Tout d'abord une petite question sur quelque chose que je ne m'explique pas : pourquoi une telle agressivité ?
On se connait ? J'ai été agressif envers vous ?
qui viendra du serveur.
A partir de la, c'est mort.
Sauf à avoir l'idée de génie, mais comme vous êtes en phase de réflexion... Vous voulez qu'on vous payer pour réfléchir, mais pourquoi vous et pas d'autres?
Pour vous c'est réflexion ou action ? Il n'est pas envisageable de paralléliser ? De mon côté je ne fonctionne pas comme ça. Oui nous commençons la réalisation alors que tout n'est pas figé.
Petite parenthèse sur le récurrent "vous payer pour réfléchir" : tous les logiciels que vous utilisez ont eu une phase de conception, pendant cette phase des gens ont été payé à réfléchir. Et dans le cas d'un logiciel libre cela ne me choquerait pas que le financement couvre la phase de conception vu qu'il n'est pas vendu à la fin (ce qui permettrait de récupérer les fonds qui auront payé la conception). Dans notre cas, on peut dire qu'il reste entre 5 et 10% de conception à finaliser.
un attaquant qui aurait réussi à accéder au serveur
La, on est mort de rire. En fait, vous n'avez rien compris à la problématique de sécurité.
Le problème n'est pas de se protéger d'un attaquant qui aurait réussi à accéder au serveur.
Le probème est de e protéger de l'admin du serveur.
"LA problématique de sécurité" ? Je doute qu'il n'y en ait qu'une seule. Et je me suis attaché à les séparer clairement dans mes précédents messages là où vous les mélanger : il y a la situation de l'admin qui modifierait le code pour obtenir des mots de passe et il y a le hacker qui s'introduirait sur le serveur et ferait de même.
Si, au lieu d'être agressivement "mort de rire" vous vouliez bien répondre à mes arguments un par un, l'on pourrait avoir une discussion constructive. J'ai déjà apporté pas mal d'éléments de réponse sur ce sujet mais vous les avez totalement ignorés.
De notre côté, nous allons travailler à réduire un maximum ce risque. Mais même en attendant, personnellement, je préfère la 2e situation à la 1ère.
Oui, un peu de dorure "on est plus secure" qui dans les faits n'existe pas (vous dites vous-même que vous êtes à l'état de réflexion, ce qui veut dire : rien comme idée de faisabilité), c'est un marketing classique.
Désolé, sur LinuxFr il y a des gens qui s'interessent à la technique...
J'ai l'impression que votre lecture déforme complètement ce que j'ai écrit. Je n'ai pas dit "on est plus secure". J'ai dit : d'un côté il y a un problème, de l'autre il y a un risque de problème ; de mon côté je préfère le risque. Mais chacun est libre de faire son choix. Et si vous préférez Dropbox, cela ne me pose aucun problème. Par contre si vous dites qu'il vaut mieux utiliser Dropbox, là je ne suis pas d'accord.
Il me semble avoir expliqué dans un précédent commentaire que la chiffrement du HTTPS n'apporterait que bien peu de sécurité à des données qui sont déjà chiffrées en AES256.
Vous êtes sérieux?
HTTPS permet aussi à ce qu'on ne voit pas l'URL.
HTTPS évite qu'on injecte un Javascript different (on parlait de sécurité du JS, non?)
HTTPS évite d'accéder à un serveur différent (ce n'est pas suffisament important pour vous, vraiment?)
Vous faites exprès de ne pas citer la phrase qui est juste après ? "Le HTTPS a un intérêt cette situation mais plutôt au niveau de l'authentification du serveur : pour éviter qu'un autre serveur se fasse passer pour le nôtre."
Mais il s'agit d'un prototype, pas d'un service en production.
Oui, mais vous voulez du fric pour un truc axé sécurité alors que vous ne prennez même pas la peine de mettre HTTPS sur le serveur qui est un des trucs les plus simples à faire.
Ca fait rigolo, du moins pour moi.
Si vous voulez nous condamner seulement sur ce point, libre à vous.
Désolé, je n'ai toujours pas compris ce qui vous différencie des concurrents en pratique.
Et il me semble ne pas être un utilisateur de base (je m'interesse à la sécurité de mes données), alors pour quelqu'un qui est un simple utilisateur...
Pourquoi ne pas poser des questions précises sur les arguments que j'avance comme faisant la différence ?
Ce que je retiens de vos propos (en excluant toute l'agressivité), c'est que pour vous le chiffrement de bout en bout n'apporte rien parce qu'il est possible qu'un administrateur mal intentionné puisse modifier le code et récupérer les données des utilisateurs (en récupérant d'abord les identifiants). Je vous ai répondu :
1. les logiciels qui sont mis à jour automatiquement (donc même sans JS) ont le même problème
2. nous travaillons à améliorer ce point et nous sommes prêt à aller très loin pour arriver à une solution qui soit plus sécurisée que les clients lourds.
Et du coup vous sortez de vos gonds parce que l'on voudrait "être payer à réfléchir", ce qui, comme déjà dit plus haut, n'est pas vraiment le cas.
Après, comme dit, le 4% (qui est un sacré échec) me fait dire que je ne suis pas le seul à voir aucun interêt particulier de ce projet. Soit l'interêt est inexistant, soit il est très mal expliqué (avec option que le créateur du projet ne sait pas de quoi il parle au niveua sécurité, plus on creuse plus on rigole sur les énormités)
De nouveau de l'agressivité en appuyant sur ce "sacré échec" pour la deuxième fois (votre précédent message se terminait de la même manière). Ca vous apporte quelque chose d'essayer de nous rabaisser ?
Oui c'est un échec et il est (comme souvent) très instructif. Et je suis d'accord sur un point : il montre que nous n'avons pas réussi à trouver notre public.
[^] # Re: Hmm
Posté par lupolibero . En réponse à la dépêche Un prototype de Lupo Libero. Évalué à 2.
Tout d'abord une petite question sur quelque chose que je ne m'explique pas : pourquoi une telle agressivité ?
On se connait ? J'ai été agressif envers vous ?
Pour vous c'est réflexion ou action ? Il n'est pas envisageable de paralléliser ? De mon côté je ne fonctionne pas comme ça. Oui nous commençons la réalisation alors que tout n'est pas figé.
Petite parenthèse sur le récurrent "vous payer pour réfléchir" : tous les logiciels que vous utilisez ont eu une phase de conception, pendant cette phase des gens ont été payé à réfléchir. Et dans le cas d'un logiciel libre cela ne me choquerait pas que le financement couvre la phase de conception vu qu'il n'est pas vendu à la fin (ce qui permettrait de récupérer les fonds qui auront payé la conception). Dans notre cas, on peut dire qu'il reste entre 5 et 10% de conception à finaliser.
"LA problématique de sécurité" ? Je doute qu'il n'y en ait qu'une seule. Et je me suis attaché à les séparer clairement dans mes précédents messages là où vous les mélanger : il y a la situation de l'admin qui modifierait le code pour obtenir des mots de passe et il y a le hacker qui s'introduirait sur le serveur et ferait de même.
Si, au lieu d'être agressivement "mort de rire" vous vouliez bien répondre à mes arguments un par un, l'on pourrait avoir une discussion constructive. J'ai déjà apporté pas mal d'éléments de réponse sur ce sujet mais vous les avez totalement ignorés.
J'ai l'impression que votre lecture déforme complètement ce que j'ai écrit. Je n'ai pas dit "on est plus secure". J'ai dit : d'un côté il y a un problème, de l'autre il y a un risque de problème ; de mon côté je préfère le risque. Mais chacun est libre de faire son choix. Et si vous préférez Dropbox, cela ne me pose aucun problème. Par contre si vous dites qu'il vaut mieux utiliser Dropbox, là je ne suis pas d'accord.
Vous faites exprès de ne pas citer la phrase qui est juste après ? "Le HTTPS a un intérêt cette situation mais plutôt au niveau de l'authentification du serveur : pour éviter qu'un autre serveur se fasse passer pour le nôtre."
Si vous voulez nous condamner seulement sur ce point, libre à vous.
Pourquoi ne pas poser des questions précises sur les arguments que j'avance comme faisant la différence ?
Ce que je retiens de vos propos (en excluant toute l'agressivité), c'est que pour vous le chiffrement de bout en bout n'apporte rien parce qu'il est possible qu'un administrateur mal intentionné puisse modifier le code et récupérer les données des utilisateurs (en récupérant d'abord les identifiants). Je vous ai répondu :
1. les logiciels qui sont mis à jour automatiquement (donc même sans JS) ont le même problème
2. nous travaillons à améliorer ce point et nous sommes prêt à aller très loin pour arriver à une solution qui soit plus sécurisée que les clients lourds.
Et du coup vous sortez de vos gonds parce que l'on voudrait "être payer à réfléchir", ce qui, comme déjà dit plus haut, n'est pas vraiment le cas.
De nouveau de l'agressivité en appuyant sur ce "sacré échec" pour la deuxième fois (votre précédent message se terminait de la même manière). Ca vous apporte quelque chose d'essayer de nous rabaisser ?
Oui c'est un échec et il est (comme souvent) très instructif. Et je suis d'accord sur un point : il montre que nous n'avons pas réussi à trouver notre public.