passant·e a écrit 1280 commentaires

  • [^] # Re: trop pas sécure

    Posté par  . En réponse au journal Quand La Caisse d'Épargne s'y met aussi.... Évalué à 2.

    t'es obligé de le faire à l'écran aux yeux de tout le monde...

    tu veux dire que tu fais tes paiements depuis un cybercafé?

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • # Pour ceux qui on déjà fait une bétise du genre

    Posté par  . En réponse au journal Il y a 2 catégories d'administrateurs .... Évalué à 10.

    On est solidaire avec l'administrateur en se rappelant cette montée d'adrénaline qui survient une fois la commande effectuée.
    Un grand silence, le regarde plongé sur le curseur qui clignote.
    Le collègue qui demande "alors ça c'est bien passé la migration" et la réponse inhabituelle "heu oui, mais il faut que je vérifie encore un truc"
    Un vertige insoutenable et c'est la descente aux enfers. Des milliers de question (le boss, les poursuites, la maison, combien reste-il de café, ...).
    Et soudain... on se réveille. Enfin, ça fini par toujours aussi bien :-)

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • # Comment?

    Posté par  . En réponse au journal Howto publier une faille ?. Évalué à 10.

    Il y a plusieurs courants en ce qui concerne la publication de faille.

    1 - Ceux qui sont pour la publication totale ("grand public" et constructeurs)
    2 - Ceux qui n'avertissent que les constructeurs
    3 - Ceux qui se gardent les failles pour eux
    4 - Ceux qui publient la faille le jou même de la découverte

    Bon on part du principe que tu veux rendre service donc on oublie les point 3 et 4.

    Le point 1 est le plus utilisé. Il crée pas mal de discussion suite à la publication publique de la faille ainsi que l'exemple démontrant sa faisabilité il y a beaucoup de script kiddies qui piratent des centaines de serveurs. Cependant, il permet la reconnaissance à l'auteur de la découverte. Dans le cas du point 2, il arrive que le constructeur corrige discrétement la faille sans forcèment remercier celui qui a fait la découverte ce qui crée très souvent des problème d'égo...

    Bon revenons à nos moutons comme publier la faille...

    rain forest puppy a écrit un guide décrivant les étapes temporels à respecter pour la publication d'une faille.
    http://www.wiretrip.net/rfp/policy.html

    En gros
    1 - tu avertis le fabricant que t'as trouvé un bug et que t'aimerais faire une publication publique
    2 - le fabricant te réponds, tu lui donnes les détails techniques sur comment produire la faille (s'il ne répond pas après un certains temps tu publies la faille)
    3 - tu lui laisses le temps de patcher ainsi que délai pour que les administrateurs puissent patcher
    4 - tu la faille avec ou sans PoF (proof of concept) publies dans les principales listes de sécurités c'est-à-dire (securityfocus, muc.list.bugtraq, vulnwatch, full disclosure,...)

    En espérant avoir répondu à ta question :-)

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • [^] # Re: Ahem...

    Posté par  . En réponse au journal Le monde diplo et ses archives sur CD. Évalué à 4.

    merci pour votre participation :-)

    Les articles manquent d'objectivité depuis toujours mais ils se déteriorent... Tu veux dire qu'avant ils étaient bons mais déjà subjectifs donc le côté partisan n'était pas un problème, non?

    tu lui repproche quoi au Diplo? Sa prise de position? Son regard critique, son insatisfaction permanente de l'état des choses?
    Bah voui, il ne s'en cache pas et il ne faut pas s'étonner de cela... C'est quand même eux qui ont lancé le mouvement ATTAC...

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • [^] # Re: Ahem...

    Posté par  . En réponse au journal Le monde diplo et ses archives sur CD. Évalué à 10.

    C'est l''hisoire "d'un gens" qui voulait un monde "meilleur"...

    Certains s'en fichaient et il leurs repprochait de ne pas participer
    D'autres s'impliquaient et il leurs repprochait que ce n'était pas assez
    Et lorsqu'on lui demanda ce que lui faisait
    Il répondit

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • [^] # Re: NT en hausse!

    Posté par  . En réponse au journal +30% de linux en juin. Évalué à 3.

    Remarquez, c'est peut-être pas une mauvaise idée. Est-ce qu'il y a beaucoup de nouveaux virus et autres spywares qui fonctionnent sous NT?

    Il y a également une grosse faille qui ne sera jamais patchée sous NT :-)


    Microsoft has provided patches with this bulletin to correct this vulnerability for Windows 2000 and Windows XP. Although Windows NT 4.0 is affected by this vulnerability, Microsoft is unable to provide a patch for this vulnerability for Windows NT 4.0. The architectural limitations of Windows NT 4.0 do not support the changes that would be required to remove this vulnerability. Windows NT 4.0 users are strongly encouraged to employ the workaround discussed in the FAQ below, which is to protect the NT 4.0 system with a firewall that blocks Port 135.

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • [^] # Re: Vous devez entrer un sujet...

    Posté par  . En réponse au journal Microsoft gonflé....faire une démo de vista avec un MacBook. Évalué à 9.

    pas besoin il a dit "probablement" :-)
    c'est comme les pubs, "peut être le meilleur café du monde"

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • # C'est comme..

    Posté par  . En réponse au journal Mea Culpa au foot. Évalué à 6.

    ... à chaque release majeur du noyau linux. Plus un seul geek dans la rue en train de lire son SVM. Ils s'enferment tous chez-eux pendant des jours afin de trouver la meilleur config kernel. "ouhéé mon kernel il fait 500k o avec tous mes périphériques reconnus et il se charge en 15 secondes!!!"

    ... à chaque semaine avant les examens importants. Les étudiants (la plupart) disparaissent du bord du lac pour s'enfermer dans leur biblothèque. "Tu savais que la dérivée de l'expoentiel restait toujours la même?"

    ... à chaque....

    Et c'est pas si calme que ça, à chaque goal il y a une hurlée dans toute la ville et lorsque le match est fini c'est la descente dans la rue :-)

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • [^] # Re: Chaque parano devrait avoir un Hachoir dans sa boîte à outil

    Posté par  . En réponse au journal Exif et numéro de série. Évalué à 2.

    Voui, c'était pas un virus c'était un ver et il s'appelait Mélissa. Il avait été codé en VBA sous Word. Comme, à l'époque, les documents word contennait un GUID qui était en partie basé sur l'adresse MAC de la machine... il était "facile" de retrouver le propritéaire du joyeux programme :-)

    Bonne journée.

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • # Chouette

    Posté par  . En réponse au journal Apache sur votre mobile. Évalué à 7.

    Les portables encore relativement épargnés vont enfin s'ouvrir au monde des DoS,Slashdottage, buffer overflow, directory traversal, Cross site scripting et autres joyeusetés :-).

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • # Gardons la tête froide

    Posté par  . En réponse au journal La NSA et la vie privée. Évalué à 1.

    Je vous conseille de lire/relire cet excellent article de Bruce Schneier datant de 2004 qui relativise pas mal la prétendue surpuissance de la NSA.

    http://www.zdnet.fr/actualites/informatique/0,39040745,39177(...)

    Pour les paresseux voici la conclusion


    Alors, quel est le niveau de la NSA en matière de cryptographie? Il est certainement supérieur à celui du monde universitaire. La NSA emploie en effet davantage de mathématiciens pour travailler sur les problèmes et s'y consacre depuis plus longtemps. Elle a en outre accès à toutes les publications du monde universitaire, sans avoir à publier ses propres résultats. Pour autant, la NSA a-t-elle une, cinq ou dix années d'avance sur les spécialistes de la discipline? Personne ne le sait.

    Il a fallu 20 ans à la communauté scientifique pour comprendre que les "adaptations" de la NSA avaient réellement amélioré la sécurité du DES. Cela signifie que dans les années 70, la National Security Agency avait 20 ans d'avance sur les spécialistes de la discipline.

    Aujourd'hui, la NSA a toujours de l'avance, mais nous comblons rapidement notre retard. En 1999, les chercheurs universitaiues ont découvert une faiblesse dans le SHA, un autre algorithme de la NSA. L'agence a alors prétendu ne l'avoir découverte que quatre ans plus tôt. Or, la semaine dernière, une analyse a été publiée concernant son successeur SHA-1, faisant état de diverses faiblesses dont la NSA n'avait, selon nous, pas du tout connaissance.

    Peut-être n'avons nous plus maintenant qu'une ou deux années de retard.

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • [^] # Re: C'est la fête ! :-/

    Posté par  . En réponse au journal Ubuntu : Coup de théatre. Évalué à 1.

    ce qu'il faut entendre par là c'est qu'une expression par pays n'a pas la même portée symbolique qu'une expression qui tente rassembler des gens par le simple critère de la couleur de la peau.

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • [^] # Re: ptet que...

    Posté par  . En réponse au journal immigration choisie, la beauté du discours. Évalué à 1.

    c'est possible... je ne sais pas. La lecture que j'ai faite me donnais l'impression d'un énorme contresens. De plus, je ne vois pas l'intérêt pour un migrant qui trouve une situation stable de retourner dans son pays s'il sait que rien de concret de l'y attend.

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • # Paris ne sera pas la 2ème

    Posté par  . En réponse au journal Paris, deuxième ville au monde avec wifi gratuit pour tous?. Évalué à 2.

    Lausanne l'a fait bien avant. Et peut être même avant SanFrancisco.

    :-)

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • [^] # Re: Yahoo News

    Posté par  . En réponse au journal Yahoo : Collabo de la repression chinoise..... Évalué à 1.

    fr.search.yahoo.com/search/news?p=yahoo+chine&fr=fp-tab-web-t-1&ei=UTF-8&x=wrt

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • [^] # Re: standblok?

    Posté par  . En réponse au journal Combien de temps faut-il pour cracker un mot de passe ?. Évalué à 0.

    "et c'est bien"

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • [^] # Re: 20 minutes

    Posté par  . En réponse au journal Le Libre dans le 20 minutes. Évalué à -1.

    En même temps, si cela permet à des personnes avec très peu de moyen (exemple: ceux qui dorment dans la rue) de se tenir au courant de l'actualités.

    Et leur permettre de dire : je n'ai pas un sou, mais je suis au courant

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • [^] # Re: proposition

    Posté par  . En réponse au journal Une bibliothèque de fichiers semi-publique ?. Évalué à 1.

    l'exemple cité en premier (1er post) me semble tres bon,

    je n'ai pas dit le contraire

    et je ne vois pas en quoi il n'est pas fiable

    je n'ai pas dit ça

    c'est pas plus con, au lieu de tout rendre accessible et ensuite trouver des astuces pour rendre indisponible. certains fichier a certaines personnes.

    Pas taper, Je ne faisais que proposer une idée... TMTOWTDI
    Mon exemple ne fait que mettre des permissions sur un repertoire que tu as crée via .htaccess.
    Cette solution me semble avantageuse dans le fait qu'elle évite d'avoir à développer une gestion de la sécurité ou il y aura forcément des bugs.
    J'aime bien me baser sur l'existant.

    et le .htaccess : bonjour la gestion non centralisé (donc lourde)

    C'est vrai c'est pas centralisé, mais tu peux par exemple déplacer un repertoire via ftp sans que cela te perdre les permissions. Dans l'autre cas, tu dois impérativement utiliser l'interface de gestion.

    Amicalement

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • [^] # Re: proposition

    Posté par  . En réponse au journal Une bibliothèque de fichiers semi-publique ?. Évalué à 1.

    Salut,

    non, La directive DirectoryIndex spécifie un autre mode de fonctionnement que celui par défaut. Donc, si t'as un fichier index.html il sera affiché comme un autre fichier.

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • # proposition

    Posté par  . En réponse au journal Une bibliothèque de fichiers semi-publique ?. Évalué à 2.

    Plutôt que de faire une gestion des sécurité par fichier je te conseil d'en faire une par dossier. L'avantage est que cela te permettra d'utiliser la gestion des droits via le fichier .htaccess de apache.
    De plus, cette gestion est beaucoup plus robuste qu'un script .pl .php.

    l'idée est que tu as un fichier .htaccess par dossier que tu crées et pour un dossier donné tu peux définir la liste des utilisteurs qui pourront y accéder.

    site\ (accès complet)
    site\dossier_1 (accès complet)
    site\dossier_2\dossier_1_1 (user_1, user_2, user_4)
    site\dossier_2\dossier_1_2 (user_3)
    site\dossier_2\dossier_1_3 (user_3, user_2)

    Problème : avec htaccess et le directory listing activé, les utilisateurs peuvent voir des dossiers auquels ils n'ont pas accès mais lorsqu'ils cliquent dessus apache leur demande une identification. Pour éviter ce problème je te conseil ceci :

    Solutions : Tu ajoutes la directive "DirectoryIndex /scripts/index.php"
    Elle indique a apache qu'il doit charger ce fichier avant de tenter - si le fichier n'existe pas - de faire un Directory Listing.
    Dans le fichier index.php tu feras un scripts qui
    - récupère le repertoire courant (\site\)
    - parcour chaque dossier et pour chaque dossier lit le fichier htaccess. Si l'utilisateur figure dans le htaccess le dossier sera affiché.
    - parcour la liste des fichiers du dossier courant et les affiche.

    Cela paraît compliqué mais il n'est est rien. Il faut juste un script qui te permet de gérer les permissions et un autre qui affiche les repertoires. En plus, tu t'évites la douloureuse gestion des accès qu'un pirate plus ou moins motivé cassera un jour ou l'autre.

    Bonne journée.

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • # Raaaaaaa

    Posté par  . En réponse au journal Real Player plus fort que Xvid/DivX ?. Évalué à 0.

    L'autre jour chez un ami, nous avons regardé le film I Robot, récupéré sur le net

    Raaaaaaaaa mais c'est du pain béni pour les pro drm et tout et tout...

    Raaaaaaaaaa tu l'as fait exprès avoue!!!

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • [^] # Re: Un bench sur le meilleur et pas sur le moindre

    Posté par  . En réponse au journal Comparatif performances PHP : MySQL / PostgreSQL / SQLite. Évalué à 5.

    La fonctionnalité de suppression en cascade fonctionne avec MySQL, la seule contrainte étant de passer les tables en InnoDB.

    Il suffit d'avoir le même index dans les deux tables et de les lier avec une requête du style : ALTER TABLE nom_table ADD CONSTRAINT nom_contrainte FOREIGN KEY (nom_index) REFERENCES table(nom_index) ON DELETE CASCADE;

    je suis peut-être hors sujet...

    Bonne journée.

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • [^] # Re: belle mentalité

    Posté par  . En réponse au journal Délirant. Évalué à 1.

    et alors?

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • [^] # Re: Merci!

    Posté par  . En réponse à la dépêche Du code de VLC dans le rootkit de Sony. Évalué à 6.

    Dès que les problèmes de vie privé touche l'informatique, tout le monde décroche, trop compliqué, moi je fais du Wordz !, ... donc c'est surtout un problème de communication que nous avons avant tout !

    Justement non. Dans ce cas c'est du concret. Ce n'est plus un débat d'idées pour savoir si c'est bien ou mal. Fini les avec les DRM untel pourrait faire ceci ou pourrait faire cela, Sony l'a fait et va devoir rendre des comptes durant un probable procès et en payer les conséquences.

    Je trolle dès quand ça parle business, sécurité et sciences sociales

  • # Merci!

    Posté par  . En réponse à la dépêche Du code de VLC dans le rootkit de Sony. Évalué à 10.

    Merci à Sony d'avoir fait une telle bévue pour révéler au grand jour le danger des directives visant à donner trop de pouvoir aux "propriétaires" de la musique.

    Comme cas concret que l'on peut discuter pour argumenter contre, on ne pouvait pas rêver mieux.

    Enfin, ce n'est qu'une bataille.

    Je trolle dès quand ça parle business, sécurité et sciences sociales