đŸšČ Tanguy Ortolo a Ă©crit 12706 commentaires

  • [^] # Re: TLS external

    PostĂ© par (site web personnel) . En rĂ©ponse Ă  la dĂ©pĂȘche XMPP au printemps, le grand rafraĂźchissement. ÉvaluĂ© Ă  7.

    Bon, renseignements pris, TLS external ça n'existe pas, il s'agit de TLS + SASL EXTERNAL.

    S2S dialback est un mécanisme permettant à un serveur recevant une connexion de la part d'un autre de vérifier que celui-ci est joignable au nom de domaine qu'il prétend représenter :

    1. le serveur 1 se connecte au serveur 2, et se présente comme example.com ;
    2. le serveur 2 lui répond « dialback » et le met en attente ;
    3. le serveur 2 se connecte à example.com — qui est normalement le serveur 1, ou en relation avec lui dans le cas d'un service rendu par plusieurs serveurs en lien — et y envoie un identifiant secret ;
    4. le serveur 1 reçoit normalement cet identifiant et le transmet à serveur 2 sur sa connexion existante ;
    5. le serveur accepte de continuer.

    Ce systÚme est inspiré d'une précaution qu'on peut prendre au téléphone, quand on reçoit un appel d'un inconnu :

    • « Bonjour, je suis M. Planet, de la SociĂ©tĂ© GĂ©nĂ©rale, je vous tĂ©lĂ©phone Ă  propose de votre compte courant... »,
    • Attendez une seconde, je vous rappelle — et lĂ , on cherche le numĂ©ro de la SociĂ©tĂ© GĂ©nĂ©rale dans l'annuaire et on les appelle pour vĂ©rifier qu'ils ont bien un M. Planet.

    SASL EXTERNAL maintenant, c'est un pseudo-mécanisme d'identification, qui indique que l'identification a en fait déjà été faite par un autre moyen, ici TLS. En gros ça doit donner quelque chose comme :

    1. le serveur 1 se connecte au serveur 2 ;
    2. ils mettent en route une session TLS qui permet au serveur 1 de s'identifer avec un certificat Ă  son nom ;
    3. le serveur 2 exige une identification SASL, et suggÚre le mécanisme EXTERNAL ;
    4. le serveur 1 choisit le mécanisme EXTERNAL, et ne s'identifie pas du tout puisque ce mécanisme signifie que c'est déjà fait ;
    5. le serveur 2 accepte de continuer.

    Donc ça n'a strictement rien Ă  voir avec S2S dialback, puisque ça ne rĂ©pond pas au mĂȘme problĂšme. S2S dialback, ça fait implicitement confiance au rĂ©seau et ça permet de vĂ©rifier la responsabilitĂ© d'un nom de domaine : quelqu'un me contacte en se prĂ©sentant comme example.com, est-ce qu'il est vraiment joignable Ă  ce nom-lĂ  ou est-ce que c'est un sale spammeur qui ne prend pas la responsabilitĂ© de ce qu'il envoie ? SASL EXTERNAL, ça ne sert Ă  rien en tant que tel, ça dĂ©lĂšgue tout Ă  TLS qui permet de vĂ©rifier l'identitĂ© d'un nom de domaine, pas sa responsabilitĂ© : quelqu'un me contacte en se prĂ©sentant comme example.com, est-ce que c'est vraiment example.com — qui pourra tout Ă  fait ĂȘtre malgrĂ© tout un spammeur irresponsable ?

    Soit dit en passant, je ne comprends pas l'intĂ©rĂȘt de SASL EXTERNAL. TLS, ok, ça sert, mais Ă  quoi cela peut-il bien servir pour un serveur d'exiger que son correspondant fasse semblant de s'identifier avec un mĂ©canisme qui indique juste que c'est dĂ©jĂ  fait ? Comme la session TLS est dĂ©jĂ  Ă©tablie, si ça ne lui convient pas il a dĂ©jĂ  eu l'occasion de la refuser...

  • # TLS external

    PostĂ© par (site web personnel) . En rĂ©ponse Ă  la dĂ©pĂȘche XMPP au printemps, le grand rafraĂźchissement. ÉvaluĂ© Ă  2.

    le systĂšme historique et extrĂȘmement faillible d’identification des entitĂ©s en S2S (server to server), Server Dialback Protocol, est rĂ©trogradĂ© au rang de d’extension XEP, gardant ainsi la compatibilitĂ© avec les systĂšmes anciens, tout en mettant l’accent sur TLS external (qui devient une technologie obligatoire Ă  implĂ©menter en S2S).

    Je n'ai pas trouvĂ© de description de ce « TLS external ». De quoi s'agit-il au juste ? À la lecture de cette dĂ©pĂȘche j'ai l'impression que c'est la le changement le plus important, et de trĂšs loin.

  • # Migration

    PostĂ© par (site web personnel) . En rĂ©ponse au message Migration de serveur cups. ÉvaluĂ© Ă  4.

    Il faut bien évidemment installer CUPS sur le nouveau serveur. Puis migrer sa configuration /etc/cups/ :

    • cupsd.conf : la configuration du serveur lui-mĂȘme — sur quoi il Ă©coute, comment il s'annonce, tout ça ;
    • printers.conf : les dĂ©finitions des imprimantes ;
    • classes.conf : les dĂ©finitions des classes d'imprimantes, si tu les utilises ;
    • ppd/[imprimante.ppd] : le pilote pour chaque imprimante.

    Les imprimantes non PostScript utilisent des PPD qui ne sont pas autonomes mais décrivent la commande à utiliser pour produire le raster, donc il faut veiller à installer les programmes requis. Ensuite, redémarrer CUPs et puis c'est tout.

  • [^] # Re: Est-ce vraiment utile ?

    PostĂ© par (site web personnel) . En rĂ©ponse au journal Traumatisme d'Enfance : Le libre et la rĂ©alitĂ© du terrain. ÉvaluĂ© Ă  4.

    Excuse-moi, mais quelqu'un qui achĂšte volontairement un iPhone ne peut pas ĂȘtre prĂ©occupĂ© par sa libertĂ©. Parce que s'il l'Ă©tait, il serait renseignĂ©, et saurait que cet ordinateur de poche est fait pour restreindre la libertĂ© de l'utilisateur.

  • [^] # Re: Mon expĂ©rience

    PostĂ© par (site web personnel) . En rĂ©ponse au journal Traumatisme d'Enfance : Le libre et la rĂ©alitĂ© du terrain. ÉvaluĂ© Ă  10.

    Demande-lui de te donner son ancienne imprimante alors.

  • [^] # Re: pourquoi faire ?

    PostĂ© par (site web personnel) . En rĂ©ponse au journal Traumatisme d'Enfance : Le libre et la rĂ©alitĂ© du terrain. ÉvaluĂ© Ă  10.

    Je pense que c'est à la portée de tout le monde de comprendre la problématique.

    Non, parce que les gens ont tendance à éteindre leur cerveau dÚs qu'il s'agit d'informatique. Il faut dire qu'ils subissent un bon lavage de cerveau dans ce sens-là.

  • [^] # Re: Est-ce vraiment utile ?

    PostĂ© par (site web personnel) . En rĂ©ponse au journal Traumatisme d'Enfance : Le libre et la rĂ©alitĂ© du terrain. ÉvaluĂ© Ă  7.

    Libriste : utilisateur concerné par sa liberté. C'est incompatible avec l'utilisation d'un iPhone, ça.

  • [^] # Re: Est-ce vraiment utile ?

    PostĂ© par (site web personnel) . En rĂ©ponse au journal Traumatisme d'Enfance : Le libre et la rĂ©alitĂ© du terrain. ÉvaluĂ© Ă  1.

    Alors ce n'est pas un libriste, mais un utilisateur opportuniste de logiciels libres, pour moi ça n'a rien à voir.

  • [^] # Re: Tu t'attendaisĂ  quoi ?

    PostĂ© par (site web personnel) . En rĂ©ponse au journal Il y a report de minutes et report de minutes by orange.. ÉvaluĂ© Ă  -10.

    J'ai besoin de 4 illimités sur les 7.

    « Besoin ». Eh bien le jour oĂč tu auras « besoin » d'une voiture qui roule Ă  200 km/h avec des panneaux solaires, tu ne te plaindras pas de ne trouver qu'un seul modĂšle Ă  420.000 euros.

  • # Tu t'attendais Ă  quoi ?

    PostĂ© par (site web personnel) . En rĂ©ponse au journal Il y a report de minutes et report de minutes by orange.. ÉvaluĂ© Ă  1.

    Non mais aussi, c'est d'Orange que tu parles, lĂ . SpĂ©cialistes en forfaits chers — ça, ils y sont obligĂ©s par l'ARCEP —, en violation de la neutralitĂ© du rĂ©seau et en publicitĂ© mensongĂšre. Et en plus ils emploient Madame AnĂ©fĂ©. Tu t'attendais Ă  quoi ?

  • [^] # Re: eurk...

    PostĂ© par (site web personnel) . En rĂ©ponse Ă  la dĂ©pĂȘche La Quadrature du Net lance sa campagne de soutien 2011. ÉvaluĂ© Ă  4.

    png(5)

  • [^] # Re: nombre de ligne maxi dans une signature ?

    PostĂ© par (site web personnel) . En rĂ©ponse au message Thunderbird+Linux / Outlook. ÉvaluĂ© Ă  3.

    La limite usuelle est de 4 lignes, sans compter le ligne « -- ».

  • [^] # Re: Bis repetita

    PostĂ© par (site web personnel) . En rĂ©ponse au journal SSL .... ÉvaluĂ© Ă  2.

    Ah, derniĂšre chose, n'en dĂ©duisez pas que je nie l'intĂ©rĂȘt de toute simplification. Ce qui peut ĂȘtre simplifiĂ© doit l'ĂȘtre. Ainsi la numĂ©ration positionnelle simplifie considĂ©rablement la pratique des mathĂ©matiques.

    En revanche, je pense qu'il est faux de considérer qu'une solution est mauvaise parce qu'elle n'est pas intuitive. Certaines requiÚrent nécessairement un apprentissage. Dans le cas de la cryptographie, on ne peut pas couper aux notions de clef privée, clef publique, signature, chiffrement, certification et révocation.

  • [^] # Re: Bis repetita

    PostĂ© par (site web personnel) . En rĂ©ponse au journal SSL .... ÉvaluĂ© Ă  3.

    Pour expliciter mon point de vue : je considĂšre qu'il y a des sujets tout Ă  fait importants qui sont compliquĂ©s par nature — la lecture, l'Ă©criture, les mathĂ©matiques, le chiffrement...) — et qui nĂ©cessitent un apprentissage indispensable, qui parfois n'a rien d'attirant et doit ĂȘtre imposĂ© — c'est le cas pour la lecture, l'Ă©criture et les mathĂ©matiques.

  • [^] # Re: Bis repetita

    PostĂ© par (site web personnel) . En rĂ©ponse au journal SSL .... ÉvaluĂ© Ă  10.

    Et si quelqu'un n'a pas lu le code de la route avant de prendre le volant ? Dieu sait que ce n'est pas simple, le code de la route, en plus le lire demande de savoir lire, ce qui est diablement compliqué.

    J'ai essayĂ© par exemple rapidement Oui-Oui en vacances, je n'y comprends absolument rien entre tous ces caractĂšres et symboles de ponctuation, arghhh, j'imagine qu'une personne moins technique que moi doit carrĂ©ment fuir Ă  la vue d'un simple bouquin, surtout quand il n'y a mĂȘme pas d'illustrations.

  • [^] # Re: Bis repetita

    PostĂ© par (site web personnel) . En rĂ©ponse au journal SSL .... ÉvaluĂ© Ă  1.

    Tu ne serais pas pour la peine de mort pour la moindre faute toi?

    Non, pourquoi ?

    Dans la vie réelle, on a le droit à l'erreur, et la serrure est changée, la clef volée ne sert alors plus à rien.

    Bien sûr, je n'ai jamais dit le contraire. Si quelqu'un se fait voler sa clef, c'est son problÚme, mais ça n'implique pas de le condamner à crever comme une merde.

  • [^] # Re: Bis repetita

    PostĂ© par (site web personnel) . En rĂ©ponse au journal SSL .... ÉvaluĂ© Ă  1.

    Donc si j'ai bien compris, lorsqu'on désigne une zone blanche dans un texte, on utilise le masculin, et lorsqu'on désigne la piÚce de plomb ou la séquence de bits qui sert à implémenter cette zone, on utilise se féminin ?

    Parfait, donc ça tombe bien, pour les signatures, la convention est d'utiliser deux signes moins (Unicode MOINS/HYPHEN-MINUS) suivis d'une espace (Unicode ESPACE/SPACE) puis d'un retour à la ligne (LF ou CR-LF selon la convention du contexte).

  • [^] # Re: Bis repetita

    PostĂ© par (site web personnel) . En rĂ©ponse au journal SSL .... ÉvaluĂ© Ă  2.

    Non non, je maintiens, si quelqu'un ne fait pas assez attention à sa clef privée et qu'il se retrouve avec quelqu'un d'autre qui y a accÚs, c'est sa faute, point. Quand on correspond avec quelqu'un en chiffrant avec sa clef publique, s'il y a un problÚme, c'est le problÚme du destinataire.

    C'est comme quand tu mets des objets dans un coffre de ta banque : tu n'es pas sûr qu'ils ne seront pas volés, seulement que s'ils le sont, ce sera la faute de ta banque.

  • [^] # Re: Bis repetita

    PostĂ© par (site web personnel) . En rĂ©ponse au journal SSL .... ÉvaluĂ© Ă  3.

    Désolé pour le commentaire en double, la faute aux erreurs 500.

  • [^] # Re: Bis repetita

    PostĂ© par (site web personnel) . En rĂ©ponse au journal SSL .... ÉvaluĂ© Ă  2.

    Oui, c'est sa faute, sa responsabilitĂ© du moins. Pour ce genre de cas il faut qu'il ait ailleurs un certificat de rĂ©vocation tout prĂȘt, sinon ce sera vraiment sa faute, pour le coup.

  • [^] # Re: Bis repetita

    PostĂ© par (site web personnel) . En rĂ©ponse au journal SSL .... ÉvaluĂ© Ă  6.

    Oui, c'est sa faute, sa responsabilitĂ© du moins. Pour ce genre de cas il faut qu'il ait ailleurs un certificat de rĂ©vocation tout prĂȘt, sinon ce sera vraiment sa faute, pour le coup.

  • [^] # Re: Bis repetita

    PostĂ© par (site web personnel) . En rĂ©ponse au journal SSL .... ÉvaluĂ© Ă  2.

    Je tiens Ă  corriger ta correction. En effet, la langue française veut que le mot « espace » soit fĂ©minin lorsqu'il est utilisĂ© dans le champ sĂ©mantique de la typographie. Il faut donc Ă©crire « une espace » pour ĂȘtre correct.

  • [^] # Re: Bis repetita

    PostĂ© par (site web personnel) . En rĂ©ponse au journal SSL .... ÉvaluĂ© Ă  6.

    Sauf si on te vole ta clef GPG

    Ou si tu la confies volontairement à quelqu'un d'autre. Mais un message signé par une clef connue est toujours mieux que pas signé du tout. En fait on n'a aucune certitude sur le fait qu'une clef privée soit à la disposition de son propriétaire théorique et lui seul, mais ce dont on est sûr, c'est que si ce n'est pas le cas, c'est sa faute.

  • [^] # Re: HTTP PKI dĂ©centralisĂ©e

    PostĂ© par (site web personnel) . En rĂ©ponse au journal SSL .... ÉvaluĂ© Ă  4.

    Rien Ă  voir mais je comprend toujours pas comment faire un retour Ă  la ligne.

    Dans ton cas précis, c'est une liste que tu veux faire (avec une ligne blanche avant !) :

    * http://events.ccc.de/congress/2010/Fahrplan/events/4295.en.html
    * http://mirror.fem-net.de/CCC/27C3/ogg-audio-only/27c3-4295-en-high_speed_high_security_cryptography.ogg
    * http://mirror.fem-net.de/CCC/27C3/ogg-audio-only/27c3-4295-en-high_speed_high_security_cryptography.ogg
    

    Ce qui donne :

  • # Une analyse

    PostĂ© par (site web personnel) . En rĂ©ponse au journal SSL .... ÉvaluĂ© Ă  7.

    Il y a une analyse intĂ©ressante du modĂšle SSL/TLS. En rĂ©sumĂ©, les caractĂ©ristiques techniques TLS — Ă  savoir, n'avoir qu'une seule signature possible sur un certificat et ne pouvoir proposer qu'un seul certificat pour une connexion — impose un modĂšle social qui comporte de graves dĂ©fauts : il encourage la concentration sur un oligopole, voire un monopole d'autoritĂ©s de certification, et encourage ces autoritĂ©s Ă  faire leur travail — vĂ©rifier l'identitĂ© des gens — le plus mal possible.