Sniffer un réseau wifi sur lequel tu es connecté c'est mal. Mais se baser sur le fait que c'est mal pour l'interdire... Non ca ne devrait pas être possible !
A aucun moment j'ai dis cela. Je dis simplement que y'a des choses que l'on ne peut pas faire comme modifier le code de sshd pour qu'il affiche les mots de passe en clair dans les fichiers de logs. C'est tout d'abord un problème d'éthique et de respect de la vie privée, et secondo un problème juridique (respect de la vie privée également).
Il y a un problème que tu viens de faire ressurgir : nous utilisons des technologies faites pour améliorer l'ergonomie, mais désastreuse d'un point de vue sécurité. On peut prendre pour exemple le WIFI. C'est bien, c'est beau, tu fais une démo devant un public et 2 secondes après le public sort son chéquier pour t'acheter ta borne wifi. Du point de vue usabilité, le wifi est bon. Du point de vue sécurité, c'est désastreux. Tellement désastreux que je pense que si tu mets une borne wifi sur ton réseau sans l'isoler complètement, alors tu peux enlever tes firewalls (ça ne sert à rien de fermer ta porte d'entrée à triple tours si derrière tes portes fenêtres sont grandes ouvertes).
Donc on a d'un côté un outils qui peut être utilisé, mais qui n'est pas bon du point de vue sécurité. La question est maintenant : "doit-on le mettre en oeuvre ?", n'est pas tromper l'utilisateur en lui mettant en place une telle technologie, sachant que pour l'utilisateur, inconsciemment (tellement inconsciemment qu'il n'en parle plus et qu'il pense maintenant à tort que la sécurité n'a pas de contrainte), la sécurité doit être prise en compte à tout moment ? L'utilisateur pourra-t-il se retourner contre l'administrateur système en cas de problème ?
Nous pouvons faire la relation avec d'autres technologies imaginaires. Imaginons que dans l'automobile, il soit commercialisé un système qui permet de controler sa voiture à la voix (gloups). En disant "stop", la voiture s'arrête. Malheureusement, ce système n'est pas sécurisé et peut donc être utilisé à l'insu de l'utilisateur (ce ne sera pas un pirate qui va utiliser le système, mais la fonction principale sera détourné par un élément extérieur à cause d'une mauvaise conception de l'outils). Ce qui devait arriver arriva, un jour, l'automobiliste roulait à 132km/h sur l'autoroute, il écoutait sa radio quand le speaker utilisa le mot "stop". La voiture s'arrêta brusquement.. carambolage... Qu'en pensons-nous? le système de contrôle par la voix était mal conçu, non sécurisé dans le sens où un élément extérieur pu en prendre le contrôle. L'automobile est-il en droit de demander réparation auprès du vendeur de voiture ? on peut le penser fortement.
L'analogie avec le wifi n'est pas très loin.
Voila quelques éléments de réflexion. Je n'ai pas de réponse, personne n'a de réponse. Mais ça nous (administrateur système/réseaux) pend au nez !
[^] # Re: Bof
Posté par Matthieu . En réponse au journal une petite attaque. Évalué à 3.
A aucun moment j'ai dis cela. Je dis simplement que y'a des choses que l'on ne peut pas faire comme modifier le code de sshd pour qu'il affiche les mots de passe en clair dans les fichiers de logs. C'est tout d'abord un problème d'éthique et de respect de la vie privée, et secondo un problème juridique (respect de la vie privée également).
Il y a un problème que tu viens de faire ressurgir : nous utilisons des technologies faites pour améliorer l'ergonomie, mais désastreuse d'un point de vue sécurité. On peut prendre pour exemple le WIFI. C'est bien, c'est beau, tu fais une démo devant un public et 2 secondes après le public sort son chéquier pour t'acheter ta borne wifi. Du point de vue usabilité, le wifi est bon. Du point de vue sécurité, c'est désastreux. Tellement désastreux que je pense que si tu mets une borne wifi sur ton réseau sans l'isoler complètement, alors tu peux enlever tes firewalls (ça ne sert à rien de fermer ta porte d'entrée à triple tours si derrière tes portes fenêtres sont grandes ouvertes).
Donc on a d'un côté un outils qui peut être utilisé, mais qui n'est pas bon du point de vue sécurité. La question est maintenant : "doit-on le mettre en oeuvre ?", n'est pas tromper l'utilisateur en lui mettant en place une telle technologie, sachant que pour l'utilisateur, inconsciemment (tellement inconsciemment qu'il n'en parle plus et qu'il pense maintenant à tort que la sécurité n'a pas de contrainte), la sécurité doit être prise en compte à tout moment ? L'utilisateur pourra-t-il se retourner contre l'administrateur système en cas de problème ?
Nous pouvons faire la relation avec d'autres technologies imaginaires. Imaginons que dans l'automobile, il soit commercialisé un système qui permet de controler sa voiture à la voix (gloups). En disant "stop", la voiture s'arrête. Malheureusement, ce système n'est pas sécurisé et peut donc être utilisé à l'insu de l'utilisateur (ce ne sera pas un pirate qui va utiliser le système, mais la fonction principale sera détourné par un élément extérieur à cause d'une mauvaise conception de l'outils). Ce qui devait arriver arriva, un jour, l'automobiliste roulait à 132km/h sur l'autoroute, il écoutait sa radio quand le speaker utilisa le mot "stop". La voiture s'arrêta brusquement.. carambolage... Qu'en pensons-nous? le système de contrôle par la voix était mal conçu, non sécurisé dans le sens où un élément extérieur pu en prendre le contrôle. L'automobile est-il en droit de demander réparation auprès du vendeur de voiture ? on peut le penser fortement.
L'analogie avec le wifi n'est pas très loin.
Voila quelques éléments de réflexion. Je n'ai pas de réponse, personne n'a de réponse. Mais ça nous (administrateur système/réseaux) pend au nez !