Ha, une norme qui impose une authentification Ă deux facteurs, mais qui considĂšre comme valide la date de naissance comme second facteur, quelle blague...
Les mieux est encore de consulter la norme POSIX. Et effectivement, seq ne fait pas partie des utilitaires standard... Je ne sais pas comment faire ça sans.
Pour produire un document DjVu Ă partir d'images (TIFF dans mon cas), j'utilise didjvu, puis ocrodjvu avec tesseract pour y ajouter une couche de texte par OCR. Les documents DjVu peuvent ĂȘtre lus avec Evince, donc probablement avec le bibliothĂšque Poppler.
[^] # Re: Paix
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal [HS] Promenade: c'est arrivĂ© prĂšs de chez vous. ĂvaluĂ© Ă 3.
Ăa tombe bien, la colombe, le rameau d'olivier ou l'arc-en-ciel comme symboles de la paix viennent justement de la GenĂšse. :-) Bon, ce ne sont pas franchement des symboles religieux pour autant, simplement des symboles inspirĂ©s par un rĂ©cit religieux.
# Peu de chance que ça change
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal LE vĂ©ritable intĂ©rĂȘt du logiciel libre. ĂvaluĂ© Ă 10. DerniĂšre modification le 24 mars 2017 Ă 10:37.
Ah, non, je ne pense pas. Enfin, peut-ĂȘtre vont-ils comprendre, mais ça ne changera pas du tout leur attitude.
C'est souvent comme ça, il y a un risque avec telle ou telle chose, les gens s'en foutent et quand on leur explique, ils nous traitent de paranos. Puis ce risque se réalise, ça fait éventuellement du bruit, on leur avait bien dit, ils comprennent, et ne changent rien.
Par exemple :
Personnellement, je me contente de conseiller mes proches et les gens qui me le demandent, et de savoir que quoi qu'il arrive, je ne suis pas concerné par ces problÚmes.
[^] # Re: 3 chiffres sur 6, c'est 6 hashs de 1 chiffre chacun
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal SĂ©curitĂ© et authentification des sites bancaires.. ĂvaluĂ© Ă 3. DerniĂšre modification le 22 mars 2017 Ă 16:23.
Et CIC aussi donc, puisque c'est la mĂȘme banque que le CrĂ©dit Mutuel (Ă un dĂ©tail prĂšs, le CM appartient Ă ses clients, alors que le CIC n'appartient pas Ă ses clients mais au CM, donc indirectement aux clients du CM).
à un détail prÚs, au CM et au CIC, ce n'est apparemment que le numéro du premier compte que quelqu'un a ouvert qui constitue son identifiant client.
[^] # Re: Un monde
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal SĂ©curitĂ© et authentification des sites bancaires.. ĂvaluĂ© Ă 1.
Aucune idée, mais des banques utilisent ça comme prétendu second facteur, donc si elles sont censées respecter cette norme, soit c'est dedans, soit elles ont réussi versé un bon pot-de-vin à l'auditeur qui a vérifié leur conformité.
[^] # Re: Un monde
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal SĂ©curitĂ© et authentification des sites bancaires.. ĂvaluĂ© Ă 4. DerniĂšre modification le 22 mars 2017 Ă 12:00.
Ha, une norme qui impose une authentification Ă deux facteurs, mais qui considĂšre comme valide la date de naissance comme second facteur, quelle blague...
Autant que je sache, deux facteurs, c'est censé signifier des éléments d'authentification parmi deux de ces trois catégories :
Le premier facteur est presque systĂ©matiquement un mot de passe. Selon les banques, le second facteur peut ĂȘtre un gĂ©nĂ©rateur de codes, un tĂ©lĂ©phone (par envoi d'un SMS, avec une sĂ©curitĂ© discutable), une grille de codes (le plus sĂ»r Ă ma connaissance, et accessoirement sans doute le moins cher) ou la date de naissance du client. Cette derniĂšre est une vaste blague, parce qu'elle n'est absolument pas liĂ©e au corps ou Ă la propriĂ©tĂ© du client, mais clairement Ă la connaissance (en plus assez partagĂ©e), ce qui en fait un second premier facteur, et certainement pas un second facteur valide.
Ă noter qu'une authentification Ă deux facteurs peut trĂšs bien utiliser un unique moyen technique, par exemple une carte Ă puce pourvue d'un code : pour l'utiliser, il faut dont possĂ©der la carte, et connaĂźtre son code. Par rapport Ă un mode de passe, cela a l'avantage que ce code n'est jamais transmis, pas mĂȘme Ă la banque, et que celle-ci pourrait trĂšs bien ne pas le connaĂźtre.
[^] # Re: Mot de passe
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal SĂ©curitĂ© et authentification des sites bancaires.. ĂvaluĂ© Ă 4.
Ah oui, l'accessibilité de ces trucs est certainement épouvantable.
[^] # Re: Mot de passe
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal SĂ©curitĂ© et authentification des sites bancaires.. ĂvaluĂ© Ă 5.
Il me semble plus facile de suivre les mouvements d'un pointeur de souris à l'écran (lents, parce que l'utilisateur doit faire un effort pour repérer la position, aléatoire, de chaque chiffre), que les frappes de touche (rapides, parce que l'utilisateur utilise sa mémoire mécanique de la position des touches).
Le clicklogger en question enregistrera sans problÚme qu'on a cliqué à telle position sur l'écran, mais pour déterminer ce qu'il y avait d'affiché à cet endroit, il faut y coupler une caputre d'écran, ce qui est un poil plus contraignant qu'un simple keylogger. Rien d'infaisable, évidemment, mais c'est nettement plus chiant, et nettement moins automatique à analyser.
Positionnées aléatoirement aussi ? Là , tu va faire fuir tes clients, qui en auront vite marre de passer cinq minutes à saisir leur mot de passe...
# 2 facteurs
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal SĂ©curitĂ© et authentification des sites bancaires.. ĂvaluĂ© Ă 5.
Alors, déjà , l'idée d'utiliser un token, c'est d'ajouter dans l'authentification quelque chose qui est de l'ordre de la propriété physique (en plus d'un code qui relÚve de la connaissance). Pour info, ces tokens utilisent un algorithme pour générer un code à partir d'un secret (l'algorithme standard pour cela s'appelle TOTP), mais tant que ça ne sort pas de l'appareil en question, ça relÚve bien de la propriété. En revanche, dÚs qu'on s'amuse à utiliser ça avec un générateur de code sur téléphone par exemple, ça s'approche un peu plus de la connaissance.
Autrement, il y a une alternative au token algorithmique, qui est la grille de codes : c'est une carte en papier, avec un tableau dont les colonnes et les lignes sont numĂ©rotĂ©es, et qui contient dans chaque case un code unique choisi de façon alĂ©atoire. Par rapport Ă un token, ça ne coĂ»te presque rien, ça n'utilise pas d'algorithme, pas de secret partagĂ© (en fait c'est l'ensemble de la grille qui est un secret partagĂ©), ni d'Ă©lectronique d'aucune sorte, et c'est donc invulnĂ©rable aux attaques qui portent sur ces caractĂ©ristiques. Mais Ă moins de changer rĂ©guliĂšrement de grille, ça peut ĂȘtre vulnĂ©rable Ă une rĂ©utilisation d'un code dĂ©jĂ passĂ© qui aurait Ă©tĂ© interceptĂ©.
# Mot de passe
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal SĂ©curitĂ© et authentification des sites bancaires.. ĂvaluĂ© Ă 3.
Certaines l'autorisent, en tout cas le CIC et le CrĂ©dit Mutuel (c'est le mĂȘme groupe). En revanche, cela les empĂȘche d'imposer une saisie de chiffre Ă la souris (vulnĂ©rable Ă l'observation par dessus l'Ă©paule et Ă l'interception par un dĂ©mon local mais pas aux key loggers), et leur implique donc de permettre la saisie du clavier (peu vulnĂ©rable Ă l'observation par dessus l'Ă©paule, mais vulnĂ©rable aux key loggers et Ă l'interception par un dĂ©mon local).
[^] # Re: De quoi ils parlent?
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Un four Ă pain c'est considĂ©rĂ© comme un employĂ© ?. ĂvaluĂ© Ă 5.
Je ne sais pas comment on dĂ©finit une machine qui fournit un travail, mais en tout cas, il ne me semble pas raisonnable de mettre un four dans cette catĂ©gorie, ça me semble plutĂŽt ĂȘtre un outil. Le four ne produit rien quand on l'allume, il chauffe, mais ça ne sert Ă rien si on ne met pas un truc Ă cuire dedans. C'est comme des plaques de cuisson, une casserole, une perceuse, une voiture...
[^] # Re: no comment
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Payer ses impĂŽts en choisissant la date. ĂvaluĂ© Ă 7.
Contester un paiement, c'est facile. Mais contester une partie d'un paiement, c'est infaisable. Le coup des options payantes est tout Ă fait pertinent, imaginons un fournisseur de tĂ©lĂ©phonie mobile qui t'abonne d'office Ă un service de nouvelles sportives par SMS, gratuit le premier mois. Tu ne l'as jamais demandĂ©, mais lui considĂšre que tu y as souscris, mĂȘme si c'est faux, c'est ce qu'ils ont notĂ© dans leur base de donnĂ©es. Souscrire ainsi un client Ă un service sans qu'il l'ait demandĂ©, c'est parfaitement interdit, mais c'est fait et c'est comme ça, libre Ă toi de les attaquer en justice si tu as le temps.
Toujours est-il qu'aprÚs un mois, il va commencer à majorer ta facture coût de ce service. Deux possibilités :
[^] # Re: A quoi ça sert ?
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Payer ses impĂŽts en choisissant la date. ĂvaluĂ© Ă 3.
Ăa s'appelle une fourniture de service, pas du salaire.
[^] # Re: Et?
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Payer ses impĂŽts en choisissant la date. ĂvaluĂ© Ă 5.
Non, ce que tu as fait, c'est mettre annuler des prélÚvements, et mettre des créancier en liste noire. Ta banque peut à tort appeler ça une révocation, ça n'en est pas une, pour la simple raison que ce n'est pas ta banque qui a le mandat, mais le créancier. Pour le révoquer, c'est à lui qu'il faut écrire, et c'est à lui de prendre en compte cette révocation en cessant de prélever, puisque tout nouveau prélÚvement serait un prélÚvement sans mandat valide, qui passerait trÚs bien mais en totale violation avec le rÚglement SEPA, lui faisant risquer une radiation globale.
Au cas oĂč ça n'apparaĂźtrait pas assez clairement dans ce que je viens d'Ă©crire, la prise en compte d'une rĂ©vocation de mandat dĂ©pend uniquement du bon vouloir du crĂ©ancier. Comme on peut s'attendre Ă ce que certains ne prennent pas en compte les rĂ©vocations, les banques proposent souvent une possibilitĂ© de bloquer un crĂ©ancier, de sorte que les prĂ©lĂšvement qu'il pourra tenter seront refusĂ©s.
Cela m'est arrivĂ© rĂ©cemment avec l'assureur d'un prĂȘt immobilier. Ayant remboursĂ© mon prĂȘt par anticipation, j'Ă©crivis Ă l'assureur pour lui signaler que le prĂȘt Ă©tait terminĂ©, que par consĂ©quent ma police d'assurance prenait Ă©galement fin, et qu'ayant dĂ©jĂ rĂ©glĂ© la derniĂšre cotisation, je ne leur devais plus rien. Dans la mĂȘme lettre, je leur signifiai la rĂ©vocation de leur mandat de prĂ©lĂšvement, leur rappelant qu'ils n'avaient plus rien Ă prĂ©lever sur mon compte, et qu'ils n'avaient dĂ©sormais plus le droit de le faire. Eh bien, ça ne loupa pas, quelques semaines aprĂšs, je reçus de leur part une lettre oĂč ils se plaignaient que leur tentative de prĂ©lever une nouvelle cotisation avait Ă©chouĂ©e, que j'Ă©tais en dĂ©faut de paiement et que si ça continuait ils allaient faire appel Ă un cabinet de recouvrement, de sorte que je dus leur rĂ©pondre pour leur rappeler que je n'Ă©tais plus client, que cette cotisation Ă©tait indue, que leur mandat de prĂ©lĂšvement avait Ă©tĂ© rĂ©voquĂ©, que leur tentative Ă©tait en violation du rĂšglement SEPA et que, en gros, je ne paierai pas. Au vu de leur derniĂšre rĂ©ponse, je crois qu'ils ont bien compris et laissĂ© tomber l'idĂ©e de me soutirer quoi que ce soit.
Bref, tout ça pour dire qu'avec les prélÚvements SEPA, il y a deux risques :
Les deux cas sont des violation du rÚglement SEPA ; pour le premier, une annulation de la transaction frauduleuse suffit, mais pour le second, qui risquerait de se répéter, seule une liste noire permet d'en venir à bout.
[^] # Re: TIP SEPA
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Payer ses impĂŽts en choisissant la date. ĂvaluĂ© Ă 4.
Un TIP SEPA, c'est un mandat de prélÚvement. Valable pour un seul prélÚvement, mais le créancier peut s'amuser à l'utiliser plusieurs fois, c'est interdit, mais ça marche.
[^] # Re: Bon vouloir
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Payer ses impĂŽts en choisissant la date. ĂvaluĂ© Ă 3.
Correction, avec SEPA, par dĂ©faut, tout crĂ©ancier, aussi bien le TrĂ©sor Public qu'EdF, peut dĂ©jĂ piocher Ă son bon vouloir. C'est interdit sans mandat signĂ© par le client, mais c'est tout de mĂȘme possible. Certaines banques permettent de bloquer les prĂ©lĂšvements sauf pour une liste dĂ©finie par le client, mais pas toute.
[^] # Re: Perl (ou autres)
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au message Copier n fois un paramĂštre dans une commande en bash (shell?). ĂvaluĂ© Ă 4.
Les mieux est encore de consulter la norme POSIX. Et effectivement, seq ne fait pas partie des utilitaires standard... Je ne sais pas comment faire ça sans.
[^] # Re: Perl (ou autres)
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au message Copier n fois un paramĂštre dans une commande en bash (shell?). ĂvaluĂ© Ă 4.
Attention, c'est du Bash, ou du Zsh, mais plus du simple shell POSIX.
[^] # Re: Perl (ou autres)
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au message Copier n fois un paramĂštre dans une commande en bash (shell?). ĂvaluĂ© Ă 6.
Sans pipe ni recourcs Ă xargs:
[^] # Re: Staging
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au message [Troll] Let's Encrypt Tome IV. ĂvaluĂ© Ă 5.
Un truc qu'il suffit d'installer pour que ça marche, c'est un peu l'esprit du client officiel, Certbot. Bon, il faut aussi le lancer. Mais il est conçu pour les cas simple, et il ne faut pas rĂȘver, un client qu'il suffit d'installer et qui marche dans tous les cas, mĂȘme avec plusieurs serveurs derriĂšre un proxy inverse, un NAT, avec des ports diffĂ©rents et je ne sais quoi encore, ça n'existera pas. Pour les installation qui dĂ©passent le simple serveur domestique, il faut plutĂŽt compter sur les clients alternatifs qui permettent une grande personnalisation.
[^] # Re: DjVu
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse Ă la dĂ©pĂȘche Paperwork 1.1. ĂvaluĂ© Ă 4.
Paperwork n'est-il pas en Python ? Parce qu'il y a des bindings Python pour DjVuLibre.
Pour Tesseract, apparemment il y a une libtesseract, mais je ne sais pas ce que ça vaut.
Dans ce cas, tu pourrais prendre en charge le DjVu en lecture, pour importer des fichiers réalisés extérieurement.
[^] # Re: DjVu
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse Ă la dĂ©pĂȘche Paperwork 1.1. ĂvaluĂ© Ă 5.
Avant mĂȘme de regarder la qualitĂ© de la compression, il faut dĂ©jĂ s'occuper de la finesse de la numĂ©risation. Si c'est du 100 ou 150 dpi, ça va se voir tout de suite, parce que ce sera pixelisĂ© façon fax. En 200 dpi, ça se verra mais pas forcĂ©ment immĂ©diatement. En 300 dpi, ça se verra en Ă©tant un peu attentif. Et en 600 dpi, ce sera invisible sauf Ă vraiment chercher trĂšs attentivement, et encore. En supposant une impression Ă 300 dpi.
# DjVu
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse Ă la dĂ©pĂȘche Paperwork 1.1. ĂvaluĂ© Ă 10. DerniĂšre modification le 06 fĂ©vrier 2017 Ă 13:08.
Salut,
J'ai une suggestion de fonctionnalitĂ© : une prise en charge du format DjVu, qui est parfaitement adaptĂ© pour les documents numĂ©risĂ©, et qui peut Ă©galement ĂȘtre OCRisĂ©.
Par exemple, mon cas d'usage pour le DjVu est le suivant. Je souhaite Ă numĂ©riser mes documents avec une qualitĂ© suffisante pour qu'une fois rĂ©imprimĂ©s, un humain ne se rende pas spontanĂ©ment compte qu'il s'agit d'une copie1, mĂȘme s'il pourra toujours le remarquer en l'examinant attentivement. Dans la mesure oĂč nous ne dĂ©celons plus facilement les points Ă partir de 300 dpi, il faut pour cela numĂ©riser Ă 600 dpi. Essayez de stocker ça sous la forme d'un PDF, et vous obtiendrez quelque chose de trĂšs lourd, avec en prime une compression avec perte. Essayez cela en DjVu, et vous obtiendrez quelque chose de moins de 100 kio.
Pour info, DjVu est vraiment faire pour cela, avec plusieurs niveaux d'optimisation :
Pour produire un document DjVu Ă partir d'images (TIFF dans mon cas), j'utilise didjvu, puis ocrodjvu avec tesseract pour y ajouter une couche de texte par OCR. Les documents DjVu peuvent ĂȘtre lus avec Evince, donc probablement avec le bibliothĂšque Poppler.
Notes :
[^] # Re: heureusement que si
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au message UEFI et GRUB. ĂvaluĂ© Ă 3.
# Une clef USB démarrable en UEFI
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au message Cle usb bootable uefi. ĂvaluĂ© Ă 4.
Pour info, pour que ta clef USB soit démarrable en UEFI :
/EFI/BOOT/BOOTX64.EFI(pour un PC en 64 bits ; le nom serait différent pour une autre architecture) ;[^] # Re: Faite ce que je dis, pas ce que je fais
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au message TĂ©lĂ©chargement d'un PDF ????. ĂvaluĂ© Ă 7.
C'est ça, on l'a forcé à verrouiller son bouquin, bien sûr. Parce que le publier sur son site Web, c'était sûrement interdit. Non, utiliser la DRM Adobe, c'est un choix qu'il a fait sciemment et volontairement, ou qu'il a ignoré ou délégué volontairement, et on peut dont tout à fait lui reprocher.