barmic 🦦 a écrit 5946 commentaires

  • [^] # Re: Prendre le temps d'apprendre

    Posté par  . En réponse au journal Bloguer pour pas trop cher, avec du logiciel libre et sobrement, en 2022. Évalué à 2. Dernière modification le 19 juillet 2022 à 23:32.

    Il me semble que si tu utilise une interface qui te cache git et que tu force toutes tes commandes, c'est proche de ce que tu aura avec sftp ou ftps.

    Pour éviter l'oublie de pull (que ce soit un pull git ou un get ftp), il faut passer par un répertoire monté comme tu aurait avec webdav ou syncthings.

    Je pense que c'est plus la gestion d'état avec le staging par exemple qui doit faire peur. Il me semble que turtoise git voulait avoir le même fonctionnement que turtoise svn et avait caché cet aspect. Mais je l'ai pas revu depuis des années, je sais pas ce qu'il en est.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: gemini

    Posté par  . En réponse au journal Bloguer pour pas trop cher, avec du logiciel libre et sobrement, en 2022. Évalué à 10.

    Si on ne veut pas être lu autant écrire son journal intime dans un fichier texte sans se poser plus de questions :p

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Je vois pas le rapport!

    Posté par  . En réponse à la dépêche PyPI déploie le système 2FA pour les projets critiques écrits en Python. Évalué à 4.

    Tu as aussi 2 paquets npm eslint-* qui ont subit ce genre de problème, si j'ai bien compris (il y a 4 ans…).

    https://eslint.org/blog/2018/07/postmortem-for-malicious-package-publishes/

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Je vois pas le rapport!

    Posté par  . En réponse à la dépêche PyPI déploie le système 2FA pour les projets critiques écrits en Python. Évalué à 4.

    C'est sûr que si ça passe par G..gl. ça met cette entreprise dans la position d'un état par rapport aux cartes nationales d'identité. Du coup, on peut comprendre ton questionnement et y répondre par le fait qu'ici plusieurs solutions/fournisseurs sont possibles : pas de centralisation G..gl. possible donc, sauf si tout le monde décident de faire ce choix (qui n'est pas imposé par PyPi qu'on s'entende.)

    Tu ne peux pas t'authentifier sur pypi avec autre chose qu'un compte pypi (ils n'ont pas de délégation). Si tu utilise une clef d'authentification que ce soit google ou un autre, si j'ai bien compris le fonctionnement, il peut faire le lien entre une clef et toi (il sait à qui il a envoyé quoi), mais il n'a aucun contrôle sur où est-ce que tu t'en sert, avec quel compte, quand, etc.

    C'est une info effectivement, mais tu n'y est pas contraint et pypi ne maintiens aucune dépendance envers google. Ils peuvent demain leur dire d'aller se faire cuir un œuf sans que ça ne change quoi que ce soit.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Abandon

    Posté par  . En réponse au journal Dix ans après : acheter un CPU Intel Ivy Bridge, était-ce judicieux ?. Évalué à 3.

    La législation parle expressément de la vente de bien immobilier (source : Article 1646-1 du code civil).
    Ça ne parait donc pas être un oubli du législateur.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Abandon

    Posté par  . En réponse au journal Dix ans après : acheter un CPU Intel Ivy Bridge, était-ce judicieux ?. Évalué à 5.

    Ce n'est pas le cas.

    Je suis pas certain que l'antériorité soit recevable s'il a fallut des années de recherche pour trouver la dites failles.

    Et de toute manière la gvc dure 5 ans. Intel a cessé de produire des Ivy Bridge en 2015, ils arrêtent leur support en 2020. On pourrait croire qu'ils ont lu la loi.

    Si la chose est impropre à l'usage auquel on la destine et que le vice n'était pas apparent, la GVC peut être actionnée (sauf prescription)

    Le fait qu'il n'y ai pas eu de rappel de produit me semble aller vers le, ça n'est pas "impropre à l'usage" et tu as 2 ans après l'achat pour l'activer.

    Bref ça parait vraiment compliqué amha.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Abandon

    Posté par  . En réponse au journal Dix ans après : acheter un CPU Intel Ivy Bridge, était-ce judicieux ?. Évalué à 5.

    Entre les processeurs Intel de 2010 et les derniers AMD, je ne mesure guère qu'un petit facteur 2 à 4 selon les calculs. Pas de quoi balancer les machines.

    Sans dire qu'il faut les balancer parce qu'il faut regarder l'ensemble du cycle de vie. Est-ce que tu regarde la puissance de calcul par watt ? Je ne sais pas à quelle point ça s'améliore.

    Par ailleurs je me demande dans quelle mesure ces bogues relèves du vice caché, et ne devraient pas être corrigés ?

    T'es entrain de dire qu'ils vendent des processeurs avec des failles connues ? C'est pas impossible, mais ça me parait être une très grosse accusation. Et si c'est le cas le support n'est pas le principal point à régler.

    D'un point de vue moral, dans la mesure où Intel abandonne le support, ne serait-il pas logique qu'ils libèrent tout le micro-code et les outils de manipulation pour permettre aux clients délaissés de gérer eux-mêmes les problèmes, à défaut d'avoir droit à du support ?

    D'un point de vu moral peut être mais il est évident qu'il y a là dedans de la propriété intellectuelle qu'ils continuent d'utiliser dans les CPU suivant. Donc à moins de les contraindre tu n'obtiendra rien.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Je vois pas le rapport!

    Posté par  . En réponse à la dépêche PyPI déploie le système 2FA pour les projets critiques écrits en Python. Évalué à 3.

    Quelqu'un peut m'expliquer le raisonnement de fond (de Google) selon lequel 2FA réduira (ce que je suppose) la quantité de projets malveillants? Parce que là, je vois vraiment pas le rapport.

    Tu ne vois vraiment pas en quoi réduire les risques de vol de compte augmente la sécurité ? Vraiment vraiment ?

    En revanche, si Google avait décidé de tout faire pour collecter les informations personnelles et de déployer tous les moyens possible et imaginables pour qu'il soit possible d'identifier avec 100% de certitude une personne (à l'échelle individuelle, donc) en fonction des paramètres collectés, je ne vois pas un meilleur prétexte que la "sécurité"…

    On appel ça un procès d'intention. Aujourd'hui tu as ton compte pypi qui n'a pas à être relié à un compte google, le 2FA demande d'avoir une clef d'authentification (tu peut prendre celle qu'ils proposent ou d'autres qui n'ont aucun rapport avec google) ou tu peux utiliser des solutions purement logiciel qui utilisent uniquement du LL comme oathtool.

    Mais tout ceci n'est que de la spéculation, n'est-ce pas?

    Parfaitement, mais tu as peut être d'autres arguments que "Y A GOOGLE !!!!!".

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Version courte

    Posté par  . En réponse au lien why PERL is still relevant in 2022?. Évalué à 2.

    Ruby, TCL ou même PHP sont des vieux langages encore plus poussiéreux et moins puissant que PERL.

    Ça se mesure en Watt ? Du coup c'est combien de différence ?

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Oui, mais

    Posté par  . En réponse à la dépêche PyPI déploie le système 2FA pour les projets critiques écrits en Python. Évalué à 5.

    Ou des failles indépendantes de la volonté du développeur ou si le développeur est victime d'une suply attack ou si le projet du développeur en question reçoit des contributions malveillantes ou si l'infra du projet est fragile et subit des injections de code par exemple, PyPI eux même pourraient se faire attaquer pour remplacer des paquets par exemple, ça ne résoud pas non plus les faux paquets comme requests vs request…

    Il n'y a pas de silver bullet et personne be l'a affirmé. PyPI parle d' améliorer la sécurité rien de plus.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Vraie question

    Posté par  . En réponse au lien why PERL is still relevant in 2022?. Évalué à 5.

    D'ailleurs cela laisse entrevoir un autre aspect intéressant de Python: il y a plusieurs implémentations du langage, qui sont adaptées pour différents usages

    Oui et non. Ces implémentations n'implémentent que le langage et pas l'API C, ils ont généralement une tambouille pour numpy, mais hors de ça tu n'a pas accès aux bibliothèques qui utilisent du C. On est pas sur un drop in remplacement tel qu'on pourrait s'y attendre. Ensuite micropython implémente pas tout python (toute la bibliothèque standard n'est pas là) et la dernière version est en python 3.4 (avec des bouts de 3.5) version qui a 8 ans et qui est considérée en fin de vie. Pypy supporte jusqu'à 3.7 (version encore supportée upstream) et a une couche de compatibilité pour les bibliothèques qui utilisent du c c'est cool.

    Et on pourrait faire la liste comme ça pour chacun. Bref mon point c'est qu'il s'agit pas d'implémentations où tu change la stack et c'est parti. Tu code généralement en sachant quelle implementation tu va utiliser c'est très différent comme approche.


    Après quant à perl vs python, il faut comprendre qu'une grande partie du succès ou non ne vient pas d'une valeur intrinsèque. Perl, ruby, python sont 3 très bons languages sinon on en parlerai plus 25 ans après leur apparition. Il se fait qu'actuellement c'est python qui semble de loin le plus populaire, mais ça n'est pas une raison pour tuer les autres.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Tentative de résurrection

    Posté par  . En réponse au lien why PERL is still relevant in 2022?. Évalué à 3.

    Contrairement à une idée très répandue le brainfuck est pas très compliqué. Par contre le moins connu malbolge est de très loin le langage le plus complexe que j'ai pu voir.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: taper une adresse ne passe normalement pas par le moteur de recherche

    Posté par  . En réponse au journal Firefox, il m'énerve. Évalué à 6.

    Pour ce qui est de la quantité de trucs configurables, le about:config de firefox, il existe aussi chez les autres hein (sauf que ça a un nom plus adapté: about:flags).

    Je ne sais pas pour les autres mais sur Firefox ce ne sont pas des flags.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Vraie question

    Posté par  . En réponse au lien why PERL is still relevant in 2022?. Évalué à 4. Dernière modification le 15 juillet 2022 à 11:00.

    Par contre je me demande comment je vais réussir à faire travailler X développeurs ensemble, et comment je peux trouver les compétences pour. Or sur ces deux plans Perl perds.

    Je suis partiellement d'accord. Parce que c'est une donnée qui varie selon les équipes, ça.

    Ah noter que dans un avenir proche tous les bacheliers ou tous les bacheliers scientifiques auront eu une formation initiale en python.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Vraie question

    Posté par  . En réponse au lien why PERL is still relevant in 2022?. Évalué à 10.

    C'est loin d'être le seul langage comme ça. C++, lisp, scala, groovy,… sont peut être encore plus souples.

    Ce qui fait mal à perl, c'est la popularité de python. Elle fait presque aussi mal à ruby. Les 3 langages de scripts qui se valaient il y a 20 ans, aujourd'hui python les a largement dépassé en terme de popularité. C'est une sorte d'effet boule de neige.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Problème

    Posté par  . En réponse au journal PyPI et les projets critiques. Évalué à 7.

    Je comprends pas l'argument.

    Dans l'avenir l'authentification multi facteur va devenir la norme dans tout ce qui est critique en premier puis partout quand on se rendra compte que tout est critique. C'est pas une question d'entreprise. Ta banque et tous les endroits où tu met de l'argent (tout ce qui est paiement en ligne), tous les endroits qui représentent trop ton identité (ton compte mail et les réseau sociaux si tu es une personne publique).

    Dans l'avenir les gens auront eu affaire à ce genre de mécanisme avant d'avoir connu le monde de l'entreprise. Je vois pas pourquoi ils ferraient le lien. En fait je vois même pas en quoi le fait que ça puisse ressembler à ton travail pose problème. Coder, commiter, gérer des bugs,… c'est le travail de pleins de gens dont le hobby est aussi de participer à du code libre.

    On aurait pu dire la même chose pour l'utilisation de mot de passe, de nom de domaine, de tls,…

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • # Problème

    Posté par  . En réponse au journal PyPI et les projets critiques. Évalué à 4. Dernière modification le 12 juillet 2022 à 13:47.

    L'argumentaire est intéressant : je donne déjà de mon temps pour dev un projet, svp pas de poids en plus pour moi, je fais ça pour le plaisir. Et si une entreprise repose sur mon taf et a besoin de propriétés "sécu" qu'elle n'hésite pas à me contacter.

    Moi je pense que c'est un véritable problème. Ce mécanisme de pypi n'est que la conséquence de quelque chose qui est déjà présent et qui ne change pas avec le fait que tu détruit et reconstruit ton package (je doute que pypi ne réagisse pas à ça au bout d'un moment). La popularité de ton code donne de facto une criticité plus importante à ton projet. Et ce même si aucune entreprise n'est dans la boucle.

    Tu parle de s'attaquer au compteur mais c'est pas le fond du problème.

    Et c'est aujourd'hui juste pour les 1% les plus populaire, mais je ne serais pas surpris que ça devienne la règle inconditionnelle (comme le fait github).

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Et le surcout du support

    Posté par  . En réponse au journal PyPI et les projets critiques. Évalué à 4.

    Je ne sais pas ce qu'il fait, mais on peut envisager :

    • utiliser 2 fichiers de base de données différents avec un déchiffrement différent sur chacun
    • utiliser un fichier de clef pour le déchiffrer, il te faut le fichier et la passe phrase de ce fichier pour y accéder

    Est-ce que ça reste pas plus faible qu'un OTP distinct je ne sais pas.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: moi ce qui m'énerve...

    Posté par  . En réponse au journal Firefox, il m'énerve. Évalué à 3.

    Je ne sais pas si tu as encore le problème, mais connaissant apt je serais surpris que tu ne puisse pas ajouter ton propre script à lancer systématiquement après update-grub (ou faire en sort que grub-install applique ta configuration). En dernier recours peut être qu'un apt-divert permettrait de ne pas écraser ta config.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: TERreur

    Posté par  . En réponse au journal Testons la concurrence à la concurrence à la SNCF. Évalué à 3.

    Ceci dit, je ne rappelais pas la bonne volonté pour taper sur ce corps de métier mais juste qu'il ne faut pas oublier cet aspect de l'équation (on a partout des gens supers, des gens plein de méchanceté gratuite ou de suspicions, des gens qui font du zèle, des gens qui ont la flemme, de tout.)

    J'avoue ne pas comprendre la démarche. À chaque fois que tu vois quelqu'un parler de remonter un bug, il faut (c'est un besoin) lui répondre spécifiquement pour lui rappeler que la correction sera à la bonne volonté du développeur par exemple ?

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: TERreur

    Posté par  . En réponse au journal Testons la concurrence à la concurrence à la SNCF. Évalué à 3.

    Alors à ce niveau là tu peut même dire qu'il peut totalement ignorer ton billet ou prétendre qu'il s'agit d'un faux.

    À noter que tu peux aussi prendre l'amende, ne pas la payer sur place et la faire annuler en gare ensuite en montrant ton billet (ça marche aussi si tu l'a payé c'est juste moins conforttable).

    Si personne au guichet n'a de bonne volonté, tu peux saisir le médiateur.

    Si le médiateur n'a pas de bonne volonté, il va falloir en passer par les tribunaux qui ont ensuite leurs démarches pour gérer les cas de mauvaises volontés.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • # vie privé

    Posté par  . En réponse au journal Firefox, il m'énerve. Évalué à 3.

    Non seulement, cela ralentit le chargement, mais en plus ce n'est pas très "protection vie privé"

    Si tu considère ton ordinateur comme non sûr tu peux demander à ce qu'il supprime cookies, données de session et historique à chaque fois qu'il s'arrête. Dans les paramètres c'est dans "vie privée et sécurité"

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: taper une adresse ne passe normalement pas par le moteur de recherche

    Posté par  . En réponse au journal Firefox, il m'énerve. Évalué à 3.

    Chez moi, taper « linuxfr.org » ne fait pas une recherche. C'est bizarre. Par contre effectivement, si tu tapes un nom de domaine qui ne résout pas et que l'URL n'est pas complète (avec un schéma), Firefox va lancer une recherche par défaut.

    Il me semble que ce n'est pas basé sur une résolution, mais sur un motif. Si tu saisie quelque chose qui ressemble a un nom de domaine avec un tld connu alors, il tente. Il utilise peut être des noms de domaines sans tld.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Compte suspendu

    Posté par  . En réponse au lien Rachat de Twitter par Elon Musk : en fait, non. . Évalué à 2.

    Ah bien vu. J'me suis fais prendre

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: coquilles

    Posté par  . En réponse au journal Plaidoyer pour la NPI et la gamme Woodstock. Évalué à 2.

    J'en profite si quelqu'un peut s'en occuper. Il y a 2 retours à la ligne disgracieux. Dans vive la NPI > balle de match > évaluation immédiate, le paragraphe :

    Dans le mode d'évaluation immédiate, qui est comparable à la programmation
    impérative, et où on fait le calcul naturellement (comme on le ferait à la
    main), il ne faut pas oublier que la multiplication doit être prioritaire
    sur l'addition :

    Entre "programmation" et "impérative" et entre "prioritaire" et "sur".

    Merci d'avance

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll