6120 links
  • GuiGui's Show
  • Home
  • Login
  • RSS Feed
  • ATOM Feed
  • Tag cloud
  • Picture wall
  • Daily
Links per page: 20 50 100
◄Older  
page 230 / 306
Newer►
  • FFDN - Réponse à la consultation publique sur la tarification des RIP FTTH
    « C’est bien sous cet angle particulier que nous avons étudié la proposition de régulation de l’ARCEP sur le marché des RIP en fibre optique.

    Notre réponse insistera sur trois points, qui nous paraissent essentiels. Nous commencerons par rappeler la nécessité d’offres activées, puis nous avancerons nos souhaits en termes de tarification, pour finir par l’analyse des conditions d’accès aux RIP pour les petits opérateurs.

    [...]

    La Fédération FDN considère que la disponibilité de ces offres activées est une nécessité. D’une part les textes européens encouragent les RIP à proposer des offres activées et permettent au régulateur d’intervenir. D’autre part l’ARCEP a pu constater que le marché seul ne fait pas apparaître ces offres sur les zones très denses ou les zones AMII. Il est donc nécessaire que le régulateur intervienne comme les textes européens le prévoient.

    [...]

    Il est indispensable que la technologie mise en œuvre dans le cadre d’une offre activée ne soit pas de nature à interdire la réplication des offres d’autres FAI sur le réseau. Par exemple, limiter les offres activées à 100Mbps là où des offres GPON sont possibles, ou bien imposer exclusivement une offre « clé en main », qui ne permettrait pas aux FAIs de jouer leur rôle et ce sans surcoût infondé. Dit autrement, il ne s’agit pas seulement de proposer des offres activées, il faut aussi que celles-ci soient techniquement comparables pour l’utilisateur final à d’autres offres. Sans quoi, ce dernier se détournera naturellement à terme des offres activées proposées dans le cadre du RIP et se tournera vers d’autres.

    [...]

    Un catalogue de référence au niveau national serait l’occasion de mettre en place un SI commun pour les tests d’éligibilité et un mécanisme générique pour la gestion de commandes/résiliations de lignes sur le territoire. Le traitement de la portabilité dans le mobile peut servir de modèle en ce sens : le système imposé par l’ARCEP a permis de fluidifier le marché.

    [...]

    Une telle plateforme nationale, nécessaire, doit être capable d’accueillir la commercialisation des offres des zones denses et très denses des opérateurs qui le souhaitent. Elle constitue un incitatif puissant à faire apparaître des offres activées sur l’ensemble des réseaux, et une bonne incitation à la normalisation des échanges. Elle pourrait par exemple servir de base de travail pour l’ensemble des échanges entre opérateurs, et apporter à terme plus de choix pour l’utilisateur final.

    [...]

    Donner aux petites structures locales la possibilité d’opérer sur des réseaux de ce type permet en effet de soutenir leur activité, la concurrence (il n’y a pas qu’un opérateur présent sur le réseau mais quatre ou cinq). C’est également un outil nécessaire à l’existence d’une économie numérique locale : les grands opérateurs ne vont pas installer leurs équipes d’ingénierie IP dans toutes les régions de France, les compétences en matière de réseau ne peuvent être présentes sur un territoire que s’il y a des acteurs économiques. Les FAIs sont au nombre des acteurs nécessaires.

    La Fédération FDN n’est actuellement présente sur aucun RIP. Les raisons sont de deux ordres : ou bien relevant des difficultés administrativo-politiques, ou bien relevant des problèmes tarifaires.

    [...]

    Malgré nos demandes, de nombreux opérateurs refusent encore d’entrer en relation commerciale avec de petits opérateurs (associatifs ou non), qui sont vus comme « peu crédibles » malgré leur statut d’opérateur L33-1 et leurs actions sur le terrain, ou leur longévité. Ceci passe par le refus de transmission du catalogue de service, par l’absence de réponse aux sollicitations commerciales, ou encore par la mise en avant de solutions intégrées inadaptées et qui ne font pas partie du catalogue public. Ces cas de refus sont le plus souvent le fait du délégataire, et ne sont possibles que par absence de contrôle du déléguant et/ou du régulateur.

    [...]

    À l’heure actuelle, de nombreux RIPs pratiquent de manière plus ou moins discrète des tarifs, certes identiques pour tous les acteurs, mais qui sont des tarifs d’éviction. Même dans le cadre d’une offre passive, une clause qui stipule qu’un opérateur doit acheter de la présence dans tous les NROs de la zone suffit, par la masse de l’investissement qu’elle demande, à évincer les petits acteurs.

    De la même manière, l’introduction de coûts cachés, le plus souvent en marge du catalogue officiel public du RIP, permet de rendre inutilisable une offre activée. Ainsi, un délégataire qui ne peut faire la livraison que dans ses propres locaux, et y loue l’emplacement du routeur de collecte à un prix, hors catalogue du RIP, déraisonnable, ou qui se retrouve en situation de monopole sur les liens de raccordement pour la remontée du trafic ; peut unilatéralement évincer de ce marché les clients-opérateurs qui n’ont pas son aval. C’était la norme sur les RIPs ADSL.

    [...]

    L’analyse des grilles tarifaires des RIPs devrait se faire, pour chaque offre, avec un critère supplémentaire, qui permet de rendre plus lisibles au régulateur certains phénomènes. Ce critère est celui du coût, tout compris, du raccordement de la première prise du premier abonné.

    Ainsi sur un RIP qui ne fournit que des offres passives, avec un minimum de commande, et qui demande l’équipement de dizaines de NROs à l’ouverture du contrat, tous ces coûts sont pris en compte, et ce ticket d’entrée indique bien que ce n’est pas seulement le nombre d’abonnés potentiels qui est à prendre en compte, mais bien la capacité de poser quelques millions d’euros sur la table le premier jour. Une PME locale, même avec une excellente croissance et une excellente gestion, ne pourra pas arriver sur cette offre. Une association non plus.

    De la même manière, sur une offre activée, les frais de location de la porte de collecte, et les coûts cachés (raccordement du point de livraison, location de l’emplacement en baie de la porte de collecte, minimum de facturation de tel ou tel élément, éléments imposés par le délégataire qui ne figurent pas au contrat de DSP, etc) forment ce prix de la première prise.

    Ce n’est pas le seul élément d’analyse des offres, bien entendu. Mais c’est un critère utile. Et c’est par ailleurs un critère qui peut être contrôlé par la suite. L’analyse faite par l’ARCEP de la grille tarifaire d’un RIP, nécessairement rendue publique selon nous, permet aux acteurs locaux de repérer que l’offre présentée au régulateur n’était pas sincère quand certains coûts imposés ne sont pas présents dans l’analyse.

    [...]

    Ce critère permet de calculer de manière directe le point de convergence avec les offres grand public : connaissant le ticket d’entrée, et la différence de prix entre le tarif collecté et le tarif grand public, combien d’abonnés 2 faut-il pour absorber ce ticket d’entrée ? Cet indicateur là permet d’avoir une idée de la taille moyenne des acteurs qui peuvent exister sur ce marché. Si la convergence se fait sur plusieurs dizaines de milliers d’abonnés, alors aucun acteur local ne verra le jour. Si la convergence se fait sur quelques dizaines, on peut espérer voir de nombreux acteurs, de tous types, y compris hyper-spécialisés. Pour comparaison, les offres de collecte habituelles destinées aux petits opérateurs ont un point de convergence qui oscille entre 50 et 300 abonnés. »
    November 17, 2015 at 7:40:18 PM UTC - permalink - https://www.ffdn.org/sites/default/files/field/docs/reponse-arcep-20151106.pdf
  • How to install Windows 7 on the new G750JS, G750J and G750JZ [ Installer Debian GNU/Linux Jessie sur un Asus G751JL ]
    « 1. Restart your computer, hit F2 and enter BIOS.
    2. Go to your Security tab, go the Secure Boot and DISABLE it.
    3. GO back to the Boot tab and ENABLE both Launch CSM and Launch CSM PXE OpROM.
    4. Exit and Save settings and upon restart hit F2 to enter bios again.
    5. Under the Boot tab you will now see the options to select to boot from the DVD Rom or other devices. Use the + / - to change the boot priority. If you want to boot from a USB, plug it in your computer and restart again and you will see it there as well. »

    Fonctionne aussi pour installer Debian GNU/Linux Jessie sur un Asus G751JL.

    Pas besoin d'activer « Launch PXE OpROM » : il s'agit du bon vieux boot PXE.

    Ha, et pour info : CSM = compatibility support module = legacy mode (merci http://rog.asus.com/forum/showthread.php?46692-Win7-G750JW-Booting-straight-to-BIOS-only-after-flashing-solved)... Payes ton acronyme bullshit.


    Pour info, si vous gardez winwin :
        * Il faut installer Asus Smart Gesture (http://support.asus.com/Download.aspx?SLanguage=en&m=smart+gesture) pour que la combinaison de touches qui permet de désactiver le clavier fonctionne. J'ai pas creusé pour GNU/Linux vu que ça me dérange pas ;

        * Pour les drivers, c'est par là : https://www.asus.com/ROG-Republic-Of-Gamers/ASUS_ROG_G751JL/HelpDesk_Download/. J'adore le choix entre deux drivers wireless et bluetooh. Vu mon lspci, le bon driver dans les deux cas est le driver Intel.


    Pour info, si vous installez Debian GNU/Linux Jessie :
        * La carte réseau ethernet Realtek et la carte WiFi Intel nécessitent des drivers proprios ;

        * Le son ne fonctionne pas sauf à brancher un casque sur line-out ;

        * Impossibilité de revenir d'un suspend-to-ram.
    November 16, 2015 at 9:16:33 PM UTC - permalink - https://rog.asus.com/forum/showthread.php?47245-How-to-install-Windows-7-on-the-new-G750JS-G750J-and-G750JZ
  • #727105 - snmpd: SNMPD initscript kills by process name in stead of PID and thus killing daemons in lxc containters - Debian Bug report logs
    « The init script /etc/init.d/snmpd will kill all processes with the name  snmpd in stead of killing by PID from /var/run/snmpd.pid which has as effect the killing of the daemon on all LXC containers. »

    Malgré la fin de ce thread, ce mauvais comportement continue avec Jessie (et même avec Stretch...).

    Solution élégante : passer à systemd avec cette unit qui juste fonctionne au poil : https://github.com/haad/net-snmp/blob/master/dist/snmpd.service que l'on met dans /etc/systemd/system/ puis systemctl enable snmpd.service.

    Mais avant de faire ça, on dézingue l'initscript :
        * sudo update-rc.d snmpd remove
        * sudo rm /etc/init.d/snmpd
        * sudo dpkg-divert --add --no-rename --divert /usr/share/snmp/snmpd.initscript /etc/init.d/snmpd

    La dernière ligne fait en sorte que dkpg ne remette pas l'initscript à sa place en cas de mise à jour du paquet snmpd. Voir https://www.debian-administration.org/article/118/Replacing_binaries_with_dpkg-divert . dpkg stockera l'initscript dans /usr/share/snmp/snmpd.initscript.

    Note : j'ai personalisé cette unit en remplaçant l'ExecStart par « ExecStart=/usr/sbin/snmpd -f -LS6d -Lf /dev/null -u snmp -g snmp -I -smux,mteTrigger,mteTriggerConf ». Exécution sous l'username/usergroup snmp/snmp, log de niveau info envoyés dans syslog.
    November 15, 2015 at 8:33:32 PM UTC - permalink - https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=727105
  • Testing the Usability of PGP Encryption Tools - Schneier on Security
    « I have recently come to the conclusion that e-mail is fundamentally unsecurable. The things we want out of e-mail, and an e-mail system, are not readily compatible with encryption. I advise people who want communications security to not use e-mail, but instead use an encrypted message client like OTR or Signal. »

    Via https://twitter.com/aeris22/status/665099176854822913
    November 15, 2015 at 8:09:56 PM UTC - permalink - https://www.schneier.com/blog/archives/2015/11/testing_the_usa.html
  • Why Johnny Still, Still Can’t Encrypt: Evaluating the Usability of a Modern PGP Client
    « This paper presents the results of a laboratory study involving Mailvelope, a modern PGP client that integrates tightly with existing webmail providers. In our study, we brought in pairs of participants and had them attempt to use Mailvelope to communicate with each other. Our results shown that more than a decade and a half after Why Johnny Can’t Encrypt, modern PGP tools are still unusable for the masses.
    We finish with a discussion of pain points encountered using Mailvelope, and discuss what might be done to address them in future PGP systems.

    [...]

    Demographics
    We recruited Gmail users for our study at a local university. Participants were two-thirds male: male (13; 65%), female (7; 35%). Participants skewed young: 18 – 24 years old (18; 90%), 25 – 34 years old (2; 10%). We distributed posters broadly across campus to avoid biasing our results to any particular major. All participants were university students, 4 with the majority being undergraduate students: undergraduate students (17; 85%), graduate students (3; 15%).

    [...]

    During the study, participants were asked to role-play a scenario regarding completing taxes. Participant A was told they needed Participant B’s help with filing taxes. Participant A was also told they since they were sending sensitive information (e.g., SSN) that they should encrypt this information using Mailvelope. 5 Participant B was told to wait for his friend to send him the necessary sensitive information (e.g., SSN). Once Participant B had received this information, he was instructed to use Mailvelope to respond to Participant A with a confirmation code (encrypted using Mailvelope) to conclude the task.

    After the instructions were given, Participant A was provided with the the Mailvelope website and instructed to begin the task. 6 While participants waited for email from each other, they were told that they could browse the Internet, use their phones, or engage in other similar activities. This was done to provide a more natural setting for the participants, as well as to avoid frustration if participants had to wait for an extended period of time while their friends figured out how to use Mailvelope.

    [...]

    Of the ten participant pairs, nine were unable to successfully complete the task. In two of the nine pairs, participants A never figured out how to use Mailvelope to send any message. In another two pairs, Participant B was completely mystified by the encrypted PGP email and was unaware that they needed to install Mailvelope to read the message. Only one of the nine pairs actually traded public keys, though this pair was still confused about what to do after sharing their public keys.

    The one pair that did complete the task required the full fortyfive minutes to do so. The successful pair was unique in that they were the only pair of participants where one of the participants had previously learned about public key cryptography. It is likely that this heavily influenced their ability to finish within the time limit.

    [...]

    Mistakes
    All participant pairs made mistakes. The most common mistake was encrypting a message with the sender’s public key. This occurred for seven of the participant pairs, including for the participant pair that was eventually successful. Three of the participant pairs generated a key pair with their friend information, and then tried to use that public key to encrypt their message. One participant modified the PGP block after encryption (while still in the PGP compose window), adding their sensitive information to the area before the PGP block. Finally, one participant eventually exported his private key and sent it along with his keyring password to his friend so that his friend could decrypt the message he had received. In this case, even though the participants had transmitted the required information, they were informed that they needed to try some more and accomplish the task without sending the private key.

    [...]

    Mailvelope clearly failed to help the majority of participants encrypt their email. All participants expressed frustration with Mailvelope, with the most comical expression of this frustration coming from M3A: “Imagine the stupidest software you would ever use, and that was what I was doing.”. The difficulty also led several participants to indicate that in the real world they would have given up trying to use Mailvelope long before they did during the study. For example, M3A also said, “After five minutes, I would have just given up and called.”

    [...]

    Nearly all participants indicated that they wished Mailvelope had provided instructions that were integrated with the Mailvelope software, and would walk them through, step-by-step, in setting up Mailvelope and sending their first encrypted email.

    [...]

    The only participant pair that successfully completed the study task likely did so because one of the participants in the pair had previous knowledge related to public key cryptography. Additionally, the only other pair that made progress did so because they realized that they needed each other’s public keys, but even that pair did not know how to then use those shared public keys. For the remaining eight participant pairs, the post-study interview made it clear that they did not understand how public and private keys were used. To help address this, a simple explanation of PGP needs to be created that is accessible to the masses. »


    Étude intéressante même si :
        * Focalisée sur Mailvelope ;
        * Un panel peu représentatif (des universitaires de sexe masculin entre 18-25 ans provenant tous/toutes de la même université...). Lors de cryptos-party, j'ai été témoin de personnes du 4e âge plus débrouillardes et ayant compris Enigmail et les principes cryptos sous-jacents alors que des futurs ingénieurs en 4e année d'école d'ingé en informatique galéraient alors bon...

    On remarque que les cryptos parties et les OpenPGP Box (boîtes en carton pour expliquer la crypto asymétrique et quelques concepts des mails chiffrés (comme le fait que le sujet n'est pas chiffré), voir https://github.com/shiromarieke/shiro_tutorials/blob/master/gpgboxENG.pdf) ont de l'avenir : la connaissance de la crypto asymétrique a donné un avantage inégalé à un binôme de cette étude !

    On valide que la masse attend une solution miracle qui soit sécurisée, facile à utiliser avec une prise en main immédiate... Ça ressemble à un triangle de Zooko, on n'est pas arrivé. :S On remarque que Caliopen est dans la bonne voie puisque le constat sur lequel se base le projet est vérifié : personne ne veut prendre plus de 5 minutes pour sécuriser ses communications... Donc il faut faire naître l'intérêt via un système de grade/jeu...

    Via https://twitter.com/aeris22/status/665100132183105536
    November 15, 2015 at 7:49:09 PM UTC - permalink - http://arxiv.org/pdf/1510.08555.pdf
  • SecurityAdvisory 2015-04-14
    « Yubico will replace your YubiKey NEO if you are using the OpenPGP applet version 1.0.9 or earlier (as described in this advisory).

    [...]

    The source code contains a logical flaw related to user PIN (aka PW1) verification that allows an attacker with local host privileges and/or physical proximity (NFC) to perform security operations without knowledge of the user’s PIN code.

    [...]

    Mitigation

    The flaw is mitigated by the fact that an attacker would typically require some abilities that would enable the attack even without the logical flaw.

    In particular, any attacker with access to the local host must be assumed to be able to learn the user’s PIN code, simply by intercepting communication with the OpenPGP card hardware or through key logging.

    Alternatively, if the attacker has physical proximity to the card, it could wait for the device to be used normally over NFC and then learn the PIN code wirelessly and perform the attack at a later point.

    If your device is stolen, attackers may use it to perform private-key operations. If an attacker has gone through the trouble of obtaining physical access to a key, the conservative approach is to regard it is possible that the attacker were able to learn the PIN earlier since the PIN is often unprotected. In situations like this, you should treat the key as potentially compromised and revoke the key.

    [...]

    You may check the applet version with the following command.

     $ gpg-connect-agent --hex "scd apdu 00 f1 00 00" /bye
     D[0000]  01 00 06 90 00                                     .....
     OK

    The string "01 00 06" means version 1.0.6, which would be affected by this problem. »
    November 14, 2015 at 10:14:47 PM UTC - permalink - https://developers.yubico.com/ykneo-openpgp/SecurityAdvisory%202015-04-14.html
  • Using YubiKey Neo as Gpg Smartcard for SSH Authentication - stafwag Blog
    Petit défi utile que je me suis lancé : en cas d'urgence, comment me connecter, via SSH, à mes serveurs persos et à ceux d'ARN depuis le taff ?

    Sachant que :
        * J'amène rarement mon ordi portable perso au taff car c'est pas commode dans les transports ;

        * Je ne suis pas root sur mon desk@taff (j'ai un wrapper python setuid root pour install/remove des softs et start/stop des services, rien de plus, même la modification de fichiers de conf dans /etc m'est interdite). En revanche, une team entière est root sur mon desk ;

        * Hors de question d'amener ma clé privée SSH au taff, même sur une clé USB : root pourrait me la voler. Conceptuellement, c'est une connerie : la clé privée ne transite pas sur un ordi sur lequel vous n'êtes pas le seul root, que ça soit un ordiphone perso ou un desk@taff ;

        * Pas d'authentification par mot de passe sur mes serveurs, je n'ai pas envie de lutter contre l'océan nommé bruteforce à coup de fail2ban & co.


    Idée : utiliser la fonctionnalité smartcard GPG de ma Yubikey Neo (https://www.yubico.com/products/yubikey-hardware/yubikey-neo/) + gpg-agent qui simule aussi le ssh-agent. Auth par clé tout à fait standard, simplement la clé privée est stockée sur la Yubikey et ne peut en être extraite (les spécs ne prévoient pas cette opération, une attaque physique reste sûrement possible mais demande temps et compétences, ça exclu donc 99,9% des attaquants potentiels). En cas de perte/vol de la clé, il y a un PIN avec 3 essais possibles (l'admin PIN peut reset l'user PIN, 3 essais là aussi) + je vire la partie publique des authorized_keys de mes serveurs à coup d'Ansible dès que je constate la disparition (même temporaire) de ma Yubikey. Oui, root@taff peut encore capturer mon PIN avec un keylogger... C'est hors scope : s'il y a un keylogger sur mon desk@taff, j'aurai d'autres problématiques dans le sens où root aura capturé beaucoup d'autres choses...

    La Yubikey ne permet pas d'utiliser des clés RSA plus longues que 2048 bits (ÉDIT DU 28/11/2015 À 02H30 : ce n'est plus vrai avec les Yubikeys 4, https://www.yubico.com/products/yubikey-hardware/yubikey4/, qui supportent des clés RSA 4096 bits < 3 FIN DE L'ÉDIT ), ce qui est un peu juste de nos jours (le Référentiel Général de Sécurité de l'ANSSI admet 2048 comme taille minimale, 3072 comme taille recommandée, voir http://www.ssi.gouv.fr/entreprise/reglementation/administration-electronique/liste-des-documents-constitutifs-du-rgs-v-2-0/, document B1). Conséquence : ce n'est pas ma "vraie" clé GPG que je stockerai sur ma Yubikey, ma Yubikey me servira uniquement pour de l'auth SSH sur mes serveurs et ceux d'ARN, elle ne sera donc pas publiées sur les serveurs de clés pour ne pas embrouiller les personnes qui voudraient m'envoyer des mails chiffrés.

    Il est également possible de générer une clé primaire et des sous-clés (pour un rappel sur le principe de fonctionnement des sous-clés, voir https://wiki.debian.org/fr/Subkeys) et de stocker les sous-clés sur la Yubikey en gardant la clé primaire à la maison. Je n'ai pas besoin de cette complexité dans mon cas d'utilisation. Si vous pensez en avoir besoin, d'autres tutos sont plus adaptés.


    Pour la mise en pratique, on suit et on adapte pour Debian GNU/Linux Jessie le tutoriel pointé par ce shaarli.

    ÉDIT DU 28/11/2015 À 3H15 : les étapes 1 à 4 sont facultatives sur une Yubikey v4 car elles sont livrées avec l'interface smartcard activée. FIN DE L'ÉDIT. ÉDIT DU 28/11/2015 À 13H45 : ça me semble aller de soi mais les étapes 1-8 sont des étapes de préparation, à faire une fois et @home, les étapes 9-13 sont à effectuer sur les machines à partir desquelles vous voulez vous authentifier sur vos serveurs et autres. FIN DE L'ÉDIT.
    1) sudo apt-get install yubikey-personalization

    2) La première fois, ykinfo -v retournera « USB error: Access denied (insufficient permissions) » et il faudra ajouter une règle udev pour autoriser votre user en lecture+écriture dans /etc/udev/rules.d/99-yubikeys.rules : « ACTION=="add|change", ATTR{idVendor}=="1050", OWNER="guigui", MODE="0600" » (remplacez « OWNER="guigui" » par votre username. À la prochaine insertion de la yubikey, les permissions seront OK.

    3) ykinfo -v
    version: 3.3.0

    4) On active l'interface smartcard en plus de la fonctionnalité OTP (le man de ykpersonalize explique les différentes configs possibles) :  ykpersonalize -m82 . L'interface smartcard sera activée à la prochaine insertion de la Yubikey et elle apparaîtra avec un gpg --card-status.

    5) Changer l'user PIN et l'admin PIN : gpg --change-pin .

    6) On génère les paires de clés directement sur la carte : gpg --edit-card puis « admin » dans le prompt GPG puis « generate ». Je n'ai pas gardé une copie des clés sur ma machine. J'ai mis une période avant expiration d'un an. Attention : cela veut dire que le seul exemplaire existant de la clé privée se trouve sur la yubikey et n'est pas extractible et les clés publiques se trouvent uniquement sur la machine utilisée !

    7) Récupérer le fingerprint de la clé d'authentification : gpg --card-status | grep "Auth". À partir de là, il faut récupérer l'ID long (64 bits) de cette clé : il s'agit des 16 derniers chiffres (en hexa A-F sont des chiffres ;) ). Il faut virer les espaces.

    8) gpgkey2ssh <ID_long_de_l'étape_précédente>. On récupère donc ce qu'il faut mettre dans l'authorized_keys de nos serveurs. :)

    9) Si ce n'est pas encore fait, il faut virer le fake agent-gpg de GNOME/MATE : http://shaarli.guiguishow.info/?LazlWw.

    10) On active le support SSH de l'agent-gpg : echo "enable-ssh-support" >> ~/.gnupg/gpg-agent.conf

    11) On installe le support des smartcard pour GPG : apt-get install scdaemon

    12) Fermer la session et revenir. Le bon agent GPG sera lancé, avec le support SSH. ssh-add -l doit montrer la clé présente sur la yubikey.

    13) J'ai remarqué que la règle udev n'est plus nécessaire (probablement depuis l'étape 4 mais sans certitude) : la clé fonctionne directement sur n'importe quelle machine GNU/Linux. Tout est donc dans $HOME et le seul droit dont nous avons besoin est installation de logiciels. Achievement unlocked ! \o/

    ÉDIT DU 28/11/2015 à 18h05 : On peut aussi utiliser la fonctionnalité PIV pkcs11 comme moyen d'authentification pour SSH. Voir http://shaarli.guiguishow.info/?rftZjA FIN DE L'ÉDIT.


    À partir d'ici, mes serveurs peuvent m'authentifier à partir de ma yubikey... mais comment puis-je être sûr de l'identité du serveur en face (DNS menteur, hijack routing...) ? Il faut vérifier la fingerprint de la clé publique du serveur la première fois puis c'est stocké dans known_hosts... Sauf que là, je ne suis pas le seul root... Le fichier known_hosts n'est donc pas fiable. Comment faire ?
        * Soit amener la fingerprint de chacun de mes serveurs persos/assos sur un morceau de papier. Ça se loge dans mon porte-feuilles donc c'est OK pour moi. Avant chaque connexion, il faudra supprimer le fichier know_hosts existants (il a pu être altéré entre deux connexions à mes serveurs).

        * Soit DNSSEC + SSHFP + un récursif cache local à la machine validant. Voir http://shaarli.guiguishow.info/?QWcOtQ . Achievement unlocked ! \o/

    Toutes les autres idées que j'ai eu foirent :
        * Signer un known_hosts valide chez moi avec la yubikey. Pour valider la signature, il faut la clé publique. Comment on la récupère de manière sûre ?
            * On ne peut pas récupérer la clé publique depuis la smartcard ni la dériver de la clé privée car ça nécessite de gpg --import la clé privée (puis de gpg --export)... Ce qui n'est pas possible avec une smartcard. Voir : https://lists.gnupg.org/pipermail/gnupg-users/2006-March/028281.html .

            * On a dit qu'on ne mettait pas notre clé sur les serveurs de clés vu sa faiblesse et la possibilité de confusions.

            * Sur une smartcard (et donc une yubikey), il est possible de stocker une URL où récupérer la clé (gpg --card-edit + « admin » + « url » pour définir, gpg --card-edit + « fetch » pour récupérer la clé) mais alors il faut vérifier la clé (root a pu MITM, même avec TLS puisqu'il contrôle la liste des AC x509 reconnues sur le desk@taff)... Retour au problème initial.

            * Clé USB ? Il faut avoir une clé de plus dans sa poche. Si on stocke la clé sur le desk@taff, root peut la remplacer (ainsi que le known_hosts) par une paire qu'il a généré lui-même avec une identité avec mon nom/prénom. C'est donc la fingerprint qu'il faut vérifier.

        * On pourrait chiffrer un known_hosts valide et l'amener au taff et même le stocker au taff : il faudrait forcément la yubikey pour le déchiffrer. Si GPG accepte de déchiffrer sans mon PIN -> problème. Néanmoins, pour que ça fonctionne, il faut garder la clé publique... privée (car toute personne en sa possession pourra chiffrer un fake known_hosts), ce qui va à l'encontre du principe de Kerckhoffs (seule la partie privée doit être considérée comme secrète, tout le reste (algo, partie publique) doit être considéré d'office comme étant public ! ) et est donc une idée à oublier tout de suite.


    Pour les autres usages de  la Yubikey, notamment l'OTP (pour PAM, site web, ...), voir https://numaparis.ubicast.tv/videos/pses-yubikey/ . On peut aussi l'utiliser avec LUKS.

    Merci à Aeris (https://imirhil.fr/) pour son avis sur la partie vérification de l'identité du serveur SSH.
    November 14, 2015 at 9:48:18 PM UTC - permalink - https://stafwag.github.io/blog/blog/2015/06/16/using-yubikey-neo-as-gpg-smartcard-for-ssh-authentication/
  • « Nous sommes dans une logique de l’impuissance guerrière » - Rue89 - L'Obs
    « Après les attentats de janvier, on a entendu dans la bouche de certains gouvernants, notamment Manuel Valls et François Hollande, que nous étions en guerre.

    C’est exactement ce que l’on entend de nouveau.

    [...]

    urtout, cela signifie que nous allons vers ce qui est le sort des démocraties en guerre : l’état d’exception.

    L’état d’urgence a été proclamé. Dans un premier temps, on peut se dire que c’est une situation exceptionnelle et que l’on ne peut pas y répondre autrement que par des mesures exceptionnelles.

    Sauf que quand on regarde bien, l’état d’urgence n’ajoute pas grand chose à ce qui est devenu permanent. Les mesures anti-terroristes, les lois sur les renseignement, on les a déjà, et cela ne fonctionne pas.

    Nous sommes les témoins d’une espèce d’ivresse verbale et idéologique qui répète en boucle un discours martial qui ne sert pratiquement à rien, sauf à nous habituer à vivre dans un système extrêmement dangereux.

    J’opposerai à ça ce qu’avait dit le premier ministre norvégien après la tuerie de 2011, c’est-à-dire « bien entendu nous allons rien changer à ce que nous sommes ».

    [...]

    On est englué dans une réponse facile politiquement : « on va faire la guerre, on va y aller, on va se venger ». Sauf que ce sont des mots. Je crains que nous passions totalement à coté de ce qui produit ce genre d’horreurs.

    Non seulement ce qu’on fait est dangereux pour nos libertés, mais cela n’est pas efficace.

    [...]

    La question qui va se poser, c’est combien de temps ? On va nous dire que le risque est permanent, et d’une certain façon c’est vrai. Au bout d’un certains nombre de jours, qu’est-ce-que l’on fait ? Vigipirate, monte toujours mais ne redescend jamais, parce qu’il peut toujours y avoir des fous.

    Nous sommes dans une logique de l’impuissance guerrière. On bombe le torse, on relève le menton, mais ce n’est pas ça qui résout le problème.

    Je vois dans toutes ces horreurs la défaite du politique. Comme la seule réponse, c’est de dire : « nous sommes encore plus terribles qu’eux », eh bien nous sommes dans une logique sans fin.

    [...]

    Ce qui est sûr, c’est que la surveillance généralisée fait passer à coté des vraies cibles. Cette fascination pour les technologies de surveillance globale électronique fait perdre de vue ce qu’est l’efficacité, qui est le renseignement humain et l’infiltration des réseaux.

    Aujourd’hui, nous avons à la fois le recul des libertés et l’horreur au milieu de la ville de Paris.

    Il faut que l’on pose ces questions, est-ce que l’on va longtemps continuer comme ça ? »


    Gros +1.

    Via https://twitter.com/robin_prudent/status/665607183246221314
    November 14, 2015 at 9:36:54 PM UTC - permalink - http://rue89.nouvelobs.com/2015/11/14/sommes-logique-limpuissance-guerriere-262098
  • Edward Snowden and spread of encryption blamed after Paris terror attacks
    « As Paris reels from terror attacks that claimed at least 128 lives, fierce blame for the attack is being directed toward American whistleblower Edward Snowden and the spread of strong encryption catalyzed by his actions.

    [...]

    Fox News hosts Greg Gutfeld and Dana Perino, George W. Bush's former press secretary, took to Twitter to directly blame and even curse at Snowden.

    [...]

    In response to the Charlie Hebdo attacks that hit Paris in January of 2015, France adopted one of the most aggressive surveillance laws in the Western world. That was not enough to stop these attacks.

    [...]

    On television in America, on-screen experts quickly began speculating that encryption, as well as more precise knowledge of the West's intelligence capabilities, could have played a role in the attacks.

    [...]

    There is no public information about the planning behind the attack, so any suggestion that Snowden or encryption are to blame is conjecture. The pointed speculation against Snowden attracted criticism as well.

    Ils sont mignons. :') Mais c'était à prévoir...

    Via http://korben.info/news/les-abrutis-de-cnn
    November 14, 2015 at 9:31:46 PM UTC - permalink - http://www.dailydot.com/politics/paris-attack-encryption-snowden/
  • Surveillance internationale : la saisine des sénateurs - Next INpact
    « 60 sénateurs ont décidé de soumettre au Conseil constitutionnel la proposition de loi sur la surveillance des communications internationales. »

    Hoooooo, une magnifique saisine blanche... qui rendra plus compliqué les éventuelles QPC... J'ai hâte d'avoir la liste des sénateurs/trices derrière cette énième mascarade...
    November 12, 2015 at 11:04:37 PM UTC - permalink - http://www.nextinpact.com/news/97300-surveillance-internationale-telecharger-saisine-senateurs.htm
  • Petite note sur la structure des réseaux IP des opérateurs télécoms historiques en Europe
    Nombre de réseaux IP d'opérateurs télécoms historiques en Europe sont structurés de la même manière : un réseau pour les accès résidentiels (qui regroupe les clients de l'opérateur dans son pays d'origine avec lequel les autres gros opérateurs du pays peuvent peerer) et un réseau de transit IP internationale (qui revend donc de la connectivité au réseau résidentiel).

    Exemples (format : réseau résidentiel - transitaire) :
    Orange DCIO AS3215 - Orange OpenTransit (OTI) AS5511
    Telecom Italia Sparkle - Seabone AS6762
    Deutsche Telekom AG AS3320 - T-Systems AS34086
    UPC (PL AS20947, NL AS8209, CH,...) - Liberty Global AS6830
    De même pour Telefonica en Espagne même si la séparation est moins visible sur les contrats...
    November 10, 2015 at 1:56:54 PM UTC - permalink - http://shaarli.guiguishow.info/?CdFMLw
  • SOA PREAMPLIFIER Unit - For 40G/100G BASE applications at 1310 nm.
    Quand les optiques 100G ER4 (jusqu'à 40km) mettent leur temps pour arriver (relativement nouveau + forte demande des opérateurs pour upgrader leurs réseaux d'où des difficultés d'approvisionnement), il est possible d'utiliser des optiques LR4 (qui ne souffrent pas de problèmes d'approvisionnement à l'heure actuelle) couplées à ce genre de matos. \o/
    November 10, 2015 at 1:52:34 PM UTC - permalink - http://www.cubeoptics.com/uploads/tx_cuboproducts/C-2508_Rev.C_TRANSPORT_CUBE_SOA_PREAMPLIFIER_Unit.pdf
  • Coût des interconnexions entre opérateurs réseaux
    Les chiffres que je vais présenter sont biaisés :
        * Ils concernent un FSI euro-centré et un FAI associatif basé à Strasbourg, soit deux profils bien typés ;
        * Ce sont des moyennes, j'ai viré les exceptions afin de ne pas fausser la moyenne ;
        * Ils ne tiennent pas compte des contrats supplémentaires qui peuvent parfois être signés pour la zone Asie dont le transit coûte plus cher (7x d'après CloudFlare, voir http://shaarli.guiguishow.info/?LbrkoQ).


    NRC/FAS/OTC (frais d'install, quoi) pour un port :
        * Avec un gros transitaire international bien connu (Telia, Tata, Level3, Cogent, Tinet, Interoute,...) :
            * 100M : ~ 350-700€ ;
            * 1G : ~ 1000€ ;
            * 100G : ~ 10-13k€

        * Pour une PNI (interconnexion privée payante, pas peering gratos) : ~ 1000-1500€ pour 10G

    MRC (engagement 1 an) :
        * Pour un transit burstable chez gros transitaire international bien connu (notons que ça dépend de l'endroit de livraison... le prix n'est pas le même à Paris qu'à Strasbourg, par exemple) :
            * 50M : 3-4€/mbps ;
            * 100M : 2-3€/mbps ;
            * 50G en 2014 : ~0,70/mbps ;
            * 100G en 2015 : 0,4-0,5€/mbps.

        * Pour une PNI (soit l'opérateur facture le port entier, soit à l'usage donc au 95e percentile) : 0,45€/Mbps pour n*10G (je n'ai pas tenu compte des opérateurs qui facturent une PNI à prix symbolique...)

    Dans une config avec plusieurs ports (dans plusieurs PoP), le modèle de facturation est agrégation de tous les ports puis 95e percentile mais certains opérateurs calculent le 95e percentile par port puis la somme totale.


    Liaisons transatlantiques :
        * NRC (engagement 3 ans) : ~12k€
        * MRC (engagement 3 ans) : ~32k€
    Ajoutez ~5k€ aux chiffres ci-dessus pour un engagement d'un an seulement.


    Notons que ce qui peut également coûter dans une interconnexion, c'est le prix de l'interconnexion physique dans le datacenter entre les deux opérateurs. Le modèle de facturation varie grandement : est-ce que l'opérateur du datacenter autorise les connexions directes entre baies (TH2, par exemple) ou uniquement les connexions via une Meet-me-room (Netcenter SFR de Strasbourg) ? Y-a-t-il juste des frais d'install ou aussi un récurent mensuel, ou les deux ? En Amérique du nord, le modèle de la facturation mensuelle domine. En Europe, c'est moins clair. Cuivre ou fibre uniquement ? Évidemment, les prix fluctuent tout autant entre les datacenters selon leur position géographique, leur réputation,...

    Pour se faire une idée : au Netcenter SFR de Strasbourg, pour une liaison fibre, on parle de 1360€ NRC + 25€ MRC pour aller du patch panel de ta baie en MMR puis 650€ NRC + 50€ MRC pour câbler ta position en MMR à celle de l'opérateur avec qui tu veux t'interconnecter. Notons que tous ces prix sont gonflés puisqu'on ne traite pas directement avec SFR mais avec un revendeur puisque la vente ne peut se faire que si l'entreprise dispose d'un contrat d'hébergement auprès de l'opérateur du datacenteur.


    Pour les personnes qui se demandent ce qu'est une MMR (Meet-Me-Room, suivez un peu ! :P ) : c'est juste une salle d'interconnexion one-to-one passive : une position en MMR = un opérateur. Donc vous avez plusieurs segments : patch panel de votre baie <-> votre position en MMR puis votre position en MMR <-> la position en MMR de l'opérateur avec qui vous voulez vous interconnecter puis position de l'opérateur en MMR <-> patch panel de l'opérateur dans sa baie. Il n'y a pas de multiplexage (d'où c'est passif) : une fibre entre vous et la MMR ne sert que pour une seule position de la MMR donc pour joindre un seul opérateur. Selon votre taille, le mieux est donc de faire tirer n fibres/cuivre entre votre baie et la MMR. Tout est ainsi précâblé, il restera à payer le morceau de câble entre les deux positions en MMR lors du setup d'une nouvelle interconnexion


    Points d'échange, pour 100G (ici, on paye le port en entier, pas l'usage) :
        * France IX, dont j'ai parfois du mal à voir l'intérêt quand je vois nombre de gros opérateurs français l'éviter au profit de DECIX/AMSIX : 5000€ NRC ; 5500€ MRC
        * DECIX, Allemagne, qui est en train de devenir the place to be en Europe, notamment pour peerer avec les réseaux de l'est/chinois : 0€ NRC ; 9500€ MRC
        * AMSIX, Pays-Bas, même trafic que le DECIX à l'heure actuelle : 0€ NRC, 5000€ MRC
        * LINX, Angleterre : 850£ NRC, 6185£ (LAN Juniper) ou 4700£ (LAN Extreme) MRC
    On est donc inférieur à 10 centimes du mbps, comme on pourrait s'y attendre.

    Notons qu'il existe des points d'échange inconnus qui brassent quand même pas mal (à mettre en perspective de DECIX/AMSIX avec leur 2 Tbps en moyenne et 4 Tbps en pointe)... ainsi que des IX plus inattendus :
        * PLIX, Pologne, 250Gbps en moyenne, pics à 500Gbps. On parle d'environ 2500€ de NRC et 7000€ de MRC pour un port 100G
        * TPIX (avec Orange derrière), Pologne, 100Gbps, pics à 200Gbps. On parle d'environ 5000€ NRC et MRC pour un port 100G
        * CERN Internet eXchange Point (CIXP), Suisse, 2Gbps, 4Gbps en pointe
    November 10, 2015 at 1:48:21 PM UTC - permalink - http://shaarli.guiguishow.info/?hdE92Q
  • La citation du soir
    « Ne culpabilisez pas d'être révolté [...] C'est bien d'être révolté. Après, il faut rationaliser ça. Ça peut prendre plein de formes. [...]  Dans le journalisme, ça nécessite d'accumuler des preuves pour prouver des choses et ça sert à quelque chose au moins à informer les gens qui peuvent s'en saisir.  N'ayez pas mauvaise conscience à vous révolter, à avoir un point de vue. C'est la seule manière d'exister, c'est la seule manière de ne pas être ambigu et de savoir se comporter face aux grands problèmes du monde. [...] Je pense qu'on est dans une période où il est difficile d'assumer la révolte ou l'indignation parce qu'on culpabilise cette indignation et cette révolte. Immédiatement vous êtes un "radical", vous êtes immédiatement  sur la touche. C'est important d'arrêter avec cette mauvaise conscience. Y'a tellement de chantiers dans le monde aujourd'hui. [...] Nous, on a mis du temps avant d'être un peu grandes gueules et révoltés, ça se construit, ça prend du temps à construire cette envie et cette volonté de faire. »

    Chez https://jeekajoo.eu/links/?aGEPPw via https://www.ecirtam.net/opennews/?xMBlaA
    November 9, 2015 at 11:14:34 PM UTC - permalink - http://shaarli.guiguishow.info/?vseL5Q
  • Lawrence Lessig renonce à la présidentielle américaine
    « Le professeur de droit Lawrence Lessig, militant opiniâtre d’une réforme du financement politique, a annoncé lundi 2 novembre son retrait de la course à l’investiture démocrate. Faute d’obtenir assez d’intentions de vote, le professeur de droit n’était cependant pas parvenu à participer au premier débat opposant les cinq autres candidats à l’investiture, le 13 octobre. Lundi, il a mis en cause la modification des règles encadrant cette participation qui l’empêcherait selon lui de figurer au prochain débat prévu pour le 6 novembre, en Caroline du Sud.

    [...]

    Pour l’instant, la question du financement politique et le poids des lobbies, accentué par la suppression en 2010 des plafonds de campagne, sont mis en avant régulièrement par deux candidats. Le premier est M. Sanders, qui a d’ailleurs refusé de bénéficier du soutien d’un Comité d’action politique (PAC), et qui se repose principalement sur la générosité de petits donateurs. Le second est le plus tonitruant puisqu’il s’agit du magnat de l’immobilier Donald Trump, qui a lui aussi mis en cause la sujétion des candidats vis-à-vis des gros donateurs et qui assure vouloir autofinancer sa campagne. »

    :'(

    Via https://www.ecirtam.net/opennews/?IOKmDA
    November 9, 2015 at 10:57:11 PM UTC - permalink - http://www.lemonde.fr/ameriques/article/2015/11/02/lawrence-lessig-renonce-a-la-presidentielle-americaine_4801737_3222.html
  • Axel Springer : 1, Adblockers : 0 - JDN - Le Hollandais Volant
    « « Plus des deux tiers des lecteurs de Bild.de utilisant un adblocker l'ont désactivé afin de pouvoir continuer à consulter le quotidien allemand en ligne. »

    Donc en gros, dire « laissez-nous vous traquer, engorger votre réseau et pourrir le cerveau ou ne nous lisez plus du tout » ça marche.

    Effectivement, dans ce cas, pourquoi revoir son modèle économique… »

    Je ne savais pas comment le formuler mais voilà, tout est dit. Je trouve ça profondément navrant et triste. :'(
    November 9, 2015 at 10:35:09 PM UTC - permalink - http://lehollandaisvolant.net/?id=20151106122133
  • République Numérique - La République numérique en actes
    Avec du retard, je voulais faire un feedback sur ma participation à la consultation citoyenne sur la future loi numérique. Je précise que je n'ai pas encore lu quoi que ce soit qui cause du projet de loi final rendu par le gouvernement vendredi dernier à l'exception de l'avis succinct d'Adrienne Charmet-Alix de LQDN (voir http://shaarli.guiguishow.info/?oezP9A).

    Le contexte : le gouvernement avait demandé un rapport au Conseil National du Numérique qui avait donc produit un rapport fouillé qui a servi de base au gouvernement pour rédiger l'avant-projet de loi très mou (sur ce point, voir http://blog.penet.org/index.php?post/2015/09/28/%C3%80-propos-du-projet-de-loi-num%C3%A9rique) sur lequel nous avons été consultés. Cet avant-projet de loi n'a cessé d'être raboté, sans doute sous l'effet des lobbies de toute part.

    Mon feedback :
        * Oui, il s'agit, quoi qu'en soit le résultat, d'un foutage de gueule de la part du gouvernement : une consultation après 3 lois sécuritaires et liberticides en 3 ans (LPM, terrorisme, renseignement et son patch surveillance internationale) sur lesquelles la société civile n'a pas été écoutée ?! Sans compter toutes les autres conneries commises dont le PS se targuait de ne jamais faire avant d'avoir le pouvoir (voir http://shaarli.guiguishow.info/?4DBtEg) ! Pour une critique plus approfondie, notamment sur les choix techniques (ils sont révélateurs de la non compréhension des enjeux par le gouvernement, de l'écart entre les discours et les actes, et surtout l'absence totale d'envie de progresser de nos politiques) et d'expression (ils sont révélateurs du type d'interventions très muselées attendu par le gouvernement), voir : https://www.bortzmeyer.org/republique-numerique-consultation.html ;

        * Néanmoins, il était important de participer à cette consultation. De toute façon, c'est game over dans tous les cas : soit on participe pour rien (ou pour servir de soutien moral au gouvernement), soit on ne participe pas et le gouvernement pourra dire que la société civile s'en fiche de ces sujets (ce que disent les parlementaires : "personne ne me dit ça dans mes permanences") et ne donne pas son avis quand on le lui demande. Je préfère participer "pour rien" : dans un cas, c'est du pur "no futur" inutile, dans l'autre on aura des cartouches pour leur tirer dessus au moment venu, ils ne pourront pas nier la frange de la population qui s'est exprimée et qu'ils ont ignoré une fois de plus. Sur les autres raisons de s'impliquer, voir http://pixellibre.net/2015/09/la-republique-numerique-ce-nest-pas-pour-maintenant/ ;

        * Cette consultation constituait aussi un entraînement à une forme de démocratie directe certes amochée et très encadrée. C'est le point qui me déçoit le plus. 21330 participants à cette consultation sur 67 millions d'habitants (soit 0,03%) pour un sujet aussi transversal que le numérique. Bon, faisons une stat moins biaisée : en 2008-2009, des études estimaient qu'il y avait environ, grosse louche, 100000 personnes qui s'exprimaient sur Internet (producteur de contenus emmerdant pour les politiques et co, cf les affaires Mitterrand et "Jean Sarkozy partout" d'alors). 21330 participants, c'est juste ridicule même comparé au nombre de personnes qui prennent la parole en ligne ! On peut me dire "j'avais d'autres priorités", "je suis épuisé par leurs conneries", "j'y crois pas donc je ne participe pas", il n'en reste pas moins que je trouve ça décevant. De même, j'ai vu très peu d'échos dans la presse et dans mes shaarlis... On arrivera à rien avec cette attitude : « Soyez le changement que vous voulez voir dans le monde » plutôt que d'attendre que le monde change automagiquement selon votre volonté car ça n'arrivera jamais ;

        * En parlant d'entraînement, j'ai constaté un manque dans les outils existants.
            Du côté du gouvernement, ce site web est juste ignoble d'un point de vue ergonomie : je ne m'y retrouve pas, il est extrêmement difficile de suivre "telle proposition corrige ça et ça mais telle autre proposition corrige aussi ci en plus"... Je ne parle même pas de la synthèse du gouvernement post-consultation : je n'arrive juste pas à comprendre comment on y accède... #tooStupidGuy ;

            Du côté des associations et de la société civile, on a eu des propositions redondantes qui ont pu participer à diviser les voix et il était difficile de faire le tour des propositions des différentes associations amies. Oui, il y a eu la page http://openlaw.fr/index.php?title=Consolidation_Contributions_Loi_Num%C3%A9rique mais ça regroupe seulement les positions communes discutées en amont, pas toutes les positions de toutes les associations participantes (qu'il fallait aller chercher sur le site web de chaque asso), de mémoire ;

        * Mais, au-delà des outils, les citoyens manquaient de méthodologies de travail pour aborder la collaboration sur un texte législatif.
            D'abord un dilemme : soit je participe au début de la consultation et donc je ne vois pas les contributions suivantes, je ne peux pas les soutenir ou m'y opposer ni faire évoluer mon opinion en tenant compte des avis d'autrui. Soit je suis la consultation jour après jour mais ça demande de l'investissement au quotidien. Soit je participe à la fin et je me retrouve submergé par la masse de travail... J'ai choisi la dernière option... et je n'ai pas réussi à gérer. Tout mon dimanche 18 octobre est passé dans cette consultation et je n'ai pas eu le temps de tout lire mais surtout, je n'ai pas eu le temps de poser des commentaires pour accompagner mes votes. Et ça, je le regrette car le "d'accord/pas d'accord" proposé par le site ne me correspond que dans de très rares cas (même sur les propositions des assos amies j'ai des choses à dire/ajouter pour, par exemple, dissiper les doutes ou préciser les dérives que j'entrevois) ;

            Ensuite, comment aborder la lecture d'un texte législatif ? Quelles sont les intentions des auteurs ? Quelles seront les dérives possibles ? Qu'est-ce qui sera réellement applicable (réalisme, budget, moyens humains, ...) ? Si l'intégralité d'une proposition n'est pas appliquée en intégralité, quels sont les risques de dérives ? Est-ce que c'est conforme au droit européen, à la constitution ? Comment ça s’intègre dans le corpus législatif existant ? Rien de tout ça n'est simple et le citoyen n'est pas formé à cet exercice pourtant vital de la vie de la Citée (coucou les cours d'éducation civique vaseux). Je pense que des ateliers d'analyse juridique proposés par des associations sont une solution d'avenir qui permettra un réel éveil des citoyens et une véritable démocratie ;

        * Il y a aussi un problème de compétences : je ne suis pas compétent sur le domaine des Communs, les différents types de Communs, par exemple. J'espère que certaines personnes qui passent leur temps à tacler les députés auront au moins compris ça : il est impossible, pour un député lambda et ses deux-trois assistant-e-s parlementaires d'avoir un avis pertinent sur tous les sujets du monde, du droit d'auteur à la surveillance électronique en passant par l'habitat social, l'écologie, la justice, les transports et tant d'autres sujets. C'est tout l'objet des commission avant la séance plénière.

            Alors bien sûr, en travaillant le sujet, je peux appréhender la problématique, la comprendre et voir si un texte va plutôt dans le bon sens. Mais j'ai une vie à côté tout comme les député-e-s ont plusieurs textes à étudier dans un intervalle de temps très court, sans compter leur présence requise aux marchés (sinon on les accusera de perdre contact avec le bon peuple) et les cumuls de mandat (ça, c't'un problème à éradiquer) desquels découlent des banquets et des inauguration de pissotières auxquels ils doivent assister alors qu'il y a un travail législatif sérieux en cours.

            Alors bien sûr, je peux très bien faire preuve d'esprit critique sur les propositions déposées mais ça nécessite d'avoir les bases pour appréhender la problématique. Suivre aveuglement les propositions d'une association, même si elle produit en général du bon travail est risqué : a-t-elle pensait à tout ou a-t-elle ouvert des brêches dans la loi ? Représente-t-elle l'intérêt général ? Suis-je d'accord avec toutes les propositions du CNN ou de LQDN ? Non. Les députés se posent les mêmes questions et rencontrent les mêmes difficultés ;

        * Évidemment que cette consultation va être utilisée par le gouvernement pour faire des stats : combien de casse-couilles^Wcitoyens s'expriment sur un avant projet de loi ? Selon quel niveau d'engagement (vote, vote+commentaire, patch du texte) ? Corrélations entre les différentes thématiques pour identifier les futurs terrains législatifs sur lesquels le gouvernement devra se taper les exégètes amateurs de mauvaise foi. Quelle est l'influence des associations de défense de la société civile ? Les participants sont plutôt des suiveurs ou des citoyens actifs (le temps de lecture peut être pris en compte pour déterminer cela, par exemple) ;

        * L'arbitrage se fera dans une autre étape beaucoup moins ouverte. C'est seulement en consultant le projet de loi numérique que nous pourrons juger de l'utilité de cette consultation. Wait&See.


    La démocratie directe, ce n'est pas pour maintenant et ce n'est pas la faute exclusive du gouvernement.
    November 9, 2015 at 6:56:03 PM UTC - permalink - https://www.republique-numerique.fr/
  • #Conversation : La Quadrature du Net veut grandir pour mieux défendre nos droits - Politique - Numerama
    « À l'occasion du lancement la campagne de dons pour 2016, nous nous sommes entretenus avec Adrienne Charmet-Alix, coordinatrice des campagnes de la Quadrature du Net.

    [...]

    Cette année, La Quadrature du Net a lancé plusieurs actions judiciaires à l’encontre d’actes du gouvernement, ce qui est relativement nouveau…

    Oui, c’est un des gros points de l’actualité de 2015. Mais ce n’est pas uniquement La Quadrature. C’est une action qui est faite conjointement avec FDN (French Data Network) et FFDN (la Fédération FDN), par un petit groupe de juristes qui travaillent énormément.

    Cette année nous avons attaqué les décrets d’application de la loi de programmation militaire sur la collecte de données personnelles sur les réseaux télécoms, les décrets d’application de la Loppsi sur tout ce qui est blocage de sites, les décrets sur le déréférencement de sites internet, et le décret secret sur la DGSE de 2008.

    On s’attaque essentiellement à la mise en application des lois qui ont été votées (une liste intégrale des recours devant le Conseil d’État et le Conseil constitutionnel est publiée sur le site de la Quadrature du Net, ndlr). Sur la plupart de ces recours qui sont des procédures très longues, nous sommes encore dans une phase d’échange d’arguments avec le gouvernement.

    C’est une stratégie que l’on va poursuivre, qui nous semble très importante, parce que le processus législatif et politique est absolument bloqué, de partout. Une des armes majeures des ONG maintenant, c’est le terrain judiciaire. Donc pour nous il est très important d’occuper ce terrain, en remontant en bout de course jusqu’aux institutions européennes puisqu’on sait qu’en France c’est totalement bloqué.

    [...]

    Et les autres travaux importants de cette année ?

    Au niveau européen, on s’est retrouvé dans une situation complexe, puisque les deux gros règlements sur lesquels on travaille, qui sont la neutralité du net et la collecte des données personnelles, ont été en phase de trilogue pendant toute l’année 2015. Ce sont des phases où il est très compliqué pour nous d’avoir une action parce qu’on n’est absolument pas dans une phase de transparence, démocratique… On a fait un travail beaucoup plus sous-terrain, d’amendements, d’analyse juridique, etc., peu visible pour le grand public.

    De même, nous avons réalisé un gros travail sur nos propositions positives, qui n’avaient pas été mises à jour depuis 2012. On a travaillé dessus en même temps que nos réponses aux deux consultations sur le projet de loi numérique, ce qui nous a permis de reprendre l’ensemble de nos sujets et de faire des propositions positives qui sont des grands principes détaillés, qui ne sont pas une réaction à des lois en cours de vote.

    [...]

    Et y a-t-il une écoute gouvernementale sur ces propositions ?

    C’est particulier… Je pense qu’on est parfaitement identifié par le gouvernement. On a vraiment de très mauvaises relations avec le ministère de l’Intérieur — je crois que Bernard Cazeneuve ne nous aime pas, et je crois que c’est réciproque d’ailleurs (rires). Sur les questions de surveillance, vraiment il y a une incompréhension totale, il n’y a absolument pas de dialogue possible.

    Avec Axelle Lemaire (secrétaire d’État au numérique, ndlr), c’est un peu différent. Elle dit qu’elle nous écoute, mais en même temps on voit bien qu’elle n’a pas de pouvoir — et le projet de loi numérique sorti vendredi en est l’illustration. Elle peut nous écouter, c’est très bien, mais en réalité on voit que les pouvoirs ne sont pas du tout de son côté.

    Justement, que vous inspire le projet de loi sur la République Numérique d’Axelle Lemaire ?

    Ça aurait pu être une loi fondamentale. En réalité elle s’est tellement vidée au fur et à mesure du temps, et elle continue tellement à se vider de son sens et de son contenu, qu’elle ne va servir à rien et qu’en tout cas sur nos sujets, elle n’aura probablement aucun impact.

    Le processus de consultation était une bonne chose, mais on a prévenu dès le départ qu’il serait validé par ce qu’il resterait ou non dans la loi. Et là ce qu’on voit sortir, c’est qu’en gros la consultation a eu lieu, les gens ont participé, des propositions (notamment les nôtres) ont été très massivement soutenues par les citoyens qui ont participé… et pour autant on n’en retrouve pas grand chose dans le projet de loi. Le jeu traditionnel des lobbys et des arbitrages ministériels fait que finalement le processus de consultation n’a pas servi à grand chose.

    [...]

    Et quels seront les grands sujets pour La Quadrature du Net en 2016 ?
    [...]
    On voit également arriver des choses comme la régulation des plateformes en ligne, où il y a beaucoup d’enjeux en termes de centralisation ou décentralisation du Web, de protection des données, et de souveraineté ou non.

    [...]

    2016 sera aussi une année pré-électorale. Quelle sera votre position dans le débat politique ?

    Pour l’instant nous n’avons pas terminé de réfléchir là dessus. Le problème des années pré-électorales, c’est que les candidats sont prêts à s’engager sur tout et n’importe quoi, et derrière ils ne font jamais ce qu’ils ont dit. En revanche, ce qui est extrêmement important pour nous, c’est de faire entrer la question des droits fondamentaux dans l’espace numérique dans le champ des politiques.

    Aujourd’hui on a très peu de positionnements politiques forts sur ces questions là. On a une majorité de responsables politiques qui ne comprennent pas très bien, ou qui sont près à céder à l’impératif de sécurité à n’importe quel prix. C’est à nous de faire entrer ces questions là dans la conscience politique et de mobiliser les citoyens pour qu’ils interpellent les candidats sur ces questions là, afin qu’ils définissent une vraie ligne politique.

    C’est quelque chose qui m’a beaucoup frappé lors de la loi sur le Renseignement. Les parlementaires me disaient : « mais moi, personne ne vient me voir dans ma permanence pour me dire qu’il faut défendre les droits des citoyens en ligne ». Et donc, ils ne les défendent pas. »
    November 9, 2015 at 2:47:01 PM UTC - permalink - http://www.numerama.com/politique/130092-conversation-la-quadrature-du-net-veut-grandir-pour-mieux-defendre-les-droits.html
  • De l’action par mauvais temps – Communs / Commons
    « Mais au bout du compte le catastrophisme prive chacun de l’essentiel, la capacité à construire le futur avec les autres. En entendant sans fin répéter que le mérite essentiel de la construction européenne était de nous avoir évité la guerre, je me suis depuis longtemps dit, outre qu’elle ne l’a pas évitée à tout le monde, qu’en pensant l’Europe sur ce seul registre, on finirait par la produire la guerre, à ses confins et dans son territoire et plus encore entre les chacuns qui la composent, simplement parce qu’on aurait découragé les efforts de lui donner un autre contenu.

    [...]

    Il fait mauvais temps. Là où ne règnent pas les dictatures et le totalitarisme, nous vivons en régime d’oligarchies post-démocratiques. Oligarchies parce qu’il s’agit de gouvernement par un petit nombre et pour le bien d’un sous-ensemble très minoritaire de la société, mêlant de façon de plus en plus intriquée les intérêts financiers, les médias, le complexe militaro-industriel, les courants dominants de la classe politique et des hyper-privilégiés. Post-démocratiques, parce que dans ces régimes, les rituels traditionnels de la démocratie, notamment les élections au suffrage universel, sont toujours en place mais dans des contextes institutionnels (modes de scrutin et désignation des candidats) et médiatiques qui aboutissent dans la plupart des cas à l’absence de toute alternative réelle aux politiques conduites. Un très grand nombre de personnes soucieuses du devenir des sociétés se retrouvent dans des situations où le seul acte électoral conforme à leurs vues disponible à leur portée est l’abstention.

    Il se trouve que ces régimes oligarchiques post-démocratiques sont aujourd’hui acculés, leur incapacité à agir pour un quelconque bien social ou humain étant devenue évidente pour beaucoup et leur repli sur les politiques guerrières et sécuritaires n’enthousiasmant heureusement qu’une partie des populations.

    [...]

    Commençons par le numérique. Il a connu une contre-révolution majeure et brutale en 2005-2006, où à partir de quelques graines de centralisation existantes (notamment les moteurs de recherche) une immense part des activités créatrices et sociales des êtres humains ont été capturées par quelques grands fabricants d’ordinateurs infirmes2, fournisseurs de service et distributeurs, chemin sur lesquels les opérateurs de télécommunications et les éditeurs tentent de les suivre pour prendre leur revanche sur les ordinateurs et internet.

    [...]

    il ne s’agit pas de revenir à le situation antérieure où seule une minorité socialement et éducativement privilégiée s’était emparée du Web mais d’en donner la capacité à des groupes sociaux qui sont entrés dans l’ère numérique par le biais des services « asservissants », ceux-ci leur ayant proposé un pacte faustien d’échange entre capture et des capacités nouvelles qu’ils ne sont pas prêts à abandonner.

    [...]

    Il ne s’agit pas juste de restaurer notre souveraineté numérique. Il s’agit aussi de donner à son usage une orientation sociale fondée sur la reconnaissance des biens communs, du partage, de la valeur des pratiques non marchandes, de l’action sur l’économie pour y encourager les modèles qui sont compatibles avec les biens communs et les conditions d’existence des pratiques non marchandes. Tout cela est en gestation, et le résultat est que la terre est en train de s’effondrer sous les pieds des régimes oligarchiques post-démocratiques. Et comme il est très pénible de quitter un pouvoir dont on a si bien abusé, ils sont prêts à tout pour nous empêcher de réaliser cette perspective. Tout le montre, l’attitude à l’égard des alternatives politiques émergentes en Europe, le régime de peur permanente dans lequel ils veulent nous faire vivre, la stratégie du choc et du pressurage infini du temps, le traitement de toute affirmation radicale comme une criminalité. Mais aussi l’attaque directe contre ce dont nous avons besoin et dont ils détiennent encore certaines des clés : la neutralité des réseaux numériques, le chiffrement et l’anonymisation, la possession en plein droit des appareils informatiques par leurs usagers, la liberté de faire tourner les logiciels de son choix sur ceux-ci.

    C’est dans ce contexte qu’il faut juger de l’utilité de La Quadrature du Net. Elle marche sur deux pattes (enfin deux pour chacun de ceux qui y participent). La lutte acharnée contre tout ce qui veut nous priver des libertés et des droits fondamentaux constitutifs de notre capacité à agir dans le monde contemporain. Et l’information et la capacitation de tous ceux qui veulent s’y engager, modestement, à travers notre collaboration avec d’autres organisations et initiatives, mais aussi à destination de chaque personne qui veut s’y intéresser.

    C’est par mauvais temps qu’on juge les marins et, c’est moins connu, les montagnards. Alors jugez de ce qu’il en est de notre action pour élever le coût de toutes les atteintes aux droits fondamentaux, pour faire reconnaître aussi timidement que ce soit la valeur des composants des mondes du commun et de la collaboration, pour préserver ses fondements, pour aider chacun-e à être acteur et créateur et non seulement consommateur ou détenteur de temps d’audience. Et si cela vous paraît valoir le coup, donnez-vous les moyens que nous continuions. C’est par là. »
    November 9, 2015 at 2:34:03 PM UTC - permalink - http://paigrain.debatpublic.net/?p=9420
  • Campagne de dons 2015 : soutenir les libertés, soutenir La Quadrature ! | La Quadrature du Net
    « La Quadrature du Net lance aujourd'hui sa campagne de soutien annuelle. Pour conserver son indépendance totale, La Quadrature appelle ses soutiens à s'engager matériellement dans la défense des droits en soutenant une association entièrement dédiée à la promotion positive des libertés, à l'engagement des citoyens dans la Cité, et au développement d'une société numérique libre et ouverte. Au terme d'une année où les libertés fondamentales dans l'espace numérique ont été fortement menacées, voici venu le temps de préparer l'avenir.

    [...]

    L'année 2015 a été très active pour La Quadrature du Net, et donc pour les libertés. En France, la lutte contre les lois de surveillance a été au cœur de nos actions depuis le mois de janvier, tandis qu'en Europe nous avons œuvré pour la neutralité du Net, la protection des données personnelles et la réforme du droit d'auteur.

    Dans le même temps, nous avons travaillé à une importante mise à jour de nos propositions positives pour formuler ce que nous voulons promouvoir comme réformes et principes pour une vision équilibrée d'Internet.

    Nous avons également développé la présence de La Quadrature du Net dans plusieurs villes de France, en encourageant l'action des très nombreux bénévoles et sympathisants de l'association. Le travail commun avec des partenaires (associations, syndicats, professionnels) français et internationaux a aussi été très développé, notamment pendant les discussions parlementaires houleuses sur la loi Renseignement.

    [...]

    Pour 2016, les principaux chantiers de travail déjà identifiés seront :
        * Travailler autour de la loi Numérique qui sera discutée début 2016
        * Travailler autour de la réforme du droit d'auteur au niveau européen
        * Poursuivre le travail de propositions positives
        * Refondre entièrement le site internet de La Quadrature du Net afin de le rendre plus accessible au grand public
        * Poursuivre le développement de l'action bénévole autour de La Quadrature du Net, sur l'ensemble du territoire français
        * Développer ou refondre les outils de participation citoyenne (Memopol, PiPhone, etc) »
    November 9, 2015 at 2:28:38 PM UTC - permalink - https://www.laquadrature.net/fr/lqdon-soutenir-les-libertes-soutenir-la-quadrature%20
Links per page: 20 50 100
◄Older  
page 230 / 306
Newer►
Mentions légales identiques à celles de mon blog | CC BY-SA 3.0

Shaarli - The personal, minimalist, super fast, database-free, bookmarking service by the Shaarli community