raphj a écrit 1883 commentaires

  • # Résumé, et incertitudes sur Must-Staple

    Posté par (site web personnel) . En réponse au lien Let's Encrypt ne proposera plus OCSP pour des raisons de privacité. Évalué à 10. Dernière modification le 28 juillet 2024 à 00:04.

    D'abord, un petit résumé (edit: wou pinaise, pas si petit, déso) pour celles et ceux qui ne seraient pas familier avec le concept dont il est question, perso je n'en aurais jamais entendu parlé si je n'administrais pas moi même des site web donc je pense que ça peut être utile.

    Pour sécuriser les connexions avec HTTPS, il faut un certificat qui dit "c'est bon, ce site web est bien servi par serveur vérifié, et la page n'a pas été modifié". Ce certificat est délivré par une autorité dont le navigateur (ou plus généralement le client HTTPS) fait confiance, et Let's Encrypt est l'une d'elle. C'est même la plus grosse aujourd'hui en termes de sites couverts.

    Mais les certificats peuvent être révoqués, par exemple parce qu'ils ont été compromis. OCSP permet de vérifier qu'un certificat n'a pas été révoqué. Pour cela, le navigateur peut aller interroger une URL au moment de la première visite d'un site web depuis un certain temps pour aller voir si c'est le cas.

    Problèmes :

    • Ça demande une infrastructure coûteuse chez l'autorité de confiance, qui doit répondre à beaucoup de requêtes et doit avoir un uptime en béton.
      • que se passe-t-il si cette infra tombe ? On laisse passer ou on casse le site ?
    • ça pose des questions de vie privée : l'autorité de confiance sait alors que telle personne a visité tel site. Elle n'a pas besoin de garder de logs (et Let's Encrypt s'efforce de ne pas garder les traces), mais elle est toujours susceptible d'être interrogée par des services de renseignements, et toutes les autorités ne sont pas aussi tatillonnes sur la protection de la vie privée, et même, on ne devrait pas avoir besoin de faire confiance à une autorité pour ça.

    C'est pour ces raisons que Let's Encrypt veut se débarrasser d'OCSP.

    En plus :

    • ça ralentit cette première visite
    • En pratique, parmi les navigateurs répandus, seul Firefox fait cette vérification

    Il y a des parades :

    • l'option Must Staple lors de la demande d'un certificat, qui bloque ce mécanisme de demande à l'infrastructure OCSP au niveau du navigateur. Le serveur web doit alors lui faire la requête, et fournir "l'agrafe" - la preuve que le certificat n'a pas D’abord, un petit résumé pour celles et ceux qui ne seraient pas familiers avec le concept dont il est question, perso je n’en aurais probablement jamais entendu parler si je n’administrais pas moi-même des sites web, donc je pense que ça peut être utile.

    Pour sécuriser les connexions avec HTTPS, il faut un certificat qui dit « c’est bon, ce site web est bien servi par serveur vérifié, et la page n’a pas été modifié ». Ce certificat est délivré par une autorité en laquelle le navigateur (ou plus généralement le client HTTPS) fait confiance, et Let's Encrypt est l’une d’elles. C’est même la plus grosse aujourd’hui en termes de sites couverts.

    Mais les certificats peuvent être révoqués, par exemple parce qu’ils ont été compromis. OCSP permet de vérifier qu’un certificat n’a pas été révoqué. Pour cela, le navigateur peut aller interroger une URL au moment de la première visite d’un site web depuis un certain temps pour aller voir si c’est le cas.

    Problèmes :

    • Ça demande une infrastructure coûteuse chez l’autorité de confiance, qui doit répondre à beaucoup de requêtes et doit avoir un uptime en béton.
      • Eh oui, que se passe-t-il si cette infra tombe / que des requêtes OCSP échouent ? On laisse passer ou on casse le site avec un avertissement inquiétant ou obscure à l’utilisateur ?
    • ça pose des questions de vie privée : l’autorité de confiance sait alors que telle personne a visité tel site. Elle n’a pas besoin de garder de logs (et Let's Encrypt s’efforce de ne pas garder les traces), mais elle est toujours susceptible d’être interrogée par des services de renseignements, et toutes les autorités ne sont pas aussi tatillonnes sur la protection de la vie privée, et même, on ne devrait pas avoir besoin de faire confiance à une autorité pour ça.

    C’est pour ces raisons que Let's Encrypt veut se débarrasser d’OCSP.

    En plus :

    • ça ralentit cette première visite, puisqu’il faut attendre que cette requête OCSP termine avant d'afficher le site
    • En pratique, parmi les navigateurs répandus, seul Firefox fait cette vérification

    Il y a des parades :

    • l’option Must Staple lors de la demande d’un certificat, qui bloque ce mécanisme de demande à l’infrastructure OCSP au niveau du navigateur. Le serveur web doit alors lui faire la requête, et fournir « l’agrafe » - la preuve que le certificat n’a pas été révoqué très récemment - au navigateur.
    • CRL et CRLite, un mécanisme proposé par Mozilla où les navigateurs téléchargent la liste des certificats révoqués à intervalle régulier (4 fois par jour par exemple), avec des techniques de compression et de mises à jour incrémentales de fou pour que ça soit réalisable. Plus besoin alors d’OCSP si le navigateur sait déjà quel certificat est révoqué. Mais ce n’est pas encore en place.
    • un temps de renouvellement très court des certificats. Si ton certificat a une durée de validité de 7 jours ou moins, finalement il y a beaucoup moins besoin de le révoquer. Mais ce n’est pas encore très répandu.

    Actuellement, la situation n’est pas très rose :

    • SSL Labs, qui fournit un diagnostic pour évaluer la qualité de la sécurisation de son site pousse à mettre en place Must Staple pour avoir un score parfait
    • En théorie, c’est une bonne chose, parce que ça respecte mieux la vie privée des utilisateurs et c’est mieux au niveau des performances et de l’utilisation des ressources communes (chaque client n’a pas à faire sa requête OCSP, le serveur le fait pour tout le monde)
    • En pratique, c’est tout moisi parce que ça ne marche pas bien : sa prise en charge par les serveurs est affreuse, les navigateurs sauf Firefox s’en tapent...

    L’article dit que les gens qui hébergent des sites web ne sont pas concernés par ce changement, mais ce n’est pas tout à fait vrai : on ne sait pas encore comment cette option « Must Staple » sera gérée, et les solutions envisagées ont des inconvénients :

    1. l’option pourrait être simplement ignorée. Le certificat sera créé, ça va continuer à marcher, juste qu’il n’y aura plus Must Staple ». Ça veut dire que si le système dépendait de ce mécanisme, ça va casser, et ça peut casser silencieusement. Mais au moins, la livraison des certificats va continuer à fonctionner sans changement partout où ça n’importe pas tellement.
    2. l’option pourrait causer un échec de certificat. Dans ce cas, ce sera clair ce qu’il se passe, par contre ça va obliger plein de gens à déboguer et mettre à jour une configuration qui vivait toute seule depuis potentiellement longtemps.

    De mon côté, je ne sais pas ce que je préférerais. Peut-être que les navigateurs adoptent un truc comme CRL, ou que les certificats aient encore une durée de validité plus courte, pour rendre OCSP et Must-Staple inutiles.

    Ce qui est sûr, c’est que ça résoudra mes problèmes de gestion cassée de Must-Staple par Nginx sans devoir me poser la question de si je dois désactiver ça. Peut-être que SSL Labs mettra aussi à jour son diagnostic pour arrêter de pousser cette option. Au moins, si elle ne fonctionne plus, la question ne se pose plus. Donc je suis un peu pressé que ça arrive.
    été révoqué très récemment - au navigateur.
    - en pratique, les serveurs répandus n'implémentent pas bien ce mécanisme. Notamment, Nginx ne fait la demande OCSP qu'après la première requête vers un site après son démarrage (ou après l'expiration des données OCSP), et cette requête part alors sans l'agrafe, ce qui fait échouer la vérification. Apache 2 n'est pas meilleur.
    - CRL et CRLite, un mécanisme proposé par Mozilla où les navigateurs téléchargent la liste des certificats révoqué à intervalle régulier (4 fois par jour par exemple), avec des techniques de compression et de mises à jour incrémentales de fou pour que ça soit réalisable. Plus besoin alors d'OCSP si le navigateur sait déjà quel certificat est révoqué. Mais ce n'est pas encore en place.
    - un temps de renouvellement très court des certificats. Si ton certificat a une durée de validité de 7 jours ou moins, finalement il y a beaucoup moins besoin de le révoquer. Mais ce n'est pas encore très répandu.

    Actuellement, la situation n'est pas très rose :

    • SSL Labs, qui fournit un diagnostic pour évaluer la qualité de la sécurisation de son site pousse à mettre en place Must Staple pour avoir un score parfait
    • En théorie, c'est une bonne chose, parce que ça respecte mieux la vie privée des utilisateurs et c'est mieux au niveau des performances et de l'utilisation des ressources communes (chaque client n'a pas à faire sa requête OCSP, le serveur le fait pour tout le monde)
    • En pratique, c'est tout moisi parce que ça ne marche pas bien : sa prise en charge par les serveurs est affreuse, les navigateurs sauf Firefox s'en tapent...

    L'article dit que les gens qui hébergent des sites web ne sont pas concernés par ce changement, mais ce n'est pas tout à fait vrai : on ne sait pas encore comment cette option "Must Staple" sera gérée, et les solutions envisagées ont des inconvénients :

    1. l'option pourrait être simplement ignorée. Le certificat sera créé, ça va continuer à marcher, juste qu'il n'y aura plus Must Staple". Ça veut dire que si le système dépendait de ce mécanisme, ça va casser, et ça peut casser silencieusement. Mais au moins, la livraison des certificats va continuer à fonctionner sans changement partout où ça n'importe pas tellement.
    2. l'option pourrait causer un échec de certificat. Dans ce cas, ce sera clair ce qu'il se passe, par contre ça va obliger plein de gens à déboguer et mettre à jour une configuration qui vivait toute seule depuis potentiellement longtemps.

    De mon côté, je ne sais pas ce que je préférerais. Peut-être que les navigateurs adoptent un truc comme CRL, ou que les certificats aient encore une durée de validité plus courte, pour rendre OCSP et Must-Staple inutiles.

    Ce qui est sûr, c'est que ça résoudra mes problèmes de gestion cassée de Must-Staple par Nginx sans devoir me poser la question de si je dois désactiver ça. Peut-être que SSL Labs mettra aussi à jour son diagnostic pour arrêter de pousser cette option. Au moins, si elle ne fonctionne plus, la question ne se pose plus. Donc je suis un peu pressé que ça arrive.

  • # Des bonnes raisons de passer par une appli obligatoire ?

    Posté par (site web personnel) . En réponse au journal Le mél que je viens d'envoyer au Comité d'Organisation des JO. Évalué à 10. Dernière modification le 27 juillet 2024 à 22:55.

    Si vous avez peut être de bonnes raisons d'imposer l'installation d'une application tierce sur mon appareil personnel

    Félicitations pour la formulation humble et prudente.

    Je pense moi qu'il n'y a pas de bonnes raisons de supposer que quelqu'un qui va voir des JO a nécessairement un smartphone, Android ou Apple qui plus est, et en tout cas d'obliger l'installation d'une application.

    Générer un QR Code contenant les informations de réservation signées à l'aide d'une clé privée qui garantie que le billet n'est pas trafiqué, qu'on peut montrer avec n'importe quel appareil et même imprimer, c'est facile. En tout cas plus simple que de coder une application cliente pour deux OS et tout le backend derrière.

    La SNCF génère des PDF avec des QR Code pour les trains, ça marche très bien.

    Ensuite, il n'y a pas de bonne raison pour que l'application ne soit pas libre. Ça m'importerait plus que la disponibilité sur tel ou tel magasin d'application. Même si :

    • c'est bien de se battre contre le monopole du Play Store.

    • c'est bien de passer un magasin d'application avec lequel on peut interagir avec un client libre (je découvre l'existence d'Aptoide, et son caractère client libre - c'est la base d'F-Droid) (à noter quand même l'existence de clients libres pour le Play Store qui permettent de se passer de compte Google, même si ce n'est pas très approuvé par Google)

    Petite note de fin :

    en utilisant Aptoide - La boutique alternative d'applications Android

    Ce "La" me chagrine un peu. Elle n'est pas la seule, et d'ailleurs je ne la connaissais pas, et si l'application était libre, tant qu'à faire ce serait pas mal qu'elle soit sur F-Droid.

  • [^] # Re: Trop en avance

    Posté par (site web personnel) . En réponse au journal Le mél que je viens d'envoyer au Comité d'Organisation des JO. Évalué à 6.

    La question est là pour savoir sur quelle version de l'application le feedback s'applique. Quand on utilise Lineage, il faut choisir Android sans aucun doute. Il n'y a aucun doute sur le fait que Lineage est une distribution basée sur Android et que pour Lineage, c'est l'application Android qui te concerne. Ensuite, rien n'empêche de préciser plus loin.

    Du coup, si tu refais la démarche, si tu peux aussi réclamer la libération de l'application, ça pourrait être cool. D'autres institutions française s'y mettent, comme IGN, ce n'est plus un truc de geek qui plane à 2000.

  • [^] # Re: Written in Rust

    Posté par (site web personnel) . En réponse au lien [Youtube] busd: Il y a un nouveau D-Bus à l'horizon. Évalué à 10.

    PipeWire semble fonctionner beaucoup mieux que PulseAudio.

    Sur le PinePhone original, la différence, c'est un son en Bluetooth saccadé avec déconnexions en permanence rendant l'ensemble inutilisable. Avec Pipewire, tout fonctionne. Saccades occasionnelles.

    Ce n'est pas aussi violant sur ordinateur classique, mais je me dis que ça doit être moins gourmand et plus stable.

    Je suppose que PipeWire a été conçu avec la connaissance et l'expérience accumulée avec PulseAudio et, en à l'esprit, le besoin de gérer aussi les flux vidéos. Le remplacement est drop-in ou quasi, les APIs fonctionnent telles quelles et le niveau de compatibilité m'impressionne. Globalement, les trucs dépendant de PulseAudio n'ont rien eu à faire. Le remplacement a l'air plutôt transparent pour l'utilisateur, et a été effectué dans les distributions au moment où ça fonctionnait bien. Ça me parait sain comme démarche. J'ai l'impression que c'est une bonne manière de remplacer une brique technique, pour les bonnes raisons, au bon moment.

  • [^] # Re: Toujours ouvert

    Posté par (site web personnel) . En réponse au lien The GNU C Library version 2.40 is now available. Évalué à 2.

  • [^] # Re: Et surtout qui a la plus grosse

    Posté par (site web personnel) . En réponse au lien Qui a la plus longue ? À propos de la signature des mails. Évalué à 3. Dernière modification le 16 juillet 2024 à 16:59.

    Parfois c'est (c'était ?) même mensonger : "Garanti sans virus".

    C'est sûr qu'ils n'allaient pas formuler "Notre antivirus a été incapable de trouver un virus dans ce courriel", pourtant ça aurait plus techniquement correct.

    Dans le genre, il y a aussi les "Envoyé depuis mon [modèle]".

    Je déteste ces bouts de pub.

  • [^] # Re: Ordinateur de bord

    Posté par (site web personnel) . En réponse au lien UE: obligation d'installer des "limiteurs de vitesse intelligents" dans les nouvelles voitures. Évalué à 1. Dernière modification le 11 juillet 2024 à 17:33.

    Oui, la plupart en ont, mais est-ce par choix de conception ou alors des lois comme celles-là l'obligeant existaient déjà ?

    Et puis, faut voir la complexité d'un limitateur qui doit connaitre la limitation actuelle, ce n'est pas la même qu'un limitateur ou un régulateur que la personne qui conduit règle à la vitesse limite souhaitée. Ceux-là requièrent certainement un ordinateur de bord, mais probablement beaucoup plus rudimentaire, la fonctionnalité est beaucoup plus simple / moins complexe, avec peut-être moins de risque de bugs.

  • # Ordinateur de bord

    Posté par (site web personnel) . En réponse au lien UE: obligation d'installer des "limiteurs de vitesse intelligents" dans les nouvelles voitures. Évalué à 2.

    Globalement, ça oblige les voiture à avoir un ordinateur de bord, n'est-ce pas ?

  • [^] # Re: Les gens ayant un rapport ambivalent avec la viande

    Posté par (site web personnel) . En réponse au sondage votre alimentation. Évalué à 3.

    J'ai appris hier que c'était de la propagande pour redorer son image.

    ... bon, ils auraient eu tort de ne pas essayer, j'imagine...

  • [^] # Re: Végétarien contradictoire

    Posté par (site web personnel) . En réponse au sondage votre alimentation. Évalué à 4. Dernière modification le 11 juillet 2024 à 12:42.

    J'imagine qu'en se passant de viande à long terme, on se désaccoutume du cinquième goût, l'umami.

    Nope. Une alimentation végétarienne est facilement riche en umami. Il y en a par exemple dans les chips, la sauce soja, la sauce tomate, l'ognon, le miso, les champignons. J'apprends aussi qu'il y en a aussi dans les petits pois, les fèves, le celeri.

    Et globalement les trucs fermentés.

  • [^] # Re: Flexitarien vs "mange de tout"

    Posté par (site web personnel) . En réponse au sondage votre alimentation. Évalué à 7. Dernière modification le 11 juillet 2024 à 12:34.

    Il n'y a aucun risque de manquer de protéine, au contraire, on en consomme beaucoup trop !

    On en mange beaucoup de trop, c'est absolument certain mais en manquer n'est pas bon non plus

    Globalement, la protéine, c'est un faux problème. Elle ne manque dans aucun régime varié, même végétalien. Il y a plein d'ingrédients à base de plantes riches en protéines. C'est même difficile d'en manquer, je suppose qu'il faut se limiter aux fruits et légumes ou un truc dans le genre, ou manger toujours la même chose non diversifiée qui fait que tu n'as pas tous les acides aminés qu'il faut. Il faut vraiment avoir un régime tout pété, faut presque faire des efforts conscient pour avoir des soucis avec les protéines. Ou avoir des gros troubles de l'assimilation mais là, ce n'est plus purement une question de régime alimentaire, on entre dans le domaine du médical.

    L'industrie de la viande nous a bien lavé le cerveau avec ces questions de protéines. "Mais et les protéines, comment tu fais ?" Ben... ça juste marche.

    Les gens ne savent pas ce que sont les protéines en fait, et répètent ce qu'ils entendent. Et comme on l'entend partout, bah ça fonctionne. Et comme ça rassure ("ah oui, si j'arrête la viande, je vais manquer de protéine, donc je ne peux pas arrêter la viande. Ouf."), c'est plutôt plaisant comme théorie, donc on ne se bouscule pas pour la vérifier.

    Il y avait pourtant des cibles plus efficaces : le fer (un peu moins bien assimilable en version végétale - mais bon, on s'en sort quand même et l'anémie, ça ne concerne pas que les végétariens en réalité), la B12 (absente dans un régime végétalien), quelques autres vitamines où il faut éventuellement faire un peu attention... en variant.

  • [^] # Re: caeliaques ?

    Posté par (site web personnel) . En réponse au sondage votre alimentation. Évalué à 6. Dernière modification le 11 juillet 2024 à 12:01.

    je ne parles pas du veganisme qui a pour principal "but" de réduire l'impact écologique

    C'est un des buts possibles, mais je ne dirais pas que c'est le principal.

    Un des motivations les plus importantes (la plus importante ?) dans la cause est la cause animale.

    Cela dit, je ne sais pas dans quelle mesure ça impacte ta démonstration, j'ai du mal à comprendre comment cette remarque s'insère dans ta démonstration.

    Par ailleurs :

    malgré tout manger biologique ne fait pas toujours l'unanimité

    Dans le cadre de la santé : par qui, pour quelles raisons ? (ici je ne remets pas en cause, juste que ça m'intéresserait d'avoir plus de détails là dessus)

    Même manger des fruits et légumes est contesté

    Par qui, quelles raisons ? Je pensais que ça faisait consensus. Faut pas abuser du sucre et ne pas manger que des fruits et légumes, sinon ça se passe mal, mais après ?

    avec plus de fibres

    et moins de sucres rapides

    le pain blanc n'est pas toxique pour autant cela dépend de ce que tu manges à côté

    Oui, de la même manières que les bonbons et sucreries ne sont pas toxiques, mais ça ne dit pas grand chose.

    (évidemment, il y a un bon fossé entre un bonbon 100% sucré et du pain blanc, mais je ne sais pas ce que tu cherches à démontrer)

  • # « #012 - Le Végan - Evidemment que ! » - gontran h

    Posté par (site web personnel) . En réponse au sondage votre alimentation. Évalué à 1.

    https://www.youtube.com/watch?v=NzvsUJiQVKA

    (c'est une vidéo courte, 17 secondes)

    (difficile de résister à partager le texte)

  • [^] # Re: sans bootloader -- ou plutôt linux comme bootloader.

    Posté par (site web personnel) . En réponse au lien Démarrer Linux sans boot loader . Évalué à 2. Dernière modification le 10 juillet 2024 à 13:19.

    ce qui est mieux d'un point de vue de l'optimisation

    Ce n'est même pas clair que ça fonctionne en pratique : j'imagine que les FS du noyaux sont optimisés à mort, alors qu'il n'y a peut-être pas autant de pression pour le faire dans Grub.

    Sur un sujet connexe, j'ai un disque totalement chiffré avec Btrfs, avec Grub c'est un peu la misère, il prend autour d'une minute à déchiffrer et parfois l'OS demande le mot de passe une deuxième fois selon comment tu navigues dans les menus dans grub. Alors que systemd-boot est capable de déchiffrer immédiatement et c'est mieux intégré.

    vu que grub est en GPL 3+, et le kernel en GPL 2 uniquement, et je pense que c'est pas automatiquement compatible

    Ça peut fonctionner si le code du FS est sous licence permissive ou sous GPLv2+ (ce qui reste possible, mais je ne sais pas quelles sont les règles exactes).

  • # --define apc.enable_cli=1

    Posté par (site web personnel) . En réponse au lien Créer facilement son cloud musical avec Nexcloud. Évalué à 3. Dernière modification le 10 juillet 2024 à 10:21.

    Je peux conseiller d'ajouter

    apc.enable_cli=1
    

    Juste après [PHP] (première ligne du fichier) dans /etc/php/8.X/cli/php.ini pour ne pas avoir à avoir à spécifier --define apc.enable_cli=1 dans chaque commande :-)

    Merci pour l'article, j'ai scanné en diagonale, peut-être que je mettrait un truc comme ça en place à l'occasion.

  • # Pour étudier leur décomposition

    Posté par (site web personnel) . En réponse au lien Pourquoi des chercheurs ont-ils enterré 36 000 sachets de thé à travers le monde ?. Évalué à 2. Dernière modification le 07 juillet 2024 à 17:05.

    et sensibiliser les participant·es (dont des enfants) au sujet.

  • # Intérêt ?

    Posté par (site web personnel) . En réponse au journal Apparition de wcurl dans Debian et bientôt dans le monde entier ?. Évalué à 5. Dernière modification le 04 juillet 2024 à 15:41.

    J'utilise curl et wget assez souvent. Quel est le cas d'usage de wcurl ? Pourquoi ne pas juste utiliser wget quand on veut son comportement ? Est-ce pour pour pouvoir utiliser des options de curl en plus du comportement par défaut de télécharger vers un fichier comme wget ?

    J'ai lu l'article de blog qui annonce wcurl mais je n'ai pas vu la motivation.

  • [^] # Re: Continuité?

    Posté par (site web personnel) . En réponse au lien Arrêt de la diffusion radio FM en Suisse. Évalué à 2. Dernière modification le 30 juin 2024 à 20:03.

    Il y a ces gadgets qui permettent de lire des morceaux sur une clé USB et diffuser en FM dans une voiture. C'est très faible portée. Ça doit être légal dans ce genre de condition ?

    Après, il ne faut pas que la solution matérielle soit aussi ou plus coûteuse que le poste radio lui-même, ni trop consommatrice, pour que ça soit écologiquement / économiquement intéressant.

  • [^] # Re: MS et le mail : une plaie

    Posté par (site web personnel) . En réponse au lien Pypi bloque les mails en outlook.com et hotmail.com. Évalué à 7.

    J'ai arrêté de batailler en me disant qu'il ne reste plus personne chez eux (beaucoup sont passés chez gmail...) mais de temps en temps ça ma bloque un envoi, c'est pénible. La procédure pour se faire déblacklister ou whitelister ou je ne sais quoi est absolument imbitable (et probablement conçue pour).

    Ouais. Je me suis battu des années avec ça. À force d'échanges avec leur "support", j'ai fini par recevoir un message qui fait penser qu'ils utilisent un système antispam maison qu'ils n'arrivent pas à maitriser.

    Et depuis peut-être un an, plus aucun problème, je peux envoyer des mails vers MS et ça fonctionne. Il y a eu des changements d'ip mais je ne corrèle pas les changements d'ip et ça.

    C'est très opaque.

    Je n'ai jamais eu de problème avec Gmail. Heureusement, parce que je ne sais même pas si c'est possible de les joindre (avec MS, c'est seulement horriblement compliqué).

  • [^] # Re: Tellement vrai

    Posté par (site web personnel) . En réponse au lien Jamie Zawinski : "Le péché originel de Mozilla". Évalué à 3.

    Pas faux ! "Ne jamais redemander" serait un bouton plutôt ordinaire :-)

    Je n'avais pas pensé à ce cas d'usage. J'avais Netflix en tête, clairement si tu t'opposes aux DRM tu n'y retournes pas une deuxième fois.

  • [^] # Re: Tellement vrai

    Posté par (site web personnel) . En réponse au lien Jamie Zawinski : "Le péché originel de Mozilla". Évalué à 2.

    D'un autre côté, ça ne va pas marcher si on n'accepte pas, du coup ça sert à quoi de revenir sur le site ?

    Il me semble que le message peut également être ignoré.

    J'ai l'impression que c'est plutôt bien comme comportement, ça permet de comprendre pourquoi quelque chose ne fonctionne pas.

  • [^] # Re: Tellement vrai

    Posté par (site web personnel) . En réponse au lien Jamie Zawinski : "Le péché originel de Mozilla". Évalué à 10.

    Et à tel point qu’ils n’ont même pas voulu mettre un bouton de configuration pour refuser globalement leurs DRM

    Comment ça ? Ce n'est pas ce que fait la case à cocher "Lire le contenu protégé par des DRM" désactivée par défaut chez moi ?

  • # Un intérêt qui tue

    Posté par (site web personnel) . En réponse au lien L'IA n'aide pas les caisses en libre-service à faire de juteux bénéfices 💸. Évalué à 4. Dernière modification le 22 juin 2024 à 19:27.

    Selon une étude [...] le taux de perte [...] avec des caisses automatiques [était plus grand], [...] attribué [...] à la facilité [entre autres] d'utiliser des codes de réduction frauduleux.

    Comment ça marche ? C'est pour un·e pote.

    « Ça n’a rien apporté de ce qu’elle promettait »

    Ce·tte même pote m'a dit que c'était plutôt pratique pour acheter des préservatifs sans devoir subir une interaction humaine au même moment. Certes, ce n'était peut-être pas parmi les aspects promis. Mais que sinon c'est parfois plutôt galère et très susceptible ces machins, tu te retrouves parfois à devoir attendre des plombes pour que quelqu'un vienne débloquer la machine parce que tu n'as pas posé l'article du bon côté. Impossible de lui dire "c'est bon, je recommence et je fait correctement cette fois". Très infantilisant en plus de prendre plus de temps qu'à une vraie caisse. Sans compter que t'arrives là, devant les caisses automatiques, et tu vois qu'il y en a toujours une ou deux "fermée". What ? Ça a besoin de congés les ordinateurs ? Et que finalement, le vrac bio dans un magasin calme avec une personne qui te reconnais et qui te demande si on t'a bien remboursé les haricots que tu as oubliés la dernière fois, c'est pas trop mal aussi. #bobo

    Sur le fond, je suis pour le remplacement des humains sur des tâches automatisables, mais en effet, ces caisses automatiques c'est pas (encore) ça. De toute façon si c'est pour que la personne qui surveille doive débloquer chaque caisse pour chaque client, on a plus vite fait d'avoir une vraie caisse.

  • [^] # Re: C'est pire en France

    Posté par (site web personnel) . En réponse au lien pas d'iphone? pas d'androgooglisé? Fuyez la chine.. des touristes confrontés à la dystopie kafkaïen. Évalué à 4. Dernière modification le 22 juin 2024 à 17:16.

    avoir une Identité Numérique privée ;

    Ok, jamais utilisé ou eu besoin

    avoir une Identité Numérique étatique ;

    Ok, jamais utilisé ou eu besoin

    Ce n'est qu'une question de temps. J'en aurai eu besoin dans deux cas :

    • quand j'ai déménagé. Il fallait déménager aussi ma micro entreprise. Très simple avec l'identité numérique.
    • pour faire ma procuration pour le vote la semaine prochaine. Très simple avec l'identité numérique.

    Mais je n'ai pas de smartphone Google / Apple, et si j'en avais un, je ne voudrais pas installer une application propriétaire qui dépend probablement des services Google. Donc j'ai envoyé du cerfa dans une LRAR, et j'ai fait la queue. Ça prend du temps, ça coûte au contribuable.

    Ça va être vrai pour de plus en plus de choses. Il y a encore des issues de secours avec inconvénients mineurs (et franchement, pour la procuration, ils ont mis en place une tente dédiée à côté du commissariat et les agents étaient d'une efficacité remarquable, franchement chouette), mais pour combien de temps encore ?

    On va ressembler à nos grands parents qui ne voulaient pas / n'arrivaient pas se mettre à la technologie, mais parce qu'on ne souhaite pas avoir de smartphone googlisé pour des raisons éthiques, politiques et écologiques. On est poussés par une institution publique vers les TOS, le contrôle et la surveillance de Google et d'Apple. Ce n'est pas normal. Aussi, j'ai un ordinateur, pourquoi je devrais prendre un autre appareil, moins pratique, pour faire des démarches administratives ?

    avoir une carte vitale pour se faire rembourser ses soins ;

    Je n'ai jamais utilisé mon smartphone pour ça

    Tu n'as pas lu le lien, n'est-ce pas ? À quoi ça sert de répondre ça sinon ? Bon cela dit le lien dit bien que le support physique "continue d’exister".

    utiliser un parking payant ;

    J'ai toujours utilisé ma carte bleue pour ça.

    Les parc mètres obligent de plus en plus à installer leur application spécifiques pour payer à ce qu'il parait. Autant je suis pour plus de friction pour les bagnoles, autant je ne suis pas pour que cette friction vienne sous la forme d'une obligation d'être marié à Google ou Apple.

  • [^] # Re: Non je ne veux pas fabriquer de missiles, pourquoi vous m'avez fait venir en entretien ?

    Posté par (site web personnel) . En réponse au lien Looking for work... in the right place. Évalué à 10. Dernière modification le 21 juin 2024 à 09:49.

    J'ai l'impression que c'est un état d'esprit assez peu répandu chez les développeurs

    Je pense que c'est vrai plus généralement pour beaucoup de gens techniques / d'ingénieurs. Une proportion significative a l'air de s'en foutre un peu tant que c'est intéressant techniquement et que ça paie bien. Et ça, ce n'est bon ni pour les aspects sociaux de notre civilisation, ni pour l'état de notre planète. On a plus besoin de gens conscients de leur environnement que d'exécutants dociles.

    J'ai fait un an de prépa intégrée, et, c'est normal, beaucoup de mes camarades ne savaient pas ce qu'ils voulaient faire plus tard. Mais à un point où c'était peu importe le domaine, tant que ça paie bien. J'avais du mal à comprendre cette perspective. N'y avait-t-il pas quelque chose de plus intrinsèque qui les motivait ?

    Pour moi, le calcul est simple : en France, en tant que salarié·e, on passe 35h par semaine au boulot. En pratique, souvent plus. J'ai envie d'avoir un impact positif sur mon monde, y compris ces 35h. Il faut que mon job soit aligné avec mes valeurs, sinon je me casse, c'est clair.

    En tant que dev, on a parfois ce choix. Il est alors urgent de chercher à choisir intelligemment comment on dépense votre temps et sur quoi. Une partie significative de ce que l'humanité produit est en fait nuisible, c'est pas mal de limiter sa participation à ça. Bien sûr on n'est pas totalement libre et l'argent n'est pas nécessairement là où il y a des besoins réels, mais c'est pas mal de se poser la question.