barmic 🩩 a Ă©crit 6221 commentaires

  • [^] # Re: Cloud <> stockage

    PostĂ© par . En rĂ©ponse au journal Nextcloud 18 : Ă©diter ses fichiers office en ligne directement dans nextcloud. ÉvaluĂ© Ă  1.

    Le fait d'avoir des termes plus ou moins précis n'indique en rien que c'est marketing ou non. La « musique » ce n'est pas bien précis, le « rock » non plus. Est-ce qu'il faut pour autant mettre n'importe quoi derriÚre en disant haut et fort qu'on s'en fout ?

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Cloud <> stockage

    PostĂ© par . En rĂ©ponse au journal Nextcloud 18 : Ă©diter ses fichiers office en ligne directement dans nextcloud. ÉvaluĂ© Ă  -2.

    En gros tu t'en fout de ce que ça signifie tu as choisi ta définition tu l'utilise comme tu l'entends et tu conclus que de toute façon c'est comme ça et pas autrement. Tu voudrais pas lui cracher au visage aussi ?

    Il prends le temps de donner des explications détaillé sur ce que c'est et toi tu n'oppose rien d'autres que « de toute façon c'est marketing ! ».

    Je trouve ça sincÚrement pas terrible comme remarque.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: trusting trust

    PostĂ© par . En rĂ©ponse Ă  la dĂ©pĂȘche Guix pour remplacer mon gestionnaire de paquets APT. ÉvaluĂ© Ă  1.

    Pour l'assembleur, je n'ai pas creusĂ© assez mais peut-ĂȘtre ont-ils codĂ© aussi leur assembleur ?

    Heu je ne sais pas si c'est moi qui déconne, mais tu choisis pas ton langage assembleur. C'est la machine sur laquelle tu es qui définit ce que tu dois utiliser.

    Tu confond le langage assembleur (défini par une architecture matériel) et le logiciel assembleur qui prends une représentation textuelle du langage d'assemblage et en produit un binaire. On parle ici de logiciels comme nasm ou yasm par exemple.

    Ensuite pour relire l'assembleur effectivement, je ne vois pas le souci car mĂȘme pour lire un script il faut un outil (soit faire confiance Ă  cat soit un Ă©diteur).

    Trusting trust tel que pris par les puriste. Consiste en un modĂšle d'attaque assez large qui prendrait pour cible ce en quoi tu as confiance avant la cible finale. C'est pour cela qu'ils veulent pas faire confiance Ă  un compilateur au cas oĂč le compilateur serais lui-mĂȘme corrompu. Mon point c'est que c'est un modĂšle d'attaque qui n'est que thĂ©orique parce qu'extrĂȘmement compliquĂ© et de mettre en Ă©vidence aux jusque boutistes que c'est impossible avec des architectures modernes et la complexitĂ© mise en branle. Parce qu'on en revient toujours Ă  2 points :

    • on fini par faire confiance Ă  un truc sans qu'il y ai plus de raison que pour autre chose (pourquoi faire confiance en cat ou en un Ă©diteur de texte ?)
    • qui se sent sincĂšrement assez capable pour exĂ©cuter un bootstrap complet en s'assurant qu'il n'y a pas d'intrusion ?

    C'est pas un travaille inintĂ©ressant. C'est mĂȘme assez important mais faut d'aprĂšs moi, le prendre comme un travaille de recherche en informatique plus que comme un travaille de sĂ©curitĂ©.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Jami ?

    PostĂ© par . En rĂ©ponse au journal Quelle solution de visio dĂ©centralisĂ©e ?. ÉvaluĂ© Ă  2.

    C'est stocké dans une "blockchain".

    Non c'est une DHT (ce qui est bien mieux).

    Et Richard Stallman en a fait la promotion donc on peut considérer que c'est ok de ce point de vue là.

    C'est un argument d'autorité ça. Irais oui le cÎté pair à pair est pas mal pour ne pas enfreindre la RGPD.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • # Bon courage

    PostĂ© par . En rĂ©ponse au journal Sars-CoV-2 et moi. ÉvaluĂ© Ă  7.

    Je n'ai pas lu ton journal mis à part les premiÚres lignes. J'évite les contenus anxiogÚnes en ce moment avoir trop de détail pourrait aller jusqu'à me faire somatiser.

    Je te souhaite comme d'autres un bon rétablissement et beaucoup de courage et force d'ici là.

    On se dis rarement des choses trĂšs positives ici sur linuxfr, mais je suis toujours content de te lire (bon cette fois-ci je ne t'ai pas trop lu, mais j'ai une excuse !).

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: trusting trust

    PostĂ© par . En rĂ©ponse Ă  la dĂ©pĂȘche Guix pour remplacer mon gestionnaire de paquets APT. ÉvaluĂ© Ă  1.

    J'avoue ne pas avoir lu/vu la confĂ©rence de Ken Thomson, mais je crois que faire confiance Ă  son Ă©diteur de texte c'est pas trop fou tout de mĂȘme, surtout qu'on peut le lire sur plusieurs distro avec plusieurs outils diffĂ©rents, donc ça augmente grandement la confiance que l'on peut accorder au contenu du fichier texte.

    Tout comme il existe plusieurs compilateurs C, si tu désactive les optimisation et que le code produit est équivalent avec gcc, clang, tcc et icc est-ce que ça n'est pas suffisant du coup ? Voir plus intéressant et utile pour l'utilisateur final ?

    Pour l'assembleur, je n'ai pas creusĂ© assez mais peut-ĂȘtre ont-ils codĂ© aussi leur assembleur ?

    Reste qu'il faut le valider.

    Pour ce qui est du matériel, je dirai que c'est un autre sujet qui ne concerne pas la distribution. Eux ils font leur part, ensuite c'est aux personnes à qui appartient le matériel sur lequel la distribution est compilée de faire le travail de vérification de son matériel.

    Tout comme faire l'amorce d'un compilateur n'est pas le boulot d'une distribution, mais d'un compilateur.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: curl ... | sudo bash

    PostĂ© par . En rĂ©ponse Ă  la dĂ©pĂȘche Guix pour remplacer mon gestionnaire de paquets APT. ÉvaluĂ© Ă  1.

    Et si l'admin du serveur était malveillant

    Vu qu'il a la main sur un script que tu va exécuter avec les droits root et qu'il n'existe aucun moyen officiel de vérifier ce dis script, pourquoi est-ce qu'il ferrait quelque chose d'aussi complexe alors qu'il suffit de pourrir le script une bonne fois pour toute.

    Tant qu'il n'y a pas de validation du script l'un ou l'autre c'est prĂ©cisĂ©ment les mĂȘme dĂ©gĂąts. Note que tu parle de lancer un script qui vient d'un serveur d'on l'admin est malveillant en tant que root. Qu'il dĂ©tecte tout ce qu'il veut tu as dĂ©jĂ  perdu.

    Note que ta revue du script est loin d'ĂȘtre suffisante pour parer Ă  une attaque (sans prĂ©sumer de tes compĂ©tences).

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: trusting trust

    PostĂ© par . En rĂ©ponse Ă  la dĂ©pĂȘche Guix pour remplacer mon gestionnaire de paquets APT. ÉvaluĂ© Ă  1.

    L'objectif du trusting trust c'est de ne pas accorder sa confiance, donc la donner comme ça a un quelconque éditeur de texte et à un assembleur (le logiciel qui compile ton code ascii/unicode en binaire) et une limite forte. D'autant que ça leur met une pression particuliÚre.

    Tu aura compris autant je trouve l'exercice intéressant, autant c'est une façon trÚs trÚs obtus de comprendre la conférence de Ken Thompson. D'autant qu'une fois que tu as fait tout ça tu n'a pas vérifier le matériel (le CPU, mais pas que).

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Pixelisation ou flou d'une zone

    PostĂ© par . En rĂ©ponse au journal OpenShot Video Editor vs Kdenlive. ÉvaluĂ© Ă  2.

    Merci pour le conseil. Les informations ne sont pas particuliÚrement sensibles, mais je vais le suivre (en fait je voulais éviter un gros carré noir car ça fait "moche" dans la vidéo, bref...).

    Alors ça dépend beaucoup du contexte, mais je trouve que souvent ce qui marche bien (dans le sens ou ça reste confortable) c'est d'assumer d'avoir quelque chose. Le classique c'est de mettre un smiley par exemple ou un carré, mais avec du texte. Dis autrement au lieu d'essayer que ça ne se vois pas et chaque imperfection sautera aux yeux, assumer le fait de cacher et choisir une image sympa à insérer.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • # trusting trust

    PostĂ© par . En rĂ©ponse Ă  la dĂ©pĂȘche Guix pour remplacer mon gestionnaire de paquets APT. ÉvaluĂ© Ă  1. DerniĂšre modification le 23 mars 2020 Ă  10:54.

    un Ă©norme effort est fait pour rendre la distribution bootstrapable (dĂ©solĂ© pour l’anglicisme) et ainsi pouvoir compiler l’ensemble des sources (mĂȘme gcc) Ă  partir d’un unique binaire trĂšs lĂ©ger dont le code assembleur est lisible, ceci afin d’éviter les attaques dites de « trusting trust » ;

    Le code assembleur lisible avec quoi est-ce qu'on le lit ?

    dĂ©solĂ© pour l’anglicisme

    Sinon amorçable c'est bien, si tu ne voulais pas faire d'anglicisme (il y avait déjà boot dans les traductions classiques j'ai ajouté bootstrap si c'est utile).

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: curl ... | sudo bash

    PostĂ© par . En rĂ©ponse Ă  la dĂ©pĂȘche Guix pour remplacer mon gestionnaire de paquets APT. ÉvaluĂ© Ă  1. DerniĂšre modification le 23 mars 2020 Ă  10:48.

    En effet je me suis laissé avoir par le fait que la solution recommandée n'est qu'un petit encart dans la page que tu pointe. Je trouve vraiment bizarre comme façon de le présenter...

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: curl ... | sudo bash

    PostĂ© par . En rĂ©ponse Ă  la dĂ©pĂȘche Guix pour remplacer mon gestionnaire de paquets APT. ÉvaluĂ© Ă  1.

    Le projet demande à vérifier la signature gpg du fichier que tu as téléchargé. C'est le truc dont on parle.

    À noter que ça fait partie de leur procĂ©dure de tĂ©lĂ©chargement. C'est pas une option mise dans un coin comme beaucoup d'autres projets.

    Ils sont vraiment propre sur la sécurité.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: curl ... | sudo bash

    PostĂ© par . En rĂ©ponse Ă  la dĂ©pĂȘche Guix pour remplacer mon gestionnaire de paquets APT. ÉvaluĂ© Ă  1.

    Pour bien comprendre le coup de gueule, il faut savoir que de plus en plus de projets "modernes" donnent comme instructions d’installations officielles des variantes autour de ce curl ... | sudo bash, Ă  tel point que cette mĂ©thode se banalise et n’est plus considĂ©rĂ©e comme problĂ©matique.

    C'est largement plus compliqué que ça. Si un projet ne te file pas de moyen de vérifier les binaires qu'il te file, un curl | sh ou un plouf.<extension_de_paquet_de_ta_distribution_préféré> sera pareil (sauf si ta distribution refuse d'installer des paquets non signés, ce qui n'est pas le cas de Debian, ses dérivées ni d'arch si je ne m'abuse).

    Bref oui ça pose un problÚme de sécurité, mais non ça n'est pas une question de commande.

    Ici en l'occurrence le projet upstream propose quelque chose qui a l'air propre c'est dommage de l'outrepasser.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: curl ... | sudo bash

    PostĂ© par . En rĂ©ponse Ă  la dĂ©pĂȘche Guix pour remplacer mon gestionnaire de paquets APT. ÉvaluĂ© Ă  1.

    MĂȘme si l’étape de vĂ©rification du script n’est pas explicitement citĂ©e avec ces deux commandes, elle n’est plus rendue impossible.

    C'est donc une question de principe plus qu'autre chose. On a beaucoup dis que curl ... | sh - c'est mal donc, il ne fait pas l'Ă©crire, mĂȘme si ce ne sont que des circonvolutions autour ?

    Si le problÚme c'est de faire la vérification ça ne coûte rien de mettre un :

    aria2c "https://..."
    # vérifier la signature comme indiqué ici : https://
    sh plouf.sh

    Soit la question de la vérification est importante et on la met en évidence, soit OSEF.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: NextCloud @ Zaclys

    PostĂ© par . En rĂ©ponse Ă  la dĂ©pĂȘche QDRep, une solution libre pour l’échange de fichiers. ÉvaluĂ© Ă  7.

    Tu peux partager un dossier en upload uniquement. Ça crĂ©e un lien les gens peuvent envoyer directement

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Et la licence ?

    PostĂ© par . En rĂ©ponse Ă  la dĂ©pĂȘche Java 14 tombe le masque. ÉvaluĂ© Ă  8.

    Qu'en est il de l'utilisation de ce langage dans le monde du libre ?

    Beaucoup de projet dans les fondations eclipse et apache utilisent ce langage par exemple.

    Un Ă©diteur que je connais bien as rĂ©cemment basculĂ© sur openjdk, bon cela ne concernait que l'outil d'installation mais quand mĂȘme ...

    Je ne comprends pas ce que tu sous-entend ?

    OpenJDK est un projet libre. C'est l'implémentation de référence du JDK et du langage Java. Ils ne fournissent que du code. Il y a des intégrateurs qui sont là pour compiler et mettre à disposition des build. On pense beaucoup aux nouveaux comme Amazon Corretto, mais debian fourni son propre build depuis un paquet d'années, RedHat aussi. L'une des distributions les plus en vogue actuellement (et agnostique de ta distribution linux ou de ton OS) est adoptopenjdk. Le changement qui a eu lieux récemment c'est qu'Oracle n'a plus sa propre implémentation, mais qu'il ne fourni plus qu'une distribution d'OpenJDK.

    « Plus que » il faut voir ce qu'on entends par fournir une distribution (ça marche aussi pour linux ou LaTeX par exemple) :

    • construire et crĂ©er les paquets pour la cible que tu cherche
    • suivre les mises Ă  jour et les rendre disponibles ASAP
    • Ă©ventuellement fournir des choses en plus (ajouter des outils, fournir plus ou moins de documentation avec)
    • faire tout le suivi de sĂ©curitĂ© (est-ce que tu suit simplement la ligne upstream ou est-ce que tu fourni du support plus long terme comme RedHat le fait sur ses paquets ?)

    Selon l'intĂ©grateur que tu choisi se travail peut ĂȘtre fais gratuitement (comme Debian) ou payant (comme RedHat avec RHEL).

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Pires inventions Ă  mon avis

    PostĂ© par . En rĂ©ponse au journal Mon Top 5 des inventions geeks des 20 derniĂšres annĂ©es. ÉvaluĂ© Ă  6. DerniĂšre modification le 19 mars 2020 Ă  10:54.

    La plupart des gens sont maintenant incapables de s'orienter avec une carte en papier, encore moins sans carte, et se retrouvent complÚtement perdus sans leur téléphone. C'est pour moi plus une régression qu'un progrÚs.

    La plupart des crĂ©ations de notre histoire en rendant possible ce qui Ă©tait impossible avant rendent aussi facile ce qui Ă©tait compliquĂ©e auparavant. Ça rend une capacitĂ© bien moins importante pour ceux qui n'avait pas un besoin si compliquĂ© que ça.

    • la roue a rĂ©duit les distances
    • l'imprimerie et tout ce qui s'en ai suivi jusqu'Ă  l'informatique a tuĂ© l'Ă©criture manuscrite et encore plus la calligraphie
    • ...

    Ça rend aigris ceux qui ont ses compĂ©tences si elles ne sont plus nĂ©cessaires. On perds en prestige ou en ayant travaillĂ© pour avoir une tel compĂ©tence on aime pas la voir perdre en valeur.

    L'argument classique du « imagine tu n'a plus cette innovation ? », ça marche aussi avec toutes les autres (une roue peut casser, on peut ne plus avoir le droit de faire décoller les avions, les pannes électriques ça existe,...), mais l'expérience montre que c'est plutÎt marginal. On considÚre ses technologies comme importantes et on fait ce qu'il faut pour les maintenir.

    Ce n'est pas pour autant que c'est bien, mais je pense pas que l'on ai assez de recul pour savoir si c'est bien ou pas. LĂ  oĂč pour l'agriculture, on a dĂ©jĂ  une meilleure vision ;)

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Docker et LXC

    PostĂ© par . En rĂ©ponse au journal L'ÉcosystĂšme containeurs. ÉvaluĂ© Ă  2.

    C'est pas une bonne idée. Il est difficile de faire des sauvegardes cohérentes via des volumes docker par exemple.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: masques chirurgicaux / ffp2

    PostĂ© par . En rĂ©ponse au journal Une histoire de masques (enfin un tutoriel quoi). ÉvaluĂ© Ă  2. DerniĂšre modification le 17 mars 2020 Ă  16:26.

    Donc oui, on évite de se faire contaminer

    Justement, un masque type chirurgical n'est pas une protection pour celui qui le porte, tu peux te faire contaminer. Il est une protection pour les autres.

    T'a quand mĂȘme coupĂ©e ma phrase alors que la seconde proposition Ă©tait associĂ©e avec une conjonctions de coordination en gras...

    Édition : ma phrase voulait dire qu'aujourd'hui on doit tous chercher à ne pas contaminer. C'est ce qu'on fait quand on tousse dans notre coude par exemple. C'est ce que font ce genre de masque.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: masques chirurgicaux / ffp2

    PostĂ© par . En rĂ©ponse au journal Une histoire de masques (enfin un tutoriel quoi). ÉvaluĂ© Ă  3.

    Il n'est utile qu'au malade (bon ici on peut supposer que beaucoup soient Ă  risque, y compris sans le savoir).

    On en est dĂ©finitivement plus Ă  chercher Ă  savoir qui est malade ou pas. C'est tout le principe du confinement : on se considĂšre comme contagieux par dĂ©faut et on fait le maximum pour ne pas ĂȘtre vecteur de contamination. Donc oui, on Ă©vite de se faire contaminer et de contaminer.

    Utiliser ce qu'on peut pour éviter les projections ne paraßt pas plus ridicule/inutile que de tousser dans son coude.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: L'effondrement

    PostĂ© par . En rĂ©ponse au journal Que regarder pendant le Grand Confinement ?. ÉvaluĂ© Ă  2.

    celui la merite d'etre regardé

    Il a le mérite d'avoir eu du succÚs ?

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: EfficacitĂ©

    PostĂ© par . En rĂ©ponse au journal Une histoire de masques (enfin un tutoriel quoi). ÉvaluĂ© Ă  4.

    Euh... non. Porteur sain tant qu'on a pas de difficulté respiratoire. Des vecteurs de contamination sans besoin d'aller en réanimation.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: EfficacitĂ©

    PostĂ© par . En rĂ©ponse au journal Une histoire de masques (enfin un tutoriel quoi). ÉvaluĂ© Ă  2.

    Oui mais avec l'absence de test, on fait aussi bien de tous se considérer comme porteur sain.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: PrĂ©valence

    PostĂ© par . En rĂ©ponse au journal Coronavirus : nombre de porteurs sains. ÉvaluĂ© Ă  6.

    Il faut surtout regarder le nombre de morts (puisque là les données sont fiables).

    On a aussi une autre stats qui devrait ĂȘtre fiable : le nombre de personnes ayant dĂ©veloppĂ©es des complications au point d'ĂȘtre en rĂ©a, mais qui sont guĂ©ries. Tant que nos hĂŽpitaux ne sont pas (ou pas trop) en surcharge, c'est une valeur qui doit ĂȘtre mesurĂ©e.

    Si on arrĂȘte d'essayer de savoir qui a ou n'a pas le virus. Non seulement c'est compliquĂ©, mais c'est pas hyper utile et qu'on base les calculs sur le nombre de complications, on peut dĂ©jĂ  en tirer des choses. Il faut faire attention par contre au fait que la guĂ©rison est probablement plus lente que le dĂ©cĂšs.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • # Merci

    PostĂ© par . En rĂ©ponse au journal « Mon Tracim » et « Suricate TV » : deux services pour passer au tĂ©lĂ©travail libre en 5 minutes. ÉvaluĂ© Ă  3.

    Je ne sais pas si c'est ce que nous allons utilisé mais merci sincÚrement et bon courage pour gérer le surplus de charge sur vos serveurs !

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll