khivapia a écrit 2562 commentaires

  • [^] # Re: Lecture du document

    Posté par  . En réponse au journal Le ciel ne tombe pas sur le tête de tout le monde. Évalué à 2.

    En même temps il faudrait regarder les autres marchés... par exemple celui du cinéma (les salles se portent bien, merci pour elles, elles enchaînent les années record), du jeu vidéo, des loisirs en général (et de la nourriture qui a augmenté, et de l'essence qui a augmenté plus vite que la baisse de la consommation, etc.). En bref, si le taux d'épargne des ménages a peu bougé l'argent qu'ils ne mettent plus dans la musique va forcément ailleurs.
  • [^] # Re: Personnellement, je m'en fous

    Posté par  . En réponse au journal The Google problem. Évalué à 3.

    lorsque la France, l'Allemagne, les Pays-Bas, etc... decouvrent qu'il y a des backdoors dans Windows ils vont garder Windows sur leurs systemes juste afin que tu ne te doutes de rien, pas grave si les USA peuvent acceder a leur systemes,
    Et puis il faut imaginer le processus industriel derrière ! Si le GIE cartes bancaires a mis 2 ans à se débarrasser des dernières fausses cartes suite à l'histoire de Serge Humpich, c'est parce qu'il y avait du boulot : changer toutes les cartes, changer tous les terminaux de cartes, gérer les clefs, l'international, toussa... ça ne se fait pas en un clin d'œil ! Et encore, là l'info était publique et les dommages bien réels.

    J'imagine bien l'ingénieur qui va voir le ministre de l'intérieur, "Hello monsieur le ministre, on a découvert des backdoors dans windows, faut changer tout partout ! " Ledit ministre va voir celui des finances, qui lui dit "Hola petit gars, ça coûterait whatmillions", et le ministre des affaires étrangères ajoute : "Mais vous voulez vraiment nous fâcher avec les USA pour si peu ?? puisqu'ils nous ont dit qu'ils étaient gentils et ne l'utiliseraient pas... ce sont nos alliés dans l'OTAN voyons ! ". Et le ministre de l'intérieur de gentiment enterrer le dossier... (et l'espionnage industriel de continuer, la NSA américaine bosse aussi pour les industriels américains, la loi US les y autorise (contrairement à la loi française), pour un exemple voir le lien bien romancé http://www.jeanpaulney.com/2000/02/26/visite-exclusive-a-la-(...) )

    Il n'y a qu'à voir comme les agences de sécurité (ANSSI française & BSI allemand) se sont fait limite publiquement désavouer par le pouvoir politique quand elles ont recommandé d'utiliser des navigateurs alternatifs à la place d'internet explorer... Le problème du changement n'est pas technique mais politique - par exemple à la gendarmerie nationale, dès qu'un général décide ça a tout de suite du poids !
  • [^] # Re: Personnellement, je m'en fous

    Posté par  . En réponse au journal The Google problem. Évalué à 2.

    C'est tout ce dont ils ont besoin pour verifier qu'il n'y a pas de backdoor, ajouter leurs propre patchs n'entre certainement pas dans ce creneau.
    Ben comment faire de la sécurité sans pouvoir ajouter son propre patch ? Ne serait-ce que corriger un truc paraissant douteux... D'autant plus qu'il suffit de pas grand-chose pour modifier une adresse quelque part et que tout exploit se vautre en une lamentable segfault... (Nota : le gouvernement russe avait exigé lors d'un appel d'offre pour antivirus de pouvoir inspecter l'entreprise à tout moment et par surprise, recompiler à la volée tout sous-ensemble de l'antivirus et utiliser toute version modifiée à sa sauce (je retrouve pas de lien, mais Kaspersky en avait fait un peu de pub il y a quelques années- on en est encore loin avec Windows ! )
    D'une manière générale l'uniformité est une faiblesse en sécurité. La grande variété des distributions Linux (compilateurs différents, version de noyaux et de programmes différents, architectures matérielles différentes etc.) les protège pas mal...

    Sinon le fait de pouvoir vérifier ne veut pas dire qu'il n'y a pas de backdoor insérée... Quand on découvre une faille de sécurité, on peut toujours se poser la question : est-elle là par hasard ? Si je voulais me garder un accès privilégié sur une machine, sans que ça se voie trop (donc pas de faille type "suivant la présence de tel mot-clef, le mail n'est pas scanné par l'antivirus"), je mettrais plein de petites failles apparemment anodines type off-by-one & co de sorte que les quelques-unes qui seront trouvées m'en laisseront d'autres utiles.

    Et enfin, le fait d'avoir accès aux sources ne sert pas à grand-chose pour vérifier les failles - on les voit tout aussi bien, voir mieux, dans un binaire où on n'est pas induit en erreur par un langage de haut niveau (à condition d'avoir les bons outils). L'intérêt de l'accès aux sources est justement de pouvoir les modifier et utiliser les versions modifiées, pas dans une hypothétique recompilation avec les mêmes options pour faire des checks automatiques de code ASM...
  • [^] # Re: Personnellement, je m'en fous

    Posté par  . En réponse au journal The Google problem. Évalué à 3.

    Sachant que tous les gouvernements ont acces aux sources
    à partir de 2003... ce qui a laissé le temps de mettre des backdoors subtiles (dont je parlais dans la suite du paragraphe)
    Et sachant également que seulement 90% du code n'est à disposition sauf exceptions http://www.microsoft.com/resources/sharedsource/initiative/f(...) ça laisse de la place...

    ensuite ce genre de choses n'apporte de sécurité que si les gouvernements en question peuvent recompiler leur windows à leur sauce (et recompiler le compilateur), et surtout installer et utiliser leur propre version en lieu et place des versions préinstallées par les fournisseurs de matériel (et donc ajouter leurs propres patches). Ce dont je doute fort qu'ils aient la possibilité (juridique et technique).
  • [^] # Re: Personnellement, je m'en fous

    Posté par  . En réponse au journal The Google problem. Évalué à 1.

    Ah cette chere nsa_key, je te proposes d'aller lire ce que Bruce Schneier en pense de cette rumeur a la con : http://www.schneier.com/crypto-gram-9909.html#NSAKeyinMicros(...)

    Bof, de toutes façons ni Microsoft ni la NSA n'en confirmera rien hein ! N'empêche que Microsoft n'a jamais fourni de réponses satisfaisantes à cette clef, qui a mystérieusement disparu assez vite dans les mises à jour suivantes...

    Et quand on voit ça http://en.wikipedia.org/wiki/IBM_Lotus_Notes#Security ("workload reduction factor", aka une large partie des clefs de chiffrement est elle-même chiffrée avec une clef de la NSA, comme ça la sécurité est préservée pour tout le monde sauf la NSA), franchement les backdoors faites exprès dans les systèmes propriétaires sont une réalité, pas de la science-fiction. Dans les projets libres, c'est plus difficile, mais laisser ou introduire des failles de sécurité subtiles est relativement facile - même une relecture avisée de code pourra passer à côté d'un off by 1 dans le tas, qui quand on sait qu'il est là peut mener à la création d'un exploit...

    Pour citer un exemple : le BSI (http://fr.wikipedia.org/wiki/Office_f%C3%A9d%C3%A9ral_de_la_(...) équivalent allemand de l'ANSSI, ex-DCSSI, aka direction centrale de la sécurité des systèmes d'informations) a supporté le projet coreboot, et ce n'est pas un hasard ( http://www.hermann-uwe.de/blog/roda-rk886ex-rocky-iii-first-(...) ). Voir par exemple actes.sstic.org/SSTIC09/ACPI_et_routine_de_traitement_de_la_SMI/SSTIC09-slides-L-Duflot-_O-Levillain-ACPI_et_routine_de_traitement_de_la_SMI.pdf le backdoor de BIOS permet de faire des choses assez sympa (exécution en mode réel et l'OS ne voit *RIEN* ! )
  • [^] # Re: Le problème des gros salaires...

    Posté par  . En réponse au journal Le ciel ne tombe pas sur le tête de tout le monde. Évalué à 2.

    ils cherchent à s'attaquer à la classe moyenne
    En même temps la classe moyenne elle est bien cool :
    * elle représente quand même de l'argent (pas beaucoup par personne oui, mais la classe est assez large)
    * elle n'a pas vraiment les moyens de s'en laver les mains (cf la fable du riche qui ne vient plus payer sa bière http://www.suchablog.com/impots-une-explication-a-la-biere ) ni de se défendre :
    elle a (juste) assez d'argent pour payer les compromis forfaitaires où "en échange de quelques centaines d'euros on ne vous fera pas un procès, mais faut pas recommencer, hein" mais pas assez pour prendre un avocat et plaider je ne sais quelle tache de procédure qui au pire ne fera que reculer l'inévitable, mais ajoutera suffisamment de pression pour que l'extorqueur de fond aille chercher une victime plus facile (tel ce lecteur de linuxfr qui avait eu l'ô combien ingénieuse idée de proposer à son FAI de consigner les (ridicules face au coût horaire d'un juriste pour le FAI) sommes en litige chez un notaire)

    le seul ennui que poseront les classe moyennes, sera quand elles commenceront à se rendre compte de leur poids ( Ils ne se révolteront que lorsqu’ils seront devenus conscients et ils ne pourront devenir conscients qu’après s’être révoltés. ). En attendant, discréditons le travail de ces empêcheurs de tourner en rond espèces de syndicats associations de consommateurs.
  • [^] # Re: Le problème des gros salaires...

    Posté par  . En réponse au journal Le ciel ne tombe pas sur le tête de tout le monde. Évalué à 8.

    On peut faire un calcul simple : en prenant un salaire d'un peu plus de 1500€ par mois net pendant 40 ans ça fait 720k€ (ordre de grandeur de la durée de vie active).
    C'est moins que ce qu'a touché l'entraîneur de l'équipe de France comme *prime* seulement pour la qualification à la coupe du monde de foot (900k€). Et encore, il n'est pas joueur... et peut donc difficilement se prostituer dans des publicités (on ne compte plus les célébrités en tout genre qui apparaissent dans des pubs... les contrats sont tellement énormes là aussi !)

    Sinon concernant le sport, si ce n'est pas la performance, la stratégie, la subtilité etc. du sport qui en font son intérêt mais l'argent que touchent les sportifs, franchement, ça serait à vous dégoûter du genre humain.
  • [^] # Re: Le problème des gros salaires...

    Posté par  . En réponse au journal Le ciel ne tombe pas sur le tête de tout le monde. Évalué à 2.

    Et que penser également des salaires des sportifs de haut niveau, qui touchent bien plus en 3 mois qu'un PDG de grosse boîte en 3 ans...
  • [^] # Re: C'est aneffé une idée dinosaure

    Posté par  . En réponse au journal Quel est la dernière idée des dinosaures du livres?. Évalué à 7.

    d'un autre côté faut se mettre à leur place, pourquoi baisseraient-ils le prix des DVD même si ils ajoutent des publicités ? faudrait être vraiment bête pour se priver du beurre et de l'argent du beurre...
    Les pubs incitent les gens à pirater pour avoir le film et rien que le film, mais c'est un effet plus diffus (comme le sourire de la crémière)), et ils peuvent toujours rejeter la faute sur ces vilains pirates, et tenter de se refaire en ajoutant encore plus de pubs... et la boucle est bouclée.

    Le vrai problème c'est en fait l'exclusivité des droits sur les films : bien souvent il n'y a qu'un seul diffuseur, qui empêche de fait la concurrence entre différents diffuseurs : proposer le film avec ou sans pub avant serait une des façons de se démarquer.
    On le voit bien avec les livres tombés dans le domaine public : prenons Jules Vernes par exemple, entre les collections poche et les rééditions collection dans un grand et beau format, couverture dure, dorée, avec les illustrations d'origine reproduisant des éditions du début du siècle, on a l'embarras du choix ! Pareil avec les CDs de Marilyn Monroe qu'on peut trouver pour 5€ sans rien, ou avec pochette, son remasterisé, etc...

    Sinon c'est une très belle illustration de la nécessité de ne jamais laisser trop de pouvoir en une seule main : faites un procédé pour une visée acceptable (empêcher le piratage, en mettant des DRM - je ne dis pas que les DRM sont acceptables, mais que l'idée d'empêcher la contrefaçon est défendable), laissez dedans la possibilité d'en profiter pour faire un peu plus que la visée initiale (ajouter des pubs que personne ne peut zapper), on peut être sûr qu'il y aura un abus.

    Autre exemple : mettez une loi antiterroriste dans les mains d'un ministre de l'intérieur/sécurité d'état/whatever (après tout lutter contre le terrorisme est une bonne idée), avec un faible contrôle parlementaire par exemple (quand il y en a), on peut être sûr qu'il y aura des abus (d'ailleurs l'histoire est riche à ce sujet. Les Romains eux-mêmes, du temps du consulat, avaient prévu la possibilité d'avoir recours à la dictature, mais celle-ci était fortement limitée dans le temps).

    Autre exemple : une entreprise détient des bases de données personnelles, elle n'a pas le droit de les revendre à des tiers, mais personne ne le saura si elle le fait ! Et, tant que ça reste relativement discret, elle ne se fera pas non plus condamner lourdement...

    etc. etc.
  • [^] # Re: Demandons à Stallman

    Posté par  . En réponse au message [Licences] code source libre sans compilateur libre.... Évalué à 2.

    La définition se rapporte à celle du code source, qui précise qu'il s'agit de la forme préférentielle pour la modification du programme (avant éventuelle recompilation) ainsi que les moyens de compiler. Je doute dans ton exemple que le binaire soit une forme préférentielle pour modifier le code.
    Exemple : le pilote libre nvidia nv qui est passé de l'utilisation de #define à des constantes hexadécimales hardcodées s'est fait très mal voir.
  • [^] # Re: Question de législation applicable

    Posté par  . En réponse au message Cherche boutique vendant laptop sans OS. Évalué à 2.

    IANAL, mais il me semble que la loi précise quelle est la juridiction applicable par défaut, mais que rien n'interdit les parties concluantes (aka le client et le vendeur) de décider de porter les éventuels litiges devant une juridiction particulière. C'est ce qu'on retrouve souvent dans les CGV : législation applicable et tribunal compétent, etc.

    Après si ça se trouve c'est une clause abusive, qu'un particulier doive porter une affaire devant une juridiction étrangère n'est pas facile pour lui. Encore une fois, IANAL, mais ça me paraît douteux.
  • [^] # Re: pas seulement DDX

    Posté par  . En réponse au journal Ayé, de nouveaux pilotes pour carte ATI sont sortis !!! \o/. Évalué à 5.

    Pour améliorer de beaucoup les performances avec le pilote libre, si tu es en Europe ou tout autre pays qui ne reconnaît pas les brevets logiciels, tu peux activer les dépôts debian-multimedia et ajouter le paquet libtxc-dxtn0 qui permet d'utiliser des textures compressées (décompression en hard par la puce graphique, donc extrèmement rapide, compression assez rapide par le CPU (algo simple), mais surtout gain énorme d'entrées/sorties vers la puce graphique ! )

    Chez moi avec un chipset intégré Radeon HD3300 ça m'a permis de passer d'un supertux (bleeding edge) très lent à un jeu tout juste jouable, tout le reste de la configuration étant identique par ailleurs. Notons que j'utilise le kernel modesetting.
  • [^] # Re: je pense

    Posté par  . En réponse au journal Cela va vous couter un bras !. Évalué à 6.

    C'est clair que par rapport au bon vieux temps où les programmes étaient claqués en ROM et que corriger un bug revenait à faire revenir les PC (comme on fait actuellement revenir les voitures pour des problèmes de pédale), les industriels réfléchissaient un peu mieux à la qualité...
  • [^] # Re: Chèque

    Posté par  . En réponse au journal achat sur internet ou la méthode de l'entonoir. Évalué à 2.

    Ça m'avait été montré fin 2008, c'était explicitement écrit sur leur grille tarifaire (opposition ou révocation simple de prélèvement automatique), et confirmé par le conseiller financier.
    Ça a peut-être changé depuis cela dit en effet.
  • [^] # Re: La vraie question?

    Posté par  . En réponse au journal La fin de Linux sur PlayStation 3 ?. Évalué à 2.

    Si on veut jouer avec des archis un peu exotiques du coup, y'a pas 50 solutions. Soit on prend de l'ARM
    Soit des cartes graphiques. Ça commence un peu à sortir de l'ombre.
  • [^] # Re: Chèque

    Posté par  . En réponse au journal achat sur internet ou la méthode de l'entonoir. Évalué à 2.

    C'est payant à la Poste, autant faire opposition que retirer l'autorisation de prélèvement, 12€50 il me semble.
  • [^] # Re: Chèque

    Posté par  . En réponse au journal achat sur internet ou la méthode de l'entonoir. Évalué à 5.

    Idem avec les prélèvements automatiques remarque...
  • [^] # Re: Pour vendre

    Posté par  . En réponse au journal "On nous a demandé avec beaucoup d'insistance de voter Hadopi". Évalué à 9.

    si les ventes baissent
    C'est juste que pour le CD comme pour tout type de produit, le produit apparaît sur le marché, les ventes décollent, puis plafonnent, puis diminuent, pour s'arrêter presque complètement après.
    La différence entre le CD et les autres produits (par exemple les fiacres à chevaux - sisi on en vend encore un peu), c'est qu'au début il est monté très vite, très haut, et est resté très longtemps très haut. Mais qu'il diminue n'est pas étonnant finalement. Ensuite, que le prix de la musique en général diminue n'est pas étonnant non plus vu les progrès : toujours en prenant une analogie avec les transports, on va beaucoup plus vite, plus loin, pour moins cher avec les voitures de maintenant qu'avec les fiacres d'il y a un siècle. Pourquoi pas le même effet dans musique ?
  • [^] # Re: LaTeX

    Posté par  . En réponse au message Logiciel de rédaction de rapport. Évalué à 5.

    Je ne suis pas sûr de saisir ton besoin, mais question apparence LaTeX est quand même ce qui se fait de plus lisible. Quel que soit le fond que tu cherches à mettre en valeur (progression, organisation du projet etc.) , LaTeX t'aidera à te concentrer dessus. Tu peux utiliser des couleurs dans le texte si tu le désires même si ce n'est pas recommandé. Tu peux incorporer (sous forme d'une image) des graphiques et des dessins réalisés par un autre logiciel si utiliser ceux intégrés est trop dur.

    Au niveau mise en forme en revanche, mis à part quelques espacements à corriger parfois (de façon moche un \vspace{2ex} ou un \hspace{2ex} par exemple si tu ne veux pas trop te casser la tête), LaTeX fait tout tout seul niveau rendu (il y a d'autant moins de choses à corriger que ton document contient essentiellement du texte et pas des formules scientifiques d'ailleurs). Tu peux changer quelques thèmes, mais en général le rendu est assez formaté (justement pour te laisser te concentrer sur le fond avec une présentation mûrie par nombre de typographes et rédacteurs de documents depuis plus de 30 ans).

    Si par contre c'est l'originalité de la présentation qui compte pour tes professeurs, alors clairement LaTeX n'est pas le premier choix.
  • [^] # Re: il y a des jeux sous linux

    Posté par  . En réponse au journal Enfin des jeux sous linux ?. Évalué à 3.

    take shovel
    eat shovel
  • [^] # Re: Grognon

    Posté par  . En réponse au journal Enfin des jeux sous linux ?. Évalué à 3.

    Heu il n'y a pas eu OpenGL 4.0 qui est sorti hier ? (en même temps qu'une nouvelle version d'OpenCL et une version 3.3 d'OpenGL ? )
  • [^] # Re: Brevet

    Posté par  . En réponse au journal Ni par prières ni par menaces.... Évalué à 3.

    En attendant en refusant carrément de répondre à l'appel d'offre cette fois-ci, c'est pas Boeing mais le gouvernement et l'armée américaine que Northrop Grumann et EADS vont embêter : en situation de monopole, Boeing pourra se goinfrer sans aucun risque.
  • [^] # Re: 4 caractères = sécurité 0

    Posté par  . En réponse au message Longueur du mot de passe. Évalué à 1.

    En fait ça ne change pas grand-chose selon le point de vue. Je m'explique : en crypto, on détermine la sécurité des algorithmes et protocoles en la probabilité qu'a un adversaire de casser le système avec des ressources données (temps polynômial et non exponentiel).

    Dans le cas d'un mot de passe de 56 bit, en un essai il a une chance sur 2^56. Pour un mot de passe de 4 chiffres, il a 1 chance sur 10000 ce qui est bien inférieur, toujours en un essai.

    Après en pratique attaquer online est évidemment plus coûteux et ont un succès limité, mais vu le nombre de bases de mots de passe qui restent accessibles un peu partout (parce que mal configurées ou autres ! tout n'est pas de l'authentification type Unix malheureusement...) une attaque hors ligne est souvent possible à mettre en place... et la réutilisation fréquente de mots de passe (faiblement variés éventuellement) rendra les attaques online bien plus facile.
  • [^] # Re: 4 caractères = sécurité 0

    Posté par  . En réponse au message Longueur du mot de passe. Évalué à 3.

    Franchement les mots de passe longs c'est comme tout le reste, plus on les tape souvent plus on les tape vite. C'est un peu comme si on se demandait si on pouvait travailler en tapant avec un clavier bepo...
    Surtout qu'on ne tape pas son mot de passe si souvent que ça finalement : sortie de mise en veille, log sur une machine particulière, etc. peut-être, mais si on se loggue plus souvent qu'on ne travaille sur la machine en question c'est peut-être qu'il y a une meilleure organisation à trouver que raccourcir la longueur des mots de passe.

    Sinon niveau sécurité un mot de passe aléatoire de 8 caractères ça a à peu près la même sécurité que le DES si attaqué en bruteforce - 56 bits max... et c'est considéré comme largement insuffisant pour nombre d'applications depuis bien longtemps.
  • [^] # Re: l'économie pour les serins

    Posté par  . En réponse au journal La stratégie du choc. Évalué à 4.

    Voici juste un commentaire de forme sur une discussion que je suis de loin, mais
    Tout les Etats, qui par divers biais, ont appliqués une partie des conseils de Friedmann sont des Etats qui clairement fait mal à leur peuple. A divers niveaux, partout, tout le temps.
    me rappelle furieusement certains arguments de type "Tous les États qui, par divers biais, ont appliqué une partie des idées du communisme sont des États qui clairement ont fait du mal à leur peuple. À divers niveaux, partout, tout le temps" (après avoir retiré quelques fautes au passage)
    à qui d'aucuns répondent qu'il ne faut pas amalgamer avec le communisme... qui n'a jamais été pleinement réalisé etc. (et je ne vais pas comparer non plus les millions de morts de part et d'autre, on pourrait troller des heures).

    Enfin bon je dis ça je dis rien, c'était ma contribution inutile du jour.