche PyPI déploie le système 2FA pour les projets critiques écrits en Python. Évalué à 1.

    J'affabule ?

    Non, mais tu confonds facteur et terminal :-)

    C'est comme si tu disais que l'utilisation d'une clef et d'un lecteur d'empreinte pour démarrer ta voiture protège contre le vol de la voiture, l'installation d'un tracker dessus ou le vol de la carte grise dans la boite à gant ou [insérer ici une des centaines de saletés qui peuvent arriver avec une bagnole].

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • [^] # Re: https://killedbygoogle.com/

    Posté par  (site web personnel) . En réponse au journal Google forke C++. Évalué à 10.

    une lib c++ peut-être utilisé avec quasiment tous les langages

    A condition de ne pas péter l'ABI :-)

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • [^] # Re: Mauvais facteur

    Posté par  (site web personnel) . En réponse à la dépêche PyPI déploie le système 2FA pour les projets critiques écrits en Python. Évalué à 3.

    Tu veux m'attribuer une position qui n'est pas la mienne juste pour le plaisir d'avoir raison ? :-)

    Si non, essaye de relire le résumé: https://linuxfr.org/news/pypi-deploie-le-systeme-2fa-pour-les-projets-critiques-ecrits-en-python#comment-1896454

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • # https://killedbygoogle.com/

    Posté par  (site web personnel) . En réponse au journal Google forke C++. Évalué à 10.

    Pourquoi ils n'utilisent pas Go pour ça ? Parce que le Go est lent ?

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • [^] # Re: La base du tĂ©lĂ©travail

    Posté par  (site web personnel) . En réponse au lien Les réflexions de Gitlab sur le télétravail. Évalué à 3. Dernière modification le 21 juillet 2022 à 14:06.

    Ça marche aussi avec des communications synchrones:

    - comment on se connecte au wifi, je dois rejoindre la visioconférence ?
    - je ne sais pas regarde dans la doc.
    - elle est oĂą ?
    - bah sur le site de la boite.
    - j'ai pas le wifi pour y accéder.
    - ah oui lol.

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • [^] # Re: Mauvais facteur

    Posté par  (site web personnel) . En réponse à la dépêche PyPI déploie le système 2FA pour les projets critiques écrits en Python. Évalué à 4.

    Relis bien le thread, mais en résumé je dis:

    • qu'il ne faut pas choisir des facteurs "emmerdants" : le confort d'utilisation est un Ă©lĂ©ment de sĂ©curité ;
    • que le 2FA n'est pas fait pour protĂ©ger en cas de compromission des pĂ©riphĂ©riques/terminaux : si tu veux te protĂ©ger contre ça, il faut d'autres mesures.

    La sécurité, c'est by design par by what could go wrong.

    A propos, est-ce que quelqu'un a vu mon post-it avec marqué "root pwd : ***" dessus ? J'en ai besoin pour faire une mep.

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • [^] # Re: Mauvais facteur

    Posté par  (site web personnel) . En réponse à la dépêche PyPI déploie le système 2FA pour les projets critiques écrits en Python. Évalué à 3. Dernière modification le 21 juillet 2022 à 11:51.

    Il y a beaucoup de combinaisons d'attaques / facteurs / mitigations. Difficile de tout résumer, mais je le répète : croire que le MFA protège en cas de vol / hack d'un terminal / périphérique est une erreur.

    Selon les facteurs, cela peut réduire les impacts, mais ce n'est pas fait pour ça.

    Exemple :

    • tu as un accès ultra sĂ©curisĂ© au wifi de ta boite via un login+mot de passe + une yubikey + empreinte + TOTP ;
    • tu oublies ton tĂ©lĂ©phone dans un coin, un vile hackeur regarde ton appli mail et trouve ton login+mdp ;
    • il Ă©crit au support "ça marche pas" et se fait rĂ©initialiser la clef, le TOTP et la prise d'empreinte par un support gonflĂ© par le nombre de gens qui perdent des facteurs…

    Cet exemple est bien sûr fictif, toute ressemblance avec des personnages et des sociétés réels ou imaginaires ne seraient que vraiment pas de bol.

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • [^] # Re: Mauvais facteur

    Posté par  (site web personnel) . En réponse à la dépêche PyPI déploie le système 2FA pour les projets critiques écrits en Python. Évalué à 4.

    C'est sans doute le bon compromis: selon le type d'opération que tu dois faire, tu as besoin de plus ou moins de facteurs.

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • [^] # Re: Mauvais facteur

    Posté par  (site web personnel) . En réponse à la dépêche PyPI déploie le système 2FA pour les projets critiques écrits en Python. Évalué à 3.

    Je le répète: le multifacteur ne protège pas contre la compromission du terminal.

    C'est fait pour limiter les dégats en cas de compromission d'un facteur (on récupère ton login/password).

    Si on installe un rootkit sur ton PC ou ton mobile, tu es foutu.

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • [^] # Re: Mauvais facteur

    Posté par  (site web personnel) . En réponse à la dépêche PyPI déploie le système 2FA pour les projets critiques écrits en Python. Évalué à 4.

    Le top? Mais… pour qui?

    C'est envisagé dans la santé, car les CPS sont insatisfaisantes et surtout on veut gérer des autorisations en plus de la simple authentification.

    Exemple :

    • Docteur on lui coupe la jambe ?
    • Oui, mais fait la demande sur velpo.fr/chirurgie que je confirme.
    • VoilĂ  c'est fait !
    • Attends je sors mon mobile, je lance l'appli eBoucherie, ah voilĂ  je vois ta demande, je valide.

    Cela pourrait s'appliquer Ă  bien d'autres domaines.

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • [^] # Re: Mauvais facteur

    Posté par  (site web personnel) . En réponse à la dépêche PyPI déploie le système 2FA pour les projets critiques écrits en Python. Évalué à 4. Dernière modification le 20 juillet 2022 à 17:47.

    L'enrôlement du périphérique est un second facteur (quelque-chose que je possède). Le premier est par exemple ton couple login + mot de passe (quelque-chose que je connais).

    Attention le multi-facteur ne protège pas contre la compromission du périphérique, y compris avec des code SMS ou Push. Exemple: beaucoup de gens font leurs achats avec leur téléphone.

    Si tu veux du multi-facteur résistant au vol de terminal, il te faut trouver un moyen de forcer les utilisateurs à utiliser :

    • deux terminaux => possible, mais il faut du budget ;
    • un terminal et une interdiction de sauvegardes des mots de passe sur ce terminal (difficile, il est toujours possible de coller un post it sur l'Ă©cran) ;
    • un terminal et un dispositif physique => c'est ce qui existe dans la santĂ© avec les Cartes de Professionnel de SantĂ©, pas toujours un gros succès Ă  l'hĂ´pital…
    • un terminal et de la biomĂ©trie => pas terrible pour la rĂ©vocation (on a dupliquĂ© vos empreintes? il va falloir couper vos doigts).

    Le top serait d'avoir un mini terminal dédié à l'authentification / autorisation. Au niveau protocole, c'est l'idée d'OpenID CIBA: https://industriels.esante.gouv.fr/produits-et-services/pro-sante-connect/openid-ciba

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • [^] # Re: une seule solution

    Posté par  (site web personnel) . En réponse au lien Facebook chiffre les liens pour déjouer le nettoyage d'URL. Évalué à 10.

    J'ai l'impression que "l'informatique c'est compliquai" est une excuse pour avoir un niveau d'incompétence et de médiocrité qu'on ne tolèrerait jamais pour d'autres domaines.

    • la maĂ®tresse ne sait pas nager? => on la laissera se dĂ©brouiller pour le cours de natation quand mĂŞme, on ne va tout de mĂŞme pas embaucher un maĂ®tre nageur !
    • une cantine ? => trop cher, les Ă©lèves n'ont qu'Ă  sortir s'acheter des kebabs.
    • comment ça le chauffeur du bus scolaire est dangereux ? => il n'a pas eu le temps de passer son permis, faut voir que c'est compliquĂ© ces nouveaux engins Ă  moteur.

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • [^] # Re: Mauvais facteur

    Posté par  (site web personnel) . En réponse à la dépêche PyPI déploie le système 2FA pour les projets critiques écrits en Python. Évalué à 3.

    Non ce n'est pas normal :-)

    Saisir 42 mots de passe / clef / code par jour, c'est un tel inconfort que les gens préfèrent contourner les systèmes de sécurité plutôt que les utiliser.

    L'enrôlement du périphérique veut dire déposer une "clef" sur le PC/téléphone/tablette/terminal/… de l'utilisateur. Cette "clef" est le second facteur en plus du mot de passe.

    Les avantages par rapport aux codes OTP par SMS / PUSH mobile :

    • aucune saisie supplĂ©mentaire Ă  chaque connexion ;
    • pas besoin d'un second terminal ;
    • pas de risque d'interception du code Ă  chaque connexion ;
    • la clef peut Ă©ventuellement faire l'objet d'une sursĂ©curitĂ©, par exemple en la faisant chiffrer par le pĂ©riphĂ©rique (si on change de PC, il faut la rĂ©gĂ©nĂ©rer) ou en Ă©tant elle mĂŞme chiffrĂ© par un autre dispositif (comme les pĂ©riphĂ©riques usb de chiffrement).

    Comme implémentations de concept, il y a:

    • navigator.credentials en javascript ;
    • les bons vieux certificats https client.

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • [^] # Re: Et chez nous ?

    Posté par  (site web personnel) . En réponse au lien Chez NTT : aller au bureau sera considéré comme un voyage d’affaires. Évalué à 0.

    Heureusement qu'ils sont là ces organismes, sans eux, je n'aurais jamais eu l'idée d'avoir un bureau et je télétravaillerais encore depuis ma baignoire (excusez la tenue) !

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • [^] # Re: Et chez nous ?

    Posté par  (site web personnel) . En réponse au lien Chez NTT : aller au bureau sera considéré comme un voyage d’affaires. Évalué à 1.

    3/4

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • [^] # Re: une seule solution

    Posté par  (site web personnel) . En réponse au lien Facebook chiffre les liens pour déjouer le nettoyage d'URL. Évalué à 10. Dernière modification le 19 juillet 2022 à 23:34.

    Quand l'école réclame de l'argent, est-ce qu'ils utilisent leur page facebook ?

    Ici, ils ont toujours une sortie ou une kermesse Ă  financer et lĂ  bizarrement plus d'applis, plus de machins sociaux, mais du bon vieux mail + SMS + oral pour toucher un max.

    Comme quoi ils savent faire…

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • [^] # Re: Prendre le temps d'apprendre

    Posté par  (site web personnel) . En réponse au journal Bloguer pour pas trop cher, avec du logiciel libre et sobrement, en 2022. Évalué à 3. Dernière modification le 19 juillet 2022 à 23:11.

    Si tu bloques sur git, mets le de côté et utilise ce bon vieux cpold :-)

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • # Mauvais facteur

    Posté par  (site web personnel) . En réponse à la dépêche PyPI déploie le système 2FA pour les projets critiques écrits en Python. Évalué à 2.

    Les systèmes à deux facteurs qui se basent sur un objet physique ou la saisie de code sont pénibles.

    Pourquoi pas un simple enrôlement du périphérique ?

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • [^] # Re: Et chez nous ?

    Posté par  (site web personnel) . En réponse au lien Chez NTT : aller au bureau sera considéré comme un voyage d’affaires. Évalué à 6.

    Pour une partie du public ici, on ferait une partie de notre taf gratuitement si on avait les moyens, et on a sans doute l'habitude de le faire de chez nous avant d'avoir un contrat.

    Je ne pense pas: un projet perso n'a rien avoir avec un projet pro.

    Mais il y a plein de gens pour qui

    Des noms !

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • [^] # Re: Et chez nous ?

    Posté par  (site web personnel) . En réponse au lien Chez NTT : aller au bureau sera considéré comme un voyage d’affaires. Évalué à 7.

    Et je pense qu'on ne parle pas non plus assez des demandes des salariés. Les gens qui veulent avoir une coupure entre le travail et chez eux, les gens qui veulent voir des collègues et qui vont donc demander à ne pas être seuls au bureau.

    Attention à ne pas confondre le besoin et la solution : il est tout à fait possible de faire des coupures et de voir des collègues sans aller au bureau.

    On peut aller au café ou au restaurant par exemple.

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • # Prendre le temps d'apprendre

    Posté par  (site web personnel) . En réponse au journal Bloguer pour pas trop cher, avec du logiciel libre et sobrement, en 2022. Évalué à 10.

    Git et sites statiques, mĂŞme soucis

    Pourquoi ne pas prendre le temps d'apprendre ces outils ? Editer du html simple n'est pas plus compliqué que maîtriser les logiciels que tu as cité. Git est un peu ardu, mais il suffit de se noter les commandes de base.

    git

    Les avantages:

    • tu ne seras plus dĂ©pendant des offres des plateformes de blog: n'importe quel hĂ©bergeur web gĂ©nĂ©rique fera l'affaire ;
    • tu ne seras dĂ©pendant d'un logiciel de blog qui peut casser la compatibilitĂ© entre deux versions ;
    • l'utilisation de git te sert de sauvegarde : un exemplaire sur ton PC, un exemplaire chez l'hĂ©bergeur web, un exemplaire chez ton hĂ©bergeur de dĂ©pĂ´t git prĂ©fĂ©ré ;
    • ces connaissances sont rĂ©utilisables dans d'autres domaines.

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.

  • # Relevant ?

    Posté par  (site web personnel) . En réponse au lien why PERL is still relevant in 2022?. Évalué à 8.

    Ça veut dire qu'il fait souvent se relever la nuit pour corriger des bugs ?

    Le post ci-dessus est une grosse connerie, ne le lisez pas sérieusement.