raphj a écrit 1448 commentaires

  • [^] # Re: Mon expérience

    Posté par  . En réponse au lien State of the French Union ("Rentrée : ces 10 chiffres que Macron veut vous cacher") - l'insoumission. Évalué à 3. Dernière modification le 09 octobre 2023 à 14:07.

    Je suis heureux de voir que notre bon ministre a pu travailler sur l'Abaya pendant les vacances

    Et empirer le problème de manque de personnels par la même occasion, certaines personnes dans l'éduc nat' portant cet habit. J'ai une amie prof en maternelle qui était censée avoir une AESH qui a refusé de venir à cause de cette interdiction. Interdiction annoncée quelques jours avant la rentrée. Dans cette classe, la grande majorité des élèves sont d'origine maghrébine donc c'est clair que cet habit les aurait choqué.

    Résultat : concrètement, aucun problème n'a été réglé et la situation est pire pour absolument toutes les personnes concernées.

    En attendant, il n'est toujours pas rare de voir des croix du Christ autour des cous. Personne ne se bouscule pour faire interdire ça, par cohérence.

    :facepalm:

  • [^] # Re: J'ai besoin d'un plan à l'échelle et en couleurs

    Posté par  . En réponse au lien "PipeWire 1.0 RC Available With Jackdbus By Default, Improved IRQ-Based Scheduling". Évalué à 7. Dernière modification le 06 octobre 2023 à 14:59.

    (edit: grillé par Mjules)

    Ce qui est bien avec PipeWire, c'est qu'il est compatible avec les clients PulseAudio, Jack et ALSA (il doit aussi y avoir une compatibilité pour OSS mais je n'ai pas eu le besoin de vérifier. Il est censé couvrir tous les cas d'usage, là où PulseAudio était concentré sur l'utilisation grand public et JACK sur l'audio avancée.

    Pas de changement nécessaire pour les applications, le remplacement de PulseAudio par PipeWire est totalement transparent. Et complet : je ne vois pas de cas d'usage qui n'est pas couvert par PipeWire, même la lecture en réseau. C'est une implémentation de PulseAudio, tout simplement.

    Pour les applications Jack, un LD_PRELOAD permet d'avoir une bonne compatibilité. Peut-être que ça peut se faire sans ? Je ne saurais pas dire si PipeWire est un bon remplaçant pour les utilisations audio avancées / "temps réelles" couvertes par JACK, mais en tout cas ça a l'air de marcher et de vouloir couvrir le cas d'utilisation (si ça n'est pas encore totalement le cas).

    Mettre en place Jack est un peu compliqué et demande des jongleries un peu pénible sur une machine utilisée de manière généraliste, PipeWire n'a pas ce problème et "juste marche" normalement.

    Donc le guide est simple : utilise PipeWire. Il n'y a plus à choisir entre PulseAudio et Jack.

    Donc avec un peu de chance, Jamulus marche bien avec PipeWire et si celui-ci est déjà installé parce que ça vient par défaut avec ta distrib (si ce n'est pas encore le cas, ça devrait bientôt), il n'y a probablement pas grand chose à faire.

    Et ALSA… je crois que c'est deux choses :

    • le sous système son de Linux - les pilotes sons de linux sont des pilotes ALSA
    • une bibliothèque (assez limitée) pour leur parler et là aussi, Pipewire est compatible avec ça. D'ailleurs j'ai un bug avec Clémentine qui le fait sauter d'une sortie son un peu aléatoirement d'une piste à l'autre, alors je lui dit d'utiliser ALSA et c'est réglé, il ne s'occupe plus de gérer ce genre de chose, PipeWire s'en charge.

    GStreamer pour moi c'est autre chose, ça sert aux applications pour coder et décoder du son (codecs), appliquer des filtres et transformations. Une fois traités, ces flux audios peuvent être envoyés au système son pour lecture (une autre utilisation serait d'enregistrer sur le disque par exemple).

    Je finirais en ajoutant que PipeWire apporte aussi à la vidéo ce que PulseAudio et ses collègues d'antant apportaient : multiplexage, etc. On peut maintenant utiliser la caméra dans plusieurs applications en même temps par exemple. Et sous Wayland, ça permet aussi de capturer l'écran ou des fenêtres, pour les partages vidéos par exemple.

    Pour l'utilisateur / l'utilisatrice finale, il n'y a plus à se préoccuper de tout ça. Tout juste marche, même les applications pro, plus besoin de se préoccuper de comment marche l'architecture audio d'un système Linux ni de l'installation de JACK. En tout cas, en théorie.

    À noter que c'est une version RC de PipeWire qui sort, pas une version finale (mai ça fait 1 ou 2 ans que je l'utilise à la place de PulseAudio).

  • [^] # Re: il est ou le problème ?

    Posté par  . En réponse au journal Guide d'openwashing : comment passer d'un projet opensource à un logiciel bridé et privateur ?. Évalué à 3. Dernière modification le 01 octobre 2023 à 14:28.

    En fait non, j'avais affirmé "des modèles économiques basé sur l'open source ça existe", je n'avais pas mis la contrainte "sans investisseurs".

    J'ai aussi oublié de répondre à ça :

    Le modèle économique dans le quel on se trouve ne sait pas correctement financer les choses selon moi. Il sur finance des choses qui ne sont pas souhaitables (toute l'économie de l'attention par exemple avec toutes les pubs) et n'arrive pas à financer des choses qui me paraissent nécessaires (l'aide à la personne de manière générale par exemple).

    Et là, je suis 100% d'accord et je le regrette aussi. (je parlerais plutôt de système économique que de modèle économique)

  • [^] # Re: il est ou le problème ?

    Posté par  . En réponse au journal Guide d'openwashing : comment passer d'un projet opensource à un logiciel bridé et privateur ?. Évalué à 6. Dernière modification le 01 octobre 2023 à 14:15.

    Pourtant ce même modèle d'investissement maintiens en fonctionnement à perte des entreprises. Twitter a passé plus de 10 ans sans dégager de bénéfice par exemple.

    Je ne comprends pas le "pourtant". La suite de ton paragraphe ne contredit pas du tout ce que je dis. Bien sûr, peut-être qu'ils se font parfois avoir mais à la fin, les investisseurs investissent, et donc par définition d'investir avoir un retour sur investissement. Sinon ça s'appelle un don.

    Pour Twitter et beaucoup de cas où ça dure longtemps sans bénéfices, il me semble que c'est basé sur une croyance que ça va fonctionner et rapporter. Le phénomène est probablement d'autant plus fort pour des trucs un peu viraux / de grande ampleur comme Twitter.

    Maintenant, Twitter me semble être un mauvais exemple de boite qui fonctionne bien. Ça a l'air d'être un peu la catastrophe chez eux.

    Mais bref, c'est une discussion à part ça à mon humble avis.

    il est facile de trouver des contre exemple.

    Mais il est facile de trouver des exemples de boites qui n'ont pas marché peu importe les stratégies économiques. S'il y avait un modèle qui marchait à coup sûr ça se saurait, non ?

    Tu noie le poisson. C'est puéril de faire ce genre de syllogisme

    Je ne comprends pas les attaques. On peut discuter calmement. (je suppose que tu voulais dire "sophisme", faire des syllogismes est une manière habituelle et solide de raisonner - On sait que A => B, or B => C, donc A => C). Je m'oppose particulièrement au qualificatif "puéril", déjà pas sympa de base et qui sous-entend peut-être une accusation d'être malhonnête. Je peux me tromper mais je suis de bonne foi. Perso, je ne suis pas là pour enfumer les gens. Parenthèse fermée, reprenons sereinement ?

    C'est un syndrome du survivant que tu présente ici

    Je répondais à la question "est-ce possible ?" (l'énoncé était "Y a-t-il", équivalent à "existe-t-il ?), pas à la question "Est-ce que ça marche pour tout le monde ?".
    Je présenterais un biais du survivant si j'affirmais "Regardez, ça marche à chaque fois ! X et Y ont bien réussi !".

    Bien entendu que ça n'est pas facile de faire fonctionner une boite, et l'open source pose des questions spécifiques. Ok, j'aurais peut-être dû l'expliciter.

    Ça peut marcher sans investisseurs et il y a plusieurs exemples. Je n'affirme rien de plus.

  • [^] # Re: il est ou le problème ?

    Posté par  . En réponse au journal Guide d'openwashing : comment passer d'un projet opensource à un logiciel bridé et privateur ?. Évalué à 8.

    Une réalité économique quand on choisit d'avoir des investisseurs. Le problème des investisseurs, c'est que simplement rentrer dans ses frais n'est pas suffisant. Il faut aussi faire le max pour payer les investisseurs.

    La course au profit sur du court terme n'a pas l'air de faire très bon ménage avec l'open source sans "gotcha".

    Y-en avait-il un d'ailleurs?

    Si la question est "y a-t-il un modèle économique qui supporte un modèle de développement open source", c'est oui. Des exemples : Nextcloud, WordPress, XWiki. MediaInfo (Zenitram) aussi ? Rien n'est parfait, et ce n'est pas forcément facile, mais c'est possible. (si ce n'était pas la question, désolé ! Je n'étais pas trop sûr d'avoir compris correctement)

  • [^] # Re: Etude par des coincés du cul ?

    Posté par  . En réponse au journal Pornocriminalité : voici comment on finit par vouloir filtrer. Évalué à 8. Dernière modification le 27 septembre 2023 à 14:17.

    Tu va pouvoir faire tomber tes guillemets. C'est totalement une agression sexuelle, aucun doute là dessus.

    Si tu aimes que quelqu'un te touche les fesses dans la rue sans te demander ton avis sur la question, ça te concerne mais ce n'est pas le cas de beaucoup de gens et tu ne sais pas qui à priori. Pour information et au cas où, c'est vrai aussi pour le sexe de la personne ou ses seins. Plus généralement, il est mal venu de faire un contact intentionnel à une personne random dans la rue sans son accord.

    Toucher quelqu'un volontairement à cet endroit est un acte sexuel, culturellement. La plupart des gens qui le font sans le consentement de l'autre le font pour leur plaisir sexuel (donc c'est sexuel de manière triviale), ou pour l'humilier, justement à cause du caractère sexuel. Et rien que pour le côté humiliation, c'est quand même très moyen.

    Il n'y a pas de "ça va, on rigole", parce que ça ne fait rigoler que les agresseurs et certainement pas le reste des gens directement concernés.

    Il va falloir recalibrer ta fenêtre d'Overton.

  • [^] # Re: Erreur de débutant : la condition d’arrêt de la boucle manque

    Posté par  . En réponse au lien Un mainteneur de KDE parle de Wayland. Évalué à 7. Dernière modification le 20 septembre 2023 à 09:32.

    d’idéologie néolib’ du style “ce qui ne s’adapte pas meurt”

    What? Mais avec quel filtre tu lis les choses ? Ça doit être triste.

    Il n'est pas en train d'écrire "que le meilleur gagne" ou "marche ou crève". C'est un constat que quand un logiciel ne s'adapte pas aux besoins actuels, il finit souvent par être abandonné et disparaitre. C'est presque par construction : un logiciel, c'est un outil qui est là pour répondre à un besoin, s'il n'y répond plus (bien) au besoin il n'est plus utilisé, surtout s'il existe d'autres logiciels autour. Si ton marteau n'enfonce plus les clous, tu t'en débarrasses. Ça me parait naturel (Certains projets logiciels tendent vers de l'art, là c'est différent).

    On n'est pas en train de parler d'économie, d'entreprises ou de personnes.

    Tu questionnes la base technique, perso je trouve Nate crédible. Ça commence à faire un moment que je le lis, il est généralement très pertinent et avec sa forte implication dans le projet KDE et sa bonne vision d'ensemble, sans vouloir faire un argument d'autorité, je pense qu'il sait de quoi il parle.

  • [^] # Re: 3615 www.mavie.perso

    Posté par  . En réponse au journal galae, le service email qui vous veut du bien ... c'est parti !. Évalué à 10.

    j'ai chez Gaudi […] Ca me couterais ~280€ pour rester chez eux

    En même temps, c'est une architecture bien chiadée Gaudi !

    --->[]

  • [^] # Re: Crocus 🌷 !

    Posté par  . En réponse au journal galae, le service email qui vous veut du bien ... c'est parti !. Évalué à 8.

    Ah ah. Approprié.

    Peut-être qu'un jour, les gens de la French Tech n'auront pas honte de leur langue et se désigneront par "La technologie française".

  • [^] # Re: Flatpak

    Posté par  . En réponse au lien Ayé Firefox flatpak sous GNOME Wayland av. une version Debian récente a un rendu correct des polices. Évalué à 2. Dernière modification le 10 septembre 2023 à 10:51.

    Même si tu fais confiance au deux, ça fait deux couches de sécurité / sandbox à traverser.

    (avocat du diable ; je préfère éviter flatpak)

  • [^] # Re: Vive IPv6

    Posté par  . En réponse au journal meet.jit.si se ferme … un peu. Évalué à 3.

    Des bons souvenirs ! C'était bien sympa comme moment :-)

  • [^] # Re: DosBox - MS DOS ?

    Posté par  . En réponse au lien MS-DOS libéré/délivré. Évalué à 4. Dernière modification le 07 septembre 2023 à 23:30.

    MS-DOS n'est pas dans le domaine public, mais il est quand même sous licence libre MIT, qui est permissive. La copie pure et simple est tout à fait possible juridiquement tant que les licences sont respectées.

    J'imaginais deux scénarios possibles avec de la copie :

    • prendre du code de MS-DOS tel quel et le coller dans le code de FreeDOS. En supposant les licences compatibles, mais vu que MS-DOS est sous licence MIT, il y a de grandes chances. Possible légalement, peut-être difficile en pratique pour des raisons techniques, évidemment en respectant les licences (et donc l'attribution, notamment)
    • compiler MS-DOS et récupérer (copier) un binaire dans une installation de FreeDOS (déjà compilée). Normalement, FreeDOS est pensé pour que ça marche.

    Mais oui, dans tous les cas, c'est une source d'étude ou d'inspiration additionnelle, on pourrait aussi imaginer des tests qui comparent les comportements de MS-DOS avec FreeDOS pour trouver des bugs dans l'un ou l'autre.

  • [^] # Re: DosBox - MS DOS ?

    Posté par  . En réponse au lien MS-DOS libéré/délivré. Évalué à 5.

    À ma connaissance, DOSBox (tout comme dosemu) est un émulateur spécialisé pour faire tourner des systèmes DOS. Un genre de qemu ou de virtualbox mais pour DOS.

    MSDOS serait plus comparable à FreeDOS, étant tous les deux des implémentations de DOS.

    Je suppose qu'on pourrait faire tourner MS-DOS dans DOSBox. En général c'est FreeDOS qu'on utilise.

    Pour moi, la pertinence de DOSBox ne peut pas être remise en cause par la libération de MS-DOS. On en a besoin pour faire tourner l'OS. Probablement encore plus MS-DOS que FreeDOS qui est (encore) capable de booter directement sur des systèmes actuels (je ne sais pas pour combien de temps, la prise en charge du 16 bits dans les CPUs risque de disparaitre dans les années qui viennent et je suppose que FreeDOS est un OS 16 bits).

    Pour FreeDOS, mon intuition est que les commentaires disant que FreeDOS est quand même plus propre et plus adapté au monde moderne sont corrects. C'est un projet maintenu, MS-DOS est figé. On pourrait imaginer des forks cela dit :-)

    On pourrait imaginer que s'il y a des choses que MS-DOS a qui manquent dans FreeDOS, maintenant on pourrait tout à fait aller récupérer des choses direct dans MS-DOS. Pareil, si pour une raison tout à fait obscure, un programme fonctionne sous MSDOS mais pas FreeDOS, il serait possible de remplacer des bouts de FreeDOS par des bouts d'MS-DOS, peut-être même améliorer la compatibilité de FreeDOS plus facilement. Je ne sais pas si ça existe.

  • [^] # Re: Alternative à MongoDB

    Posté par  . En réponse à la dépêche HCW@Home : le logiciel open-source de téléconsultation. Évalué à 3.

    Wow ! Comment avez-vous trouvé cet article du coup ?

    How did you find this post since you don't speak French?

  • [^] # Re: Opensource mais...

    Posté par  . En réponse à la dépêche HCW@Home : le logiciel open-source de téléconsultation. Évalué à 8. Dernière modification le 06 septembre 2023 à 12:43.

    Si une brique/dépendance de ton logiciel libre n'est pas libre, alors tu n'as toutes les libertés garanties par le libre sur l'ensemble. C'est le fond de la remarque de devnewton. C'est difficile à formuler parce que c'est presque une tautologie.

    Plus spécifiquement et pire encore dans le cas de MongoDB : la clause spécifique de la SSPL sur devoir fournir tout le code nécessaire à faire tourner le service qui s'appuie sur MongoDB sous licence SSPL est très contraignante, voire impossible à réaliser parce que fatalement, ton service va s'appuyer sur d'autre logiciels libres distribués sous d'autres licences ((A)GPL par exemple) incompatibles avec la SSPL, et donc impossible à redistribuer sous cette licence.

    Donc concrètement : potentiellement, tu ne peux juste pas utiliser la version SSPL de MongoDB. C'est impossible. Tu dois utiliser la version propriétaire, obtenue avec un accord commercial avec la société derrière MongoDB. En fait, je ne sais pas qui utilise légalement la version SSPL de MongoDB, je ne vois pas comment c'est possible, à part en tordant les interprétations et en saupoudrant abondamment de laisser-faire.

    Maintenant, s'il existe une alternative compatible à MongoDB, c'est tout bon.

    Ensuite, du libre dans le milieu de la santé, c'est une excellente nouvelle. Cette ouverture ne peut être qu'applaudie, c'est une superbe démarche, même si elle est imparfaite. Je suppose que ça peut se corriger.

  • [^] # Re: Vive IPv6

    Posté par  . En réponse au journal meet.jit.si se ferme … un peu. Évalué à 6. Dernière modification le 06 septembre 2023 à 12:03.

    D'ailleurs, il me semble bien que Jitsi Meet fait du pair à pair quand il n'y a que 2 personnes dans un salon.

    Lors de la mise en place d'une instance à l'aube du confinement de 2020, la configuration du service qui s'occupe de transmettre les flux n'était pas encore correcte, lors des tests on pouvait discuter à 2 et la visio sautait quand une 3ème personne nous rejoignait. À priori parce que la visio à 2 était pair à pair, et à 3 Jitsi bascule vers le serveur central. D'ailleurs même quand on avait correctement mis les choses en place, on observait une breve coupure au passage de 2 à 3 ou de 3 à 2 qu'on n'observait pas lors d'un passage de 3 à 4.

    Signal fait aussi passer les appels à 2 (ou plus ? je ne sais pas) en pair à pair par défaut (mais propose une option de passer systématiquement par leur serveur pour que le contact ne connaisse pas notre IP).

    Ces deux logiciels reposent effectivement sur un service au milieu, au moins pour la mise en relation. On pourrait imaginer une mise en relation sans service au milieu, mais c'est quand même un peu compliqué. Pour que deux ordinateurs communiquent entre eux, il faut qu'ils connaissent leurs adresse ip respectives, c'est vaguement possible si les gens se sont échangés leurs adresses ip au préalable mais c'est supposer que leurs adresses ne changent pas, ce qui suppose :

    • pas de changement de FAI
    • pas de déplacement / mobilité (les gens restent chez eux)

    C'est quand même une grosse supposition aujourd'hui. Avec la supposition, l'UX est quand même pas top. C'est un peu comme le téléphone mais une IPv6, c'est quand même vaguement long, en comparaison avec un numéro de téléphone à 10 chiffres (qui lui, ne change pas quand on change de fournisseur ; ou si on bouge d'endroit pour les téléphones mobile… grâce au fournisseur au milieu). On pourrait utiliser des QR codes maintenant, ou alors utiliser un autre moyen de communication pour se transmettre les adresses, mais cet autre moyen de communication s'appuie certainement sur un service au milieu.

    Donc au moins pour la mise en relation, un service au milieu semble difficilement dispensable.

  • # Pourquoi c'est inutilé ?

    Posté par  . En réponse au lien Get a Cable Modem... Go to Jail. Évalué à 6.

    J'ai lu cette page hier, c'était divertissant. Qu'est-ce qui ne va pas avec ce lien ? Au moment où je commente, il est évalué à -2 ici.

  • [^] # Re: Attention à la confusion

    Posté par  . En réponse au journal meet.jit.si se ferme … un peu. Évalué à 2.

    Super, merci :-)

  • [^] # Re: Attention à la confusion

    Posté par  . En réponse au journal meet.jit.si se ferme … un peu. Évalué à 8.

    Hello ! Ce serait plus meet.jit.si (l'instance en question) qu'il faudrait mettre, jitsi.org étant le site web du projet logiciel.

  • # lien récent à ce sujet

    Posté par  . En réponse au journal meet.jit.si se ferme … un peu. Évalué à 10.

    Un peu de discussion récente à ce propos : https://linuxfr.org/users/slubman/liens/jitsi-va-demander-un-compte-google-github-ou-facebook-pour-son-service-meet-jit-si

    Pour ma part, je vais considérer l'utilisation de l'une de ces deux instances :

  • # Il suffit de demander à Qualcomm ?

    Posté par  . En réponse au lien Fairphone 5 sets a new standard with 8-10 years of Android support - OSnews. Évalué à 7. Dernière modification le 01 septembre 2023 à 11:30.

    Donc Fairphone peut fournir 8-10 ans de mises à jour simplement en demandant à Qualcomm ? (via un contrat de support approprié)

    Ma réaction à chaud : les fabricants de téléphones, ils se foutent quand même sacrément bien de notre gueule.

    Mais Qualcomm aussi, hein, ils se foutent bien de notre gueule. S'ils faisaient un petit effort de ne pas forker comme des porcs et de plutôt upstreamer leurs dev, en fait ces problèmes n'existent pas.

    Je suis sûr que si les fabricants de téléphone en avaient quelque chose à foutre, ils pourraient se regrouper et faire pression sur Qualcomm.

    Concernant Fairphone, ça va dans le bon sens, c'est top.

    Le téléphone est cher, mais si on arrive à le garder 8 ans, on passe d'un budget pour matériel haut de gamme à un budget premier prix.

  • # Jitsi Meet et GAFAM / Un triste jour

    Posté par  . En réponse au lien Jitsi va demander un compte google, github ou facebook pour son service meet.jit.si. Évalué à 7. Dernière modification le 28 août 2023 à 14:18.

    J'ai hésité entre deux titres de commentaire alors j'ai mis les deux.

    Je ne sais pas ce qu'ils essaient de bloquer donc c'est difficile de juger.

    Un des nombreux avantages de meet.jit.si c'était de pouvoir éviter d'utiliser des GAFAM, justement. D'éviter de devoir accepter leurs conditions d'utilisations.

    Malheureusement, ce n'est maintenant plus possible. En tout cas tant qu'ils n'ajoutent pas d'autres méthodes d'identification.

    D'autant que Google a ses solutions de visio dont Google Meet ; Facebook a aussi plusieurs solutions de visio. Microsoft (qui a GitHub) aussi avec Teams. Donc on va se retrouver à utiliser le système d'authentification des concurrents, super.

    Heureusement, ça ne concerne que la création de salon, donc si on est invité·e à une visio sur meet.jit.si, on n'est pas concerné·e. C'est déjà pas mal.

    De plus, la restriction n'existe pas sur le logiciel lui-même et d'autres instances existent.

    Utilisateur occasionnel de meet.jit.si pour mes besoins persos ou associatifs, je vais devoir trouver une alternative. Je vois 2 possibilités :

    • Auto-hébergement pour mes besoins

    • Utiliser une des autres instances en place, et pourquoi pas https://visiocall.com/, un Jitsi Meet à la sauce Algoo.

    Mon employeur a aussi son instance dédiée au travail d'équipe, même s'il est possible de l'utiliser pour autre chose je ne pense pas que ça soit approprié.

    Mais globalement je suis plus convaincu par BigBlueButton. Plus compliqué mais aussi beaucoup plus fiable d'expérience. Donc peut-être auto-héberger BBB.

    Le problème de l'auto hébergement, c'est que j'aimerais vraiment pouvoir suggérer / proposer quelque chose que n'importe qui peut utiliser. Ce qui m'intéresse, ce n'est pas une solution pour juste moi, mais bien pour les autres aussi.

    Et je ne pense pas pouvoir mettre le fric nécessaire à faire tourner une instance qui peut accueillir un grand nombre d'utilisateurs et d'utilisatrices. Et évidemment, à un moment on se heurte probablement à ces questions de modérations qui mènent au genre de mesures qu'on est en train de discuter.

  • [^] # Cette traduction et résumé auto montre tout ce qui ne va pas avec les modèles de langues

    Posté par  . En réponse au lien [curl] CVE-2020-19909 is everything that is wrong with CVEs. Évalué à 10.

    je ne sais pas bien ce que ca vaut, mais ca semble marcher, dans l'ensemble.

    Aïe aïe aïe. Désolé mais je vais être un peu rude. Ce n'est pas du tout contre toi, c'était une bonne idée de mettre un résumé en français. Merci pour la démarche mais du coup il y a besoin de rectifier le tir. Je n'ai malheureusement pas le temps juste maintenant de faire une traduction propre et compréhensible, j'en propose une à l'arrache à la fin de mon commentaire. Je suggère de ne pas poster des textes générés par des IA à l'avenir (sans beaucoup de vérifications), elles bullshittent, ne sont pas fiables et c'en est un exemple flagrant.


    J'ai lu ce résumé auto et j'ai eu beaucoup de mal à le comprendre. Je suis allé voir l'article initial qui est lui clair comme de l'eau de roche (j'aime beaucoup l'écriture de Daniel). En revenant sur ce texte, je me rend compte que tout est faux, en plus d'être difficilement compréhensible.

    Par exemple :

    Il prend l'exemple de la CVE-2020-19909,

    Non. Il vient d'apprendre son existence, et c'est le cœur du sujet de l'article

    une vulnérabilité critique dans l'outil curl

    Non. L'article explique bien que justement, ce n'est pas une vulnérabilité, ni une critique

    qui a été découverte en 2020.

    Non. Elle vient d'être rapportée, et il se demande justement pourquoi elle a été attribuée avec ce numéro contenant 2020. De son côté, quelqu'un lui avait déjà soumis le problème

    La description de la vulnérabilité est longue et complexe, ce qui la rend difficile à comprendre pour les utilisateurs non experts.

    Non. Elle fait 100 caractères, 15 mots. On ne peut plus concis. Elle est incompréhensible par des utilisateurs non experts mais Daniel ne parle pas du tout de ça parce que ce n'est pas le problème.

    Stenberg propose plusieurs solutions pour améliorer la gestion des CVE. Il suggère notamment de réduire le temps nécessaire pour l'attribution d'une CVE, d'étendre la documentation des vulnérabilités et de rendre le processus d'attribution plus transparent.

    Non, rien de tout ça.

    Voici un résumé des principales critiques de Stenberg :

    Rien des deux premiers points qui suit n'est vrai. Le 3 ème, vaguement.

    Stenberg espère que ses critiques contribueront à améliorer la gestion des CVE

    Il critique en particulier NVD, sont trop grand pouvoir dans l'attribution des numéros CVEs et son incompétence.

    et à protéger les utilisateurs contre les vulnérabilités de sécurité.

    Pas du tout. Ce n'est pas le sujet.

    Bref, si je comprends bien, on a affaire à Bard, le LLM de Google. J'espère pour eux que l'outil qu'ils proposent depuis quelque jours pour résumer les page web s'en sort mieux que ça.


    Grosso modo, NVD (National Vulnerability Database, une agence américaine déjà critiquée par Daniel par le passé) a attribué une CVE avec un niveau de sévérité quasi maximale (9,8 / 10) il y a quelques jours à un problème mineur sans implication sur la sécurité dans curl corrigé en 2019. On ne sait pas d'où ça sort, pourquoi le numéro de cette CVE contient 2020, pourquoi ce niveau sévérité, mais du coup la CVE est là et plein d'outils automatisés vont récupérer cette CVE et transmettre la fausse information. Il va objecter, et Ubuntu a déjà pris la peine d'affirmer dans leur suivi de sécurité qu'il n'y avait pas de problème et qu'ils étaient non affectés.

  • # Conclusion : circulez, il n'y a rien à voir ?

    Posté par  . En réponse au lien Mercury, un Firefox sous stéroïdes (ou pas). Évalué à 6. Dernière modification le 23 août 2023 à 09:56.

    C'est un peu fou d'annoncer 8 à 20 % de perf en plus, et quand on mesure proprement, en fait les résultats sont à peu près les mêmes. Comment ont-ils obtenu ces nombres ? On voit bien les captures d'écran des tests, j'imagine qu'il suffit de lancer les tests un petit nombre de fois, ne rien lisser, ne faire aucune moyenne / médiane / min et de choisir les résultats qui arrangent. J'espère qu'ils n'ont pas fait ça. Il y a aussi au moins une explication sur pourquoi des meilleurs perfs seront attendue.

    Mais ma première réaction a été que s'il y avait eu 8 à 20 % de perf à gagner, les dev Firefox l'aurait probablement su et aurait fait ce qu'il fallait. 8 à 20 %, c'est énorme. Et les tests Phoronix a l'air d'aller dans ce sens finalement (noter la présence des incertitudes sur les graphes, etc - on voit qu'il y a pas mal de variabilité, suffisamment pour que 8% soit dans les différences possibles).

    De l'importance de faire des mesures et d'interpréter les résultats avec une méthodologie et des stats un peu robustes ! Là, la conséquence pratique pour le projet est existentielle.

    Après, on peut se douter que la distribution principale de Firefox doit être un peu conservatrice au niveau optimisations processeurs pour tourner partout. Ça aurait du sens d'avoir un Firefox plus rapide en compilant pour des processeurs plus récent. Mais je suppose que Firefox est également capable de détecter les fonctionnalités processeurs et les utiliser là où ça compte le plus.

    Plus généralement, même s'il y avait des gains, on ne sait pas combien de temps va durer le fork, ça semble un peu bancal.

    Par contre, les améliorations constantes par les version de Firefox futures soulevées par les tests Phoronix, ça c'est cool. Finalement, si on veut un navigateur plus rapide, il suffit d'attendre la prochaine version :-)

    Ici on voit bien un travail d'enquête utile de la part de Phoronix.

  • [^] # Re: Ai-je bien compris

    Posté par  . En réponse au lien Fabrice Bellard : Text Compression using Large Language Models. Évalué à 2.

    The same exact GPU model

    Wat? Et du coup, est-ce vrai pour la version du pilote aussi ? Pourquoi ça influe ?

    Si quelqu'un a des idées…