Tu serais surpris du nombre de machines un minimum sensibles utilisant ces systèmes encore en circulation (caisses enregistreuses au hasard).
Avec tous les problèmes de Copyright que l’utilisation du code de Microsoft dans ReactOS poserait, je pense plutôt qu’au mieux ils regarderont de loin le code pour voir comment c’est fait, au risque de se prendre un procès s’ils l’utilisent.
Exactement, Le seul truc qu’ils puissent faire c’est l’implémentation salle-blanche.
Une première personne regarde comment ça marche, décrit/spécifie le comportement exact de l’API (aucune ligne de code, juste de la description) et la seconde personne implémente à partir de cette spécification.
Il faut peut-être regarder peut être par rapport au pratique de sauvegarde du mot de passe coté serveur. Il y a des chance qu’il soit enregistré sous la forme d’un hash, donc réduit à un nombre fixe d’octet. En tenant compte du nombre de collision possible, il existe une taille de mot de passe original qui n’augmente plus la sécurité : tout les hash sont statisquement déjà dans des mots de passe plus petit. Du coup, il est possible qu’un mot de passe à 100 caractères n’apporte rien de plus qu’un mot de passe à 72 caractères.
72 caractères, ça peut se rapprocher de 64 octets utiles (à la très grosse louche) donc 512 bits, ce qui semble effectivement raisonnable par rapport à ce que tu exposes.
Par contre ce n’est pas une plateforme grand public, en tous cas pas dès le départ. Et ce n’est pas un projet Eurocentré, puisque c’est TSMC qui grave.
nextplatform a dit:
the effort will ultimately produce a processor package that incorporates Arm general-purpose cores with a RISC-V-based accelerator, along with a number of more specialized coprocessors.
La présence de cœurs ARM implique que ça ne peut pas être libre, du coup, j’en doute.
Tu peux parfaitement. C’est juste qu’en créant un compte sur GitHub, tu pourras le faire depuis l’interface web, ce que tu ne peux pas faire si tu changes de plateforme (ou alors propose une évolution ou un patch/plugin à GitLab/Gitea pour avoir un bouton pour ça).
Il me semble que le but du tuto ici présent était de montrer ce qu’on pouvait faire simplement.
Le point supplémentaire quand le fork reste sur la même plateforme, c’est que les forks sont tracés, ce qui permet parfois de trouver celui qui a déjà fait un patch (pas encore intégré upstream) pour le problème que tu as vu ou la fonctionnalité qui te manque.
Toujours sur fond de rétrocompatibilité, il y a aussi la question de l’écosystème autour. Je prends mon liveCD x86, je peux le faire démarrer sur plateforme Intel ou AMD et il en serait de même sur Cyrix, IDT ou Transmeta s’ils étaient toujours là.
Sur ARM, il faut quasi une image par BSP, même si les cartes ont le même proco et les mêmes périphériques.
D’un autre côté, je pense qu’on est tous d’accord pour dire que celui qui verrouille le bootloader et ne fourni pas de mises à jour doit avoir une note pourrave, non ?
Si le niveau des ondes était inchangé, ce serait en fait moins grave puisque ce serait juste un placebo.
Dans le cas présent, la présence du patch fait réellement obstacle à la transmission, obligeant le téléphone à émettre à pleine puissance dans une situation où ça ne devrait pas être le cas.
(Morpho est le nouveau nom de Sagem Sécurité, et l’ancien nom de Idemia. Oui, Safran aime faire bosser les fabricants d’enseignes et de signatures visuelles, en changeant de nom tous les 3 ans " />)
Sauf qu’IDEMIA ne fait pas partie du groupe Safran mais pour ceux que ça intéressent, la page Wikipédia est assez précise.
Le « problème » de sécurisation électrique est a priori réglé depuis longtemps, il suffit de regarder ce qui se fait (à bien plus grande échelle, que ce soit en tension ou en intensité) avec les tram de certaines villes (Bordeaux pour essuyer les plâtres, puis Reims, Angers, Orléans, …).
Différence importante (‘fin, je pense qu’elle l’est) : VLC fait le boulot qu’on lui demande de faire (lire des fichiers multimédia) alors que pour StopCovid (qui doit tracer les contacts proches et prolongés), rien n’est moins sûr.
De mémoire, il y avait aussi (à l’époque) un problème parce qu’ils avaient déjà un monopole (celui de l’électricité) et que ça leur donnait donc une position un peu trop forte pour qu’ils se lance sur un autre sujet utilisant la même infra.
Mais c’était peut-être juste des esprits chagrins sans contrainte légale (je n’ai pas retrouvé d’article ni dans un sens ni dans l’autre).
Here is a list of the operating systems we have tested which are vulnerable to this attack:
Ubuntu 19.10 (systemd)
Fedora (systemd)
Debian 10.2 (systemd)
Arch 2019.05 (systemd)
Manjaro 18.1.1 (systemd)
Devuan (sysV init)
MX Linux 19 (Mepis+antiX)
Void Linux (runit)
Slackware 14.2 (rc.d)
Deepin (rc.d)
FreeBSD (rc.d)
OpenBSD (rc.d)
This list isn’t exhaustive, and we are continuing to test other distributions, but made sure to cover a variety of init systems to show this is not limited to systemd.
Par conséquent, la faille n’est pas dans systemd mais est activée par systemd par défaut depuis la mise à jour en question et d’autres systèmes d’init peuvent l’activer (là aussi depuis plus ou moins longtemps).
De plus, les distribs utilisant systemd mais qui modifient la conf par défaut peuvent aussi être protégées.
Le principe étant de berner les personnes crédules, les fautes d’orthographes permettent d’éliminer rapidement une partie de la population avec laquelle les auteurs perdraient juste leur temps.
(les DRM sont effectivement l’usage le plus évident pour le grand public, la master key y est bien caché de l’usager)
La piste des gestionnaires de mot de passe est aussi pertinente, j’ai vu dans un article de M.I.S.C. (de mémoire) que l’un des gestionnaire proprio (1Password, toujours de mémoire) l’utilisait.
ConEmu tout seul est déjà un grand pas en avant (entre cygwin bash, git, powershell, et toutes les invites de commande des différentes version de Visual Studio ; plus le mode administrateur pour certains shells), j’apprécie particulièrement le mode Quake pour accéder en une combinaison de touches à ma console actuelle.
Je vais jeter un œil aux autres apports de cmder (clink en particulier).
Oui, libcaca (évolution de aalib) mais aussi toilet (évolution de figlet) et toute une palanquée d’autres versions évoluées de softs existant, avec des noms tout aussi potaches.
Du coup il faudra que j’étudie la question la prochaine fois si c’est bien ce point ou similaire qui rend incompatible (et pour le coup, matériellement).
Le
28/06/2018 à
10h
25
C’est quoi le critère pour dire incompatible avec SDXC ?
Parce que pour SDHC-SDXC, c’était juste exFAT donc sous Linux (et probablement d’autres OS), un lecteur SDHC est parfaitement suffisant pour des cartes SDXC dès l’instant où le système de fichiers est reconnu (que ce soit exFAT ou non).
Merci pour l’info, k-net est l’un des opérateurs qui seront disponibles quand je serai fibré (via RIP) et je me demandais lequel serait pertinent pour mes besoins (pour faire court, je n’ai pas besoin de box).
Apparemment, ce serait l’ABS qui serait un peu trop agressif, ce qui explique que ça puisse être mis à jour OTA comme tout ce qui est soft.
Quant à l’accès à distance, il est déjà attaqué par des équipes de hackers et pour l’instant tout ce qui a pu être trouvé a été corrigé (mais il me semble que tous les accès réussis jusqu’à présent ont nécessité un accès physique au préalable).
229 commentaires
.NET 5.0 disponible en version finale
12/11/2020
Le 12/11/2020 à 11h 00
Ce ne sera pas fait, cf GitHub
Un nouveau module pour sensibiliser les jeunes au droit numérique
07/10/2020
Le 07/10/2020 à 08h 21
Avec un budget / temps passé dessus inversement proportionnel à la longueur de la description ?
APC lance un onduleur pour joueurs… avec « 12 LED RGB personnalisables »
30/09/2020
Le 30/09/2020 à 16h 31
Non, Merlin Gerrin a racheté Eaton mais gardé uniquement le nom Eaton pour des raisons de marque plus connue au niveau international.
Je suis en MG + Eaton, c’est exactement la même tronche à part le nom écrit dessus.
Debian 10.6 disponible avec les derniers correctifs
28/09/2020
Le 28/09/2020 à 14h 10
Sous vim, ça marche.
Bare Metal Cloud haut de gamme : le plan d’OVHcloud pour réduire les prix et conquérir le monde
28/09/2020
Le 28/09/2020 à 14h 09
T’as pas quelques liens ? C’est pour un copain.
Windows XP, NT 3.5 et 4, 2000, CE, Embedded : les codes sources auraient fuité
28/09/2020
Le 28/09/2020 à 14h 02
Exactement, Le seul truc qu’ils puissent faire c’est l’implémentation salle-blanche.
Une première personne regarde comment ça marche, décrit/spécifie le comportement exact de l’API (aucune ligne de code, juste de la description) et la seconde personne implémente à partir de cette spécification.
Les préversions d’Edge savent générer des mots de passe forts
17/09/2020
Le 17/09/2020 à 12h 27
72 caractères, ça peut se rapprocher de 64 octets utiles (à la très grosse louche) donc 512 bits, ce qui semble effectivement raisonnable par rapport à ce que tu exposes.
Forfaits Internet fixe : des offres dès 10 euros par mois, laquelle choisir ?
15/09/2020
Le 16/09/2020 à 08h 11
Je confirme ce que dit Arona, les détails sont (en petit) dans les différentes pages d’explications (je regardais hier).
Un cofondateur d’ARM s’exprime contre le rachat par NVIDIA
15/09/2020
Le 15/09/2020 à 15h 48
à supprimer (triplon)
Le 15/09/2020 à 15h 47
à supprimer (triplon)
Le 15/09/2020 à 15h 47
La présence de cœurs ARM implique que ça ne peut pas être libre, du coup, j’en doute.
La plupart des rapports de cybersécurité se concentrent uniquement sur les menaces « cool »
09/09/2020
Le 11/09/2020 à 12h 53
Il faut que j’en parle à mon boucher favori (qui fait une fac de socio).
WSL 2 disponible sur les anciennes versions de Windows 10
04/09/2020
Le 07/09/2020 à 09h 30
Toujours en 1803.
Fork et pull request : la participation open source par l’exemple
21/08/2020
Le 22/08/2020 à 17h 05
Tu peux parfaitement. C’est juste qu’en créant un compte sur GitHub, tu pourras le faire depuis l’interface web, ce que tu ne peux pas faire si tu changes de plateforme (ou alors propose une évolution ou un patch/plugin à GitLab/Gitea pour avoir un bouton pour ça).
Il me semble que le but du tuto ici présent était de montrer ce qu’on pouvait faire simplement.
Le point supplémentaire quand le fork reste sur la même plateforme, c’est que les forks sont tracés, ce qui permet parfois de trouver celui qui a déjà fait un patch (pas encore intégré upstream) pour le problème que tu as vu ou la fonctionnalité qui te manque.
Steam se met enfin aux jeux par abonnement… en proposant EA Access
11/08/2020
Le 11/08/2020 à 16h 43
Parce que tu n’as pas décoché la case dans ton profil, peut-être.
Clic sur ton Pseudo, onglet Paramètres, section Options d’affichage.
Zen 4 en 5 nm, RDNA 2 et CDNA (2) : AMD dans les temps
29/07/2020
Le 03/08/2020 à 13h 50
Toujours sur fond de rétrocompatibilité, il y a aussi la question de l’écosystème autour.
Je prends mon liveCD x86, je peux le faire démarrer sur plateforme Intel ou AMD et il en serait de même sur Cyrix, IDT ou Transmeta s’ils étaient toujours là.
Sur ARM, il faut quasi une image par BSP, même si les cartes ont le même proco et les mêmes périphériques.
Comment sera déterminé l’indice de réparabilité des TV, smartphones et PC portables
24/07/2020
Le 24/07/2020 à 12h 07
D’un autre côté, je pense qu’on est tous d’accord pour dire que celui qui verrouille le bootloader et ne fourni pas de mises à jour doit avoir une note pourrave, non ?
Critiquée sur l’efficacité de ses patchs « anti-ondes » Fazup répond
15/07/2020
Le 15/07/2020 à 10h 08
Si le niveau des ondes était inchangé, ce serait en fait moins grave puisque ce serait juste un placebo.
Dans le cas présent, la présence du patch fait réellement obstacle à la transmission, obligeant le téléphone à émettre à pleine puissance dans une situation où ça ne devrait pas être le cas.
Reconnaissance biométrique : Québec pourrait acquérir la technologie d’Idemia
01/07/2020
Le 01/07/2020 à 15h 31
Charge sans fil ni onde : la start-up française Energysquare lève 3 millions d’euros
03/06/2020
Le 04/06/2020 à 05h 04
Le « problème » de sécurisation électrique est a priori réglé depuis longtemps, il suffit de regarder ce qui se fait (à bien plus grande échelle, que ce soit en tension ou en intensité) avec les tram de certaines villes (Bordeaux pour essuyer les plâtres, puis Reims, Angers, Orléans, …).
Wikipedia
L’ANSSI annonce un bug bounty sur StopCovid avec YesWeHack
26/05/2020
Le 26/05/2020 à 09h 57
Différence importante (‘fin, je pense qu’elle l’est) : VLC fait le boulot qu’on lui demande de faire (lire des fichiers multimédia) alors que pour StopCovid (qui doit tracer les contacts proches et prolongés), rien n’est moins sûr.
Sailfish OS : la version 3.3.0 « Rokua » disponible, une vaste modernisation du système
30/04/2020
Le 30/04/2020 à 14h 38
Un des points critiques pour le support de SailfishOS est la disponibilité d’AOSP par le fabricant, ce qui est le cas de SONY.
Donc autant je refuse d’acheter du SONY parce que je n’aime pas cette boîte, autant je comprends ce choix.
M’en fous, mon Jolla 1 de 2013 tient toujours 6 jours avec une seule charge. " />
Passez le week-end en compagnie d’Harougami et de notre machine Enigma simplifiée
04/04/2020
Le 07/04/2020 à 09h 00
Je suis plutôt satisfait de ma méthode d’initialisation des rotors " /> mais ce morceau a clairement besoin de commentaires. " />
Le problème est que je n’ai pas trouvé à quelle adresse envoyer mes post-it avec les petits dessins au brouillons pour faire le design. " />
Je corrigerai ça dans mon implémentation complète d’Enigma (commentaires et tout), c’est tout à fait réutilisable. " />
Le 05/04/2020 à 15h 02
J’ai une version en C faite ce matin (pas plus commentée).
S’il y en a que ça intéresse, je trouverai un moyen de la mettre en ligne quelque-part.
Edit : GitHub
CloudFlare lance des résolveurs DNS « pour les familles », bloquant par erreur des sites LGBTQIA+
02/04/2020
Le 02/04/2020 à 09h 18
Oui, et politique pendant qu’on y est (tous, extrême ou non, c’est trop difficile de déterminer une limite « raisonnable »).
Le 02/04/2020 à 09h 16
Lesbian Gay Bi Trans Queer Indeterminate? Asexual + tous ceux qui ne se reconnaissent dans aucun des précédents.
Du coup, LGBT+ revient au même, + étant juste plus large.
Un bracelet pour brouiller les écoutes d’enceintes connectées, de smartphones, etc.
18/02/2020
Le 18/02/2020 à 19h 50
Mais tu ne peux pas empêcher toutes les personnes chez qui tu peux aller d’en avoir. " />
Fibre pour les entreprises : la SNCF lancerait des offres « activées » au second semestre
13/01/2020
Le 13/01/2020 à 13h 21
De mémoire, il y avait aussi (à l’époque) un problème parce qu’ils avaient déjà un monopole (celui de l’électricité) et que ça leur donnait donc une position un peu trop forte pour qu’ils se lance sur un autre sujet utilisant la même infra.
Mais c’était peut-être juste des esprits chagrins sans contrainte légale (je n’ai pas retrouvé d’article ni dans un sens ni dans l’autre).
Linux, Unix : importante faille dans les VPN, avec injection de données et vol de session
09/12/2019
Le 09/12/2019 à 09h 53
D’après la publication originale:
Here is a list of the operating systems we have tested which are vulnerable to this attack:
This list isn’t exhaustive, and we are continuing to test other distributions, but made sure to cover a variety of init systems to show this is not limited to systemd.
Par conséquent, la faille n’est pas dans systemd mais est activée par systemd par défaut depuis la mise à jour en question et d’autres systèmes d’init peuvent l’activer (là aussi depuis plus ou moins longtemps).
De plus, les distribs utilisant systemd mais qui modifient la conf par défaut peuvent aussi être protégées.
Orange veut sensibiliser sur le phishing avec une fausse publicité « 6G ilimité pendant 100 ans »
03/07/2019
Le 03/07/2019 à 10h 57
Le principe étant de berner les personnes crédules, les fautes d’orthographes permettent d’éliminer rapidement une partie de la population avec laquelle les auteurs perdraient juste leur temps.
Google déploiera RCS sur Android en France et au Royaume-Uni d’ici la fin du mois
18/06/2019
Le 18/06/2019 à 12h 57
Orange était compatible jusqu’à fin 2017 (sous l’appellation Joyn) mais il ont arrêté leur expérimentation.
Google Photos désactivé sur Android TV à cause d’un bug rendant les photos publiques
05/03/2019
Le 05/03/2019 à 09h 43
Il n’y a que moi que ça choque de voir qu’un problème de droits d’accès est géré dans les périphériques et non sur les serveurs ?
Ou alors c’est que le fabricant du périphérique utilise un identifiant unique qui est relié à tous les comptes mais même ça me dérange…
Les enclaves protégées des processeurs Intel utilisables par des malwares
18/02/2019
Le 18/02/2019 à 14h 32
Cmder : un émulateur de terminal portable, pratique et complet pour Windows
19/11/2018
Le 19/11/2018 à 14h 15
ConEmu tout seul est déjà un grand pas en avant (entre cygwin bash, git, powershell, et toutes les invites de commande des différentes version de Visual Studio ; plus le mode administrateur pour certains shells), j’apprécie particulièrement le mode Quake pour accéder en une combinaison de touches à ma console actuelle.
Je vais jeter un œil aux autres apports de cmder (clink en particulier).
Merci " />
Debian publie désormais des rapports trimestriels contre le harcèlement
06/11/2018
Le 07/11/2018 à 08h 03
Oui, libcaca (évolution de aalib) mais aussi toilet (évolution de figlet) et toute une palanquée d’autres versions évoluées de softs existant, avec des noms tout aussi potaches.
Concours des 15 ans : il vous reste jusqu’à demain soir pour participer et tenter votre chance
13/07/2018
Le 05/07/2018 à 19h 42
C’est toujours d’actualité, le fait que seuls les nouveaux inscrits gagnent ou les anciens " /> peuvent participer aussi.
…
…
…
Non, c’est bon, je sais déjà où est la sortie. " />" /> " />
SD Association : SD Express (PCIe et NVMe) jusqu’à 985 Mo/s, cartes SDUC jusqu’à 128 To
28/06/2018
Le 28/06/2018 à 11h 47
Finement observé. " />
Du coup il faudra que j’étudie la question la prochaine fois si c’est bien ce point ou similaire qui rend incompatible (et pour le coup, matériellement).
Le 28/06/2018 à 10h 25
C’est quoi le critère pour dire incompatible avec SDXC ?
Parce que pour SDHC-SDXC, c’était juste exFAT donc sous Linux (et probablement d’autres OS), un lecteur SDHC est parfaitement suffisant pour des cartes SDXC dès l’instant où le système de fichiers est reconnu (que ce soit exFAT ou non).
Fibre : SFR signe son arrivée sur les réseaux publics de Covage
21/06/2018
Le 22/06/2018 à 05h 08
Merci pour l’info, k-net est l’un des opérateurs qui seront disponibles quand je serai fibré (via RIP) et je me demandais lequel serait pertinent pour mes besoins (pour faire court, je n’ai pas besoin de box).
Je note donc qu’ils ont un service compétent.
Calculatrice Numworks : équations, saisie naturelle et transfert de scripts Python
18/06/2018
Le 19/06/2018 à 05h 30
Il n’y avait pas d’erreur autre que celle spécifiée par la norme (IEEE754, de mémoire).
Bandes-annonces : Mon Ket (François Damiens), Skyscraper, Les Frères Sisters et Les Chatouilles
29/05/2018
Le 29/05/2018 à 17h 05
Je ne sais pas si c’est toujours du gros caca mais il est de plus en plus difficile de trouver un film qui ne soit pas
Sylfen et le CEA valident le Smart Energy Hub, un système hybride de stockage d’énergie
29/05/2018
Le 29/05/2018 à 09h 35
C’est bien pour ça que je lève la question du type de Li-ion (le Cobalt est l’un des exemples plus problématiques que le Lithium).
Le 29/05/2018 à 08h 57
D’après les infos données :
#Flock hésite
26/05/2018
Le 26/05/2018 à 16h 57
Je trouve « encryptage » tout à fait pertinent compte tenu de la catégorie de personnes censée parler dans le cas présent.
Tesla Model 3 : coup de frein de Consumer Reports, Elon Musk annonce une mise à jour OTA
23/05/2018
Le 23/05/2018 à 09h 42
Apparemment, ce serait l’ABS qui serait un peu trop agressif, ce qui explique que ça puisse être mis à jour OTA comme tout ce qui est soft.
Quant à l’accès à distance, il est déjà attaqué par des équipes de hackers et pour l’instant tout ce qui a pu être trouvé a été corrigé (mais il me semble que tous les accès réussis jusqu’à présent ont nécessité un accès physique au préalable).
Face à Google, une cour d’appel donne raison à Oracle sur les API Java
28/03/2018
Le 28/03/2018 à 09h 28
C’est ça. C’était d’ailleurs une des raisons d’ART (en plus des performances).
TLS 1.3 enfin est validé par l’Internet Engineering Task Force
26/03/2018
Le 26/03/2018 à 12h 22
OpenSSL 1.1.1 est en beta pour commencer l’intégration. Pour GnuTLS, je ne sais pas.
Redevance Copie privée : au tour des clés USB et cartes mémoires d’être réévaluées
21/03/2018
Le 21/03/2018 à 15h 52
pour un montant maximal de 143 999 euros
À peine le montant pour la clé USB d’1 To. " />
Spotify fait la chasse aux versions modifiées de son client
07/03/2018
Le 07/03/2018 à 13h 40
S’ils forkent en restant sur github, c’est leur problème.
Tout ceux qui ont cloné le dépôt vers un autre service (auto-hébergé ou non) sont tranquilles…
Dynamics Wallet Card : une carte bancaire en regroupant plusieurs, connectée, avec écran
27/02/2018
Le 27/02/2018 à 17h 42
Ça me fait penser à https://www.indiegogo.com/projects/fuze-card-your-whole-wallet-in-one-card-money-technology/x/9198071#/ trouvé hier par hasard…