• [^] # Re: Comme openssl

    Posté par (site web personnel) . En réponse au journal log4shell : Et après ?. Évalué à 5.

    Alors oui, mais c'est long.

    Les États Unis ont un certain nombre de loi fédéral vis à vis de la corruption, notamment le Foreign Corruption Practice Act (loi sur la corruption à l'étranger).

    Moi, j'ai la nationalité française, je bosse à Paris, avec un contrat français avec une boite française en temps qu'admin sys. Et pourtant en pratique, ça impacte ma vie professionnelle de plusieurs façons, car mon employeur est filiale de filiale d'une boite aux USA, elle même filiale d'une boite plus grande, aussi aux USA.

    Primo, tout les ans, toute la boite a une formation obligatoire sur le sujet du FCPA. C'est une formation sur le web, avec des vidéos, des questions, et ça tombe en hiver. On a aussi une sensibilisation vis à vis du RGPD et de la sécurité.

    Pendant des années, ça a été illustré par la même histoire sur la construction d'un stade dans un pays imaginaire, ou quelqu'un sous pression de son sous traitant paye un pot de vin pour finir la construction à temps d'un stade (eg, contourner la demande de permis qui va prendre 4 mois), mais ... le stade s'effondre à cause de ça 2 slides plus tard, et c'est mal(tm).

    La formation a fini par être refondu (donc avec d'autres histoires) au bout d'un certain temps mais ça avait fini par devenir un meme en interne. Je suis assez fier de faire un score parfait chaque année depuis 5 ans en français ou en anglais, mon objectif est de réussir à faire la formation dans une 3eme langue, car on s'occupe comme on peut.

    Secundo, et c'est la ou ça devient intéressant, c'est que les USA sont assez rigide sur la question de la corruption, dans le sens ou ils estiment que si il y a un acte de corruption dans ta chaîne de responsabilité même dans un autre pays, tu es responsable.

    Si moi, je paye un pot de vin pour passer la douane plus vite pour aller à Yerevan en Arménie dans le cadre du boulot (histoire arrivé à un collègue dans un autre cadre), alors mon employeur est responsable aux yeux de la justice américaine, et quelqu'un peut aller en taule ou avoir une amende. Je ne sais pas si c'est le cas aussi en France, mais en général, ça surprends pas mal de savoir que les USA considèrent que leur loi s'applique en dehors de leur territoire et sur les non ressortissants.

    Autant dire que le consensus sur les 6 niveaux de chef au dessus de moi, tous aux USA, est qu'il ne faut pas tenter le diable, d’où les formations, et des vérifications sur les notes de frais, etc, etc.

    Je suis admin sys, donc le risque de filer des pots de vins à un douanier est assez mince. Mais la corruption, vis à vis de la loi des USA, c'est défini de façon assez large, dans le sens ou si ça implique de l'argent et quelqu'un lié à un état, c'est louche.

    Par exemple, si je fait un tirage au sort pour gagner un smartphone sur un stand du FOSDEM, et paf, c'est une fonctionnaire espagnole qui gagne, ça peut être vu comme de la corruption. Si je paye un repas avec la carte bleue de la boite à un prof norvégien toujours lors du FOSDEM, ça peut être vu comme de la corruption.

    Et surtout, je file du cash ou je fait un virement à un étudiant en doctorat (cad, quelqu'un en France payé par l'état), ça peut être vu comme de la corruption.

    Et la ou ça devient encore plus drôle, c'est que c'était déjà assez lourd, mais on a aussi le concept (dont j'ai oublié le nom exact) d'entreprise quasi gouvernemental.

    Exemple, EDF. EDF n'est pas le gouvernement français, mais le gouvernement français a la majorité des parts, donc ça compte comme si c'était le gouvernement. Et EDF a des sous traitants, donc techniquement, les sous traitants peuvent compte comme EDF, donc comme des fonctionnaires vis à vis de la loi US anti corruption à l'étranger.

    Donc prenons un example. Supposons que Roberta Codeusedelogquatreji, qui travaille bosse pour EDF dans une ESN et qui bosse sur log4j sur son temps libre. Mon employeur ne devrait pas lui faire de virement direct pour soutenir log4j, parce qu'elle bosse pour EDF, et donc on a des vérifications à faire avant pour pas avoir d'emmerde avec la justice des USA.

    Je ne dit pas que c'est pas faisable, mais c'est relou. Par exemple, on a maintenant un tableau listant les montants et les circonstances des exceptions (par origine de la personne qui paye et de la personne qui recoit, et du statut de la personne qui recoit et de ou ça se passe et comment ça se passe), et "filer du cash" n'est pas dessus (payer des repas, des goodies, oui), donc il faut demander. Et connaissant la boite, je suppose que ça va aussi vite que d'avoir un laisser passer A-38.

    Ça c'est pour le FCPA.

    Ensuite vient la question de l'OFAC. C'est l'Office of Foreign Assets Controls, le bureau du contrôle des biens étrangers.

    C'est un département du ministère des finances des USA, en charge de faire appliquer des sanctions économiques (parmi tant d'autres). En gros, les ressortissants US n'ont pas le droit d'interagir économiquement avec les gens sur la liste publié par l'OFAC. La liste est sur le site web, un fichier texte de 9 megaoctets avec 6300 entités (personne, entreprise, etc).

    Comme la politique étrangère du pays n'est pas caractérisé par sa subtilité, il y a directement des pays sur la liste comme l'Iran, la Corée du nord, la Syrie, etc. Ça a donné des choses comme ici, ici, ici au cours des années.

    La liste des sanctions est assez complexe, et change régulièrement. Par exemple, c'est aussi l'OFAC qui fait qu'il est interdit d'importer du matériel produit par de la main d'oeuvre Ouïghour (donc je sens que mon prochain serveur va prendre un peu plus de temps à commander à cause de ça.

    Donc techniquement, une boite US qui file des thunes à un dev de log4j qui est un citoyen d'Iran (même vivant à l'étranger) serait dans la merde, car c'est interdit. Et le souci de l'OFAC, c'est que ça dépend directement du président (donc non élu), et qu'ils sont un chouia rigide et pas exactement sympa. De ce que j'ai compris, ça ne va pas changer de si tôt, et personne n'a vraiment envie d'attirer l'attention des impôts en demandant des exceptions.

    Ensuite, je ne connais pas la loi française. Je ne doute pas que ça soit plus souple, mais je suppose que faire cracher l'argent à une banque, ç'est aussi non trivial, en partie parce que même une banque française va vouloir respecter la loi US pour ne pas se fermer ce marché ou se faire bloquer l'accès à SWIFT. C'est aussi exactement pour ça que l'Europe a mis en place des choses comme INSTEX, ou des lois visant à protéger les entreprises qui ont une relation commercial avec l'Iran.

    Donc voila, c'est la version longue de "on peut pas filer de l'argent n'importe comment sinon des stades risquent de s'effondrer". Je ne doute pas que dans une petite boite, ça se passe autrement, et peut être que c'est juste mon employeur qui est particulièrement prudent. Mais je pense qu'à partir d'une certaine taille, tout le monde devient prudent.