6120 links
  • GuiGui's Show
  • Home
  • Login
  • RSS Feed
  • ATOM Feed
  • Tag cloud
  • Picture wall
  • Daily
Links per page: 20 50 100
◄Older  
page 226 / 306
Newer►
  • Loi numérique, loi gauche : Reflets
    « Sur la consultation elle-même, Axelle Lemaire dit avoir eu des « sueurs froides » mais que, finalement, bah ça s’est plutôt bien passé. Les « internautes », une fois n’est pas coutume, ont été sages comme des images. Un de ces quatre il faudra que quelqu’un m’éclaire sur la différence entre un « internaute » et une personne, parce que j’avoue que ça m’échappe, bref. Elle nous explique que, sur les 8500 contributions, seuls « six commentaires » ont été placés dans la « corbeille », ce qui laisse entendre que l’on a tenu compte de toutes les autres. Si l’on considère que toutes les contributions non retenues – bonnes ou mauvaises – sont dans les faits poubellisées, ce sont donc près de sept cent articles et mille quatre cent propositions qu’il conviendrait de comptabiliser, pas six. Pour être vraiment honnête, il faudrait également tenir compte des milliers de contributions de la consultation organisée par le CNNum et de ses soixante-dix recommandations dont on ne retrouve que peu de traces dans le projet de loi. De la com’, c’est de bonne guerre, ok.

    La ministre nous apprend ensuite que le prince Manuel, bah il est un tout petit peu à fond sur le concept. Bon, peut-être pas sur tous les « textes » législatifs, faut pas exagérer non plus. Tu m’étonnes. Tu fais travailler la foule gratos, tu ne retiens que ce qui t’arrange et, au passage, tu fais une opération de communication en faisant croire que c’était vraiment ultra-démocratique. Tout bénef.

    Après la méthode, la ministre embraye sur les participants. Au niveau démagogie ça se pose là. Les « geeks et les spécialistes du droit numérique », on s’en fout. Ce n’est pas comme si c’était une loi sur le numérique et qu’on pouvait légitimement supposer que ceux-là savaient un brin de quoi ils parlaient, après tout. Ce n’est pas non plus comme si il existait une diversité d’opinion chez ces gens là, hein ? Et puis, de toute façon, ils sembleraient qu’ils aient participé majoritairement de manière « anonyme », preuve s’il en est de leur mauvaise foi. Les chercheurs, eux, avait un avis qui comptait. Malheureusement, ils n’ont pas l’habitude « d’être en interaction avec des responsables publics ». Comprenne qui pourra. Le contributeur idéal fût donc, par opposition, le citoyen tout court. Celui qui n’a pas trop de connaissances ou de compétences sur la consultation idoine, celui pour qui les questions abordées sont nouvelles. En clair, celui qui ne va probablement pas trop emmerder le monde, c’est tellement plus pratique.

    [ NDLR : gros +1, je partage totalement ces sentiments. ]

    Les lobbies ? Oui, il y en avait, bien sûr ! Et oulala, ils étaient « ultra-réticents », particulièrement ceux de la culture. Suprise-surprise. Mais ne vous inquiétez pas, le gouvernement a tenu bon. Enfin, suite à une réunion à Matignon, il a quand même vaporisé feu l’article 8, relatif aux communs. Et hop, l’acrobatique Axelle Lemaire nous déclare que c’est parce qu’il faut du temps, pour expliquer aux lobbies que la notion de communs « n’empiète pas sur le code de la propriété intellectuelle ». [...]

    Autre sujet brièvement abordé, le libre accès aux publications scientifiques et, par réciproque, la possibilité pour les chercheurs de publier plus librement leur travaux. Là, notre ministre n’y va pas par quatre chemins : « c’est une victoire ».

    C’est drôle, parce que si l’on y prête un peu d’attention, on a le sentiment que le résultat est beaucoup plus mitigé, et que le lobbies ont au contraire négocié des contreparties à la réduction des délais d’embargo sur les publications. Lesquels embargos sont maintenus, contrairement à ce que souhaitaient les chercheurs (et ceux qui les lisent, merci les copains).

    [...]

    Concernant le logiciel libre dans l’administration, la ministre nous précise qu’il est difficile d’en imposer l’utilisation, ou même d’élaborer un système de quotas. L’utilisateur a ses petites habitudes dans le logiciel propriétaire, l’argument peut s’entendre. Faudrait pas le brusquer. « Le choix qui a été fait », nous dit Axelle Lemaire, est donc tout naturellement « celui de la promotion ». Il vaut mieux un bon non-choix que rien du tout, me direz-vous. Oui.

    [...]

    Surtout, c’est envisager le logiciel libre sous le seul angle de l’utilisation, de la consommation. Au contraire, l’État pourrait ou devrait soutenir son développement. Caramba, encore raté.

    [...]

    Neutralité pas nette

    La Quadrature du Net, qui maîtrise son sujet, a proposé un amendement visant à les définir plus finement, et à éviter que le principe de neutralité ne soit vidé de sa substance, que l’exception ne remplace la règle. [...] La proposition est limpide : la première partie (jusqu’à « une combinaison de ceux-ci ») vise à définir les services spécialisés, la seconde à en fixer les limites pour éviter les abus. C’est donc cette seconde partie qui garantit le principe de neutralité. L’amendement a été retenu par le cabinet de la ministre, mais dans la version du projet de loi, le second morceau s’est envolé[...] »
    December 9, 2015 at 12:34:06 PM UTC - permalink - https://reflets.info/loi-numerique-loi-gauche/
  • Le Sénat adopte la loi Valter sur l’Open Data, ses « gros reculs » avec - Next INpact
    « L’INSEE, Météo-France et l’IGN peuvent souffler. Les débats d’hier n’ont pas conduit au « big bang » espéré par certains militants de l’Open Data. Loin de là même. Le projet de loi Valter risque finalement de pas changer grand-chose à la manière dont les administrations peuvent aujourd’hui imposer des redevances pour la réutilisation de données publiques (statistiques, données géographiques, etc.) utiles parfois à la transparence de l’action publique ou à la création d’applications pour smartphone.

    Les sénateurs n’ont certes pas touché au principe de gratuité des données publiques, dont la réutilisation ne devra donc pas donner lieu au paiement d’une redevance, sauf que les exceptions à ce nouveau principe demeurent larges et nombreuses... Les administrations pourront en effet continuer à exiger le paiement d’une redevance, dès lors qu’elles seront « tenues de couvrir par des recettes propres une part substantielle des coûts liés à l’accomplissement de leurs missions de service public ou à la collecte, la production, la mise à disposition du public et la diffusion de certains documents ». Cette brèche pour le moins généreuse permettra notamment à des établissements publics spécialisés tels que le Service hydrographique et océanographique de la marine (SHOM) de maintenir certaines barrières tarifaires.

    [...]

    « De nombreux rapports ont montré l'inconvénient de ces redevances. Le citoyen se retrouve à payer deux fois pour la production des données puis pour l'accès à celles-ci. Il s'agit d'un obstacle important à l'accès à ces informations d'intérêt général, alors que ces redevances ne représentent qu'une part très faible des recettes de ces services publics. La libération des données publiques libère aussi de la valeur » a fait valoir la sénatrice Corinne Bouchoux dans l’hémicycle.

    Mais de la même manière qu’à l’Assemblée nationale, la secrétaire d’État en charge de la Réforme de l’État, Clothilde Valter, s’est opposée à ces amendements : « Le gouvernement pose le principe de la gratuité, la redevance étant l'exception – notamment pour financer le fonctionnement du service public. Donnons-nous le temps de trouver un mécanisme qui aille dans le sens que vous souhaitez » a-t-elle soutenu. Un argument qui ne manque pas de piquant quand on sait que le rapport Trojette sur les exceptions au principe de gratuité a été remis au Premier ministre Jean-Marc Ayrault voilà quasiment deux ans, ce qui avait d’ailleurs conduit l’exécutif à annoncer un moratoire sur la création de nouvelles redevances ! Certains souligneront également que la directive européenne sur la réutilisation des informations du secteur public, qui date de 2013, aurait dû être transposée par la France avant le 18 juillet...

    [...]

    Aucun amendement n'avait été déposé pour modifier ces dispositions. Les dérogations spécifiques aux établissements culturels (musées, bibliothèques...) n’ont pas non plus bougé d’un poil.

    [...]

    Désormais adopté en des termes différents par l’Assemblée et le Sénat, le projet de loi Valter devrait faire l’objet d’une commission mixte paritaire, composée de sept députés et sept sénateurs, et à qui il reviendra de trouver un accord. Faute de quoi le texte reprendra sa navette parlementaire. Une chose est désormais certaine : il faudra attendre le projet de loi numérique d’Axelle Lemaire pour espérer davantage d'avancées en faveur de l’Open Data. »
    December 9, 2015 at 11:56:38 AM UTC - permalink - http://www.nextinpact.com/news/97047-le-senat-adopte-loi-valter-sur-l-open-data-ses-gros-reculs-avec.htm
  • La loi Macron 2 sur l'économie numérique prévue pour janvier 2016 - Politique - Numerama
    Alors-même que la loi d'Axelle Lemaire sur le volet « libertés numériques » n'a toujours pas été officiellement transmise au Parlement, Emmanuel Macron présentera dès cette fin d'année les grandes lignes de la loi sur l'économie numérique qu'il présentera en Conseil des ministres en janvier 2016.

    [...]

    Entouré par des intervenants venus prêcher la bonne parole, le ministre de l’économie a surtout profité de l’occasion pour poser les bases idéologiques de sa future loi Macron 2, qui sera la véritable loi sur le numérique du gouvernement.

    Plus que jamais, celle d’Axelle Lemaire paraît aujourd’hui reléguée au rang de petit gadget destiné à attirer quelques sympathies avec son processus innovant de consultation publique qu’Emmanuel Macron ne paraît pas du tout prêt à imiter pour « sa » loi numérique, perçue comme beaucoup plus sérieuse.

    [...]

    Sur le fond, le texte du ministre socialiste sera conçu pour encourager l’auto-entrepreneuriat et libérer le financement des start-ups, pour injecter plus de flexibilité dans l’économie, et plus de réactivité face aux révolutions technologiques. »


    « C'était déjà pressenti, c'est désormais certain. Le projet de loi sur le numérique qu'Axelle Lemaire dévoilera dans les prochains jours sera cantonné principalement aux questions de régulation des contenus, de protection de la vie privée et d'ouverture des données publiques, tandis que le volet économique de la régulation du numérique sera laissé à un autre texte, porté par Emmanuel Macron. "C'est ce scénario en deux temps qui a finalement été confirmé mercredi soir par Matignon au Figaro", indique le quotidien. » (http://www.numerama.com/magazine/33697-il-y-aura-deux-lois-pour-le-numerique-la-loi-lemaire-et-la-loi-macron-2.html)
    December 9, 2015 at 10:48:04 AM UTC - permalink - http://www.numerama.com/politique/130160-la-loi-macron-2-sur-leconomie-numerique-prevue-pour-janvier-2016.html
  • La Fracture Française | Le Clairon.tv
    « C’est désormais clair, il y a deux France.
    L’une est éduquée, l’autre non.

    Il y a une France qui a poussé ses études et/ou travaillé sa vigilance culturelle, et il y a l’autre, frappée par l’illettrisme, le décrochage scolaire, le divertissement de masse, projetée dans la précarité culturelle, sociale et économique.
    Cette France-là vote Front National.
    Il n’y a aucun mépris dans ces mots, juste un triste constat.

    Cela fait quarante ans que cette philosophie de Carambar, sans la blague, perce progressivement pour s’installer désormais au Panthéon de nos angoisses.

    [ NDLR : nan mais la peur de l'inconnu, d'Autrui, c'est un phénomène observé chez de nombreux animaux... donc ça ne date pas des dernières 40 années et ça ne concerne pas que l'humain... ]

    Certains disent qu’ils sont cons. Je ne crois pas. Ils manquent simplement de munitions pour comprendre. Ils ne sont pas équipés pour la critique. Pas de références historiques, pas de mémoire, pas d’analogies, pas d’esprit de prospective, pas d’anticipation. Ils n’ont pas lu les philosophes, ni les essayistes, ni qui que ce soit qui pense. Ils n’ont pas défendu d’idées dans des dissertations, pas soutenu leurs pensées à l’oral. Cette France non éduquée vit dans l’instant présent, et l’instant présent est en crise, dominé par le terrorisme, le chômage, les allocations familiales. Rien à péter de COP21 et de la démocratie directe, du pouvoir citoyen et de Jean-Jacques Rousseau. Pas de mémoire et pas d’avenir. [...]

    C’est la revanche inconsciente du peuple moqué contre l’instruit prétentieux. »

    Ceux et celles qui ont « éducation » comme seule solution à tous les maux me feront toujours rire jaune :
        * À chaque fois que j'entends ça, ça me fait penser à un intello prétentieux qui crache à la gueule de son prochain en mode « HAHAHAHA *moi* j'ai les clés pour comprendre le monde qui m'entoure et pas toi du coup ça m'évite de faire des conneries et pas toi, BOOOM bitch ! Moi j'ai compris une plus grande Vérité que toi, VLAM ». C'est juste un sentiment de supériorité du genre "je suis plus à l'aise, par des dispositions physiques (on n'a pas tous et toutes la même capacité mémorielle, on n'a pas tous et toute la même faculté de raisonnement logique,... par exemple, j'en sais quelque chose) ou environnementales (le contenu pointé par ce shaarli donne de bons exemples) donc c'est forcément la seule voie vers laquelle nous devons nous diriger... parce que dans ce monde, je fais partie des personnes bien outillées". C'est uniquement de la violence symbolique.

        * Un des problèmes est que l'éducation, c'est un peu comme le terrorisme ou les enfants : tu ne peux pas vraiment remettre en cause sans te prendre de belles gifles. Du coup l'éducation peut devenir un outil de conditionnement : il me suffit de dire que telle ou telle personne est mal éduquée si je ne suis pas d'accord avec elle et fin de l'histoire, fin des débats, début de la stigmatisation et du rejet de ses pensées qui reposera sur ... rien.

        * L'éducation ne suffit pas à tout résoudre. L'éducation n'a jamais empêché les humains de se mettre sur la gueule (il n'y a qu'à voir la logique guerrière de nos politiques et leurs conseillers qu'on ne peut pas qualifier d'illettrés suite aux attentats de Paris). L'éducation n'empêchera jamais deux camps que la pensée oppose (un même raisonnement peut ouvrir plusieurs voies possibles) de se mettre sur la gueule genre "mon système de valeurs vaut mieux que le tien". L'éducation n'a jamais empêché des humains de magouiller, de voler son prochain, de mentir, de... L'éducation n'a jamais empêché la misère humaine (financière, sociale) et la détresse à un instant T. L'éducation n'a jamais empêché l'exclusion sociale, il n'y a qu'à voir l'intégration des handicapés, par exemple. L'éducation n'a jamais été un facteur de développement de la solidarité : c'est parfois même le contraire quand certain-e-s imposent aux autres de se démerder pour arriver au même stade puisque si eux/elles y sont arrivé-e-s, alors c'est accessible (méritocratie style). L'éducation n'a jamais empêché le raz-le-bol, le désespoir (de voir la même société et la même pourriture chaque jour, partout, tout le temps) qui peut devenir dangereux. Pourtant, tout ça sont des facteurs qui entrent en ligne de compte pour comprendre le mal-être social...  et ils ne dépendent pas de l'éducation.

    Je connais très bien des gens qui ont voté FN au premier tour des présidentielles de 2002. Des gens plutôt éduqués. Ces personnes connaissaient pertinemment le programme du FN et elles savaient qu'il ne leur est pas du tout favorable. C'était juste un vote de colère, disent-ils, puisque l'absention et les votes blanc/nuls ne sont pas comptabilisés et que le FN est le seul parti qui, quand il monte, fait temporairement flipper les intellos qui gouvernent. Se bouger pour un système moins pourri ? Oui, mais en attendant que le changement se fasse (et le changement des mentalités est toujours long), que fait-on des guignols en place et de ceux qui se présentent à une élection ? Si on les ignore pour "make un meilleur système" dans notre coin, ces nuisibles nuiront, par définition. Donc colère -> vote FN. Ça n'excuse rien mais c'est, je trouve, une assez bonne analyse du monde qui nous entoure et un vote qui en découle donc me dire que ceux/celles qui votent FN sont des non-éduqué-e-s...

    Via http://korben.info/news/la-fracture-francaise
    December 8, 2015 at 2:15:25 PM UTC - permalink - http://leclairon.tv/site/index.php/2015/12/07/la-fracture-francaise/
  • Hardening – OpenVPN Community
    Avec l'arrivée du support de TLS v1.2 dans OpenVPN >= 2.3.3, je me suis demandé si l'on pouvait changer les algos cryptos et la version de TLS utilisés sans pour autant dégager les vieux clients utilisateurs de notre VPN.

    Commençons par le canal de contrôle, c'est-à-dire le canal primaire de communication entre un serveur et un client OpenVPN sur lequel sont échangées, entre autres, les clés de chiffrement symétrique. Ce canal est protégé avec toute la crypto asymétrique, TLS et les certificats x509 que l'on connaît. Que peut-on changer ?
        * Si l'on utilise easy-rsa (toolkit d'OpenVPN pour simplifier la création/gestion/maintenance des clés/certificats), les clés générées sont des RSA 2048 bits (sous Debian). L'ANSSI, via son référentiel général de sécurité (RGS, voir http://www.ssi.gouv.fr/entreprise/reglementation/administration-electronique/liste-des-documents-constitutifs-du-rgs-v-2-0/ document B1) indique que 2048 bits est le minimum aujourd'hui pour des clés RSA et que 3072 bits sont recommandés. On remarquera les mêmes conseils du côté de la NSA (https://www.nsa.gov/ia/programs/suiteb_cryptography/index.shtml ÉDIT DU 30/05/2016 À 14H50 : la page a été effacée début mai 2016… Une copie chez archive.org : https://web.archive.org/web/20160420221628/https://www.nsa.gov/ia/programs/suiteb_cryptography/index.shtml FIN DE L'ÉDIT.). Pour changer cela, c'est la variable « KEY_SIZE » dans le fichier « vars » d'easy-rsa. Ça se fait sans douleur pour les anciens utilisateurs du VPN qui continueront à utiliser leur matériel cryptographique actuel jusqu'à son expiration. Les nouveaux utilisateurs auront directement une clé RSA 3072 ou 4096 bits.

        * On voudrait SHA-256 comme fonction de hachage cryptographique utilisée pour la signature des certificats de nos utilisateurs VPN car SHA-1, même s'elle n'est pas cassé ne répond plus aux attentes standards et n'est d'ailleurs pas conforme au RGS. De plus, c'est ce que l'on observe sur le marché des certificats x509 : Microsoft et Google ne veulent plus de certificats signés avec SHA-1 à partir de 2016-2017. Easy-rsa signe déjà les certificats avec SHA-256 donc il n'y a rien à faire. \o/

        * Oui mais si on augmente la taille des clés des utilisateurs, ne devrait-on pas aussi augmenter celui de l'AC ? En effet, pour que ce soit cohérent, il faut aussi faire ça. Il faut, là aussi, changer la variable « KEY_SIZE » dans le fichier « vars » d'easy-rsa MAIS cela se fera dans la douleur puisqu'il faudra re-générer le certif' d'AC et donc resigner (ou regénérer) tous les certificats (server, utilisateurs) et transmettre les nouveaux certificats aux utilisateurs.

        * Pour garantir la confidentialité persistante (perfect forward secrecy u know), il est important de ne pas avoir des paramètres de Diffie-Hellman moisis. Normalement, on génère des paramètres (voir http://shaarli.guiguishow.info/?hCgBYQ) et on utilise la directive « dh » dans la config' OpenVPN. Il est nécessaire de le faire, surtout depuis logjam (voir http://shaarli.guiguishow.info/?S2CJMg pour un rappel). C'est toujours la même chose : lorsqu'on parle de RSA, l'ANSSI recommande 3072 bits et la NSA indique 3072 bits minimum. On peut facilement changer cela pour 3072 ou 4096 sans impact sur les utilisateurs mais en demandant un temps de calcul plus long côté serveur lors de l'initialisation. Dans son log, le serveur indiquera « Diffie-Hellman initialized with 4096 bit key » au tout début de son initialisation.

        * On voudrait utiliser TLS v1.2 au lieu de TLS v1.0. TLS v1.0 a un certain nombre d'attaques possibles en jouant sur la compression, le padding, la faiblesse des suites cryptographiques en mode bloc (CBC), les attaques par repli,... Tout cela est corrigé dans TLS v1.2. De plus, TLS v1.2 apporte de nouvelles suites cryptographiques plus balèzes. TLS v1.2 est pris en charge à partir d'OpenVPN 2.3.3. L'ennui, c'est que la version de TLS qui sera utilisée n'est pas négociée comme dans les autres usages de TLS (web, mail,...) : il faut préciser « tls-version-min 1.2 » dans la conf' du serveur ET du client (merci à http://www.timdoug.com/log/2014/05/30/). Les clients dont la version est inférieure à 2.3.3 auront un reset de la connexion et les logs côté serveur indiqueront « TLS_ERROR: BIO read tls_read_plaintext error: error:140760FC:SSL routines:SSL23_GET_CLIENT_HELLO:unknown protocol ». La négociation de la version de TLS revient dans OpenVPN 2.3.7 (voir https://community.openvpn.net/openvpn/wiki/ChangesInOpenvpn23). En attendant, j'estime qu'il n'est pas possible d'utiliser TLS v1.2 sans perdre des utilisateurs.

        * On voudrait être sûr de ne pas utiliser des suites cryptographiques trouées. Par défaut, OpenVPN utilise cette liste quand il est utilisé avec OpenSSL : « DEFAULT:!EXP:!PSK:!SRP:!kRSA » (voir https://community.openvpn.net/openvpn/wiki/Openvpn23ManPage, paramètre « --tls-cipher »). De cette liste, il convient de virer les suites moisies qui utilisent DSS comme méthode d'authentification ou DES/3DES/RC4 comme algos de chiffrement symétrique. Nous voulons activer la confidentialité persistante donc nous devons supprimer les suites cryptos qui ne reposent pas sur Diffie Hellman Ephémaire pour l'échange des clés. OpenVPN semble de pas utiliser les courbes elliptiques (voir le contenu pointé par ce shaarli). De plus, nous utilisons des clés RSA donc l'échange de Diffie-Hellman sera forcément de type RSA donc nous pouvons virer les suites cryptos qui utilisent ECDHE comme protocole d'échange de clés éphémères. Il reste donc 9 suites répondant à nos exigences que l'on peut lister comme suit : DEFAULT:!EXP:!PSK:!SRP:!kRSA:!DSS:!DES:!3DES!RC4!ECDH. En plus court : EDH+aRSA:!DES:!3DES . Si l'on n'a pas confiance, ou parce qu'AES est le seul accéléré matériellement de nos jours, on peut ne pas utiliser CAMELLIA et SEED comme algos de chiffrement symétrique et la liste de suites cryptos devient donc : « EDH+AES+aRSA ». Il nous reste donc 6 suites : DHE-RSA-AES256-GCM-SHA384 DHE-RSA-AES256-SHA256 DHE-RSA-AES256-SHA DHE-RSA-AES128-GCM-SHA256 DHE-RSA-AES128-SHA256 et DHE-RSA-AES128-SHA. On ne peut pas virer les suites utilisant SHA-1 puisque les suites plus fortes arrivent uniquement avec TLS v1.2... qui n'est pas activable sans casse à l'heure actuelle, voir le point précédent ainsi que le contenu pointé par ce shaarli. Depuis que j'utilise OpenVPN depuis de nombreuses années, la suite cryptographique utilisée automatiquement a toujours été « DHE-RSA-AES256-SHA » qui, à part SHA-1, est clairement satisfaisante. Néanmoins, afin d'éviter tout problème, je précise désormais « tls-cipher EDH+AES+aRSA » dans mes confs client et serveur. Cette fois-ci, la liste est négociée de manière tout à fait standard donc on ne cassera très probablement aucun client qui arrivait à se connecter avant. Testé sous Debian GNU/Linux Wheezy et Android 4.2 avec OpenVPN for Android disponible sur F-Droid.


    Résumons ce que nous pouvons, ou non, changer sur le canal de contrôle :
        * Utiliser des clés RSA >= 3072 bits comme le recommande le RGS : possible facilement sans impact sur les utilisateurs. On peut migrer doucement chaque utilisateur (ainsi que le serveur OpenVPN lui-même) lors de l'expiration de son certificat actuel. On peut fournir des clés >= 3072 bits aux nouveaux utilisateurs. Tout ça sans douleur.

        * Easy-rsa utilise déjà SHA-256 pour la signature des certificats donc nous n'avons rien à changer.

        * Utiliser des clés RSA >= 3072 bits comme le recommande le RGS pour l'AC : possible mais cela nécessite de casser tous les certificats de tous les utilisateurs actuels et donc de leur communiquer leur nouveau certificat.

        * Utiliser des paramètres de Diffie-Hellman >= 3072 bits comme le recommande le RGS : possible facilement sans impact sur les utilisateurs. Il suffit de générer de nouveaux paramètres.

        * Utiliser TLS v1.2 : pas possible à l'heure actuelle sans impacter les utilisateurs sauf à considérer qu'ils utiliseront tous une version >= 2.3.7 d'OpenVPN. Ce qui n'est pas le cas dans Debian Jessie, par exemple.

        * Être sûr de ne pas utiliser des suites cryptos trouées : possible facilement sans impact sur les utilisateurs. C'est déjà le cas par défaut mais pour être sûr qu'une mauvaise suite ne sera pas choisie, on peut toujours resteindre leur nombre.


    Continuons avec le canal de données dans lequel circule le trafic à proprement parler. Ce canal est protégé par toute la crypto symétrique que l'on connaît. Que peut-on changer ?
        * L'algorithme de chiffrement symétrique utilisé. Même dans OpenVPN 2.3.X, c'est encore Blowfish qui est utilisé par défaut alors que son concepteur, Schneier (oui oui, c'bien lui) a déclaré, en 2007 (!) : « There weren't enough alternatives to DES out there. I wrote Blowfish as such an alternative, but I didn't even know if it would survive a year of cryptanalysis. Writing encryption algorithms is hard, and it's always amazing if one you write actually turns out to be secure. At this point, though, I'm amazed it's still being used. If people ask, I recommend Twofish instead. ». De plus, Blowfish utilise une taille de bloc de 64 bits alors que l'ANSSI préconise 128 bits minimum. Pour voir les algos disponibles, la commande est : openvpn --show-ciphers. Une fois qu'on vire les mauvais algos et ceux plus recommandés, il reste AES, CAMELLIA et SEED. Ma confiance va dans AES qui est plus utilisé (donc plus audité, scruté, attaqué, cryptanalysé, plusieurs implémentations,...). Pour changer d'algorithme, il faut utiliser la directive de configuration « cipher » (exemple : « cipher AES-128-CBC »). Cet ajout doit être fait sur le serveur ET le client car l'algo à utiliser n'est pas négocié entre les deux parties. C'est une contrainte forte : il faut poser un flag day et dire aux utilisateurs "à partir de tel jour, on utilisera ça et ça cassera votre VPN tant que vous ne ferez pas la modif' dans votre fichier de conf'". Ça ne dégage pas les vieux clients ni les clients multiplateformes : j'ai testé sur mon ordiphone (avec OpenVPN for Android disponible sur F-Droid sur un Android 4.2) et sur un Debian GNU/Linux Wheezy.

        * La fonction de condensation utilisée pour assurer l'intégrité des données transmises. Par défaut, SHA-1 est utilisée. Comme je l'ai écrit plus haut, même si elle n'est pas cassée, elle commence à être dépréciée un peu partout (l'ANSSI veut SHA256 minimum, la NSA veut du SHA384 minimum). Pour voir les algos disponibles, la commande est : openvpn --show-digests. Une fois qu'on a viré les algos troués (MD4/MD5/SHA) et les algos plus recommandés (SHA-1/RIPEMD160), il ne reste que la famille SHA-2 et whirlpool. Comme pour AES versus CAMELLIA/SEED, whirlpool étant moins utilisé, ma confiance va dans SHA-256. Pour changer de fonction de condensation, il faut utiliser la directive de configuration « auth » (exemple : « auth SHA256 »). Cet ajout doit être fait sur le serveur ET le client car l'algo à utiliser n'est pas négocié entre les deux parties. C'est une contrainte forte : il faut poser un flag day et dire aux utilisateurs "à partir de tel jour, on utilisera ça et ça cassera votre VPN tant que vous ne ferez pas la modif' dans votre fichier de conf'". Ça ne dégage pas les vieux clients ni les clients multiplateformes : j'ai testé sur mon ordiphone (avec OpenVPN for Android disponible sur F-Droid) et sur un Debian GNU/Linux Wheezy.

    Résumons ce que vous pouvons ou non changer sur le canal de données :
        * Ne plus utiliser Blowfish comme algo de chiffrement symétrique car il n'est plus recommandé par son auteur et ne respecte pas les préconisation de l'ANSSI sur la taille des blocs : possible facilement mais cela nécessite d'imposer un flag day aux utilisateurs existants de notre VPN puisqu'ils doivent modifier leur configuration en même temps que celle du serveur.

        * Ne plus utiliser SHA-1 qui n'est pas cassée mais est dépréciée un peu partout : possible facilement mais cela nécessite d'imposer un flag day aux utilisateurs existants de notre VPN puisqu'ils doivent modifier leur configuration en même temps que celle du serveur.


    Une dernière amélioration générale est de ne plus utiliser SHA-1 comme l'un des algos utilisés par OpenVPN pour générer des nombres pseudo-aléatoires. Il s'agit de la directive « prng » : « prng sha256 16 ». 16 représente le nombre d'itérations. C'est la valeur par défaut et il ne me semble pas intéressant de la changer. Ce changement s'effectue sur le client et le serveur, sans impact sur l'un comme sur l'autre.


    Un gros résumé des directives de conf' :
        * Celles qui ne cassent rien :
            * « tls-cipher EDH+AES+aRSA ». Côté serveur et client.
            * « dh » + un fichier contenant des paramètres de Diffie-Hellman >= 3072 bits. Côté serveur uniquement.
            * « prng sha256 16 ». Côté serveur et client.

        * Celles qui nécessitent d'être changées sur le serveur et sur le client en même temps :
            * « cipher AES-128-CBC ».
            * « auth SHA256 ».

        * Celles qui cassent les vieux clients :
            * tls-version-min 1.2


    Bon, OK, on a vu quoi changer. Mais ces algos plus sécurisés sur le canal de données ont un coût en performance (les changements sur le canal de contrôle affectent uniquement l'initialisation de la communication). Est-ce que ce coût est viable *dans la pratique* ?

    Pour ce faire, j'ai monté une VM de test sur l'infra d'ARN, FAI associatif en Alsace. Même configuration : RAM, nombre de procs, Debian GNU/Linux Jessie que la VM VPN de production.

    Je n'utilise pas les directives de configuration « fragment » et « mssfix » qui ont un impact sur les performances (voir https://community.openvpn.net/openvpn/wiki/Gigabit_Networks_Linux). C'est sur ce dernier point que mon test n'est pas conforme à ce que nous avons déployé chez ARN : nous utilisons fragment 1300 et mssfix afin de prendre en charge les abonnés pour lesquels la découverte de la MTU ne fonctionne pas (et il y en a) et qui ne peuvent donc pas utiliser notre VPN. Le reste de la configuration OpenVPN est conforme au VPN de production.

    J'ai fait trois types de tests :
        * Latence aller-retour en couche 3 avec un bête ping -c 100 -i 0.2 sur l'IP de l'endpoint VPN (celle à l'intérieur du VPN hein).

        * Téléchargement d'une vidéo depuis deux gros hébergeurs français (Online et OVH) en IPv4, en utilisant le protocole HTTP, une seule connexion simultanée. Pas de CDN et autres.

        * Téléchargement de 25% de l'iso du premier DVD de Debian GNU/Linux Jessie amd64 en IPv4, via Bittorrent. Intérêt ? Le test HTTP dépend beaucoup de la qualité et de la saturation de l'interconnexion entre les prestataires (ici entre Online/OVH d'un côté et Cogent de l'autre car ARN est uniquement accroché sur Cogent à l'heure actuelle). Au contraire, Bittorrent suppose plein d'émetteurs du même contenu dispersés chez plein d'opérateurs réseau. On a donc plusieurs interconnexions et toutes ne sont pas mal entretenues / saturées en même temps.

    J'ai effectué 2 tests de chaque (séparés de 30 minutes), depuis ma connexion Internet fixe habituelle chez NC, avec mon laptop habituel, tôt ce matin (8h-10h) pour éviter les congestions. Aucun autre trafic ne sort de ma machine durant les tests, of course (Netfilter veille au grain). J'ai changé d'IP de sortie entre chaque test Torrent. Pourquoi ? Car, lors de pré-tests, j'ai mis en évidence que les peers me reconnaissaient et ne sont pas enclins à me refiler les mêmes morceaux d'un même fichier x fois d'affilé d'où un débit artificiellement moindre.

    Résultats :
        * Moyenne des tests latence avec Blowfish + SHA1 : 25,6 ms ; Moyenne des maximums : 29,8 ms ;
        * Moyenne des tests latence avec AES-128-CBC + SHA256 : 25,7 ms ; Moyenne des maximums : 33,9 ms ;
        * Note : la variation des minimums est infime, d'où leur absence dans ce shaarli.

        * Moyenne des tests HTTP avec Blowfish + SHA1 : 3,5 mo/s
        * Moyenne des tests HTTP avec AES-128-CBC + SHA256 : 5,3 mo/s

        * Moyenne des tests torrent avec Blowfish + SHA1 : 6,4 mo/s
        * Moyenne des tests torrent avec AES-128-CBC + SHA256 : 4,2 mo/s

        * Dans tous les cas, nous ne sommes pas CPU-limited. Ni sur mon laptop, ni sur la VM d'ARN. Cette dernière voit le taux d'occupation de son unique CPU virtuel passer de 40-45% avec Blowfish + SHA-1 à 25-35% (oui, c'est plus dispersé et plus faible) pour AES-128-CBC + SHA256.

    Mon interprétation : AES a toujours été plus gourmand que Blowfish, c'est un fait. Sur des téléchargements depuis une seule source (HTTP), la fluctuation de la qualité des interconnexions est plus couteuse que l'impact du renforcement de la crypto compte tenu des interconnexions entre ARN et les autres opérateurs. En revanche, sur Bittorent, on voit que la crypto a un coût, qui peut être perçu comme étant non négligeable, selon les points de vue.

    Comment expliquer la différence entre téléchargement over HTTP ou over Bittorrent ? Je n'ai pas de réponse.
        * De mes mesures (avec Wireshark, menu Statistics), à vitesse moyenne identique (rate-limite dans le client BT pour s'adapter à la vitesse de téléchargement over HTTP), le téléchargement HTTP fait une moyenne de 2065 paquets par seconde là où le téléchargement via Bittorrent fait 3094 pps. Au-delà d'un certain stade, les switchs entre userland et kerneland deviennent-ils trop consommateurs et brident-ils le débit ?

        * De mes mêmes mesures, le téléchargement HTTP a une taille moyenne de paquet de 810 octets là où le téléchargement via Bittorrent a une moyenne à 655 octets par paquet. Or, la taille des paquets, a un impact sur les algos de chiffrement : « The reason behind this is that by feeding larger packets to the OpenSSL encryption and decryption routines the performance will go up. » (https://community.openvpn.net/openvpn/wiki/Gigabit_Networks_Linux, encore).

    Je ne suis pas inquiet pour les utilisateurs mobiles : les ordiphones/tablettes ARM disposent de l'accélération matérielle et vu les débits des connexions WiFi et mobiles, ça passera. Il faudrait faire des tests sous winwin, au cas où...
    December 7, 2015 at 8:06:52 PM UTC - permalink - https://community.openvpn.net/openvpn/wiki/Hardening
  • Un partenariat indigne des valeurs affichées par l'Éducation nationale
    Soutenir le communiqué de l'April concernant le partenariat entre MS et le ministère de l'Éducation nationale.
    December 7, 2015 at 6:08:06 PM UTC - permalink - http://www.april.org/microsoft-educ-nat-partenariat-indigne/
  • ChangesInOpenvpn23 – OpenVPN Community
    J'utilise le paramètre « mute n » d'OpenVPN car il permet de masquer les occurrences d'un même message (d'une même catégorie de messages, pour être précis) qui se produisent n fois consécutivement.

    Mon constat : avec la version packagée dans Debian GNU/Linux Wheezy (2.2.1) côté client, c'était impeccable : ça filtrait les messages concernant les rejeux (qu'on peut filtrer séparément avec « mute-replay-warnings », btw), les duplicatas,... et autres messages pas super intéressants surtout sur des réseaux moisis tout en laissant passer des messages qui m'intéressent plus : ceux qui indiquent le renouvellement de la clé de chiffrement symétrique temporaire (toutes les 1h, par défaut).

    Avec la version packagée dans Debian Jessie (2.3.4), OpenVPN filtre aussi les messages sur le renouvellement de la clé symétrique lorsque rien d'autre n'est écrit dans le log entretemps (ce qui est normal sur une connexion stable). C'est dommage et je n'ai pas trouvé d'autre solution que de désactiver le paramètre « mute » de ma conf' OpenVPN client. Je n'ai rien trouvé dans le changelog pointé par ce shaarli qui décrive ce changement de comportement.
    December 6, 2015 at 12:13:31 AM UTC - permalink - https://community.openvpn.net/openvpn/wiki/ChangesInOpenvpn23
  • Le flop (coûteux) du cloud souverain à la française, suite et fin - Rue89 - L'Obs
    « Lancé avec de grandes ambitions par François Fillon en 2009, le projet de « cloud à la française » – la création d’un futur champion de l’informatique « en nuage » (stockage à distance) 100% made in France – a droit officiellement à un enterrement de première classe ce jeudi. Avec une ardoise salée pour les finances publiques : ce sont plusieurs dizaines de millions d’euros d’investissement partis en fumée. Dans les 75 millions, tout de même.

    [ NDLR : les politocards devraient avoir une responsabilité et de lourdes sanctions quand ils dilapident de l'argent public, que ça soit en finançant des sociétés privées ou des associations. Tant qu'il n'y aura pas responsabilisation et sanctions, alors ça ne sera jamais grave puisque c'est pas leur fric mais celui de tous les contribuables (rappel : la TVA est un impôt ;)). Attention : je fais bien la différence entre la recherche fondamentale qui peut ne pas aboutir et c'est *normal* et la prod' de choses maîtrisées. ]

    SFR vient en effet d’annoncer le rachat [PDF] des parts de la Caisse des dépôts et d’Atos (qui a récupéré celles de Bull en avalant ce dernier) dans leur société commune, Numergy : on ne connaît pas le montant mais ça n’a pas dû être bien lourd, puisque la boîte installée à Aubervilliers (Seine-Saint-Denis) s’était mise sous procédure de sauvegarde le 13 octobre, trois ans après sa création. Elle perdait tellement d’argent que l’Etat voulait arrêter les frais

    [...]

    En début d’année, Orange avait fait la même chose avec Cloudwatt, entreprise montée à l’origine avec la Caisse des dépôts (toujours) et Thales, dont elle a pris le contrôle à 100%.

    Le projet, s’appelait initialement Andromède. Fillon voulait voir naître un grand partenariat public privé dans le « cloud computing », soutenu dans le cadre du Grand Emprunt.

    L’Etat était prêt à mettre les grands moyens en injectant jusqu’à 285 millions d’euros dans ce projet visant à garantir la « souveraineté numérique » du pays, en conservant les données des PME, des collectivités, etc., dans des serveurs localisés sur le territoire, dans de grandes « centrales d’énergies numériques » – des data centers.

    [ NDLR : tout en continuant à signer des accords avec les mastodontes étrangers du marché et en leur laissant faire leur magouilles fiscales. ]

    Après moult rebondissements entre ténors du CAC 40 incapables de s’entendre, ce sont finalement deux projets concurrents qui avaient été retenus, à hauteur de 75 millions chacun, dans le cadre du Grand Emprunt. L’idée, résumée par Fleur Pellerin, à l’époque ministre déléguée à l’Economie numérique : encourager une saine émulation entre « deux locomotives pour l’écosystème du cloud ».

    Avec quel succès éclatant, comme on le constate aujourd’hui. Assez comparable au flop du grand projet de moteur de recherche européen, Quaero, voulu par Chirac... Encore un grand plan étatique sans vrai pilotage.

    [ NDLR : ce n'est pas du pilotage qu'il faut, juste des techniciens/ingénieurs, pas des trouduc en costard-cravate comme y'en a par empilement hiérarchique successifs dans les sociétés sus-nommées ! Tech-driven. Il fallait se tourner vers ceux qui savent faire et dont c'est le cœur de métiers plutôt que vers les copains habituels ! Regardez OVH ! ]

    [...]

    Cloudwatt n’a reçu que la moitié des 75 millions prévus, idem pour Numergy. Ce qui fait tout de même dans les 75 millions d’euros investis en pure perte.

    [...]

    Mais les start-up privées-publiques se sont un peu dispersées entre logiciel à la demande et infrastructure de stockage. Des problèmes évidents de gouvernance se sont posés dans ces drôles d’attelage à trois acteurs, sachant que le cloud n’était une activité prioritaire pour aucun d’entre eux. »

    VIa http://home.michalon.eu/shaarli/?mXgUiw
    December 5, 2015 at 9:22:55 PM UTC - permalink - http://rue89.nouvelobs.com/2015/12/03/flop-couteux-cloud-souverain-a-francaise-suite-fin-262344
  • Microsoft et Éducation nationale : le gouvernement interpelle le logiciel libre - Business - Numerama
    « Plus problématique peut-être, il permet aussi à Microsoft d’intégrer ses solutions de suivi personnalisé de l’évolution de l’apprentissage de chaque élève avec des « algorithmes d’analyse » qui devront faire l’objet d’un « suivi éthique et juridique ». Il s’agira d’analyser les notes des élèves et les résultats détaillés aux différentes évaluations, pour être davantage capable de cerner les difficultés ou les forces, et d’aider à orienter les élèves en fonction de leurs domaines de compétences identifiés par le logiciel. « Un soin particulier sera apporté à la confidentialité et à la sécurité des données utilisées », promet le texte.

    En pratique Microsoft déploiera ses API d’Adaptive Learning qui permettent de réaliser des outils d’apprentissage qui s’adaptent à chaque élève, en fonction de son rythme et de ses compétences. La question de l’exportation des données et de l’interopérabilité des algorithmes en cas de changement de fournisseur n’est pas évoquée dans le document. Se posera aussi la question de la place du ministère et des académies dans la détermination des critères d’évaluation et l’élaboration des matériels d’apprentissage, le travail de suivi traditionnellement dévolu à la puissance publique étant en partie délégué à l’entreprise privée.

    [ NDLR : mais oui, continuez à ficher les élèves dans plusieurs bases nationales comme Base élèves. Continuez de filer la vie privée de la jeunesse aux géants d'Internet. Tout ça est très bien. ]

    Interpellé par l’association Léa Linux qui signale qu’il « eut été préférable de faire un partenariat entre l’Éducation nationale et les logiciels libres », le cabinet de Najat Vallaud-Belkacem a renvoyé la balle dans le camp des éditeurs de logiciels. Il assure que le ministère « est neutre technologiquement », qu’il « travaille avec le libre », et demande aux éditeurs de proposer eux-aussi des accords — même s’il sera difficile pour eux de signer un aussi gros chèque :

    [...]

    Mais plusieurs internautes ont immédiatement rappelé au cabinet de la ministre de l’Éducation nationale que le libre n’est pas qu’une technologie, mais qu’il est aussi et surtout une philosophie et une spécificité juridique et pratique qui offre des avantages extra-technologiques.

    [...]

    D’autres ont proposé au ministère des listes à la Prévert de logiciels libres, sans comprendre peut-être que les enjeux du XXIe siècle étaient moins dans les logiciels eux-mêmes que dans les données et leur exploitation.

    [ Gros +1. L'heure est aux services et données externalisés + analyse bullshit.

    [...]

    Or sur ce domaine clé les éditeurs de solutions libres peinent à rivaliser, à la fois pour des questions culturelles liées à une plus grande sensibilité à la protection de la vie privée, et à des questions de coût, l’exploitation des données demandant des serveurs et des capacités de traitement de haut niveau que les éditeurs de logiciels libres sont souvent incapables de proposer. C’est là un énorme défi pour ceux qui affrontent les logiciels propriétaires, dans le domaine de l’éducation comme dans d’autres (pensez à l’intelligence artificielle, la domotique, la reconnaissance vocale, la traduction en temps réel….).

    [ NDLR : gros +1 changer de paradigme pour un modèle de société basé sur le partage de la connaissance, le respect de la vie privée et de toute liberté,...  sinon, ça ne passera pas. ] »
    December 5, 2015 at 8:40:52 PM UTC - permalink - http://www.numerama.com/business/133166-logiciels-libres-le-ministere-de-leducation-nationale-invite-a-proposer.html
  • À quoi serviront les 13 millions d'euros investis par Microsoft dans nos écoles ? - Tech - Numerama
    « Microsoft et notre bonne vieille École de la République renforcent leurs liens avec un partenariat officiellement signé lundi par Najat Vallaud Belkacem, ministre de l’Éducation Nationale, de l’Enseignement Supérieur et de la Recherche et Alain Crozier, président de Microsoft France. Du côté des chiffres, ce seront donc 13 millions d’euros qui seront investis dans l’éducation française par Microsoft.

    [...]

    D’abord, la création et le développement de solutions Microsoft pensées pour tourner sur les plateformes (ENT, ou environnements de travail) existantes. Cela signifie qu’en pratique, les étudiants des établissements partenaires pourront avoir accès à Office365 directement depuis le tableau de bord de leur compte étudiant.

    [ NDLR : génial, les communications de la jeunesse centralisées et espionnées grâce à bureau365 ]

    Microsoft va également utiliser une partie de cet argent pour investir dans des sociétés tierces qui proposent des applications éducatives pensées pour accompagner les programmes de l’éducation nationale.

    Ensuite, une partie des 13 millions sera utilisée à des fins de formation. Si des enseignants veulent se former aux usages pédagogiques des nouvelles technologies, Microsoft proposera donc des stages. Pour aller plus loin, il sera également proposé des stages de formation pour initier les élèves à la programmation informatique, notamment par la mise à disposition d’une plateforme de serious gaming, qui permettra d’apprendre un langage de manière ludique.

    [...]

    Enfin, la firme souhaite qu’une partie de cet argent soit consacré au plan numérique qui ambitionne d’équiper 100 % des collégiens d’une tablette tactile d’ici la rentrée 2018. La rentrée 2016 devrait déjà voir 40 % des collégiens français équipés et l’appel d’offres vient d’être lancé pour savoir quelles tablettes pourront être retenues. In fine, ce sera aux gestionnaires d’établissements et aux collectivités de décider qui sera leur fournisseur au niveau du matériel.

    [...]

    Contacté par Numerama, Framasoft estime que ce nouveau partenariat s’apparente à une pratique de dealer : « C’est comme cela qu’ils fonctionnent, la première dose est gratuite ». Pouhiou, chargé de communication pour l’association qui aide à la diffusion des logiciels libres, poursuit : « Ce que veut Microsoft en ce moment, ce n’est pas que vous utilisiez telle ou telle tablette, c’est que vous utilisiez des logiciels Microsoft, pour vous y habituer ». »

    Microsoft vise juste : le gouvernement manque de fonds pour tenir ses promesses de modernisation de l'école ? Nous voici. Le gouvernement manque de fric pour payer des informaticiens (ça date pas d'aujourd'hui, je me souviens de l'informaticienne virée de mon collège... c'était y'a bientôt 15 ans et depuis c'est le prof de maths qui s'occupe de l'infra parce que, c'bien connu, l'info c'est que des maths) ? Allez, mettez-nous tous ça dans le Cloud. Ça sera des ingénieurs pas en local qui auront du taff.

    Encore un accord de merde entre MS et le gouvernement français...
    December 5, 2015 at 8:25:22 PM UTC - permalink - http://www.numerama.com/tech/133076-microsoft-investit-13-millions-deuros-pour-faire-entrer-le-numerique-a-lecole.html
  • Un partenariat indigne des valeurs affichées par l'Éducation nationale | April
    «  Lundi 30 novembre 2015, la ministre de l'Éducation nationale, de l’Enseignement supérieur et de la recherche Najat Vallaud-Belkacem a annoncé la signature d'un partenariat entre Microsoft et son ministère. Les organisations signatrices de ce communiqué dénoncent une collusion d'intérêts : ce partenariat prévoit de présenter une fois de plus aux élèves un logiciel privateur et des formats fermés comme seuls outils incontournables et par voie de conséquence la dépendance comme modèle à adopter. Tout cela tend à renforcer la position dominante de l'entreprise américaine, au détriment des logiciels libres et des formats ouverts, qui pourtant respectent les principes élémentaires de neutralité et d'interopérabilité.

    Le texte intégral de l'accord, disponible sur le site de l'Éducation Nationale, présente plusieurs axes, dont la formation des enseignants à la maitrise des environnements Microsoft en classe, la mise à disposition d'un écosystème Cloud, d'une plateforme de formation à distance. L'apprentissage du code se fera aussi sous l'égide de l'entreprise américaine. C'est donc une véritable mise sous tutelle de l'informatique à l'école, réalisée de plus sans consultation des acteurs de l'éducation, y compris en interne.

    [...]

    De même, il n'est fait aucun cas de l'appel en faveur des formats ouverts dans l'éducation qui, pourtant, a été soutenu par des associations professionnelles d'enseignants, des syndicats, des entreprises, des individus, mais a été ici mis de côté.

    Ce n'est pas la première fois qu'un tel partenariat est signé : déjà en 2005 un accord avait été signé. Mais ce partenariat apparaît d'autant plus navrant qu'il fait suite aux récentes révélations sur l'espionnage facilité par Microsoft et sa politique de collecte d'informations personnelles de l'utilisateur.

    Ce partenariat est d'autant plus regrettable qu'il va à l'encontre des objectifs de l'école, et témoigne d'une absence de volonté politique de promouvoir la diffusion et l'appropriation par tous de la connaissance et des savoirs. Une volonté politique affirmée aurait pourtant pu mettre en avant des solutions en logiciel libre, respectueuses des libertés de chacun, des standards ouverts et de l'interopérabilité qui permettent aux élèves de progresser en informatique sans enfermement technologique. Cette proposition fait d'ailleurs partie des plus soutenues de la consultation sur l'avant projet de loi « République Numérique» d'Axelle Lemaire . L'école va devenir une fabrique d'inégalité, l'argent servant par la suite de discriminant dans le choix des logiciels et des services.

    [NDLR : on comprend tout de suite mieux pourquoi le gouvernement a retoqué cette proposition de la consultation sur l'avant-projet de loi numérique. Fric fric fric. ]

    Fin 2011, François Hollande avait fait de la jeunesse la « la grande cause de l'élection présidentielle »1. Visiblement, une nouvelle fois, la jeunesse et la formation des esprits sont sacrifiées au profit d'intérêts économiques de grandes firmes américaines. »

    Gros gros +1. Qu'on ne vienne pas me dire que c'est technique donc très compliqué. Non, c'est une question de business versus libertés, appropriation des savoirs, progression par le partage,...
    December 5, 2015 at 8:05:21 PM UTC - permalink - https://www.april.org/un-partenariat-indigne-des-valeurs-affichees-par-leducation-nationale
  • La France prépare un nouveau tour de vis sécuritaire - Next INpact
    « L’état d’urgence sous l’œil des députés et des sénateurs

    Après les sénateurs, les députés entendent mettre en musique l’un des articles de la loi du 20 novembre sur l’état d’urgence, au terme duquel « l'Assemblée nationale et le Sénat sont informés sans délai des mesures prises par le Gouvernement pendant l'état d'urgence. Ils peuvent requérir toute information complémentaire dans le cadre du contrôle et de l'évaluation de ces mesures. »

    Le président de la commission des lois a donné hier les grandes lignes de ce contrôle inédit. Alors que de plus en plus de voix craignent des cas d’abus dans les perquisitions et autres assignations à résidence, ce contrôle passera par la diffusion quotidienne des statistiques détaillées sur le site de l’Assemblée nationale. Elles seront collectées via notamment les délégués territoriaux du Défenseur des droits, la Commission nationale consultative des droits de l’Homme, mais aussi par la Commission des lois elle-même. Elle va en effet exceptionnellement se doter des prérogatives d’une commission d’enquête parlementaire, dont un pouvoir de contrôle sur pièce et place.  »

    Les parlementaires n'arrivent déjà pas à faire leur taff de législateur correctement et indépendamment de l'exécutif alors leur filer un pouvoir de contrôle, L-O-L. De plus, que vaut le contrôle sans pouvoir de sanction *effectif* ? Enfin, dans le concept de séparation des pouvoirs, le garant des droits et libertés des citoyens, c'est le judiciaire, pas le législatif mais je suppose que tout le monde s'en branle au point où on est arrivé...
    December 5, 2015 at 7:40:51 PM UTC - permalink - http://www.nextinpact.com/news/97562-la-france-prepare-nouveau-tour-vis-securitaire.htm
  • Wi-Fi interdit, Tor bloqué, backdoors... les nouvelles idées au gouvernement - Politique - Numerama
    En supplément de http://shaarli.guiguishow.info/?C5GyUQ , la police et la gendarmerie ont décidé d'aller toujours plus loin dans la connerie sécuritaire bullshit histoire de pouvoir encore plus tabasser des manifestants innocents et saccager des résidences d'innocents.

    « Le quotidien a en effet pu consulter un tableau édité en interne le mardi 1er décembre par la direction des libertés publiques et des affaires juridiques (DLPAJ), qui dépend du ministère de l’Intérieur de Bernard Cazeneuve. C’est elle qui prépare les projets de lois et de décrets relatifs aux libertés publiques et à la police administrative. C’est donc dans ce cadre, pour rédiger deux nouveaux textes législatifs — l’un sur l’état d’urgence, l’autre sur l’anti-terrorisme, que la DLPAG a dressé les mesures demandées par la police ou la gendarmerie qui pourraient être inscrites dans les textes attendus pour janvier 2016.

    Parmi ces mesures qui ne sont encore que des hypothèses de travail figure une série de nouvelles restrictions aux libertés sur Internet :

        « Interdire les connexions Wi-Fi libres et partagées » et fermer toutes les connexions Wi-Fi publiques pendant l’état d’urgence, « sous peine de sanctions pénales ».

        « Interdire et bloquer les communications des réseaux TOR en France » : Même à supposer que ça soit techniquement possible, ce serait une mesure totalement disproportionnée qui enverrait un très mauvais signe à l’international, alors que le réseau d’anonymisation TOR est utilisé par de très nombreux activistes et dissidents de pays autoritaires. L’un des premiers pays à avoir bloqué Tor était l’Iran.

        « Identifier les applications de VoIP et obliger les éditeurs à communiquer aux forces de sécurité les clefs de chiffrement » : C’est la fameuse grande guerre du chiffrement à laquelle se prépare La Quadrature du Net, la France ayant sans aucun doute la volonté de se joindre à la Grande-Bretagne pour obtenir que les éditeurs de messagerie chiffrée fournissent des backdoors pour que les autorités puissent écouter les conversations interceptées. »

    JE REFUSE, PAS EN MON NOM.
    December 5, 2015 at 7:33:16 PM UTC - permalink - http://www.numerama.com/politique/133795-wi-fi-ouvert-interdit-tor-bloque-les-nouvelles-idees-de-la-police.html
  • Déjà une nouvelle loi sécuritaire menaçant encore la vie privée - Politique - Numerama
    « C’est la règle à laquelle il n’y a jamais d’exception. Après chaque nouvel attentat le gouvernement en place finit par annoncer de nouvelles mesures sécuritaires, moins coûteuses et plus immédiates que des mesures sociales ou des décisions diplomatiques aux effets plus incertains et à l’ambition parfois incomprise.

    [...] Manuel Valls ou un Bernard Cazeneuve qui annoncent perquisitions administratives, gardes à vue, renforcement des contrôles aux frontières, bombardements chez l’ennemi et assignations à résidence.

    Il était donc attendu que le gouvernement modifie à nouveau la législation, y compris en dehors du cadre de l’état d’urgence qui fera l’objet d’une réforme constitutionnelle. Ce sera chose faite à travers un projet de loi défendu (ou au moins présenté) par la ministre de la justice Christiane Taubira, qui sera chargé une nouvelle fois de déshabiller l’institution qu’elle représente, quelques mois après avoir déjà porté à contre-cœur la loi sur le renseignement.

    Le journal Le Monde a livré les pistes imaginées par le gouvernement dans ce texte, qui « élargira les pouvoirs du parquet et de la police en temps ordinaire dans la lutte antiterroriste », c’est-à-dire hors de toute période d’état d’urgence. Parmi les mesures envisagées figureraient :

    « La possibilité de saisie par la police de tout objet ou document lors d’une perquisition administrative, sans contrôle du procureur » : Ce n’est pas précisé mais l’on imagine bien qu’il s’agit donc de généraliser aussi la possibilité pour la police de copier sur place toute donnée stockée dans le Cloud accessible depuis les ordinateurs ou smartphones présents au domicile ou au bureau de la personne faisant l’objet de la perquisition.

    « L’interconnexion globale de tous les fichiers, notamment ceux de la sécurité sociale » : toute donnée obtenue sur vous pourra être croisée contre vous. Plus ça va, plus le principe du respect du consentement lié à la finalité de la collecte des données personnelles est oublié, pour permettre qu’elles soient exploitées et croisées entre elles.

    « L’installation systématique de GPS sur les voitures de location » : celle-ci est particulièrement inquiétante. Les terroristes des attentats de Paris ont utilisé des voitures louées pour venir à Paris, donc l’idée est d’obliger les loueurs à géolocaliser tous les véhicules qu’ils louent, et à rendre ces données accessibles aux autorités. Toute personne qui loue une voiture pourrait donc être traquée à distance au mépris de sa vie privée, ce qui n’est actuellement le cas que si l’entreprise de location décide de le faire, et prévient explicitement le client. Or l’on imagine bien que des terroristes demain pourront utiliser leur propre voiture ou employer des véhicules volés, comme ça avait été le cas après l’attentat contre Charlie Hebdo. Faudra-t-il alors généraliser les émetteurs GPS dans toutes les voitures de France et de Navarre, comme le permettra techniquement le système eCall imposé dans tous les véhicules européens construits depuis octobre 2015 ? On s’y dirige tout droit.

    « Injonction faite aux opérateurs téléphoniques de conserver les fadettes pendant deux ans » : Cette réforme serait adoptée dans un mépris total de l’arrêt Digital Rights Ireland de la Cour de justice de l’Union européenne (CJUE) qui a imposé aux états membres de l’UE de réduire la durée de conservation des données personnelles des internautes et clients d’opérateurs mobiles. La décision a provoqué des réformes partout en Europe mais la France continue non seulement de l’ignorer, mais semble aujourd’hui prête à aller plus loin encore qu’avant cet arrêt de 2014. »

    Que du bonheur... JE REFUSE.
    December 5, 2015 at 7:21:31 PM UTC - permalink - http://www.numerama.com/politique/133397-vers-une-nouvelle-loi-securitaire-menacant-la-vie-privee.html
  • Indymedia Nantes | Articles | Show | État d'urgence : la police attaque une manifestation à Nantes
    « Une manifestation « contre l'État d'Urgence et la COP 21 » était organisée vendredi 4 décembre au soir à Nantes. Il s'agissait avant tout de ne pas abandonner la rue après l'interdiction de la manifestation parisienne, et de protester contre les assignations à résidences de militants et les perquisitions administratives qui ciblent ouvertement des personnes de confession musulmane. Le rassemblement devait également permettre un temps d'échange, afin de rompre l'isolement et la peur.

    [...]

    Au bout d'une centaine de mètre à peine, le cortège croise une voiture et des motos de la police municipale. Suit un échange confus. Les flics municipaux font très vite et massivement usage de bombonnes de gaz lacrymogènes et de matraque sur une partie des manifestants.

    La scène qui suit est ahurissante. C'est un véritable déchainement de violences policières. Tout se passe en moins de 5 minutes.
    Une brigade de la BAC surgit au cœur du cortège, matraques en avant. Ces policiers en civil étaient donc cachés à l'arrière du groupe depuis le début. Un manifestant est plaqué au sol et tabassé, alors qu'une femme cinquantenaire qui crie « pas de violence ! » est elle aussi jetée au sol par les policiers et projetée contre une vitre des galeries Lafayette. Elles reçoit quelques coups. Le manifestant interpellé est copieusement frappé au sol. Il est jeté dans la voiture de police municipale, le visage brulé par les gaz et tordu de douleur.
    Les flics continuent à vider en l'air leurs gazeuses lacrymogènes pour saturer la rue de spray irritant, alors mêmes que les manifestants sont à plus de dix mètres d'eux. L'air est irrespirable.
    Des camions de police arrivent immédiatement. Le grand chef de la police – le Directeur Départemental de la Sécurité Publique – est présent au milieu de ses hommes. L'attaque était donc préméditée. Il lâche la charge. Hallucinante. Des policier en armures, casques et bouclier courent à toute vitesse, hurlant, dans une confusion totale, frappant tout-e-s celles et ceux qui passent à leur portée. Un couple de passants reçoit des coups, des client attablés à une terrasse sont effrayés.

    [...]

    Comme il s'avançait toujours en donnant des coups, j'ai lâché la banderole et je lui ai tourné le dos. Là, il m'a mis un coup de matraque sur la tête. Je suis tombée. Il a mis d'autres coups quand j'étais au sol. Des gens sont vite arrivés, j'ai pu me relever et là j'ai vu que ça saignait beaucoup. »

    Cette manifestante est évacuée à l'hôpital, avec une large plaie sur le crane.

    [...]

    En démarrant, la voiture avait déjà roulé sur une personne menottée allongée au sol. Le blessé sera évacué vers l'hôpital, inanimé.
    La manifestation est explosée en plusieurs petits groupes. Certains retourneront sur la Place du Bouffay avant de se disperser. Bilan de la manifestation : au moins 2 blessés hospitalisés, des dizaines de personnes gazées, et 2 voire 3 personne interpellées. L'absence de journaliste explique probablement un tel défoulement.

    Le défilé aura duré 10 minutes, et parcouru une centaine de mètres, avant de subir un déchainement de violence tout simplement hallucinant et inattendu. Personne n'avait anticipé la possibilité d'une telle agression policière. »

    Mais à part ça, un renforcement du nombre de personnes dans les rangs des autorités et plus généralement de tout jojo en arme dans nos rues, c'est forcément une bonne chose pour les citoyen-ne-s, hein ? Sécurité, tout ça. Mais bien sûr. Sécurité de qui ? Des politocards ? Enjoy.

    Via Johndescs.
    December 5, 2015 at 6:59:22 PM UTC - permalink - https://nantes.indymedia.org/articles/32590
  • Mes réponses au questionnaire de satisfaction portant sur la consultation publique sur l'avant-projet de loi numérique
    Les participants à la consultation publique sur l'avant-projet de loi numérique ont reçu un mail les invitant à participer à un questionnaire de satisfaction. Mon avis sur cette consultation est déjà disponible ici : http://shaarli.guiguishow.info/?emXlQQ . Comme les questions sont inutiles, fermées, biaisées car écrites par des communicant-e-s bullshiteurs/euses, voici ce que j'ai répondu. Si ça peut aider...

    Comment avez-vous été informé du lancement de la consultation ?
        => Si l'on répond « presse », ils vont penser à la presse traditionnelle et donc que les subventions de c'te merde sont justifiées et que leur campagne de communication est un succès. Si l'on répond « Internet (sites et réseaux sociaux) », ils vont retenir réseaux d'asociaux et donc que y'a eu du buzz autour de l'initiative, big up la campagne de comm' a fonctionné. Du coup, j'ai répondu « Autre » + « Presse en ligne (Next INpact & Numerama) + Association de défense des libertés La Quadrature du Net »


    Combien de fois vous êtes vous connecté sur le site ?
        => Sur quelle période de temps suis-je censé répondre (durée de la consultation, consultation + lectures des réponses du gouvernement,...) ? Quel est l'intérêt de cette question et de la métrique définie derrière ? Le site web déconnecte après une heure d'inactivité donc ce chiffre est faussé. J'ai répondu « Plus de 10 fois ».


    Quel(s) type(s) d’actions avez-vous réalisé sur la plateforme ?
        => C'est une question à choix unique alors que plusieurs réponses me conviennent puisque j'ai voté pour des articles et amendements et j'ai publié des arguments (et j'aurai publié des propositions si je m'y étais pris plus tôt :- ). Peut-être que les communicants considèrent qu'un auteur d'arguments est forcément un votant ? En tous cas, « votant » peut-être traduit par « mouton passif » par ces gens-là donc j'ai répondu « J’ai publié des arguments ».

     
    Combien de contributions (arguments, articles et amendements) avez-vous publié au total ?
        => Ces stats n'ont aucun intérêt et sont publiques (accessible dans mon profil sur le site web de la consultation) donc la question est inutile. J'ai répondu « Plus de 5 ».


    Pour quelle raison avez-vous participé ?
        => Encore une question à choix unique alors que j'avais plusieurs motivations pour participer à cette consultation... Cette question a pour seul but de stigmatiser le participant puisque voici comment ils vont interpréter les réponses : 1 = geek râleur ; 2 = professionnel donc soit lobbyiste soit l'aspect économie numérique seulement ; 3 = pense qu'à lui/elle ; 4 = parce que je pouvais le faire c'est-à-dire "cause toujours" ; 5 = j'me sens moins con que les autres ; 6 = je suis un mouton . Entre la peste et le choléra, j'ai répondu « 4 - Pour exprimer mon opinion »


    Avez-vous partagé des contenus sur les réseaux sociaux ?
        => Ils n'ont toujours pas compris qu'il n'y a pas que les réseaux d'asociaux pour exister en ligne :'( C'est pitoyable. Donc mes shaarlis pour relayer l'info et mon avis, les échanges par mails et sur IRC, c'est de la merde à leurs yeux ?! :@


     Dans le passé, est-ce qu’il vous était déjà arrivé de consulter le texte d’un projet de loi en cours d’adoption ?
    => Oui.


    Estimez-vous que la communication réalisée pour faire connaître la consultation a été claire et suffisante ?
        => J'ai répondu « Oui, tout à fait » car je n'ai pas envie qu'ils dépensent du fric public pour une plateforme aussi peu ergonomique et un résultat de consultation aussi nul.


    Comment évaluez-vous le dispositif participatif mis en place pour vous exprimer sur le projet de loi ?
        => Les réponses proposées sont inadaptées : « Très simple », « Simple », « Complexe », « Très complexe ». Un des éléments de réponse est d'indiquer si l'outil était à la hauteur du besoin. Or, il ne l'est pas : tout argument est forcément rangé pour ou contre. Il n'y a donc pas de place au questionnement : il s'agit d'un plébiscite. On a aussi parfois envie d'exprimer un "progrès mais très insuffisant".


    Pensez-vous que la consultation a permis de modifier le texte initial du Gouvernement ?
        => « Pas du tout » est une réponse extrême qui ne sera pas écoutée même si elle est la plus proche de la vérité, àmha. « Énormément », « Beaucoup » et « Un peu » sont des mensonges. J'ai donc répondu « Peu ».

     
    Si le Gouvernement organise une nouvelle consultation sur un projet de loi, participerez-vous ?
        => Haha la question piège vis-à-vis de la question précédente. Si je réponds oui alors que j'ai répondu que la consultation passée n'a eu que bien peu d'impact, comment vont-ils interprété cela ? Serais-je catalogué comme un toutou qui participera à toutes les consultations bullshit et mal fichues du gouvernement, même si ce dernier n'améliore pas la qualité de ses consultations ? Si je réponds non, suis-je peu favorable à cette initiative qui va dans le sens d'une démocratique directe (même si l'on en est loin, on est d'accord) ? Compliqué... Je préfère qu'on renouvelle l'expérience et qu'on réussisse à se faire entendre pour améliorer ce qui ne va pas. Donc j'ai répondu « Oui ».


    Selon vous, sur combien de projets de loi le Gouvernement devrait-il demander l’avis des citoyens chaque année ?
        => Cette métrique n'a aucune pertinence... Comme je suis en faveur de plus de démocratie directe, j'ai répondu « tous ».


    Auriez-vous été favorable à ce que les parlementaires déposent eux aussi leurs amendements sur la plateforme ?
        => Ça va de soi.


    Étant donné votre niveau général de satisfaction sur cette consultation, quelle est la probabilité que vous recommandiez à un ami de participer à une telle consultation ?
        => Cette question est biaisée et fait un lien entre satisfaction et recommandation. Je suis très insatisfait du contexte qui a donné lieu à cette consultation (citoyen-ne-s ignoré-e-s pendant 3 ans, 3 ans de lois sécuritaires (LPM, lutte anti-terro 2014, renseignement et surveillance internationale, état d'urgence), de la qualité de la plateforme et du résultat final (le projet de loi ainsi établi). Pourtant, je recommande la participation à ce genre de consultation parce que je pense qu'il est nécessaire de participer à la vie de la Citée. Pour le bien commun et pour éviter que des conneries et atrocités soient commises au nom du Peuple.


    Que faut-il améliorer selon vous pour la prochaine fois ?
        => Champ libre sans limite en nombre de caractères. Allons-y. \o/ Ma réponse :
    « Les réponses proposées dans ce questionnaire étant binaires, je me permets d'y répondre plus amplement avant de donner des pistes d'amélioration :
        - Combien de fois vous êtes vous connecté sur le site ?
            => Sur quelle période de temps suis-je censé répondre (durée de la consultation, consultation + lectures des réponses du gouvernement,...) ? Quel est l'intếret de cette question et de la métrique définie derrière ? Le site web déconnecte après une heure d'inactivité donc ce chiffre est faussé.

        - Quel(s) type(s) d’actions avez-vous réalisé sur la plateforme ?
            => Pourquoi ce n'est pas une question à choix multiples ?! J'ai voté pour des articles et amendements et j'ai publié des arguments, ce n'est pas exclusif. Si vous considérez qu'un votant est englobant dans auteur, alors il faut le dire.

        - Combien de contributions (arguments, articles et amendements) avez-vous publié au total ?
            => Intérêt de la question ? Ces stats sont accessibles au public en regardant mon profil donc vous y avez accès.

        - Pour quelle raison avez-vous participé ?
            => Là aussi, je déplore l'absence de choix multiples : je rentre dans plusieurs cases ! Cette question a pour seul but de stigmatiser le participant puisque voici comment vous allez interpréter les réponses : 1 = geek râleur ; 2 = professionnel donc soit lobbyiste soit l'aspect économie numérique seulement ; 3 = pense qu'à lui/elle ; 4 = parce que je pouvais le faire c'est-à-dire "cause toujours" ; 5 = j'me sens moins con que les autres ; 6 = je suis un mouton

        - Avez-vous partagé des contenus sur les réseaux sociaux ?
            => Pourquoi uniquement les réseaux sociaux ? Mon site web et les mails que j'ai échangés, ça compte tout autant. Internet ce n'est pas uniquement le web ni uniquement des fraudeurs fiscaux notoires comme Amazon, Google, Facebook, Apple, Microsoft.

        - Estimez-vous que la communication réalisée pour faire connaître la consultation a été claire et suffisante ?
            => Je suis totalement opposé à ce qu'encore plus d'argent public soit dépensé auprès d'une société commerciale privée pour une telle mascarade.

        - Comment évaluez-vous le dispositif participatif mis en place pour vous exprimer sur le projet de loi ?
            => Mauvaise question. Il faut plutôt demander si c'est adapté. Tout argument est forcément rangé pour ou contre. Il n'y a donc pas de place au questionnement : il s'agit d'un plébiscite. On a aussi parfois envie d'exprimer un "progrès mais très insuffisant".

        - Si le Gouvernement organise une nouvelle consultation sur un projet de loi, participerez-vous ?
            => Question là encore fermée. Je ne participerais pas en l'absence de progrès sur l'écoute accordée au citoyen / à la citoyenne.

        - Selon vous, sur combien de projets de loi le Gouvernement devrait-il demander l’avis des citoyens chaque année ?
            => Cette métrique n'a aucun intérêt. Soit on entre dans une démarche de démocratie directe que je soutiens, soit on n'y entre pas.

        - Étant donné votre niveau général de satisfaction sur cette consultation, quelle est la probabilité que vous recommandiez à un ami de participer à une telle consultation ?
            => Cette question est biaisée et fait un lien entre satisfaction et recommandation. Je suis très insatisfait du contexte qui a donné lieu à cette consultation (citoyen-ne-s ignoré-e-s pendant 3 ans, 3 ans de lois sécuritaires (LPM, lutte anti-terro 2014, renseignement et surveillance internationale, état d'urgence), de la plateforme et du résultat final (le projet de loi ainsi établi). Pourtant, je recommande la participation à ce genre de consultation parce que je pense qu'il est nécessaire de participer à la vie de la Citée. Pour le bien commun et pour éviter que des conneries et atrocités soient commises au nom du Peuple.


    ------------------------------------------------------------------------------

    Ce qui peut être amélioré, en dehors de ce que je viens déjà d'écrire :
    ---------- Technique ----------
        - L'ergonomie est à revoir : il est extrêmement difficile de suivre "telle proposition corrige ça et ça mais telle autre proposition corrige aussi ci en plus".

        - Encourager l'usage de Facebook ou Google pour s'authentifier, ce n'est pas cool. France Connect serait tout autant une hérésie dans son implémentation actuelle. Quid d'OpenID ?

        - Merci d'utiliser des serveurs de mails propres et pas Mailchimp, qui est un des gros spammeurs français bien connus qui s'amuse à la revente de catalogue d'adresses mail. J'espère ne pas recevoir de spam, je risquerai de mal le prendre.

        - Les politiques rabâchent souvent autour de la souveraineté numérique. C'est sûrement pour cela que le site web de la consultation est hébergé par Cloudflare, société américaine.

    Tout cela démontre la non-compréhension des enjeux par le gouvernement ainsi que l'écart permanent entre les discours et les actes.

    ---------- Politique ----------
        - Ne pas se moquer des citoyen-ne-s : 3 ans de lois sécuritaires (LPM 2013, lutte anti-terro 2014, renseignement et surveillance internationale 2015, état d'urgence 2015) sur lesquelles le Peuple n'a pas été entendu et là, hoooo, des miettes d'un avant-projet de loi symbolique porté par une ministre secondaire nous sont données. La provocation atteint son comble sur l'article relatif au renforcement du secret des correspondances. Après les lois Renseignement et Surveillance Internetionnale et alors que les gouvernements parlent de partir à nouveau en guerre contre le chiffrement ! De qui se moque-t-on ?!

        - Étre à l'écoute des demandes des citoyen-ne-s. Le gouvernement n'a quasiment rien retenu des propositions. On est bien au-delà d'un consensus mou nécessaire à la prise de décision en grand comité sur des sujets complexes. Cela tend à confirmer que cette consultation n'était qu'un jouet pour attirer l'oeil, pas pour avancer main dans la main avec le Peuple.

        - Les réponses du gouvernement sont d'une telle faiblesse dans l'argumentation que c'en est déplorable. Soit le gouvernement avance que l'UE est en train d'étudier le dossier faisant l'objet de la proposition et donc on s'interdit de réfléchir et de proposer des choses à l'UE, ce qui est stupide. Soit le gouvernement avance que la proposition serait contraire aux réglementations européennes et internationales alors que ça n'a pas freiné le gouvernement pour déployer un état d'urgence, violent, hors de contrôle et anti-démocratique (et c'est un exemple parmi d'autres). Soit le gouvernement répond des banalités sans argumenter sur le fond juridique ou moral. On est donc très loin d'un échange avec les citoyen-ne-s. »


    En quelle qualité avez-vous participé à la consultation ?
        => C'est déjà rempli dans mon profil puisque nécessaire lors de l'inscription... Je suis un citoyen, pourquoi ? Mes réponses vont-elles peser moins lourd que celle des ténors de l'économie numérique ?


    Vous êtes :
        => Un poney


    A quelle tranche d'âge appartenez-vous ?
        => À celle qui sait mettre un accent sur un « a » majuscule


    Est-ce que vous vous intéressez à la vie politique ? , Avez-vous l’habitude de voter aux élections politiques ? , Avez-vous d’autres formes de participation à la vie publique ?
        => Vos questions craignent vraiment. C'est quoi l'objet ? Le fichage des "pénibles" et/ou des abstentionnistes revendiqués ?


    Est-ce que vous vous intéressez à la vie politique ?
        => Là encore, c'est une question fermée. Je m'intéresse à la vie politique mais pas aux sens où ils vont l'entendre. Donc je ne m'intéresse ni à leurs conneries, ni à celles des médias de masse traditionnels. Pas le choix, j'ai répondu « Beaucoup ».


    Quelle est votre activité ?
        => Ce n'est pas mon activité que tu me demandes mais ma position dans la nomenclature de l'INSEE, la PCS... Soyons précis.


    Quel est votre niveau de formation ?
        => Qu'est-ce que ça vient foutre là, c'te question ?! N'importe quel citoyen peut participer à la vie politique sans qu'on le fasse chier avec de telles questions. Est-ce que mes réponses ont plus ou moins de valeur selon que je suis un jeune con ou un vieux con ?!


    On remerciera aussi le gouvernement pour l'usage de MailChimp, un des spammeurs français légalisés qui s'amusent à se refiler des catalogues d'adresses mails collectées. Avec tout plein de petits trackers sur les liens dans les mails...
    December 5, 2015 at 5:55:37 PM UTC - permalink - http://shaarli.guiguishow.info/?UdvTow
  • Mitsu'liens [ Contrôlez votre Referer ]
    « Je recommande Smart Referer: ce module Firefox laisse le referer quand on navigue sur le site lui-même, mais remplace le referer par la page de destination elle-même quand on vient de l'extérieur.

    Vie privée protégée, tout en ne se cassant pas les dents sur les sécurités pourries qui reposent sur le referer ^.^ »

    Ho, je vais tester ça. C'est les sécurités pourries qui m'ont fait reculer de masquer le referer lors de ma dernière tentative, il y a plusieurs années.
    December 5, 2015 at 1:19:01 PM UTC - permalink - https://suumitsu.eu/links/?xptSYw
  • Nostalgie embrumée — David Larlet
    Ho, très belle rétrospective de soi, à lire.

    « Je faisais un peu d’archéologie hier soir et je retombe sur un billet qui a 11 ans :

    Go ! Dans XX années, vous allumerez votre machine et là, plus de système d’exploitation, uniquement deux champs à remplir : votre serveur distant et votre password. [...]  Arrivé à votre page d’accueil, vous avez accès à vos mails, vos films stockés sur un disque dur distant aussi, vos mp3, vos photos de vacances... tout ce que vous avez actuellement sur votre disque dur sera accessible sur internet et c’est là où les services vont évoluer : vous pourrez stocker vos photos de vacances directement sur le serveur de la fnac qui vous offrira un espace de stockage si vous développez vos photos chez eux, vous aurez un espace de la même nature pour les films, la musique, vos documents persos, etc...

    [...]

    Une jolie définition du cloud, ce à quoi Laura répondait :

    Rassure-moi, ta conclusion, c’est une vision d’horreur, pas un espoir enthousiaste? Parce qu’en ce qui me concerne, perdre la maîtrise de mes propres photos, ou textes, ou n’importe quoi d’autre, en être dépouillée pour qu’elles restent entre les mains d’entreprises privées aux intérêts orthogonaux (voire antagonistes) aux miens, c’est tout sauf un rêve...

        Un jour, vous serez heureux d’économiser de la place disque chez vous, et le lendemain vous vous retrouverez à devoir louer l’utilisation de ce qui vous appartient légitimement, à courir le risque de le voir confisqué, pris en otage, revendu au plus offrant, utilisé contre votre volonté... Les logiciels sous GPL commencent toujours par une mention de copyright, et ce n’est pas un hasard: je veux être libre, y compris de diffuser gratuitement ce que je crée.

    Puis avec l’optimisme et les convictions de la jeunesse :

    Non Laura, ce n’était pas du tout une vision d’horreur, il faut savoir que la legislation va avancer avec l’informatique et que la confidentialité des données « devrait » être préservée... [...]

    Laura, si tu me lis encore, tu peux sourire. Quelle naïveté, jeune moi :-). »

    Via http://lehollandaisvolant.net/?id=20151205120831
    December 5, 2015 at 12:52:37 PM UTC - permalink - https://larlet.fr/david/stream/2015/12/05/
  • Bug #1434525 “Router solicitation blocked, makes network-manager...” : Bugs : ufw package : Ubuntu
    Je n'ai pas d'IPv6 en natif sur eth0. J'utilise un VPN par lequel je souhaite faire transiter l'intégralité de mon trafic. Donc je drop tout le trafic v4 et v6 qui sort en dehors du VPN.

    En IPv6, il faut autoriser les messages ICMPv6 Router Solicitation sur eth0/wlan0 sinon Network-Manager pète une pile et spamme les logs toutes les 5 secondes : « NetworkManager[975]: <error> [1449274267.305736] [rdisc/nm-lndp-rdisc.c:241] send_rs(): (eth0): cannot send router solicitation: -1. »

    Pour ce faire, on ajoute une règle avec ip6tables : ip6tables -t filter -A OUTPUT ! -o tun0 -p icmpv6 --icmpv6-type 133 -j ACCEPT
    December 5, 2015 at 1:33:10 AM UTC - permalink - https://bugs.launchpad.net/ubuntu/+source/ufw/+bug/1434525
  • [Lxc-users] Physical interface not getting released after container shutdown
    J'ai un problème fortement similaire sur mes conteneurs LXC : un halt/poweroff/reboot depuis l'intérieur du conteneur, via SSH, laisse la veth côté hôte depuis que j'ai mis à jour hôtes et conteneurs à Jessie... Cette interface réseau sera supprimée automatiquement 5-6 minutes après par le noyau qui se rendra compte que sa veth paire a disparu (à la fin du conteneur). Dans l'attente, le reboot ne pourra pas fonctionner. Notons qu'un lxc-start ne fonctionnera pas mais virera la veth permettant ainsi à un deuxième lxc-start de faire repartir le conteneur. Un halt/poweroff/reboot depuis une tty (lxc-console) fonctionne, c'est vraiment uniquement depuis une pts via SSH que ça foire.

    Je n'ai pas de vraies solutions à ce problème. Dans les workaround, on a :
        * Dans le conteneur, un alias reboot/poweroff/halt = sudo ip l d dev eth0 && sudo reboot/halt/poweroff
        * Sur l'hôte, dans la config du conteneur : lxc.network.script.down + un script qui virera la veth au down de la VM
        * Dans le conteneur, une unit systemd dans /etc/systemd/system/{halt,poweroff,reboott}.target.wants avec comme action un ip l d eth0

    J'ai ce problème sur 2 VM KVM avec Debian Jessie (mis à jour depuis wheezy) avec systemd et les conteneurs sont des Debian Jessie avec systemd, mis à jour depuis wheezy ou fraîchement créés (directement en Jessie + systemd donc). Topologie réseau : veth+bridge, rien de sorcier.

    En conservant les vieilles conf' (/var/lib/lxc/<nom_conteneur>/config) des conteneurs ou avec une conf' par défaut créée par un template lxc-debian à jour, le problème survient dans les deux cas.

    Avec ou sans retirer la capability sys_admin au conteneur, le problème survient dans les deux cas.

    Je n'ai aucune connexion réseau avec un état sur l'hôte, conteneur allumé ou éteint, puisque je suis en mode bridge. Je ne vois rien avec ss ou conntrack/iptstate (tout aussi normal puisque je n'utilise pas le suivi des connexions ici).

    J'ai fait 2 tests, sur 2 VM VirtualBox sur la même machine Debian GNU/Linux Jessie. Le premier test, c'était y'a 1 mois et demi, l'autre aujourd'hui. Résultats :
        * Wheezy sur l'hôte + Wheezy dans le conteneur : je n'arrive pas à reproduire puisque halt/poweroff/reboot freeze sans éteindre le conteneur...
        * Wheezy sur l'hôte + Jessie sans systemd comme init dans le conteneur : même problème... Sur la maquette d'il y a 6 semaines, je n'avais pas ce problème et l'interface réseau disparaissait bien à l'arrêt du conteneur.

        * LXC de Wheezy-backports sur l'hôte + Jessie sans systemd comme init dans le conteneur  : même problème...
        * LXC de Wheezy-backports sur l'hôte + Jessie avec systemd comme init dans le conteneur : halt/poweroff/reboot fonctionnent et l'interface réseau disparaît bien à l'arrết du LXC

        * Jessie avec systemd comme init sur l'hôte + wheezy dans le conteneur : halt/poweroff/reboot fonctionnent et l'interface réseau disparaît bien à l'arrết du LXC. Ça fonctionnait aussi dans la première maquette d'il y a 6 semaines.
        * Jessie avec systemd comme init sur l'hôte + Jessie avec systemd comme init dans le conteneur : halt/poweroff/reboot fonctionnent et l'interface réseau disparaît bien à l'arrết du LXC. Le bug était présent dans la maquette d'il y a 6 semaines...
        * Jessie avec systemd comme init sur l'hôte + Jessie sans systemd comme init dans le conteneur : halt/poweroff/reboot fonctionnent et l'interface réseau disparaît bien à l'arrết du LXC. Le bug était présent dans la maquette d'il y a 6 semaines...

        * Jessie sans systemd comme init sur l'hôte + Wheezy dans le conteneur : halt/poweroff/reboot fonctionnent et l'interface réseau disparaît bien à l'arrết du LXC
        * Jessie sans systemd comme init sur l'hôte + Jessie avec systemd comme init dans le conteneur : impossible de tester puisqu'un bug (que j'avais déjà eu à l'époque Wheezy et qu'on retrouve aussi sur la ML LXC fait que halt/poweroff/reboot agissent aussi sur l'hôte :)
        * Jessie sans systemd comme init sur l'hôte + Jessie avec systemd comme init dans le conteneur : halt/poweroff/reboot fonctionnent et l'interface réseau disparaît bien à l'arrết du LXC

    J'en retiens qu'il n'y a pas grand'chose à en retenir, aucun schéma maîtrisable apparent : ce bug existait déjà en 2013 (cf mailing-list LXC), le couple Jessie+Jessie foire sur une infra et dans ma première maquette et fonctionne sur ma maquette du jour...

    On voit, encore un fois, que le comportement de LXC est plutôt aléatoire... Le réseau dans la VM ne part pas au boot du conteneur dans c'te VM Debian Wheezy mais fonctionne impec sur cette autre VM Debian Wheezy. Sur une infra A, poweroff/reboot dans un conteneur fait s'arrêter/rebooter l'hôte (problème de /dev/initctl partagé), sur une autre infra aucun problème. Même système d'exploitation hôte et guest, mêmes binaires et comportements différents. That's LXC.
    December 5, 2015 at 12:21:57 AM UTC - permalink - https://lists.linuxcontainers.org/pipermail/lxc-users/2013-January/004569.html
Links per page: 20 50 100
◄Older  
page 226 / 306
Newer►
Mentions légales identiques à celles de mon blog | CC BY-SA 3.0

Shaarli - The personal, minimalist, super fast, database-free, bookmarking service by the Shaarli community