L'autre approche est de séparer tout ce qui est personnel de tout ce qui est pro dans les smartphones (Samsung Knox) en utilisant 2 VM séparées pour effectivement cloisonner les 2 activités et éviter que le perso n'impacte le pro.
Ils font ça aussi dans Qubes OS (cité plus haut) en plus étendus.
Extrait de leur "spec":
1 - The “Random” VM, which is to be used for all the usual Internet browsing, googling, news reading.
2 - The “Social” VM, which the user might decide to use e.g. to host an email client for his or her personal.
3 - The “Shopping” VM, which would be used for all the Internet shopping, e.g. Amazon, eBay, etc. The common sensitive resource in this case is the user email account.
4 - The “Bank” VM
5 - The “Corporate” VM
Après, concevoir des algorithmes de sécurité, ça demande d'avoir étudié des maths et de l'informatique pendant un certain nombre d'années. Ça ne s'improvise pas.
Est-ce qu'il n'existe pas d'approche triviale (ou même simpliste) qui donnent des résultats acceptables ?
Apparemment ils prévoient d'économiser 22 millions d'Euros en 5 ans.
Ce qui pourrait être bien est de n'économiser "que" 20 millions et de donner 2 millions aux organisations qui développent les logiciels qu'ils utilisent.
“Fail fast” et “quick and dirty” : prototyper pour innover, co-produire avec le client, être un “product owner” pour ne garder que les fonctionnalités adoptées par l’utilisateur…
Je n'y connais rien en cryptographie mais à chaque fois je me demande pourquoi on ne peut pas utiliser le microphone, la webcam ou même les capteurs de température internes comme générateur de nombres aléatoires ?
Toutes mes excuses si j'ai vexé un banquier ou une banquière qui lirait ceci. J'ose espérer qu'il y en a d'honnêtes et intègres mais j'ai vécu tellement d'abus de leur part que je me méfierai toujours de cette corporation :/
Il ne font rien en fait. On est obligé de passer par eux. C'est une sorte de bureaucratie privée. Ils ne prennent aucun risque.
Ils se contentaient auparavant du "refinancement" (des intérêts des montants déposé sur les comptes).
Ils ont inventé un marché fictif de services en s'inspirant du téléphone portable.
Les employés de banque n'y sont pour rien mais ils participent quand même.
Une personne qui fait ce travail m'a dis un jour que moralement c'est très difficile. Ils profitent de la vulnérabilité des gens pour soutirer quelques euros.
[^] # Re: Second degré
Posté par keyser.dyson . En réponse à la dépêche Sbires! La suite. Évalué à 3.
Au troisième degré alors :-)
[^] # Re: Virtualisation par défaut
Posté par keyser.dyson . En réponse à la dépêche Capsicum dans Linux : ça bouge !. Évalué à 1.
SELinux ne fait pas ce genre de choses ?
[^] # Re: Virtualisation par défaut
Posté par keyser.dyson . En réponse à la dépêche Capsicum dans Linux : ça bouge !. Évalué à 1.
Merci de m'avoir fait connaitre ce projet. Il est très intéressant.
[^] # Re: Virtualisation par défaut
Posté par keyser.dyson . En réponse à la dépêche Capsicum dans Linux : ça bouge !. Évalué à 4.
Ils font ça aussi dans Qubes OS (cité plus haut) en plus étendus.
Extrait de leur "spec":
http://files.qubes-os.org/files/doc/arch-spec-0.3.pdf
[^] # Re: Sans effet de masse, peut-être pire...
Posté par keyser.dyson . En réponse à la dépêche NSA - temps de faire le (premier) point. Évalué à 6.
C'est toujours comme ça à la campagne (dans les coins que je connais).
[^] # Re: grande question
Posté par keyser.dyson . En réponse à la dépêche NSA - temps de faire le (premier) point. Évalué à 1.
J'aimerais bien me passer de Google (search). Je n'ai pas encore trouvé d'alternative efficace.
[^] # Re: grande question
Posté par keyser.dyson . En réponse à la dépêche NSA - temps de faire le (premier) point. Évalué à 6.
On serait aussi obligé de surveiller la vente de cocottes-minute.
[^] # Re: Sérieusement?
Posté par keyser.dyson . En réponse à la dépêche NSA - temps de faire le (premier) point. Évalué à 2.
On pourrait écrire les algorithmes de cryptographie dans un pseudo-code qui se compilerait dans différent langages.
Il existe un projet de ce type mais, malheureusement, je ne retrouve pas le lien.
[^] # Re: Le projet est libre, vous pouvez participer
Posté par keyser.dyson . En réponse à la dépêche Jericho Chat - Chiffrement incassable utilisant les masques jetables. Évalué à 3.
Est-ce qu'il n'existe pas d'approche triviale (ou même simpliste) qui donnent des résultats acceptables ?
[^] # Re: Le projet est libre, vous pouvez participer
Posté par keyser.dyson . En réponse à la dépêche Jericho Chat - Chiffrement incassable utilisant les masques jetables. Évalué à 1.
Si on n'est pas dans le déni …
[^] # Re: Microsoft VS Samsung
Posté par keyser.dyson . En réponse à la dépêche Revue de presse de l'April pour la semaine 31 de l'année 2014. Évalué à 0.
:-)
[^] # Re: après Toulouse, Turin
Posté par keyser.dyson . En réponse à la dépêche Revue de presse de l'April pour la semaine 31 de l'année 2014. Évalué à 6.
Ce qui pourrait être bien est de n'économiser "que" 20 millions et de donner 2 millions aux organisations qui développent les logiciels qu'ils utilisent.
[^] # Re: Les echos citent stallman ¡
Posté par keyser.dyson . En réponse à la dépêche Revue de presse de l'April pour la semaine 31 de l'année 2014. Évalué à 4.
"42". L'école qui te dégoute de la programmation.
Il y aussi une sorte de croyance que les MOOC vont "sauver" le monde de l'éducation.
On n'a pas besoin de MOOC pour apprendre. Tout est déjà en ligne.
Les MOOC sont surtout la pour rationaliser les notations et les corrections. C'est pour les institutions, pas trop pour les élèves.
[^] # Re: Par-feu
Posté par keyser.dyson . En réponse au journal Le 4 août, déclarée pire journée des administrateurs système.... Évalué à 2.
Ouvre la fenêtre de ton bureau.
# Virtualisation par défaut
Posté par keyser.dyson . En réponse à la dépêche Capsicum dans Linux : ça bouge !. Évalué à 0.
Pourquoi on ne gérerait pas la sécurité via de la virtualisation légère façon conteneur ?
Chaque programme tournerait dans sa VM à lui, avec son système de fichier et une vue partielle du système global.
Ca pourrait même (surtout) marcher sous windows. On pourrait lancer n'importe quel binaire sans aucun risque. Plus besoin d'anti-virus.
Ca simplifierait aussi l'administration. Pour désinstaller un programme, on jette le fichier VM. C'est tout.
[^] # Re: Les echos citent stallman ¡
Posté par keyser.dyson . En réponse à la dépêche Revue de presse de l'April pour la semaine 31 de l'année 2014. Évalué à 1.
L'auteur de l'article n'a pas tout compris:

Tiré de l'article:
Pipotron.
[^] # Re: Microsoft VS Samsung
Posté par keyser.dyson . En réponse à la dépêche Revue de presse de l'April pour la semaine 31 de l'année 2014. Évalué à -3.
Donc, il y a des coréennes blondes ?
[^] # Re: Le TRNG, moi aussi les bras m'en tombent
Posté par keyser.dyson . En réponse à la dépêche Jericho Chat - Chiffrement incassable utilisant les masques jetables. Évalué à 2.
Je n'y connais rien en cryptographie mais à chaque fois je me demande pourquoi on ne peut pas utiliser le microphone, la webcam ou même les capteurs de température internes comme générateur de nombres aléatoires ?
[^] # Re: La citation d'Einstein
Posté par keyser.dyson . En réponse à la dépêche NSA - temps de faire le (premier) point. Évalué à 1.
Tu as raison, ça ne casse pas des briques.
En plus, c'est culpabilisateur. C'est pas trop le genre de Einstein.
[^] # Re: grande question
Posté par keyser.dyson . En réponse à la dépêche NSA - temps de faire le (premier) point. Évalué à -1.
D'après ce que j'ai compris, c'est juste un datacenter en France basé sur OpenStack.
Je ne vois pas l'intérêt d'un tel projet.
[^] # Re: Sérieusement?
Posté par keyser.dyson . En réponse à la dépêche NSA - temps de faire le (premier) point. Évalué à 0.
Tu penses à "heartbleed" ?
[^] # Re: Sans effet de masse, peut-être pire...
Posté par keyser.dyson . En réponse à la dépêche NSA - temps de faire le (premier) point. Évalué à 0.
Je ne pense pas qu'il serait opposé à la surveillance car c'est pour lutter contre le terrorisme (officiellement).
Je le vois plus actif du côté des "délocalisations".
[^] # Re: La crypto
Posté par keyser.dyson . En réponse à la dépêche NSA - temps de faire le (premier) point. Évalué à 2.
Merci. J'ai appris quelque chose.
Une expérience drolatique de Chema Alonso à ce sujet lors d'une DefCon (mais sur des proxy "web", pas Tor):
https://www.youtube.com/watch?v=kLt_uqSCEUA
[^] # Re: Droits de l'homme
Posté par keyser.dyson . En réponse à la dépêche NSA - temps de faire le (premier) point. Évalué à 3.
J'ai bien apprécié la conférence "Je n'ai rien à cacher". Je crois que c'est toi qui l'a faite.
La conférence montre bien que, quoiqu'on pense, on est au minimum "suspectable" voire "suspecté".
On parle rarement de l'ambivalence de l'état dans ces histoires. Par exemple la fondation de Jacob Appelbaum est largement financée par la NSF.
En France, LQDN reçoit des aides de OpenSociety (la fondation de Soros).
Les deux ne s'en cachent pas. Tout est bien visible sur leur site.
A ma connaissance WikiLeaks ne reçoit que des dons privés et anonymes.
[^] # Re: Carte bleue avec NFC, ou pas?
Posté par keyser.dyson . En réponse au journal [3615 ma vie] Fraude par internet et responsabilité quand à la sécurisation de sa connexion. Évalué à 4.
Il ne font rien en fait. On est obligé de passer par eux. C'est une sorte de bureaucratie privée. Ils ne prennent aucun risque.
Ils se contentaient auparavant du "refinancement" (des intérêts des montants déposé sur les comptes).
Ils ont inventé un marché fictif de services en s'inspirant du téléphone portable.
Les employés de banque n'y sont pour rien mais ils participent quand même.
Une personne qui fait ce travail m'a dis un jour que moralement c'est très difficile. Ils profitent de la vulnérabilité des gens pour soutirer quelques euros.
C'est comme ça aussi dans les assurances.