Gestion du multi-frontal, par exemple un HA proxy ou de la virtualisation (comment je pousse le mĂȘme certificat et clef sur tout le parc sans avoir un god-master root en DMZ sur tout mon parc ie le 7Ăšme cercle de lâenfer)
Autant je trouve horrible de mettre une grammaire au pif et dire "c'est de l'inclusif" (alors que ça exclu, cf les discussions sur le sujet ici mĂȘme), autant je trouve ridicule de sexualiser (dans le sens "mettre un sexe Ă une personne") ce qui n'a pas besoin de l'ĂȘtre.
[^] # Re: Lâautomatisation, câest bon, mangez-en
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au message Let's Encrypt en prod en entreprise. ĂvaluĂ© Ă 6.
Mauvais client ACME, changer client ACME.
Pareil, mauvais client ACME, changer client ACME. SĂ©rieusement, rĂ©cupĂ©rer le certificat intermĂ©diaire automatiquement, mais le mettre au mĂȘme endroit pour tous les certificats, c'est une grossiĂšre erreur de conception, Ă corriger ou Ă faire corriger.
Eh bien pousse, dans ce cas. Ah oui, mettre Ă jour un fichier sur un serveur ça demande d'avoir un accĂšs en Ă©criture dessus ? Et c'est censĂ© ĂȘtre un problĂšme ✠Mais c'est normal ça, tu voudrais quoi d'autre ? Franchement, je ne comprends pas l'argument, lĂ .
Eh bien, si ce n'est pas compliqué, il n'y a pas de problÚme. Tu veux que ce soit géré de façon automatique, automatise-donc sa gestion, mais ne te plains pas que Let's Encrypt ne le fasse pas pour toi : ils permettent de récupérer le certificat automatiquement, ce que tu en fais, ça te regarde.
Ăa, c'est toi qui voies ce que tu veux Ă©pingler avec TLSA. Si tu Ă©pingles la clef, tu peux faires des renouvellements sans changement de clef, et ne rien changer dans le DNS. Si tu Ă©pingles le certificat, forcĂ©ment, tu doit faire un changement dans le DNS, mais ce n'est pas la faute de Let's Encrypt, seulement une consĂ©quence de tes choix d'administrateur. Et si c'est compliquĂ© Ă automatiser dans ton cas, tout ce que ça indique, c'est que tu as une architecture qui n'est gĂ©rĂ©e que de façon partiellement automatisĂ©e.
Dans tous ces cas, les problÚmes que tu soulÚves ne viennent pas de Let's Encrypt, qui font simplement, à peu de chose prÚs, ce qui peut se faire de mieux, à savoir automatiser l'émission et la récupération de certificats. Intégrer ça sur un serveur tout simple, c'est trivial, intégrer ça dans une architecture plus complexe, eh bien c'est plus complexe, mais toujours automatisable quand on s'en donne les moyens. Et dans tous les cas, c'est toujours mieux que le processus manuel avec les autres autorités de certification.
[^] # Re: Lâautomatisation, câest bon, mangez-en
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au message Let's Encrypt en prod en entreprise. ĂvaluĂ© Ă 8.
Pourquoi veux-tu que ça casse quoi que ce soit ? Le protocole ACME, et son implémentation par Let's Encrypt, fournit l'URL certificat intermédiaire lors de l'émission du certificat. Un client ACME bien fichu doit pouvoir l'utiliser, et n'a aucune raison de dépendre d'un certificat intermédiaire donné : s'il change, il récupÚre le nouveau et tout marche comme sur des roulettes.
Eh bien tu ne le pousse pas, tu le tires. Sérieusement, c'est un problÚme qui n'est pas du tout lié à Let's Encrypt : tu as une architecture compliquée, eh bien c'est compliqué à maintenir à la main, et compliqué à automatiser, c'est dur, mais c'est la vie.
Pour HPKP, c'est peut-ĂȘtre parce que l'idĂ©e mĂȘme d'Ă©pingler un certificat est une belle connerie, qui est vouĂ©e Ă se retourner contre l'administrateur au moindre changement, et pour rappel, des changements, ça arrive de façon systĂ©matique et prĂ©vue, mais aussi de façon imprĂ©vue, hein.
Quant Ă DANE, je ne vois pas en quoi Let's Encrypt empĂȘche ou complique excessivement quoi que ce soit.
GĂ©nial l'argument : Let's Encrypt c'est nul parce qu'avant ça ne faisait pas telle chose. (Bon, maintenant ça le fait, mais avant ça ne le faisait pas, donc c'est trop nul quand mĂȘme.)
Ăa n'a pas Ă©tĂ© prĂ©vu en effet. Mais ça n'est pas pire que la concurrence, qui ne permet mĂȘme pas de rĂ©cupĂ©rer l'intermĂ©diaire automatiquement.
Et accessoirement, en fait tu peux tout à fait récupérer le certificat racine automatiquement : le certificat intermédiaire est fourni, et une fois que tu l'as, tu peux chercher l'URL de CA Issuers, qui permet de télécharger le certificat racine.
# Hors sujet
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Chroniques de l'automatisation : la guerre des bots. ĂvaluĂ© Ă 10.
Ce n'était pas une guerre de robots, mais j'eus un jour une expérience amusante avec un bot sur Wikipédia. Je cherchais alors les paroles de la chanson Cadet Rousselle, et de fil en aiguille, je m'égarai fort naturellement sur la page consacrée à sa parodie Bali Balo. Y ayant constaté des erreurs, je les corrigeai derechef. Cinq minutes plus tard, je recevais un message privé, expliquant que ma modification avait été annulée par je ne sais quel bot, qui l'avait identifiée comme du vandalisme, au motif qu'elle... était pleine de grossiÚretés.
[^] # Re: Emulation d'un CPU 32-bits sur MCU 8-bits
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal [Bookmark] Faire tourner Linux sur un micro-contrĂŽleur 8-bit. ĂvaluĂ© Ă 3.
Et il émule la mémoire sur la Flash SD ?
Argh.
[^] # Re: Obligations légales
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au message Alternatives aux portails captifs ?. ĂvaluĂ© Ă 4.
Non, ce n'est pas totalement inexploitable. Si tu notes les connexion, tu auras les adresses MAC dedans. Pour les besoins d'une enquĂȘte sur quelque chose de sĂ©rieux, la police notera sans doute les adresses MAC des Ă©quipements des suspects, et le log des connexions pourra alors leur ĂȘtre utile. Sauf usurpation, mais ça c'est vrai pour tout, mĂȘme pour un registre d'hĂŽtel en fait.
[^] # Re: vive Paypal
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Paypal en a marre que lâon dise que câest nul. ĂvaluĂ© Ă 3.
D'accord pour ce mode d'utilisation de PayPal, qui revient en somme à avoir un autre compte courant et un moyen de paiement dédié.
Mes critiques visent le mode d'utilisation de PayPal avec enregistrement des informations de carte bancaire.
[^] # Re: vive Paypal
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Paypal en a marre que lâon dise que câest nul. ĂvaluĂ© Ă 2.
Donc j'avais bien compris, tu crois que PayPal et Amazon n'ont pas la possibilité de débiter ton compte sans action de ta part.
Eh bien, dĂ©solĂ© si cela casse ton idĂ©e sur ces systĂšmes de paiement, mais c'est pourtant bien le cas. La preuve, c'est que, quand on rĂšgles un achat par PayPal ou sur Amazon, avec une carte dĂ©jĂ enregistrĂ©e â au passage, ce simple terme laisse assez peu de doute sur la façon dont ça fonctionne â la seule action de la part du client est un acquiescement â cliquer sur « valider l'achat », ou quelque chose d'approchant. Comme la validation de l'achat ne demande pas d'information particuliĂšre, telle que le code de la carte bancaire, on peut en dĂ©duire qu'il leur serait possible d'initier un dĂ©bit sans demander de validation au client, ce qui constitue de fait une possibilitĂ© de dĂ©bit discrĂ©tionnaire.
Maintenant, je me trompe peut-ĂȘtre, donc s'il y a quelque chose de faux dans ce que je viens d'Ă©noncer, n'hĂ©site pas Ă le prĂ©ciser.
[^] # Re: vive Paypal
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Paypal en a marre que lâon dise que câest nul. ĂvaluĂ© Ă 2.
Non, pas mieux. Tu indiques que ce que je raconte n'existe pas, or ce que je racontais juste avant, c'est que PayPal et Amazon enregistraient assez d'informations sur nos cartes bancaires pour pouvoir débiter quand ils veulent : dois-je comprendre que tu crois que ce n'est pas le cas ?
# Visiblement pas prévu pour
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Du stockage, du stockage :). ĂvaluĂ© Ă 10.
Ăa me rappelle encore une fois un reproche que je fais Ă tous les modĂšles courants de micro-ordinateurs sur carte comme le Raspberry Pi : sans porte SATA, ils ne sont Ă l'Ă©vidence pas conçus pour servir de serveur. Ou alors, seulement de serveur qui n'a rien Ă stocker. Ou alors, de serveur auquel il faut coller un disque dur externe, ce qui transforme une merveille de compacitĂ© en affreux machin en deux parties, ce qui n'est pas censĂ© ĂȘtre le but de ces appareils.
[^] # Re: vive Paypal
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Paypal en a marre que lâon dise que câest nul. ĂvaluĂ© Ă 2.
Je ne comprends pas, es-tu en train de dire que PayPal et Amazon ne conserve pas l'ensemble données qui leur permettrait de débiter ton compte ? Il me semblait justement que c'était là la caractéristique de leurs systÚmes de paiement, de permettre de payer sans avoir à saisir à nouveau son numéro, date ou cryptogramme de carte bancaire...
[^] # Re: vive Paypal
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Paypal en a marre que lâon dise que câest nul. ĂvaluĂ© Ă 1.
Au contraire, donc tu ne devrais jamais laisser ton numéro de carte bancaire dans aucun systÚme qui l'enregistre et permet ensuite de payer en se servant sur ton compte sans avoir à fournir d'information, ce qui inclut notamment PayPal et Amazon. Les systÚmes qui n'enregistrent pas les informations nécessaires à se servir sur ton compte ne souffrent pas de ces risques.
[^] # Re: vive Paypal
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Paypal en a marre que lâon dise que câest nul. ĂvaluĂ© Ă 3. DerniĂšre modification le 07 septembre 2016 Ă 10:26.
Parce que ça, c'est une évidence, et que, surtout, c'est inévitable : ta banque à accÚs à tes comptes, c'est comme ça et on ne peut pas faire autrement.
C'est comme Stallman qui ne demande des billets anonymes payés en liquide pour prendre le train, mais qui utilise sans problÚme des billets nominatifs payés par carte pour l'avion, parce que, pour ce dernier moyen de transport, les billets sont toujours nominatifs, par conséquent on laisse déjà une trace, et payer par carte ne fait pas empirer la situation.
Non, parce que c'est pratique, mais PayPal a une possibilitĂ© dangereuse, et le fait qu'ils n'y ait pas eu de problĂšme pour le moment ne signifie pas qu'il n'y en aura jamais. Comme je l'ai mentionnĂ©, cela peut arriver pour pleins de raisons, certaines indĂ©pendantes de leur volontĂ©. Ne pas utiliser PayPal permet de ne pas ĂȘtre sujet Ă ce risque.
On pourrait en dire autant des DRM sur les bouquins, par exemple : cela permet Ă Amazon de supprimer Ă distance l'accĂšs aux livres numĂ©riques achetĂ©s par un client. Mais c'Ă©tait dĂ©bile, c'est de la paranoĂŻa, jamais ils n'auraient fait une chose pareille, et les gens n'utilisaient pas Amazon pour le plaisir de se faire dĂ©possĂ©der de leurs bouquins. Sauf qu'un jour, ils l'ont fait. Eh bien, personnellement, cela faisait des annĂ©es que j'expliquais le problĂšme : tout le monde s'en fout peut-ĂȘtre, jusqu'au jour oĂč cela arrive ; personnellement ces problĂšmes ne me concernent pas parce que je fais en sorte de ne pas y ĂȘtre sujet.
Accessoirement, je critique tout autant les dons rĂ©guliers aux associations par prĂ©lĂšvement : cela donne un accĂšs discrĂ©tionnaire au compte du donateur, ce que je me refuse personnellement Ă faire. Le jour oĂč une association acceptera les dons par virement, je pourrai la soutenir ainsi, pour le moment, c'est donc ponctuel par chĂšque ou rien.
[^] # Re: vive Paypal
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Paypal en a marre que lâon dise que câest nul. ĂvaluĂ© Ă 3. DerniĂšre modification le 07 septembre 2016 Ă 10:16.
Il faut toujours prendre des billets à retirer par numéro de dossier. Je sais que Voyages-sncf.com ne le proposent pas toujours, mais c'est bien pour pallier ce genre de truc débile que des agences comme Trainline (anciennement Captain Train) existent.
Ăa, peu importe, si tu dois te faire rembourser ils feront autrement, puisqu'ils en ont l'obligation. Autre carte bancaire, virement, chĂšque, Ă eux de se dĂ©brouiller.
[^] # Re: vive Paypal
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Paypal en a marre que lâon dise que câest nul. ĂvaluĂ© Ă -1.
Tandis que PayPal, ils ne l'enregistrent pas, peut-ĂȘtre ?
[^] # Re: vive Paypal
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Paypal en a marre que lâon dise que câest nul. ĂvaluĂ© Ă 5.
Voyons, tu le laisses tout de mĂȘme Ă PayPal, qui, contrairement Ă pas mal de services de paiement sur Internet, l'enregistre et a donc, pour toute la durĂ©e de validitĂ© de ta carte, un accĂšs discrĂ©tionnaire Ă ton compte. Il n'ont certes pas le droit de se servir comme ils le veulent, mais ils en ont la possibilitĂ©. Et inutile d'invoquer le fait que tu as confiance en PayPal pour ne pas s'amuser Ă voler ses utilisateurs, parce qu'outre ce cas de malveillance de PayPal eux-mĂȘmes, cela peut Ă©galement arriver dans d'autres cas, notamment : erreur de la part de PayPal, malveillance d'un employĂ©, erreur de la part d'un employĂ©, ou encore piratage informatique.
Par ailleurs, ça ne fait en fait que déplacer le problÚme, parce que, si les informations de ta carte bancaire permettent de se servir à volonté sur ton compte, en utilisant PayPal, les informations de ton compte PayPal prennent exactement ce rÎle et permettent de se servir à volonté sur ton compte PayPal, qui se sert sur ton compte en banque.
Pour prendre une analogie dĂ©bile, plutĂŽt que de donner le code d'entrĂ©e de ta porte Ă tous les livreurs de pizza, tu as choisi de sĂ©curiser tout ça en confiant le code Ă une robot automatique, que les livreurs peuvent activer en saisissant un autre code. Eh bien, ça ne sĂ©curise rien du tout, en fait ça ajoute un niveau de risque, puisque tu as maintenant deux points qui peuvent ĂȘtre attaquĂ©s.
[^] # Re: bof
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Appel aux fabricants de liseuse. ĂvaluĂ© Ă 2.
Donner un sexe aux personnages qu'on mentionne dans ses exemples, c'est mal ? Faire des exemples sous forme de dessin, ça doit ĂȘtre trĂšs mal, alors, parce que ça rend apparent le sexe qu'on leur a arbitrairement attribuĂ©. Leur donner un prĂ©nom, c'est mal aussi, ou est-ce que ça, on a le droit ?
[^] # Re: les dangers du livre électronique
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Appel aux fabricants de liseuse. ĂvaluĂ© Ă 5.
C'est exact ça. Le téléphone, la télévision, le téléphone portable, l'ordinateur, l'ordiphone, la tablette, la liseuse, rien de tout ça ne relÚve du besoin. C'est pratique pour certains usages, et on peut trÚs bien vivre en s'en passant, c'est tout.
[^] # Re: perf ?
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au message Asus Eeebox B202 - passer de Xp Ă une version linux. ĂvaluĂ© Ă 4. DerniĂšre modification le 25 aoĂ»t 2016 Ă 11:26.
Ăa, il faudrait essayer. Ce n'est pas non plus
(ćé€) un dinosaure (ćé€ăăăŸă§)un animal prĂ©historique partouzeur de droite tout de mĂȘme, je ne serais pas Ă©tonnĂ© qu'une Debian avec GNOME y tourne sans trop de problĂšmes.[^] # Re: les dangers du livre Ă©lectronique
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Appel aux fabricants de liseuse. ĂvaluĂ© Ă 5. DerniĂšre modification le 24 aoĂ»t 2016 Ă 17:37.
Ah si, si si, moi. Je regrette un peu le temps des fiches en papier, ou le nom des emprunteurs n'était noté que sur les livres concernés : on pouvait alors savoir qui avait lu tel livre, mais pas ce qu'avait lu telle personne (sauf à parcourir tous les livres de la bibliothÚque, ce qui était infaisable en pratique).
Mise à jour : En fait c'est une connerie, évidemment qu'il y avait, comme aujourd'hui sous forme informatique, un registre des emprunts de chaque personne, sans quoi il eût été impossible de savoir qui doit rendre quel ouvrage, qui est en retard pour en rendre un, etc. Donc la situation n'a pas changé, on pouvait déjà et on peut toujours déterminer qui a lu tel livre et ce qu'a lu telle personne.
[^] # Re: les dangers du livre électronique
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Appel aux fabricants de liseuse. ĂvaluĂ© Ă 6.
De tous les points avancĂ©s, je ne retiens que l'achat nominatif, qui est un rĂ©el problĂšme. Tout le reste, les histoires de prĂȘt impossible, d'effacement Ă distance, de non propriĂ©tĂ©, ne me concernent absolument pas : ce sont des problĂšmes de gens qui achĂštent des livres verrouillĂ©s, des problĂšmes que n'ont pas ceux qui font attention.
[^] # Re: bof
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Appel aux fabricants de liseuse. ĂvaluĂ© Ă 3.
Si le livre est assez mou, ça marche avec un seul bras, maintenu à l'horizontale de l'épaule la plus haute jusqu'au bord du livre qu'on tient dans la main en le maintenant en suspension pour que le bord inférieur touche juste le lit. Mais comme je le disais, c'est parfaitement épuisant, en fait c'est assez proche d'un exercice de gainage, intenable pendant des dizaines de minutes pour lire tranquillement dans son lit.
Avec une liseuse, on peut faire pareil en posant son bras (celui du dessus ou du dessous, comme on prĂ©fĂšre) et en l'utilisant seulement pour maintenir la liseuse droite, puisqu'elle est rigide et n'a pas besoin d'ĂȘtre maintenue ouverte.
[^] # Re: Non ce n'est pas de la pub ...
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Appel aux fabricants de liseuse. ĂvaluĂ© Ă 3.
Ainsi que, si je me souviens bien, un format antique qui date du tréfonds de l'histoire du livre numérique, du nom de MobiPocket.
[^] # Re: Sauter le pas !
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Appel aux fabricants de liseuse. ĂvaluĂ© Ă 6.
Le papier numérique. Les cristaux liquides, c'est ce que tu as dans l'écran avec lequel tu lis ce commentaire, et c'est au contraire assez rapide.
[^] # Re: bof
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Appel aux fabricants de liseuse. ĂvaluĂ© Ă 10.
C'est pratique pour plusieurs raisons :
Ceci Ă©tant dit, il est Ă©vident qu'une liseuse n'a rien d'indispensable, on vit trĂšs bien avec des livres en papier. Et on ne dĂ©couvre les avantages (et les inconvĂ©nients) d'une liseuse qu'en essayant, et en essayant assez longtemps : si tu n'essaie pas en vacances par exemple, tu passeras Ă cĂŽtĂ© d'une bonne partie de l'intĂ©rĂȘt de ces appareils.
[^] # Re: Et la liberté ?
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse Ă la dĂ©pĂȘche Firefox 48 : API WebExtensions, Electrolysis et sĂ©curitĂ©. ĂvaluĂ© Ă 4.
Il ne peut pas, mais il pourrait. Introduire la notion de compte administrateur de Firefox pour permettre l'installation d'extensions (ou de plugins, ou la modification des prĂ©fĂ©rences, etc), ça pourrait se faire, et ce serait mĂȘme une assez bonne idĂ©e.