pasBill pasGates a écrit 16204 commentaires

  • [^] # Re: What's the point ?

    Posté par  . En réponse au journal À propos des certificats. Évalué à 2.

    Oh non loin de la. Il y a plein de choses qui restent à faire et bcp ne seront pas créées dans ces grosses boites.

    Mais regarde ta proposition, elle n'a rien de nouveau ou d'innovant, elle consiste simplement à enlever les CA. C'est pas une nouvelle approche, un truc différent de ce qui se faisait avant, c'est le modèle existant, mais avec la partie importante en moins.

    Tout le monde dans l'industrie sécurité a vu ton modèle depuis des années des années: On le voit a chaque certificat self-signed qu'un browser rencontre, et tout le monde sait que ce serait une catastrophe si tout le web était comme ca.

  • [^] # Re: What's the point ?

    Posté par  . En réponse au journal À propos des certificats. Évalué à 2.

    Et toi tu penses sérieusement que ta grand mère vérifie systématiquement que sa connexion est sécurisée avant de balancer ses infos sensibles n'importe où ? Nos grand-mères ne savent pas ce qu'est le HTTPs ni une connexion sécurisée.

    Moi je ne penses pas, je suis CERTAIN, que ma grand mère est plus en sécurité avec le modèle existant qu'avec le modèle absolument délirant et dangereux que tu préconise. Il n'y a même pas un doute, pas l'once de l'once d'un doute, et le fait que tu ne t'en rendes pas compte est vraiment absolument dingue.

    Ma grand-mère, aujourd'hui avec les browsers existants, si elle va sur un le site de amazon.fr et le certificat n'est pas bon, tous les browsers vont automatiquement l'alerter. C'est un fait avéré. Si elle va sur le bon site, elle n'aura même pas à se poser la moindre question.

    Avec ta "méthode" qui au final n'est qu'un grand délire irréealiste, la grand-mère, même si elle va sur le bon site, on va lui demander de vérifier le certificat. Grand-mère va se demander "c'est quoi un certificat ?", ensuite elle va se demander "ca sert à quoi un certificat ?" et 233 questions plus tard, si elle arrive jusque là elle se demandera "mais comment je fais pour vérifier que c'est le bon certificat ?" et il n'y a pas de bonne réponse à cette question. Parce que la bonne réponse c'est les autorités de certification, et ton "modèle" justement détruit la réponse.

    Bref, tu auras ruiné l'utilisation d'internet pour la grand-mère, tu la forces à répondre à des questions auxquelles elle est absolument incapable de répondre. Elle aura le choix entre soit dire "je fais confiance à ce certificat" aveuglément et elle sera à la merci de toutes les attaques, soit elle dira non à tout et son utilisation d'internet sera réduite à néant.

    C'est vraiment, absolument dingue que tu ne t'en rendes pas compte. Faut sortir de ta bulle mon pauvre.

    Je veux dire sérieusement, tu crois vraiment que toi dans ton coin est arrivé à cette idée géniale, et que pas un des centaines d'ingénieurs sécurité chez Microsoft, Mozilla, Google et autres n'y a pensé avant ? Tu ne t'es jamais demandé pourquoi ça n'a pas été fait ? Qu'il n'y aurait pas une bonne raison à cela ?

    Tu as raison, Tor, bittorrent, bitcoin, etc. n'ont pas été créés par des gens pensant différemment des autres.

    LOL, ou comment jeter des mots en patures qui n'ont absolument rien à voir !

    Allez, fais moi plaisir, traduis ta prose en anglais et pose la sur des ML comme Full-Disclosure ou netsec sur Reddit et autres, qu'on voit un peu ce que les gens dans la sécurité en pensent.

    Juste pour te préparer à la réception grandiose de ton idée géniale, la sécurité informatique c'est mon boulot depuis plus de 10 ans, dont la plupart dans une boite qui était en charge d'un browser majeur et les 2 dernières chez Amazon. Bon nombre de pontes de la sécurité informatique étaient dans les bureaux autour de moi, je connais personnellement nombre de devs et project managers ayant bossé sur IE, et je t'assures à 100% (même pas 99.9 hein, 100, si on pouvait dire 10'000% je le dirais) qu'absolument tous, sans exception, éclateraient de rire, ou pleureraient en lisant ton idée.

  • [^] # Re: What's the point ?

    Posté par  . En réponse au journal À propos des certificats. Évalué à -1.

    Ton raisonnement n'en est pas un.

    Au mieux tu ne comprend rien à ce que tu fais, au pire tu es totalement déconnecté de la réalité. Tu préfères quoi ?

    Tu penses sérieusement que ta grand-mère a la possibilité de vérifier les certificats ? Tu prends du LSD tous les jours c'est ça ?

    Même toi tu n'as pas la capacité de le faire proprement et régulierement, bref, ravales ta prose, réfléchis un peu plus de 30 secondes, et aies l'humilité de te demander pourquoi tout le monde dans l'industrie informatique pense différemment de toi.

  • [^] # Re: Journal bookmark inutile.

    Posté par  . En réponse au journal faille Linux 0 day du 19 janvier 2016 . Évalué à -2.

    Si tu connais la valeur de base d'une autre valeur "xore" alors oui. C'est pour cela que je parles d'info leak : il ne faut pas que le kernel révele quoi que ce soit à propos de cette valeur.

    Mais avoir 2 pointeurs encodés ne va pas te dire grand-chose (a part les quelques bits qui font la diffèrence entre kernel et use space + ceux pour l'alignement typiquement) car tu ne sais pas à quoi comparer.

  • [^] # Re: Journal bookmark inutile.

    Posté par  . En réponse au journal faille Linux 0 day du 19 janvier 2016 . Évalué à 2.

    Il y a une autre approche bien plus simple…

    Encoder les pointeurs de fonction avec une valeur générée au démarrage (bref un XOR) et decoder la valeur avant de déréférencer le pointeur.

    Bon par contre cela demande qu'il n'y ait pas d'info leak dans le kernel qui permette à l'attaquant de deviner la valeur avec laquelle le pointeur a été encodé.

  • [^] # Re: Compatibilité des drivers

    Posté par  . En réponse au journal A vos risque et périls . Évalué à -1.

    La phase est présente, au 1er reboot post-upgrade tu passes par la phase de personnalisation qui inclue cela.

  • [^] # Re: Compatibilité des drivers

    Posté par  . En réponse au journal A vos risque et périls . Évalué à -1.

    Tu cliques sur "Advanced settings" lors de l'installation et c'est dedans.

    Pourquoi "Advanced settings" et pas demander à tout le monde ? Parce que soyons franc, la plupart des gens s'en foutent (cf. les téléphones) et veulent simplement les features. Ceux que cela intéresse sauront cliquer dessus pour s'assurer que c'est bloqué.

    C'est aussi décrit de manière extensive sur le site de MS pour chaque produit : https://www.microsoft.com/en-us/privacystatement/default.aspx

  • [^] # Re: Compatibilité des drivers

    Posté par  . En réponse au journal A vos risque et périls . Évalué à 0.

    Bref, voir le mal partout peut être excessif, certes, mais déclarer que tout est d'une limpidité cristalline aussi.

    Pour moi c'est très simple, je place la barre au fait que le client :

    • voit ses données prises sans rien faire et sans le savoir
    • cela se fait en douce même si le client dit non
    • n'ait pas de moyen aisé de le stopper

    Aucun de ces éléments ne s'applique ici. MS a dés le début été clair sur ce qui est pris, pourquoi, et comment l’arrêter. Le fonctionnement est clair, stopper la chose est a la portée d'à peu près n'importe quelle personne qui s'en inquiète.

    Bref, on peut totalement ne pas vouloir que ses données soient envoyées chez MS, c'est mon cas notamment, mais il est impossible d'appeler cela "espionnage", c'est communiqué de manière transparente, et les méthodes pour ne rien envoyer à MS sont claires.

  • [^] # Re: Compatibilité des drivers

    Posté par  . En réponse au journal A vos risque et périls . Évalué à -4.

    Dans la mesure ou plein de gens se sont vu offrir une présentation à la mord moi le noeud de ce que Windows 10 fait plutôt que ce fait réellement le système, non il n'y a rien de surprenant à la réaction.

  • [^] # Re: Compatibilité des drivers

    Posté par  . En réponse au journal A vos risque et périls . Évalué à -5.

    Oui oui bien sur tu as raison mon petit, Windows 10 par défaut permet de stocker des fichiers en ligne, et le fait que tu l'utilises explicitement, en stockant tes fichiers chez MS revient a de l'espionnage de la part de MS. Je ne sais pas à quel point tu réalises le niveau de stupidité complètement effarant de ce que tu écris…

    Mais bon, on a bien compris depuis un moment que ton intérêt n'est en rien de t'informer mais uniquement de lire ce que tu veux lire et le déformer pour que ça entre dans ce que tu veux croire.

  • [^] # Re: Compatibilité des drivers

    Posté par  . En réponse au journal A vos risque et périls . Évalué à -1.

    cf. https://www.thurrott.com/windows/windows-10/5337/windows-10-tip-understand-and-configure-privacy-settings

    La manière la plus simple est à l'installation de choisir "customize settings" et là en une page tu peux tout mettre en off sauf une chose : télemetrie pour diagnostiques.

    Pour celui-là il y a 2 services à stopper et bloquer.

    Si tu veux le faire post-setup, ces paramètres sont à 3-4 endroits diffèrents (Cortana et OneDrive sont séparés donc les paramètres aussi évidemment) et il faudra que tu ailles pour stopper ces éléments individuellement.

  • [^] # Re: Compatibilité des drivers

    Posté par  . En réponse au journal A vos risque et périls . Évalué à 2.

    Perso j'utilises les 2 en même temps.

  • [^] # Re: Compatibilité des drivers

    Posté par  . En réponse au journal A vos risque et périls . Évalué à -3.

    Ben… la console est une VM DOS donc…

  • [^] # Re: Compatibilité des drivers

    Posté par  . En réponse au journal A vos risque et périls . Évalué à -5.

    Mais ta prose ne veut rien dire.

    Windows 10 intègre un moteur de recherche. Evidemment que le moteur de recherche, comme tous les autres, reçoit les requètes que l'utilisateur fait.
    Windows 10 intègre un assistant (Cortana). Evidemment que cet assistant va absorber tout un tas d'infos comme les contacts, les calendriers, etc…
    Windows 10 intègre OneDrive. Evidemment que OneDrive va être utilisé pour stocker des données de l'utilisateur.

    Alors oui effectivement, par défaut plein d'infos sont envoyées à MS si tu utilises ces fonctionnalités. Tu t'attends à quoi ? A avoir du stockage en ligne sans que les données soient stockées… en ligne ?

    Faut vraiment arrêter avec ce délire, ça n'a aucun sens. Ces fonctionnalités sont utiles à beaucoup de gens donc elles sont installées par défaut, personne n'est obligé de les utiliser, elles peuvent être stoppées, et MS décrit clairement quelles données sont envoyées, pour quel service, et quel usage il en fait.

    MS ne s'amuse pas à pomper en douce toutes les infos de l'utiisateur pour le fun ou parce qu'il a envie de voir les photos nues de ta copine. Ca c'est les conneries qu'on lit sur le net. La réalité est que plein de fonctionnalités offertes dans Windows 10 ont un besoin évident de ces infos, qu'il est totalement légitime de stocker ces infos dans ce contexte là, et que personne n'est obligé d'utiliser ces services et par la même d'envoyer ses infos à MS si il ne le veut pas.

  • [^] # Re: Compatibilité des drivers

    Posté par  . En réponse au journal A vos risque et périls . Évalué à -3.

    Mais mon pauvre… tu es d'une mauvaise foi tellement crasse que c'en est ridicule… Jamais oh jamais il ne te viendrait à l'idée qu'il y ait plusieurs manières de faire. Non, faut tout de suite que tu y ailles de tes critiques à l'emporte pièce qui ne font rien d'autre que donner une image de toi qui est franchement loin d'être positive.

    Pas ergonomique ? Ton écran est trop petit ?

    Ben alors tapes :

    mode 120,60

    dans ta console, ça change la taille automatiquement a 120 de large et 60 de haut, pas même besoin de mettre tes mains sur la souris. Et ça existe depuis des lustres.

    Sérieusement, arrêtes de faire l'imbécile et d'être d'une mauvaise foi aussi crasse. Avant de toute suite imaginer le pire, démarre ton cerveau et demandes toi si les milliers de développeurs chez MS sont tous stupides, ou si ce n'est pas plutôt toi qui n'est pas foutu de faire le moindre effort pour comprendre un système auquel tu ne connais absolument rien.

    C'est vraiment, VRAIMENT, chiant de devoir à chaque fois te clouer au pilori pour les âneries que tu sors. Quand tu ne sais pas, quand il y a un doute, évites d'affirmer, surtout quand tu sais parfaitement que tu connais mal le sujet. Poses des questions, informe toi, ça donnera une image de toi bien plus agréable.

  • [^] # Re: Compatibilité des drivers

    Posté par  . En réponse au journal A vos risque et périls . Évalué à -2.

    Et la prose à son sujet sur les différents sites sur internet?

    Et tu te rends compte que les aneries avérées que tu sors sur Windows font partie de "la prose à son sujet sur les diffèrents sites sur internet" ?

    Internet c'est sympa, il y a plein de trucs intéressants, et il y a aussi plein de conneries de la part de gens qui ne prennent pas la peine de s'informer avant de sortir n'importe quoi.

    Les différentes institutions gouvernementales ont interdits ou déconseillés l'utilisation de Windows 10 parce qu'il y avait beaucoup de fuites d'informations de l'utilisateurs, et que pour s'en protéger en partie c'était assez fastidieux.

    C'est un grand amas de conneries tout cela. Va falloir que tu penses un jour à aller un peu plus loin que "j'ai lu ça sur un site, ça colle bien à ma vision de MS, donc ça doit être vrai".

  • [^] # Re: Compatibilité des drivers

    Posté par  . En réponse au journal A vos risque et périls . Évalué à -4.

    C'est des stats, les chiffres viennent des utilisateurs qui ont les senseurs, et MS extrapole à partir de ceux-ci pour couvrir ceux qui ont choisi de ne pas permettre les senseurs. Méthodologie tout ce qu'il y a de standard, ca fait des siècles que MS a des stats sur l'utilisation de ses OS hein.

  • [^] # Re: Compatibilité des drivers

    Posté par  . En réponse au journal A vos risque et périls . Évalué à 0.

    Ca je n'en sais rien. J'imagines que c'est des décisions au niveau du business, pas trop au niveau technique quoique le fait d'avoir une plateforme HW unique peut énormement simplifier tout ce qui est performance et test pour les éditeurs.

  • [^] # Re: Compatibilité des drivers

    Posté par  . En réponse au journal A vos risque et périls . Évalué à -4.

    Comme je l'ai dit plus haut ca fait 15 ans qu'on peut changer la largeur du terminal. Avant Win10 il fallait aller dans les propriétés de la console et entrer la taille désirée. Faut penser à lire et t'informer plutôt que constamment sortir n'importe quoi sur cet OS.

  • [^] # Re: Compatibilité des drivers

    Posté par  . En réponse au journal A vos risque et périls . Évalué à -1.

    Et Windows 10 le fait de la même manière, mais comme d'hab tu assumes sans rien en savoir.

  • [^] # Re: Compatibilité des drivers

    Posté par  . En réponse au journal A vos risque et périls . Évalué à 1.

    Non c'est un fait avéré, mais bon, venant d'un gars qui de manière répétée nous a assené des conneries sur Windows tout en reconnaissant un peu plus tard qu'il n'en savait en réalité rien car il n'avait même pas fait l'effort de chercher, on va dire que ta prose ne me surprend pas du tout.

  • [^] # Re: Compatibilité des drivers

    Posté par  . En réponse au journal A vos risque et périls . Évalué à 0.

    Ce n'est pas que le compilateur. L'OS a un support spécifique pour CFG, spécifiquement pour ce qui est de l'espace d'addressage des processus et gestion de la bitmap qui lui permet d'implémenter cela de manière plus performante et plus sure.

  • [^] # Re: Compatibilité des drivers

    Posté par  . En réponse au journal A vos risque et périls . Évalué à 0.

    Et les appli windows 7 fonctionnent sur 10 alors que tout à changé ?

    Question d'avoir des interfaces propres, qui permettent de changer l’implémentation tout en laissant l'interface identique, avec des modes de compatibilité là ou il faut. CFG par exemple, il faut compiler ton soft pour, sans ça, tu ne gagnes rien. La heap par contre, tu as les bénéfs gratuitement sans rien faire, tout comme de nombreuses autres mitigations ajoutées au système.

    Tu veux dire que y'auras plus d'exclusivité XBox?

    Pas compris, de quelle exclusivité tu parles ?

    Au fait ce saut technologique il impliquait nécessairement d'espionner encore plus ce que fait l'utilisateur de sa machine?

    Mon Windows 10 ne rapporte rien de mes activités à MS.

  • [^] # Re: Compatibilité des drivers

    Posté par  . En réponse au journal A vos risque et périls . Évalué à -5.

    mais au dernier moment je me suis souvenu que c'était un OS de merde.

    Tu veux dire que tu t'es souvenu que tu avais un problème irrationel avec un OS ? C'est triste.

    Pas de gestionnaire de paquet

    Effectivement, pas de gestionnaire de paquet, tu as raison.

    Bon par contre, mon Windows n'est pas limité à installer les softs que la distib veut bien mettre dans son dépot, avec leurs version antédiluviennes. Installer à la main ? Ah oui, cela nous ramène à cette merveilleuse beauté que sont les conflits de version de librairie sous Linux !

    nid à malware et victime préférée des ransomwares

    Ah c'est sûr, mieux vaut utiliser un OS dont personne ne veut, ça limite l'intéret niveau attaques !
    C'est quand même assez drôle la manière dont tu balances sur l'OS un problème qui n'a rien à voir avec lui mais plutôt son succès.

    logiciels demandant de signer des CLUF sans arrêt, popups à gogo (ouh là là, ce logiciel libre n'est pas signé par Microsoft, c'est l'oeuvre du mal, il va pourrir ton ordinateur !)

    Oh quelle horreur, clicker sur un bouton une fois de temps en temps !!! Quand même dingue hein, après toutes ces années avec ces horreurs que tu nous listes, il n'y a toujours personne qui préfère passer à Linux. Dire à quel point ton OS préfèré est pourri, même cette horreur que tu nous décris est préferable à Linux pour la plupart des gens…

    Bref, Windows tout seul ne sert à rien. Il faut installer tout un tas de logiciels pour avoir un ordinateur fonctionnel.

    De nouveau, horrible ! Le grand public n'y arrivera jamais !

    Ah merde, en pratique le grand public préfère rester sous Windows que passer à ton OS chéri…

    Et pour développer, c'est aussi super galère.

    Merci pour ce grand moment d'humour !!!

    Maintenant, après qu'on ait bien ri, je te suggères de lancer Visual Studio, regarder ce qu'un environnement de développement moderne installé sans aucun besoin de configuration fait, et ensuite compare avec la merde ambiante qui existe sous Linux, ou rien ne marche de suite, ou il faut tout configurer à la main, ou gdb est une pourriture infâme indigne d'un OS grand public, …

    Ensuite, une fois que tu as vu cela, tu regardes le merdier gigantesque que c'est de développer pour les 45256 distribs diffèrentes de Linux et leurs 452 manières de faire diffèrentes.

    L'émulateur de terminal est inutilisable tellement il est limité (c'est quoi cette limite à 80 caractères de large, impossible à changer ?).

    Ah c'est sur que si tu ne sais même pas comment changer la largeur du terminal sur un OS, on va pas aller loin. Je t'aide, c'est possible depuis plus de 15 ans.

  • [^] # Re: Compatibilité des drivers

    Posté par  . En réponse au journal A vos risque et périls . Évalué à 8. Dernière modification le 11 janvier 2016 à 01:01.

    Bref, je suis curieux de vrais arguments, car perso de ce que je vois Windows 10 n'est qu'une n-ième grosse mise à jour de Windows Vista, technologiquement pas de saut technologique.

    Les changements par rapport à Vista sont absolument énormes :

    • Toute l'infrastructure de sandbox pour isoler les processus
    • Tout le framework et UI pour les apps 'modernes'
    • Une heap totalement renouvelée, qui s'applique à tous les processus, largement plus efficace d'un point de vue sécurité, et une approche qu'on ne voit sur aucun autre OS majeur
    • CFG pour rendre encore plus difficile l'exploitation de faille, de nouveau une technologie qu'aucun OS grand public n'a (et je doutes même qu'il y ait un seul autre OS l'ayant…)
    • A peu près tous les binaires du systèmes passés par une étape refactoring histoire que le système puisse tourner sur toutes les plateformes depuis un petit téléphones jusqu'au gros serveur en passant par les desktops, tablets et console de jeu.

    etc…

    Il y a plein de changements énormes entre Vista et Windows 10. Il y a eu un vrai saut technologique entre Windows 7 et Windows 8.