devnewton đŸș a Ă©crit 9157 commentaires

  • [^] # Re: Mauvais facteur

    PostĂ© par (site web personnel) . En rĂ©ponse Ă  la dĂ©pĂȘche PyPI dĂ©ploie le systĂšme 2FA pour les projets critiques Ă©crits en Python. ÉvaluĂ© Ă  4.

    Relis bien le thread, mais en résumé je dis:

    • qu'il ne faut pas choisir des facteurs "emmerdants" : le confort d'utilisation est un Ă©lĂ©ment de sĂ©curitĂ© ;
    • que le 2FA n'est pas fait pour protĂ©ger en cas de compromission des pĂ©riphĂ©riques/terminaux : si tu veux te protĂ©ger contre ça, il faut d'autres mesures.

    La sécurité, c'est by design par by what could go wrong.

    A propos, est-ce que quelqu'un a vu mon post-it avec marqué "root pwd : ***" dessus ? J'en ai besoin pour faire une mep.

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • [^] # Re: Mauvais facteur

    PostĂ© par (site web personnel) . En rĂ©ponse Ă  la dĂ©pĂȘche PyPI dĂ©ploie le systĂšme 2FA pour les projets critiques Ă©crits en Python. ÉvaluĂ© Ă  3. DerniĂšre modification le 21 juillet 2022 Ă  11:51.

    Il y a beaucoup de combinaisons d'attaques / facteurs / mitigations. Difficile de tout résumer, mais je le répÚte : croire que le MFA protÚge en cas de vol / hack d'un terminal / périphérique est une erreur.

    Selon les facteurs, cela peut réduire les impacts, mais ce n'est pas fait pour ça.

    Exemple :

    • tu as un accĂšs ultra sĂ©curisĂ© au wifi de ta boite via un login+mot de passe + une yubikey + empreinte + TOTP ;
    • tu oublies ton tĂ©lĂ©phone dans un coin, un vile hackeur regarde ton appli mail et trouve ton login+mdp ;
    • il Ă©crit au support "ça marche pas" et se fait rĂ©initialiser la clef, le TOTP et la prise d'empreinte par un support gonflĂ© par le nombre de gens qui perdent des facteurs...

    Cet exemple est bien sûr fictif, toute ressemblance avec des personnages et des sociétés réels ou imaginaires ne seraient que vraiment pas de bol.

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • [^] # Re: Mauvais facteur

    PostĂ© par (site web personnel) . En rĂ©ponse Ă  la dĂ©pĂȘche PyPI dĂ©ploie le systĂšme 2FA pour les projets critiques Ă©crits en Python. ÉvaluĂ© Ă  4.

    C'est sans doute le bon compromis: selon le type d'opération que tu dois faire, tu as besoin de plus ou moins de facteurs.

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • [^] # Re: Mauvais facteur

    PostĂ© par (site web personnel) . En rĂ©ponse Ă  la dĂ©pĂȘche PyPI dĂ©ploie le systĂšme 2FA pour les projets critiques Ă©crits en Python. ÉvaluĂ© Ă  3.

    Je le répÚte: le multifacteur ne protÚge pas contre la compromission du terminal.

    C'est fait pour limiter les dégats en cas de compromission d'un facteur (on récupÚre ton login/password).

    Si on installe un rootkit sur ton PC ou ton mobile, tu es foutu.

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • [^] # Re: Mauvais facteur

    PostĂ© par (site web personnel) . En rĂ©ponse Ă  la dĂ©pĂȘche PyPI dĂ©ploie le systĂšme 2FA pour les projets critiques Ă©crits en Python. ÉvaluĂ© Ă  4.

    Le top? Mais... pour qui?

    C'est envisagé dans la santé, car les CPS sont insatisfaisantes et surtout on veut gérer des autorisations en plus de la simple authentification.

    Exemple :

    • Docteur on lui coupe la jambe ?
    • Oui, mais fait la demande sur velpo.fr/chirurgie que je confirme.
    • VoilĂ  c'est fait !
    • Attends je sors mon mobile, je lance l'appli eBoucherie, ah voilĂ  je vois ta demande, je valide.

    Cela pourrait s'appliquer Ă  bien d'autres domaines.

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • [^] # Re: Mauvais facteur

    PostĂ© par (site web personnel) . En rĂ©ponse Ă  la dĂ©pĂȘche PyPI dĂ©ploie le systĂšme 2FA pour les projets critiques Ă©crits en Python. ÉvaluĂ© Ă  4. DerniĂšre modification le 20 juillet 2022 Ă  17:47.

    L'enrÎlement du périphérique est un second facteur (quelque-chose que je possÚde). Le premier est par exemple ton couple login + mot de passe (quelque-chose que je connais).

    Attention le multi-facteur ne protÚge pas contre la compromission du périphérique, y compris avec des code SMS ou Push. Exemple: beaucoup de gens font leurs achats avec leur téléphone.

    Si tu veux du multi-facteur résistant au vol de terminal, il te faut trouver un moyen de forcer les utilisateurs à utiliser :

    • deux terminaux => possible, mais il faut du budget ;
    • un terminal et une interdiction de sauvegardes des mots de passe sur ce terminal (difficile, il est toujours possible de coller un post it sur l'Ă©cran) ;
    • un terminal et un dispositif physique => c'est ce qui existe dans la santĂ© avec les Cartes de Professionnel de SantĂ©, pas toujours un gros succĂšs Ă  l'hĂŽpital...
    • un terminal et de la biomĂ©trie => pas terrible pour la rĂ©vocation (on a dupliquĂ© vos empreintes? il va falloir couper vos doigts).

    Le top serait d'avoir un mini terminal dédié à l'authentification / autorisation. Au niveau protocole, c'est l'idée d'OpenID CIBA: https://industriels.esante.gouv.fr/produits-et-services/pro-sante-connect/openid-ciba

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • [^] # Re: une seule solution

    PostĂ© par (site web personnel) . En rĂ©ponse au lien Facebook chiffre les liens pour dĂ©jouer le nettoyage d'URL. ÉvaluĂ© Ă  10.

    J'ai l'impression que "l'informatique c'est compliquai" est une excuse pour avoir un niveau d'incompétence et de médiocrité qu'on ne tolÚrerait jamais pour d'autres domaines.

    • la maĂźtresse ne sait pas nager? => on la laissera se dĂ©brouiller pour le cours de natation quand mĂȘme, on ne va tout de mĂȘme pas embaucher un maĂźtre nageur !
    • une cantine ? => trop cher, les Ă©lĂšves n'ont qu'Ă  sortir s'acheter des kebabs.
    • comment ça le chauffeur du bus scolaire est dangereux ? => il n'a pas eu le temps de passer son permis, faut voir que c'est compliquĂ© ces nouveaux engins Ă  moteur.

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • [^] # Re: Mauvais facteur

    PostĂ© par (site web personnel) . En rĂ©ponse Ă  la dĂ©pĂȘche PyPI dĂ©ploie le systĂšme 2FA pour les projets critiques Ă©crits en Python. ÉvaluĂ© Ă  3.

    Non ce n'est pas normal :-)

    Saisir 42 mots de passe / clef / code par jour, c'est un tel inconfort que les gens préfÚrent contourner les systÚmes de sécurité plutÎt que les utiliser.

    L'enrÎlement du périphérique veut dire déposer une "clef" sur le PC/téléphone/tablette/terminal/... de l'utilisateur. Cette "clef" est le second facteur en plus du mot de passe.

    Les avantages par rapport aux codes OTP par SMS / PUSH mobile :

    • aucune saisie supplĂ©mentaire Ă  chaque connexion ;
    • pas besoin d'un second terminal ;
    • pas de risque d'interception du code Ă  chaque connexion ;
    • la clef peut Ă©ventuellement faire l'objet d'une sursĂ©curitĂ©, par exemple en la faisant chiffrer par le pĂ©riphĂ©rique (si on change de PC, il faut la rĂ©gĂ©nĂ©rer) ou en Ă©tant elle mĂȘme chiffrĂ© par un autre dispositif (comme les pĂ©riphĂ©riques usb de chiffrement).

    Comme implémentations de concept, il y a:

    • navigator.credentials en javascript ;
    • les bons vieux certificats https client.

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • [^] # Re: Et chez nous ?

    PostĂ© par (site web personnel) . En rĂ©ponse au lien Chez NTT : aller au bureau sera considĂ©rĂ© comme un voyage d’affaires. ÉvaluĂ© Ă  0.

    Heureusement qu'ils sont là ces organismes, sans eux, je n'aurais jamais eu l'idée d'avoir un bureau et je télétravaillerais encore depuis ma baignoire (excusez la tenue) !

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • [^] # Re: Et chez nous ?

    PostĂ© par (site web personnel) . En rĂ©ponse au lien Chez NTT : aller au bureau sera considĂ©rĂ© comme un voyage d’affaires. ÉvaluĂ© Ă  1.

    3/4

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • [^] # Re: une seule solution

    PostĂ© par (site web personnel) . En rĂ©ponse au lien Facebook chiffre les liens pour dĂ©jouer le nettoyage d'URL. ÉvaluĂ© Ă  10. DerniĂšre modification le 19 juillet 2022 Ă  23:34.

    Quand l'école réclame de l'argent, est-ce qu'ils utilisent leur page facebook ?

    Ici, ils ont toujours une sortie ou une kermesse Ă  financer et lĂ  bizarrement plus d'applis, plus de machins sociaux, mais du bon vieux mail + SMS + oral pour toucher un max.

    Comme quoi ils savent faire...

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • [^] # Re: Prendre le temps d'apprendre

    PostĂ© par (site web personnel) . En rĂ©ponse au journal Bloguer pour pas trop cher, avec du logiciel libre et sobrement, en 2022. ÉvaluĂ© Ă  3. DerniĂšre modification le 19 juillet 2022 Ă  23:11.

    Si tu bloques sur git, mets le de cÎté et utilise ce bon vieux cpold :-)

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • # Mauvais facteur

    PostĂ© par (site web personnel) . En rĂ©ponse Ă  la dĂ©pĂȘche PyPI dĂ©ploie le systĂšme 2FA pour les projets critiques Ă©crits en Python. ÉvaluĂ© Ă  2.

    Les systÚmes à deux facteurs qui se basent sur un objet physique ou la saisie de code sont pénibles.

    Pourquoi pas un simple enrÎlement du périphérique ?

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • [^] # Re: Et chez nous ?

    PostĂ© par (site web personnel) . En rĂ©ponse au lien Chez NTT : aller au bureau sera considĂ©rĂ© comme un voyage d’affaires. ÉvaluĂ© Ă  6.

    Pour une partie du public ici, on ferait une partie de notre taf gratuitement si on avait les moyens, et on a sans doute l'habitude de le faire de chez nous avant d'avoir un contrat.

    Je ne pense pas: un projet perso n'a rien avoir avec un projet pro.

    Mais il y a plein de gens pour qui

    Des noms !

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • [^] # Re: Et chez nous ?

    PostĂ© par (site web personnel) . En rĂ©ponse au lien Chez NTT : aller au bureau sera considĂ©rĂ© comme un voyage d’affaires. ÉvaluĂ© Ă  7.

    Et je pense qu'on ne parle pas non plus assez des demandes des salariĂ©s. Les gens qui veulent avoir une coupure entre le travail et chez eux, les gens qui veulent voir des collĂšgues et qui vont donc demander Ă  ne pas ĂȘtre seuls au bureau.

    Attention Ă  ne pas confondre le besoin et la solution : il est tout Ă  fait possible de faire des coupures et de voir des collĂšgues sans aller au bureau.

    On peut aller au café ou au restaurant par exemple.

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • # Prendre le temps d'apprendre

    PostĂ© par (site web personnel) . En rĂ©ponse au journal Bloguer pour pas trop cher, avec du logiciel libre et sobrement, en 2022. ÉvaluĂ© Ă  10.

    Git et sites statiques, mĂȘme soucis

    Pourquoi ne pas prendre le temps d'apprendre ces outils ? Editer du html simple n'est pas plus compliqué que maßtriser les logiciels que tu as cité. Git est un peu ardu, mais il suffit de se noter les commandes de base.

    git

    Les avantages:

    • tu ne seras plus dĂ©pendant des offres des plateformes de blog: n'importe quel hĂ©bergeur web gĂ©nĂ©rique fera l'affaire ;
    • tu ne seras dĂ©pendant d'un logiciel de blog qui peut casser la compatibilitĂ© entre deux versions ;
    • l'utilisation de git te sert de sauvegarde : un exemplaire sur ton PC, un exemplaire chez l'hĂ©bergeur web, un exemplaire chez ton hĂ©bergeur de dĂ©pĂŽt git prĂ©fĂ©rĂ© ;
    • ces connaissances sont rĂ©utilisables dans d'autres domaines.

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • # Relevant ?

    PostĂ© par (site web personnel) . En rĂ©ponse au lien why PERL is still relevant in 2022?. ÉvaluĂ© Ă  8.

    Ça veut dire qu'il fait souvent se relever la nuit pour corriger des bugs ?

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • # Dommage

    PostĂ© par (site web personnel) . En rĂ©ponse au lien Le premier Master en jeux vidĂ©o voit le jour en Belgique - lalibre.be. ÉvaluĂ© Ă  7.

    Ça aurait pu ĂȘtre le premier main en jeux vidĂ©o !

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • [^] # Re: Gaspillage

    PostĂ© par (site web personnel) . En rĂ©ponse au lien Objet connectĂ© : pour utiliser les siĂšges chauffants de BMW il faut payer en plus 18$ par mois. ÉvaluĂ© Ă  8. DerniĂšre modification le 13 juillet 2022 Ă  23:49.

    Attention selon la Loi Macaron qui sera votĂ© en 2023, les vĂ©los devront prendre une assurance obligatoire avant chaque trajet via une microtransaction dans la blockchain de Capgemimi. Faute de pouvoir prĂ©senter le NFT de l'assurance, un forfait post trajet de 42€ sera Ă  rĂ©gler auprĂšs des OMO (OpĂ©rateurs de MobilitĂ©) de toutes les communes traversĂ©es.

    Les livreurs à vélo seront exemptés s'ils sont autoentrepreneurs affiliés à une plateforme certifié par l'Etat (aujourd'hui seule la société Huber est certifiée).

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • # Un calendrier bourgeois

    PostĂ© par (site web personnel) . En rĂ©ponse au lien Calendrier rĂ©publicain (script de conversion des dates). ÉvaluĂ© Ă  10.

    Ce calendrier n'est pas révolutionnaire, mais bourgeois : au lieu d'un repos tous les 7 jours, il proposait un repos tous les 10 jours !

    Un vrai calendrier révolutionnaire aurait une semaine de 5 jours avec 4 dimanches !

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • # Roma, it's got xcalibytes !

    PostĂ© par (site web personnel) . En rĂ©ponse au lien 6 nouveaux portables Linux bientĂŽt sur le marchĂ©. ÉvaluĂ© Ă  3.

    D'aprĂšs la plaquette, Roma est copain avec le web3 ! Enfin !

    web3

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • # Suivre l'argent

    PostĂ© par (site web personnel) . En rĂ©ponse au lien « Uber Files » : une plongĂ©e inĂ©dite et alarmante dans la boĂźte noire du lobbying. ÉvaluĂ© Ă  10.

    Les « Uber Files » rĂ©vĂšlent aussi un pan totalement inconnu de l’histoire de la « start-up nation » voulue par Emmanuel Macron. Ils dĂ©montrent Ă  quel point l’actuel prĂ©sident de la RĂ©publique, alors ministre de l’économie, s’est dĂ©menĂ© pour soutenir, contre l’avis de sa majoritĂ© et Ă  l’insu de son gouvernement, une entreprise visĂ©e par de multiples enquĂȘtes judiciaires et fiscales. Emmanuel Macron a agi, dans l’ombre, en vĂ©ritable partenaire d’Uber, s’impliquant personnellement Ă  de multiples reprises dans un dossier sur lequel il n’avait officiellement aucune responsabilitĂ©.

    Qu'est-ce que Macron a obtenu en échange ? Comment l'intéressé justifie-t-il son soutien à Uber ? Par amour des VTC ?

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • [^] # Re: ExtrĂȘme droite uniquement

    PostĂ© par (site web personnel) . En rĂ©ponse au lien anocratie + identitarisme = guerre civile. ÉvaluĂ© Ă  10.

    ProblÚme supplémentaire : en cas de guerre civile, les extrémistes de droite, fanatiques des armes et de Dieu, sont mieux préparés à tuer leurs prochains.

    https://direct.mit.edu/isec/article/42/2/7/12170/The-Extremist-s-Advantage-in-Civil-Wars

    Sur le sujet en plus léger: https://en.wikipedia.org/wiki/BrainDead

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • # Attention post offensant

    PostĂ© par (site web personnel) . En rĂ©ponse au lien Le Parlement europĂ©en demande l'inclusion de l'avortement dans les droits fondamentaux de l'UE. ÉvaluĂ© Ă  1.

    Est-ce qu'on aura aussi le droit fondamental d'utiliser le signal SIGABRT ?

    Mon process master en a besoin pour avorter ses slaves qui sont blacklistés.

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board

  • [^] # Re: Minitel 3.0

    PostĂ© par (site web personnel) . En rĂ©ponse au lien Panne gĂ©nĂ©rale sur Office 365 ?. ÉvaluĂ© Ă  10. DerniĂšre modification le 06 juillet 2022 Ă  17:50.

    Les partisans du tout en ligne risquent gros en cas de coupure :

    • tu n'as plus de travail ;
    • tu ne peux plus jouer (merci Steam et autres DRM) ;
    • tu ne peux plus rien regarder, pas de streaming ;
    • la voiture connectĂ©e ne dĂ©marre plus, de toute façon le portail du garage connectĂ© est KO ;
    • tu reviens vite de ton footing sous l'orage que tu n'as pas anticipĂ© sans meteofrance.com ;
    • heureusement il reste une bougie pour lire un bouquin, ah zut la bibliothĂšque de ma liseuse est en ligne...

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board