6123 links
  • GuiGui's Show
  • Home
  • Login
  • RSS Feed
  • ATOM Feed
  • Tag cloud
  • Picture wall
  • Daily
Links per page: 20 50 100
◄Older  
page 269 / 307
Newer►
  • Debian Kit : Debian en parallèle d'Android, *sans* chroot : Trucs et Astuces
    L'idée (et l'envie) d'installer Debian GNU/Linux sur mon ordinateur de poche Motorola Moto G 4G LTE rooté vient de Johndescs (http://jonathan.michalon.eu/).


    Pourquoi installer Debian GNU/Linux sur son ordinateur de poche ?
      - Parce qu'on peut le faire \o/
      - Parce que c'est plutôt fun
      - Pour avoir un vrai GNU/Linux bien foutu (respect complet de Filesystem Hierarchy Standard (FHS), sysvinit, ...)
      - Pour avoir des outils qui fonctionnent. Non parce que l'implémentation Busybox des outils standards, c'est pas toujours ça. Exemple : la commande whois qui contacte http://whois-server.net/ - 193.46.236.105 dont le démon whois est dans les choux au lieu de contacter les serveurs whois kivontbien/kisontlegit (ceux de l'AFNIC pour un domaine fr. par exemple).


    On va faire cette installation (et usage au quotidien) avec Debian-kit qui est un script qui mâche le travail. Notons qu'il ne s'agit pas d'un chroot : « Debian Kit utilise une approche différente : il monte (bind) [ndlr : et merge] les répertoires classiques de Debian directement sur la racine Android [ndlr : à partir d'une image disque ou d'une partition dédiée qui contient le système de fichiers Debian], ce qui permet aux deux systèmes de communiquer sans aucun souci vu qu'ils se partagent le même filesystem. ». On a donc accès à l'intégralité des montages Android depuis Debian. \o/ Notons tout de même que cette cohabitation provoque quelques blocages. Exemple : sur mon ordinateur de poche, je ne peux plus activer/désactiver le WiFi une fois Debian lancé.


    Je vais compléter le tutoriel pointé par ce shaarli avec mes conseils et les problèmes que j'ai rencontrés. Ce shaarli est donc complémentaire, il ne se substitue pas au tutoriel qu'il faudra donc lire et suivre en grande partie.


    Mon premier conseil sera de mettre votre ordinateur de poche en mode avion afin de ne pas être dérangé par un appel téléphonique pendant que vous taperez les commandes nécessaires à l'installation de Debian. Non, ce n'est pas du vécu mais j'ai pensé ensuite que j'ai eu de la chance car ça m'aurait bien troublé et gonflé vu le debug à faire (retaper/relancer les commandes plusieurs fois sur un clavier minuscule).


    Le script d'installation a changé d'URL : http://www.wdowiak.me/debian-kit/ et http://www.wdowiak.me/debian-kit/debian-kit-1-6.shar pour le lien direct.


    La première erreur que j'ai rencontrée est intervenue durant la phase « Unpack to /data/local/deb » : « Included busybox failed. ». Juste avant cela, un chmod ne fonctionne pas (on voit l'aide s'afficher). Le tar (compris dans le « .shar ») est néanmoins extrait mais d'autres erreurs arrivent en cascade par la suite lors de la vérification des sommes de contrôle des fichiers extraits.

    En lisant le script « .shar », on voit qu'un chmod a lieu sur un Busybox local (extrait dans /data/local/deb/ par le script quoi) pour le rendre exécutable : « chmod 755 ${DEST}/armel/busybox ${DEST}/i386/busybox ». Sans droit d'exécution, l'appel à ce Busybox local échoue (« BUSYBOX=$( ${DEST}/i386/busybox ash -c "echo ${DEST}/i386/busybox" 2>&- || ${DEST}/armel/busybox ash -c "echo ${DEST}/armel/busybox" 2>&-) ») d'où l'erreur non-bloquante « Included busybox failed. » et la variable $BUSYBOX qui n'est pas remplie (elle reste vide). C'est donc les implémentations ash/sed/tar du Busybox global (que j'ai installé moi-même suite au rootage de mon ordinateur de poche) qui sont exécutées dans la suite du script (exemple : « ${BUSYBOX} sed -e '1,/^### TAR ARCHIVE STARTS ###/d' ${0} | ${BUSYBOX} tar -C ${DEST} -xvz ») ... sauf que je n'ai pas la commande md5sum dans mon Busybox global, ce qui explique l'erreur "en cascade" constatée. Cette erreur étant bloquante (« || exit 1 »), ça explique l'arrêt de l'installation à cette étape.

    Le chmod échoue car l'implémentation que j'en ai ne supporte pas le passage de plusieurs fichiers en paramètre. Il faut donc réaliser ce chmod sur les deux fichiers en deux temps. Pour cela, on modifie le script sur notre desktop :
    $ sed -i 's%chmod 755 ${DEST}/armel/busybox ${DEST}/i386/busybox%chmod 755 ${DEST}/armel/busybox ; chmod 755 ${DEST}/i386/busybox%' debian-kit-1-6.shar
    Puis on met le script sur la carte SD de l'ordinateur de poche (ou autre méthode de transfert genre USB+MTP, ça marchera tout aussi bien).

    Sur mon ordinateur de poche, le script se trouve sur la carte SD donc dans /storage/sdcard1. /storage/sdcard0 et /sdcard sont des liens symboliques vers /storage/emulated/legacy qui est juste une partie de la mémoire interne de mon ordinateur de poche et surtout pas la carte SD. Donc pour lancer l'installation, j'utilise la commande :
    # sh /storage/sdcard1/debian-kit-1-6.shar


    Cette fois-ci le chmod, l'extraction du tar et la vérification des sommes de contrôle se font sans problèmes. Mais le script (/data/local/deb/autorun cette fois-ci) m'indique qu'il va créer l'image disque de mon Debian dans /storage/emulated/legacy/debian.img ... Comme expliqué ci-dessus, cet emplacement se situe dans la mémoire interne de mon ordinateur de poche alors que je veux mettre l'image Debian sur ma carte SD ! Le script indique néanmoins que si je veux forcer un autre emplacement, je peux lancer le script /data/local/deb/mk-debian manuellement.

    Faisons ça. Ctrl-c pour quitter le script actuel. La commande « sh /data/local/deb/mk-debian -h » permet d'avoir les options qui nous seront utiles (quel système on veut installer ? Quelle taille d'image ? Quel emplacement pour l'image ?). Au final, la commande qui correspond à mes désirs est la suivante :
    # sh /data/local/deb/mk-debian -i /storage/sdcard1/debian-wheezy.img -d wheezy -s 1024

    Attention ! Si vous utilisez Netfilter et un frontend pour le configurer comme Afwall+ par exemple, il faudra autoriser temporairement « (root) - Applications qui fonctionnent en tant que root » sinon debootstrap ne pourra pas se connecter à un miroir Debian et échouera. Si ça vous arrive : supprimez l'image disque (/storage/sdcard1/debian-wheezy.img dans mon cas) et recommencez l'appel à mk-debian.


    L'erreur suivante est survenue lors de l'installation de andromize (« andromize va bricoler un peu l'installation Debian de base pour la rendre compatible avec Android en parallèle. Ça va aussi installer un démon qui change automatiquement les paramètres réseau de Debian en fonction de ce que vous faites sur Android (androresolvd). ») : « groupadd: failure while writing changes to /etc/group ».

    Heureusement, on trouve de la documentation sur les interwebz : https://unix.stackexchange.com/questions/145553/groupadd-failure-while-writing-changes-to-etc-group et https://android.stackexchange.com/questions/54577/how-can-i-change-selinux-from-enforcing-to-permissive-on-samsung-galaxy-note-3 . En effet, mon ordinateur de poche a été fourni avec Android 4.4.3 donc KitKat donc SELinux.

    On quitte le shell "Debian", on désactive temporairement SELinux (il sera réactivé au prochain reboot de l'ordinateur de poche mais ça ne sera pas bloquant), on retourne dans le shell "Debian" et on relance l'installation d'andromize :
    # exit
    # setenforce 0 ; deb
    # apt-get install andromize


    On peut ensuite continuer la préparation du minimum pour avoir un shell via SSH (plus pratique pour la saisie, sans avoir besoin d'une "application" tierce pour faire office de sshd comme SSHDroid) :
    # apt-get install andromize openssh-server sudo
    # adduser guigui
    # usermod -aG sudo guigui
    # exit
    # deb u ; deb s


    L'accès via SSH se fait de manière classique avec le compte que nous venons de créer puis sudo pour passer root.


    On peut utiliser un autre miroir Debian que ftp.us.debian.org, plus local toussa. Ça se passe dans /etc/apt/sources.list.d/sources.list. Ne pas oublier le apt-get update habituel.


    On installe quelques packages en plus (oui, sl, cowsay, funny-manpages et fortunes-fr c'est juste pour le fun et pour faire style ; most c'est pour avoir les pages de manuel en couleur ; lsb-release c'est pour la commande lsb_release -a pour montrer facilement que c'bien du Debian toussa) :
    # apt-get install telnet netcat whois mtr-tiny tcpdump bwm-ng curl most htop sipcalc vim lsb-release sl cowsay funny-manpages fortunes-fr

    Pour utiliser most : export PAGER=most dans vos .bashrc (/root/ et /home/<votrelogin>/). Pour que sl/cowsay/fortunes soient disponibles avec le compte root (pour ne pas être obligé de faire su <votelogin> sur votre ordinateur de poche pour juste une petite démo) : export PATH=$PATH:/usr/games/ dans /root/.bashrc

    ÉDIT du 18/11/2014 à 20h50 : problème curieux avec fortune :
      Depuis mon ordinateur de poche, en root :
        fortune: /usr/share/games/fortunes: No fortune files in directory.
        fortune:/usr/share/games/fortunes not a fortune file or directory
        No fortunes found

      Depuis mon desktop, en SSH sur mon ordinateur de poche, en root : ça fonctionne.

      Depuis mon ordinateur de poche ou via SSH, en utilisateur normal : ça fonctionne.

    Réponse : depuis l'ordinateur de poche, le shell (/bin/bash) est instancé par debian-kit (env affiche « SHELL=/tmp-mksh/tmp-mksh »). Ce dernier ne lit pas le fichier /etc/default/locale. $LANG est donc vide. Comme j'ai installé uniquement fortunes-fr, fortunes ne trouve aucune fortune dans /usr/share/games/fortunes car elles sont rangées dans /usr/share/games/fortunes/fr. Ça marche via SSH ou après avoir su <votrelogin> depuis votre ordinateur de poche car PAM est exécuté et il source /etc/default/locale. La solution est donc de sourcer /etc/default/locale dans /root/.bashrc . FIN DE L'ÉDIT.


    On modifie /etc/hosts pour ajouter l'association entre le hostname défini plus haut et ::1 / 127.0.0.1


    Et on a fini (pour l'instant) \o/


    J'ai encore une erreur lors de chaque lancement du Debian : « Cannot access system properties via ANDROID_PROPERTY_WORKSPACE environment setting ». Je ne sais pas encore quelle en est l'origine mais elle n'est pas bloquante.


    Rappel des commandes utiles :
      deb tout seul pour démarrer Debian et obtenir un shell Debian.
      deb s pour démarrer Debian et le serveur SSH (parce qu'il faut bien avouer que pour configurer Debian plus avant, ça va être plus sympa de le faire depuis votre PC).
      deb S pour arrêter le serveur SSH (mais pas Debian). Notez la différence de casse du S.
      deb u pour arrêter Debian complètement. Si problème (des process qu'il n'arrive pas à éteindre) faites deb k pour tout tuer et arrêter Debian.
    November 17, 2014 at 3:59:08 PM UTC - permalink - https://www.debian-fr.org/debian-kit-debian-en-parallele-d-android-sans-chroot-t45761.html
  • bwm-ng(1) - Linux man page
    Super outil permettant de visualiser le débit sur les interfaces réseau et le débit sur les supports de stockage (disques, clés USB, cartes mémoire, ...).

    Touches utiles :
      - « n », naviguer entre débit sur les interfaces et débit sur les disques ;
      - « d », changement automatique/adaptatif de l'échelle (KB, MB, GB, ...)
      - « u », changement des unités (octets, bits, paquets, erreurs)

    Via Johndescs (http://jonathan.michalon.eu/)
    November 16, 2014 at 8:13:30 PM UTC - permalink - http://linux.die.net/man/1/bwm-ng
  • Porn Stars Explain Net Neutrality from Alex Chance, Mercedes Carrera, Nadia Styles, Darren Miller, Travis Helwig, Alex Richanbach, Jason Carden, Eleanor Winkler, Funny Or Die, BoTown Sound, Aaron Ulrich, and Michael Burke
    Mouais, c'est plutôt décevant comme explication/présentation de la neutralité des réseaux :
      - cette vidéo traite exclusivement des sites web alors que la neutralité des réseaux englobe tous les usages, toutes les applications, tous les contenus, tous les protocoles. Bref, Internet dans sa globalité et son universalité, justement.
      - cette vidéo traite uniquement de facturation différenciée des fournisseurs de services par les opérateurs réseaux (dont les FAI) et très brièvement de censure (sans préciser si elle est de droit privée donc totalement inacceptable ou issue d'une décision judiciaire dans le cadre d'un procès équitable donc bénéficiant déjà d'une légitimité relative). Quid des libertés fondamentales (expression, information, libre entreprise, libre concurrence) ? Quid de la surveillance ? Quid de l'altération de contenus ? Quid du bridage ? Quid de l'innovation ? C'est aussi tout cela la neutralité des réseaux.

    Après si, tout comme la vidéo de John Oliver (http://www.slate.fr/economie/87935/neutralite-net-chiant-video-john-oliver) ça peut servir à éveiller des prises de conscience et constituer une toute première approche des problématiques sous-jacentes à la neutralité des réseaux, pourquoi pas mais je suis dubitatif.
    November 16, 2014 at 7:50:49 PM UTC - permalink - http://www.funnyordie.com/videos/9873757f97/porn-star-net-neutrality
  • Intel Wireless 7260 comme point d'accès | Vincent Bernat
    La galère des cartes WiFi quand on veut les utiliser en mode point d'accès (mode infrastructure, pas ad-hoc).

    « Tout d’abord, une carte dite « double bande » ne peut utiliser qu’une seule bande de fréquences à la fois car elle ne dispose généralement que d’une seule radio. Quasiment toutes les cartes wifi ont cette limitation. Pour construire un point d’accès supportant les deux bandes à la fois, deux cartes sont nécessaires.

    [...]

    Il est impossible de mettre en place un point d’accès 5 GHz avec cette carte. Le microcode embarqué ne le permet pas. Cela peut se vérifier avec la commande iw. [...] Alors que la bande des 5 GHz est autorisée par le CRDA (le composant logiciel qui indique le domaine de réglementation actuel), toutes les fréquences sont marquées en no IR. Voici l’explication de ce drapeau : Le drapeau no-ir permet d’interdire toute possibilité d’initier une transmission radio, y compris l’envoi de sondes (beacons). Ainsi, les interfaces AP/IBSS/Mesh/GO ne peuvent initier une communication sur ces canaux tant que le drapeau est présent.

    [...]

    Cette carte ne peut publier qu’un seul SSID. La possibilité d’en émettre plusieurs est intéressante pour pouvoir proposer un réseau public (routé à travers Tor), un réseau invité pour les personnes de passage et un réseau privé. La commande iw confirme cette limitation.

    [...]

    Nonobstant ces limitations, la carte fonctionne correctement en point d’accès. Voici la configuration que j’utilise avec hostapd : »
    November 16, 2014 at 5:32:03 PM UTC - permalink - http://vincent.bernat.im/fr/blog/2014-intel-7260-access-point.html
  • Remplacer la box Swisscom par un routeur sous Linux | Vincent Bernat
    « J’ai récemment déménagé à Lausanne, en Suisse. Le coût de l’accès à Internet est plus élevé qu’en France. Alors que Free propose un accès FTTH à 1 Gbps1 pour environ 38 € (TV et téléphone inclus), Swisscom fournit le même service pour environ 200 €2. Mon appartement est éligible à l’offre fibre de Swisscom. J’ai opté pour le forfait de 40 Mbps sans ligne téléphonique pour environ 80 €.

    [...]

    Je ne décris ici que les éléments spécifiques à Swisscom (ainsi que la QoS).

    [...]

    Le boîtier Internet est fourni avec un SFP 1000BX de marque Siligence [

    Il y a deux références sur le SFP : SGA 441SFP0-1Gb et OST-1000BX-S34-10DI. La transmission se fait sur la longueur d’onde 1310 nm et la réception sur 1490 nm.]. La réception et la transmission se font sur la même fibre en utilisant des longueurs d’onde différentes pour chaque direction.

    Plutôt que d’investir dans une carte avec un port SFP, j’ai opté pour un switch Netgear GS110TP qui dispose de 8 ports cuivres et de 2 ports SFP. C’est un switch assez économique disposant de pas mal de fonctionnalités intéressantes comme les VLAN et LLDP.

    [...]

    La connectivité IPv4 est fournie sur le VLAN 10. Un client DHCP est obligatoire pour l’obtenir. Il est nécessaire de publier l’option DHCP « vendor class identifier » (option 60) lors de la demande de bail.

    [...]

    Swisscom fournit IPv6 à travers le protocole 6rd. Cela fait partie des mécanismes pour faciliter la migration vers IPv6 sans changer le cœur de réseau. Un tunnel est mis en place au-dessus d’IPv4. [...] Pour configurer IPv6, il faut obtenir le préfixe à utiliser et l’IP de la passerelle 6rd. Certains FAI fournissent ces valeurs dans la réponse DHCP (option 212) mais ce n’est pas le cas de Swisscom. La passerelle est 6rd.swisscom.com et le préfixe est 2a02:1200::/28. Après avoir ajouté l’adresse IPv4 au préfixe, il reste 4 bits pour créer des sous-réseaux internes.

    Swisscom ne fournit pas d’IPv4 fixe. On ne peut donc pas construire à l’avance son préfixe IPv6. Le script suivant, à placer dans /etc/dhcp/dhclient-exit-hooks.d/6rd, met en place le tunnel

    [...]

    Swisscom utilise le même MTU pour tous les clients. Certains sont en PPPoE et donc le MTU à l’intérieur du tunnel est de 1472 et non de 1480.

    [...]

    Il y a très très longtemps, la mise en place d’une QoS efficace était plutôt compliquée. Le script Wonder Shaper était souvent utilisé pour obtenir une configuration honnête. Aujourd’hui, grâce au travail du projet Bufferbloat, il y a deux étapes très simples pour obtenir quelque chose de raisonnable

    [...]

    Réduire la taille de la queue de transmission des périphériques réseau. Une valeur de 32 paquets aide TCP à détecter rapidement les problèmes de congestion sans brider un lien gigabit.

    [...]

    Utiliser fq_codel comme qdisc par défaut. [...] fq_codel est un algorithme combinant une gestion équitable des flux et la minimisation des latences. Une gestion équitable des flux signifie que tous les flux sont égaux quant à leur possibilité d’émettre des paquets. Autrement dit, un flux au débit très élevé ne monopolisera pas la carte réseau. Minimiser les latences s’obtient en s’assurant que la taille de la queue de transmission est limitée en supprimant des paquets d’autant plus agressivement que la latence augmente. »
    November 16, 2014 at 5:25:31 PM UTC - permalink - http://vincent.bernat.im/fr/blog/2014-routeur-swisscom.html
  • systemd-journald ou comment remplir /var quand une app userspace déconne - Ban's links
    Lala :)
    November 13, 2014 at 8:39:52 PM UTC - permalink - http://ban.netlib.re/shaarli/?RVgspw
  • GitPourLaNulle
    « Je comprenais mal Git, m’emmêlais dans les notions de branches, de fork et de commit. J’ai demandé des explications à Julien. J’ai mis ça en images et avec mes mots. Je vous le partage (CC by SA), des fois que ça vous serve aussi. »

    http://nissone.com/GitPourLaNulle/GitPourLaNulle.pdf

    Via http://seenthis.net/messages/310469#message310946
    November 12, 2014 at 11:26:59 AM UTC - permalink - http://articles.nissone.com/2014/11/gitpourlanulle/
  • MySQL :: MySQL 5.1 Reference Manual :: 13.7.5.31 SHOW PROCESSLIST Syntax
    « SHOW PROCESSLIST shows you which threads are running.

    [...]

    If you do not use the FULL keyword, only the first 100 characters of each statement are shown in the Info field.

    [...]

    Threads can be killed with the KILL <thread_id> statement. »

    On peut donc voir les requêtes en cours d'exécution, lancées par quels users et les stopper.
    November 11, 2014 at 3:35:22 AM UTC - permalink - https://dev.mysql.com/doc/refman/5.1/en/show-processlist.html
  • Ubuntu Manpage: conntrack - command line interface for netfilter connection tracking
    « conntrack provides a full featured userspace interface to the netfilter connection  tracking  system  that  is  intended  to  replace  the  old /proc/net/ip_conntrack  interface.  This  tool  can  be used to search, list, inspect and maintain the connection  tracking  subsystem  of  the Linux  kernel.   Using  conntrack  ,  you  can dump a list of all (or a filtered  selection of) currently tracked connections, delete connections from the state table, and even add new ones.

    [...]

    TABLES

           The connection tracking subsystem maintains two internal tables:

           conntrack:
                  This is the default table.  It contains a list of all  currently
                  tracked  connections  through  the  system.   If  you  don’t use
                  connection tracking exemptions (NOTRACK iptables  target),  this
                  means all connections that go through the system.

           expect:
                  This   is   the  table  of  expectations.   Connection  tracking
                  expectations  are  the  mechanism  used  to   "expect"   RELATED
                  connections  to  existing ones.  Expectations are generally used
                  by "connection tracking helpers" (sometimes  called  application
                  level  gateways  [ALGs]) for more complex protocols such as FTP,
                  SIP, H.323.

    [...]

           -L --dump
                  List connection tacking or expectation table

           -C, --count
                  Show the table counter.

           -S, --stats
                  Show the in-kernel connection tracking system statistics. »

    Pour les états NAT :
    «       -n, --src-nat
                  Filter source NAT connections.

           -g, --dst-nat
                  Filter destination NAT connections.

           -j, --any-nat
                  Filter any NAT connections. »

    L'erreur « Can't open /proc/sys/net/netfilter/nf_conntrack_count » signifie que le module « nf_conntrack » n'est pas chargé, probablement car vous n'avez aucune règle netfilter qui utilise les états/le suivi des connexions.
    November 11, 2014 at 3:01:05 AM UTC - permalink - http://manpages.ubuntu.com/manpages/lucid/man8/conntrack.8.html
  • xkcd: Efficiency
    :D

    « I need an extension for my research project because I spent all month trying to figure out whether learning Dvorak would help me type it faster. » :')
    November 10, 2014 at 7:56:51 PM UTC - permalink - https://xkcd.com/1445/
  • glxgears : Xlib: extension "GLX" missing on display ":0.0". Error: couldn't get an RGB, Double-buffered visual
    Ces messages indiquent que c'est le bordel du côté de la pile OpenGL qui ne sait pas sur quelles libs se positionner. Cela arrive lorsque plusieurs drivers (nvidia, mesa par exemple) sont installés, notamment dans des configs bi-GPU comme Optimus.

    Pour voir et définir quelles libs (de quel driver donc) seront utilisées par la pile OpenGL : update-alternatives --display|--config glx
    November 10, 2014 at 4:49:14 PM UTC - permalink - http://shaarli.guiguishow.info/?sk7E0w
  • Blog Stéphane Bortzmeyer: PassiveDNS.cn, une autre base d'histoire du DNS
    « Il existe plusieurs services « historique DNS » ou « passive DNS » qui permettent de remonter dans le temps et de consulter les données qui étaient associées à un nom de domaine. J'ai déjà parlé ici de DNSDB, voici un nouveau, https://PassiveDNS.cn.

    [...]

    Tous ces services reposent sur le même principe : un ensemble de sondes écoute passivement le trafic DNS près de gros résolveurs, et stocke les réponses, avec leurs dates, dans une base de données, qu'il n'y a plus qu'à interroger. En ne stockant que le contenu des réponses (pas les requêtes, pas les adresses IP du requêtant), on évite pas mal de problèmes liés à la vie privée. Ces services se différencient par leurs conditions d'utilisation (aucun n'est public), par la quantité de données (qui dépend entre autres de la position des sondes), la géographie de leurs sondes (DNSDB a l'air d'avoir surtout des sondes aux États-Unis) et leurs qualités logicielles. Ils sont des outils essentiels aux chercheurs et aux professionnels de la sécurité.

    [...]

    Le premier enregistrement est correct, les autres (notez leur durée plus courte) sont des empoisonnements de cache ou d'autres manipulations du DNS, dont la Chine est coutumière (on ne voit pas ces réponses anormales depuis DNSDB). »
    November 10, 2014 at 4:44:31 PM UTC - permalink - http://www.bortzmeyer.org/passivedns-cn.html
  • Blog Stéphane Bortzmeyer: Neutralité des plateformes : les gros silos actuels sont-ils incontournables ?
    De très bonnes remarques :

    « il affirme que les gros silos comme Google sont incontournables. Mais ce n'est pas vrai. Autant le FAI est un intermédiaire obligé (à part les projets très expérimentaux et très limités de réseaux « mesh »), autant l'usage de Gmail n'est pas obligatoire. On peut envoyer et recevoir du courrier sans Gmail, on peut louer des machines virtuelles ailleurs que sur Amazon, on peut stocker et distribuer des fichiers sans Dropbox. Cela fait une énorme différence entre les FAI et les gros silos : s'il est légitime de protéger la neutralité de l'Internet contre les abus des intermédiaires, rien ne dit que cela doive forcément être le cas pour des « plateformes » qu'on n'est pas obligés d'utiliser. »
    -> monopole de fait (FAI) versus monopole consenti.

    « Ce n'est peut-être pas un passage obligé, mais c'est un quasi-monopole et la régulation s'impose donc. Mais le problème avec cette attitude est qu'elle est de résignation. Je suis d'accord que la place excessive prise par les GAFA dans les services sur l'Internet est dangereuse : ces silos stockent des données personnelles sans vergogne, savent tout de vous (alors que vous ne savez rien d'eux), et transmettent les informations à la NSA (programme PRISM, entre autres).

    [...]

    Mais la solution est-elle d'imposer à ces silos des règles protégeant (sans doute fort mal) leurs victimes ? On entrera alors dans une logique dangereuse, où on laisse ces entreprises vous exploiter, en mettant simplement quelques garde-fous (l'expression, révélatrice, est du CNN : « Il est donc crucial de développer des garde-fous adaptés aux dynamiques de plateformes afin de protéger les usagers et l’innovation lorsque le passage d’une logique ouverte à une logique fermée se produit »). Pour reprendre les termes de Bruce Schneier, les silos sont des seigneurs féodaux : on obtient d'eux quelques services et, en échange, ils sont vos maîtres. Faut-il limiter les excès des seigneurs, leur imposer des garde-fous ? Ou bien faut-il plutôt passer à un régime post-féodal ? »

    « Mais il y a aussi des raisons politiques : le pair-à-pair a été activement persécuté et diabolisé, sur ordre de l'industrie du divertissement, jetant ainsi des millions d'utilisateurs dans les bras des silos centralisés. Et puis, les ministres aiment bien râler contre Google mais, au fond, ils sont très contents de sa domination. Ils sont bien plus à l'aise avec quelques grosses entreprises privées qu'avec des millions d'internautes libres. »
    November 10, 2014 at 4:40:09 PM UTC - permalink - http://www.bortzmeyer.org/neutralite-plateformes.html
  • Blog Stéphane Bortzmeyer: Sécurité, facilité d'usage, et les utilisateurs non-informaticiens
    Bonnes remarques mais ça reste toujours du vent ... sur le fait qu'il faut arrêter de brasser du vent et proposer du concret. :D

    Excellent rappel sur le bon compromis de SSH entre sécurité et utilisabilité :
    « Dans une discussion sur Twitter, Okhin vantait le modèle de clés de X.509 (utilisé dans TLS et donc dans HTTPS) comme étant plus simple : l'utilisateur n'a aucune vérification à faire. Mais Okhin oublie de dire que le prix à payer est la sous-traitance complète de sa sécurité aux autorités de certification qui valent... ce qu'elles valent. Si on veut protéger sa vie privée, devoir faire confiance à ces entreprises n'est pas l'idée la plus géniale qui soit. Autre solution au problème de la gestion de clés, SSH et son principe TOFU (Trust On First Use). Il est amusant que SSH soit si rarement cité par ceux qui réclament des logiciels de sécurité plus faciles à utiliser. Car SSH est justement une réussite de l'interface utilisateur, puisqu'il est plus simple que ne l'était son concurrent non sécurisé, telnet. Si on veut un exemple de conception réussie, il ne faut pas regarder TLS ou OTR mais certainement plutôt le grand succès qu'est SSH (cf. annexe A.3 du RFC 5218). Mais, là encore, rien n'est parfait. SSH est facile grâce au TOFU : la première fois qu'on se connecte à un nouveau serveur, la clé est vérifiée (en théorie...) et elle est automatiquement mémorisée pour la suite. Ce principe est assez bon (c'est un compromis raisonnable entre utilisabilité et sécurité) mais il a aussi des inconvénients : vulnérabilité lors du premier usage, difficulté à changer les clés par la suite... »

    « Outre la notion de compromis, essentielle en sécurité (mais trop rarement citée dans les articles réclamant des logiciels plus simples), il y a une autre notion essentielle, et souvent oubliée : l'éducation. »
    -> Éducation oui mais pas à la programmation (mouvance actuelle), pas sur comment on allume un ordinateur et les composants techniques (mouvance "de mon temps") ni comment on utilise tel ou tel logiciel. Ou alors vraiment comme une courte introduction car c'est inutile : les nouvelles générations trouveront, s'échangeront le savoir et ce savoir (tel logiciel marche comme ça dans sa version untelle) se périme. Il faut rester générique et parler des concepts clés apportés par les nouvelles technos notamment Internet (espace public, culture de l'écrit pour écrire à une masse indéfinie, on « publie » sur FB/Twitter, indépendance versus monopoles, ...)
    November 10, 2014 at 4:33:54 PM UTC - permalink - http://www.bortzmeyer.org/securite-facilite.html
  • DNSSEC: Complexities and Considerations
    RIen de neuf sur DNSSEC ... Parcours des zones avec NSEC, augmentation du facteur d'amplification dans les attaques par réflexion (la sécurité n'est jamais sans coût), la gestion des clés cryptographiques n'est jamais triviale.

    Je suis contre l'idée que des enregistrements DNS soient privés. C'est un non-sens. Pour "cacher" des sous-domaines qui permettent d'accéder à des zones privées de votre infra, il existe le mécanisme des vues ! Quand l'article parle de NSEC3, ils nous disent que NSEC3 offre la confidentialité tant que les noms sont difficiles à deviner (attaques par dico). Donc si ces noms sont faciles à trouver (mail., www., private., ...) c'est sûrement que NSEC3 n'a aucun intérêt, non ? ;) Ces noms seront quand même tentés par l'attaquant indépendamment de savoir si DNSSEC est déployé et donc indépendamment de savoir si c'est NSEC ou NSEC3 qui est utilisé.

    « DNSSEC also works over UDP » C'est un non-sens d'écrire ça puisque DNSSEC ne sont que des extensions cryptographiques apportées au DNS. Ça ne casse pas le protocole, ça ne remet pas en cause les notions de base, ...

    La conclusion de ce publi-reportage est croustillante : « CloudFlare is aware of the complexity introduced by DNSSEC with respect to zone privacy, key management, and reflection/amplification risk. With smart engineering decisions, and operational controls in place, the dangers of DNSSEC can be prevented. » -> tkt gros, on gère :D

    Via http://shaarli.cafai.fr/?YtYkAw
    November 10, 2014 at 4:19:14 PM UTC - permalink - http://blog.cloudflare.com/dnssec-complexities-and-considerations/
  • Jacob Appelbaum : le temps de la Révolution (Exberliner) -- Nadja VANCAUWENBERGHE
    Je recommande *vivement* la lecture de cette entrevue avec Jacob Appelbaum. C'est très très intéressant et révélateur de la puissance du renseignement et des États en général contre les citoyens.

    « Toutes ces années de harcèlement - c’était en raison de votre participation à WikiLeaks ?

    La piste des données que vous laissez derrière vous raconte une histoire sur vous, mais pas nécessairement la vérité. Même si elle est composée de faits. Pendant des années, le gouvernement américain m’a harcelé parce qu’ils pensaient que Bradley Manning, maintenant Chelsea Manning, m’avait donné des documents. Mais c’est faux.

    [...]

    Ensuite, il y a ceux qui disent des choses comme : « Eh bien, qu’est-ce que nous apprenons de Snowden que nous ne savions pas déjà ? »

    Il y a une différence entre soupçonner et savoir quelque chose, comme le fait que les Bahamas sont sous surveillance totale. Il y a une différence entre comprendre que les programmes de métadonnées sont utilisés pour tuer les gens avec les frappes de drones et spéculer à ce sujet. Il y a une différence entre supputer que la chancelière Merkel est espionnée comme chef d’Etat et de découvrir que c’est tout à fait le cas. En raison de mon expérience, j’en sais quelque chose sur de la différence entre une possibilité et une certitude, entre ce qui est légal et ce qui se passe. Pour le restant de mes jours, je ne me coucherai plus jamais dans un lit avec la certitude que ma maison n’est pas surveillée. Je ne serai plus jamais capable d’avoir une conversation libre dans ma maison aussi longtemps que je vivrai ...

    Alors, comment faire passer les gens à l’étape suivante - de la sensibilisation à l’action ?

    Il faut beaucoup plus que simplement des actions individuelles. Mon recyclage ne sauvera pas l’environnement. C’est un acte utile au sein d’un problème beaucoup plus vaste. Nous avons besoin d’une action collective à l’échelle planétaire. Par exemple, nous devons repenser la façon dont les systèmes de télécommunications fonctionnent. Pourquoi la NSA peut-elle mettre sur écoute des pays entiers ? Parce que l’infrastructure est conçue pour être sur écoute et ils l’exploitent. Il faut changer ça. La réalité est que la plupart des gens font confiance aux défauts de leurs appareils électroniques. Jusqu’à ce que l’architecture soit « privacy by design » [conçue pour assurer la confidentialité – ndt], la vie privée sera régulée par la politique. La confidentialité par la politique sera toujours violée par des gens qui ne se sentent pas concernées par les limites imposées par la politique. Nous devons travailler à changer la façon dont fonctionne notre infrastructure. Pour la rendre réellement sécurisée.

    Mais beaucoup ne se sentent pas concernés – comme utilisateurs d’Internet, ils veulent seulement accomplir certaines tâches et ne sont pas gênés que des entreprises ou des politiques utilisent leurs données personnelles....

    Se dire « Oh, ça ne m’intéresse pas, personne ne voudra me surveiller » comme un moyen de faire face à ce stress est compréhensible. Ce à quoi je répondrai ceci « les services de renseignement sont des gens normaux ». Les capacités nécessaires à l’exploitation d’un téléphone cellulaire coûtent 1000 € ou moins. Les méthodes sont disponibles pour tout le monde - un ex-amant, un journaliste concurrent ... C’est donc une question de choix, pas de savoir si oui ou non vous avez quelque chose à cacher. Il y a des entreprises qui exploitent le manque de connaissance des gens, et, oui, nous devrions remettre en cause la centralisation des entreprises comme Facebook et Twitter. Nous devons faire face à la surveillance des entreprises et celle des gouvernements et les liens entre eux. C’est un gros problème. Mais un problème que nous pouvons résoudre.

    Vous avez appelé Facebook "Stasibook" ...

    Oui, en raison de son étroite collaboration avec l’Etat. Ils ont tout un département qui ne fait rien à part livrer les données à la police, aux gouvernements et aux autres parties requérantes. Je suis sûr que le FBI s’est rendu sur Facebook pour toutes les données qu’ils avaient sur moi. Le ministère de la Justice est allé sur Twitter et Google pour moi. Je pense que la grosse erreur est de penser que parce que les gens utilisent Facebook, ils ne se soucient pas de la vie privée. Mais quelle est l’alternative pour la plupart des gens ? La réalité est que si vous vivez à Londres, lorsque vous marchez dans la rue, vous subissez une violation constante de votre vie privée. Mais que pouvez-vous faire ? Vous ne pouvez pas vous enfermer chez vous, ce qui ne signifie pas que vous devez ignorez les caméras. Nous devons donc construire des alternatives afin que les gens puissent choisir. Et nous pouvons le faire. »

    Via http://shaarli.cafai.fr/?Zba1kQ
    November 10, 2014 at 4:11:59 PM UTC - permalink - http://www.legrandsoir.info/jacob-appelbaum-le-temps-de-la-revolution-exberliner.html
  • WIFI et conservation des données: Les obligations du fournisseur de service - CAFAI Liens en Vrac
    Derrière ce titre biaisé (FSI != FAI), l'analyse est bonne et rejoint ce que Benjamin Bayart a toujours indiqué quand la question des logs lui est posé dans diverses interventions.

    La loi impose un cadre strict rendu flou par décret. Pour un FAI, il faut savoir dire telle IP était attribuée à telle personne à telle heure. Qui, c'est un faisceaux d'indices, pas l'ID civil obligatoirement. Laurent Guerby, de TTNN, racontait dans une conférence qu'à l'aéroport de Toulouse-Blagnac, ils ont uniquement l'adresse MAC émettrice. Et ce n'est pas un cas isolé.

    Dans le même ordre d'idées, on voit bien ici que la loi et les décrets s'appliquent uniquement à ceux dont la fourniture d'un accès est une activité professionnelle principale ou accessoire, gratuit ou non. Sont donc exclus les particuliers, contrairement à ce que l'on entend souvent. Mais il est évident qu'en cas de partage de votre seule IPv4 publique, il faudra des logs (au niveau 4 donc, NAPT oblige) pour affirmer votre innocence en cas de problèmes. Un subnet dédié ne poserait pas ce soucis.

    Notons que le décret de l'article L34-1-1 du CPCE visant à la prévention du terrorisme n'a toujours pas été publié depuis toutes ces années.
    November 10, 2014 at 4:00:08 PM UTC - permalink - http://shaarli.cafai.fr/?K3uJ7Q
  • newsoft's fun blog: Pitié.
    « J'ai suivi les 2ème Rencontres Parlementaires de la Cybersécurité via Twitter (hashtag #RPCyber)

    [...]

    Premier constat: le cyber est aux mains des militaires. La première édition se déroulait au siège de la Gendarmerie, la deuxième édition à l'école militaire. Toute la fine fleur des industriels "de confiance" était là (Thales, Airbus ex-Cassidian, Sogeti, …) au côté des amiraux et des députés. Pas de représentants de la société civile, sauf les sponsors.

    Quant au contenu des tables rondes: cyber-criminalité, cyber-guerre, cyber-espionnage (dit APT).

    Bref, on n'était pas là pour faire de la philosophie comparée entre le Java et le OCaml, mais plutôt pour dézinguer du cyber-terroriste. Ca va filer droit et sécuriser sec.

    [...]

    La cyberguerre: il sera temps de la faire quand elle arrivera.

    [...]

    La sensibilisation: ça ne marche pas.

    [...]

    La formation: ça ne marche pas.

    Mais le fond du problème, c'est que "la cyber" n'intéresse personne. Au lieu de se retrouver contractuel dans l'administration ou consultant en SSII/ESN/whatever à réinstaller des postes compromis pendant ses week-ends, le jeune qui maitrise un minimum son sujet va plutôt monter un réseau social ou un site de rencontres (c'est pareil) et le revendre dans la Silicon Valley.

    Le peu de gens qui se sont quand même lancés dans la cyber-aventure se sont vite lassés … absence de reconnaissance morale et financière, structures étouffantes, impact nul (refaire le même pentest année après année pour le même client, avec les mêmes résultats ?), absence de perspectives à moyen terme … certains de nos meilleurs experts ont fini dans des trous à rat d'où ils attendent la retraite, les autres sont partis faire autre chose.

    [...]

    Les PME innovantes en cyber-sécurité: ça n'a aucun intérêt.

    Le fond du problème, c'est donc le statut du développeur logiciel: grouillot boutonneux en France, star dans la Silicon Valley. Une fois que le logiciel et les services en ligne fonctionneront sans subventions en France, l'intendance suivra.

    Et pour cela, il faut que l'informatique trouve la place qu'elle mérite dans les entreprises … et dans le cœur des gens.

    [...]

    Les problèmes: ils sont devant nous, et personne n'y a encore touché.

    J'ai du mal à partager l'optimisme général sur les progrès fabuleux réalisés dans le domaine de la sécurité informatique, sans vouloir minorer le volontarisme de l'Etat.

    Vu de l'extérieur de la cyber-bulle, rien n'a changé: les gens se font voler leur mot de passe et parfois même leur identité numérique, les fraudes sont de plus en plus nombreuses, les entreprises se font pirater et racketter en masse (la fraude au président connaît un succès qui ne se dément pas – tout comme les APT), le dépôt de plainte relève du chemin de croix, les enquêtes ne débouchent sur rien, personne n'est responsable de la situation.

    [...]

    Pour conclure, je crois qu'il faut arrêter avec le (ou la ? Peut-être The) cyber.

    Utiliser un iPhone pour téléphoner à son pote le dealer n'est pas une cyber-attaque.

    [...]

    La "cybernétique", c'est la science du gouvernement, devenue la science des systèmes complexes. Un mot déjà désuet à l'époque d'Ampère.

    Le reste c'est de la délinquance, de l'espionnage ou de la guerre - pratiqué avec des outils modernes. »

    Très bon billet qui vise juste comme d'habitude. Dommage de taper large (exemple parmi d'autres : la *version* de Java installée/requise est un faux problème soyons honnêtes, les vraies questions c'est a-t-on besoin de faire telle action en ligne (voter en l'occurence) et si oui, comment le faire sans Java mais avec des technos web normalisées qui juste marchent  ...)
    November 10, 2014 at 3:50:31 PM UTC - permalink - http://news0ft.blogspot.fr/2014/10/pitie_73.html
  • Les GIX français sont en forte croissance, tant mieux !
    Mouuuuuais ... Arrivée de Netflix donc toujours aussi peu d'acteurs donc on n'augmente ni l'efficacité du routage ni la résilience du réseau. Cette croissance du trafic échangé est simplement opportuniste.

    Via http://shaarli.cafai.fr/?HnMZpg
    November 10, 2014 at 3:46:18 PM UTC - permalink - http://www.zdnet.fr/actualites/les-gix-francais-sont-en-forte-croissance-tant-mieux-39809109.htm
  • Travailler chez Google ? — Non merci… - Framablog
    « Pourtant, quand Niklas reçoit un message l’invitant à rejoindre une équipe d’ingénieurs chez Google, il a le front de décliner, dans une lettre ouverte où il explique ses raisons.

    C’est cet échange de courrier que nous avons traduit pour vous. Notez que cette fois-ci c’est Google qui est sur la sellette (parce qu’il le vaut bien) mais ce pourrait être tout autant un des autres géants du Net centralisateurs et prédateurs de nos données…

    [...]

    Mon père s’en est vite rendu compte et nous avons eu une longue discussion sur ce qui est important dans la vie. Il m’a dit de ne pas être imprudent sinon le monde de demain consisterait en une tyrannie d’une part et des gens dépourvus de pouvoir de l’autre. Il m’a dit que, dans le futur, la répartition des pouvoirs dans le monde dépendrait beaucoup de ceux que je considère aujourd’hui comme des cypherpunks ou des hackers.
    J’ai l’impression que l’avenir que mon père me décrivait quand j’étais enfant est aujourd’hui notre présent. Google dit « ne rien faire de mal » d’une part, mais de l’autre Google lit aussi le contenu des messages électroniques de ses utilisateurs et piste leur comportement sur Internet — deux choses que je décrirais clairement comme « le mal ». Google lit les courriels que ma mère écrit et piste ce que mes amis achètent. À des fins publicitaires, prétend Google… mais nous n’en avons découvert les véritables conséquences que plus tard, quand Edward Snowden a lancé l’alerte.

    [...]

    Je me vois mal développer un jour les outils tyranniques indispensables à Google pour continuer sa course. Je suis de l’autre bord. J’ai conçu le projet que vous saluez, panic_bcast, pour que les services de sécurité aient davantage de difficultés à récolter des informations sur des militants politiques au moyen d’attaques du type « démarrage à froid ». Ce qui motive ma participation à d’autres projets de ce genre est ma conviction de la nécessité d’une circulation libre et sans contraintes de l’information sur l’Internet public. »

    Via http://sebsauvage.net/links/?3dGUiA
    November 9, 2014 at 12:29:13 AM UTC - permalink - http://www.framablog.org/index.php/post/2014/11/07/travailler-chez-google-non-merci
Links per page: 20 50 100
◄Older  
page 269 / 307
Newer►
Mentions légales identiques à celles de mon blog | CC BY-SA 3.0

Shaarli - The personal, minimalist, super fast, database-free, bookmarking service by the Shaarli community