5571 links
  • GuiGui's Show

  • Home
  • Login
  • RSS Feed
  • Tag cloud
  • Picture wall
  • Daily
Links per page: 20 50 100
◄Older
page 60 / 99
Newer►
1965 results tagged nomarkdown x
  • « Droit à l'oubli » : la CNIL [NDLR : les CNIL européennes plutôt] s'adoube censeur du Net | La Quadrature du Net

    « Les lignes directrices publiées par les CNILs européennes éludent de manière irresponsable les graves problèmes soulevés par l'arrêt de la Cour de Justice de l'Union européenne. Le droit au déréférencement met directement en cause la liberté d'expression et d'accès à l'information. En confiant aux moteurs de recherches et à des autorités administratives le soin d'arbitrer entre le droit à la vie privée et la liberté d'expression, l'arrêt de la Cour aggrave la dérive vers une régulation extra-judiciaire du Net. Or, les lignes directrices consacrent ce recul de l'État de droit, plutôt que d'inviter les législateurs à préciser le droit afin de poser les conditions d'une conciliation équilibrée entre vie privée et liberté d'expression. Si rien n'est fait, la CNIL risque de donner son aval de fait à une censure privée du Net [...] »
    Wed Dec 3 12:22:40 2014 - permalink -
    - http://www.laquadrature.net/fr/droit-a-loubli-la-cnil-sadoube-censeur-du-net
    nomarkdown
  • Neutralité du Net : La France fait le jeu des opérateurs télécoms | La Quadrature du Net

    « C'est dans ce contexte que Axelle Lemaire a annoncé2 que le projet de loi « numérique », prévu pour le premier trimestre 2015, contiendrait un volet sur la neutralité du Net, alors que cette option semblait avoir été écartée3. Mais la position défendue par la France lors du vote au Parlement européen d'avril dernier et les récents débats au Conseil européen soulève de graves inquiétudes. De plus, l'apparition dans le discours de la Secrétaire d'État chargée du Numérique d'éléments de langage habituellement portés par les opérateurs4, laisse craindre que ce projet de loi soit davantage orienté vers la protection des intérêts des opérateurs plutôt que de ceux des citoyens.

    À cet égard, les positions sur la neutralité du Net exprimées par le récent rapport du Conseil d'État sont également source d'inquiétudes : elles semblent elles aussi conforter les affirmations infondées des opérateurs selon lesquelles il serait nécessaire de porter atteinte à la neutralité pour encourager l'investissement.

    [...]

    « Il est plus que temps pour les pouvoirs publics français de clarifier leur position au sujet de la neutralité du Net, tant au niveau européen qu'au niveau national à l'approche du projet de loi annoncé sur le "numérique". L'importante mobilisation citoyenne du printemps dernier et le vote historique des eurodéputés en faveur d'une vraie protection d'un Internet libre ne peuvent être balayées d'un revers de la main par le gouvernement français. [...] »
    Wed Dec 3 12:20:03 2014 - permalink -
    - http://www.laquadrature.net/fr/neutralite-du-net-la-france-fait-le-jeu-des-operateurs-telecoms
    nomarkdown
  • Incident Report - DDoS Attack - DNSimple Blog

    L'initiative est bonne (peu de prestas communiquent autant sur les incidents) mais le rapport manque encore de détails (marque(s) des appliances anti-DDoS, composition du trafic, description technique *précise* des problèmes rencontrés, ...).

    « A new customer signed up for our service and brought in multiple domains that were already facing a DDoS attack. The customer had already tried at least 2 other providers before DNSimple. Once the domains were delegated to us, we began receiving the traffic from the DDoS.

    [...]

    The volume of the attack was approximately 25gb/s sustained traffic across our networks, with around 50 million packets per second. In this case, the traffic was sufficient enough to overwhelm the 4 DDoS devices we had placed in our data centers after a previous attack (there is also a 5th device, but it was not yet online in our network).

    [...]

    Second, even once the device was in place, the amount of traffic that was actually passed through the device caused our name server software to crash shortly after having receiving the volume of requests.
    [ On note l'enseignement : lutter contre un DDoS, ce n'est pas uniquement un frontal à poser là et basta. ]

    [...]

    By about 6 AM UTC we had restored UDP traffic to the majority of our systems. We were still experiencing resolution failures for A records in our Amsterdam and Tokyo data centers, but other record types were resolving properly. After some research (many thanks to Peter van Dijk of PowerDNS for his help here), we decided to disable the DNS defense mechanism from DDoS protection device in the Amsterdam facility. Once we did this, all resolution returned to normal there.

    We were still showing resolution issues with some public resolvers (such as Google's Public DNS). We went through the remaining data centers and removed the DNS defense mechanism from other DDoS protection devices and eventually we were able to get successful resolution from Google's public DNS.
    [ Pas mal, ces dommages collatéraux. ]

    We do not have the skills and budget to develop a complete DDoS solution internally. It is a very expensive endeavor and requires expensive equipment, lots of bandwidth, and deep knowledge on how to mitigate attacks. We have signed a contract with a well-known third-party service that provides external DDoS protection using reverse DNS proxies. Presently, our primary objective is to get all DNS traffic routed through the vendor first so that they can cache and deflect volumetric attacks like the one we just experienced.
    [ La lutte anti-DDoS, une façon de centraliser le net ? Tout comme l'externalisation des mails (office365 par exemple), je me demande si une solution interne est vraiment plus coûteuse en terme de coûts directs (payer le presta "au fil de l'eau" versus investir matos+humain sur la durée) et indirects (effets collatéraux, dépendance à un presta, concentration des acteurs, risque d'attaques plus grand si tout est centralisé chez quelques prestas, ... ].

    We are also well aware that one mitigation strategy is to allow customers to have secondary servers that can slave to our primary servers, and that this would have allowed many customers to continue operating, albeit at a possibly degraded level.
    [ Ça c'est une "bonne" piste comparée à la précédente, je trouve. ] »

    Via https://twitter.com/jedisct1/status/540079258807189504
    Wed Dec 3 11:49:51 2014 - permalink -
    - http://blog.dnsimple.com/2014/12/incident-report-ddos/
    nomarkdown
  • HSBC severs links with Bitcoin firm : Bitcoin

    « I'm the CEO and co-founder of La Maison du Bitcoin (a Bitcoin center in Paris), and Ledger (a secure hardware wallet). Our company was in business relation with HSBC since 2011, and everything was fine until we pivoted to Bitcoin in 2013. A few months ago, HSBC notified us of termination of all our accounts, including our subsidiaries' which are not at all related to Bitcoin. They never wrote the real reason, but discussions with our bank managers revealed it was of course related to the fact we were dealing with crypto-currencies.

    We had another bank account (in another bank), which we "unfroze" following the HSBC's notification. As soon as they discovered that we where the company behind "La Maison du Bitcoin", we received a registed letter closing also all accounts. I have met with the president of the bank, who stated he didn't have the choice, that he had "to chose his battles". The French regulator put huge pressure on him to close all businesses related to Bitcoin, even if there is nothing illegal in it.

    We are now trying to operate under the radar by opening accounts in unsuspecting banks. But it is not easy when you are running a Bitcoin center with huge "B" on the street windows.

    All this give us even more legitimacy and motivation in our efforts to build an alternative of the banking system, based on digital identities, full decentralization and power of the open & distributed consensus security systems. »

    Intéressant mais ce n'est pas un scoop, ni réservé au bitcoin : http://blog.fdn.fr/?post/2014/06/08/FDNN-change-de-banque . Il reste le droit au compte tant que la législation ne bannit pas le bitcoin.

    Via https://twitter.com/bortzmeyer/status/539533475179933696
    Tue Dec 2 10:17:46 2014 - permalink -
    - http://www.reddit.com/r/Bitcoin/comments/2nxv6v/hsbc_severs_links_with_bitcoin_firm/
    nomarkdown
  • Aeris sur Twitter : "Donc, sur le top 1000 #alexa, on compte : 465 serveurs DNS akamai, 296 google, 104 cloudflare, 155 ultradns, 81 dnsmadeeasy, 52 verisign" [ De la concentration des hébergeurs DNS ]

    « Donc, sur le top 1000 #alexa, on compte : 465 serveurs DNS akamai, 296 google, 104 cloudflare, 155 ultradns, 81 dnsmadeeasy, 52 verisign. Oups pardon, y’a des petits malins qui changent de domaines pour chaque zone… Donc 354 awsdns en plus, et 442 dynect. Sur 3714 NS DNS, il n’y a que 500 providers différents. Dont 20 seulement pour gérer 2230 NS soit 60% du top 1000 mondial… Juste les 10 1ers gèrent 53% des NS, les 5 1ers 44%, les 3 1ers 34% et le 1er 12% !!! Pour résumer, vous trouillotez Akamai, Dynect, AWSDNS, Google, UltraDNS et Cloudflare, vous chopez 51.29% du traffic DNS du top1000 #Alexa… Le 1er truc qui semble hébergé en propre sans provider de DNS, ça semble être #wikimedia \o/ Derrière 2424 autres trucs… /o\ »

    « Le top [des hébergeurs DNS] reste (dans l’ordre) : aws, akamai, dynect, cloudflare, ultradns, dnsmadeeasy, google, domaincontrol. 42% des NS. »

    Problème de concentration des hébergeurs DNS aussi mis en exergue par l'Observatoire de la Résilience de l'Internet français encore en 2013, voir : http://shaarli.guiguishow.info/?xVseHw

    Sources :
    https://twitter.com/aeris22/status/538851126410739712
    https://twitter.com/aeris22/status/538851656033914881
    https://twitter.com/aeris22/status/538852563907776512
    https://twitter.com/aeris22/status/538855799519711232
    https://twitter.com/aeris22/status/538852978988687360
    https://twitter.com/aeris22/status/539188899479052288

    ÉDIT du 19/02/2015 à 10h40 : pour une version formatée, voir : http://shaarli.guiguishow.info/?7NeDJA FIN DE L'ÉDIT.
    Mon Dec 1 11:44:13 2014 - permalink -
    - https://twitter.com/aeris22/status/539188899479052288
    nomarkdown
  • Regulex:JavaScript Regular Expression Visualizer.

    « Un visualiseur d'expression régulières : Il vous fait un joli schéma à partir de votre expression régulière. » W00t !

    Via http://sebsauvage.net/links/?6b_oCA
    Mon Dec 1 11:33:41 2014 - permalink -
    - http://jex.im/regulex/
    nomarkdown
  • Congrès UMP : difficile enquête sur la boite noire du vote par Internet

    « Cependant, contacté plusieurs fois depuis jeudi par Numerama, l'expert Bruno Bonnaure du cabinet Expertis Lab mandaté par l'UMP ne nous a pas répondu. "Je ne me parviens pas à me libérer. Ce sera difficile avant le lancement du vote UMP de ce jour", nous a-t-il tout de même adressé par SMS. Interrogé par ce biais pour savoir si son rapport avait bien été remis à la CNIL comme le prévoit la recommandation de 2010, et s'il serait rendu public, celui-ci ne a pas répondu à l'heure où nous publions ces lignes.

    De même pour la CNIL, qui avait déjà brillé par son silence en 2012, alors qu'elle avait permis au vote d'être organisé dans des conditions de sécurité catastrophiques, malgré la réception au tout dernier moment du rapport d'audit (à 48 heures du vote, il n'était toujours pas sur le bureau de la CNIL). Contactée deux fois ce vendredi, elle n'a pas pu ou pas souhaité nous répondre, prétextant un agenda surchargé en cette fin de semaine.

    Même silence enfin côté UMP. Contactée jeudi, la Haute Autorité de l'Union, censée rassurer sur les conditions d'organisation du scrutin, ne nous a pas répondu concernant la réception et les conclusions du rapport d'audit qu'elle a commandée.

    A quelques heures de l'ouverture du vote, rien n'est donc publié qui puisse certifier de la sincérité et la confidentialité du vote. Or il y a des raisons de s'inquiéter. Interrogé par France Télévisions, le directeur de campagne de Bruno Le Maire a déclaré que l'expert s'était montré "plutôt rassurant", tandis que l'expert Bruno Bonnaure a répondu que son cabinet s'était "voulu rassurant car le dispositif répond à beaucoup de nos questions". Mais pas toutes ?

    Il y a encore trois semaines, c'est le cabinet Bureau Veritas qui devait se charger de l'audit de la solution de vote électronique. Mais il a préféré jeté l'éponge, en expliquant que les "délais très courts ne lui permettaient pas de conduire sérieusement cette expertise". En cause, notamment : des affrontements autour du refus de décompter les votes par fédération, qui aurait permis de mieux identifier d'éventuelles fraudes. »
    Mon Dec 1 11:27:49 2014 - permalink -
    - http://www.numerama.com/magazine/31428-congres-ump-difficile-enquete-sur-la-boite-noire-du-vote-par-internet.html
    nomarkdown
  • Gestionnaires de mot de passe sous Android - Attention à la fuite... - Korben

    « Lorsque vous utilisez un logiciel client de ce genre sous Android, celui propose généralement de remplir automatiquement les champs login et mot de passe de vos sites web ET de vos applications. Si ce n'est pas le cas, ce qu'on fait tous en général, c'est d'aller dans le gestionnaire de mot de passe, copier le mot de passe et le coller dans le champ qui va bien.

    Dans les 2 cas, grave erreur ! Car il est très simple pour une application tierce tournant sur votre téléphone, d'intercepter le contenu du presse papier. Évidemment, et contrairement aux versions desktop, il n'y a pas d'API sous Android et les navigateurs mobiles pour permettre de passer des mots de passe de manière sécurisée. Les développeurs de ces gestionnaires de mot de passe mobile ont donc dû trouver un moyen détourné de transmettre ce login et ce mot de passe et cela se fait via le presse papier.

    [...]

    Les chercheurs en sécurité qui soulèvent ce problème proposent 2 solutions pour arranger ça. La première consiste à modifier le presse-papier d'Android afin de le segmenter et le sécuriser pour que seules les applications autorisées puissent accéder à son contenu. La seconde possibilité passe par un soft de clavier qui pourrait communiquer avec les gestionnaires de mot de passe via une API et transmettre le mot de passe en toute sécurité aux sites et aux applications. Je pense que Swiftkey a un coup à jouer sur ce créneau.

    [...]

    Autrement, choisissez bien votre gestionnaire de mot de passe, car certains ne sont pas sérieux lorsqu'ils communiquent avec les serveurs (dans le cas de mots de passe stockés dans le cloud) [NDLR : #WTF des mdp stockés dans le cloud ! O_O NON, juste N-O-N]. Si la TLS (couche de chiffrement) n'est pas correctement implémentée, il est possible via une attaque Man In The Middle (MITM) d'intercepter votre identifiant principal (login+pass) pour déverrouiller cette base de mots de passe. C'est le cas par exemple de RoboForm et SecureSafe qui échouent lors de la vérification des certificats TLS, laissant la porte ouverte aux interceptions MITM. [NDLR : ouuuuais enfin sécuriser le transport c'est mignon mais c'pas le problème des mdp stockés dans le cloud : le vrai problème c'est la destination, sa sécurité et la confidentialité des infos. Bref, on ne met pas ses mdp dans le cloud, POINT] »
    Mon Dec 1 11:14:40 2014 - permalink -
    - http://korben.info/gestionnaires-de-mot-de-passe-sous-android-attention-la-fuite.html
    nomarkdown
  • Pourquoi l’élection pour la présidence de l’UMP est un cyber-fiasco - Rue89 - L'Obs

    « Nous constatons à ce moment là, le niveau zéro de la sécurisation dont le backoffice fait l’objet : n’importe quel internaute peut se balader dans les répertoires destinés à l’application de traitement des votes. Des numéros sont attribués à ces répertoires, ils se réfèrent chacun à un scrutin. Tout ceci est clairement écrit dans des fichiers javascripts, parfaitement accessibles de tous et des développeurs à leur simple lecture en attraperaient des boutons. Dans ces fichiers, on trouve évidemment en clair le nom des répertoires destinés à accueillir les votes… ça sent très mauvais.

    [...]

    Les premières déclarations tombent rapidement et on apprend qu’entre 20h15 et 22h, le site aurait été victime d’une attaque par saturation de 26 000 connexions par secondes émanant d’un seul serveur. [NDLR : la partie mauvaise foi : « Le problème de plomberie, c’est cette attaque on ne peut plus classique par saturation (déni de service) venant d’un seul serveur se bloque en un clin d’œil, un simple ligne de commande pour ajouter une directive au firewall suffit. » -> ouuuuuais : saturation des uplinks en fonction de la capacité réseau de l'attaquant, de plus on se base sur les stats (26000/un seul serveur) fournies par des cadres du parti ... prudence quoi. ]

    [...]

    des vulnérabilités de plus de 6 mois dont tous les médias ont pourtant abondamment parlé n’étaient pas corrigées. La version d’OpenSSL installée sur le backoffice était vulnérable à la célèbre attaque Heartbleed (CVE-2014-0160 datant d’avril 2014) et à une autre faille critique, dite CCS ( CVE-2014-0224 datant de juillet 2014).

    [...]

    À ce niveau, on peut parler de failles inadmissibles et les faits observés parlent d’eux mêmes :
        - la sécurité de l’infrastructure n’a pas été sérieusement vérifiée. Elle n’était pas même à jour de vieilles vulnérabilités bien connues de n’importe quel administrateur système digne de ce nom ;
        - la lecture du code accessible (le code javascripts servant au traitement des données) ne fait que confirmer ce que nous avons observé, le système de vote en ligne n’est pas au niveau ;
        - les tentatives de corrections au fil de l’eau ont été elles aussi une superbe démonstration d’amateurisme, à l’image du placement dans l’urgence d’un fichier « index.html » pour « sécuriser » un répertoire au lieu d’une simple directive dans un fichier de configuration du serveur à même de sécuriser l’ensemble des répertoires du serveur ou de l’application.

    L’UMP a peut-être essuyé une attaque par déni de service, mais Paragon Elections, à qui incombe la partie applicative et la sécurité du système de vote, nommé Smartvotation, est loin d’être la forteresse imprenable que l’on nous a présenté.

    [...]

    Dans ces conditions, il est légitime de se demander si le vote des primaires de l’UMP n’a pas été altéré par des tiers. »

    Ce qui m'attriste le plus : « Au-delà des mésaventures UMP, il faut se rappeler que le vote électronique a pour principale propriété d'empêcher le contrôle par l'électeur » (https://twitter.com/bortzmeyer/status/538628770543185920). Par un grand parti politique de France. Les vulnérabilités vont être oubliées et "on" se souviendra que le vote électronique, ça marche, c'est pratique et tout ce qu'on veut. :(
    Mon Dec 1 10:56:12 2014 - permalink -
    - http://rue89.nouvelobs.com/2014/11/29/pourquoi-lelection-presidence-lump-est-cyber-fiasco-256306
    nomarkdown
  • Comportement indéfini et optimisation - ®om's blog

    « Dans certains langages (typiquement C et C++), la sémantique de certaines opérations est indéfinie. Cela permet au compilateur de ne s’intéresser qu’aux cas qui sont définis (et donc de les optimiser) sans s’occuper des effets produits sur les cas indéfinis.

    [...]

    Si le résultat de votre programme dépend d’un comportement indéfini (undefined behavior) particulier, alors votre programme complet n’a pas de sens, et le compilateur a le droit de faire ce qu’il veut. Et il ne s’en prive pas ! [NDLR : avec les optimisations de compilation tout de même).

    [...]

    Par exemple, déréférencer un pointeur NULL est un comportement indéfini. En effet, contrairement à ce que beaucoup pensent, l’exécution du programme ne va pas forcément provoquer une erreur de segmentation.

    [...]

    Clang réalise les mêmes optimisations que gcc -O, sauf qu’il génère une erreur explicite grâce à l’instruction machine ud2. Étonnamment, Clang ne prend jamais la décision de supprimer le malloc.

    Par contre, avec une version suffisamment récente (ça marche avec Clang 3.5.0), il est possible d’ajouter des vérifications lors de l’exécution :
    $ clang -fsanitize=null undefined.c && ./a.out
    undefined.c:6:5: runtime error: store to null pointer of type 'int'
    Erreur de segmentation
    Ça peut être pratique pour détecter des problèmes. Et puis des NullPointerExceptions en C, ça fait rêver, non ?

    [...]

    Si un programme contient un comportement indéfini, alors son comportement est indéfini. Pas juste la ligne en question. Pas juste les lignes qui suivent la ligne en question. Le programme. Même s’il fonctionne maintenant sur votre machine avec votre version de compilateur.

    [...]

    Les comportements indéfinis font partie intégrante du C et du C++. Mais même dans des langages de plus haut niveau, il existe des comportements indéfinis (pas de même nature, je vous l’accorde), notamment lorsque plusieurs threads s’exécutent en parallèle.

    Pour garantir certains comportements, il faut utiliser des mécanismes de synchronisation. Dans une vie antérieure, j’avais présenté certains de ces mécanismes en Java.

    Mais une erreur courante est de penser que la synchronisation ne fait que garantir l’atomicité avec des sections critiques. En réalité, c’est plus complexe que cela. D’une part, elle ajoute des barrières mémoire empêchant certaines réorganisations des instructions (ce qui explique pourquoi le double-checked locking pour écrire des singletons est faux). D’autre part, elle permet de synchroniser les caches locaux des threads.
    Mon Dec 1 09:45:20 2014 - permalink -
    - http://blog.rom1v.com/2014/10/comportement-indefini-et-optimisation/
    nomarkdown
  • Blog Stéphane Bortzmeyer: Nommer les différentes parties d'un nom de domaine

    « Je vois souvent des explications sur le système des noms de domaine qui tentent de donner des noms aux différentes parties d'un nom. Par exemple, pour www.example.com, on voit parfois des explications du genre « www est un sous-domaine, example est le nom de domaine et com est l'extension ». Ces explications sont toutes fausses et je vais essayer d'expliquer pourquoi.

    [...]

    Le fait qu'ils aient un nombre différent de composants (la partie entre les points) ne change rien. Beaucoup de gens croient qu'un nom de domaine comporte forcément deux (ou trois, selon les sources) composants mais c'est tout à fait faux.

    [...]

    On entend parfois le terme de « sous-domaine ». Malheureusement, il est souvent utilisé en supposant qu'il y a des domaines qui sont des sous-domaines et d'autres qui seraient des « vrais » domaines. Mais ce n'est pas le cas. Tous les domaines sont des sous-domaines d'un autre (à part le cas particulier de la racine, le début des domaines). Ainsi, signal.eu.org est un sous-domaine de eu.org, lui-même un sous-domaine de org, lui-même sous-domaine de la racine.

    [...]

    Souvent, les gens sont intéressés par le domaine enregistré, le nom de domaine qui a été loué auprès d'un registre de noms de domaine, le nom pour lequel on a acquis un droit d'usage (droit qui inclut la possibilité de créer des noms plus spécifiques). Par exemple, dans www.toyota.co.jp, le nom qui a été enregistré (à JPNIC) était toyota.co.jp. Beaucoup de gens croient que le nom enregistré est composé des deux derniers composants mais c'est inexact (comme dans l'exemple japonais plus haut). Beaucoup de gens pensent qu'on ne peut créer des noms que sous un domaine d'enregistrement comme fr ou com mais non : tout titulaire d'un nom peut créer des noms sous ce nom. Si je suis titulaire de example.com, je peux créer, mettons compta.paris.example.com.

    [...]

    Un autre terme utilisé, et qui recouvre parfois une réalité importante, par exemple pour déterminer la loi nationale applicable en cas de conflit) est TLD (Top-Level Domain) qui désigne le composant le plus général (le plus à droite). fr, net et pizza sont tous les trois des TLD. (On note parfois le TLD avec un point devant, pour bien montrer que c'est un nom de domaine.) Formé de la même façon, on rencontre parfois le sigle SLD, pour Second-Level Domain comme gouv.fr ou ovh.com.

    On voit parfois le terme d'« extension » être utilisé, mais sans qu'il soit jamais défini. Parfois, c'est un synonyme de TLD (mais en moins clair, car on peut confondre avec l'extension du nom de fichier), parfois un synonyme de domaine d'enregistrement. Un terme aussi flou est donc à fuir. »
    Mon Dec 1 09:34:09 2014 - permalink -
    - https://www.bortzmeyer.org/parties-nom-domaine.html
    nomarkdown
  • xkcd: The General Problem

    :')
    Mon Dec 1 09:27:06 2014 - permalink -
    - https://xkcd.com/974/
    nomarkdown
  • Le Conseil de l'UE ne trouve pas d’accord sur la neutralité du Net et le roaming - Next INpact

    « Le Conseil européen d’hier s’est finalement soldé par un échec. Les représentants de gouvernements ne sont pas arrivés à trouver un accord, ni sur la neutralité du Net, ni sur les frais d’itinérance. Leurs discussions devraient donc durer encore plusieurs mois, ce qui repousse inexorablement l’adoption d’une éventuelle réforme du « paquet télécom ».

    [...]

    Sauf qu’à l’approche du Conseil européen d’hier, les inquiétudes se sont multipliées. Les opposants à un Net à deux vitesses craignent que les représentants des gouvernements des États membres ne vident cette définition de sa substance, en la transformant en simple et vague objectif à suivre (voir notre article).

    Du côté des dispositions sur le roaming, dont l’objectif est de permettre aux citoyens européens d’appeler ou de recevoir un appel sans surcoût depuis n’importe quel pays de l’Union d'ici Noël 2015, les points de frictions sont plus techniques puisqu’ils reposent notamment sur les modalités de compensation pour les opérateurs (prix de gros).

    [...]

    Les divergences sur ces deux sujets sont d’ailleurs telles que le Conseil européen a conclu hier que « davantage de travail technique était nécessaire afin d'avoir une position commune sur l'itinérance et la neutralité du Net ». En clair, aucun n’accord n’a été trouvé, et les discussions vont continuer au moins pendant plusieurs mois. Le communiqué dévoilé à l’issue de la réunion précise au passage que les pourparlers avec le Parlement européen ne pourront commencer que lorsque les représentants des États membres se seront mis d’accord entre eux...

    Sur la neutralité du Net, on apprend que la proposition « molle » concoctée par l’Italie a été considérée par « la plupart des États membres » comme une « bonne base de travail », et que « quelques délégations » ont exprimé leur soutien envers un projet porté par les Néerlandais, visant à interdire toute « discrimination de prix ».

    S’agissant du roaming, les États membres se sont accordés sur le fait qu’il convenait d’agir « le plus tôt possible », sauf que « la plupart d’entre eux ont exprimé le besoin d’avoir plus de temps pour analyser la meilleure approche à retenir », précise le communiqué final. Certains pays réclament une meilleure régulation des prix de gros et une définition du « fair use ».

    [...]

    Hasard du calendrier, les eurodéputés ont adopté hier une importante résolution pour « invite[r] instamment le Conseil à progresser rapidement et à ouvrir des négociations avec le Parlement sur [cette] proposition de règlement ». Les nouveaux élus ont apporté un puissant soutien politique au texte voté par leurs prédécesseurs (le Parlement ayant été renouvelé cet été), en affirmant en direction des gouvernements que « l'ensemble du trafic internet doit être traité de façon égale, sans discrimination, limitation ni interférence, indépendamment de l'expéditeur, du destinataire, du type, du contenu, de l'appareil, du service ou de l'application ». »
    Fri Nov 28 14:02:24 2014 - permalink -
    - http://www.nextinpact.com/news/91137-le-conseil-europeen-ne-trouve-pas-d-accord-sur-neutralite-net-et-roaming.htm
    nomarkdown
  • Lettre au conseil de l'Union européenne : ne tournez pas le dos à la neutralité du Net ! | La Quadrature du Net

    « Demain, jeudi 27 novembre, le Conseil « Transports, télécommunications et énergie » (TTE) se réunira à Bruxelles pour discuter du rapport d'orientation générale sur le marché unique des télécommunications, que la Présidence italienne a envoyé aux délégations des États membres le 14 novembre dernier. Ce texte, qui a pour but de protéger la neutralité du Net et donc la liberté de nos communications, a malheureusement perdu les traits innovants et révolutionnaires de la résolution votée par le Parlement européen le 3 avril dernier. La Présidence italienne, en effet, a préféré céder aux intérêts particuliers des groupes industriels et ignorer la grande mobilisation citoyenne du printemps 2014. »
    Fri Nov 28 13:51:50 2014 - permalink -
    - http://www.laquadrature.net/fr/lettre-au-conseil-de-lunion-europeenne-ne-tournez-pas-le-dos-a-la-neutralite-du-net
    nomarkdown
  • L'Europe est-elle en train de renoncer à la neutralité du Net ? | La Quadrature du Net

    « Un document fuité1 (note et addendum), présenté par la présidence italienne le 14 novembre dernier, révèle le mauvais tournant que les États membres de l'UE sont en train de prendre sur la neutralité du Net pendant les négociations concernant le règlement européen sur le marché unique des télécommunications. En avril dernier, le Parlement européen a adopté en première lecture une version du texte qui inclut une forte protection de la neutralité du Net, conçue pour protéger les communications en ligne des citoyens européens contre toute discrimination. Aujourd'hui, les gouvernements européens sont en train de démanteler ce texte totalement.

    [...]

    La proposition de la présidence italienne suggère, entre autres, la suppression des définitions de la « neutralité du Net » et des « services spécialisés », ce qui efface toutes les protections que le texte du Parlement européen avait élevées pour structurer un Internet ouvert contre les stratégies commerciales nocives des plus grandes entreprises de l'Internet.

    Pour couronner le tout, la présidence italienne — et de nombreux autres États membres, dont la France, semblent accepter cette idée — propose également de limiter les restrictions pour les opérateurs en matière de mise en œuvre des mesures de gestion du trafic. En particulier, le texte pourrait autoriser les blocages de sites Internet décidés par les agences gouvernementales en charge de la régulation du secteur des télécoms, sans aucune intervention judiciaire.

    [...]

    « Le retournement de veste de la présidence italienne — avec la complicité active d'États membres comme la France ou la Grande-Bretagne — est une trahison regrettable, particulièrement si nous nous souvenons des bonnes intentions proclamées au début du mandat italien. Le document de travail actuellement discuté par le Conseil de l'UE est une claque donnée à tous les citoyens et législateurs qui ont combattu pour une vraie protection de la neutralité du Net au printemps. »
    Fri Nov 28 13:46:31 2014 - permalink -
    - http://www.laquadrature.net/fr/leurope-est-elle-en-train-de-renoncer-a-la-neutralite-du-net
    nomarkdown
  • PGP Email Encryption Fundamentally Broken: Cryptography Expert | SecurityWeek.Com

    « "Since PGP keys aren't designed for humans, you need to move them electronically. But of course humans still need to verify the authenticity of received keys, as accepting an attacker-provided public key can be catastrophic," Green said. "PGP addresses this with a hodgepodge of key servers and public key fingerprints. These components respectively provide (untrustworthy) data transfer and a short token that human beings can manually verify. While in theory this is sound, in practice it adds complexity, which is always the enemy of security." »
    => Quel système en remplacement ? Il faut bien un ID garanti unique sans serveur central d'où un espace "de nommage" très grand. Associer un nom/label/identité à un nombre / une propriété mathématique sera toujours compliqué, àmha.

    « According to the cryptographer, another issue is with manual PGP key management and the lack of transparency. »
    => Ouais, c'est mieux que la gestion des clés soit effectuée par Google/Yahoo/autre prestataire centralisé, c'est sûr. Non mais sérieusement ...

    « The lack of forward secrecy, old cryptography and "bad" defaults have also been named as problematic by the expert. But the worst part of the PGP ecosystem, according to Green, are mail client implementations. »
    => +1 globalement. Concernant PFS, quel algo implémenter pour générer une clé de session alors que la communication est asynchrone (ce qui n'est pas le cas avec TLS et les algos (EC)DHE).

    « "Many PGP-enabled mail clients make it ridiculously easy to send confidential messages with encryption turned off, to send unimportant messages with encryption turned on, to accidentally send to the wrong person's key (or the wrong subkey within a given person's key)," Green said. "They demand you encrypt your key with a passphrase, but routinely bug you to enter that passphrase in order to sign outgoing mail -- exposing your decryption keys in memory even when you're not reading secure email."

    [...]

    "The flaw is that many systems are old and not up-to-date and thus use poorly implemented or outdated versions of the standards," Morten Landrock, managing director at Denmark-based security solutions provider Cryptomathic Ltd., told SecurityWeek. »
    => +1, c'est un problème clé. Snowden (et d'autres comme Schneier) nous a bien indiqué que seule la cryptographie bien implémentée ET bien utilisée apporte une protection même contre des "ennemis" redoutables et puissants.

    « Some agree with Green's views, but others, like Thomas H. Ptacek, a security researcher with Matasano Security, noted that while there is a lot wrong with PGP, it's currently the only trustworthy mainstream cryptosystem. »
    => +1, OpenPGP est le mieux dont on dispose actuellement. Ça ne veut pas dire qu'on ne peut rien améliorer, juste il faut passer du constat à l'implémentation de la solution au problème constaté et ça, c'est tout de suite moins facile.

    Via http://shaarli.cafai.fr/?44vq6w
    Fri Nov 28 12:58:26 2014 - permalink -
    - http://www.securityweek.com/pgp-email-encryption-fundamentally-broken-cryptography-expert
    nomarkdown
  • Problème de charge CPU avec syslog-ng

    On a un processus syslog-ng qui reçoit des logs locaux et réseaux (TCP et UDP). Les flux réseau sont conséquents mais loin d'être ingérables. Pourtant le processus syslog-ng consomme de 36% à 40% du temps CPU.

    Le problème venait d'un bloc comme celui-ci dans les fichiers de conf (/etc/syslog-ng/conf.d/*) :
    destination lala { program("/opt/bin"); };
    log { source(lol); destination(lala); };

    On cherche donc à transférer les logs qui arrivent par la source nommée « lolo » sur l'entrée standard du binaire « /opt/bin ». Mais ce binaire n'existe plus. syslog-ng passe son temps à vérifier encore et toujours sa présence et paf, 20% de charge CPU. Si vous avez deux blocs comme celui-ci, ce qui était mon cas, vlam 36-40%. Après correction : 0-2% CPU \o/

    Relecture des confs "sûres" et strace FTW. \o/
    Thu Nov 27 16:02:27 2014 - permalink -
    - http://shaarli.guiguishow.info/?0AJRSA
    nomarkdown
  • Pourquoi le Brésil s’enquiquine-t-il à poser un câble géant au fond de l’eau ? - Le nouvel Observateur

    Attention aux illusions ...

    « Il n’est pas certain toutefois que ce projet entrave réellement les capacités de surveillance des Etats-Unis. En 2005, le New York Times a publié un long article sur le sous-marin Jimmy-Carter, capable d’intercepter le signal transitant par la fibre. D’autres articles plus récents montrent que ce type de pratique – le siphonnage de l’architecture même du réseau – n’ont pas cessé. D’ailleurs, les câbles ne sont pas spécialement protégés et leur localisation n’est pas tenue secrète.

    [...]

    Le Brésil a ainsi envisagé de forcer les grandes entreprises américaines comme Google et Microsoft à stocker sur des serveurs situés au Brésil les données qui concernent les utilisateurs brésiliens. Ce projet a été abandonné pour l’instant. Il n’aurait d’ailleurs par empêché les Etats-Unis d’exiger de ces entreprises l’accès à ces informations. »

    Si ça se fait, c'est un début, pas une fin. Il faudra aussi avancer dans le domaine du droit mais c'pas simple à l'échelle internationale.
    Thu Nov 27 14:53:26 2014 - permalink -
    - http://rue89.nouvelobs.com/2014/11/05/pourquoi-bresil-senquiquine-t-a-poser-cable-geant-fond-leau-255888
    nomarkdown
  • Les nazis, Mars et (déjà) les clowns: un siècle de peurs en une infographie | Slate.fr

    Comme quoi, la mécanique de la peur, le caractère anxiogène de l'information diffusée, c'pas tellement nouveau ...

    Via http://seenthis.net/messages/307239
    Thu Nov 27 14:49:19 2014 - permalink -
    - http://www.slate.fr/story/94067/nazis-mars-clowns-peurs
    nomarkdown
  • Secure Messaging Scorecard - EFF

    Initiative intéressante mais :
        - Quid des meta-données (qui parle à qui, quand, quelle durée, quelle quantité) ?

        - Quid des dépendances à des services centralisés/privateurs (Google Play pour certaines app proposées même si on les trouve aussi dans des dépôts F-Droid alternatifs dont il faut avoir connaissance)

        - Mise en avant clairement inexistante des meilleurs solutions. Pourquoi pas une sorte de top/podium ?

        - Pourquoi ne pas faire de l'acentricité ou de la décentralisation de la solution, un critère clé alors que l'on sait depuis longtemps que ce design est sain ?
    Thu Nov 27 14:41:06 2014 - permalink -
    - https://www.eff.org/secure-messaging-scorecard
    nomarkdown
Links per page: 20 50 100
◄Older
page 60 / 99
Newer►
Mentions légales identiques à celles de mon blog | CC BY-SA 3.0

Shaarli - The personal, minimalist, super-fast, database free, bookmarking service by the Shaarli community