Le rapport avec les mises Ă jour, c'est qu'avec des compteurs de liens et d'ouvertures, on peut installer une mise Ă jour d'un fichier pouet.so avec un nouveau nom, disons pouet.so.new, puis supprimer le nom pouet.somĂȘme s'il est ouvert par un logiciel, et enfin renommer pouet.so.new en pouet.so sans affecter les processus en cours.
S'il y a bien un truc que je trouve super sous Debian et autres, c'est bien le fait que tout, y compris le noyau et la libc, vient de paquets qui se gĂšrent de la mĂȘme façon.
La façon propre pour un site, ce n'est pas d'utiliser un iframe, ni de choper toi-mĂȘme les informations de CB hein. Il existe une troisiĂšme voie, la bonne : rediriger, tout simplement.
[^] # Re: Atomique ?
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse Ă la dĂ©pĂȘche GNOME OS comme Linux idĂ©al, partie 1 : la promesse de l'atomique. Ăvalué à  9. DerniĂšre modification le 07 avril 2025 Ă 15:29.
Ben oui, beaucoup mieux.
La comparaisons à Windows n'était pas censé évoquer une piÚtre qualité en général, mais simplement une caractéristique précise assez connue et largement reconnue comme assez mal fichue.
[^] # Re: Atomique ?
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse Ă la dĂ©pĂȘche GNOME OS comme Linux idĂ©al, partie 1 : la promesse de l'atomique. Ăvalué à  7.
En effet, mais ça peut le devenir en s'aidant de fonctionnalités du systÚme de blocs, genre LVM, ou du systÚme de fichiers, genre Btrfs.
[^] # Re: Atomique ?
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse Ă la dĂ©pĂȘche GNOME OS comme Linux idĂ©al, partie 1 : la promesse de l'atomique. Ăvalué à  10.
Bon alors pour rappel, la nĂ©cessitĂ© de redĂ©marrer pour les mises Ă jour de Windows vient d'une erreur de conception historique : l'absence de compteur de liens et d'ouvertures sur les fichiers, qui sont par consĂ©quent censĂ©s avoir un unique nom qui ne peut pas ĂȘtre supprimĂ© tant qu'un fichier est ouvert.
Sous *nix, un fichier peut avoir un nombre quelconque de noms au sein du systÚme de fichiers qui l'héberge. Un fichier a souvent un seul nom, mais il peut en avoir plusieurs, on parle alors de liens physiques. Il peut aussi avoir zéro nom, lorsque son dernier nom a été supprimé ; pour autant il peut continuer d'exister tant qu'il y a encore un processus qui a un descripteur dessus, qui l'a ouvert quoi.
Cela implique d'avoir, pour chaque fichier, un compteur de liens et d'ouvertures, puisqu'un fichier ne peut ĂȘtre supprimĂ© du systĂšme de fichiers que s'il n'a plus aucun nom et n'est plus ouvert par aucun processus.
Le rapport avec les mises Ă jour, c'est qu'avec des compteurs de liens et d'ouvertures, on peut installer une mise Ă jour d'un fichier
pouet.soavec un nouveau nom, disonspouet.so.new, puis supprimer le nompouet.somĂȘme s'il est ouvert par un logiciel, et enfin renommerpouet.so.newenpouet.sosans affecter les processus en cours.Ăa, c'est infaisable sous Windows, ce qui pose un gros problĂšme pour remplacer des trucs ouverts en utilisation normale du systĂšme. Du coup, on diffĂšre les mises Ă jour au moment oĂč on est sĂ»r qu'il n'y a pas grand chose d'ouvert, au tout dĂ©but du dĂ©marrage je crois.
[^] # Re: Paiement en iframe
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Exigeons des banques, une vraie mise en Ćuvre de la DSP2 !. Ăvalué à  5.
Absolument.
Le cĂŽtĂ© joli ou pas, c'est sans importance, on parle de sĂ©curitĂ© lĂ , pas de dĂ©coration intĂ©rieure. Mais ça participe effectivement Ă bien faire entrer dans la tĂȘte des gens que pour effectuer un paiement, il est important de ne vĂ©rifier que dalle parce qu'on ne peut rien vĂ©rifier.
[^] # Re: laisse ta fille gérer
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Une adresse de messagerie pour les enfants ?. Ăvalué à  7.
Je ne vois pas le rapport.
Le protocole qu'ils sont censĂ©s utiliser est public, soit. Et ? Ăa ne garantit pas qu'ils l'utilisent, encore moins qu'ils n'envoient pas des informations essentielles par un canal dĂ©tournĂ©.
[^] # Re: Atomique ?
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse Ă la dĂ©pĂȘche GNOME OS comme Linux idĂ©al, partie 1 : la promesse de l'atomique. Ăvalué à  4.
Oui, ça je m'en doutais. Ăa vient avec le fait que c'est conçu de façon rĂ©flĂ©chie, pas comme Windows qui a Ă©voluĂ© sans rĂ©flexion initiale pour ce genre de problĂšme.
Et ça nécessite vraiment une distinction artificielle entre logiciels de base et logiciels supplémentaires ?
C'est sĂ»r que Windows est rĂ©putĂ© pour ĂȘtre vachement plus fiable.
La mise à jour d'un logiciels, c'est du remplacement de fichiers, et ça se fait trÚs bien en fonctionnement. Pas en réécrivant directement les fichiers, évidemment, mais en les installant avec un nouveau nom puis en retirant les anciens et en renommant les nouveaux.
[^] # Re: Atomique ?
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse Ă la dĂ©pĂȘche GNOME OS comme Linux idĂ©al, partie 1 : la promesse de l'atomique. Ăvalué à  10.
Ah, parce que ça va avec le concept de systÚme vs applications. Typiquement le genre de truc que je n'ai jamais réussi à comprendre et qui à mon sens ne fait qu'ajouter de la complexité.
S'il y a bien un truc que je trouve super sous Debian et autres, c'est bien le fait que tout, y compris le noyau et la libc, vient de paquets qui se gĂšrent de la mĂȘme façon.
[^] # Re: laisse ta fille gérer
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Une adresse de messagerie pour les enfants ?. Ăvalué à  6.
Désolé, je ne comprends toujours pas. Es-tu en train de suggérer que les développeurs de Signal ont accÚs au code source actuel de WhatsApp et pourraient ainsi se rendre compte si Meta y ajoutent de quoi fuiter les clefs par exemple ?
Pour rappel, il n'y a aucune preuve que WhatsApp utilise actuellement ce fameux protocole historiquement utilise pour le chiffrement de bout en bout. Et mĂȘme en supposant que c'est bien le cas, ce qui repose dĂ©jĂ sur une confiance aveugle, ça ne suffirait pas. Le chiffrement de bout en bout, ça ne sert Ă rien si c'est chiffrĂ© entre un interlocuteur et un MitM, ou si les conversations sont ensuite envoyĂ©es Ă la NSA (chiffrĂ©es de bout en bout entre le terminal et la NSA, Ă©videmment).
Je ne sais pas d'oĂč sort cette confiance, mais tout ce que je vois, c'est un Ă©diteur de logiciel qui dit : vous ne pouvez pas vĂ©rifier notre code mais vous pouvez juste nous confiance, les communications sont chiffrĂ©es de bout en bout. Eh bien, en matiĂšre de sĂ©curitĂ©, la confiance aveugle ça vaut de la merde, et c'est historiquement prouvĂ©.
# Atomique ?
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse Ă la dĂ©pĂȘche GNOME OS comme Linux idĂ©al, partie 1 : la promesse de l'atomique. Ăvalué à  10. DerniĂšre modification le 07 avril 2025 Ă 11:47.
Merci pour cette définition, qui mériterait de figurer en haut de l'article.
Le derniĂšre point est trĂšs intĂ©ressant, en revanche, pour les deux premiers, j'ai dĂ» louper le moment oĂč le fonctionnement Ă la Windows, oĂč il faut redĂ©marrer pour appliquer des mises Ă jour, avait commencĂ© Ă ĂȘtre considĂ©rĂ© un modĂšle.
SĂ©rieusement, il y a des gens qui aiment ça, devoir redĂ©marrer pour mettre Ă jour des logiciels ? Quel intĂ©rĂȘt ? Relancer les logiciels concernĂ©s, Ă©videmment. RedĂ©marrer l'ordinateur si le logiciel concernĂ© est le noyau, Ă©videmment. Mais redĂ©marrer dans tous les cas, ça ressemble Ă du masochisme.
[^] # Re: Paiement en iframe
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Exigeons des banques, une vraie mise en Ćuvre de la DSP2 !. Ăvalué à  8.
La façon propre pour un site, ce n'est pas d'utiliser un iframe, ni de choper toi-mĂȘme les informations de CB hein. Il existe une troisiĂšme voie, la bonne : rediriger, tout simplement.
Et c'est de la merde, qui devrait ĂȘtre interdite. Je sais, rediriger, ça fait une expĂ©rience utilisateur moins bonne, mais ce n'est pas une raison, au contraire, c'est juste un caprice de designer, et les designers aux commandes de trucs de sĂ©curitĂ©s, ça se gĂšre en les contraignant Ă faire des choses sĂ©rieuses.
[^] # Re: laisse ta fille gérer
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Une adresse de messagerie pour les enfants ?. Ăvalué à  3.
Je n'ai pas compris, désolé.
[^] # Re: Paiement en iframe
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Exigeons des banques, une vraie mise en Ćuvre de la DSP2 !. Ăvalué à  5.
Ah non, donner directement les infos de CB au commerçant, ce n'est pratiqué que par les commerçants les plus craignos, genre Amazon. Les sites sérieux envoient sur un intermédiaire. Qui, à son tour, va envoyer sur une page de validation de ta banque.
# Paiement en iframe
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Exigeons des banques, une vraie mise en Ćuvre de la DSP2 !. Ăvalué à  10.
Toutes ces questions de sĂ©curisation des paiements par CB sont bien amusantes dĂšs qu'on se rend compte d'une faille bĂ©ante dont tout le monde se moque : les paiements sont autorisĂ©s dans une iframe. Ou dans une application native, ça revient au mĂȘme : l'utilisateur n'a aucune idĂ©e de quel est l'intermĂ©diaire de paiement, s'il est fournie, et mĂȘme si la connexion est sĂ©curisĂ©e.
Un site marchand pourrait siphonner ainsi les infos de CB sans que ça se voie. Un phishing invisible en somme.
La rÚgle de base avant de transmettre des informations un peu sensibles, genre numéro de CB, c'est de vérifier l'URL du site. Eh bien dans une iframe ou une application, c'est juste impossible.
Tant que ça n'est pas proprement interdit, ça continuera à me faire bien marrer, ces précautions pour la porte blindée d'un mur en papier.
[^] # Re: Pas spécifique aux banques
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Exigeons des banques, une vraie mise en Ćuvre de la DSP2 !. Ăvalué à  6.
Pour quel systĂšme d'exploitation ? Windows, MacOS, GNU/Linux (quelle distro ?), FreeBSD ? On s'arrĂȘte oĂč ?
[^] # Re: Pourquoi?...
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Exigeons des banques, une vraie mise en Ćuvre de la DSP2 !. Ăvalué à  4.
Mon téléphone est à moi, le systÚme d'exploitation dessus est libre, je suis root, et j'utilise le logiciel de la banque. Bon, je lui cache que je suis root, mais rien de plus.
[^] # Re: Une partie de réponse
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Exigeons des banques, une vraie mise en Ćuvre de la DSP2 !. Ăvalué à  7. DerniĂšre modification le 04 avril 2025 Ă 12:11.
Le texte exact :
Une façon de faire serait que, cÎté site de paiement, la validation invite à se rendre sur l'appli ou le site de gestion bancaire (au choix), qui afficherait l'opération à valider et demanderait un TOTP (pour le site) ou autre chose (pour l'appli, vu que visiblement pour une appli bancaire, un simple code secret statique est considéré comme suffisant).
[^] # Re: Idée
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Exigeons des banques, une vraie mise en Ćuvre de la DSP2 !. Ăvalué à  4.
Il y a un précédent en fait : la Corée du Sud avec ActiveX sur Internet Explorer.
[^] # Re: Illégal d'imposer l'appli, la banque *doit* proposer une alternative
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Exigeons des banques, une vraie mise en Ćuvre de la DSP2 !. Ăvalué à  7.
Ou alors, il y a le TOTP. C'est portable, c'est implémenté sur ordinateur, sur téléphone, sur ce qu'on veut, il n'y a rien à développer, c'est aussi intégrable sans difficulté dans une appli bancaire, du coup c'est certainement moins cher, c'est sûrement pour ça que les banques ne s'y mettent pas.
[^] # Re: laisse ta fille gérer
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Une adresse de messagerie pour les enfants ?. Ăvalué à  4.
On peut aussi y imprimer une Vcard sous forme de QR-Code au dos. Et se rendre compte que les fonctionnalités d'import de Vcard sont trÚs, trÚs variables selon les téléphones.
[^] # Re: laisse ta fille gérer
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Une adresse de messagerie pour les enfants ?. Ăvalué à  6.
Je sais, ce pensais Ă ce genre de truc, et Ă la situation avant ça. Face au risque de fuit de donnĂ©es ou d'espionnage, ârien ne prouve que nous sommes espionnĂ©sâ n'est pas une attitude raisonnable.
[^] # Re: laisse ta fille gérer
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Une adresse de messagerie pour les enfants ?. Ăvalué à  6.
Si on avait une preuve que la NSA a un accĂšs direct aux communications hĂ©bergĂ©es aux Ătats-UnisâŠ
[^] # Re: mon domaine
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Une adresse de messagerie pour les enfants ?. Ăvalué à  3.
Pourquoi Pokémon ?
[^] # Re: laisse ta fille gérer
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Une adresse de messagerie pour les enfants ?. Ăvalué à  10.
Correction, Whatsapp dit faire du chiffrement de bout en bout. La nuance est de taille.
Que ce soit chiffré, aucun doute, ça peut se vérifier. Que ce soit chiffré avec la clef de ton correspondant, c'est déjà moins vérifiable. Que la clef secrÚte correspondante n'ait jamais été transmise à Meta et stockée par leurs soins, c'est carrément invérifiable.
La chiffrement de bout en bout, avec un logiciel propriétaire, désolé mais c'est à considérer comme du chiffrement sans garantie aucune.
[^] # Re: prénom+nom@gmail.com
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Une adresse de messagerie pour les enfants ?. Ăvalué à  8.
Ăa c'est une pratique Ă ranger parmi celles qui font le plus de mal Ă Internet de nos jours. ConcrĂštement, ça signifie, Ă l'Ă©chelle d'une population entiĂšre, Ă aller voir Google et Ă leur dire : maintenant, l'email, c'est vous.
[^] # Re: laisse ta fille gérer
Posté par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Une adresse de messagerie pour les enfants ?. Ăvalué à  7.
Bien sĂ»r que ça ne les gĂȘne pas. Ăa ne dĂ©range dĂ©jĂ pas la majoritĂ© des adultes, qui ont appris depuis des dizaines d'annĂ©es que les GAFAM faisaient de la merde et qui s'en moquent Ă©perdument.
Alors, des jeunes gens, qui ont encore moins de culture informatique que leurs aĂźnĂ©s, vous pensez bienâŠ