Connexion
Abonnez-vous

Zoom 5.0 va apporter les améliorations de sécurité promises, mais la route reste longue

Zoom 5.0 va apporter les améliorations de sécurité promises, mais la route reste longue

Le 23 avril 2020 à 09h39

La nouvelle version sera déployée la semaine prochaine, avec à son bord les mesures annoncées récemment

L’une des plus importantes est le passage du chiffrement à l’AES-256 GCM au lieu de l’AES-128 actuel. Le chiffrement ne sera toujours pas de bout en bout comme l’entreprise en faisait initialement la publicité, mais le renfort reste bienvenu.

Zoom 5.0 activera également plusieurs comportements par défaut, dont les mots de passe pour rejoindre la session. Il ne sera plus possible d’enregistrer les sessions sans un mot de passe. Même chose pour la salle d’attente, toujours active et nécessitant que l’initiateur de la session valide les arrivées. Une mesure pour limiter le « zoom-bombing ».

Comme annoncé plus tôt dans le mois, Zoom 5.0 présentera un bouton Sécurité réunissant toutes les fonctions liées. Enfin, les comptes payants pourront choisir la région dans laquelle ils souhaitent que les données soient routées.

Eric Yuan, PDG de l’entreprise, se dit fier du travail déjà accompli durant les trois mois de pause annoncés par l’entreprise pour se concentrer exclusivement sur la sécurité. Il ajoute cependant que « ce n’est qu’un début ». On attend de voir, le service de visioconférence ayant beaucoup à se faire pardonner.

Le 23 avril 2020 à 09h39

Commentaires (30)

Vous devez être abonné pour pouvoir commenter.

Abonnez-vous
votre avatar

En passant de 10 millions de connexions quotidiennes en décembre à 300 millions aujourd’hui, c’est un peu facile de leur tirer dessus maintenant.

Sinon le bouton sécurité, le mot de passe par défaut, et la salle d’attente par défaut, ça fait longtemps que c’est déployé.

votre avatar

Arrêtez mois si je me trompe, mais actuellement la validation d’un nouveau venu se fait d’une manière purement textuelle (texte et bouton).



Ne serait il pas plus sécure d’ajouter le visuel (cam) de la personne avant validation ?

votre avatar

Oui, je suis d’accord ma version 4.60 actuelle rassemble deja beaucoup des features listées dans l’article. Est-ce que la version 5.0 n’est pas que le passage au nouvel algo d’encryption?

votre avatar

Sauf que Dropbox avait prévenu Zoom en  2018 :nextinpact.com Next INpact



 Aucune excuse.

votre avatar

Je comprends toujours pas pourquoi passer par Zoom lorsque Jitsi existe.

Où est la plus value  de Zoom ?

votre avatar

C’est plus beau et plus simple pour monsieur tout le monde? (j’en sais rien, jamais utilisé, je passe par jitsi, mais je dirais que c’est une raison)

votre avatar

Même pas, Jitsi ne nécessite pas de compte, simplement un lien et un navigateur (ou une appli sur mobile).

Niveau simplicité Jitsi l’emporte et niveau interface c’est à peu près pareil (à part les fonctions lolilol comme l’arrière plan virtuel).

votre avatar

Apparemment (j’ai jamais expérimenté ni l’un, ni l’autre), Zoom a une capacité d’appels simultanés bien plus forte que la quasi-totalité des autres services d’appels (Jitsi inclu) avec des conférences avec plus de 100 personnes.

votre avatar

Bien possible, mais l’énorme majorité des appels sont faits à 2, voire une poignée, je pense. Donc ce n’est pas la raison de son utilisation qui a été multipliée par 30

votre avatar

Je sais bien, j’utilise toujours jitsi.

Mais pour beaucoup de gens, ça n’empêche que c’est moins simple (d’aspect en tous cas, avant d’avoir testé) parce que ça ressemble moins à ce qu’ils connaissent : un compte => un groupe de discussion => un appel.

Et côté interface, sur navigateur en tous cas, sans dire que ce soit moche, c’est pas non plus magnifique. Perso je m’en fous, mais encore une fois d’aspect ça fait moins “tout public”, et les fonctions lolilol dont tu parles, je ne sais pas ce qu’il y a , mais clairement ça peut jouer. Quand on voit que snapchat s’est développé parce qu’ils proposaient de mettre des oreilles de chien…

votre avatar

Après (ce n’est que mon expérience personnelle) mais Zoom est très proactif pour vendre ses services (l’avantage d’une levée de fonds de dizaines de millions de dollars).



Après Nvidia c’était eux qui passaient le plus souvent pour faire la pub de leurs outils à l’Université de Lyon par exemple.

votre avatar







GrosMatou27 a écrit :



Quand on voit que snapchat s’est développé parce qu’ils proposaient de mettre des oreilles de chien…





C’est surtout pour la possibilité d’échanger des vidéos éphémères que ça c’est développé <img data-src=" />


votre avatar

Comme annoncé plus tôt dans le mois, Zoom 5.0 présentera un bouton Sécurité réunissant toutes les fonctions liées. Enfin, les comptes payants pourront choisir la région dans laquelle ils souhaitent que les données soient routées.



C’est à dire que les données soient routées ? Ils ne passent plus par la Chine :) ?

votre avatar







Aneoshun a écrit :



nouvel algo d’encryption?







<img data-src=" />


votre avatar

Benjamin Griveaux sort de ce corps

votre avatar

Je viens d’essayer Jitsi, ne connaissant pas jusque là. Pour voir j’ai lancé un meeting … J’ai écrit “test” en nom, je suis tombé dans un meeting existant avec plein de gens (car le nom donné est utilisé comme ID)… Au moins, avec Zoom, c’est un ID généré qu’il te donne pour le lien.



Mais par contre, effectivement on reste sur Zoom (pour les choses par confidentielles/importantes) car il permet d’avoir la caméra de tout le monde (+de 15 pour nous) et j’en connais pas d’autres pour l’instant qui permettent de le faire (et je ne compte pas Jitsi, évidement).

votre avatar







lanoux a écrit :



Benjamin Griveaux sort de ce corps





<img data-src=" />


votre avatar
votre avatar

Oui je connais, mais quel est le rapport avec le schmilblick <img data-src=" />&nbsp; ?

votre avatar







fneuf a écrit :



Je comprends toujours pas pourquoi passer par Zoom lorsque Jitsi existe.

Où est la plus value  de Zoom ?







Je ne sais pas si Zoom y parvient mais le relais son+vidéo de Jitsi ne fonctionne pas depuis un accès 4G.

Cela est sans doute lié à l’utilisation du port 10000 pour cette fonctionnalité.



Du coup, cela restreint pas mal son intérêt pour ceux qui ont un accès internet poussif en adsl.


votre avatar







lanoux a écrit :



Benjamin Griveaux sort de ce corps







Purée mais c’est clair ! C’est LUI en haut à droite dans la tof… <img data-src=" />


votre avatar



Je viens d’essayer Jitsi, ne connaissant pas jusque là. Pour voir j’ai lancé un meeting … J’ai écrit “test” en nom, je suis tombé dans un meeting existant avec plein de gens (car le nom donné est utilisé comme ID)… Au moins, avec Zoom, c’est un ID généré qu’il te donne pour le lien.





Normal. meet.jit.si c’est seulement un site de démonstration pour les projets open-source “Jitsi Meet + Jitsi Videobridge”.



Ce n’est pas un service sécurisé offert aux particuliers ou aux entreprises.



Pour avoir de la sécurité, on peut au choix:




  • télécharger les projets Jitsi et se monter son propre serveur

  • utiliser les services d’une société qui utilise Jitsi, par exemple “8x8”

votre avatar

Ben les vidéos (soit-disant) éphémères…

votre avatar

Aucun rapport <img data-src=" />

Il n’a nul par été indiqué que Griveaux utilisait un service de vidéos éphémères et ce n’est de toute façon pas le sujet que j’aborde donc… <img data-src=" />



Fin bref.

votre avatar

Je ne comprends pas car étant exclusivement en 4G, Jitsi fonctionne sans problème pour ma part.



Ou alors je n’ai pas compris quand tu parles de “relais”

votre avatar







wanou a écrit :



Je ne sais pas si Zoom y parvient mais le relais son+vidéo de Jitsi ne fonctionne pas depuis un accès 4G.

Cela est sans doute lié à l’utilisation du port 10000 pour cette fonctionnalité.



Du coup, cela restreint pas mal son intérêt pour ceux qui ont un accès internet poussif en adsl.







Et tu utilises bien l’appli mobile ? D’après l’article récemment publié sur LinuxFR, sur mobile, d’utiliser l’appli ou passer par un navigateur pour accéder au site web, l’expérience utilisateur n’aurait rien à voir.


votre avatar







Gorom a écrit :



Je ne comprends pas car étant exclusivement en 4G, Jitsi fonctionne sans problème pour ma part.

Ou alors je n’ai pas compris quand tu parles de “relais”





Cela fait bientôt 15 jours que j’essaye de faire tourner ma propre instance de serveur jitsi-meet et cela merde copieusement. Je pense que j’ai fait le tour de toutes les peaux de bananes possible avec ce truc pas fini.

Le problème vient du composant jitsi-video-bridge, qui est le composant par où transitent le son et l’image quand l’échange ne se fait pas en pair à pair.



C’est un gros morceau de java (berk), qui te pond des fichiers journaux énormes qui croissent de 1 Mio par heure avec des messages totalement mystiques sur des lignes de 200 caractères. 99% des messages correspondent à des créations de salles fictives juste pour s’assurer que tout va bien. Et je n’ai rien trouvé sur les nombreux forum pour limiter ce flux inutile.



Vendredi, j’ai tenté un essai grandeur nature et j’étais un des seuls à ne pas avoir le son et l’image alors que j’héberge le serveur. Dépiler 15 Mio de journal pour trouver la réunion fut une horreur et je n’ai pas trouvé un seul indice sur mes problèmes.



Ma conclusion à ce stade est que jitsi-meet en est encore au stade de l’expérimentation. Les nouvelles versions continuent d’arriver à un rythme important comme le nombre de sujets ouverts sur leurs forums pour deux problèmes principaux: 1 - pas de son pas d’image ; 2 - problèmes avec le serveur turn (principale cause du premier). Le passage foireux à IPv6 par les opérateurs 4G explique en partie ces problèmes selon moi.



Après des heures de galères pour un résultats très médiocre, je pense que je vais tout désinstaller et attendre un peu que cette solution soit plus mature avant de retenter.



Le seul retour positif dans cette histoire est que les utilisateurs ont beaucoup apprécié la qualité du son et de l’image (ceux pour qui cela a fonctionné).



En attendant, je n’ai pas trouvé quoi que ce soit de plus mature à installer chez moi. Si vous avez des iddées, faites moi signe.


votre avatar







Okki a écrit :



Et tu utilises bien l’appli mobile ? D’après l’article récemment publié sur LinuxFR, sur mobile, d’utiliser l’appli ou passer par un navigateur pour accéder au site web, l’expérience utilisateur n’aurait rien à voir.





Comme expliqué juste au dessus, j’ai tenté vainement de mettre en œuvre ma propre instance sur mon serveur et c’est là que résident la plus part de mes problèmes.



Le deuxième gros problème vient de Firefox qui n’implémente pas toutes les API nécessaires: là c’est clairement la faute de Mozilla. Du coup, j’ai tenté avec Edge (version chrome), depuis windows et chromium depuis une distribution linux mint. Pour tous les appareils android (trois téléphones et deux tablettes), j’ai utilisé l’application.



L’application android est légèrement différente mais le problème commun entre les deux est qu’il n’est pas possible d’utiliser jitsi-meet dès que la liaison se fait en 4G depuis Bouygues comme NRJ mobile.

Je n’ai pas encore tenté avec une puce Free.


votre avatar

Sur DLFP, ils indiquent que la version 76 corrige les problèmes avec Jitsi. A voir avec le temps.



J’ai lu ton post précédent mais je n’ai pas l’expérience de l’instance perso, je passe soit par le site officiel ou bien les instances proposés par les C.H.A.T.O.N.S

J’ai juste lu plusieurs fois qu’une instance Jitsi Meet était très gourmande en ressources.



Par contre la 4G, je peux en témoigner car déjà j’utilise constamment Jitsi par ce biais (pas de box)

J’ai mené la semaine dernière l’enregistrement d’une émission de radio d’une heure avec un salon comprenant 6 participants (5 personnes + 1 machine dédiée à l’enregistrement du flux audio).

On était deux sur cinq dans la même maison, l’autre personne était sur PC/Firefox 76 beta avec sa propre connexion 4G (RED), la machine dédiée sous Linux Mint/Chromium avec une autre connexion 4G RED et moi avec une connexion 4G Free sur Mac/Chromium.

Je sais que deux autres personnes était sur mac et la dernière sur smartphone Android.

L’enregistrement s’est bien passé, quelques artefacts audio surtout pour une des personnes mais l’ensemble est parfaitement audible.



Après je précise que je ne suis pas dans le discours de “ça a marché pour moi donc ça doit marcher pour les autres”, j’ai bien conscience qu’on est sur des cas particuliers bien souvent. Mais c’était au moins pour répondre à tes interrogations sur l’utilisation de la 4G dans ce contexte.



Tu parles de ton expérience avec ta propre instance, est ce que tu rencontres les mêmes problèmes (son/image) avec d’autres instances ?

votre avatar

Je n’ai pas fait d’essais avec d’autres instances donc je ne parle que de mon cas.

Le gros problème est qu’il ne s’agit pas d’une simple application mais d’un montage compliqué reposant sur plusieurs composants hétéroclites, souvent mal documentés, et maintenus à part (plusieurs projets):

* Nginx (dans mon cas), pour servir les pages https et servir de proxy à prosody et à coturn ;

* Prosody, pour le protocole XMPP ;

* jicofo (un module java de jitsi-meet pour la gestion des connections) ;

* jitsi-videobridge appelé aussi jvb (un module java de jitsi-meet servant de relais son et image pour gérer les conversations à 3 et plus) ;

* coturn pour gérer les cas où jvb n’arrive pas à communiquer avec le port udp 100000 (c’est ça qui gène en 4G) ;

* Let’sencrypt pour fournir les certificats de nginx et de coturn.



Là où cela devient très compliqué est que les blocages opérés par les opérateurs de téléphonie impliquent l’usage exclusif des ports 80 et 443 pour communiquer. Cela nécessite donc de multiplexer les flux https et turn sur le port 443 en IPv4 et cela passe par un reverse proxy de flux.

Ce reverse proxy n’étant pas transparent et pas paramétrable au niveau des entêtes http, plus aucun site n’est en mesure de connaitre l’adresse IP de ceux qui se connectent. Là, je refuse net.



Un des premiers problèmes que j’ai eu à résoudre est que tous les services écoutaient sur toutes les adresses IP, ce qui est très sale.

Deuxième problème, coturn n’arrive pas à lire la clé privée des certificats Let’s encrypt car il n’est pas root (et ça, c’est prorpre).



Et ce n’est qu’une toute petite sélection vu que j’ai à peu près 60h de problèmes cumulés sur ce truc.



Ce n’est donc pas du tout à la portée de la plus-part des gens. Si vous n’êtes pas un sysadmin confirmé, passez votre chemin.



A côté, monter une instance Nexcloud fut super facile.

Zoom 5.0 va apporter les améliorations de sécurité promises, mais la route reste longue

Fermer