EauFroide a écrit 1214 commentaires

  • [^] # Re: What's the point ?

    Posté par  . En réponse au journal À propos des certificats. Évalué à 0. Dernière modification le 01 février 2016 à 23:04.

    merci pour le partage gouttegd c'est super intéressant :)

    Du coup, il suffit de faire du MitM sur l'upstream du serveur.

    Ouaip ou bien à l'échelle du pays, du coups installer un hidden service se justifie doublement :)

    Je viens de tester la commande que j'ai posté plus haut et je confirme qu'elle fonctionne avec les hidden service (comme indiqué dans le commentaire du code, n'indiquez pas le https, et le port reste 443 sauf si vous avez mis un autre :) )

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • [^] # Re: Quel le problème en fait ?

    Posté par  . En réponse au journal À propos des certificats. Évalué à -2.

    Qu'est ce qui te permet de dire que 76 E7 95 FF 88 7C 1D 83 2F E5 70 B1 4F 1C B2 41 A6 4E DD 51 correspond bien au sha1 du certificat emit par les admins de linuxfr?

    Je te pose l'exact même question, comment puis-je savoir que je ne suis pas en plein mitm avec une de vos fameuses boites noires neo-nazie? (ne me réponds pas la signature vu que le gouvernement français, dans son infinie sagesse, peu forcer vos organismes de certif à truster ce qu'il a envie).

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • [^] # Re: Diffamation ?

    Posté par  . En réponse au journal À propos des certificats. Évalué à -1.

    Comme le dit dans ses confs Benjamin Bayart en matière de matériel réseau: "on a juste le choix de qui va nous espionner: USA ou Chine" :D

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • [^] # Re: What's the point ?

    Posté par  . En réponse au journal À propos des certificats. Évalué à -3. Dernière modification le 01 février 2016 à 12:25.

    Je veux dire sérieusement, tu crois vraiment que toi dans ton coin est arrivé à cette idée géniale, et que pas un des centaines d'ingénieurs sécurité chez Microsoft, Mozilla, Google et autres n'y a pensé avant ?

    Ptete car quand tu es une fondation/entreprise international tu ne peux pas te permettre de te mettre à dos les services d'espionnage/police des super-puissances occidentales sans te prendre un redressement fiscale dans les dents?

    Tiens anecdote intéressante: le certificat utilisé par la police belge pour censurer les sites sur le web est auto-trust :D

    Parce que la bonne réponse c'est les autorités de certification, et ton "modèle" justement détruit la réponse.

    On peut aussi imaginer communiquer une copie du certificat TLS via Tor Hidden Service.

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • [^] # Re: What's the point ?

    Posté par  . En réponse au journal À propos des certificats. Évalué à -3.

    A l'heure actuelle, et vu que l'intérêt de TLS sur le web est surtout de garantir a qui tu parles, oui (notamment sur un blog dont le contenu est public).

    Qu'est-ce qui me prouve que lorsque je me connecte a mon site de minage de crypto-monnaie le certificat TLS envoyé est bien l'original et non un de la NSA ou pire encore de la DGSE trusté par un des organismes de certification qui leur lèche le zboub?

    En gros, TLS garantis à qui tu parles uniquement si les bureaux de la censure sont d'accord. (on ouvre les paris sur le sort réservé au TLS de mega?)

    Tu ne demande pas de laisser le choix, tu veux forcer les gens a prendre une decision qu'ils ne sont pas en mesure de prendre.

    Avant d'avoir le droit de prendre ta bagnoles sur la route tu es censé apprendre les bases, si non tu es un danger public/un boulet.

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • [^] # Re: What's the point ?

    Posté par  . En réponse au journal À propos des certificats. Évalué à 0.

    Tiens je réfléchissais à comment vérifier que le certificat reçu est bien le bon et l'idée m'est venue d'utiliser torsocks.

    En cherchant vite fait j'ai dégoté

    # recuperation et affichage du certificat via torsock; il ne faut PAS mentionner le http(s)
    echo -n | torsocks openssl s_client -connect monDomaine.com:443 | sed -ne '/-BEGIN CERTIFICATE-/,/-END CERTIFICATE-/p'
    #tor doit etre en cours de fonctionnement sur votre machine

    Il ne manque qu'a spécifier le pays de l'exit node (si quelqu'un sait comment?), faire une boucle javascript qui va télécharger plusieurs fois le certificat via plusieurs pays et une regex qui vérifie que la majorité des certificats reçu sont identique à celui du site qu'on tente de visiter. Empaqueter enfin le tout dans une extension Firefox.

    Note: si on reçoit un (ou plusieurs) certificat fake, si je ne m'abuse (a vérifier) Tor ne change pas directement d'exit node et donc on doit pouvoir enchaîner une requête ajax vers un serveur pour récupérer l'ip de l'exit node evil qui fait du mitm et le signaler au réseau Tor.

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • [^] # Re: Quel est ton but exactement ?

    Posté par  . En réponse au message Les geeks et les réseaux sociaux. Évalué à 1.

    Non, j'exprime juste ma colère contre les réseaux sociaux qui ont changé notre façon d'utiliser internet, et pas en bien selon moi.

    Je ne suis pas d'accord avec toi: je fais partie de la génération qui a grandi avec Internet, le passage de l'internet 1.0 (statique) au web 2.0 (participatif, bref les média sociaux ) fut une des plus grande révolution de ces décennies. On est passé d'une élite de boulet qui se prétend maître du savoir à la sagesse des foules qui participe, par de petites actions a créer Wikipedia, des forums d'entre-aide sur tout le sujets imaginable et à rendre disponible, de manière légal et illégal, le savoir et la culture au plus grand nombre. Sans oublier que le conformisme n'est plus la règle vu que tu peux facilement trouver des contestataires partageant tes valeurs, peu importe lesquelles.

    J'aurai nettement moins d'animosité si 1.4 milliards de personnes avaient leur propre RS auto-hébergé et qu'ils avaient conscience de la valeur de leur vie privée.

    Le truc c'est que ce n'est pas à la portée de tout le monde, RetroShare permet de faire se que tu dis et n'es pas encore terminé (ni audité). Il n'existe pas non plus, pour le moment, de système d'exploitation capable de fonctionner seul (update y compris) durant des décennies. (sauf ptete les sondes de la nasa mais j'ai des doutes)

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • [^] # Re: Quel est ton but exactement ?

    Posté par  . En réponse au message Les geeks et les réseaux sociaux. Évalué à -1. Dernière modification le 31 janvier 2016 à 13:29.

    Richard Dern
    Mais en gros, c'est l'idée, mais je voudrai m'assurer que le site distant sur lequel j'auto-reposte soit ok avec ces pratiques.

    Sur twitter c'est courant que les sites annoncent un nouvel article ( exemple LinuxFR ), tu peux le faire à la main comme l'automatiser. Les utilisateurs sont habitués et ni twitter ni facebook ne se plaignent de ce genre de pratique. (ça fait monter leurs statistiques)

    Richard Dern
    (cela posait des soucis pour les images notamment, si je ne me trompe pas)

    Oui, ubuntu-fr a eu aussi ce problème (il fallait aller dans le code source de la page récupérer une URL d'image pour ensuite la mettre dans sa barre d'adresse pour avoir l'alerte de sécurité et accepter l'exception de sécurité pour enfin recharger la page), je ne sais pas si c'est corrigé, ils sont toujours en auto signé pour la page principale.
    Sur Tor Browser, il faut recommencer à chaque fois qu'on redémarre le software se qui prend carrément la tête, même sur les hidden service tu as une alerte SSL.
    Dans mon cas je voulais héberger un server web chez un pote afin de stocker les images que j'affiche sur mon site auto-host (pour augmenter les perfs) et la politique des navigateurs envers https m'en empêche.

    Freem
    D'un autre côté, les navigateurs populaires modernes font le maximum pour qu'il soit impossible de leur dire: "mais vas donc au diable je sais ce que je fait.".

    +1, mozzila et les autres ont cassé internet, on est passé de "tu peux t'auto héberger" à "je vais t’empêcher de t'auto héberger".

    Freem
    Ça semble aléatoire… la conséquence est que perso utiliser le web commence à m'emmerder de plus en plus profondément :)

    Ne parlons même pas de le construire.

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • [^] # Re: je ne suis pas collé à mon smartphone H24

    Posté par  . En réponse au message Les geeks et les réseaux sociaux. Évalué à 1.

    nous n'avons pas naturellement d'addiction pour les réseaux sociaux

    Reseau_social
    Un réseau social est un ensemble d'individus ou d'organisations reliés par des interactions sociales régulières.

    Tu peux être accroc aux réseaux sociaux sans avoir jamais eu accès a Internet.

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • [^] # Re: Quel est ton but exactement ?

    Posté par  . En réponse au message Les geeks et les réseaux sociaux. Évalué à -1. Dernière modification le 31 janvier 2016 à 00:33.

    Tu peux ajouter un bot qui postera le titre de chaque article que tu postes (ainsi qu'un lien pointant vers le dit article) sur twitter facilement, afin d'augmenter ta visibilité sur le net.

    Sur twitter dés que tu utilises certains hashtag spécifique au développement web (genre #php #javascript #angularjs #gplv3) des bots populaire se mettent a re-partager tes tweets aillant ces hashtags se qui t'apporte des vues (humaines) sur ton compte social ainsi que sur ton site (ça apporte aussi son lot de bot, de spam, d'attaque automatisée etc).

    Actuellement dans le monde geek/hacker/nerd (moins de trente ans, au delà je ne sais pas), ce sont les réseaux sociaux vidéos qui sont à la mode (Twitch (live) et Youtube (redif) sont les deux ténors).
    Exemple pour twitch : http://www.twitch.tv/directory/game/Creative/tag/programming

    Pour le certificat auto-signé, je pense comme toi :P mais si tu vise la popularité chez les noobs alors tu dois prévoir que quand ils voient un bandeau rouge ils quittent (dans mon cas ils me contactent pour me dire "j'arrive pas a joindre ton site" car ils sont bloqué devant l'alerte, trop bête pour chercher comment accepter le certificat sans qu'on leur tienne la main :P ).

    PS: si tu postes sur twitter/facebook et co des liens pointant vers ton site, regarde tes logs apache2, tu va découvrir de nouveaux Bot indexeur ;)

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • [^] # Re: Pourquoi Php?

    Posté par  . En réponse à la dépêche Movim 0.9 - Tchouri. Évalué à 0.

    Bah justement, ce qu'elle connaît :
    Tu as plus de chance d'avoir de l'aide sur un langage qui compte des millions de codeurs tout niveau confondu (avec plein des jeunes motivés) qu'un langage connu uniquement de quelques barbu codeurs des années 80-90 qui ont certe beaucoup de motivation à parler mais pas a bosser (sans pognon en contre-partie) et dont les compétences sont au final restreinte à la programmation.

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • [^] # Re: je test dés que le paquet deb apparaît :)

    Posté par  . En réponse à la dépêche Movim 0.9 - Tchouri. Évalué à 2.

    Quelqu'un a déjà testé en full auto hébergé? :)

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • [^] # Re: Pourquoi Php?

    Posté par  . En réponse à la dépêche Movim 0.9 - Tchouri. Évalué à -1. Dernière modification le 27 janvier 2016 à 14:09.

    La majorité des contributeurs potentiels à un projet d'écriture collaborative d'un bouquin s'inspireraient de Twilight et des Chtis à Saint-Tropez. Toujours motivé pour le nivellement par la majorité ?

    Les logiciels libre profitent à font de la sagesse des foules : plus tu as de monde à ta disposition plus tu as de chance d'avoir de l'aide.
    Le problème de la sagesse des foules c'est d'éliminer le bruits de fond permanent (tout les barlos qui vont te répondre "owai moi je te réponds pas parce que c'est mon métier de faire se que tu veux faire toi même" et tout les troll useless) se qui nécessité une autre façon de travailler (qui est d'ailleurs un des défis actuels de nos sociétés post-Internet).

    Allez bonus, DirtyBiology la Sagesse des foules : https://www.youtube.com/watch?v=xtuh5zTa7mQ

    PS: pour ton exemple de livre: tu confonds art (abstrait, autant que d'être persuadé que le jaune est plus joli que le vert) et logique.

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • [^] # Re: BEURK !!!!

    Posté par  . En réponse au message apprendre java. Évalué à 0.

    merci pour l'explication :)

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • [^] # Re: BEURK !!!!

    Posté par  . En réponse au message apprendre java. Évalué à 1. Dernière modification le 26 janvier 2016 à 22:03.

    Euh, c'est moi ou tu compares un langage purement interprété à un langage compilé (enfin, compilé… mais je vais éviter les trolls, pas l'endroit)?

    Semi interprété si tu préfère, mais l’exécution est tout de même déléguée à un moteur, tout comme pour Python, Javascript, PHP et j'en passe.

    Quant à Javascript: je te rejoins sur l'illisibilité du code, sans framework tout du moins.
    L'avantage de javascript sur Java est qu'il est plus facile de disposer d'un moteur (nodejs, navigateur) sur un périphérique et qu'il ne nécessite pas un IDE (un éditeur de texte et un navigateur suffisent).

    Et plus particulièrement ceux qui ont un typage faible et/ou absent.

    Je ne vois pas le rapport (j'ai appris au cours PHP et Java en même temps).

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • [^] # Re: Pourquoi Php?

    Posté par  . En réponse à la dépêche Movim 0.9 - Tchouri. Évalué à 1.

    Surtout que la majorité des contributeurs potentiel d'un service Web maîtrisent PHP5+

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • [^] # Re: BEURK !!!!

    Posté par  . En réponse au message apprendre java. Évalué à 3.

    Java != javascript
    On peut faire des choses sérieuses avec n'importe quel langage non exotique. Autant qu'on peut faire des conneries avec n'importe quel langage.

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • [^] # Re: quelques fournisseurs hardware

    Posté par  . En réponse au message Raspberry ou Banana pi + module Razberry + écran : où acheter en France. Évalué à 1. Dernière modification le 26 janvier 2016 à 14:26.

    les miens proviennent tous de ce fournisseur :
    http://fr.rs-online.com/web/

    Bonus
    Des concurrent du RPI :
    http://www.hardkernel.com/main/products/prdt_info.php
    https://onion.io/omega/
    https://www.pjrc.com/store/teensy.html

    Un constructeur d'electronique:
    http://radxa.com/Home

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • # je test dés que le paquet deb apparaît :)

    Posté par  . En réponse à la dépêche Movim 0.9 - Tchouri. Évalué à 3. Dernière modification le 26 janvier 2016 à 13:52.

    Il faut toujours installer un serveur xmpp si j'ai bien compris? movim fonctionne-t-il aussi sur les serveurs avec IP dynamique (accessible via DDNS)?
    Est-ce que le client est compatible avec Tor, surtout sur Android (je m'en sert pour contrer une mal-façon intégrée dans les routeurs par mon FAI qui empêche d'utiliser la même configuration logiciel réseau à l'intérieur qu'à l'extérieur du réseau privé)

    PS: merci a l'équipe de movim et a tous ses contributeurs !

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • [^] # Re: Désync multiplayer

    Posté par  . En réponse à la dépêche Entretien avec Nicolas Auvray, contributeur du projet 0 A.D.. Évalué à 1. Dernière modification le 26 janvier 2016 à 13:06.

    OOS? ché quoi?
    On est tout les deux sur la dernière version (19, syllepsis) installé via
    sudo add-apt-repository ppa:wfg/0ad
    sudo apt-get update
    sudo apt-get install 0ad

    Les 40 premières minutes ont bien tourné puis arrivé à un certain moment j'ai du régulièrement quitter/rejoindre la partie car ce qu'il se passait a mon écran différait de l'autre personne (exemple un ennemi a débarqué, à mon écran mon armée s'est fait poutrer et l’ennemi s'attaque à mon avant poste alors qu'à l'écran de l'autre personne (qui héberge la partie), on a gagné la bataille depuis longtemps).
    Je vais essayer de reporter plein de bugs sur 0ad mais je suis nul avec l'anglais :P

    En passant, mon ami m'a demandé a plusieurs reprises comment DÉTRUIRE un batiment plus tôt que de le prendre, sans obligatoirement utiliser d'arme de siège.

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • # ty

    Posté par  . En réponse au message apprendre java. Évalué à -3.

    C'est vrai que les tuto sont bien tapé. Je ne connaissais pas ce site, merci du partage ;)

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • [^] # Re: BEURK !!!!

    Posté par  . En réponse au message apprendre java. Évalué à -3. Dernière modification le 26 janvier 2016 à 00:23.

    javascript et ses nombreux framework, dont les moteurs foisonnent et permettent de faire de plus en plus de choses sur quasi tout les périphériques. C'est LA techno du moment :)
    On peut même exporter sur android : https://www.pubnub.com/blog/2014-10-22-how-to-convert-your-javascript-app-into-an-android-app-with-phonegap/

    Côté complexité, je trouve que Java et javascript similaire (quoi que les framework dispo pour javascript rendent bien plus facile le codage, après je ne connais pas les framework java (j'ai juste eu 3 mois de cours dessus :P )

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • # Désync multiplayer

    Posté par  . En réponse à la dépêche Entretien avec Nicolas Auvray, contributeur du projet 0 A.D.. Évalué à 3. Dernière modification le 25 janvier 2016 à 23:33.

    Je viens d'essayer une Lan avec un pote et je désynchro a tout bout de champs, est-ce normal? (j'apprécie le fait qu'on peut quitter et reprendre une partie en cours d'ailleurs, se fut salvateur!)

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • [^] # Re: merci

    Posté par  . En réponse à la dépêche Deviens un Ninja avec Angular 2 : un ebook sans DRM à prix libre et en soutien à l'EFF. Évalué à 1. Dernière modification le 25 janvier 2016 à 15:00.

    Le terme prix libre est utilisé pour signifier qu'on peut payer exactement ce qu'on veut et que cela inclue la gratuité.
    http://linuxfr.org/nodes/107972/comments/1640527

    Si on peut l'avoir gratuit (surtout après l'avoir déjà acheté), ça répond à ma question :)

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat

  • [^] # Re: merci

    Posté par  . En réponse à la dépêche Deviens un Ninja avec Angular 2 : un ebook sans DRM à prix libre et en soutien à l'EFF. Évalué à 0.

    oki d'ac merci.
    Seconde petite question vite fait, et si je perd l'accès a mon adresse mail (google les bloque de plus en plus pour nous forcer a donner notre numéro de téléphone) voir que je ne me rappel plus laquelle j'ai utilisé, si j'ai conservé une copie du mail puis-je récupérer quand même "ma" copie du livre? :)

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat