Signal et Discord peuvent sembler des "petites" applis, mais sont basées sur electron et donc sont globalement des navigateurs Web... pas étonnant que ça rame :)
(quote:1892041:alex.d.) Il n’y a rien de Linux dans WSL : c’est plutôt un portage de l’ecosystème GNU sur le noyau NT, c’est-à-dire que WSL fait tourner sous Windows une distribution Linux entière, à l’exception de son noyau (Linux, justement).
Non, comme précisé plus haut, WSL1 implémentait les appels systèmes Linux sur le noyau Windows. WSL2 est un vrai noyau Linux qui tourne dans une VM Hyper-V: Microsoft
Précision utile: bcrypt n’est plus vraiment recommandé pour stocker les mots de passe. L’idéal est d’utiliser argon2 ou scrypt qui présentent l’avantage de permettre un paramétrage temps/mémoire pour lutter contre le brute-force avec GPU/FPGA/ASIC.
Scénario (très probable), un nouveau voisin vient d’arriver, il ne veut pas payer internet ou le FAI met trop de temps à câbler son logement. Il décide de faire tourner un aircrack-ng (c’est une simple clé USB bootable). Au bout de quelques jours la clé wifi est découverte il peut se connecter sur ton réseau (après avoir éventuellement usurpé une adresse mac).
il faut arrêter un peu le délire. En pratique, avec une passphrase forte (et WPS désactivé), le WPA2-PSK n’est pas cassé.
Le
27/01/2021 à
16h
49
Une idée de la consommation de la prise elle-même ?
Dommage que l’article n’ait pas de photo, charger une vidéo Youtube (nulle) pour avoir une idée de la bête, c’est ennuyeux (surtout qd on bloque YT de base :)
À noter que les américains sont bien aux courant des risques d’attaques informatiques, ils ont organisé cette année un CTF de piratage de satellite pendant DEF CON : https://www.hackasat.com/
Mais il faut aussi noter que l’équipe Solar Wine (francophone) a eu le plus de points et que les Polonais ont fini 2ème.
Rust a un mode nostd, avec la bibliothèque “core” uniquement, qui n’utilise pas d’allocation dynamique et qui peut tourner sur des micro-contrôleurs.
Le
12/10/2020 à
07h
54
Très bonne idée ce tutorial Rust. En revanche, je conseille fortement à ceux qui veulent s’y mettre de lire le Rust book quand ils se lancent sérieusement, parce que le langage a des concepts (lifetimes, Traits) qui peuvent dérouter et sans explications, c’est ardu :)
Pour avoir regardé bcp de modèles (j’aurais du préciser que je suis l’un des auteurs des slides), je recommande les disques apricorn pour ceux qui veulent un clavier externe. Sinon un volule veracrypt, bitlocker ou luks fait très bien l’affaire si cela correspond à l’usage.
Le
04/09/2020 à
14h
57
En tout cas le livre blanc est intéressant, c’est la première fois que je vois un fabricant donner des informations relativement précises sur la conception et sur les propriétés de sécurité d’un disque chiffrant (grand public). Apricorn a ses certificats FIPS, mais c’est un eu différent
En effet l’impact est très important mais il ne faut pas oublier que les comités de relecture ne sont pas payés ! Globalement les scientifiques travaillent tous gratuitement pour des éditeurs qui se gavent…
Enfin niveau sécu, il me semble que par le passé ils ont fait des erreurs, et il faut aussi qu’ils patchent les vulns rapidement après leur correction dans chromium pour éviter une fenêtre d’exploitation importante. À vérifier…
> until now to rigorously examine the platform’s privacy and security implications for consumers. “If not > for this crisis,” he said, “I think we would have never thought about this.”
Un point important quand même: Chrome est probablement le navigateur le plus avancé en matière de sécurité. Sa sandbox est à la pointe depuis le début, Firefox est un peu à la traîne, surtout sous Linux… même s’il y a un gros travail en cours.
ah oui, intéressant :) Le lien est très ténu quand même.
Le
10/01/2020 à
15h
19
D’ailleurs ça serait marrant @manhack de voir si y’en a une seule qui a été faite par linagora.
Le
10/01/2020 à
15h
14
Tiens, surpris par le nombre de publis, je cherche sur le site de Linagora, je trouve ça : liste des publis
J’en prends une au hasard: “Parallelism and conflicting changes in Git version control systems. In Proceedings of the Fifteenth International Workshop on Collaborative Editing Systems, Portland, Oregon, United States. 2017.“Voici le PDF:https://hal.inria.fr/hal-01588482/file/iwces15_Parallelism-and-conflicting-chang… deux auteur.e.s sont du LORIA, je ne vois aucune mention de Linagora ni de OpenPaas. Étrange, non ?
Le projet s’appuie sur beaucoup de logiciels open source développés publiquement. Les portions de code spécifiques au projet CLIP OS sont mises à disposition en open source (principalement sous licence LGPL 2.1+).c’est à dire, en libre.
Je vais me faire l’avocat du diable, mais au delà de subventions clairement “limites”, il faut semblerait que la grande majorité sert effectivement à subventionner des festivals ou artistes qui dans certains cas n’auraient probablement pas pu avoir lieu ou créer.
Dommage que l’article ne fasse pas une petite analyse de ces aspects positifs.
quitte à pinailler encore plus, autant utiliser argon2 ou scrypt, qui sont des fonctions de hachage modernes, conçues explicitement pour le stockage de mots de passe et qui permettent de se protéger contre les attaques par GPU, mais qui sont un peu plus dures à mettre en oeuvre.
Et pendant ce temps Firefox est le seul browser a ne pas être sandboxé … et qui cherche à ressembler de plus en plus à Chrome. Au final, autant utiliser chromium !
Certes Dual_EC est très probablement backdooré par la NSA, mais le code dans juniper n’est très certainement pas développé par la NSA… C’est quand même extrêmement tiré par les cheveux !
“””
D’autre part, un changement dans le code en 2008 a modifié le nonce cryptographique (nombre
utilisé pour signer un ensemble de données), passant sa taille de 20 à
32 octets or, d’après les chercheurs, le caractère prévisible des
résultats donnés par Dual_EC se reflète bien plus dans une taille plus
importante
“””
Cette phrase est extrêmement mal formulée. Le principal changement est que 32 octets fuitent publiquement (dans le nonce IKE en effet), ce qui rend (pour la personne qui a les clés de la backdoor) possible la récupération de l’état du RNG et donc celle de la clé de chiffrement.
41 commentaires
Un mois avec un PC Copilot+ équipé d’un Snapdragon X
25/10/2024
Le 25/10/2024 à 19h 47
Signal et Discord peuvent sembler des "petites" applis, mais sont basées sur electron et donc sont globalement des navigateurs Web... pas étonnant que ça rame :)L’Assemblée va réguler les influenceurs
08/02/2023
Le 09/02/2023 à 07h 20
Article intéressant mais le ton sarcastique du début semble plus adapté à un blog personnel qu’à un article de journalisme de nextinpact.
Fuite de données chez Slack : des pirates ont accédé à un « GitHub hébergé en externe »
09/01/2023
Le 09/01/2023 à 07h 47
Traduction “intéressante” de /repository/ par référentiel au lieu de “dépôt”.
Au CEA, 20 % des publications scientifiques de 2020 ne sont pas en accès ouvert
04/02/2022
Le 06/02/2022 à 12h 54
Rappelons quand même que les relectures pour publication dans les revues à comité sont faites gratuitement par les pairs !
Promotions tous azimuts chez les opérateurs, quel forfait choisir ?
13/01/2022
Le 13/01/2022 à 14h 40
Truc intéressant à savoir avec les forfaits Sosh “série limitée”: ils n’incluent pas la data en Suisse (au moins), contrairement aux forfaits normaux
Concours GeForce RTX 3060 Ti : et le gagnant est…
27/09/2021
Le 15/09/2021 à 14h 42
Roulette, 2ème !
Concours Next INpact de rentrée : qui sont les gagnants ?
13/09/2021
Le 06/09/2021 à 13h 09
Hop :) Bonne idée !
Il y a 30 ans, Linus Torvalds lançait Linux
25/08/2021
Le 25/08/2021 à 13h 04
Non, comme précisé plus haut, WSL1 implémentait les appels systèmes Linux sur le noyau Windows. WSL2 est un vrai noyau Linux qui tourne dans une VM Hyper-V: Microsoft
Ce que révèle le fichier des 500 000 patients qui a fuité
26/02/2021
Le 26/02/2021 à 18h 24
Précision utile: bcrypt n’est plus vraiment recommandé pour stocker les mots de passe. L’idéal est d’utiliser argon2 ou scrypt qui présentent l’avantage de permettre un paramétrage temps/mémoire pour lutter contre le brute-force avec GPU/FPGA/ASIC.
Comment programmer une carte Raspberry Pi Pico et son RP2040, par l’exemple
18/02/2021
Le 18/02/2021 à 19h 01
Perso, j’aime bien picocom pour parler aux ports série. Minicom c’est un peu overkill :)
Shelly Plug S : la prise connectée avec mesure de consommation presque parfaite
27/01/2021
Le 28/01/2021 à 08h 28
il faut arrêter un peu le délire. En pratique, avec une passphrase forte (et WPS désactivé), le WPA2-PSK n’est pas cassé.
Le 27/01/2021 à 16h 49
Une idée de la consommation de la prise elle-même ?
Mars 4000U : ASRock intègre un Ryzen mobile dans son mini PC ultra-compact
27/11/2020
Le 27/11/2020 à 08h 42
Dommage que l’article n’ait pas de photo, charger une vidéo Youtube (nulle) pour avoir une idée de la bête, c’est ennuyeux (surtout qd on bloque YT de base :)
L’espace « est de moins en moins un univers de paix », son arsenalisation une question de temps
14/10/2020
Le 14/10/2020 à 20h 36
À noter que les américains sont bien aux courant des risques d’attaques informatiques, ils ont organisé cette année un CTF de piratage de satellite pendant DEF CON : https://www.hackasat.com/
Mais il faut aussi noter que l’équipe Solar Wine (francophone) a eu le plus de points et que les Polonais ont fini 2ème.
Développez votre première application en Rust
12/10/2020
Le 12/10/2020 à 08h 24
Rust a un mode nostd, avec la bibliothèque “core” uniquement, qui n’utilise pas d’allocation dynamique et qui peut tourner sur des micro-contrôleurs.
Le 12/10/2020 à 07h 54
Très bonne idée ce tutorial Rust. En revanche, je conseille fortement à ceux qui veulent s’y mettre de lire le Rust book quand ils se lancent sérieusement, parce que le langage a des concepts (lifetimes, Traits) qui peuvent dérouter et sans explications, c’est ardu :)
ArmorLock : un SSD externe USB 3.2 (jusqu’à 1 Go/s) chiffré et Bluetooth chez WD
04/09/2020
Le 05/09/2020 à 08h 37
Pour avoir regardé bcp de modèles (j’aurais du préciser que je suis l’un des auteurs des slides), je recommande les disques apricorn pour ceux qui veulent un clavier externe. Sinon un volule veracrypt, bitlocker ou luks fait très bien l’affaire si cela correspond à l’usage.
Le 04/09/2020 à 14h 57
En tout cas le livre blanc est intéressant, c’est la première fois que je vois un fabricant donner des informations relativement précises sur la conception et sur les propriétés de sécurité d’un disque chiffrant (grand public). Apricorn a ses certificats FIPS, mais c’est un eu différent
Le 04/09/2020 à 14h 47
Le iodd2541 est vulnérable (source : https://syscall.eu/pdf/SSTIC2015-Slides-hardware_re_for_software_reversers-czarny_rigo.pdf ) je ne sais pas pour le western digital, mais je ne confierais pas de données sensibles au iodd ;) ni à aucun disque chiffré non certifié d’ailleurs.
L’open science en transition : des pirates à la dérive ?
03/07/2020
Le 04/07/2020 à 15h 19
En effet l’impact est très important mais il ne faut pas oublier que les comités de relecture ne sont pas payés ! Globalement les scientifiques travaillent tous gratuitement pour des éditeurs qui se gavent…
Brave : entre défense de la vie privée et philosophie publicitaire, un manque de finition
08/06/2020
Le 08/06/2020 à 16h 34
Enfin niveau sécu, il me semble que par le passé ils ont fait des erreurs, et il faut aussi qu’ils patchent les vulns rapidement après leur correction dans chromium pour éviter une fenêtre d’exploitation importante. À vérifier…
Entre promesses et mises à jour, Zoom fait le point sur sa sécurité
14/04/2020
Le 14/04/2020 à 10h 18
Enfin, dans l’interview au NYT, le CEO a dit :
> Mr. Yuan said Zoom never felt the need
> until now to rigorously examine the platform’s privacy and security implications for consumers. “If not > for this crisis,” he said, “I think we would have never thought about this.”
C’est incroyable !
Navigateurs et vie privée : Firefox comme chef de file
14/01/2020
Le 14/01/2020 à 15h 47
Un point important quand même: Chrome est probablement le navigateur le plus avancé en matière de sécurité. Sa sandbox est à la pointe depuis le début, Firefox est un peu à la traîne, surtout sous Linux… même s’il y a un gros travail en cours.
Qwant Mail : le #fail de Linagora
10/01/2020
Le 10/01/2020 à 16h 10
ah oui, intéressant :) Le lien est très ténu quand même.
Le 10/01/2020 à 15h 19
D’ailleurs ça serait marrant @manhack de voir si y’en a une seule qui a été faite par linagora.
Le 10/01/2020 à 15h 14
Tiens, surpris par le nombre de publis, je cherche sur le site de Linagora, je trouve ça : liste des publis
J’en prends une au hasard: “Parallelism and conflicting changes in Git version control systems. In Proceedings of the Fifteenth International Workshop on Collaborative Editing Systems, Portland, Oregon, United States. 2017.“Voici le PDF:https://hal.inria.fr/hal-01588482/file/iwces15_Parallelism-and-conflicting-chang… deux auteur.e.s sont du LORIA, je ne vois aucune mention de Linagora ni de OpenPaas. Étrange, non ?
L’USB4 à 40 Gb/s dévoilé : Thunderbolt comme base du nouveau standard
04/03/2019
Le 04/03/2019 à 15h 13
Un lien vers la source ?
Fuite de données : la CNIL inflige une amende de 250 000 euros à Bouygues Télécom
27/12/2018
Le 28/12/2018 à 22h 51
Non ici c’est super chiant, faut répondre à 1000 trucs et filer son identité, etc.
Le 27/12/2018 à 15h 34
Quelqu’un sait-il comment signaler simplement de tels problèmes à la CNIL ?
Freebox Révolution et Mini 4K : mise à jour 4.0.0 du Server avec un upload jusqu’à 400 Mb/s
12/12/2018
Le 12/12/2018 à 13h 01
Je confirme, je suis en fibre, sans utiliser de box, l’upload est passé à 400Mbit/s. \o/
Clip OS : l’Anssi ouvre son système sécurisé à tous les contributeurs
20/09/2018
Le 21/09/2018 à 06h 28
Avant de râler, c’est bien de se renseigner:
Le projet s’appuie sur beaucoup de logiciels open source développés publiquement. Les portions de code spécifiques au projet CLIP OS sont mises à disposition en open source (principalement sous licence LGPL 2.1+).c’est à dire, en libre.
Festivals, lobbying, anti-piratage, Johnny, merci la copie privée !
30/08/2018
Le 31/08/2018 à 11h 39
Je vais me faire l’avocat du diable, mais au delà de subventions clairement “limites”, il faut semblerait que la grande majorité sert effectivement à subventionner des festivals ou artistes qui dans certains cas n’auraient probablement pas pu avoir lieu ou créer.
Dommage que l’article ne fasse pas une petite analyse de ces aspects positifs.
Les Échos stocke le mot de passe de ses utilisateurs en clair, mais ça va changer
19/04/2018
Le 19/04/2018 à 21h 11
quitte à pinailler encore plus, autant utiliser argon2 ou scrypt, qui sont des fonctions de hachage modernes, conçues explicitement pour le stockage de mots de passe et qui permettent de se protéger contre les attaques par GPU, mais qui sont un peu plus dures à mettre en oeuvre.
Orange Bank : faut-il craquer ? Derrière la gratuité affichée, quels tarifs et conditions ?
02/11/2017
Le 02/11/2017 à 12h 18
Avez vous prévu une analyse de l’application ? Notamment si elle fonctionne bien… et sa sécurité / respect de la vie privée ?
Choisir un bon mot de passe : les règles à connaître, les pièges à éviter
01/09/2016
Le 01/09/2016 à 20h 50
Petite précision, keepass 2 est l’un des seuls gestionnaires de mdp certifiés :
 http://www.ssi.gouv.fr/entreprise/certification_cspn/keepass-version-2-10-portab…
Évitez tout gestionnaire qui n’a pas été audité avec un résultat public, Tavis Ormandy Twittervient d’en péter quelques uns…
Utilisez-vous un gestionnaire de mots de passe ?
18/02/2016
Le 19/02/2016 à 12h 05
J’en profite pour rappeler que Keepass 2 est certifié CSPN par l’ANSSI :
République FrançaiseUn gage de confiance, car la crypto c’est compliqué et il est facile de faire des erreurs fatales.
Electrolysis : le multiprocessus de Firefox joue à cache-cache
12/02/2016
Le 12/02/2016 à 16h 29
Et pendant ce temps Firefox est le seul browser a ne pas être sandboxé … et qui cherche à ressembler de plus en plus à Chrome. Au final, autant utiliser chromium !
Juniper se débarrassera du code développé par la NSA dans les six mois
11/01/2016
Le 12/01/2016 à 10h 15
Titre putassier … et totalement faux !
Certes Dual_EC est très probablement backdooré par la NSA, mais le code dans juniper n’est très certainement pas développé par la NSA… C’est quand même extrêmement tiré par les cheveux !
“””
D’autre part, un changement dans le code en 2008 a modifié le nonce cryptographique (nombre
utilisé pour signer un ensemble de données), passant sa taille de 20 à
32 octets or, d’après les chercheurs, le caractère prévisible des
résultats donnés par Dual_EC se reflète bien plus dans une taille plus
importante
“””
Cette phrase est extrêmement mal formulée. Le principal changement est que 32 octets fuitent publiquement (dans le nonce IKE en effet), ce qui rend (pour la personne qui a les clés de la backdoor) possible la récupération de l’état du RNG et donc celle de la clé de chiffrement.
Windows 7, à utiliser « à vos risques et périls » selon Microsoft
07/01/2016
Le 07/01/2016 à 17h 24
“Blablabla MS c’est mentent pour faire passer les gens à 10”
Sauf que … c’est vrai !
Windows 8, puis 8.1 et évidemment 10 on intégré énormément d’évolution de sécurité !
- cfg integrity
- limitation de win32k.sys pour les applis qui le souhaitent
- parser de police en userland
- améliorations de l’ASLR (précisé dans l’article)
- lsass en protected process
- et bien d’autres …
Dommage de la part de NextInpact qui généralement fait plus d’analyse avant de reprendre des news.
[Interview] Steeve Morin nous explique pourquoi il a mis le Code civil dans GitHub
02/04/2015
Le 02/04/2015 à 15h 29
http://www.lafabriquedelaloi.fr/
À regarder aussi… le processus parlementaire modélisé.
L’ANSSI désormais armée pour labelliser la sécurité
30/03/2015
Le 30/03/2015 à 09h 20
Elle l’est déjà : République Française