đŸšČ Tanguy Ortolo a Ă©crit 12706 commentaires

  • [^] # Re: HTTP PKI dĂ©centralisĂ©e

    PostĂ© par (site web personnel) . En rĂ©ponse au journal SSL .... ÉvaluĂ© Ă  4.

    Voir aussi le projet Monkeysphere, qui est un hack pour lier le SSL actuel Ă  des clefs PGP.

  • [^] # Re: HTTP PKI dĂ©centralisĂ©e

    PostĂ© par (site web personnel) . En rĂ©ponse au journal SSL .... ÉvaluĂ© Ă  5.

    Oui : http://tools.ietf.org/html/draft-mavrogiannopoulos-rfc5081bis-09 .

    Voir aussi le mod_gnutls pour Apache HTTP Server.

  • # Internet

    PostĂ© par (site web personnel) . En rĂ©ponse au journal SSL .... ÉvaluĂ© Ă  5.

    Chaque fois qu'on parle de sécurité sur le Web, voir sur Internet, SSL est trÚs souvent la réponse.

    Certes, mais lorsqu'on parle de sécurité sur Internet d'une façon générale aussi. SSL sert aussi à sécuriser le transfert et la récupération de courrier, la messagerie instantanée, etc.

  • [^] # Re: Erratum

    PostĂ© par (site web personnel) . En rĂ©ponse Ă  la dĂ©pĂȘche Firefox 4 est sorti. ÉvaluĂ© Ă  3.

    J'ai d'ailleurs été assez surpris. Cette « bulle » est utilisée aussi lors du chargement d'une page, et comme elle ressemble à un bouton, j'ai voulu cliquer dessus pour voir : elle fuyait ma souris !

  • [^] # Re: 64 bits ?

    PostĂ© par (site web personnel) . En rĂ©ponse Ă  la dĂ©pĂȘche Firefox 4 est sorti. ÉvaluĂ© Ă  -3.

    Ça n'a rien de nouveau, que des logiciels libres soient plus disponibles, plus testĂ©s, moins boguĂ©s, sur les sytĂšmes libres. Il y a plein de logiciels libres qui ne sont tout simplement pas disponibles du tout sur systĂšmes propriĂ©taires, parce que les dĂ©veloppeurs n'ont pas {les moyens|envie} de s'en occuper.

  • [^] # Re: pas compris

    PostĂ© par (site web personnel) . En rĂ©ponse Ă  la dĂ©pĂȘche Capsicum, une sĂ©paration fine des privilĂšges pour UNIX. ÉvaluĂ© Ă  4.

    Ce n'est donc pas une protection contre les logiciels malicieux — que ce soit par conception ou suite Ă  une modification volontaire par un pirate — mais contre les failles de sĂ©curitĂ©.

  • # Proto-implĂ©mentation

    PostĂ© par (site web personnel) . En rĂ©ponse Ă  la dĂ©pĂȘche Capsicum, une sĂ©paration fine des privilĂšges pour UNIX. ÉvaluĂ© Ă  2.

    N'y aurait-il pas déjà un embryon d'implémentation de certaines capacités dans Linux ? Pour faire des trucs comme écouter sur un port réseau privilégié ?

  • # Trop complexe

    PostĂ© par (site web personnel) . En rĂ©ponse Ă  la dĂ©pĂȘche Capsicum, une sĂ©paration fine des privilĂšges pour UNIX. ÉvaluĂ© Ă  -9.

    Une bonne idée longtemps oubliée

    Mais les innovations rĂ©volutionnaires qui demandent de changer complĂštement de systĂšme d’exploitation, de langage de programmation ou d’environnement de bureau n’ont pas percĂ© (de mĂȘme que le micro-noyau L4, Lisp ou GNUStep).

    Ça se comprend : trop compliquĂ©.

    Le projet Capsicum

    [...] trouvant un compromis entre la flexibilitĂ©-fouillis des capacitĂ©s (une capacitĂ© = un droit) et l’autoritĂ© ambiante Ă©crasante des systĂšmes UNIX habituels.

    [...] des masques de droits permettant une gestion fine des droits (plus de 60 masques différents)

    Échec.

    Et ça marche ?

    À quand Capsicum disponible sur Linux, et LibreOffice, Firefox et KDE respectant le principe de moindre autoritĂ© ? Qui s'y colle ?

    Pas moi. Ni personne d'autre probablement : trop complexe.

  • # DNS menteurs

    PostĂ© par (site web personnel) . En rĂ©ponse au message Pratiques douteuses de mon provider. ÉvaluĂ© Ă  4.

    Ils te fournissent peut-ĂȘtre des serveurs de rĂ©solution DNS menteurs. Ce ce que font OpenDNS, que faisaient Club Internet quand ils existaient encore, et que font aujourd'hui SFR, je crois.

    Cela consiste, de la part du FAI, à proposer (par DHCP) des serveurs de résolution DNS qui, lorsqu'on leur demande un nom de domaine qui n'existe pas, au lieu de répondre qu'il n'existent pas, mentent en donnant une réponse correspondant à l'adresse d'un de leurs serveurs. Le serveur en question héberge un site web de « recherche » qui présent les résultat qui les arrange (partenaires...).

    C'est un scandale, parce que c'est une violation flagrante de la neutralité du réseau. C'est un service mensonger. Et c'est pénible, parce que :

    • hors du web, ça n'apporte que des ennuis (je me trompe dans le nom de mon serveur de boĂźte aux lettres et au lieu de me dire que ce nom n'existe pas, ça me dit que le serveur ne rĂ©pond pas) ;
    • ça dĂ©grade l'expĂ©rience du web, vu qu'aujourd'hui, lorsqu'on tape une adresse qui n'existe pas, le navigateur peut se charger lui-mĂȘme d'interroger un moteur de recherche, un vrai.
  • [^] # Re: Pas besoin de MS

    PostĂ© par (site web personnel) . En rĂ©ponse au journal OĂč l'on parle de Microsoft et des mĂ©thodes dĂ©mocratiques de Ben Ali.... ÉvaluĂ© Ă  2.

    des autorités de confiance et les autorités n'ont aucune conscience professionnelle

    Ça c'est normal, elles n'ont aucune incitation Ă  travailler sĂ©rieusement. Elles gagnent de l'argent Ă  certifier des gens, et en perdent Ă  les refuser. Donc leur intĂ©rĂȘt, c'est d'Ă©mettre un maximum de certificat, donc de ne rien vĂ©rifier du tout.

  • [^] # Re: Pas besoin de MS

    PostĂ© par (site web personnel) . En rĂ©ponse au journal OĂč l'on parle de Microsoft et des mĂ©thodes dĂ©mocratiques de Ben Ali.... ÉvaluĂ© Ă  2.

    Et ce certificat de certification a été automatiquement accepté comme légitime par ton navigateur (i.e. les certificats "finaux" signés par celui-ci sont acceptés), simplement parce qu'il existe un chemin de confiance entre lui et un certificat racine

    Oui. Bien sûr, nos serveur fournissent le certificat intermédiaire en plus du certificat final, les navigateurs ne vont pas l'inventer. C'est la directive SSLCertificateChainFile avec Apache HTTPD.

    ou cela a réclamé une procédure supplémentaire ?

    Non.

  • [^] # Re: Pas besoin de MS

    PostĂ© par (site web personnel) . En rĂ©ponse au journal OĂč l'on parle de Microsoft et des mĂ©thodes dĂ©mocratiques de Ben Ali.... ÉvaluĂ© Ă  3.

    Hum, je crois que le fonctionnement de l'infrastructure à clé publique t'échappe complÚtement. Les certificats racines ne peuvent pas servir à en créer de nouveaux qui seraient automatiquement acceptés par ton navigateur.

    Si. Par exemple, mon entreprise utilise un certificat signé par le certificat intermédiaire de StartSSL qui n'est pas dans tous les navigateurs. Ce certificat intermédiaire est un certificat de certification, signé par un autre certificat plus connu.

  • [^] # Re: Pas besoin de MS

    PostĂ© par (site web personnel) . En rĂ©ponse au journal OĂč l'on parle de Microsoft et des mĂ©thodes dĂ©mocratiques de Ben Ali.... ÉvaluĂ© Ă  3.

    Ça dĂ©pend du navigateur, au sens strict. Sauf que certains navigateurs utilisent l'Ă©quivalent microsoftien de la libssl, qui est fournie avec le systĂšme d'exploitation. Or, celle de Windows XP ne prend pas en charge la SNI. Du coup, les navigateurs qui l'utilisent ne la prennent pas en charge non plus.

  • [^] # Re: Pas besoin de MS

    PostĂ© par (site web personnel) . En rĂ©ponse au journal OĂč l'on parle de Microsoft et des mĂ©thodes dĂ©mocratiques de Ben Ali.... ÉvaluĂ© Ă  3.

    Alors le certificat est un faux, que ce soit demandé par un gouvernement ou non.

    Le certificat de certification du gouvernement en question ? Non, il est vrai, accordé au gouvernement qui l'utilise bien pour certifier des sites.

    Le certificat émis par le gouvernement à des fins d'espionnage ? Oui, il est faux, mais il n'est pas émis par l'autorité de certification d'origine.

  • [^] # Re: Pas besoin de MS

    PostĂ© par (site web personnel) . En rĂ©ponse au journal OĂč l'on parle de Microsoft et des mĂ©thodes dĂ©mocratiques de Ben Ali.... ÉvaluĂ© Ă  3.

    Mon autre problĂšme c'est que le SSL ne supporte qu'un certificat par IP

    Ça, c'est faux pour Jabber, et faux pour le Web.

    Pour Jabber, vu que c'est le mode STARTTLS qui est utilisĂ© — passage en chiffrĂ© depuis le protocole, aprĂšs avoir commencĂ© en clair — le serveur sait quel nom le client demande. Donc, pour peu que ce soit implĂ©mentĂ© dans le serveur, il peut choisir le certificat Ă  utiliser en fonction du site virtuel.

    Pour HTTP, c'est le mode SSL pur qui est utilisĂ© — encapsulation de tout le protocole dans une session SSL, tout est chiffrĂ© depuis le dĂ©but — le serveur ne pouvait pas savoir quel nom le client demande. Jusqu'en 2005, oĂč a Ă©tĂ© introduit l'extension SSL Server Name Indication qui permet au client, lors de l'initiation d'une session SSL, d'indiquer au serveur le nom qu'il demande. Donc, pour peu que ce soit implĂ©mentĂ© dans le client et dans le serveur, il peut choisir le certificat Ă  utiliser en fonction du site virtuel. C'est pris en charge par les versions assez rĂ©centes d'Apache et de nginx, entre autres, et par tous les navigateurs rĂ©cents sur des systĂšmes d'exploitation rĂ©cents — ce qui n'inclut pas les systĂšmes antiques comme Windows XP.

  • [^] # Re: Pas besoin de MS

    PostĂ© par (site web personnel) . En rĂ©ponse au journal OĂč l'on parle de Microsoft et des mĂ©thodes dĂ©mocratiques de Ben Ali.... ÉvaluĂ© Ă  3.

    Oui enfin si une autoritĂ© « reconnue » fait un faux certificat (volontairement ou non), tu peux ĂȘtre sĂ»r qu'elle se fera virer des navigateurs dans les prochaines mises Ă  jour.

    Et si elle signe un certificat de certification pour un gouvernement ?

    Ça ne change pas le fait que ce modĂšle soit mauvais (par exemple, je n'ai jamais payĂ© pour un certificat pour mes serveurs Ă  cause du prix, je ne fais que de l'auto-signĂ©, qui n'est pas vraiment idĂ©al).

    Oh, ce n'est pas le plus grave. Le plus grave, c'est que ce modÚle encourage la concentration sur une guilde oligopolistique d'autorités de certification. Et encourage ces autorités à vérifier le moins sérieusement possible l'identité des gens qu'ils certifient.

  • # Pas besoin de MS

    PostĂ© par (site web personnel) . En rĂ©ponse au journal OĂč l'on parle de Microsoft et des mĂ©thodes dĂ©mocratiques de Ben Ali.... ÉvaluĂ© Ă  10.

    Il n'y a pas besoin de la coopération de Microsoft pour faire cela. Enfin, pas vraiment, du moins ce n'est pas spécifique à Microsoft. Il suffit de contrÎler une autorité de certification reconnue, quelle qu'elle soit.

    Par exemple, Thawte, VeriSign et compagnie ont la possibilitĂ© d'Ă©mettre des certificats pour n'importe quelle nom, donc de se faire passer pour n'importe qui. Si un gouvernement parvient Ă  faire introduire son certificat de certification dans un navigateur, il peut faire de mĂȘme. Plus simple encore : si un gouvernement parvient Ă  se faire dĂ©livrer un certificat de certification par une autoritĂ© de certification dĂ©jĂ  connue, il devient par dĂ©lĂ©gation d'autoritĂ© autoritĂ© de certification lui-mĂȘme, et obtient ce mĂȘme pouvoir.

    Bref, ça n'est pas vraiment spĂ©cifique Ă  Microsoft, c'est tout simplement le modĂšle mĂȘme de SSL qui est trouĂ© Ă  la base. Mais ça, ce n'est pas nouveau.

  • [^] # Re: Appartenance

    PostĂ© par (site web personnel) . En rĂ©ponse au journal 2011 AnnĂ©e internationale de la forĂȘt. ÉvaluĂ© Ă  1.

    Je ne pense pas que les moustiques aient une prĂ©tention dessus, mais en tout cas, que l'homme appartienne Ă  la forĂȘt me semble rĂ©voltant.

  • # Appartenance

    PostĂ© par (site web personnel) . En rĂ©ponse au journal 2011 AnnĂ©e internationale de la forĂȘt. ÉvaluĂ© Ă  0.

    que les forĂȘts ont des droits, que les peuples y vivant leur appartiennent

    Ce ne serait pas l'inverse par hasard ? Hormis des cas anormaux d'esclavage, les hommes n'appartiennent Ă  personne. En revanche, ça me semble normal que la forĂȘt dans laquelle des peuples vivent leur appartienne.

  • [^] # Re: Obscurantisme

    PostĂ© par (site web personnel) . En rĂ©ponse au journal santĂ© libre, journal bookmark. ÉvaluĂ© Ă  5.

    Ce n'est pas idiot du tout comme sujet de conversation en plus, parce qu'outre son contenu de premier degrĂ©, cela permet Ă©galement de s'Ă©lever au-delĂ  du discours lui-mĂȘme pour rĂ©flĂ©chir aux mĂ©canismes d'argumentation eux-mĂȘmes.

  • [^] # Re: Parano

    PostĂ© par (site web personnel) . En rĂ©ponse au journal SĂ©curisation de l'authentification. ÉvaluĂ© Ă  5.

    Rassure-moi, c'était ironique, n'est-ce pas ?

  • [^] # Re: Obscurantisme

    PostĂ© par (site web personnel) . En rĂ©ponse au journal santĂ© libre, journal bookmark. ÉvaluĂ© Ă  2.

    Excellent, mais je n'ai pas l'impression que tout soit vrai. Par exemple, ils indiquent que quelques gouttes peuvent ĂȘtre mortelles, or j'ai du mal Ă  imaginer comment...

  • [^] # Re: Pourquoi j'ai signĂ©

    PostĂ© par (site web personnel) . En rĂ©ponse au journal santĂ© libre, journal bookmark. ÉvaluĂ© Ă  10. DerniĂšre modification le 19 mars 2011 Ă  00:49.

    En lisant les commentaires, je constate que la plupart des linuxfriens peut ĂȘtre trop derriĂšre un Ă©cran ne voient pas l'immensitĂ© du problĂšme, et se concentre sur des problĂšmes complĂštement secondaires

    Ça n'a rien de secondaire. Sans forme, le fond d'un message n'est rien. Avec une forme merdique, mĂȘme le meilleur fond du monde ne sera que de la merde pour ceux qui n'y sont pas dĂ©jĂ  sensibilisĂ©s.

    Ce n'est pourtant pas compliqué, ce qu'on demande : du texte et des images, vous savez, les trucs qu'on fait en tapant sur les touches d'un clavier et en appuyant sur le déclencheur d'un appareil... Non, là, c'est triste à dire, mais les auteurs du site se sont donné du mal pour un résultat pire que si ils y avaient moins travaillé ; parce qu'une vidéo comme ça, ça demande davantage de travail qu'un texte illustré, alors que c'est moins agréable à suivre.

    Et puis de toute façon, lorsqu'on veut dĂ©fendre une cause, on peut peut-ĂȘtre se donner les moyens de pondre davantage qu'un site web d'une unique page ne contenant en tout et pour tout qu'une unique vidĂ©o comme source d'information.
    Je ne sais pas moi, un type qui touche un peu en informatique, assez pour rĂ©diger un site web de trois pages, ça se trouve bien ! À la limite, une unique vraie page serait prĂ©fĂ©rable Ă  cette unique vidĂ©o. Ah, et puis des associations de mĂ©decine naturelle, ça doit bien exister, et elles doivent ĂȘtre un peu concernĂ©es par cette directive europĂ©enne, peut-ĂȘtre assez pour les contacter, peut-ĂȘtre les regrouper si elles sont plusieurs, pour lutter et prĂ©parer un site web.

  • [^] # Re: Obscurantisme

    PostĂ© par (site web personnel) . En rĂ©ponse au journal santĂ© libre, journal bookmark. ÉvaluĂ© Ă  4.

    À peu prùs 1.106 ppm je parie.

  • [^] # Re: Et ma libertĂ© de lire Ă  la vitesse que je veux ?

    PostĂ© par (site web personnel) . En rĂ©ponse au journal santĂ© libre, journal bookmark. ÉvaluĂ© Ă  3.

    Hein, dites moi les moules “

    Je ne suis pas sûr que DLFP soit le meilleur endroit pour demander des conseils sur l'utilisation des services de Zuckerberg... :-)