• [^] # Re: Interressant

    Posté par . En réponse au journal Un retour de Flame.... Évalué à 1.

    Pour pouvoir uploader des fichier justement :)

    Donc pouvoir envoyer toutes mes donnees privees, incluant mon historique de navigation, mes mails, mon carnet d'adresse, c'est normal ? De maniere generale, un navigateur web a des droits d'acces juste dantesque par rapport au respect de la vie prive et a la protection de mes donnees. Et avec HTML5, on ne va pas dans la direction d'une meilleur protection de l'utilisateur… Donc qu'il puisse uploader les documents que je choisis, oui. Qu'il puisse uploader toutes les donnees auquel j'ai access sur mon systeme, non.

    Heu non justement, il faudrait qu'elle arrive à sniffer le mot de passe root, et ce dernier n'est pas tappé dans ma session utilisateur, ou qu'elle utilise une faille locale.

    Tu ne tappes jamais ton mot de passe dans X ? Tu n'utilises pas sudo ? Tu n'utilises pas le meme mot de passe quelque part ailleur ? Tu n'utilises pas un ssh-agent ? Je me trompe peut-etre, mais je pense que la grande majorite des utilisateurs viennent de donner leur acces root et sans faille locale autre que en utilisant X. Et ca, c'est sans faire le moindre effort d'attaque serieux.

    Pas chez moi ;)

    Donc tu as mis en place une politique SELinux ou autre qui protege ton repertoire de cache, tes mails, tes documents de maniere suffisament fine pour eviter un leak. Quel sont les droits de ton script shell ? Est-il possible d'ajouter quelque chose a ton bashrc ou equivalent ? C'est juste le debut des questions, mais je pense que tu vois tres bien ou je veux en venir.

    A part si tu fais tourner chaque application dans une VM avec des droits d'acces tres fin aux systemes de fichiers, je suis certain que la tres tres grande majorite des utilisateurs fini par tomber dans le panneau a un moment donne. Et ca, il n'y a aucune distribution actuelle qui a resolu le probleme pour l'instant.

    Tiens je serais interresse de savoir quel desktop tu utilises et comment tu l'as configure pour eviter ca.

    Donc plutôt que de dire sous Linux, tu pourrais dire sur les OSs.

    Bah non, comme tu viens de le dire toi meme, les dernieres version de Windows ont deja plus de mecanisme de securite qu'une distrib Linux quand il s'agit de securiser l'utilisation du Desktop.

    Et ce n'est pas n'importe quelle appli, mais celles de l'utilisateur, ou à la rigueur root, ou celle spécifiquement autorisé.

    Malheureusement, il n'y a pas d'application specifiquement autorises sous Linux, des que tu as acces a X, tu es le roi du monde. Et je parle meme pas de faille de securite potentiel dans l'acceleration graphique, juste d'utiliser les bases du protocoles X.

    Ensuite si tu fais confiance dans ta distib, tu n'a pas besoin d'outils tiers pour bosser, tu as moins de chance de récupérer un sniffeur que si tu prends un windows de bases et que tu installes tous les trucs pour le rendre un poil plus utilisable (pour bosser) (supercopier, winmerge ou équivalent, un explorateur à onglet, un multibureau, 7zip, cygwin ou mingw, eclipse (ou emacs, gvim, jedit…)

    C'est bien ce que je dis, tout est base sur la confiance qu'on a envers les developpeurs et les distributeurs. Qu'est-ce qu'il se passe si la clef de signature de Debian/Redhat/Arch/… est compromise ? Bah, voila, quoi.

    Il n'y a pas d'autre mecanisme de securite que la confiance dans les developpeurs et les distributeurs. Ca marche tant que Linux ne prend pas plus de part de marche. Tant qu'une gentil bande de barbu joue avec, tout va bien. Le jour ou ca a du sens de le prendre pour cible, et bien, ca sera la fete !