Dernier point, si tu veux aller plus loin, ton message pourrait inclure une chaĂźne issu d'un serveur d'horodatage (en gros un timestamp et la signature par ce serveur). J'avoue ne pas savoir qui fournit ce service
Non, c'est lĂ une supposition farfelue. N'importe qui peut acheter nimportequoi.example, le nom de l'acheteur n'a pas du tout besoin de correspondre Ă quelque partie que ce soit du nom de domaine.
Par ailleurs, mettre un document en piĂšce jointe et coller le MD5SUM dans le courriel n'ajoute pas d'information pertinente. Assertion vrai ou fausse ?
[^] # Re: Pour les utilisateurs qui s'y connaissent un minimum
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au message Utilisation de debian testing. ĂvaluĂ© Ă 3. DerniĂšre modification le 10 juin 2016 Ă 15:44.
Ce n'est pas vraiment ça non plus. Les mises à jour n'arrivent pas dans testing par paquets tous les dix jours, elles arrivent continument, avec dix jours (ou cinq, la plupart du temps, en fait) de retard par rapport à leur arrivée dans unstable. Ou plus pour les mises à jour boguées, qui n'entrent pas dans testing tant que ça n'a pas été corrigé, parce que tel est le bug de la distinction entre unstable et testing, bloquer les mise à jour qui introduisent des bogues critiques.
[^] # Re: Daubian toasting
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au message Utilisation de debian testing. ĂvaluĂ© Ă 6. DerniĂšre modification le 10 juin 2016 Ă 15:40.
Pas du tout, ça vient de la Référence du Développeur Debian. Hors période de gel, les paquets envoyés dans unstable y restent un certain temps, qui dépend de la priorité définie par leur mainteneur pour cette mise à jour (10 jours pour un priorité faible, 5 pour une priorité moyenne, 2 pour une priorité élevée).
En ce qui me concerne, ça fait des années que je suis Développeur Debian, et si je suis loin de tout savoir à ce sujet, je suis à peu prÚs au fait du fonctionnement des différentes version (en interne, on parle de distributions, à ne pas confondre avec différentes distributions GNU/Linux...).
Testing est techniquement une distribution à intégration continue différée, hors des périodes de gel. En période de gel, c'est figé en effet.
Unstable est une distribution à intégration continue immédiate, et elle est tout également concernée par le gel, de façon plus subtile : lorsque la testing est gelée, c'est toujours principalement la unstable qui sert recevoir les mises à jour, à ceci prÚs qu'il ne s'agit plus de nouvelles versions mais seulement de corrections de bugs. Par conséquent, on évite d'envoyer de nouvelles versions dans unstable, qui ne seraient en aucun cas acceptées dans testing, et qui bloqueraient les envois de corrections pour des versions antérieures présentes dans testing.
ConcrÚtement, supposons qu'en période de gel, testing contienne autojump 23-2. Arrive autojump version 24, et disons que je l'empaquette pour envoyer un autojump 24-1 dans unstable. On se retrouve alors avec, dans testing, autojump 23-2, et dans unstable, autojump 24-1. Là -dessus, quelqu'un découvre un bug critique sur autojump 23-2, et je prépare un paquet autojump 23-3 corrigeant cela. ProblÚme, je ne peux pas l'envoyer dans unstable, qui contient autojump 24-1 qui est une version supérieure. Ce n'est pas dramatique, je dois alors l'envoyer dans testing-proposed-updates qui est faite pour cela, mais comme c'est un peu agaçant, en pratique on évite ce genre de cas, et, en période de gel, on évite d'envoyer des nouvelles versions dans unstable, préférant utiliser pour cela experimental.
Tout ça pour dire que si unstable est effectivement ce qui s'apparente le plus Ă une distribution Ă intĂ©gration continue, il ne faut pas non plus s'attendre Ă ce qu'elle soit toujours mise Ă jour au mĂȘme rythme : en pĂ©riode de gel de la testing, son Ă©volution sera Ă©galement partiellement figĂ©e !
[^] # Re: Daubian toasting
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au message Utilisation de debian testing. ĂvaluĂ© Ă 3.
Les nouveautés arrivent dans unstable, puis, aprÚs dix jours, si aucun bug critique n'y a été détecté, dans testing.
La consĂ©quence Ă©vidente, c'est qu'avec unstable, tu as les problĂšmes et les corrections en direct. Avec testing, tu Ă©vites les problĂšmes qui auront Ă©tĂ© dĂ©tectĂ©s Ă temps â pendant les dix jours sus-mentionnĂ©s â, mais pas ceux qui ne l'auront pas Ă©tĂ©, pour lesquelles les corrections seront d'autant plus longues Ă arriver.
Personnellement, je recommanderais unstable si le but est vraiment de tester Debian pour contribuer à détecter les problÚmes (il faut bien que quelqu'un le fasse !), et testing pour un usage quotidien averti (ce n'est pas une distribution stable !), en prenant au besoin des paquets précis d'unstable si ceux-ci apportent des corrections qui ne sont pas encore arrivées dans testing.
[^] # Re: ĂlĂ©ments de rĂ©ponse
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal authentification et certification de contenu de courriel ?. ĂvaluĂ© Ă 4.
Dans ce cas ce n'est pas vraiment comparable à une signature, plutÎt à un tampon en fait. Et pour le coup, DKIM répond trÚs bien à ce besoin : si on doit pouvoir fournir une indication fiable, vérifiable a posteriori, que tel message provient bien de ton organisation, une signature DKIM fera trÚs bien l'affaire.
Ce n'est peut-ĂȘtre pas une preuve qui sera acceptĂ©e sans argumentation par un tribunal, mais avec une expertise qui va bien, ça devrait ĂȘtre tout Ă fait concluant.
[^] # Re: Un an aprÚs, qui a changé l'init par défaut ou est passé à une autre distribution ?
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse Ă la dĂ©pĂȘche Debian Jessie, 1 an plus tard. ĂvaluĂ© Ă 8.
Moi.
à noter que sur d'autres systÚmes, je suis aussi passé à Debian 8 avec systemd sans problÚmes particuliers.
[^] # Re: Tentative :
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal authentification et certification de contenu de courriel ?. ĂvaluĂ© Ă 2. DerniĂšre modification le 08 juin 2016 Ă 15:41.
Ăa tombe bien, c'est faisable avec PGP, dont le modĂšle est un sur-ensemble de celui de X.509. En fait, n'importe qui peut ĂȘtre autoritĂ© de certification, techniquement parlant j'entends. Administrativement, c'est diffĂ©rent, mais toujours est-il qu'il est tout Ă fait possible pour des autoritĂ©s de certification ayant pignon sur rue de signer des clefs PGP, en engageant leur responsabilitĂ© comme il se doit (et en faisant des vĂ©rifications merdiques, parce que ce sont des pros, et que les vĂ©rifications sĂ©rieuses, c'est un truc d'amateurs).
[^] # Re: ĂlĂ©ments de rĂ©ponse
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal authentification et certification de contenu de courriel ?. ĂvaluĂ© Ă 4.
Non. Il n'y a pas de certificat DKIM, seulement une paire de clefs. La clef publique est publiĂ©e comme enregistrement DNS, et si elle doit ĂȘtre certifiĂ©e â et elle devrait l'ĂȘtre â ce sera avec DNSSEC.
Il existe un moyen simple de se prĂ©munir des antĂ©datation â mais pas des postdatations â qui consiste Ă inclure un extrait des derniĂšres nouvelles provenant de n'importe quel journal.
[^] # Re: Tentative :
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal authentification et certification de contenu de courriel ?. ĂvaluĂ© Ă 3.
FUD.
Il y a au moins un contre-exemple majeur : S/MIME est basé sur X.509, dont la sécurité dépend de la fiabilité de l'ensemble des autorités de certification reconnues, or cette hypothÚse a plusieurs fois été reconnue non vérifiée. Cela provient principalement d'une limitation précise de X.509, qui est l'impossibilité pour un certificat de porter plusieurs signatures d'autorités de certification, ce qui est précisément l'avantage majeur d'OpenPGP.
[^] # Re: ĂlĂ©ments de rĂ©ponse
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal authentification et certification de contenu de courriel ?. ĂvaluĂ© Ă 3.
Il faudrait surtout que ce soit public. Parce que sinon, en recevant un tel message, tout ce qu'on peut dire c'est : si personne n'a fait d'usurpation DNS, si personne n'a piratĂ© le serveur de l'expĂ©diteur, si celui-ci est bien configurĂ© et utilisĂ©, et si personne n'a piratĂ© le compte de l'expĂ©diteur, ce message vient bien de untel@example.com. Ăa ne dit pas que ça provient de M. Truc Untel nĂ© le 1970ćčŽ01æ01æ„T00:00Z Ă Paris 42e arrondissement : c'est associĂ© Ă un compte, pas Ă une personne.
[^] # Re: ĂlĂ©ments de rĂ©ponse
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal authentification et certification de contenu de courriel ?. ĂvaluĂ© Ă 5.
Oui, mais dans ce cas, c'est la faute du signataire. L'idée de chiffrement ou de la signature de bout en bout, c'est que ça ne dépend que de la fiabilité des correspondants, pas des intermédiaires.
[^] # Re: ĂlĂ©ments de rĂ©ponse
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal authentification et certification de contenu de courriel ?. ĂvaluĂ© Ă 3.
Sans doute une signature associĂ©e Ă la personne qui a rĂ©digĂ© le message. Je doute qu'on puisse qualifier de signature numĂ©rique une chaĂźne de transmissions, si sĂ©curisĂ©e qu'elle puisse ĂȘtre contre l'usurpation et la modification.
# ĂlĂ©ments de rĂ©ponse
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal authentification et certification de contenu de courriel ?. ĂvaluĂ© Ă 5.
Non, c'est lĂ une supposition farfelue. N'importe qui peut acheter nimportequoi.example, le nom de l'acheteur n'a pas du tout besoin de correspondre Ă quelque partie que ce soit du nom de domaine.
Le nom indiquĂ© dans le WHOIS est censĂ© ĂȘtre le tien, mais il n'est pas vraiment utilisĂ© en matiĂšre de courrier Ă©lectronique.
Ăa donne des Ă©lĂ©ments de preuve que le message a bien Ă©tĂ© Ă©mis Ă partir d'un compte de courrier Ă©lectronique donnĂ© dans ton organisation. Il manque au moins une authentification du DNS contre les possibles usurpations par ce moyen (un attaquant qui ferait en sorte que le destinataire d'un message, lorsqu'il va chercher la clef publique DKIM, rĂ©cupĂšre la sienne Ă la place de la votre), ce qui peut se faire avec DNSSEC.
Concernant l'association avec les personnes disposant des comptes de courrier électronique, ce n'est pas possible sans ajouter au moins une sorte de répertoire sécurisé.
Ă noter que, du point de vue du destinataire, tout cela dĂ©pend de la confiance en pas mal d'acteurs : le bureau d'enregistrement et le registre DNS, ton organisation et son systĂšme informatique, plus l'expĂ©diteur lui-mĂȘme (qui aurait pu laisser quelqu'un d'autre utiliser son compte). Ceci est Ă comparer avec une mĂ©thode de signature de bout en bout telle qu'OpenPGP, qui ne dĂ©pendra que de la confiance qu'on accorde Ă la chaĂźne de certification qui relie l'expĂ©diteur et le destinataire (chaĂźne qui peut au besoin ĂȘtre rĂ©duite Ă ces deux seuls acteurs, s'ils ont l'occasion de se rencontrer directement).
Un peu des deux ? C'est pertinent contre les erreurs de manipulations ou de transmissions (tiens, la somme de contrĂŽle ne correspond pas, le fichier a dĂ» ĂȘtre abĂźmĂ© au passage, ou alors l'expĂ©diteur s'est plantĂ© de fichier), pas contre les usurpations effectivement (un attaquant veillerait Ă©videmment a mettre la somme de contrĂŽle de son fichier).
[^] # Re: Pas mal
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Article intĂ©ressant sur le marchĂ© du PC. ĂvaluĂ© Ă 4.
Ah, compris, désolé. Du coup ça m'amuse avec un sérieux retard...
[^] # Re: Pas mal
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Article intĂ©ressant sur le marchĂ© du PC. ĂvaluĂ© Ă -5.
Je comprends bien qu'il s'agit d'une plaisanterie, mais c'est un peu tendancieux, l'association prĂȘtre â extrĂ©miste.
Refais-nous-la avec un imam et un terroriste, pour voir...
[^] # Re: wtf
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal DMOZ resurgit. ĂvaluĂ© Ă 4.
Tiens, il me semblait que c'était MORPEUG.
[^] # Re: Mais bien sur qu'on nous prends pour des cons ...
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Article intĂ©ressant sur le marchĂ© du PC. ĂvaluĂ© Ă 10.
Ben, pour longtemps, parce qu'il faut bien des gens pour écrire des livres, et des gens pour coder les trucs qui tournent sur ces autres appareils qui se vendent si bien. Et des écrivains et des développeurs qui travaillent en tapant sur un écran tactile, je n'en ai pas encore vu, et je soupçonne que c'est parce que ce n'est pas adapté.
[^] # Re: Clef USB de boot
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au message Proposer des DVD de linux et de logiciel libres dans les mĂ©diathĂšques. ĂvaluĂ© Ă 4.
Ăa n'a rien Ă voir avec l'automontage. C'est Ă l'exĂ©cution automatique de binaires sur support externes qu'il fait rĂ©fĂ©rence.
Comme je l'ai déjà fait remarquer, on n'a pas de protection contre cela. Mais encore une fois, ça n'a aucun rapport avec le montage automatique.
[^] # Re: Clef USB de boot
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au message Proposer des DVD de linux et de logiciel libres dans les mĂ©diathĂšques. ĂvaluĂ© Ă 5.
Non, c'est faux. Tu peux brancher toutes les vraies clefs USB que tu veux sans risques. Mais les fausses clefs USB, qui sont en fait des trucs hostiles, qui peuvent selon le cas balancer une décharge électrique ou se faire passer pour un clavier et envoyer ce qu'il faut pour ouvrir une belle porte dérobée, non.
[^] # Re: Ticket de métro
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal La SuĂšde abandonne les paiements en espĂšce â ne devrait-on pas s'en inquiĂ©ter?. ĂvaluĂ© Ă 3.
Il est nominatif, mais l'opérateur n'a pas ton nom.
[^] # Re: Pour bloquer la mise Ă jour
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Vague dâintĂ©rĂȘt pour GNU/Linux vs Windows 10 « imposĂ© » ?. ĂvaluĂ© Ă 7.
C'est fou comme ça a l'air intuitif et agréable à administrer, un Windows...
[^] # Re: Port ethernet USB
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au message Wireshark avec un portable n'ayant qu'un port eth. ĂvaluĂ© Ă 0.
Bravo, c'est vachement lisible... (Bon, on comprend tout de mĂȘme, mais ç'aurait Ă©tĂ© mieux en plusieurs lignes quoi)
# Je confirme
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au journal Vague dâintĂ©rĂȘt pour GNU/Linux vs Windows 10 « imposĂ© » ?. ĂvaluĂ© Ă 10.
Ăa confirme une chose que j'ai pu constater, chez quelqu'un dont je n'attendais vraiment pas une dĂ©marche de migration vers GNU/Linux. En gros, avec ce qu'il avait entendu de Windows 10, plus la politique de mise Ă jour agressive de Microsoft, son avis, c'Ă©tait : « Attention, Microsoft cherchent Ă faire passer en douce une mise Ă jour vers Windows 10, j'ai des parents qui se sont fait avoir. Il ne faut pas l'accepter, parce que c'est un systĂšme qui espionne et transmet ce qu'on fait Ă Microsoft. » Ăvidemment, s'agissant de quelqu'un qui est tout sauf spĂ©cialiste, c'est un avis trĂšs grossier, peu dĂ©taillĂ©, mais il faut reconnaĂźtre que c'est basĂ© sur des informations exactes, et que si on peut largement le nuancer, on ne peut pas le nier.
Bref, c'était là un boulevard pour une migration, et quelque chose d'assez nouveau à mes yeux.
[^] # Re: Du genre troublant
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse Ă la dĂ©pĂȘche Son et lumiĂšre Ă lâhĂŽtel. ĂvaluĂ© Ă 3.
C'est surtout ça qui est bizarre, une douche transparente dans la chambre. Seul dans la chambre, ça n'est pas un problĂšme, encore que ça puisse ĂȘtre gĂȘnant malgrĂ© tout. Mais si on n'est pas seul, c'est problĂ©matique : dĂ©jĂ , les deux occupants de la chambre ne sont pas forcĂ©ment conjoints, et ensuite, mĂȘme si c'est le cas, ce n'est pas forcĂ©ment agrĂ©able, de se doucher sous les yeux de son conjoint.
[^] # Re: Copyleft
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au message Copyright du code d'un fork refondu. ĂvaluĂ© Ă 3.
Ăa m'Ă©tonne beaucoup, mais de toute façon, le droit français impose la reconnaissance de la paternitĂ© d'une Ćuvre si l'auteur le souhaite. Donc s'il reste du code de quelqu'un, il faut le mentionner.
Je ne pense pas que ça implique pour autant de maintenir pour chaque fichier une liste extensive des contributeurs, surtout pour les modifications de faible ampleur, surtout si on utilise un systĂšme de gestion de version, oĂč chaque commit peut avoir un auteur identifiĂ© ou crĂ©diter quelqu'un par un message appropriĂ©.
[^] # Re: Cas VLC
PostĂ© par đČ Tanguy Ortolo (site web personnel) . En rĂ©ponse au message Copyright du code d'un fork refondu. ĂvaluĂ© Ă 4.
Si, comme l'écrit l'auteur :
alors retirer les contributions des auteurs concernés est trivial : il suffit de ne rien faire.