René Quirion a écrit 94 commentaires

  • [^] # Re: Pour!

    Posté par  . En réponse au journal Le prophète et la liberté. Évalué à -1.

    Je n'ai jamais été sur le terrain et n'irai probablement jamais mais je pense qu'il ne faut pas être un génie pour comprendre que pour lutter pour la liberté d'expression les caricatures sont au mieux inefficace… Mettre la vie des gens en danger (bien qu'il soit choquant qu'elles soient en danger pour ça) en publiant ces dessins dans le contexte actuel est irresponsable.

    Je ne comprends pas l'intérêt hormis le concours de bite: t'as cramé mes locaux, rien à foutre, prends toi ça dans les dents.

    À mon sens, il est bien plus utile de comprendre et de lutter contre la radicalisation religieuse que de jeter de l'huile sur le feu. Surtout quand on a peu de chance de se bruler trop gravement…

  • [^] # Re: Pour!

    Posté par  . En réponse au journal Le prophète et la liberté. Évalué à 3.

    Bien que tes commentaires ne soient pas bien notés, tu n'es pas le seul à penser comme cela.

    J'ai une petite pensée pour les membres d'ONG qui sont sur le terrain, aux diplomates qui tentent de faire avancer les mentalités et qui eux pour le coup risquent réellement leur vie pour défendre nos idéaux. C'est plus facile de provoquer quand on est sous protection policière dans un état de droit en faisant des caricatures que d'aller sur le terrain, amener une éducation et lutter contre les pouvoirs en place.

    Je ne pense pas que ces caricatures devraient être interdites, je pense juste qu'elles sont stupides et inefficaces.

    Mais bon, le bien penser actuel est de brandir la liberté d'expression, sans réflexion, le cul bien posé sur sa chaise.

  • [^] # Re: Oui, mais.

    Posté par  . En réponse au journal Self serving. Évalué à 2.

    Bien sûr que c'est faisable. Est-ce qu'un développeur commercial veut perdre son temps à gérer n distributions? Probablement pas.

  • [^] # Re: hum

    Posté par  . En réponse au journal Est-ce que la popularité d'Android permettra à Linux de progresser en adoption ?. Évalué à 1.

    Alors t'es un anonymous?

  • [^] # Re: Un 0-day de 2 jours?

    Posté par  . En réponse au journal Java ça pue c'est trop libre.. Évalué à 3.

    Il y a une superbe doc sur le bug ici: http://immunityproducts.blogspot.fr/2012/08/java-0day-analysis-cve-2012-4681.html.

    Il y a donc deux bugs dans JavaBeans: un pour obtenir une référence à un package privilégié, un autre pour appeller une de ses méthodes.

  • [^] # Re: Un 0-day de 2 jours?

    Posté par  . En réponse au journal Java ça pue c'est trop libre.. Évalué à 2.

    Enfin pour être précis, sun.awt.SunToolkit est chargé via forName() de java.lang.Class. Mais passer par Expression() de beans permet de contourner la sécurité. Je ne connais pas suffisamment Java pour savoir pourquoi.

    Dans le code de l'exploit:

    Expression localExpression = new Expression(Class.class, "forName", arrayOfObject);
    
    
  • [^] # Re: Un 0-day de 2 jours?

    Posté par  . En réponse au journal Java ça pue c'est trop libre.. Évalué à 1.

    Il est possible de charger n'importe quel package de sun.awt.* via java.beans.Expression.

  • [^] # Re: Neuneuïser l’utilisateur le rend encore plus neuneu

    Posté par  . En réponse à la dépêche Bref, MPlayerX quitte le Mac App Store. Évalué à 4.

    Je pense que cette solution de sandboxing est une mauvaise solution. En effet, l’utilisateur se croyant en sécurité ne fera plus attention à rien. Alors que s’il n’a pas de sécurité, il fera plus attention.

    C'est une très bonne solution qui est de plus en plus implémentée dans de nombreux produits comme Google Chrome, Adobe Reader, Internet Explorer et Mozilla ont annoncés qu'ils se penchaient sur la question. L'idée est que le contenu reçu n'est pas de confiance et donc le processus traitant ce contenu doit avoir le minimum de privilèges possible. Comme par exemple de ne pas avoir accès au système de fichier, à la couche réseau, clavier, souris, … Cette solution n'empêche bien sûr pas les failles de sécurité mais rend leur exploitation bien plus difficile.

    Google fait de même avec leur store d'application Android. Si l'application tente d'accéder à certaines ressources, elle doit en demander la permission (à l'installation de l'application. Apple fait de même avec leur appStore IOS sauf qu'ils sont plus permissifs (ce qui n'est pas une bonne chose, par exemple une application peut accéder au réseau sans en faire la demande). Maintenant, ils veulent porter le concept à l'appstore OSX. Comme il y a des milliers d'application et qu'il est impossible de toute les vérifier, si une contient du code malicieux, les dégats potentiels seront limités.

    Quant'à l'utilisateur se croyant en sécurité qui ne fait plus rien (il aurait du faire quoi?), j'espère que tu vérifies bien chaques binaires (pas les sources, on est jamais trop sûr de son compilateur) que tu installes sur ton système depuis ton gestionnaire de paquets. J'ai l'impression que tu ne fais plus attention et que tu lui fais trop confiance.

    Bon, comme il faut argumenter :
    Sur le sandboxing, c’est une bonne solution à condition de s’assurer de l’intégrité physique de la machine. Impossible pour un > ordinateur personnel à la maison.
    J’aimerais, que les ardents défenseur de cette solution m’explique de quel manière OSX, aussi génial soit-il, va pouvoir m’empêcher d’accéder à certain fichier depuis la dernière knoppix ? L’utilisateur de MAC le fan boy lui va croire que son OS le protège même éteint.
    Comment un utilisateur de base, ma mère, pourrait-elle imaginer que sa clé USB n’est pas protégé comme sur son super OS ?

    Cela n'a rien avoir avec la sandbox. On ne parle pas d'intégrité physique mais de limiter les droits d'accès d'une application. L'utilisateur final se fout de savoir si il y a une sandbox ou non. Il n'a pas à le savoir, ce sont des considérations techniques et n'ont d'utilité que pour les développeurs.

    La seule solution que mon petit cerveau arrive à imaginer, c’est de la crypto géré par l’OS. Ça permet de garantir les données même si le disque change de machine (je sais que ce n’est pas possible dans la prison MAC).

    Si c'est possible sur la plupart des OS existant. Ce n'est pas une liste exhaustive mais sous Linux il y a crypto-lucks, TrueCrypt, … Sous Windows il y a TrueCrypt, PGP Desktop WDE. Sous OSX il y a Firevault (fourni par défaut), PGP Desktop WDE), TrueCrypt. Il existe également des disques s'occupant du chiffrement en hardware et de façon transparente pour l'os. Mais encore une fois, aucun rapport avec la sandbox de l'appstore IOS.

  • [^] # Re: Un 0-day de 2 jours?

    Posté par  . En réponse au journal Java ça pue c'est trop libre.. Évalué à 2.

    file:// c'est juste une url valide pour mettre la provenance du code executable associé au domaine de sécurité, à mon avis n'importe quel url valide fait l'affaire.

    Tout à fait.

    La faille semble plutôt être que la classe "sun.awt.SunToolkit" possède une méthode getField (large et pas seulement limitée à elle-même, ie: renvoi un field de n'importe quel classe) accessible sur laquelle aucune vérification du callstack n'est faite.

    Non il semble y avoir deux failles:
    - JavaBeans peut charger sun.awt.* ce qui n'était pas possible sur Java 6 et ne devrait pas être possible sous Java 7 non plus :-)
    - La propriété "acc" qui contient le contexte sécurité d'un object "Statement"peut être modifiée par un package privilégié (comme sun.awt.SunToolkit). Ce n'était pas possible non plus avec Java 6.

    La vulnérabilité n'est pas dans la méthode getField(). L'exploit l'utilise juste pour accéder à la propriété "acc".

  • [^] # Re: hum

    Posté par  . En réponse au journal Est-ce que la popularité d'Android permettra à Linux de progresser en adoption ?. Évalué à 1.

    C'est un des effets liés à la croyance. Quand un évènement entre en contradiction avec la croyance du sujet, il déforme (consciemment ou non) la réalité. C'est vrai pour tout: la religion, la politique, les fanboys, les logiciels libres, l'écologie.

    Il y avait une très bonne émission la dessus sur France Culture mais je ne me rappelle plus de son nom.

  • [^] # Re: [HS] Aujourd'hui, l'innovation est morte. RIP

    Posté par  . En réponse à la dépêche Bref, MPlayerX quitte le Mac App Store. Évalué à 3.

    C'est un peu le combat "Coca Cola contre Pepsi". On peut trouver l'un ou l'autre meilleur mais à la fin les deux restes mauvais pour la santé.

  • [^] # Re: Pourquoi développer un logiciel libre sur OSX ?

    Posté par  . En réponse à la dépêche Bref, MPlayerX quitte le Mac App Store. Évalué à 3.

    Je comprends bien. J'ai aussi un ami qui bosse pour une boite où c'est mac seulement. Il s'arrache les cheveux.

    Mon message est juste que l'UI n'est pas mal foutue, son utilisation est juste différente. C'est un peu comme dire que l'UI d'un tiling window manager est nulle car on ne peut pas superposer simplement deux fenêtres.

    Après on n'aime ou on n'aime pas, chacun ses goûts :-)

  • [^] # Re: Pourquoi développer un logiciel libre sur OSX ?

    Posté par  . En réponse à la dépêche Bref, MPlayerX quitte le Mac App Store. Évalué à 8.

    Avertissement: les mac haters vous allez pouvoir moinser.

    J'ai exactement le même parcourt que Prae. Utilisation de GNU/Linux en OS principal durant près de 11 ans (1998-2009). J'ai connu pas mal de window manager Fvmw95, Afterstep, Fluxbox, Ion3, Awesome WM. J'ai passé pour tous beaucoup de temps à les configurer aux petits ognons afin d'avoir le système qui correspondait le plus à mes besoins et j'étais globalement très satisfait de Awesome WM.

    Puis en 2009, lors d'un changement de matériel, mon choix s'est porté sur un Mac Book Pro avec en prévision d'y installer une Debian. J'ai tout de même testé OSX, payé avec la machine, histoire de me coucher moins con et de voir ce qui pouvait plaire aux gens. Peut-être aussi parce que j'avais été étonné de voir Fabien Penso utiliser OSX lors de "What The Hack" en 2005.

    Les débuts ont été douloureux, forcément passer d'Awesome WM au window manager d'OSX. Mais j'ai tout de même fait l'effort d'essayer de comprendre comment l'utiliser et surtout d'essayer de comprendre les choix d'interface qui ont été fait. Je m'y suis habitué, j'ai ré-appris à utiliser une souris et commencer à y voir des avantages. Son fonctionnement est différent d'un Windows, Gnome ou d'un KDE. Il a ses forces et ses faiblesses. C'est très subjectif de ta part de dire qu'il n'est pas au point. D'ailleurs la fonctionnalité d'agrandir une fenêtre fonctionne très bien, il n'a juste pas vocation à mettre la fenêtre en plein écran comme sur d'autres WMs.

    Pour finir, je suis satisfait d'avoir un unix avec une interface graphique fluide et que je trouve agréable à utiliser/regarder. Je ne passe plus de temps à administrer ma machine bien que j'y ai pris du plaisir avant, je ne perds plus de temps à chercher le bon howto/forum. J'utilise maintenant essentiellement ma machine pour travailler et consommer des médias. OSX est devenu mon OS principal depuis 2 ans avec une petite VM linux pour certaines tâches.

    Je suis loin d'être un fan boy, à dire vrai je me moque bien d'Apple et suis défavorable à la plupart de leurs pratiques commerciales. Je suis juste satisfait techniquement de leur OS.

  • [^] # Re: Les athées sont des croyants

    Posté par  . En réponse au journal 37% de Français croient au père Noël.. Évalué à 0.

    Et pourtant il y en a pleins d'après la science (acariens, …).

    Je rejoins jbar et justifier la non existence de quelque chose (ici Dieu) par la simple croyance et non par la preuve est tout aussi absurde que d'être croyant. Je pense que les seules réponses rapides à cette question sont:
    - Je ne sais pas, et je cherche à y répondre.
    - Je ne sais pas, et je m'en fou.

  • [^] # Re: Titre

    Posté par  . En réponse au journal 37% de Français croient au père Noël.. Évalué à 0.

    Oui, on peut passer sa vie à se marrer, haha qu'est ce que les gens sont cons et qu'est ce que moi je suis intelligent. Au mieux on reste niais, au pire on se prend une grosse baffe :-)

  • [^] # Re: Titre

    Posté par  . En réponse au journal 37% de Français croient au père Noël.. Évalué à 2.

    Il serait peut-être temps un moment de passer à quelque chose de plus constructif. Je vois bien la scène où deux petits bonhommes trop occupés à se moquer l'un l'autre depuis leurs petites îles ne verraient pas arriver le tsunami derrière eux.

  • [^] # Re: Titre

    Posté par  . En réponse au journal 37% de Français croient au père Noël.. Évalué à 4.

    Dire que les gens choisissent d'être croyant est une absurdité et c'est ne pas prendre compte le contexte historique et culturel lié à cet état. Tout n'est pas simpliste.

    De même je ne suis pas expert en marketing mais je ne pense pas que se foutre de la gueule des croyants soit le meilleur moyen pour les convaincre de renoncer à leur foi.

  • [^] # Re: Titre

    Posté par  . En réponse au journal 37% de Français croient au père Noël.. Évalué à 1.

    Merci! Je pensais faire un commentaire similaire au tien mais il n'y a rien de plus à ajouter.

    Note: Je suis également athé.

  • [^] # Re: Titanic

    Posté par  . En réponse au journal TextMate2 placé sous GPL3. Évalué à 6.

    C'est marrant. Un développeur décide de passer ses sources en GPLv3 et y en a quand même qui trouve le moyen de raler…

  • [^] # Re: C'est la faute aux indiens

    Posté par  . En réponse au journal Faire faillite en 1h grâce à un bug logiciel ^^. Évalué à 3.

    Windows XP à Windows Seven (je n'ai pas essayé pour Windows 8) sont toujours fournis avec les symbols de debug (mais pas les autres produits comme Office), ce n'est donc pas une erreur de leur part: http://support.microsoft.com/kb/311503 .

  • [^] # Re: steam c'est le mal c'est tout

    Posté par  . En réponse au journal Steam, sous Gnu/linux Véridique !. Évalué à 1.

    C'est un peu tout l'inverse:

    • Ma PS3 a 4-5 ans et fait très bien tourner les jeux récents. C'est même un des arguments de vente, la garantie que sur une période donnée, assez longue, on pourra jouer aux dernières nouveautés.

    • Une manette est mieux adaptée qu'un clavier pour certains styles de jeux (pas tous bien sûr): plateforme, combat, … Donc tout dépend des jeux auxquels on veut jouer.

    • L'écran d'un ordinateur est certes plus petit mais également plus près du visage.

  • [^] # Re: XMMP - Jingle ?

    Posté par  . En réponse au journal Skype. Évalué à 4. Dernière modification le 15 juin 2012 à 10:50.

    Parce que quand tous tes amis utilisent Skype et que tu es le seul à être sur Gmail, c'est à toi de t'adapter (ou à toi de tous leur verser un pot de vin sournoisement).

  • [^] # Re: Est-ce que c'est pas un peu

    Posté par  . En réponse au journal Security quotes of the (past) week. Évalué à 9.

    C'est vrai que moi aussi je juge les qualités d'un cuisinier par la façon dont il choisit sa garde robe.

  • [^] # Re: Et toi?

    Posté par  . En réponse au journal Génération Z de neuneux. Évalué à 4.

    J'ai vécu un peu aux USA et dans un autre pays européen et d'après ce que j'ai vu c'est la même chose partout.

    Il ne faut pas oublier que l'argument est aussi utilisé par une partie de la population plus agée comme une excuse: "ah oui mais les jeunes ils sont nés avec une souris dans les mains (ils n'ont pas tous les parents unixiens), c'est normal qu'ils comprennent plus vite l'informatique.".

    Et comme le dit très justement Graveen:

    Ahah ! C'est comme 80% d'une classe d'âge au bac, ca ne montre pas un évolution de l'intelligence individuelle mais l'adaptation des outils d'évaluation.

    Bref, sous le soleil, rien de nouveau. C'est pas parce que tu as des plumes que tu es un aigle.

    Qui sait maintenant attraper un lapin à main nu?

  • [^] # Re: Et toi?

    Posté par  . En réponse au journal Génération Z de neuneux. Évalué à 10.

    En lisant les mailings listes des projets, j'ai l'impression que le logiciel libre n'attire pas la jeunesse, alors que quand même Linus avait 17 ans quand il a pondu sa quenelle.

    C'est cet argument bidon qui m'a fait entrer dans le troll. C'est vrai quoi, Mozart à 11 ans il écrivait des symphonies. Les jeunes, c'était des bons à cette époque. Pas comme dans les années 1980, tout juste bon à faire tourner des 33 tours!

    Sinon, genre de commentaire qui me fait bondir aussi:

    Génération Z de neuneux, juste bon à bouffer de l'iPhone. […] j'ai l'impression que le logiciel libre n'attire pas la jeunesse

    C'est sûr qu'en les insultants, c'est le meilleur moyen de les faire venir.