pasBill pasGates a écrit 16349 commentaires

  • [^] # Re: Transparence = Sécurité

    Posté par  . En réponse à la dépêche Full disclosure, c'est fini. Évalué à 3.

    je ne suis pas expert en sécu, mais je sais quand-même deux ou trois choses, genre never trust user.

    Pas compris, ca veut dire quoi 'never trust user' ?

    Quand t'as une appli avec des trous plus gros que celui de ton nombril, et que l'éditeur ne fait rien, t'as beau les annoncer publiquement, rien ne se passe ;)
    C'est la faute à Oracle ou Adobe, qui tarde à oublier un patch…

    Adobe a tendance a etre plutot rapide, Oracle pas trop. Mais de nouveau, tu me donnes un scenario ou il serait preferable de livrer le 0-day au monde entier plutot que donner une chance a l'editeur ?

    Allez, moi j'ai deja donne 2 exemples ou un clown a non seulement mis en danger, mais carremment cause des attaques sur des dizaines de milliers de personnes qui ne pouvaient pas se defendre en lachant un zero-day sans que l'editeur ait eu le temps d'essayer de faire un patch meme. Si full-disclosure c'est si bien, tu vas bien arriver a nous donner des exemples ou cela est tout benef non ?

    Le responsible disclosure n'a aucun sens, ce n'est pas le rôle d'un hacker de se soucier de la pertinence de sa trouvaille, sinon on n'aurait jamais eu de bombe H, la terre serait encore ronde, et on n'aurait pas de lobbies.

    Si c'est le role du hacker d'etre une personne responsable. C'est d'ailleurs ce que la plupart d'entre eux font(cf. les liens que j'ai donne plus haut, compare au nombre de 0-days publies, la difference est gigantesque), c'est evidemment ce que les editeurs de softs veulent, et c'est aussi ce que la plupart des entreprises veulent aussi.
    Tout simplement parce que les gens ne peuvent pas dans l'enorme majorite de cas se proteger tout seul, ni se tenir au courant facilement quand un zero-day est publie. Resultat, publier un 0-day met enormement de gens en danger, et en pratique a souvent fini en attaques sur des dizaines de milliers de gens qui n'auraient pas ete attaque autrement.

    Bref, les seuls qui sont contre responsible disclosure sont ces petits frustres et rebelles boutonneux qui n'ont pas compris grand chose et les scammers/spammers qui profitent des 0-days pour se constituer des botnets, et piquer les numeros de cartes de credits des gens.

  • [^] # Re: Transparence = Sécurité

    Posté par  . En réponse à la dépêche Full disclosure, c'est fini. Évalué à 2.

    Les solutions de contrôle de logs, de versions applicatives, de hotfixes/patches, vulnérabilités etc … sont restés dans les laboratoires. Aucune entreprise commerciale n'a encore eu l'idée de commercialiser des solutions de ce genre. Oui c'est vrai, cela coute de l'argent, mais il faut savoir ce que l'on veut.

    Rien de cela ne fonctionnera pour le grand public. Cela a un taux de faux positifs bien trop eleve. Meme en entreprise cela a un cout non negligeable de devoir aller verifier telle et telle alerte, alors le pekin moyen qui n'y connait rien, aucune chance. Le controle de version et de hotfix/patch, ben ca ne va rien faire contre un 0-day par definition hein…

  • [^] # Re: Transparence = Sécurité

    Posté par  . En réponse à la dépêche Full disclosure, c'est fini. Évalué à 5.

    Ca je suis tout a fait d'accord, et c'est d'ailleurs ce que responsible disclosure dit : donner un temps decent a l'editeur pour sortir un patch, et ensuite alerter le public.

  • [^] # Re: Transparence = Sécurité

    Posté par  . En réponse à la dépêche Full disclosure, c'est fini. Évalué à 1.

    Bah, tu sais, les problèmes de sécurité pour lesquels l'éditeur fait la sourde oreille pendant des mois, voir ne réponds jamais, ce ne sont pas des cas isolés.

    Ben justement si, ce sont des cas isoles. Mais t'es le bienvenu pour m'expliquer l'industrie de la securite software hein, j'ai juste passe les 10 dernieres annees dedans…

    Donc tu restes avec des trous potentiellement exploités pendant des années, et tu sers des fesses pour que cela ne te tombe pas dessus, et qu'il n'y en ai pas trop que d'autres aient découverts mais pour lesquels tu ne connais pas l'existence.

    T'es drole. Si tu les annonces a l'editeur et qu'il ne fait rien, t'es libre de les annoncer publiquement hein, t'es pas soudainement devenu muet.

    Quant à l'informatique grand public, ben, il me semble que le marché offre pas mal de solution de sécurité et donc tu délègues moyennant finances cette tâche à un tiers dont c'est le métier. Ensuite, si tu veux "baiser" sans capote, il faut savoir qu'il y a un risque et être prêt à l'accepter.

    Explication typique de qq'un qui au fond ne connait rien a la securite informatique.
    Un anti-virus ne te protegera jamais d'un 0-day, c'est pas concu pour. Un firewall ne va pas te proteger d'une faille dans ton browser. La sandbox de ton browser ne va pas te proteger d'un 0-day dans ton compositeur graphique, etc…

  • [^] # Re: Transparence = Sécurité

    Posté par  . En réponse à la dépêche Full disclosure, c'est fini. Évalué à 5.

    Vaut il mieux qu'un problème soit restreint à un cercle de personnes qui pourront l'exploiter pendant des mois ou bien vaut il mieux que le problème soit connu afin que :

    J'ai donne des exemples CONCRETS, cas REELS ou full-disclosure a cause des attaques sur une large population, toi tu me sors des theories fumeuses.

    La realite est qu'alerter l'editeur d'abord est la meilleur chose a faire, et si il ne repond pas dans un temps decent, alors alerter le public.

    Ca s'appelle responsible disclosure.

  • [^] # Re: Transparence = Sécurité

    Posté par  . En réponse à la dépêche Full disclosure, c'est fini. Évalué à 2.

    De la même manière que si elle n'était pas annoncée: Ils peuvent pas. Ou alors si, ils peuvent: il n'ont qu'a pas utiliser un système troué par la pluie.

    Dans le monde reel :

    Une faille non annoncee, il n'y a que ceux qui la connaissent qui peuvent l'utiliser pour attaquer.
    Le moment ou la faille est rendu publique sans alerter l'editeur d'abord, tout le monde peut la prendre et attaquer, ce qui augmente largement le nombre de victimes. Et l'annonce ne permet qu'a tres, tres, tres peu de gens de se proteger.

    C'est EXACTEMENT ce qui s'est passe avec le 0-day poste en 2010 sur full-disclosure par Tavis Ormandy que la news mentionne. J'en sais quelque chose, j'etais de l'autre cote a voir les degats de sa connerie, et il l'a refait en 2013 toujours avec le meme resultat pourri.

    C'est encore pire si la vulnérabilité n'est pas annoncée, puisque même toi tu ne peux pas les protéger. Celui qui annonce la faille n'est pas forcement le premier à l'avoir découverte.

    Si il l'annoncait a l'editeur et lui donnait une chance de corriger le probleme, il eviterait que bcp plus de gens puissent attaquer une population qui n'a pas les moyens de se proteger seule de toute facon.

    Moi je préfère que les adolescents boutonneux et les petits frustrés fasse du full disclosure plutôt qu'ils s'amusent à garder ça pour eux ou à vendre ça à des gens moins sympa. Parce que si tu crois qu'ils sont assez cons pour aller contacter les auteurs tu te fourre le doigt dans l'œil. Tout le monde à retenu la leçon de Serge Humpich, même les non-informaticiens.

    L'enorme majorite fait justement l'inverse de ce que tu dis, ils les annoncent de maniere responsable :

    http://technet.microsoft.com/en-us/security/cc308589.aspx
    https://www.google.com/about/appsecurity/hall-of-fame/reward/
    https://www.facebook.com/whitehat/thanks/

    etc…

  • [^] # Re: Transparence = Sécurité

    Posté par  . En réponse à la dépêche Full disclosure, c'est fini. Évalué à 2.

    Vision "ultra court termiste" ?

    Et la tienne on va appeler ca "vision idealiste sans aucune experience du domaine"

    Le jour ou quelqu'un annonce une vulnerabilite et qu'un patch n'est pas pret. Ta grand-mere, ta tante, ta fille adolescente, ton grand-pere, etc… ils se protegent comment ?

    Ah oui, ils n'en ont aucune idee, ils ne peuvent rien faire, ils ne seront meme probablement pas au courant qu'ils sont en danger.

    Le full-disclosure c'est un truc pour les adolescents boutonneux qui ne connaissent pas grand chose au monde reel et pour les petits frustres qui se croient rebelles, c'est a peu pres tout, aucune valeur pour la population en general.

  • [^] # Re: Vive le vendredi...

    Posté par  . En réponse au journal Et si Microsoft portait Office sous Linux ?. Évalué à 2.

    Wow, quel gain de productivité. Et si je change mon fichier source, il faut qu'à chaque fois je refasse mon copier/coller ? Comment faire pour le garder synchronisé ? Et si j'ai plusieurs fichiers source à inclure ?

    Je te l'accorde, c'est un scenario ou Latex est meilleur.

    Maintenant, si on parlait des scenarios qui sont importants pour 95% de la population ?

  • [^] # Re: Revenez aux fondamentaux

    Posté par  . En réponse au journal Porte dérobée sur Samsung Galaxy - Projet Replicant. Évalué à 0.

    Je connais en effet peu le hardware spécifique à la téléphonie, cependant j'estime que si les limites doivent être fixées par le software, c'est que la puce est mal conçue.

    Non, c'est simplement qu'une decision a ete prise consciemment, car par exemple cela couterait moins cher d'implementer cela en soft qu'en hard.

  • [^] # Re: Revenez aux fondamentaux

    Posté par  . En réponse au journal Porte dérobée sur Samsung Galaxy - Projet Replicant. Évalué à 1.

    Un logiciel sans bug existe.

    Un logiciel non-trivial sans bug, c'est impossible a prouver, ca veut pas dire que ca n'existe pas.

  • [^] # Re: Vive le vendredi...

    Posté par  . En réponse au journal Et si Microsoft portait Office sous Linux ?. Évalué à 2.

    Tout a fait, mais la question est : combien ces gens la representent en terme de marche.

    Et au vu du pourcentage de Linux qui apparaissent dans les stats, il est clair que c'est quasiment rien.

  • [^] # Re: Revenez aux fondamentaux

    Posté par  . En réponse au journal Porte dérobée sur Samsung Galaxy - Projet Replicant. Évalué à 2.

    Si une instruction d'un composant électronique provoque sa destruction avec certains arguments, c'est que la puce est boguée. C'est donc à mes yeux la responsabilité du constructeur.

    Tu connais bien mal le hardware pour dire ca. Il y a plein de cas ou certaines limites sont verifiees par le software plutot que le hardware et c'est la combinaison des 2 qui est vendue.

  • [^] # Re: Vive le vendredi...

    Posté par  . En réponse au journal Et si Microsoft portait Office sous Linux ?. Évalué à 9.

    Meme sans tout ca, quel interet de faire un Office pour Linux ? Il n'y aurait quasiment personne pour l'acheter en comparaison des ventes actuelles.

    Android / iOS ca se comprend vu la base installee de ces systemes, Linux en desktop c'est un blip sur le radar, il couterait probablement plus cher de porter Office dessus et le supporter (patchs, team de support client, …) que cela rapporterait en ventes…

  • [^] # Re: Alarmant?

    Posté par  . En réponse au journal Fin du support de MS Windows XP. Évalué à -2.

    TechNet ? Oui surement il y a des gars pointus dessus.

    Ca represente combien des utilisateurs de Windows ? 1% ? Moins probablement.

  • [^] # Re: Revenez aux fondamentaux

    Posté par  . En réponse au journal Porte dérobée sur Samsung Galaxy - Projet Replicant. Évalué à -1.

    Non desole.

    Le constructeur te vend le produit pour un usage donne, qu'il a normalement teste.

    Tu sors de ces limites, c'est a tes risques et perils, le constructeur ne devrait pas avoir a aller faire une analyse poussee de je ne sais quel OS obscur dont il n'a jamais entendu parler a chaque fois, c'est financierement et techniquement ingerable.

  • [^] # Re: Revenez aux fondamentaux

    Posté par  . En réponse au journal Porte dérobée sur Samsung Galaxy - Projet Replicant. Évalué à 10.

    Non le moyen le plus simple, c'est d'enlever la batterie du telephone. L'eteindre ne veut pas forcement dire qu'il arrete d'emettre.

  • [^] # Re: Alarmant?

    Posté par  . En réponse au journal Fin du support de MS Windows XP. Évalué à -2.

    J'ai choisit uniquement les mises à jours importantes et les paramètres de confidentialités. Résultat 10G à l'installation. Je n'ai bêtement pas pris de capture d'écran, mais j'avais 29G de libre sur 39.

    Et voila, quelqu'un qui a finalement fait un minimum d'effort, 10Go qui incluent le swap et le fichier d'hibernation, sans aucune optimisation.

    Donc PbPg, tu as raison, et je suis forcé de l'admettre, un windows léger et fonctionnel sur une config modeste, ça existe.

    Merci a toi, ca fait plaisir de voir finalement qq'un mettre un minimum d'effort sur ce thread plutot que se contenter de repeter et croire des rumeurs constamment.

  • [^] # Re: Alarmant?

    Posté par  . En réponse au journal Fin du support de MS Windows XP. Évalué à -1.

    Je pense que pbpg devrait aller editer tout ca car il y a ecris:

    Disque dur : 16 Go d’espace libre (32 bits), 20 Go d’espace libre (64 bits)

    PbPg il n'est pas d'une mauvaise foi crasse comme toi, il sait parfaitement que ce chiffre inclut un minimum d'espace libre pour pouvoir utiliser l'OS, y stocker des donnees et des softs.

  • [^] # Re: Alarmant?

    Posté par  . En réponse au journal Fin du support de MS Windows XP. Évalué à 0.

    aucune personne sensée n'avalera le mensonge que MS-Office c'est gratuit malgré les Office360, les "Student Preview", et autre opération de com'

    Tu sais que c'est un peu chiant de vous voir constamment supputer plutot qu'aller verifier avant de sortir quelque chose ? Merde quand meme, vous avez pas de probleme a aller faire un effort et chercher 5 minutes pour avoir une reponse quand il s'agit de trouver un truc sur Linux, vous voulez meme pas faire l'effort 30 secondes quand il s'agit du produit d'en face !

    Surface est sorti avec une version "Preview" parce qu'il est sorti avant qu'Office ne soit totalement fini, Office a ete automatiquement update a la version finale, gratuitement, quand Office 2013 a ete finalise.

    Merde quoi, passez 5 minutes a vous renseigner !

  • [^] # Re: Alarmant?

    Posté par  . En réponse au journal Fin du support de MS Windows XP. Évalué à -1.

    http://support.microsoft.com/kb/2748583

    Microsoft Word 2013 RT
    Microsoft Excel 2013 RT
    Microsoft PowerPoint 2013 RT
    Microsoft OneNote 2013 RT 
    

    Et il y a Outlook 2013 RT qui a ete ajoute en telechargement gratuit a la sortie de 8.1 (il est inclus dans les Surface 2 de base)

  • [^] # Re: Alarmant?

    Posté par  . En réponse au journal Fin du support de MS Windows XP. Évalué à -1.

    Oui il y a des composants supplementaires entre Home / Pro / etc… ce que je disais c'est que celui qu'ils ont installe, ils l'ont installe totalement, ils n'ont pas le droit d'enlever des composants du SKU (ils peuvent utiliser Windows 8 Embedded si ils veulent…)

  • [^] # Re: Alarmant?

    Posté par  . En réponse au journal Fin du support de MS Windows XP. Évalué à -1.

    C'est un Windows 8 complet donc, ils n'ont enleve aucun composant (ils n'en ont pas le droit).

    Rajoutons encore un peu d'eau au moulin… http://www.zdnet.com/au/microsoft-shrinks-windows-8-install-time-7000004120/

    For comparison's sake, Windows 7 expands to 8GB when applied to disk, and Windows 8 is about 7.76GB.

    Dingue quand meme ce florilege de gens sur le net qui ont des tailles sur disque bien plus petites que 30Go…

  • [^] # Re: Alarmant?

    Posté par  . En réponse au journal Fin du support de MS Windows XP. Évalué à -1.

    MS donne un chiffre en gros, ils visent leur marche principal : les gens qui achetent Windows en achetant une nouvelle machine, et evidemment que ces gens la, ils ne sont pas des geeks cherchant a economiser le moindre byte, ils ne savent pour la plupart pas ce qu'est un byte…

    (et je suis désolé, mais non, vlite and co ne sont pas des méthodes supportées et donc recevables pour réduire la taille)

    Mais personne ne parle d'utiliser vlite ici, tu n'utilises que le DVD Windows.

  • [^] # Re: Alarmant?

    Posté par  . En réponse au journal Fin du support de MS Windows XP. Évalué à -2.

    Si 10GB c'est le plus petit qu'on puisse faire avec Windows 8 je me demande combien ça fait par défaut :) J'en ai eu qu'un entre les mains, c'est quelque chose comme 30 GB il me semble ?

    http://www.amazon.com/Dell-Venue-Pro-Tablet-Windows/dp/B00FEE7B1I
    Marrant tiens, une tablette avec un SSD de 32Gb (et c'est 32Gb avec 1Kb=1000 bytes, donc en fait plus petit que ca meme), tu crois qu'il n'a aucun espace libre au demarrage ?

  • [^] # Re: Alarmant?

    Posté par  . En réponse au journal Fin du support de MS Windows XP. Évalué à -1.

    Si tu avais un minimum d'honnetete intellectuelle sur le sujet tu te demanderais comment ces gens dont j'ai pose les liens sur le net y sont arrives et pas toi. Tu passerais 3 secondes a te remettre en question en te disant que si ces gens y sont arrives c'est donc que c'est clairement possible plutot que sortir connerie sur connerie.