Krunch a écrit 3860 commentaires

  • [^] # Re: Tu es une caricature du client chiant pour le plaisir sadique d'être chiant

    Posté par  (site web personnel) . En réponse au journal Question : Ai-je le droit de refuser d'exécuter un logiciel ?. Évalué à 3.

    Si le but c'est uniquement de réduire la taille du source à télécharger, pourquoi ne pas se contenter de Content-Encoding: gzip ? https://en.wikipedia.org/wiki/HTTP_compression

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • [^] # Re: Est-ce un problème?

    Posté par  (site web personnel) . En réponse au journal Adieu vieille branche. Évalué à 3.

    je ne vois vraiment pas en quoi une branche maîtresse peut être une agression pour qui que ce soit

    are owl predators?

    ça n'est pas en jouant les Tartuffe et en cachant ce sein que je ne saurais voir que le problème de l'actuelle exploitation éhontée d'une partie de la population (toutes races confondues) par une frange réduite de cette même population sera résolu

    https://fr.wikipedia.org/wiki/Whataboutism

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • [^] # Re: test grandeur nature :-/

    Posté par  (site web personnel) . En réponse au journal OVH - Le nuage part en fumée ?. Évalué à 3. Dernière modification le 15 mars 2021 à 15:37.

    Comment tu es arrivé à la conclusion que c'est le modèle container qui est en cause ? De ce que je comprend le feu s'est déclaré et a détruit SGB2 qui était une structure en dur. SGB1 (container) était juste a côté et a été touché aussi mais ça n'est vraisemblablement de là qu'est parti le feu.

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • [^] # Re: "Timeo Danaos et dona ferentes"

    Posté par  (site web personnel) . En réponse au journal Un hacker français finance l'alt right US avec Bitcoin. Évalué à 5.

    Si le but c'est qu'il arrête de te parler ou de le ridiculiser publiquement, certes. Si le but c'est de le faire changer d'avis, j'ai un gros doute.

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • [^] # Re: "Timeo Danaos et dona ferentes"

    Posté par  (site web personnel) . En réponse au journal Un hacker français finance l'alt right US avec Bitcoin. Évalué à 7.

    le mieux est de les mettre en face de ses contradictions

    L'article / vidéo « How to radicalize a normie » cité plus bas suggère que c'est pas une approche efficace.

    What doesn’t get Gabe out - not reliably, not that I have seen - is an argument with a stranger who proves all his facts wrong and his ideology bunk. Facts don’t always work because facts don’t care about his feelings. This was about staying in a community, and holding onto an identity, that mattered to him. It was about belonging, and that is something a rando from the other side of the culture war can’t give him and probably shouldn’t be responsible for.

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • [^] # Re: Quand la réalité dépasse la fiction

    Posté par  (site web personnel) . En réponse au journal Trump == Hitler. Évalué à 3.

    Le problème quand on se focalise sur les imbéciles et incompétents c'est qu'on a tendance à ignorer ceux qui sont organisés et ont un but précis.

    https://slate.com/news-and-politics/2021/01/was-there-a-plan-for-hostages-or-killings-at-the-capitol.html

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • [^] # Re: supply chain attack

    Posté par  (site web personnel) . En réponse au journal Virus Mirai dans Ventoy. Évalué à 6.

    Perso je fais encore moins confiance à un antivirus qui détecte un virus de 2016 dans un binaire qui a été compilé en 2009.

    https://bugs.busybox.net/show_bug.cgi?id=13396#c2
    https://linuxfr.org/users/devede/journaux/virus-mirai-dans-ventoy#comment-1834966

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • [^] # Re: root-me.org

    Posté par  (site web personnel) . En réponse au message Devenir un hacker. Évalué à 2.

    Pour caricaturer, le mec qui ne sait pas tout ça, c'est un hacker avec une cagoule qui lance des scripts qu'il ne comprend pas. Exactement ce que tu ne veux pas être.

    Pourquoi pas ? A priori je vois pas de problème à utiliser des outils que d'autres ont conçu sans savoir exactement comment ils fonctionnent. Évidemment c'est assez limité mais il n'y a rien de mal à être un script kiddy tant que tu vandalises pas tout ce qui passe.

    Comment veux-tu hacker mon système si tu en sais moins que moi ?

    Je pensais ça aussi il y a quelques années mais en vrai, si un système n'a pas été conçu de manière sécurisée, un attaquant expérimenté mais qui ne connait a priori pas le domaine/système va assez facilement trouver comment l'exploiter sans avoir un centième des connaissances/expérience de la personne qui bosse sur ce système depuis 20 ans. Par exemple j'ai trouvé des failles dans Python sans être un spécialiste de Python :) (techniquement j'aurais même pas eu besoin de savoir écrire de Python du tout)

    Après, plus le domaine est « security-conscious » et plus il faut avoir de l'expertise dans le domaine pour trouver des failles.

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • [^] # Re: supply chain attack

    Posté par  (site web personnel) . En réponse au journal Virus Mirai dans Ventoy. Évalué à 10.

    Il y a plein de résidents français dont les coordonnées sont publiques à qui je ferais pas confiance :)
    Si c'est la seule défense, ça me semble un peu léger.

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • [^] # Re: root-me.org

    Posté par  (site web personnel) . En réponse au message Devenir un hacker. Évalué à 3. Dernière modification le 19 décembre 2020 à 16:29.

    Bien sûr qu'il est beaucoup plus efficace d'attaquer une forteresse si on sait comment elle est faite. Mais pas besoin d'être architecte non plus. Une fois qu'on a de bonnes bases, le temps passé à construire une forteresse « pour apprendre » sera sans doute mieux investi à construire une catapulte :)

    Perso j'ai jamais écrit de noyau, je code assez peu et je peux m'y retrouver suffisamment bien dans les sources de Linux (le noyau) et je sais examiner des vmcore au point que j'ai été payé pour ça. Écrire un noyau m'aiderait peut-être à approfondir ma compréhension de leur fonctionnement dans une certaine mesure mais à moins de vraiment se spécialiser dans ce domaine spécifique, ça me semble overkill.

    Après si t'aimes bien écrire du code / des noyaux, c'est pas forcément une mauvaise approche non plus. Mais en général, ça me semble pas le plus efficace.

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • # supply chain attack

    Posté par  (site web personnel) . En réponse au journal Virus Mirai dans Ventoy. Évalué à 6.

    Décidément https://en.wikipedia.org/wiki/SolarWinds#2020_supply_chain_attack

    Quelle garanties y a-t-il que le deuxième lien que tu proposes n'ait pas un problème similaire ?

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • [^] # Re: root-me.org

    Posté par  (site web personnel) . En réponse au message Devenir un hacker. Évalué à 3.

    Ton approche semble très orientée « défense ». Le monsieur a l'air plus intéressé par l'attaque :)

    Écrire un noyau, en sois, ne me semble pas super pertinent. Même pour la défense. Étudier les choix techniques d'OpenBSD par exemple me semble plus productif. Mais pour un attaquant ça ne reste utile qu'assez indirectement.

    Par ailleurs je te suggère d'apprendre pourquoi il est préférable d'utiliser strlcpy plutôt que strncpy.

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • [^] # Re: root-me.org

    Posté par  (site web personnel) . En réponse au message Devenir un hacker. Évalué à 4.

    Ça vient pas forcément tout seul, il faut aussi cultiver le « security mindset » comme indiqué plus haut. Tu peux faire ça en essayant de trouver des « failles » dans la vie de tous les jours par exemple. Mais pour appliquer cet esprit à l'informatique ou tout autre domaine, ça aide énormément d'avoir une bonne connaissance de ce domaine.

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • [^] # Re: root-me.org

    Posté par  (site web personnel) . En réponse au message Devenir un hacker. Évalué à 2. Dernière modification le 19 décembre 2020 à 11:05.

    Sinon il y a plein de formations de pentesters / offensive security mais j'ai aucune idée de celles qui valent le coup ou pas. D'où ma suggestion d'apprendre les fondamentaux via une filière académique reconnue. L'aspect sécurité pouvant être vu comme une spécialisation par dessus.

    Évidemment ça marche que si t'as le temps, n'es pas rebuté par un environnement académique d'apprentissage et que tu n'as pas de problème à rester à un niveau relativement théorique pendant un moment (au moins dans le cadre des études). Il y a d'autres moyens mais c'est celui avec lequel je suis le plus familier.

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • [^] # Re: root-me.org

    Posté par  (site web personnel) . En réponse au message Devenir un hacker. Évalué à 4.

    Ça dépend de quelle définition de « hacker » tu prends. Si tu veux spécifiquement apprendre à cracker des mots de passe et « infiltrer un réseau », tu peux étudier les réseaux, systèmes d'exploitations et la cryptographie. Pour la pratique, sur base de Python, Scapy est pas mal.

    L'écriture d'exploits requiert une expertise un peu différente et je m'y connais moins. Ça dépend un peu de ce que tu as en tête mais tu peux sans doute commencer par pratiquer du C, étudier comment le CPU l'exécute, les failles classiques et comment les exploiter. Si tu veux quelque chose de spécifique pour commencer tu peux lire Smashing The Stack For Fun And Profit (Aleph One, 1996). Une fois que tu as compris ce papier (ce qui va sans doute nécessiter d'apprendre plein d'autres trucs bas niveau) tu peux essayer de le mettre en pratique et essayer de comprendre pourquoi ça ne marche plus et comment adapter la technique pour une plateforme moderne.

    Si tu as cinq ans, tu peux faire des études d'informatique (Computer Science, pas la version « technicien / pisseur de code » mais je sais pas comment les études supérieures sont structurées là où tu vis) qui te donneront des bonnes bases fondamentales et t'orienter vers l'aspect sécurité (l'équivalent de CSE 484 comme mentionné dans l'article de Schneier ci-avant par exemple).

    La liste de gUI est pas mal comme « checklist » de trucs basiques à couvrir pour un débutant mais c'est un assez orienté Unix / bas niveau et ça n'explique pas vraiment comment acquérir ces connaissances.

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • [^] # Re: Citations

    Posté par  (site web personnel) . En réponse au lien Que Facebook nous dise comment leurs technologies sont capables de nous tracker sur tout, sauf…. Évalué à 5. Dernière modification le 18 décembre 2020 à 23:37.

    Bien sûr qu'ils sont capable de détecter de tels messages. D'ailleurs ils le font. Juste que ce qu'ils font de ces données ne correspond pas à ce que certaines personnes pensent qu'il faudrait faire.

    https://www.buzzfeednews.com/article/ryanmac/facebook-rules-hate-speech-employees-leaving

    Using data from a Facebook tool called the “Hate Bait dashboard,” which can track content from groups and pages that leads to hateful interactions, the data scientist listed the 10 US pages with the “largest concentrated volume of likely violating Hate Speech comments” in the past 14 days.
    […]
    “They all create dozens or hundreds of posts like this [a] day, each eliciting endless volumes of hateful vile comments—and we reward them fantastically for it,”

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • [^] # Re: root-me.org

    Posté par  (site web personnel) . En réponse au message Devenir un hacker. Évalué à 5.

    Je pense que l'approche idéale peut varier selon tes intérêts, la manière dont tu apprends le mieux et le but. Si tu veux faire du pentesting pratique et potentiellement (mal) rémunéré dans les 6-12 mois, le WAHH que j'ai cité ci-avant est sans doute une approche raisonnable que tu peux pratiquer avec root-me.org etc.

    Si tu préfères une approche plus large et pas spécialisée web, en gros je dirais qu'il te faut acquérir un « security mindset » [0], que tu peux affuter en étudiant des classes de failles bien documentées (cf WAHH pour le web par exemple) et de là tu peux étudier tout système (informatique ou non) et trouver comment l'exploiter pour lui faire faire ce qu'il n'a pas été conçu pour.

    Les technique spécifiques à apprendre varient selon le domaine. Si tu peux élaborer tes connaissances actuelles, ton but et combien de temps tu veux y passer on peut sans doute te recommander des trucs plus spécifiques.

    [0] https://www.schneier.com/blog/archives/2008/03/the_security_mi_1.html

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • [^] # Re: root-me.org

    Posté par  (site web personnel) . En réponse au message Devenir un hacker. Évalué à 3.

    Pour pratiquer disons. Il n'y a environ qu'à l'école que l'apprentissage et le « test » sont distincts :)

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • [^] # Re: root-me.org

    Posté par  (site web personnel) . En réponse au message Devenir un hacker. Évalué à 5.

    J'avais proposé quelques alternatives la dernière fois que j'ai vu root-me mentionné ici : https://linuxfr.org/news/petits-heurts-contre-une-porte-fermee-entre-amis#comment-1324758

    Voire aussi
    https://linuxfr.org/forums/linux-general/posts/site-de-s%C3%A9curit%C3%A9-pour-sentraine
    https://linuxfr.org/users/moy/journaux/unix-training-des-outils-pour-enseigner-unix-ludiquement

    En bouquins on m'a recommandé :
    The Art of Software Security Assessment (Down, McDonald, Schuh)
    The Web Application Hacker's Handbook (Stuttard, Pinto)

    Mais en vrai le seul bouquin de sécurité que j'ai bien digéré c'est Silence on the Wire (Zalewski)
    https://lcamtuf.coredump.cx/silence.shtml

    Et du coup il y a The Tangled Web du même auteur mais perso j'arrive vraiment pas à m'intéresser au web: https://lcamtuf.coredump.cx/tangled/

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • [^] # Re: pour éviter les spams et les robots ?

    Posté par  (site web personnel) . En réponse au journal Les adresses mail personnelles et les comptes en lignes. Évalué à 9.

    s/de spammeurs//

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • # +

    Posté par  (site web personnel) . En réponse au journal Les adresses mail personnelles et les comptes en lignes. Évalué à 2. Dernière modification le 06 novembre 2020 à 15:13.

    Pour tous ceux qui ont une adresse personnelle avec un nom de domaine à vous, continuez vous d'utiliser une adresse autre juste pour ce genre de cas ?

    J'utilise uniquement un nom de domaine personnel, parfois via jetable.org. J'utilise aussi mailinator.com selon ce que je veux faire. Je ne me souviens pas avoir été dans l'impossibilité de m'enregistrer avec mon domaine personnel.

    Cependant j'utilise régulièrement le "+" pour donne une adresse unique à chaque site et il y en a plein qui ne l'acceptent pas (e.g. krunch+spam@linuxfr.org). Cela peut se manifester de manière plus ou moins subtile. Le cas facile c'est quand ça cause une erreur « address invalide » à 'inscription. Ce qui est moins pratique c'est quand le site te laisse créer un compte mais qu'il est ensuite impossible de s'y connecter.

    Il y a aussi pas mal de sites qui n'acceptent pas @mailinator.com mais il y a des domaines alternatifs (qui ne semblent malheureusement plus documentés). J'ai vu aucun site qui refuse jetable.org.

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • # pourquoi

    Posté par  (site web personnel) . En réponse au journal Les adresses mail personnelles et les comptes en lignes. Évalué à 3.

    Pourquoi sans cesse les développeurs pensent-ils que les gens lambdas utilisent uniquement les adresses des géants de l'informatique ?

    Vu que la vaste majorité des gens utilisent des adresses de « géant », il ne me semble pas idiot d'optimiser pour ce cas d'utilisation tant que ça ne bloque pas le reste. Je suspecte que le nombre de gens qui tapent mmemichu@google.com par erreur au lieu de mmemichu@gmail.com n'est pas trivial et leur offrir l'opportunité de corriger à la volée me semble une bonne idée.

    Mais évidemment ça n'excuse pas ton expérience avec Dofus et, si c'est la logique pour le comportement de Leetchi, ça semble bogué.

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • [^] # Re: la France et Mars

    Posté par  (site web personnel) . En réponse au journal De l'inutilité de débattre de la confidentialité de l'application StopCovid. Évalué à 4.

    La première phrase de ton journal est factuellement incorrecte. Du coup j'ai pas trop vérifié le reste mais ça n'augure rien de bon.

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • [^] # Re: Bof… le peuple n’a juste pas confiance

    Posté par  (site web personnel) . En réponse au journal De l'inutilité de débattre de la confidentialité de l'application StopCovid. Évalué à 9.

    J’ai beau ne pas aimer ce gouvernement, ce n’est quand même pas sa faute si la population ne veut pas l’installer.

    C'est la faute de qui alors ?

    C’est une question de confiance dans le gouvernement

    Tout à fait. Mais pourquoi est-ce que les gens n'ont pas confiance si ce n'est du fait des actions du gouvernement ?

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.

  • # la France et Mars

    Posté par  (site web personnel) . En réponse au journal De l'inutilité de débattre de la confidentialité de l'application StopCovid. Évalué à 8.

    À moins de vivre sur la planète Mars, nul ne peut ignorer notre magnifique application franco-française (autrement dit non compatible avec celles de nos voisins européens)

    Tu sembles fort francocentré pour quelqu'un qui a l'air de de critiquer le manque d'interopérabilité international. Il y a plein de gens en dehors de France qui ne vivent pas sur Mars. Je dirais même que c'est là que la majorité des gens vivent, dont un certains nombre lisent DLFP.

    pertinent adj. Approprié : qui se rapporte exactement à ce dont il est question.