l'utilisateur dans sa voiture il prend les tournants comme il veut, il ne cherche pas à comprendre ce qu'est le code de la route et pas le resepcter
Meme avec la peur de la police et le risque pour sa propre vie, un certain nombre d'individu se comporte de maniere particulierement idiote sur la route.
l'utilisateur qui veut stocker son argent il le donne au premier type venu qui promet de le lui rendre, il ne cherche pas à comprendre si le type est de confiance
Pour le coup, c'est clairement ce qu'on fait avec nos banques quand on place de l'argent. On fait aveuglement confiance a son banquier qui s'est charge de faire la revue des produits financiers pour nous. Mais des fois il se fait avoir ou il est malhonnete et ca se finit au tribunal.
l'utilisateur qui sort de chez lui laisse la porte ouverte, lui demander de fermer sa porte à clé augmente de 50% les chance de le voir déménager
Sans vouloir etre mesquin sur ce coup la, une porte ferme a clef, ca ne stop pas grand monde … Et j'ai d'ailleurs souvent vu des gens qui oubliaient de fermer la porte de leur appartement quand j'etais encore a Paris. Donc faut pas trop compter sur ca non plus ;-)
par défaut les applications ne créent pas de danger, elles sont conçues de façon à ne pas avoir besoin de privilèges (donc pas besoin d'avertir); cf. l'exemple de départ où c'est un démon externe qui accède à l'arborescence de fichier
A mon sens, il y a tres peu d'application qui vont rentrer dans cette categorie. De mon point de vue, il y a 3 types d'applications :
les fart app, biniou marketing qui doit surtout pas acceder au reste du systeme.
les jeux, qui ont besoin d'information limite comme par exemple contacter explicitement un ami pour jouer avec lui, se connecter au reseau pour envoyer un high score et mon identite. Donc un niveau de droit d'acces plutot faible.
enfin la grande majorite des applications, celle qui etende le contexte des informations deja acquise. En gros, c'est application accede a des donnees privees, de maniere plutot automatise pour faciliter la vie de l'utilisateur, en extrait de l'information et en rajoute pour proposer des choix a l'utilisateur qui lui facilite la vie. Ces applications ont besoin de droit d'acces tres fin pour limiter les risques pour l'utilisateur et en meme temps de beaucoup de droit en fonction de leur tache.
Les applications de la derniere categorie etant celle specifique a ton environnement et faisant reellement la difference avec le reste du monde. Soit tu rend l'ecriture de ces applications tres difficile et tu vas laisser la concurrence te prendre des utilisateurs, soit tu leur facilite la vie (et surtout celle des utilisateurs). C'est donc une categorie extrement importante voir crutial pour la reussite d'un environnement. Pour une meilleur idee de ce que je decris, je ne peux que te recommander la lecture du mini livre de Brett Victor, Magic Ink (http://worrydream.com/MagicInk/).
les choix de sécurité sont le plus possible combinés à une action utilisateur qui fait avancer son travail. C'est tout l'intérêt de dire qu'on donne accès à l'application aux fichiers que les utilisateurs a explicitement ouvert : ça permet d'avoir une seule action "choisir un fichier et donner les droits à l'application" qui est utile, et pas un popup indépendant "l'application veut lire tel fichier, oui/non" qui se met en travers de l'utilisation.
Maintenant imagine une application de calendrier qui va indexer et parcourir tous tes mails a la recherche de possible evenement en piece jointe ou directement dans le contexte du mail. Le developpeur a explicitement demander l'acces a ces informations dans son package, maintenant quel question doit on poser a l'utilisateur ? Tu connais deja mon point de vue, aucune :-) L'application fait ce quel est sence faire, pas la peine d'ennuyer l'utilisateur avec un comportement normal.
Pour moi la partie "réduire les privilèges au maximum" est primordiale puisqu'elle a l'effet de réduire la zone d'attaque (TCB, trusted computing base) de plusieurs ordres de grandeur, en nous permettant de concentrer les efforts les plus coûteux (analyse statique, méthodes formelles de preuve de correction, etc.) seulement sur la partie critique tout en donnant de bonnes garanties de "pire cas" sur le reste. Et cette partie passe par des choix de conception qui mettent en jeu l'interface utilisateur.
Oh, je crois que je me suis mal fait comprendre. Je pense que toutes applications installe doit venir avec ces mecanismes de securite. C'est juste qu'a aucun moment, il n'est necessaire selon moi de poser une question a l'utilisateur.
Encore une fois, pour moi l'interaction avec l'utilisateur ça ne veut pas dire lui casser les pieds en permanence pour lui poser des questions de sécurité qui le distraient de son travail, mais plutôt savoir interpréter ses actions pour pouvoir gérer la sécurité de façon non-intrusive (il choisit un fichier dans le dialogue "ouvrir un fichier", donc il veut bien donner les droits dessus à l'application), tout en s'assurant que ces droits qu'il donne sont explicites et que l'application ne peut pas l'induire malicieusement en erreur1.
Sauf que cela marche pour les cas simple, un editeur de texte par exemple, mais des que tu veux des choses plus automatise, comme l'exemple de mplayer, cela se fait a l'encontre de l'utilisateur. Alors dans le cas de mplayer, le systeme pourrait etre tres intelligent et donner les droits d'acces a des fichiers lie comme les sous-titre. Mais le probleme se posera a chaque fois qu'une fonction automatique sera ajoute pour simplifier la vie de l'utilisateur… Le systeme de securite de Apple manque donc de finesse et de contexte, et compense cela en mettant la pression sur l'utilisateur et les developpeurs.
Si il ne demandait que l'acces au fichier video a l'utilisateur et donner silentieusement l'acces qui va bien au sous titre, alors le systeme d'Apple serait bien concu de mon point de vue. Car il n'aurait a aucun moment pose une question de securite, mais juste un bon classique quel fichier afficher !
1: un exemple est une forme de "fishing" au niveau de l'interface graphique; je suis un petit démon malicieux qui tourne en background et, quand je devine que l'utilisateur s'apprête à se connecter à un serveur par Putty, je fais apparaître une fenêtre popup qui ressemble comme deux gouttes d'eau à celle de Putty, en espérant que l'utilisateur mette le mot de passe du serveur dans ma fenêtre. On peut s'en protéger en forçant au niveau du systèmes de fenêtre que la provenance de chaque popup est claire pour l'utilisateur et ne peut pas être "camouflée" par les applications.
Sous windows, peut etre, sous Linux, c'est plus simple, tu grabbe en permanence le clavier sous X, meme pas besoin de fishing pour recuperer le mot de passe :-) Avec Wayland, on pourra nettement augmenter la securite et vu que le composite manager sera en charge de l'affichage et des inputs, on pourra faire des effets et affichage different entre les applications demandant un mot de passe et les autres.
[^] # Re: La politique de sécurité est bonne
Posté par cedric . En réponse à la dépêche Bref, MPlayerX quitte le Mac App Store. Évalué à 4.
Meme avec la peur de la police et le risque pour sa propre vie, un certain nombre d'individu se comporte de maniere particulierement idiote sur la route.
Pour le coup, c'est clairement ce qu'on fait avec nos banques quand on place de l'argent. On fait aveuglement confiance a son banquier qui s'est charge de faire la revue des produits financiers pour nous. Mais des fois il se fait avoir ou il est malhonnete et ca se finit au tribunal.
Sans vouloir etre mesquin sur ce coup la, une porte ferme a clef, ca ne stop pas grand monde … Et j'ai d'ailleurs souvent vu des gens qui oubliaient de fermer la porte de leur appartement quand j'etais encore a Paris. Donc faut pas trop compter sur ca non plus ;-)
A mon sens, il y a tres peu d'application qui vont rentrer dans cette categorie. De mon point de vue, il y a 3 types d'applications :
Les applications de la derniere categorie etant celle specifique a ton environnement et faisant reellement la difference avec le reste du monde. Soit tu rend l'ecriture de ces applications tres difficile et tu vas laisser la concurrence te prendre des utilisateurs, soit tu leur facilite la vie (et surtout celle des utilisateurs). C'est donc une categorie extrement importante voir crutial pour la reussite d'un environnement. Pour une meilleur idee de ce que je decris, je ne peux que te recommander la lecture du mini livre de Brett Victor, Magic Ink (http://worrydream.com/MagicInk/).
Maintenant imagine une application de calendrier qui va indexer et parcourir tous tes mails a la recherche de possible evenement en piece jointe ou directement dans le contexte du mail. Le developpeur a explicitement demander l'acces a ces informations dans son package, maintenant quel question doit on poser a l'utilisateur ? Tu connais deja mon point de vue, aucune :-) L'application fait ce quel est sence faire, pas la peine d'ennuyer l'utilisateur avec un comportement normal.
Oh, je crois que je me suis mal fait comprendre. Je pense que toutes applications installe doit venir avec ces mecanismes de securite. C'est juste qu'a aucun moment, il n'est necessaire selon moi de poser une question a l'utilisateur.
Sauf que cela marche pour les cas simple, un editeur de texte par exemple, mais des que tu veux des choses plus automatise, comme l'exemple de mplayer, cela se fait a l'encontre de l'utilisateur. Alors dans le cas de mplayer, le systeme pourrait etre tres intelligent et donner les droits d'acces a des fichiers lie comme les sous-titre. Mais le probleme se posera a chaque fois qu'une fonction automatique sera ajoute pour simplifier la vie de l'utilisateur… Le systeme de securite de Apple manque donc de finesse et de contexte, et compense cela en mettant la pression sur l'utilisateur et les developpeurs.
Si il ne demandait que l'acces au fichier video a l'utilisateur et donner silentieusement l'acces qui va bien au sous titre, alors le systeme d'Apple serait bien concu de mon point de vue. Car il n'aurait a aucun moment pose une question de securite, mais juste un bon classique quel fichier afficher !
Sous windows, peut etre, sous Linux, c'est plus simple, tu grabbe en permanence le clavier sous X, meme pas besoin de fishing pour recuperer le mot de passe :-) Avec Wayland, on pourra nettement augmenter la securite et vu que le composite manager sera en charge de l'affichage et des inputs, on pourra faire des effets et affichage different entre les applications demandant un mot de passe et les autres.