6120 links
  • GuiGui's Show
  • Home
  • Login
  • RSS Feed
  • ATOM Feed
  • Tag cloud
  • Picture wall
  • Daily
Links per page: 20 50 100
◄Older  
page 251 / 306
Newer►
  • Affaire Bluetouff : la Cour de cassation consacre le vol de fichiers informatiques - Next INpact
    « Comme prévu, la Cour de cassation a finalement rejeté le pourvoi en cassation d’Olivier Laurelli (plus connu sous son pseudo Bluetouff). [...] Le 5 février 2014, Olivier Laurelli est reconnu coupable de piratage informatique par la cour d’appel de Paris, laquelle renversait le jugement du tribunal de Créteil. Plus précisément, la justice le condamne pour maintien frauduleux dans un système de traitement automatisé de données, mais également de vol de fichiers informatiques au préjudice de l’Agence nationale de sécurité sanitaire de l’alimentation, de l’environnement et du travail (ANSES). »

    cf http://shaarli.guiguishow.info/?WWo2Lw

    Je note :
      * Accès fraduleux à un STAD : charge non retenue et c'est bien normal : en venant de Google, Bluetouff est tombé dans l'arboresence, pas sur la page d'authentification en haut de cette arborescence donc il n'avait aucune information lui indiquant qu'il était entré dans une propriété privée.

      * Maintien dans un STAD : compte-tenu de ses aveux en garde à vue, ce point est beaucoup plus contestable. Il y a une page d'authentification en haut d'une arboresence mais la protection ne s'applique pas au reste de l'arborescence (il y a une porte mais pas de murs). Google a vu/parcouru l'arborescence, Bluetouff aussi. Question : les docs en bas de l'arborescence sont confidentiels ou pas si tu as commencé ta navigation par le bas, que t'es remonté et que t'as vu la page d'auth ? Les juges ont dit oui donc maintient frauduleux : il est resté après avoir vu  qu'il y a une page de login car il ne savait pas si ça s'appliquait au reste de l'arborescence. Ne pas oublier que les mix infos publiques/privées/pages d'auth existent. Exemple tout bête : Facebook. Il y a bien des profiles publiques et pourtant, à la racine du site, il y a une page d'authentification... Dans le monde du travail, on voit aussi des extranet qui mélangent docs publics, docs privés pour les partenaires et docs pour que les employés de la société puissent les consulter depuis n'importe où (oui, un VPN serait plus adéquat) et les différents niveaux de sécurité sont loin d'être positionnés correctement.

      * Je ne comprends pas du tout le vol de fichiers... Extraction illicite / reproduction illicite / contrefaçon, je veux bien mais pas vol : il n'y a pas eu soustraction du bien d'autrui : l'ANSES possède toujours ces fameux fichiers copiés. Peut-être un manque dans le corpus législatif en dehors de la propriété intellectuelle ? D'où la loi renforçant la lutte contre le terrorisme de 2014 qui évoque l'extraction, la détentention, la reproduction et la transmission frauduleuses là où l'article 323-3 prévoyait initialement uniquement la suppression et la modification frauduleuses.

    ÉDIT du 22/05/2015 à 15h28 : L'article de Reflets, https://reflets.info/notre-pourvoi-en-cassation-est-rejete/, est partiel : il n'évoque pas le fait que Bluetouff a déclaré avoir vu la page d'auth et avoir quand même téléchargé 7.7G de documents après. C'est cela qui constitue le maintient ! Autrement dit, il n'est pas certain que la justice juge coupable quelqu'un qui clique simplement sur un des résultats d'un moteur de recherche, tombe sur des documents que l'administrateur croient confidentiels, ne remonte pas l'arborescence, ne voit donc pas la page d'auth et donc ne dira pas aux policiers "j'ai bien vu la page d'auth mais je ne savais pas si elle s'applique au reste de l'arborescence" et donc ne tombera pas dans le cas ambigu pas public/public que j'ai expliqué plus haut. L'accés fraduleux sera retoqué, le maintient aussi (car dl du document puis départ du site sans avoir vu la page d'auth), il ne restera que ce dangereux vol de documents... Comme pour Krash.in (cf http://shaarli.guiguishow.info/?HFjuRg), c'est Bluetouff qui s'est déclaré coupable. FIN DE L'ÉDIT.
    May 22, 2015 at 11:10:48 AM UTC - permalink - http://www.nextinpact.com/news/95165-affaire-bluetouff-cour-cassation-consacre-vol-fichiers-informatiques.htm
  • Loi Renseignement : un risque de surveillance d'ampleur selon la CNIL - Next INpact
    « Qu’en dit justement la CNIL sur cette possible surveillance de masse ? « Est-ce que la CNIL considère que le projet de loi répond à toutes les questions relatives à la surveillance, si ce n’est de masse, en tout cas extrêmement importante ? La réponse est non » nous a rétorqué sans détour la présidente de la Commission, Isabelle Falque-Pierrotin, hier lors de cet échange au siège de l’UDI. Selon elle, donc, le projet de loi institue bien et à tout le moins, une surveillance « extrêmement importante » des réseaux, ou en tout cas ne prévient pas d'un tel risque.

    Elle le concède dans la foulée : « Il y a eu des améliorations qui ont été faites au texte à la suite de l’avis de la CNIL du 5 mars et de l’avis du Conseil d’État. Nous avions demandé que le dispositif soit resserré, que ces nouvelles techniques, sans entrer dans le détail, puissent être plus finement mise en œuvre, avec des principes de subsidiarité ou que certains outils soient utilisés que pour certaines finalités, etc. Le gouvernement et le Parlement ont pour partie répondu à ça » (voir notre actualité sur cette réponse partielle).

    Bref, il y a du mieux. Mais ce travail d’encadrement est resté au milieu du gué : « En revanche, le texte n'a absolument pas progressé par rapport à ce déséquilibre initial que nous observions et qui existe toujours : la collecte via ces nouvelles techniques est encadrée par la Commission nationale de contrôle des techniques de renseignement, mais une fois que la donnée entre dans le système et alimente les fichiers des renseignements, il n’y a aucun contrôle. »

    Toujours selon la présidente de la CNIL, il y a donc « une forme de déséquilibre entre le contrôle amont de la donnée que le gouvernement et le Parlement veulent robuste, et son contrôle en aval qui aujourd’hui est inexistant. Nous avons dit que ce dispositif n’est pas raisonnable, et nous souhaitons que la CNIL puisse être chargée du contrôle des fichiers en aval, alimentés via ces nouvelles techniques de collecte. »

    [...]

    Bernard Benhamou est plus circonspect : « L'une des critiques qu’on fait à bon droit sur le projet de loi Renseignement, c’est qu’effectivement la CNCTR n’a qu’une seule personne représentant « l’expertise technique » [un représentant désigné par l’ARCEP, ndlr]. Même le très posé INRIA (Institut national de recherche en informatique et en automatique) s’en est ému car, quelle que soit la qualité des élus ou des magistrats qui y siègeront, ils pourront être « enfumés » assez rapidement par des techniciens qui, eux, maîtrisent ces outils. C’est un propos « Lessigien » que nous connaissons depuis plusieurs années : celui qui a finalement toujours raison, c’est celui qui est dans le code. »

    En marge de cet échange, nous avons encore demandé à la présidente de la CNIL comment les fausses antennes relai (IMSI catcher), aptes à aspirer les secrets des téléphones passant dans son spectre, mais aussi les sondes installées chez les acteurs du numérique ou encore les algorithmes, sauront épargner les métadonnées issues des professions « protégées » (journalistes, parlementaires, avocats, magistrats, voire médecins). Réponse d’Isabelle Falque-Pierrotin ? « Je ne saurais pas vous répondre. » »
    May 21, 2015 at 4:59:10 PM UTC - permalink - http://www.nextinpact.com/news/95154-loi-renseignement-risque-surveillance-dampleur-selon-cnil.htm
  • Logjam : après FREAK, une nouvelle faille dans le chiffrement des connexions - Next INpact
    « Au début du mois de mars, la faille FREAK secouait Internet, pour plusieurs raisons. Tout d'abord, car elle permettait (et permet toujours) d'intercepter des échanges de données chiffrés entre un serveur et un navigateur. Ensuite car il s'agissait d'un reliquat des années 90 lorsque les États-Unis limitaient l'exportation des systèmes de chiffrements à 512 bits maximum

    [NDLR : donc encore une faille due à la législation US anti-crypto des années 90... ]

    Il convient néanmoins de relativiser puisqu'il faut procéder à une attaque de type « homme du milieu » pour l'exploiter, et donc être sur le même réseau (un « hot-spot » Wi-Fi par exemple), ce qui n'est pas toujours des plus pratiques. On est loin de la portée de Heartbleed par exemple, qui permettait à n'importe qui de lire des données directement dans la mémoire d'un serveur (identifiant, mot de passe, carte bancaire, etc.).

    Mais une faille peut en cacher une autre et voilà désormais qu'il est question de Logjam. Elle est détaillée dans ce document, signé par des chercheurs de l'INRIA de Paris et de Nancy, de l'université de Pennsylvanie, de Johns Hopkins, du Michigan et de chez Microsoft Research. Selon les chercheurs, « cette attaque rappelle FREAK, mais elle est due à une faille dans le protocole TLS plutôt qu'à une vulnérabilité dans son implémentation, et elle cible un échange de clés Diffie-Hellman plutôt que d'un échange de clés RSA ».

    Avec la faille FREAK et l'utilisation de la fonction « export RSA », un serveur répond avec une clé RSA de 512 bits, tandis qu'avec Logjam et « DHE_EXPORT », serveur et navigateur procèdent à un échange de clés via le protocole Diffie-Hellman, mais dans des groupes de 512 bits seulement... ce qui n'est pas suffisant pour résister à une attaque. On notera que ce problème avait déjà été évoqué par certains il y a plusieurs mois. La situation n'est donc pas nouvelle, mais elle prend une autre tournure.

    [...]

    En effet, les chercheurs à l'origine de la publication de Logjam indiquent qu'un groupe de 1 024 bits peut être « cassé » par un pays ayant suffisamment de moyens (on pense notamment à la NSA qui décrypte à tout-va), et cela ne fera qu'empirer avec le temps. Le cryptographe de Google rejoint cette conclusion : « Un minimum de 1024 bits ne suffit pas sur le long terme. [...] Alors que nous approchons de l'élimination du chiffrement RSA sur 1024 bits, nous nous interrogeons de manière plus générale sur la prise en charge des groupes non elliptiques DHE dans TLS ». Cela laisse entendre que cette méthode pourrait disparaitre à terme, en tout cas chez Google. »
    May 21, 2015 at 11:27:23 AM UTC - permalink - http://www.nextinpact.com/news/94144-logjam-apres-freak-nouvelle-faille-dans-chiffrement-connexions.htm
  • Le sénateur Rand Paul parle debout pendant 10h contre le Patriot Act
    «  C'est une performance politique et sportive du genre que n'autorise pas le règlement de l'Assemblée nationale ou du Sénat en France, mais qui se voit de temps à autres aux Etats-Unis. Le Sénat autorisant ses membres à parler pendant une durée illimitée, à la condition qu'ils restent debout et ne s'interrompent pas, le sénateur Rand Paul a pris la parole mercredi et ne l'a rendue que 10 heures et 30 minutes plus tard. Son but ? Faire traîner autant que possible les débats sur la reconduction d'une disposition du Patriot Act autorisant la NSA à collecter les métadonnées des opérateurs téléphoniques. Celle-ci arrive à expiration le 1er juin 2015, et le Sénat doit prendre un congé d'une semaine à la fin de cette semaine.

    Sa tentative ne devrait cependant pas avoir d'effet sur l'adoption du texte autorisant la NSA à continuer sa collecte, le Sénat reprenant normalement ses travaux ce jeudi. »

    Ho, je ne savais pas que le Congrès autorisait ce type d'obstruction. :D
    May 21, 2015 at 11:11:05 AM UTC - permalink - http://www.numerama.com/magazine/33161-le-senateur-rand-paul-parle-debout-pendant-10h-contre-le-patriot-act.html
  • Chaines de caractères : Les classes StringBuffer et StringBuilder
    Leçon Java du jour : se souvenir que les String sont non modifiables. Conclusion : concatener 2 String dans une boucle sur 25000 éléments, ça va prendre beaucoup de temps (1 minute 40 secondes) car la JVM va passer son temps à créer/supprimer des objets. La même boucle avec StringBuffer : 25 ms...
    May 20, 2015 at 5:38:39 PM UTC - permalink - http://www.ukonline.be/programmation/java/tutoriel/strings/chapitre1/page4.php
  • Est-ce que je suis suspect ? : Lorraine Data Network
    « Je ne peux pas déterminer moi-même si je suis suspect, parce que ça n’est pas moi qui le décide. Pour le savoir, il faut consulter les fichiers policiers. Ce sont eux qu’on consultera pour déterminer qui je suis et si je suis un potentiel suspect ou non.

    [...]

    Avec 83% d’erreurs constatées dans le STIC (principal fichier policier français), dans un lot de quelques milliers de fiches suspectées fausses par les personnes qu’elles concernaient, nous sommes en droit de nous demander ce qu’il dit de nous. Entre les erreurs de saisie, les confusions entre les personnes [NDLR : exemple concret : http://shaarli.guiguishow.info/?J7trpg ] ou les mises à jour manquantes, tout semble possible. Étant donnés les droits encore élargis offerts aux services de renseignement avec le projet de loi relatif au renseignement qui devrait bientôt être totalement adopté, il est plus important que jamais de s’en inquiéter.

    La bonne nouvelle, c’est que, conformément à l’article 41 de la loi du 6 janvier 1978 modifiée, nous avons la possibilité d’exercer « un droit d’accès indirect aux fichiers des services de police judiciaire des ministères de l’intérieur et de la défense ». Le STIC est concerné par ce droit, ainsi que le fichier de gendarmerie JUDEX.

    J’ai donc tenté ma chance, et j’ai fait ma demande.

    [...]

    Je sais déjà que ça ne suffira probablement pas pour obtenir les informations que je demande. Mais c’est l’occasion de vérifier si on se moque effectivement de nous ou non, quand on nous indique que la loi prévoit un droit de regard des citoyens sur ces fichiers.

    On joue au premier qui arrive à obtenir une copie de sa fiche STIC ? À vous de faire votre demande. »

    Très bonne initiative mais à double tranchant : soit ils se rendent compte qu'une masse de citoyens s'intéresse aux fichiers de l'État et à leur données personnelles et décident d'agir en conséquence, soit ils voient ça sous l'angle d'un DDoS.

    Via http://shaarli.cafai.fr/?f8bD0Q
    May 20, 2015 at 3:27:40 PM UTC - permalink - https://ldn-fai.net/est-ce-que-je-suis-suspect/
  • Pourquoi j'ai donné 2 ans de travail et combien ça m'a rapporté ? | Viser la lune
    Une  œuvre de l'esprit sous licence libre et en prix libre ? Ça ne marchera jamais... Après la musique, les jeux vidéos, des livres numériques, voici un exemple de plus...

    « Je me suis alors posé cette question : « Qui suis-je pour décider arbitrairement de limiter l'accès au savoir contenu dans le livre à ceux qui peuvent débourser 9,99€ ? » Après tout, si j'ai pu écrire ce livre, c'est grâce à ceux avant moi qui ont bien voulu donner de leur temps. C'est un livre basé sur un logiciel libre et sur les connaissances que j'ai accumulées grâce aux personnes qui ont bien voulu faire des articles de blog sur le sujet.

    Est-ce que le fait de compiler tout cela dans un livre justifiait le fait de limiter l'accès en le rendant payant à prix fixe ? Plus j'y réfléchissais et plus je me disais que non. J'ai bâti mes connaissances sur celles des autres et rien ne justifie que je me les approprie. Tout le monde devait pouvoir profiter de ce livre, qu'ils aient de l'argent ou pas. Je me devais donc de le rendre accessible sans argent. Certes, mais j'avais peur. Peur de ? Peur qu'on me pirate mon livre en masse et que je ne gagne plus rien avec ! Si je ne forçais pas les gens à payer, personne ne paierait non ? Vous en avez payé combien des sharewares vous ?

    [...]

    Avant le prix libre : 1 an et demi, 90 téléchargements, prix de 9,99€, dons association 0€, licence non libre, argent gagné : 621€.

    Après le prix libre : 8 mois, 1619 téléchargements, prix moyen 9€, dons association 366€, licence libre, argent gagné : 870€.

    En passant mon livre à prix libre j'ai donc : permis à tout le monde de le lire, gagné plus d'argent et agit pour la bonne cause en aidant Framasoft. Finalement, j'avais tout à y gagner à le faire, mais pour ça, il fallait que j'essaie. Il fallait que j'aille au delà de la peur que j'avais de donner mon travail. Il fallait que je responsabilise les « acheteurs » et que je leur fasse confiance. »
    May 19, 2015 at 3:34:25 PM UTC - permalink - http://viserlalune.com/blog/pourquoi-jai-donne-2-ans-de-travail-et-combien-ca-ma-rapporte/
  • En France, le CDI n'est pas le principal frein à l'embauche | Slate.fr
    « La reprise de l’emploi passe-t-elle vraiment par la remise en question du CDI? Le Medef, qui réclame une réforme du contrat de travail, met en avant la rigidité des contrats comme frein principal à l’embauche (pour près d’un chef d’entreprise sur trois), suivie du coût du travail et des incertitudes économiques.

    [...]

    Or, avec un taux d’utilisation des capacités de production qui oscille selon l’Insee entre 80% et 82% depuis 2012, les entreprises cherchent avant tout à restaurer leur compétitivité et ne sont guère incitées à investir dans l’appareil productif.

    [...]

    Même la réduction du coût du travail introduite avec le crédit d’impôt pour la compétitivité et l’emploi (CICE) et divers allègements de cotisations sur les bas salaires pour former le pacte de responsabilité (avec ses 40 milliards d’euros pour les entreprises), n’a pas encore permis de relancer les embauches.

    L’emploi ne peut redémarrer que lorsque l’activité le justifie, notamment avec la reprise de l’investissement. Et que la visibilité sur le portefeuille de commandes autorise des engagements sur moyen et long termes. Mais la reprise économique, même avec une perspective de 1,1% sur l’année 2015, reste poussive. C’est pourquoi les déclarations d’embauche restent fluctuantes et que le chômage atteint des records. Dans ce contexte, le débat sur le contrat à durée indéterminée apparaît bien secondaire.

    [...]

    La remise en question du CDI aurait d’ailleurs des répercussions sur bien d'autres domaines que sur les seules modalités d’embauche pour les salariés. Quelle serait, par exemple, l’attitude des acteurs économiques qui, aujourd’hui, considèrent le CDI comme une assurance dans leur activité? C’est le cas des banques lorsqu’elles décident de l’attribution d’un crédit. [...] C’est aussi le cas des propriétaires de logements pour qui un CDI est considéré comme une garantie de ressources de leurs locataires, et qui en tiennent compte dans la sélection qu’ils opèrent.

    [...]

    Mais pour les candidats à un logement ou à un crédit, les cautions de toute nature réclamées par ces acteurs sont d’ores et déjà très compliquées à mettre en place. Pas facile d’avoir le bon profil. Alors, lorsqu’on n’a pas de CDI…! Ces acteurs sont-ils eux-mêmes prêts à accepter  une plus grande prise de risque, ou exigeront-ils encore plus de garanties?

    [NDLR : gros +1 ]

    [...]

     d’après l’Acoss (caisse nationale des Urssaf), au premier trimestre 2015, la hausse des déclarations d’embauche atteint 4% pour les CDD dans les TPE contre seulement 2,2% pour les CDI. Ce qui confirme que, en période d‘incertitude économique, les entreprises qui préfèrent rester prudentes disposent d’autres outils que le CDI pour s’adapter à leurs besoins nouveaux.

    [...]

    Le CDI n’est pas aussi monolithique que l’image qu’on en donne. Selon d’autres statistiques du ministère du Travail et de l’Emploi, plus d’un tiers (36% en 2011) sont rompus dans l’année qui suit leur signature, dont environ le tiers à l’issue de la période d’essai. Et la proportion de ces CDI ayant duré moins d’un an progresse régulièrement depuis 2007. Plus globalement,  la moitié des CDI ont une durée de vie de moins de trois ans, alors que seulement un gros quart atteint ou dépasse les cinq années.

    [NDLR : il faut aussi prendre en compte qui est à l'initiative de la rupture, les chiffres ne mettent pas tout en évidence. ;) ]

    [...]

    La rupture conventionnelle introduite en 2008 et qui implique un accord entre l’entreprise et le salarié sur les modalités de départ de ce dernier, est de plus en plus utilisée. En 2012, elles représentaient 16% des fins de CDI dans les secteurs concurrentiels. Depuis, leur nombre a augmenté, atteignant 334.000 en 2014. De sorte que plus de 2 millions de ruptures conventionnelles ont été enregistrées en six ans.

    [...]

    Il est donc difficile de prétendre que le CDI, moins incontournable que le débat pourrait laisser croire, puisse être le frein principal à une relance de l’embauche. Le système actuel comprend déjà des éléments de flexibilité »
    May 19, 2015 at 1:37:01 PM UTC - permalink - http://www.slate.fr/story/101457/cdi-frein-embauche
  • Loi Renseignement : pour le sport aussi, il faut pouvoir espionner ?
    L'amendement en question (COM-193) a été retiré apparemment mais c'est révélateur : certains de nos représentants pensent déjà à aller plus loin dans la surveillance généralisée, c'est un fait. Tout comme à l'issue de la loi anti-terrorisme, une députée a déclarée, en gros "c'est bien d'avoir voté ce texte mais à l'avenir, il faudra s'attaquer au chiffrement, etc". Tout comme certains élus ont très vite pensé à étendre la censure administrative introduite par la même loi anti-terroriste à injure et diffamation, anorexie,... (cf : http://shaarli.guiguishow.info/?kRUkFw). C'est toujours comme ça.

    « Les sénateurs UDI Joël Guerriau, Claude Kern et Jean-François Longeot proposent d'étendre la liste déjà longue des domaines pour lesquels les services de renseignement peuvent déployer tout un arsenal de mesures de captations d'informations confidentielles en France ou à l'étranger.

    Les sénateurs souhaitent ainsi qu'en plus (entre autres) des intérêts économiques, industriels et scientifiques majeurs de la France, les barbouzes puissent aussi s'occuper des intérêts "sanitaires, énergétiques, scolaires, administratifs, culturels, cultuels, (et) sportifs". »
    May 19, 2015 at 1:17:45 PM UTC - permalink - http://www.numerama.com/magazine/33135-loi-renseignement-pour-le-sport-aussi-il-faut-pouvoir-espionner.html
  • Pourquoi vous devriez désinstaller Google Play Services de votre smartphone | Tuxicoman
    « Petit rappel préalable sur ce qu’est Google Play Services.

    Ce logiciel fournit de multiples services aux autres applications : Localisation à partir de signaux wifi (via Google Location service), envoi et réception de notification push unifiée (via Google Push Messenging), mise à jour silencieuse des appllications, etc…

    De nombreux logiciels en dépendent. Toutes les applications Google (Youtube, GooglePlay, HangOut, Maps, etc…) mais aussi beaucoup d’applications tierces qui, pour fonctionner (récupérer la position de l’utilisateur, recevoir des notifications push, etc…), vont se baser sur un service qui est présent sur quasiment tous les Android : GooglePlayServices.

    Derrière cet aspect pratique, Google en a faut sa pierre angulaire pour maîtriser l’écosystème Android. Les fabricants ont l’obligation de le préinstaller pour avoir le droit de vendre des appareils sous Android ! Il est nécessaire pour accéder à la principale source de logiciels : GooglePlay.

    Son code source et sont fonctionnement restent opaques. Le logiciel a une connexion permanente avec les serveurs de Google. Les échanges de données effectués sont chiffrés et vous ne pouvez en avoir connaissance. Son installation doit se faire avant le démarrage du système car le logiciel prend contrôle de votre système et fonctionne en tant que root (sinon il ne pourrait pas faire de mise à jour silencieuses par exemple).

    Google peut donc, en permanence et sans délai, effacer, modifier, installer ou exécuter ce qu’il veut sur votre smartphone sans votre consentement. (mais vous auriez pu vous en douter quand Google vous a dit qu’il vous était possible d’effacer votre smartphone à distance..)

    De plus, la connexion permanente rapporte à tout instant votre position à Google dès que cela est possible, même quand votre Wifi est éteint.

    [...]

    Malheureusement, GooglePlayServices ne se supprime pas d’un clic comme vous avez pu le lire. A ma connaissance, il faut réinstaller une ROM vierge type Cyanogen et donc ne pas installer les GoogleApps. »

    Si votre modèle n'est pas encore supporté par Cyanogen, il est possible d'utiliser Afwall+, une surcouche graphique pour configurer Netfilter, le pare-feu Linux (cf : http://shaarli.guiguishow.info/?32zfLA). Les connexions sortantes de gestionnaires de comptes Google / Services Google Play sont bloqués, comme le reste de ce que je ne veux pas.
    May 19, 2015 at 12:51:36 PM UTC - permalink - http://tuxicoman.jesuislibre.net/2015/05/pourquoi-vous-devriez-desinstaller-google-play-services-de-votre-smartphone.html
  • Loi renseignement : les boîtes noires consacrées en commission sénatoriale - Next INpact
    « Au Sénat, la commission des affaires étrangères, de la défense et des forces armées n’a pas bouleversé le chantier du projet de loi renseignement.

    [...]

    Surtout, les sénateurs ont revu considérablement la définition des finalités justifiant la mise en œuvre du renseignement. Ces finalités avaient été élargies par les députés. [...] Pourquoi avoir supprimé le mot « majeur » ? Selon le rapport de la commission sénatoriale, « sauf à exposer dans un document de référence émanant de l’exécutif ce que sont les intérêts majeurs de la politique étrangère, il paraît (…) très incertain de laisser à la jurisprudence, fût-elle celle d’une Haute juridiction comme le Conseil d’État, le soin de les définir. » Concrètement, cela laissera donc plus de latitude au gouvernement et au président de la République pour décider du déploiement des mesures de surveillance. [...] De même, les sénateurs ont faussement enterré la finalité des « armes de destruction massive », tout simplement parce que leur lutte s’incruste déjà dans les engagements internationaux passés par la France, une référence qui fait d’ailleurs ici son retour ( « des engagements européens et internationaux de la France »), comme le prévoyait initialement le texte gouvernemental.

    [...]

    Dans le déroulé des mesures de renseignements, le projet amendé met désormais dans la boucle la délégation parlementaire du renseignement, laquelle sera informée de l'ensemble des services qui seront reconnus aptes à pratiquer l’espionnage.

    [...]

    Autre apport notable, les membres de la commission des affaires étrangères, de la défense et des forces armées ont amendé les procédures d’urgence qui permettent de déployer le renseignement sans en informer préalablement la Commission de contrôle des techniques de renseignement. Dans le texte de base, cette faculté était ouverte en cas d’ « urgence absolue ». Désormais, c’est en cas de « menace imminente ». Ce remplacement ouvre sans doute plus grandement les voies de cette procédure exceptionnelle puisque cette menace est expliquée sous le vocable de « risque très élevé » par le rapport, moins anxiogène que l’ « urgence absolue » initiale.

    [...]

    Dans l’actuelle version, celle votée à l’Assemblée nationale, les renseignements collectés lors des écoutes administratives doivent être détruits à l’issue d’une durée de trente jours à compter de la première exploitation, et dans un délai maximal de six mois à compter de leur recueil. Les sénateurs ont modifié l’économie calendaire : la destruction se fera dans les 30 jours après recueil et dans un délai de 60 jours mais pour les seules correspondances en langue étrangère.

    [...]

    la composition de la CNCTR. Après quelques hésitations, les députés avaient porté à 13 le nombre de personnes autour de la table (3 députés, 3 sénateurs, 6 magistrats et un représentant désigné par l’ARCEP). Les sénateurs lui préfèrent une commission restreinte à 9 membres (2 députés, 2 sénateurs, 2 magistrats du Conseil d’État, 2 magistrats de la Cour de cassation, 1 représentant de l’ARCEP). Dans le même temps, ils ont réduit le nombre de personnes exigées pour que les délibérations soient considérées comme valables (de 6 à 4). [...] Que ce soit 13 ou 9, Claude Malhuret s’est interrogé le 13 mai sur la capacité de la CNCTR à pouvoir absorber l’ensemble des demandes d’avis émises par l’exécutif, avant espionnage : « un total de 6 000 autorisations annuelles a été évoqué lors de l’audition des ministres, soit 20 par jour. Comment la CNCTR va-t-elle pouvoir donner autant d’avis ? ». À cette question, le ministre de l’Intérieur a promis des explications en séance publique, d’après Jean-Pierre Raffarin, rapporteur pour avis sur le texte. Un détail d'importance : lorsque la CNCTR n'aura pas rendu d'avis suite à une demande du premier ministre, son avis sera réputé rendu...

    [...]

    Lorsqu’on aborde le cœur des techniques de renseignement, des modifications ont été apportées sur les sondes. Rappelons-le : elles permettront d’aspirer les données de connexion chez l’ensemble des acteurs (sites, FAI, opérateurs télécoms ou en ligne, hébergeurs, etc.), en temps réel et directement sur leur réseau, sans l'aval des intermédiaires. « Selon les explications fournies par les responsables des services de renseignements, il s’agit de pouvoir vérifier qu’un groupe d’individus inscrits sur une liste et qui ont été, à un moment donné, impliqués dans les agissements d’un groupe terroriste, ne sont pas à nouveau entrés en relation. Une sonde sera ainsi placée sur le réseau afin de pouvoir comparer les métadonnées relatives à ces individus avec les métadonnées circulant sur ce réseau ». Un véritable pipeline à vie privée, donc. L'aveu risque d'avoir l'effet d'une douche froide chez les acteurs du Net qui espéraient pouvoir sortir tête haute de ce texte... [...] Normalement, le mécanisme doit cibler des personnes « préalablement identifiées comme présentant une menace ». Les sénateurs ont toutefois interdit cette arme préventive dans un cadre exceptionnel, celui de la menace imminente.

    [...]

    Par contre, ils n’ont pas touché d’un cheveu aux boites noires, alors que plusieurs critiques et inquiétudes s’étaient déjà fait entendre au Sénat à leur encontre, sans compter celles de la société civile. Un fait intéressant a été mis en évidence par Jean-Pierre Raffarin : «  selon les explications fournies à votre rapporteur lors des auditions qu’il a menées, les services n’auront pas directement accès au résultat de la mise en œuvre de l’algorithme (c’est-à-dire au produit du filtrage). Ce n’est que dans le cas où les données recueillies après autorisation du Premier ministre sembleront pertinentes (notamment qu’elles ne sont pas trop nombreuses, révélant ainsi l’inadéquation des critères retenus) et qu’elles révèleront une menace, qu’elles leur seront rendues accessibles ». Ce détail pratique ne ressort cependant pas du projet de loi... Il faudra donc faire confiance aux propos de l'exécutif...

    Mêmes consécrations pour les mesures de surveillance internationales, la sonorisation des lieux privés, la possibilité d’effectuer du piratage légal, ou les dispositions relatives aux lanceurs d’alerte : toutes ont été sacralisées.

    [...]

    Inversement, les sénateurs ont réintroduit techniquement le mécanisme de l’IMSI catcher, ces fausses antennes relai qui permettront d’aspirer tout ce qui passe dans leur spectre (amendement 20). Sans entrer dans les détails techniques du texte (nous l'avons déjà fait ici, notamment), cette substitution va quelque peu raboter la portée de ces mesures d’espionnage, que les députés avaient considérablement étendu. [...] Ces techniques de renseignement ne pourront en tout cas pas viser une profession sensible (journaliste, avocat, parlementaire, etc.) sauf désormais « s’il existe des raisons sérieuses de croire que la personne visée agit aux ordres d’une puissance étrangère, dans le cadre d’un groupe terroriste ou d’une organisation criminelle ». Les sénateurs ont voulu ici limiter un angle mort, puisque le projet de loi ne permettait pas ces mesures dès lors que la personne ciblée était par exemple un parlementaire. Cependant, cette possibilité est accompagnée d'une série de garanties. La CNCTR entre par exemple dans la boucle et sera avertie dans les deux heures des suites que le premier ministre entend donner à sa recommandation. [...] Seulement, comment la boite noire, la sonde et la fausse antenne relai sauront éviter d’aspirer des données relatives à ces professions ? Leur principe même repose en effet sur la collecte massive, plus que la frappe chirurgicale... »
    May 18, 2015 at 6:28:26 PM UTC - permalink - http://www.nextinpact.com/news/94102-loi-renseignement-boites-noires-consacrees-en-commission-senatoriale.htm
  • Itinérance/roaming WiFi
    Des AP sous OpenWRT en mode bridge (http://shaarli.guiguishow.info/?hcS5pg et http://shaarli.guiguishow.info/?iW4epg), un même réseau ethernet arrivant sur chaque AP WiFi, un SSID identique mais des canaux différents et hop, une couverture WiFi sur une surface conséquente sans perte (contrairement aux modes mesh et répéteur mais qui dispensent d'avoir à tirer des câbles ethernet de partout)

    C'est assez magique à voir en fonctionnement. J'utilise airodump-ng, de la suite aircrack-ng pour voir tous les AP (BSSID et canaux différents) qui sont derrière un même SSID et pour voir sur quel AP je suis connecté (comparaison entre le BSSID auquel ma carte réseau est connectée et les BSSID qui émettent des beacons).

    Il faut encore que je vois ce que ça donne au niveau qualité (temps de transition d'un AP à un autre, ce qui implique association et authentification, est-ce toujours le point d'accès le plus proche/qui pulse le plus qui est utilisé ?, ...).
    May 17, 2015 at 12:49:02 AM UTC - permalink - http://jelnet.free.fr/jlnt_wroa.htm
  • Dumb AP / Access Point Only [OpenWrt Wiki]
    Ma TODO pour me faire de simples points d'accès WiFi avec OpenWRT :
    1) Flasher avec OpenWRT

    2) Positionner boot_wait / boot_time / wait_time, ce qui permet un reflash facile en utilisant TFTP

    3) Changer le mot de passe root (et activer ssh automatiquement)

    4) Changer le nom de la borne / serveur NTP

    5) Désactiver DHCP sur l'interface lan (le bridge en vrai) et faire la configuration : IP statique, serveurs DNS récursifs, routeur de sortie du réseau

    6) Supprimer l'interface wan. Optionnel : rattacher l'interface wan au bridge lan dans le but d'avoir un port de plus disponible

    7) Désactiver le firewall

    8) Configurer l'interface WiFi (SSID, sécurité, ...)
    May 17, 2015 at 12:10:14 AM UTC - permalink - http://wiki.openwrt.org/doc/recipes/dumbap
  • Grammalecte - Correcteur grammatical open source
    Sous licence GPL. Limité à une extension LibreOffice pour l'instant, générique si le projet lève assez de financement (https://fr.ulule.com/grammalecte/).

    Via :  http://linuxfr.org/news/grammalecte-correcteur-grammatical (à lire pour une explication détaillée du fonctionnement d'un correcteur grammatical !)
    May 16, 2015 at 10:25:31 PM UTC - permalink - http://www.dicollecte.org/grammalecte/
  • Blog Stéphane Bortzmeyer: RFC 7539: ChaCha20 and Poly1305 for IETF protocols
    «  ChaCha20 est un algorithme de chiffrement symétrique, plus rapide qu'AES sur un matériel générique (mise en œuvre purement en logiciel), Poly1305 est un MAC, et les deux peuvent être combinés pour faire du chiffrement intègre (et cela figure désormais dans le registre sur AEAD).

    [...]

    À l'origine, Poly1305 était décrit comme lié à AES, pour obtenir, par chiffrement du numnique, une chaîne de bits unique et secrète. Mais, en fait, n'importe quelle fonction de chiffrement convient, pas uniquement AES. (L'article du Wikipédia anglophone sur Poly1305 continue à colporter cette erreur.)

    [...]

    Poly1305 nécessite de travailler avec des grands nombres et le RFC déconseille d'utiliser la plupart des bibliothèques existantes de gestion des grands nombres comme celle d'OpenSSL. Celles-ci sont trop souvent vulnérables à des attaques par mesure du temps écoulé et le RFC conseille d'utiliser uniquement des bibliothèques qui font leur travail en un temps constant, comme NaCl. »
    May 15, 2015 at 5:32:40 PM UTC - permalink - https://www.bortzmeyer.org/7539.html
  • Fichée par les services de renseignement ? Encore du suspense - Rue89 - L'Obs
    Suite de http://shaarli.guiguishow.info/?W6lnww

    Mention spécial au projet de loi relatif au renseignement :
    « La loi renseignement ferme la porte

    Les sénateurs se réjouissent cependant : la loi sur le renseignement devrait « apporter une réponse à ces difficultés ».

    Dans son article 11, le projet de loi modifie l’article 41 de la loi de 1978, qui organise le droit d’accès, en rajoutant notamment cet alinéa :

        « Pour certains traitements ou parties de traitements intéressant la sûreté de l’Etat, dont la liste est fixée par décret en Conseil d’Etat, et sauf lorsqu’est en cause le secret de la défense nationale, la juridiction de jugement se fonde sur les éléments contenus, le cas échéant, dans le traitement, sans les révéler ni préciser si le requérant figure ou non dans le traitement.

        Toutefois, lorsqu’elle constate que le traitement ou la partie de traitement faisant l’objet du litige comporte des données personnelles le concernant qui sont inexactes, incomplètes, équivoques ou périmées, ou dont la collecte, l’utilisation, la communication ou la conservation est interdite, elle peut en informer le requérant. »

    En clair, dans les années qui viennent, la procédure devrait évoluer : la doctrine développée par les services de renseignement aura force de loi, et seule la justice pourra, éventuellement, donner des explications au requérant. Et encore, uniquement si elle réussit à constater que des informations inexactes figurent dans le fichier.

    Le même projet de loi met en place un autre dispositif de recours assez proche, pour les citoyens souhaitant savoir s’ils ont été la cible de techniques spéciales de renseignement. Ils pourront saisir la Commission nationale de contrôle des techniques de renseignement (CNCTR) ou des conseillers d’Etat habilités secret-défense, qui enquêteront pour savoir si la surveillance était légale ou non.

    Pour seule réponse, la CNCTR informera le citoyen « qu’il a été procédé aux vérifications nécessaires, sans confirmer ni infirmer leur mise en œuvre », ni livrer aucun détail sur le dispositif employé.

    Là encore, l’opération aura lieu dans le dos des personnes concernées. La « sécurité nationale » a de beaux jours devant elle. »

    Via http://korben.info/news/fichee-par-les-services-de-renseignement-encore-du-suspense-rue89
    May 14, 2015 at 11:31:53 PM UTC - permalink - http://rue89.nouvelobs.com/2015/05/14/fichee-les-services-renseignement-encore-suspense-259130
  • La justice des bots, c’est maintenant : Reflets
    « Depuis quelques jours, l’affaire Krach.in fait couler pas mal de pixels. Si vous avez loupé les épisodes précédents, un blogueur a été condamné à 750 euros d’amende. Son crime ? Avoir rédigé des articles liés à la sécurité informatique, des articles précis, argumentés, démonstratifs, la seule manière de faire comprendre un problème de sécurité afin de s’en prémunir… et c’était bien évidement sur la prévention des risques que ces articles étaient ciblés. »
    May 14, 2015 at 9:59:14 PM UTC - permalink - https://reflets.info/la-justice-des-bots-cest-maintenant/
  • J'ai été fiché comme terroriste pendant 25 ans. Un calvaire que l'État doit réparer - le Plus
    Interview à lire absolument !

    « J’ai été "fréquentable" jusqu’en 1986. À partir de 1987, avoir une subvention, faire partie d’une commission, obtenir un agrément… Tout m’était refusé. Et ce jusqu’en 2012.

    [...]

    En 1992, sous contrat avec la ville de Mantes-la-Jolie, j'occupais le poste de chargé de mission au pôle associatif pour le développement de démocratie locale, de la citoyenneté et de la vie associative. Un jour, le maire de Mantes-la-Jolie a reçu un courrier du préfet des Yvelines l'informant du refus d'accorder la subvention prévue pour le service du fait des "renseignements obtenus" sur son responsable.  

    C'est à ce moment-là que j'ai compris d'où provenaient les difficultés que j'avais rencontrées depuis 1987

    J'ai pu vérifier plus tard que tout avait commencé en 1985, j’avais 22 ans. J’étais arrivé de Turquie quelques années auparavant pour rejoindre mon père qui travaillait dans le bâtiment à Metz. En parallèle de l’université, je travaillais sur les chantiers en bâtiment, en usine... Et un jour, un homme m’a proposé de me recruter en tant qu’animateur socio-culturel car il voyait que j’aidais les communautés d’immigrés. C’est à cette époque que se situe le début de mes problèmes.

    Mon action consistait à favoriser l’insertion des migrants en organisant des actions socio-culturelles et socio-éducatives. Par exemple des cours de français, en aidant les femmes, en accompagnant les enfants dans l’apprentissage d’une nouvelle langue, dans l'organisation des manifestations interculturelles… Je suivais toutes sortes de communautés, sans aucune discrimination.

    Jamais je n’aurais pensé que ces activités intéresseraient les renseignements généraux, mais un fonctionnaire venait régulièrement m’interroger. Il faisait des rapports sur nos activités et je trouvais cela normal.

    [...]

    Revenons en 1992 à Mantes-la-Jolie. À ce moment-là, et n'ayant aucune précision sur ces "fameuses" informations mentionnées dans le courrier du préfet, je ne savais absolument pas de quelle nature elles pouvaient être et j’ai tout imaginé. J’ai envoyé une lettre au préfet pour en savoir plus, mais il a refusé de m’éclairer. J’ai donc amené l’affaire au tribunal une première fois dans les trois mois qui ont suivi.

    La justice a décidé qu’on ne pouvait pas discriminer un citoyen sans lui dire pourquoi et lui permettre de répondre. En 1995, j’ai donc écrit à la CNIL pour leur demander de me communiquer ces "fameuses" informations. La CNIL m’a confirmé que les faits qui me concernaient ne pouvaient m’être transmis car le ministère de l’Intérieur estimait que ce dossier relevait de "l'ordre public et de la sûreté de l’État".

    [...]

    Pour les magistrats, on ne pouvait me priver de mon droit de me défendre. Le Conseil d’Etat a cassé toutes les décisions précédentes et le ministère de l’Intérieur a été contraint de me communiquer les données qui me concernaient. Nous étions en 2004.

    [...]

    J’ai découvert des piles de 70 à 80 centimètres de dossiers me concernant dans une petite salle de la préfecture de Niort, entouré de trois agents. Je n’avais le droit qu’à un stylo pour prendre des notes. Et j’ai commencé à éplucher les documents…

    J’y ai d’abord trouvé toutes sortes d’informations me concernant, de mes diplômes à la lettre de rupture que j’avais envoyée à mon ex-amie. J’ai vu ma vie s’étaler, jusque dans mon intimité. Une deuxième série d’informations concernait mes activités associatives dans l’insertion des migrants. Parmi elles, une partie était vraie et l’autre manipulée pour me nuire…

    [...]

    J’y ai trouvé des rapports sur des gens que je ne connaissais pas, notamment celui d’un homme collecteur de fonds pour le PKK, un mouvement terroriste kurde. Je n’avais aucune idée de qui était ce monsieur, mais l’on m’avait identifié à lui.

    Était-ce une erreur de classement ? Peut-être. Mais jusqu’au bout, les fonctionnaires ont continué à affirmer que j’étais cette personne, au lieu d’avouer leur erreur.

    Plus tard, une association que j’ai créée, "Peuples d’ici et d’ailleurs" est devenue "un réseau kurde" alors que cette entité s’occupait de la jeunesse, de l’expression de toutes les minorités… Et ce n’est qu’un exemple parmi le nombre de spéculations sans preuve présentes dans le dossier constitué sur moi.

    [...]

    J’ai donc demandé l’effacement de toutes les données erronées, ce que l’on m’a accordé. Nous étions en 2011.

    [...]

    Je souhaite rétablir la justice. C’est un mot qui a beaucoup de sens pour moi.

    Ces 20 années de calvaire, je les dois à 4 ou 5 personnes qui ont détruit ma vie professionnelle. Et même à eux, je ne souhaite pas de vivre cette injustice. »

    Alors, toujours prêts pour le projet de loi relatif au renseignement ? Vous n'avez rien à cacher ? Ce monsieur non plus. Ils arrêteront de vous surveiller s'ils ne trouvent rien, pensez-vous ? On lui a volé plus de 25 ans de sa vie !
    May 13, 2015 at 1:42:16 PM UTC - permalink - http://leplus.nouvelobs.com/contribution/1365446-j-ai-ete-fiche-comme-terroriste-pendant-25-ans-un-calvaire-que-l-etat-doit-reparer.html
  • La loi Renseignement sera débattue du 2 au 9 juin au Sénat
    « C'est donc à partir du mardi 2 juin et jusqu'au mardi 9 juin 2015 que le Sénat examinera en séance plénière le projet de loi Renseignement. [...]  le vote solennel est programmé le 9 juin à 15h45.

    [...]

    Comme nous l'avions expliqué, ce calendrier devrait faire que le projet de loi Renseignement soit promulgué cet été, à l'ombre des cocotiers. Après le vote solennel du Sénat, qui devrait intervenir avant la mi-juin, le texte devra être renvoyé en commission mixte paritaire (CMP) pour que les quatorze représentants désignés des deux chambres parlementaires se mettent d'accord sur un texte commun, qui sera ensuite soumis à l'approbation de l'Assemblée nationale et du Sénat. Ceci prendra au minimum une semaine, mais très probablement davantage. Une fois le texte définitivement adopté par le Parlement, il faudra ensuite que le président de la République saisisse le Conseil constitutionnel, lequel disposera d'un délai d'un mois pour statuer, sauf si Manuel Valls lui demande de se prononcer en urgence, ce qui ne lui accorderait que 8 jours de réflexion. »

    Et n'oublions pas :  « Mardi 12 mai, la commission des lois et la commission des affaires étrangères ont entendu Bernard CAZENEUVE, ministre de l'Intérieur, et Jean-Yves LE DRIAN, ministre de la Défense, sur le projet de loi relatif au renseignement. ». Source : http://www.senat.fr/espace_presse/actualites/201505/un_projet_de_loi_pour_renforcer_les_services_de_renseignement.html
    May 13, 2015 at 1:06:43 PM UTC - permalink - http://www.numerama.com/magazine/33076-la-loi-renseignement-sera-debattue-du-2-au-9-juin-au-senat.html
  • Loi Renseignement : la France se félicite d'un "débat démocratique riche et ouvert"
    Les bras m'en tombent... Ça ne mérite même pas un shaarli... La fin sur la liberté de la presse aussi... Sarko/fadettes et classement RSF confirment que la France brille autant dans ce domaine que dans le débat démocratique autour du projet de loi relatif au renseignement.
    May 13, 2015 at 12:53:50 PM UTC - permalink - http://www.numerama.com/magazine/33069-loi-renseignement-la-france-se-felicite-d-un-debat-democratique-riche-et-ouvert.html
Links per page: 20 50 100
◄Older  
page 251 / 306
Newer►
Mentions légales identiques à celles de mon blog | CC BY-SA 3.0

Shaarli - The personal, minimalist, super fast, database-free, bookmarking service by the Shaarli community