All links of one day
in a single page.
<Previous day - Next day>

rss_feedDaily RSS Feed
floral_left The Daily Shaarli floral_right
——————————— January 4, 2019 - Friday 04, January 2019 ———————————

unCaptcha2's approach is very simple:

  1. Navigate to Google's ReCaptcha Demo site
  2. Navigate to audio challenge for ReCaptcha
  3. Download audio challenge
  4. Submit audio challenge to Speech To Text
  5. Parse response and type answer
  6. Press submit and check if successful

Joli. \o/

Via https://twitter.com/FGRibreau/status/1080810518493966337 via https://twitter.com/aeris22 .

L'État délègue de plus en plus au privé des missions de sécurité, mais pas toujours avec succès.

Le business de la sécurité est en plein essor. La menace terroriste est une opportunité très profitable pour ces entreprises toujours plus innovantes qui surfent sur la peur.

Ces dernières années, le secteur a enregistré un taux de croissance annuel de l’ordre de 5 %, selon le ministère de l'Intérieur. « Il a réalisé 21,3 milliards de chiffre d'affaires pour l'industrie et 13,6 milliards pour les services en 2016 », se félicite Thierry Vinçon, conseiller territorial auprès du délégué ministériel aux industries de sécurité au Comité de la filière industrielle de sécurité (Cofis). Le marché devrait continuer de grossir.

« On ne peut pas faire de renseignement s'il n'y a pas de surveillance. La surveillance doit être toujours améliorée », résume le ministre de la Transition écologique, François de Rugy, qui s'est penché sur le dossier quand il était président de l’Assemblée nationale.

Mais l'Etat seul n'est plus en mesure de développer les outils ultra-sophistiqués dont il a besoin. Il faut gérer des mégafichiers, avoir accès à des algorithmes pour chercher et traiter l'information disponible, intégrer des capteurs à la pointe de la technologie (caméras, instruments de recueil de données biométriques, comme les empreintes digitales, l’ADN, la reconnaissance faciale ou celle de l'iris) et disposer des logiciels informatiques adéquats. Faire appel à des sociétés privées est l'unique solution. « La logique d'arsenal où l’Etat contrôlait la production, c’est fini, assure un haut fonctionnaire du ministère de l'Intérieur. Seul le privé peut s'adapter et proposer ce dont nous avons besoin. »

TÉRAOCTETS. Encore faut-il que l’Etat ou les villes soient en mesure de penser le cahier des charges, d'élaborer les spécifications techniques, de piloter le projet et, surtout, de garantir le respect de la protection de la vie privée. Et ce n’est pas gagné… Le suivi de projet n'est parfois pas le fort des ministères. Ceux de l'Intérieur et de la Défense délèguent régulièrement leur pilotage, la « maîtrise d'ouvrage », dans le jargon, à des entreprises privées. « C'est le privé qui pilote le privé », s'étrangle un autre haut fonctionnaire. Des entreprises privées travaillent donc sur des projets ultrasensibles, comme la gestion des données de la Direction générale de la sécurité intérieure (DGSI). Celle-ci a changé de braquet dans le traitement des données après l'affaire Merah, le tueur de Toulouse, en 2012. Le service renseignement s'est rendu compte quel était incapable de traiter la masse d'informations relatives au terrorisme avec ses propres outils.

La DGSI a tenté de touver la perle rare parmi les entreprises françaises. Mais, selon Patrick Calvar, son ancien responsable auditionné en 2017 par la commission d'enquête du Parlement sur les frontières européennes, c'était… mis- sion impossible. Les attentats du 13 novembre 2015 ont accéléré la prise de décision. Dans les jours suivants, la DGSI a dû transmettre en urgence 20 téraoctets (soit 20 000 gigaoctets !) de données à Europol, l'agence européenne de lutte contre la criminalité et le terrorisme, pour qu'elles y soient analysées. Europol utilisait le logiciel de Palantir, une société américaine spécialisée dans le traitement du big data. La DGSI a fini par signer, elle aussi, avec Palantir, en décembre 2016.

Confier à une entreprise liée au renseignement américain la gestion des données françaises a fait jaser. « Palantirn’a pas accès aux données collectées, [celles-ci] sont, bien sûr, stockées sur nos serveurs qui ne sont pas reliés à Internet », jure un policier. Mais la complexité du logiciel est telle que des collaborateurs de Palantir travaillent tous les jours dans les locaux de la DGSI, à Levallois-Perret (Hauts-de-Seine).

CAFOUILLAGES. L'Etat a aussi délégué une part de la traque des djihadistes sur le Net à des entreprises de renseignement privées. L’une d’elles, qui veut rester anonyme, crée des tracks sur des individus suspects à partir de leur activité sur des sites Web islamistes, sur les réseaux sociaux ou encore dans les commentaires de vidéos mises en ligne sur YouTube. Le logiciel apprend à reconnaître les islamistes grâce à un dictionnaire de « mots suspects ». Par exemple, un tweet est dit « djihadiste » s'il contient des mots-clés comme « koufar » (mécréant) ou « djihad ». « Une fois qu’une personne est déclarée ”suspecte” par l’informatique, des analystes lisent ses tweets ou ses commentaires, et nous décidons, si le caractère djihadiste est confirmé, de mettre en place une surveillance spécifique. En parallèle, nous menons une enquête pour définir le niveau de risque de la personne et tenter d'évaluer un projet de passage à l'acte terroriste », explique un responsable.

La course technologique des acteurs de la sécurité a connu de nombreux cafouillages ou échecs. Citons Cheops, le fichier des enregistrements opérationnels de la police ; le réseau de communication radio Acropol, aux bugs récurrents ; ou encore le système d'alerte attentat que le ministère de l'Intérieur a abandonné en mai, après avoir dépensé 300 000 euros.

Un projet a aussi défrayé la chronique, celui de la plateforme nationale des interceptions judiciaires (Pnij). Son développement avait été confié à Thales, et la plateforme devait entrer en service en 2013. fin 2017, elle accumulait toujours les bugs.

La Cour des comptes s'est penchée, en avril 2016, sur ce qui, « au terme de dix années d’une préparation particulièrement laborieuse », est un fiasco. « Le choix de faire héberger la Pnij non par l'Etat mais par un prestataire privé suscite des interrogations auxquelles la Cour, à l'issue de son contrôle, n’a pas pu obtenir de réponse. »

La preuve que le privé n'est pas forcément la panacée et que la privatisation de la lutte antiterroriste n'est pas une garantie d'efficacité.

Dans le numéro 149 des dossiers du Canard enchaîné.

Dès qu'ils mettent un pied dans le système scolaire, nos enfants sont fichés, et ça continue tout au long de leur scolarité.

Résultats scolaires insuffisants ». « Manque de sérieux et d ’impfication ». Ces constats de la préfecture du Rhône auraient pu valoir à un lycéen de Saint-Bel, près de Lyon, un aller simple pour le Rwanda. Ce n'est que grâce à la mobilisation de ses profs et de ses camarades que le préfet lui a généreusement octroyé un titre de séjour de six mois.

Cette banale histoire s'est déroulée en mai 2016. Banale, car un préfet peut légalement fouiner dans un fichier scolaire et exploiter le commentaire subjectif d'un proviseur zélé pour juger d'une demande de régularisation. Ce n'est qu'une petite illustration de la capacité de l'Education nationale à se transformer en succursale du ministère de l'Intérieur. En effet, l'institution scolaire déploie depuis vingt ans un maillage informatisé de plus en plus serré pour suivre à la trace près de 13 millions d'élèves (de la maternelle au lycée).

Si la scolarité est obligatoire à 6 ans, le fichage s'impose trois ans plus tôt, dès l’entrée en maternelle. Chaque enfant reçoit alors un beau petit matricule, nommé « identifiant national étudiant » (INE). Un fil à la patte qui le suivra durant toute sa scolarité, jusqu'à ses études supérieures et même au-delà, dès qu'il voudra suivre une formation professionnelle

Rappel : la scolarisation n'est pas obligatoire, c'est l'instruction qui l'est ! Elle peut avoir lieu dans des écoles publiques, dans des écoles privées sous contrat avec le sinistère, dans des écoles privées hors contrat, en famille, etc.


Cet INE, conservé dans un répertoire national, est encore plus sournois que le numéro de Sécu. L'usage de ce dernier est ultra-encadré par la loi. Généré à la naissance, il n'est utilisé qu'après la majorité. L'INE est un identifiant « pivot » qui permet l’interconnexion de tous les fichiers scolaires. De la maternelle au CM2, l’application Onde (outil numérique pour la direction d’école) catalogue l'enfant et ses parents, puis, en sixième, le fichier Siecle prend le relais jusqu'à la terminale. En bout de course arrive Parcoursup, qu'on ne présente plus.

DÉCROCHEURS. Un autre « sas » de tri informatique est moins connu : Affelnet, utilisé pour le passage de l'école au collège et du collège au lycée. Comme l'APB (admission postbac), que Parcoursup a remplacé, Affelnet peut opérer, lui aussi, un discret mais radical tirage au sort pour l'affectation au lycée. Sans que le ministère ait jamais eu besoin de s'en justifier. Pas vu, pas pris !

D'autres bases de données jalonnent le parcours parfois chaotique des élèves. Comme le suivi de l'orientation (SDO), sous-fichier de Siecle, dédié au repérage des élèves « décrocheurs ». Sans le savoir, ces derniers sont ensuite inscrits d'office dans Parcours 3, fichier déployé dans toutes les missions locales pour l'emploi. Données qui alimenteront leur potentiel futur dossier de chômeur (coucou, Pôle emploi !).

Citons aussi les espaces numériques de travail (ENT), promus par des boites privées qui les vendent aux collèges et aux lycées. Pratiques, ils gèrent les devoirs, les notes, les conseils de classe et peuvent garder en mémoire les sanctions disciplinaires… Et papa-maman sont prévenus par SMS dès que leur rejeton sèche les cours. Bonus : des logiciels d’accès biométriques à la cantine caftent si l’élève saute son déjeuner !

Et la loi, dans tout ça ? Rien n’oblige le ministère de l’Education nationale à recueillir au préalable l‘accord des parents. En revanche, obligation lui est faite d'informer les familles avant d’enregistrer la moindre donnée. Or, lors de chaque rentrée, les informations légales sont soit inexistantes, soit parcellaires. Y compris sur le fameux matricule INE, lancé en 2006 puis généralisé en 2012.

Enfin, la loi prévoit bien un « droit d'opposition ». Mais les quelques parents à l'avoir exercé, y compris devant les tribunaux, se sont fait envoyer paître pour « motifs illégitimes ». Une situation que dénoncent de rares syndicats (SUD, CNT, CGT) ainsi qu'un collectif de parents et de profs créé en 2008, le Collectif national de résistance à Base élèves (CNRBE). Ces grincheux sont d'autant plus furax que la dernière « innovation » du ministère, le livret scolaire unique numérique (LSUN), qui a débarqué en catimini en septembre 2016, cumule toutes les tares. « Unique », car il s'impose du CP à la troisième. Fichage « sensible », dénoncent ses détracteurs, car ce « carnet de notes 2.0 » garde en mémoire d'éventuels retards dans l'acquisition de certaines « compétences ».

REGTEURS. « Avec le LSUN, le livret scolaire n’appartient plus à la famille mais à l’Etat », dénonce le CNRBE. De quoi en faire un véritable « casier scolaire », embraient les syndicats précités. Lesquels ajoutent qu’avec le LSUN « l’école s’adapte de plus en plus aux exigences du marché du travail ». Sorte de CV imposé avant l’heure, ce « livret partagé » répertorie aussi le comportement des élèves (« vie scolaire »), leur assiduité (« absences non justifiées »), tout comme certaines données vraiment sensibles car touchant à leur santé ou à leurs handicaps (jusqu’aux dispositifs d'aide dont ils pourraient bénéficier).

Outre le déficit cruel d'information, le droit à l'oubli n’est pas prévu au programme : le bilan de fin de cycle 2 (CP-CE1-CE2) se retrouvera dans le livret scolaire du lycéen en seconde, soit huit ans après. Problème : le ministère avait promis que le LSUN ne garderait en mémoire que quatre années de scolarité. Questionnée sur ces infractions manifestes, la Cnil n’a pas moufté.

Le ministère de l’Education nationale justifie l'existence de tous ces fichiers par le « pilotage pédagogique » et la prévision des effectifs ». Pour cela, les recteurs et les ministres n’ont pas besoin de connaitre l‘identité des élèves. Or ces fichiers sont bien nominatifs. Sur ce point, la France a toujours snobé le Comité des droits de l'enfant (CDB) des Nations unies, chargé de vérifier l'application de la convention du même nom. Par deux fois, en 2009 et en 2016, le CDE l'a exhorté à « n’entrer dans ses bases [scolaires] que des données anonymes »… Cause toujours !

Dans le numéro 149 des dossiers du Canard enchaîné.

  • […] Sur Android, le système d'exploitation de 77 % des smartphones, n'importe quelle application peut accéder à la liste des autres applications installées sans devoir en demander la permission. Et ces applis en disent long sur nous. Au point de servir de marqueur pour les annonceurs. Exemples : l'installation d'une appli de rencontres entre personnes homosexuelles révèle votre orientation sexuelle, une application religieuse votre confession, une application de suivi de la glycémie votre diabète…

  • Le Canard nous rappelle une partie des bourdes de Facebook : Cambridge Analytica et le partage, durant des années des données avec les constructeurs de smartphones. Le Canard en oublie. Rien qu'en 2018 : fuite des statuts privé en juin, contenus affichés à des utilisateurs bloqués en juillet, les photos accessibles aux applis en décembre, et j'en oublie… Quand j'écrivais que les utilisateurs s'en fichent complètement

  • Le Canard rappelle l'existence d'une étude réalisée au MIT portant sur la désanonymisation à partir des métadonnées des cartes bancaires c'est-à-dire retrouver l'identité précise d'une personne à partir de son numéro de carte, et le lieu et la date de quatre de ses achats. Ça avait déjà été fait à partir des métadonnées téléphoniques et des itinéraires ;

  • J'apprends que la publicité télévisée ciblée existe aux États-Unis, au Royaume-Uni, au Danemark, en Belgique, en Suisse, entre autres. Pour l'instant, la loi française l'interdit : la même pub doit être diffusée sur l'ensemble de la zone de couverture d'un service. J'ai un peu de mal à conceptualiser comment ça fonctionne. Je partage mes idées :

    • Sur le hertzien, compte-tenu que la diffusion est passive (le contenu est diffusé, que tu le demandes ou non), je ne vois pas comment exploiter autre chose qu'une position géographique approximative. BFM Paris a procédé à des tests techniques de publicité géographiquement ciblée à l'été 2017 et étudierait le lancement de chaînes TV locales (Paris, Toulouse, etc.) ;

    • Sur la TVIP, je conceptualise un peu plus le fonctionnement : la localisation géographique précise est communiquée lors de la signature du contrat et la diffusion est active, donc l'opérateur sait que j'ai regardé tel flux (donc telle chaîne) à telle heure, donc tel programme… et les programmes en disent long sur qui je suis. TF1 a expérimenté un ciblage géographique en Suisse romande (source : la même que pour BFM Paris). Il faut nuancer en prenant en compte la diffusion multicast jusqu'au NRA qui existe partiellement et qui fait perdre en précision géographique. Je me demande s'il est prévu d'aller plus loin… après tout, la box peut récupérer des infos au niveau "physique" (nombre de personnes dans un foyer = nombre d'équipements, technophile ou petit vieux = adresses MAC, etc.) mais aussi au niveau logiciel (elle voit passer les flux DNS donc les contenus visualisés, par exemple) ;

    • Pour tout ce qui est TV de rattrapage, VoD, je comprends très bien comment cela peut fonctionner : j'ai explicitement demandé un contenu, qui est plutôt fait pour les jeunes ou les vieux, les femmes ou les hommes, les intellos ou non, etc. Pour peu que j'utilise un navigateur (ordinateur, TV "connectée", etc.) ou une application sur mon ordiphone, ils me pistent comme ils l'ont toujours fait sur le web.

    • Ressources intéressantes : Comprendre la publicité programmatique sur la TV et Programmatique, RTB, adressable : quelle télévision pour demain ?. Je recopie : « En effet, le traitement de la donnée implique une harmonisation des méthodes de collecte des données comportementales de « navigation » des téléspectateurs. Or aujourd’hui, il n’existe pas de norme de collecte entre les boxs, les TV ou les 15 fournisseurs qui existent. Bref, en l’état, il n’est pas possible de récolter la data. Sans data digne de ce nom, le ciblage se limite à la géolocalisation ou de manière très ad-hoc à des expérimentations surveillées basées sur les données boxs. Rien de bien scalable. » , « Et si, un jour, une collecte de données digne de ce nom devenait possible, encore faudrait-il que le parc audiovisuel français soit mis à niveau. », « En parallèle, il faut noter que la TV est un device familial. […] Partant de là, comment être sûr de la personne qui se trouve en face du poste au moment où la publicité est diffusée ? »
  • Assistants vocaux (Google Home, Alexa, Siri, etc.) : compte-tenu que ces assistants fournissent une seule réponse à une recherche, il va y avoir une bataille commerciale permanente pour devenir la réponse. Le risque de manipulation est évident (et il est bien identifié par les régulateurs de la concurrence, comme l'ARCEP, cf son rapport sur les terminaux) ;

  • Assurance-maladie, à propos de patients souffrant d'apnée du sommeil :

    En 2013, l'assurance-maladie avait estimé que, s'ils n'utilisaient pas l'appareil à pression positive continue trois heures par nuit et vingt heures par mois au minimum, la location ne serait plus prise en charge. Un système de téléobservance systèmatique permettait de contrôler - et de sanctionner - les éventuels récalcitrants. Saisi par deux associations, le Conseil d'État a mis le holà, le 28 novembre 2014. Depuis, aucun remboursement n'est conditionné à une quelconque utilisation. Jusqu'à quand ?


  • Sites de rencontre :

    Le géant mondial Tinder, présent dans 190 pays, reconnaît qu'il lit les messages que s'envoient les utilisateurs. S'ils parlent de sport, des pubs pour des produits amincissants ou des baskets apparaîtront peu de temps après, comme par magie, sur l'appli.


  • Courtiers de données personnelles. La société Interpublic Group (IPG) a racheté Acxiom. Liste de quelques courtiers de données personnelles : Infogroup, Experian, Quantum, Epsilon, CoreLogic, Recorded Future, Datalogix, Inome, PeekYou. Leur boulot : consolidation de bases de données en achetant des fichiers à tout va et, notamment aux États-Unis, notation de la solvabilité ;

  • Drones :

    Après avoir donné dans la vaporisation d'insecticides, la société Drone Volt commercialise, depuis 2016, une version « tear gas » (gaz lacrymogène) de son drone Hercules 10 Protector, qui permet d'asperger sans risque ses opposants… Cette version n'est officiellement vendue qu'à l'export, et motus sur les pays acheteurs.


  • Renseignement (ça explique le nombre - 0 - de contrôles de terrain effectués par la CNCTR en 2017) :

    On peut être d'autant plus inquiet que le système a été verrouillé avec la nomination à la tête de la CNCTR de Francis Delon, un conseiller d'État qui fut secrétaire général de la Défense pendant dix ans (2004-2014), un poste où on lui attribue le mérite d'avoir mis en place les bases de… la surveillance généralisée.


  • Zero-day et exploit :

    Dans l'Hexagone, Vupen s'était fait une spécialité de développer des outils permettant à un service de renseignement de pirater un ordinateur ou un téléphone. « On a tout fait pour qu'ils (l'entreprise et ses employés) restent en France, on leur a cherché un acheteur quand ils ont voulu vendre, mais ça n'a pas marché », explique, dépité, un agent de la DGSI. De fait, Vupen est parti aux États-Unis, où il s'est métamorphosé en Zerodium. Il ne fabrique plus les armes, il achète et revend la « matière première » : [ NDLR : la connaissance ] des failles informations qui ne sont pas encore connues.


  • Espace :

    En 2007, les Chinois ont pris tout le monde par surprise en détruisant, avec une nouvelle arme anti-satellite, un de leurs satellites météo, obsolète, en orbite. Pekin, qui n'était pas partie prenante dans les accords informels de l'époque de la guerre froide [ NDLR : de ne pas militarisé l'espace, prometteur d'un point de vue économique ], relançait ainsi la course aux armements dans l'espace.

Les portiques écotaxe ne sont pas perdus pour tout le monde, ils peuvent servir à fliquer les voitures.

Qui est au courrant que les portiques écotaxe, ces colonnes aux multiples caméras qui surplombent certaines routes et autooutes gratuites dont on dit qu'ils sont en train de rouiller depuis l'enterrement — à plus de 1 milliard d’euros — du projet de taxe des poids lourds, en 2014, sont en fait bien utilisés ? En l'occurrence, ils le sont, faisant office de mouchards, pour les douanes et leur intermédiaire, la police. Qui sait que les radars automatiques ne servent pas seulement à contrôler la vitesse ?

Dans le premier cas, la nouvelle finalité des 142 équipements encore en place, selon le dernier décompte disponible, n’a tout simplement jamais été officialisée ; dans le second, les autorités se gardent bien d'en parler.

13-NOVEMBRE. Dans le rapport 2016 de la commission d'enquête parlementaire sur les moyens mis en œuvre par l’Etat pour lutter contre le terrorisme un pavé de plus de 1400 pages), une seule petite phrase en fait mention. « On nous a expliqué, lit-on dans le compte rendu d‘une audition à huis clos (et donc épuré avant sa publication dans le rapport), que les radars automatiques avaient également été utilisés dans la nuit du 13 novembre », après les attentats de Paris et de Saint-Denis, en 2015. C'est l'ancien député PS Sébastien Pietrasanta, également rapporteur de la mission, qui prononce cette phrase. Joint par « Le Canard », il ne pensait pas que l'information, dont il assure ne plus se souvenir en détail, avait été conservée dans le rapport, car « on avait bien conscience qu'elle était sensible ».

Et pour cause : le Palmipède a pu établir que, cette nuit-là, toute une partie des radars avait été reparamétrée, avec un seuil de détection abaissé, afin de flasher tous les véhicules en circulation, et non plus seulement ceux en infraction. Ce qui revient à détourner de sa finalité le système de contrôle automatisé et, donc, toutes les données collectées par son intermédiaire, ce qui est interdit par la loi, même en état d‘urgence. Un tel détournement, à l'insu de tous les usagers, n'est-il vraiment arrivé que cette fois-là, dans des circonstances qui pourraient, pour beaucoup, le justifier ?

En 2006, c’est le ministère de la Justice qui, pour la première fois, évoque, dans une circulaire, cette utilisation des radars « à des fins étrangères à la sécurité routière » et mentionne ces demandes des services d’enquête qui souhaitent « localiser un véhicule déterminé ». Le centre de Rennes, où sont traités tous les clichés pris par les appareils, y a consacré « 18 % de son temps », début 2005, et ces « demandes (…) risquent de ne cesser d'augmenter », y est-il précisé. La circulaire recommande « que les services enquêteurs ne sollicitent [le centre] qu'avec parcimonie », soit uniquement « dans le cadre des enquêtes relatives à des infractions présentant une particulière gravité (criminalité organisée, trafic de stupéfiants, qualifications criminelles…) », « à la condition que l’information recherchée constitue une réelle plus-value pour l’enquête », et « sous réserve que les enquêteurs possèdent des éléments précis d’identification du véhicule ».

Depuis cinq ans, ces « services enquêteurs » n’ont plus à passer par Rennes, qui, comme le prévoyait la circulaire, n'arrivait plus à suivre l'afflux des réquisiions. Une application informatique a été « développée afin de procéder à leur automatisation », confirme le ministère de l’Intérieur.

PHOTO. Baptisée en interne « Adoc » (Accès aux dossiers des contraventions), l'application rassemble toutes les informations contenues dans les messages d'infraction (MIF), qui transitent par Rennes — chaque flash de radar, chaque faute relevée, que ce soit après une interpellation ou par la vidéosurveillance, constitue un MIF. Sauf que chaque MIF ne se transforme pas systématiquement en PV ! Une photo inexploitable, un numéro d'immatriculation mal certains MIF se révèlent intondés.

Que le fichier inclue ainsi des MIF erronés renvoyant à des usagers qui n'ont peut-être commis aucune infraction rend son utilisation problématique mais n'émeut guère la Commission nationale de l'informatique et des libertés (Cnil), le gendarme des données personnelles. Quant aux portiques écotaxe, leurs caméras sont dotées d'un système de lecture automatique de plaques d'immatriculation (Lapi) et peuvent ainsi relever les numéros de tous les véhicules passant par là. Rien de plus simple, ensuite, que de trouver les noms, date et lieu de naissance, adresse, numéro de permis de conduire des titulaires des cartes grises… « Il n’existe aucun projet de réutilisation par les services dela police et la gendarmerie nationales », se défend le ministère de l'Intérieur. Circulez, y a rien à photographier ?

À propos de LAPI : LAPI : les futurs lecteurs automatiques de plaques d'immatriculation des forces de l'ordre.

Dans le numéro 149 des dossiers du Canard enchaîné.

Son nom est inconnu, mais on lui doit pas moins de 17 brevets pour la cryptographie de la carte à puce, celle que l'on utilise chaque jour pour régler ses achats. Jean-Jacques Quisquater est un chercheur belge à la renommée mondiale, professeur de cryptographie et de sécurité multimédia à l'Ecole polytechnique de Louvain. Cet expert en sécurité a été piraté comme un bleu par la NSA, la branche américaine des services de renseignements chargée des interceptions, avec la complicité du GCHQ, son homologue britannique. Le piratage est survenu en 2018. Le chercheur reçoit une demande d’invitation sur Linkedln. Il la refuse mais clique sur le lien pour voir le profil de la personne. Et là, un bug survient. Il oublie l’incident. Pendant des mois, son ordinateur est surveillé. Les espions prennent même à plusieurs reprises le contrôle de sa caméra et de son micro.

C’est l’Otan, à Bruxelles, organisme avec lequel il collabore, qui l’alerte que son ordinateur envoie des données de manière anormale. « Des experts l’ont analysé et se sont aperçus qu’un logiciel espion avait été installé selon la méthode Quantum Insert, décrite dans les documents révélés par Edward Snowden raconte Jean-Jacques Quisquater. En fait quand j’ai cliqué pour voir le profil LinkedIn, le logiciel espion est arrivé avant les informations du profil. LinkedIn est basé en Irlande, donc la coopération des services anglais du GCHQ était indispensable. C’est un montage très sophistiqué, complètement imparable. » Les informaticiens ne sont même pas sûrs d’avoir réussi à nettoyer l’ordinateur, et le chercheur a dû racheter une nouvelle machine…

Heeeeeu.

  • C'est une attaque de type usurpation / homme du milieu, pas besoin de la complicité de LinkedIn ni d'être proche de leurs serveurs pour conduire l'attaque. En revanche, la complicité d'un opérateur sur le chemin me semble évidente ;

  • Il n'y a pas que la NSA qui dispose de virus capables de survivre à un nettoyage antivirus voire à une réinstallation du système en se planquant dans les contrôleurs, etc. Donc je trouve cette fin de paragraphe un peu sensationnaliste.


Une enquête a se ouverte par un procureur fédéral belge compétent dans les affaires d’espionnage. « Ma mésaventure prouve que la NSA s’active pour tenter de percer les communications sécurisées, donc qu‘espionner les spécialistes de la cryptographie est une priorité pour l'agence » analyse le chercheur.

Mouiiii, là encore, je relativise : les docs Snowden montrent aussi que l'agence n'est pas parvenue à percer les protocoles cryptographiques et préfère s'attaquer aux extrémités des communications, c'est-à-dire récupérer les informations soit auprès des GAFAM, soit sur les ordinateurs, ce qui est bien le cas ici… L'accès à LinkedIn se fait en HTTPS, donc sécurisé par le protocole TLS, mais la NSA n'a pas cassé le chiffrement alors établi pour infecter ce chercheur…


Jean-Jacques Quisquater n’est pas la seule cible belge.

D’autres experts en cryptographie et en cybersécurité ont été victimes de le même manip. Et l’opérateur téléphonique Belgacom a, lui, été hacké pendant au moins deux ans, durant lesquels ses données ont été régulièrement siphonnées ! Belgacom présente un intérêt stratégique majeur, car c’est lui qui fournit la téléphonie des institutions de l’Union européenne à Bruxelles.

Dans le numéro 149 des dossiers du Canard enchaîné.

Les systèmes de reconnaissance faciale sont de plus en plus prisés par les services de sécurité.

Souriez, vous êtes scanné ! Avec la mise en place des systèmes de reconnaissance faciale et des réseaux de caméras intelligentes, il va devenir difficile de faire la gueule. La Chine est aujourd'hui à la pointe avec son « réseau céleste » de 175 millions de caméras — bientôt 450 millions — couplées à des intelligences artificielles (IA) qui repèrent les contrevenants dans la foule. Plusieurs pays européens ont déjà commencé à tester ce type de système.

L’identification n’est pourtant pas une sinécure. Un test d'identification automatique de suspects par caméra effectué par la police britannique au cours du carnaval de Notting Hill en 2017 a donné 98 % d'erreurs, selon un rapport de l’ONG Big Brother Watch. Malgré tout, le programme britannique FaceWatch est en plein essor : les caméras de vidéosurveillance de plus de 10 000 commerçants sont connectées aux services de police.

CHAMPIONS. La publicité pour le système est sans équivoque : « Facewatch est une plateforme sécurisée qui utilise la technologie de reconnaissance faciale pour prévenir, decourager et protéger de manière proactive les entreprises contre le vol (…). Elle a fait ses preuves pour arrêter le crime avant qu’il ne se produise. »

La police britannique a obtenu quelques succès, mais modestes. A Cardiff, au pays de Galles, en mai 2017, un homme recherché a été interpellé lors de la finale de la Ligue des champions. Son visage, filmé par une caméra installée sur le toit d’une fourgonnette de police, a été identifié par un logiciel de reconnaissance faciale de l’entreprise japonaise NEC. Hourra !

En Allemagne, un test a été effectué dans le hall de la gare de Südkreuz pendant six mois, avec une base de données de photos « offertes » par quelques centaines de voyageurs volontaires. Le but était de vérifier la capacité des caméras du système à repérer les personnes enregistrées dans la base de données.

En France, officiellement, l'aéroport de Roissy — après avoir galéré avec ses bornes Parafe (« passage automatisé rapide aux frontières extérieures »), qui enregistraient les empreintes digitales des passeports — passe à l’identification faciale avec un nouveau système, vendu par Morpho (filiale de Safran), le fleuron français de la biométrie. L'engin scanne désormais la photo du passeport biométrique du voyageur pour le contrôler automatiquement. L’aéroport de Nice vient de faire de même. Mais se contenter de laisser une machine analyser une photo de passeport n’est pas à la hauteur du génie français, qui mise aussi sur d'autres technologies de détection du crime.

RIXE. Depuis les attentats de 2015, la SNCF teste un système de détection des comportements suspects par caméra de vidéosurveillance. La RATP vante, quant à elle, son système d'intelligence artificielle, qui, connecté à son réseau de caméras, peut — avec plus ou moins de succès — détecter automatiquement une rixe, un colis suspect, une intrusion dans un tunnel ou un mouvement de panique. Les fraudeurs ou les fumeurs hors zone autorisée devraient certainement se retrouver, eux aussi, détectés et tracés par l'IA du réseau de transport parisien, si la technologie continue de « tenir ses promesses ».

Le ministère de l’Intérieur, par la voix de son chef, Gérard Collomb, a annoncé cette orientation d'« IA comportementalistes » lors du « Bilan sur la sécurité 2017 » : « En matière d'exploitation des images et d’identification des personnes, on a encore une grande marge de progression. L’intelligence artificielle doit permettre, par exemple, de repérer dans la foule des individus au comportement bizarre. »

fiASCO. Le premier flic de France avait déjà exprimé son intérêt pour les technologies de surveillance à capacité prédictive quelques mois auparavant, dans une interview au titre évocateur : « A délinquan- ce numérique, réponse numérique ». A la question « Travaillez-vous sur des projets de police prédictive ? », le ministre s'était félicité de l’avancée des travaux sur le sujet : « Nous allons développer des outils d’aide à la décision (…), nous allons analyser les données avec de l’intelligence artificielle pour être encore plus efficaces. Une expérimentation a ainsi été lancée dans 11 départements. » La police prédictive, renommée « outil d’aide à la décision », est, en réalité, pour l'heure, un logiciel d'investigation — Morpho Video Investigator — qui relie le plus d’informations possible sur des suspects potentiels pour les suivre à la trace via les réseaux de caméras. La police française s'en est équipée en 2016.

Les systèmes de surveillance par caméra — pilotée par une intelligence artificielle — se spécialisent de plus en plus dans la prédiction des crimes et sont vendus comme tels aux gouvernements désireux de « prévenir le terrorisme, la délinquance et le crime ». Les aéroports américains ont implanté des réseaux de caméras de détection des « comportements terroristes » dans plusieurs aéroports depuis une dizaine d’années, et, malgré un fiasco qui ne se dément pas — avec des faux positifs en pagaille —, ils sont toujours en place.

Tout le monde est donc prévenu, en particulier la France, qui, avec son fichier biométrique Titres électroniques sécurisés (TES), lequel contiendra, à terme, les faciès de 60 millions de ses citoyens au format numérique, a une marge très importante dans la mise en œuvre d’une reconnaissance faciale automatisée de sa population. Avec tous les risques pour les libertés que cela soulève.

Dans le numéro 149 des dossiers du Canard enchaîné.

Transition écologique en Allemagne

  • Fin du nucléaire civil toujours acté pour 2022 suite à Fukushima (en 2010, le gouvernement avait prolongé la durée de vie des centrales) ;

  • Mais surtout, l'objectif prioritaire du plan de transition écologique allemand (Energiewende) est de réduire de 40 % ses émissions de CO2 entre 1990 et 2020. Pour l'instant, l'Allemagne est à -27 %, soit 2/3 de l'objectif. Notamment car la majorité des efforts ont été concentrés sur la production électrique… qui représente une part minoritaire de la dépense énergétique allemande. Et aussi parce que l'arrêt du nucléaire a été compensé par des centrales qui carburent à la lignite, qui dégage masse de CO2, principalement car les énergies renouvelables coûtent trop cher, car l'Allemagne, pionnière, dispose de matériels vétustes et que les énergies fossiles sont toujours subventionnées ;

  • Ne pas confondre charbon et lignite dans les médias : si l'Allemagne a fermé sa dernière mine de charbon, ses mines de lignite sont intactes ;

  • La lignite est à l'origine de 23 % de la production d'électricité ;

  • On parle souvent des coûts pour nous protéger des dégâts du changement climatique, mais ça reste toujours flou. Le land de Basse-Saxe estime la construction de digues à 300 milliards d'euros ;

  • Au niveau mondial, nous disposons de charbon pour 150 ans à notre consommation actuelle.


Semences industrielles

  • La volonté de contrôler le paysan n'est pas nouvelle : les seigneurs imposaient l'usage de leurs fours et de leurs moulins contre un impôt (gabelle, banalité, etc.) ;

  • Les semences paysannes se fortifient et s'adaptent au territoire avec le temps, ce qui n'est pas le cas des graines industrielles qui, si elles produisent plus, ont du mal avec leur reproduction. De même, elles ont besoin de pesticides ;

  • En 1941, le gouvernement de Vichy crée le Groupement national interprofessionnel des semences et plants (GNIS) qui organise la vente des semences. Objectifs affichés : assurer la production de nourriture, veiller à la sécurité alimentaire, veiller à l'indépendance et à la profitabilité des paysans, etc. Le plan Marshall contribue aussi grandement à la diffusion des graines industrielles. Puis, vint, en 1962, les Certificats d'Obtention Végétales (COV), qui veillent à la propriété intellectuelle. Seuls les graines COV d'un catalogue peuvent être commercialisées à but de commerce alimentaire (il suffit donc de prétendre vendre pour le jardinier, pas pour le maraîcher, mais les procès pleuvent, sa légalisation fin 2018 ayant échouée), et en échange d'une redevance. L'entrée dans le catalogue coûte entre 6 et 15 k€ ;

  • Des banques de semences, organismes officiels sont apparues tout autour du globe afin de préserver la biodiversité (compromises par les catalogues, qui contiennet que quelques vairtés)… ;

  • Aujourd'hui, 3 multinationales contrôlent 60 % du marché des semences : Dupont Dow, Bayer-Monsanto et Chemchina-Sygenta ;

  • En cas de conflit, les semences industrielles sont très pratiques : comme elles ne peuvent pas se développer sans pesticides, il suffit d'un embargo sur les pesticides pour affamer une population. Ça s'est déjà produit en Syrie et en Cisjordanie ;

  • En 2021, dans l'Union européenne, la commercialisation de graines biologiques non homologuées sera autorisée.


Sous-notation forcée

  • Obliger les chefs d'équipe à sous-évaluer un quota prédéfini de travailleurs. Objectifs : exercer une pression constante, augmenter la productivité, licencier au motif d'insuffisance professionnelle, etc. Cela permet de ne pas avoir recours à un plan de sauvegarde de l'emploi, plus coûteux. En France, la sous-notation est illégale ;

  • Ce sujet a également été traité dans un numéro d'envoyé spécial. On notera que les deux médias (Envoyé spécial, La Revue Dessinée) publient un entretien avec le même DRH, mais que LRD ne prévient pas du passé plutôt sulfureux de l'homme.


Expédition Tara Pacific

  • Entre mi 2016 et fin 2018, étude des coraux dans le Pacifique. Expédition qui rassemble plusieurs laboratoires, plusieurs disciplines, plusieurs hypothèses de recherche à valider ou infirmer, etc. Objectif : comprendre ce qui se passe, pourquoi les coraux blanchissent, etc. ;

  • Définition du plancton : tout ce qui est vivant, marin et qui ne peut pas remonter un courant. Exemples : algues, méduse, etc. ;

  • Corail : animal sur base calcaire générée par la colonie. Symbiose avec l'algue zooxanthelle : elle lui fournit de l'énergie, il lui fournit un abri ;

  • Si l'environnement se dégrade (hausse de l'acidité de l'eau, pollution de l'eau, etc.), alors le corail chasse l'algue… et dépérit puisqu'il reste sans ressources.


Yoga

  • Né de la réflexion entre bouddhistes et hindouiste au 5e siècle à propos d'une éventuelle âme éternelle (Bouddha dit qu'il n'y a rien d'éternel, les hindous la "soi", conscience profonde immuable et le "moi", soumis à l'ego, aux passions) et de la souffrance (Bouddha expose que cela vient de désirs impossibles à satisfaire, les hindous pensent à une dualité entre le moi et le soi). Ils comprennent que des pratiques corporelles permettent de stabiliser et calmer l'esprit ;

  • À notre ère, les sages hindoues développent la pratique. Objectif : travailler l'âme et le corps afin que le "soi" puisse s'exprimer et préparer ainsi l'homme au changement. Il n'est donc pas question de compétition ni d'un asservissement du corps ni de renforcer le mythe du "beau corps" comme on le voit dans certaines pratiques occidentales ;


Tarification à l'activité

  • Avant cette réforme mise en œuvre sous Sarkozy, chaque hôpital était financé au pif, sans lien avec l'activité. Il y avait donc une inégalité de traitement entre les hôpitaux ;

  • L'ennui, c'est que la T2A privilégie le nombre d'actes donc il vaut mieux réaliser des dialyses que des greffes, il vaut mieux faire accoucher sous péridurales et autres gestes techniques que naturellement, etc. ;

  • L'association entre un acte et un code compris par la Sécu est hyper complexe (plus de 2300 codes…) et était réalisé par un médecin spécialisé… avant que vienne l'externalisation de ce codage qui fait fi du secret médical, car se tromper de code, c'est perdre de l'argent (remboursement Sécu) donc il faut identifier ces cas d'erreur, donc mettre son nez dans les dossiers des patients ;

  • Une tarification plus juste serait-elle celle au parcours de soin (une personne porteuse de multiples pathologies) ? Cela devrait commencer en 2021 dans certaines spécialités.


Le quidditch est réel

  • 40 équipes en France ;

  • Règles du jeu adaptées pour convenir à une pratique au sol et à l'absence de balles qui se déplacent toutes seules.


Nouvelle-Calédonie


Sémantique perdue du suffixe -phobie

  • Suffixe « -phobie » pour marquer la peur, l'effroi ;

  • Glissement sémantique : la peur engendre la crainte qui engendre le rejet, donc le suffixe « -phobe » a été apposé à tout ce qui provoque une répulsion (homophobie, xénophobie, etc.) ;

  • Récemment, un nouveau glissement sémantique est en cours : oublier de mentionner quelque chose, quelqu'un ou une communauté de personnes (ce qui peut conduire à rendre invisible ces phénomènes ou personnes) reviendrait à être « -phobe ». Cela vide une nouvelle fois ce suffixe de son sens ;

  • Pour marquer une opposition, nous avons déjà les préfixes « a- » et « anti- ». Pour marquer la haine, la répulsion, nous avons déjà les préfixes « mis- » et « miso- » ;

  • La misogynie n'est normalement pas la discrimination des femmes, mais la haine des femmes, la discrimination étant l'une des conséquences de cette haine. La peur des femmes, c'est la gynophobie.
-