đŸšČ Tanguy Ortolo a Ă©crit 12690 commentaires

  • [^] # Re: Enfin !

    PostĂ© par (site web personnel) . En rĂ©ponse au journal Microbe : Un moteur de blog simple en Python. ÉvaluĂ© Ă  4. DerniĂšre modification le 13 mai 2014 Ă  16:40.

    Ce n'est pas ce que j'appelle prendre en charge les commentaires ça. C'est comme si tu disais que ton dernier modÚle de voiture roule au GPL, à condition d'ajouter un réservoir et un commutateur pour cela : désolé mais ça ne s'appelle pas une voiture au GPL ça.

    Autrement, si on va par là, Linux est un excellent moteur de blog, avec beaucoup de fonctionnalités, il suffit d'y installer un systÚme GNU, un serveur Web prenant en charge le PHP, puis Wordpress...

  • [^] # Re: Enfin !

    PostĂ© par (site web personnel) . En rĂ©ponse au journal Microbe : Un moteur de blog simple en Python. ÉvaluĂ© Ă  1.

    Je confirme, tu as fait ton site avec Pelican, et il ne prend pas en charge les commentaires. Pelican ne prend pas en charge les commentaires, j'entends. Ton site les prend en charge, Ă  condition toutefois d'activer JavaScript, mais pas avec Pelican.

  • [^] # Re: Pelican

    PostĂ© par (site web personnel) . En rĂ©ponse au journal Microbe : Un moteur de blog simple en Python. ÉvaluĂ© Ă  10.

    Pelican est un gĂ©nĂ©rateur de blog entiĂšrement statique, Microbe est un site dynamique. Du coup, en pratique, un blog Pelican peut ĂȘtre gĂ©nĂ©rĂ© chez soi et hĂ©bergĂ© sur un serveur Web statique, lĂ  oĂč Microbe a besoin d'un serveur d'application Python. En revanche, Pelican ne prend pas en charge les commentaires, alors que Microbe si.

  • # Enfin !

    PostĂ© par (site web personnel) . En rĂ©ponse au journal Microbe : Un moteur de blog simple en Python. ÉvaluĂ© Ă  8.

    Ah, enfin un moteur de bloc conçu sur un systùme simple — le systùme de fichiers — et prenant en charge les commentaires !

    Ça manque toutefois d'une dĂ©mo, je trouve.

  • [^] # Re: Mouais...

    PostĂ© par (site web personnel) . En rĂ©ponse au journal [hors-sujet] Rendez nous Colbert et John Stewart !. ÉvaluĂ© Ă  4.

    Je sais. Comme on peut le voir, c'est loin d'ĂȘtre clair, mais cette pratique est minoritaire et largement critiquĂ©e, ce qui montre bien que c'est loin d'ĂȘtre un impĂ©ratif moral Ă©vident.

  • [^] # Re: Mouais...

    PostĂ© par (site web personnel) . En rĂ©ponse au journal [hors-sujet] Rendez nous Colbert et John Stewart !. ÉvaluĂ© Ă  6. DerniĂšre modification le 13 mai 2014 Ă  09:56.

    La moralite dit que tu doit respecter le choix de distribution de l'ayant droit. Point a la ligne.

    Non, de la mĂȘme façon, cela n'est absolument pas une Ă©vidence morale, mais une consĂ©quence secondaire d'un systĂšme conçu — ou censĂ© ĂȘtre conçu — pour rĂ©pondre Ă  certains impĂ©ratifs moraux.

    La premiĂšre façon de montrer cela, c'est en remarquant que cette contrainte, en ce qui concerne les droits patrimoniaux, est limitĂ©e dans le temps, et prend fin 70 ans aprĂšs la mort de l'auteur : si la morale impliquait de respecter la volontĂ© de l'auteur en matiĂšre de droits patrimoniaux, cela devrait ĂȘtre illimitĂ©, ce qui serait vu comme une tyrannie parce qu'incompatible avec le domaine public.

    Une seconde façon de montrer cela consiste Ă  remarquer que dans d'autres domaines, une telle contrainte — respecter la volontĂ© de l'auteur — est parfaitement inexistante et serait vue comme inacceptable. Par exemple, dans le domaine des monuments, il serait intolĂ©rable qu'un architecte interdise toute photographie. Ce serait pourtant la volontĂ© de l'auteur de ce qui peut ĂȘtre vu comme une Ɠuvre d'art, mais rien n'impose que cette volontĂ© doive s'appliquer pour n'importe quoi.

    Concernant les violations de GPL, je tiens à rappeler que cette licence a été conçue comme un palliatif à au systÚme de droit d'auteur, jugé néfaste, et utilise volontairement ce systÚme pour en tirer le meilleur parti possible, pour le bien des utilisateurs avant celui de l'auteur. C'est pourquoi, contrairement au cas présent de visionnement illicite d'une émission indisponible autrement, qui ne nuit à personne, une violation de GPL nuit aux utilisateurs, à qui est dénié ce qui leur revient de droit.

  • [^] # Re: Mouais...

    PostĂ© par (site web personnel) . En rĂ©ponse au journal [hors-sujet] Rendez nous Colbert et John Stewart !. ÉvaluĂ© Ă  5. DerniĂšre modification le 12 mai 2014 Ă  21:37.

    Je ne vois vraiment pas le rapport, mais la réponse est évidemment non.

    Je me place du point de vue de la moralitĂ© pour examiner le devoir de respect du droit d'auteur. Le systĂšme de droit d'auteur n'est pas une Ă©vidence morale. Le respect aux artistes, le droit de vivre de son travail utile, oui, mais le systĂšme pratique actuel du droit d'auteur non : ce n'est pas la notion de morale qui a directement inspirĂ© la contrainte d'autorisation prĂ©alable pour toute utilisation d'une Ɠuvre pendant toute la vie de son auteur et 70 ans aprĂšs sa mort, il s'agit lĂ  d'un systĂšme complexe conçu — ou prĂ©tendument conçu — pour ĂȘtre au service du bien. Ce systĂšme n'est pas le seul candidat pour cela, il y en a d'autres qui ont leurs avantages et leurs inconvĂ©nients.

    Donc, ceci étant posé, on a un point d'application précis, à savoir : est-il bien, mal ou indifférent d'utiliser un réseau clandestin pour violer le droit d'auteur afin de regarder une émission qui n'est pas diffusée ici ? Il y a probablement d'autres façons de raisonner que la mienne, mais personnellement, je regarde la différence de résultat entre les différentes alternatives :

    • si on ne regarde pas l'Ă©mission de façon illicite : les auteurs et distributeurs officiels ne touchent pas un rond de la part du spectateur potentiel, et celui-ci ne profite pas de cette Ă©mission ;
    • si on regarde l'Ă©mission de façon illicite : les auteurs et distributeurs officiels ne touchent pas un rond de la part du spectateur potentiel, et celui-ci profite de cette Ă©mission ;
    • si on regarde l'Ă©mission de façon licite : cette possibilitĂ© n'existe pas.

    Du cĂŽtĂ© des auteurs et distributeurs officiels, il n'y a aucune diffĂ©rence entre les deux situations. Pour le spectateur, la seconde est prĂ©fĂ©rable. Celle-ci n'ayant aucune autre consĂ©quence que de participer au bien-ĂȘtre du spectateur, elle est prĂ©fĂ©rable tout court et rien ne s'oppose, moralement parlant, Ă  la choisir.

  • [^] # Re: Mouais...

    PostĂ© par (site web personnel) . En rĂ©ponse au journal [hors-sujet] Rendez nous Colbert et John Stewart !. ÉvaluĂ© Ă  10.

    Dans le domaine du respect du monopole temporaire sur l'information, la rigiditĂ© est soluble dans les attaques Ă  rĂ©pĂ©tition contre les spectateurs honnĂȘtes. En clair, les industriels du divertissement de masse sont trĂšs forts pour transformer de guerre lasse un spectateur honnĂȘte et scrupuleux en contrefacteur sans vergogne.

  • [^] # Re: Pas grave

    PostĂ© par (site web personnel) . En rĂ©ponse Ă  la dĂ©pĂȘche « Triple poignĂ©e de main », faille dans le protocole TLS. ÉvaluĂ© Ă  3.

    Bon, je crois que je viens de comprendre. Le départ de l'attaque n'est pas ce que je pensais : ici, le client se connecte volontairement à l'attaquant, qui ne dissimule pas son identité, par exemple parce qu'il fournit un service particulier, sans savoir que celui-ci va tenter une attaque.

    Ensuite ou en parallÚle, l'attaquant se connecte à un serveur dont le client est également utilisateur.

    Enfin, l'attaquant bidouille ses deux connexions — avec le client et avec le serveur attaquĂ© — de façon Ă  obtenir une situation oĂč il peut se faire passer pour le client auprĂšs du serveur.

  • [^] # Re: Pas grave

    PostĂ© par (site web personnel) . En rĂ©ponse Ă  la dĂ©pĂȘche « Triple poignĂ©e de main », faille dans le protocole TLS. ÉvaluĂ© Ă  4.

    C'est ce que j'appelle la corruption d'une autorité de certification : l'amener, quel que soit le moyen, à émettre un certificat pour un nom différent du sien propre. Et non, ce n'est pas forcément trÚs difficile, mais là encore, il s'agit d'une faille qui n'a rien de spécifique avec le cas de la triple poignée de main donc on parle ici.

  • [^] # Re: Mouais...

    PostĂ© par (site web personnel) . En rĂ©ponse au journal [hors-sujet] Rendez nous Colbert et John Stewart !. ÉvaluĂ© Ă  7.

    Je ne pense pas qu'il faille chercher à comprendre : le monde du monopole temporaire sur les Ɠuvres audiovisuelles a ses raisons que la raison ignore.

    Il n'y a Ă  ma connaissance que deux rĂ©ponses raisonnables Ă  ces dĂ©lires : cesser de les regarder, ou les regarder par des moyens clandestins. La premiĂšre solution est la plus dommageable, pour le spectateurs — qui ne profite plus de ces Ɠuvres — et pour l'exploitant — dont la publicitĂ© n'est plus regardĂ©e —, le second n'est dommageable pour personne et revient en pratique Ă  la situation prĂ©cĂ©dente, dans ce cas oĂč la publicitĂ© est incluse dans les vidĂ©os en question.

  • [^] # Re: Pas grave

    PostĂ© par (site web personnel) . En rĂ©ponse Ă  la dĂ©pĂȘche « Triple poignĂ©e de main », faille dans le protocole TLS. ÉvaluĂ© Ă  2.

    Non, je dois vraiment avoir loupé quelque chose, parce que ce que je lis de l'explication a l'air trÚs clair : le client se connecte à l'attaquant en pensant qu'il s'agit du serveur, et celui-ci lui fournit son propre certificat à la place de celui du serveur. Il s'agit là du scénario le plus classique de MiTM, qui est irréalisable avec une utilisation normale de TLS, et qui nécessite soit la corruption d'une autorité de certification soit une négligence grave de la part de l'utilisateur.

  • # Mouais...

    PostĂ© par (site web personnel) . En rĂ©ponse au journal [hors-sujet] Rendez nous Colbert et John Stewart !. ÉvaluĂ© Ă  8.

    Je n'ai pas la moindre idĂ©e de ce que c'est que Comedy Central, Colvert Report et John Stewart, mais il s'agit visiblement de vidĂ©os : franchement, quand l'offre lĂ©gale ne marche pas, pourquoi se prendre la tĂȘte Ă  essayer de contourner leurs conneries, quand tout ça est disponible sur le rĂ©seau clandestin qui lui, fonctionne Ă  merveille ?

    Moralement, on ne peut pas reprocher à quelqu'un de ne pas acheter ce qu'on refuse de lui vendre, ou de ne pas regarder la publicité qu'on refuse de lui montrer... La contrefaçon ne retirer jamais rien à personne, mais peut parfois créer un manque à gagner, or dans ce cas, il n'y a justement aucun manque à gagner, donc pas de scrupules à avoir.

  • [^] # Re: Pas grave

    PostĂ© par (site web personnel) . En rĂ©ponse Ă  la dĂ©pĂȘche « Triple poignĂ©e de main », faille dans le protocole TLS. ÉvaluĂ© Ă  -3.

    Super, donc en gros il faut que l'utilisateur se connecte sans faire exprĂšs Ă  un site qui ressemble disons, Ă  celui de sa banque, mais qui n'a pas le mĂȘme nom, et qu'il se comporte comme si c'Ă©tait vraiment le site de sa banque ? Dans ce cas, la faille principale exploitĂ©e n'est pas dans le client, ni dans le serveur, mais entre la chaise et le clavier.

  • [^] # Re: Encore un peu de travail

    PostĂ© par (site web personnel) . En rĂ©ponse au journal DuckDuckGo change de parure. ÉvaluĂ© Ă  4.

    Ce n'est pas évident à vérifier, parce que les cookies qu'ils placent sont codés (nom et valeur d'une seule lettre ou chiffre), mais j'espÚre que c'est documenté, en tout cas à mon avis ils utilisent ces cookies pour cela seulement : stocker les préférences choisies par l'utilisateur.

  • # Pas grave

    PostĂ© par (site web personnel) . En rĂ©ponse Ă  la dĂ©pĂȘche « Triple poignĂ©e de main », faille dans le protocole TLS. ÉvaluĂ© Ă  3.

    Vu l'étape 1, cette faille n'est vraiment pas problématique :

    1. Le client demande la connexion : il envoie des donnĂ©es alĂ©atoires (que l’on appelera ici CR pour Client Random) qui serviront Ă  Ă©tablir le master secret ainsi que la liste des algorithmes qu’il connait.
    2. L’attaquant reçoit le CR et le transmet au serveur, mais en indiquant qu’il ne connait que RSA (ou DHE, mais cela ne semble pas fonctionner avec ECDHE).
    3. Le serveur envoie à l’attaquant le SR (pour Server Random) et le SID (identifiant de session) qui serviront eux aussi à la construction du master secret, et indique qu’il utilise RSA. Ce message est transmis sans modification au client.
    4. Le serveur envoie son certificat à l’attaquant et l’attaquant transmet son certificat au client.

    Notez cette derniÚre sous-étape : à ce moment-là, le client s'aperçoit que le certificat ne correspond pas au nom du serveur auquel il essaie de se connecter, détecte donc une possible attaque MiTM, et abandonne la connexion.

    Cette attaque ne peut donc se faire que dans un des cas suivants :

    • corruption d'une autoritĂ© de certification, pour que le pirate puisse obtenir un certificat reconnu pour le nom du serveur ;
    • nĂ©gligence du client, qui accepte de se connecter sans vĂ©rifier le certificat du serveur.

    Bref, c'est une faille qui semble simplement aggraver un cas classique d'attaque MiTM.

  • [^] # Re: Encore un peu de travail

    PostĂ© par (site web personnel) . En rĂ©ponse au journal DuckDuckGo change de parure. ÉvaluĂ© Ă  2.

    Mon dieu mais quel aigris tu fais !

    Ah bon ? Je n'ai pas Ă©crit ma remarque prĂ©cĂ©dente — il faut des cookies pour ça — comme un reproche, mais comme une prĂ©cision, rien de plus...

  • [^] # Re: Encore un peu de travail

    PostĂ© par (site web personnel) . En rĂ©ponse au journal DuckDuckGo change de parure. ÉvaluĂ© Ă  -1.

    Évidemment il faut accepter les cookies pour ça.

  • [^] # Re: pam ?

    PostĂ© par (site web personnel) . En rĂ©ponse au message N'autoriser que le SSH. ÉvaluĂ© Ă  6.

    C'est comme ça que je procĂ©derais. Éditer les fichiers login et gdm3 ou lightdm pour en retirer l'inclusion de common-auth.

  • [^] # Re: J'ai une question

    PostĂ© par (site web personnel) . En rĂ©ponse au journal DuckDuckGo change de parure. ÉvaluĂ© Ă  2.

    C'est marrant, ça rejoint un test Ă  la con que j'avais fait, et avec lequel, Ă  l'Ă©poque, Google donnait des rĂ©sultats pitoyables sur les noms de personnes, et oĂč DuckDuckGo l'enfonçait complĂštement.

  • [^] # Re: Bigleux ?

    PostĂ© par (site web personnel) . En rĂ©ponse au journal DuckDuckGo change de parure. ÉvaluĂ© Ă  2.

    Dans ce cas tu ne devrais pas ĂȘtre content que la page de rĂ©sultats de DuckDuckGo prenne de la place pour afficher une barre qui ne sert que si tu veux faire une nouvelle recherche, ce que tu pouvais dĂ©jĂ  faire en 1. remontant en haut de la page ou 2. retournant Ă  la zone de recherche de ton navigateur.

  • [^] # Re: Bigleux ?

    PostĂ© par (site web personnel) . En rĂ©ponse au journal DuckDuckGo change de parure. ÉvaluĂ© Ă  3.

    Ce n'est pas du tout une évidence, il pourrait y avoir un bouton dessiné à cÎté de la barre de navigation par exemple, ou un geste à effectuer sur l'écran, ou un bouton physique pour cela...

  • [^] # Re: J'ai une question

    PostĂ© par (site web personnel) . En rĂ©ponse au journal DuckDuckGo change de parure. ÉvaluĂ© Ă  3.

    sauf que dans la pratique si j'avais du systĂ©matiquement dĂ» relancer mes requĂȘtes dans un autre moteur, je n'aurais pas continuĂ© Ă  utiliser ddg.

    Évidemment, mais lorsqu'il s'agit d'une petite partie des recherches, c'est parfait.

    je suis un grand fan de la zone dédiée à la recherche mais il me semble que les navigateurs sans zone dédiée permettent de changer de moteur dans la zone d'url. midori le permet en tous les cas.

    Oui, mais si le contenu de cette zone a été remplacé par l'URL, il faut saisir à nouveau sa recherche.

  • [^] # Re: J'ai une question

    PostĂ© par (site web personnel) . En rĂ©ponse au journal DuckDuckGo change de parure. ÉvaluĂ© Ă  3. DerniĂšre modification le 06 mai 2014 Ă  17:10.

    je trouve personnellement que google est rarement plus pertinent que ddg. quand je ne trouve pas quelque chose sur ddg je tente la recherche sur google et c'est rare que je trouve mieux.

    Ça, c'est tout l'intĂ©rĂȘt d'une zone dĂ©diĂ©e Ă  la recherche et distincte de la zone d'URL : on peut trĂšs rapidement relancer la mĂȘme requĂȘte avec un autre moteur de recherche. Cela facilite largement l'adoption d'un nouveau moteur de recherche : on ne passe pas Ă  DuckDuckGo de façon traumatique, on se met Ă  l'utiliser sans nĂ©cessairement abandonner ce qu'on utilisait avant.

  • [^] # Re: Bigleux ?

    PostĂ© par (site web personnel) . En rĂ©ponse au journal DuckDuckGo change de parure. ÉvaluĂ© Ă  3.