@Oros :
Genre warriordudimanche.net ou lien.shazen.fr ne me retournent aucune réponse.
T'arrives à wget http://kosmogonia.fr/ ou https://switchy.o2switch.net:2083/ depuis ton serveur ? Un traceroute / mtr / traceroute -T -p 443 ?
J'ai voulu tester avec RIPE Atlas, mais il n'y a pas de sonde participante dans le réseau d'Edis.
$ dig +short warriordudimanche.net
109.234.161.33
$ dig +short lien.shazen.fr
109.234.161.21
$ whois 109.234.161.33
[…]
route: 109.234.161.0/24
descr: o2switch Internet Routing
origin: AS50474@Liandri :
Du coup, si vous souhaitez un ajout ou retrait de la river, vous pouvez me contacter par mail ou Shaarli interposé, mais je me laisse le droit de validation finale. Point.
C'est l'évidence même, donc OK pour moi.
@Oros :
Là où j'ai besoin d'aide c'est de trouver si dans le lot, il y en a où l'erreur était temporaire ou s'ils ont changé d'URL.
Je m'en suis occupé.
Au début, on a 208 shaarlis marqués invalides.
Combien y a-t-il de domaines non associées avec une IPv6 ou une IPv4 ? Boucle for + commande `host'.
Quel contenu est pointé par ces 78 URLs ? Allons-voir avec wget --quiet --max-redirect=0 --connect-timeout=10 --tries=1 -O - (un seul essai, on tente d'établir la connexion TCP durant 10 secs maximum, on refuse les redirections HTTP). Quand on a une réponse, on grep « pubDate » afin de nous assurer qu'il s'agit d'un flux RSS (et de voir la date du dernier shaarli publié).
wget -4 sur cette liste : on récupère aucun shaarli, donc c'est tout des shaarlis disparus ;11 sortent en 5 : erreur x509. On utilise wget --no-check-certificate. 9 URL passent en code retour 8. 2 URLs sont des shaarlis OK avec un certificat x509 invalides ;
37 sortent en 8 : erreur HTTP. + les 9 URL du point précédent. 46 URL en tout. Ça peut être une redirection. On utilise wget sans interdire la redirection + grep 'Emplacement' | tail -n 1 pour choper l'URL de destination et l'ajouter à la liste.
wget | grep 'erreur'. On a 16 URLs OK, 30 erreurs (404, 403, 410, 500).
Au final, dans la liste https://github.com/Oros42/shaarlis_list/blob/master/shaarlis_HS.json , seuls les shaarlis suivants fonctionnent et peuvent être ajoutés à la rivière :
Les shaarlis suivants ont besoin d'un ajustement avant de rejoindre la rivière :
@Liandri @Oros :
Puisqu'on en est à jeter des gens dans les rivières, je propose les candidats suivants :
Ces personnes causent essentiellement d'informatique (systèmes et réseaux) et de bricolage.
@Antichesse :
Je subodore que tout le mérite revient à certains de vos postes qui sont d'une extrême qualitayyy, que dis-je d'une importance crousssiale !
Ce qui m'a fait basculer, c'est très clairement ce tutoriel : Retirer ses chaussettes - Strawberry. Pour l'instant, je ne parviens pas à le mettre en œuvre, donc je suis tristesse.
Bon, c'est un peu aussi pour les shaarlis qui causent d'informatique, particulièrement de technos relatives au développement. Je comprends pas tout, car ce n'est pas mon domaine, mais c'est le but : m'ouvrir l'esprit.
Aller en voici quelques uns pour la gloire
J'veux pas dire, mais deux shaarlis de la liste sont signés Animal alors que les autres ont un seul de leur shaarli dans la liste. #injustice. J'vous laisse voir ça entre vous, hein. :P
@GuiGui merci pour ta recommandation ;)
De rien. :)
P.S : je suis d'accord vis-à-vis des PR sur GitHub, mieux vaut se monter un Gitea chez soi.
Ou Gogs, qui a pour lui l'humour de son nom (peut-être s'agit-il d'une description réaliste du langage de programmation dans lequel il est codé ?).
@Oros :
Ça c'est que ça doit merder au moment où me message de test est chiffré via GPG.
Tristitude.
Peut être qu'il y a un problème avec ta clé public.
Ben non puisque j'ai le même problème quand j'essaye de recréer ton serveur. Si l'on suit ton raisonnement, ça signifierait que ta clé publique GPG est invalide, ce qui est impossible.
ctrl+b pour afficher le panneau. Puis à la place de «Marque-pages» tu peux choisir «Check certificate».
Uhuhu !
Pas «un» mais «des» serveurs tiers.
Ça n'invalide pas mon raisonnement. ^^
Pour le 6h non car si t'as un certif Let's Encrypt qui est mis à jour, t'as un alerte assez longtemps.
Très bon point. Il est valable avec toutes les autorités de certification, d'ailleurs.
@Oros :
Faut pas retirer de grosses coupure.
Je suis bien d'accord, mais c'est chiant si ton objectif est de retirer une somme d'argent proche du montant max des retraits (c'est toi qui as écrit ça)
En plus du fait que je connais le crochetage ^_^
Les tutos de crochetage m'envoient du rêve, mais je n'ai pas la patience. :D
@Oros :
Et puis le mien permet de faire pause dans le rafraîchissement de la page :-)
Haha. Best killer feature ever. :D
C'est ce nombre élevé qui me fait chier à traiter à la main.
Il me semble que tu marques les shaarlis HS dans un fichier séparé, donc ça ne devrait pas être gênant ?
Comment peut-on aider sur cette problématique ?
Outil pour maquetter des réseaux avec LXC.
La maquette de base propose du routage BGP, du DNS, de l'email, du web, etc. Tout ce qu'il faut pour enseigner (TPs) ou expérimenter (des protocoles de routage, une racine DNS alternative, etc.).
Possibilité d'ajouter / supprimer des machines et des réseaux (global.json), des rôles (templates), etc. Pour le reste, j'ai l'impression qu'il faut coder un peu.
@Liandri :
Les 6 sont ajoutés.
\o/ Merci. \o/
@Oros :
Je vais te le remettre en place. (édit: c'est de retour avec un 1er correctif)
Il ne fallait pas. Je n'en avais pas besoin puisque j'ai installé le mien, de serveur. Mais, c'est cool, ça permet à d'autres personnes de tester ton taff. Merci.
Sur la partie plugin firefox, il reste du dev à faire et je manque de motivations ces dernier jours pour ça :-/
Ça ressemble plus à un POC qu'à une version beta.
Oui bah il faut bien commencer quelque part un jour. C'pas un problème, ça.
De mémoire, lors d'un ajout d'un serveur, il y a un test pour vérifier s'il fonctionne.
Ben, moi j'ai le formulaire qui se vide immédiatement quand je clique sur le bouton « Save » alors qu'aucune requête réseau est émise (wireshark). Y'a pas un contrôle de syntaxe en amont que je n'ai pas vu en parcourant viteuf le code ? Même en mémorisant les infos de ton serveur, en effaçant ton serveur puis en ajoutant un serveur en copiant les infos mémorisées, ça ne fonctionne pas.
Pour la panneau latéral, perso, en l'état, je ne l'aime pas. Mais il sert à afficher facilement les infos du certif et la liste des URL appelés.
Le plus problématique, selon moi, c'est que ce menu s'ouvre quand on active l'extension. C'est déroutant.
De plus, je n'ai pas trouvé comment le ré-ouvrir à la demande une fois que je l'ai fermé. :D
Tu pourrais mettre les infos du panneau dans l'infobulle qui apparaît quand on clique sur l'icône de ton extension dans la barre d'outils.
Mon idée est que si un publicitaire héberge checkcertif il ne pourra pas avoir de statistique fiable sur les visites de sites :-)
Certes, mais la limite de ton concept, c'est quand même de faire confiance à un serveur tiers, donc bon, ça me semble inutile. On fait confiance ou non, mais pas à moitié.
Pourrait-on imaginer une case à cocher pour activer / désactiver ça ? Je ne suis vraiment pas fan (en plus de ne pas être convaincu de l'intérêt) : je n'aime pas les trucs qui font des trucs dans mon dos.
Il y a plusieurs cache.
Cool. :) Ça se voyait un peu (wireshark côté l'extension, utilisation de redis côté serveur).
20 min, c'est court. Tu peux largement augmenter. Il y a peu de chance qu'un MitM se déclenche subitement entre la première vérification et la fin de la journée… Go pour 6 heures de cache, moi je dis.
J'ai réfléchie à comment offusquer les appels mais j'ai fini par laissé ça de côté.
L'obfuscation, tu vas t'y casser les dents, rien qu'à voir le boulot autour de TOR / obfsproxy… Ton contenu est déjà aléatoire (à cause de GnuPG / AES). Reste le contexte (surtout la fréquence des requêtes), et ça, ça me semble impossible à cacher. Reste l'entête HTTP « Host: » (si connexion en HTTP) ou le SNI (si HTTPS). Tu ne peux rien y faire, mais quand Encrypted SNI sera normalisé, la seule fuite sera l'adresse IP de destination… qui sert à rien si le serveur est installé en compagnie d'autres sites web.
- pour les CDN, je prévoyais d'essayer de les détecter et du coup de lever une alerte.
Ça risque d'être compliqué.
Soit repérer les noms de domaine qui contiennent le mot « cdn » ou assimilé (trou dans la raquette).
Soit mémoriser les plages IP des principaux CDN (trou dans la raquette / difficulté pour tenir la liste à jour).
Soit demander au serveur de transmettre à l'extension le hash du certif' et le hash de l'adresse IP qu'il a vu de son côté.
Soit, encore mieux, transmettre au serveur le domaine et l'adresse IP, et, depuis le serveur, ne pas effectuer de résolution du nom de domaine, mais aller taper directement sur l'adresse IP communiquée par l'extension (avec SNI, ça fonctionnera). On peut faire ça avec openssl s_client, par exemple. Reste à voir si la bibliothèque de fonctions que tu utilises le permet.
- ajouter un install un docker-compose (qui reste optionnel)
Y'a intérêt que ça reste optionnel. Dans le cas contraire, je te dirais : va bien manger tes morts. :P
La police de Los Angeles va mettre un terme à Pred-Pol, l'outil utilisé pour prédire les futurs crimes à partir des précédents. En 2018, Arte avait diffusé un documentaire qui exposait le fonctionnement de cet outil.
Via https://twitter.com/Elsa_Trujillo_/status/1253220307147591681 via https://twitter.com/bayartb .
Faut-il soigner tous les ports ?
Avec le Covid, on progresse mieux dans l'union.
Confinés sans paim.
Cette confinée rêve de la-bas.
Les soignantes respirent pendant les actions.
Trump veut évacuer les Latins.
Étude d'un vaisseau randomisée.
Que de piges sanitaires !
Venant d'amateurs de Luchon animés ou de kinés confus ?
Mes trouvailles :
Faut-il soigner tous les ports ?
Avec le Covid, on progresse mieux dans l'union.
Confinés sans paim.
Cette confinée rêve de la-bas.
Les soignantes respirent pendant les actions.
Trump veut évacuer les Latins.
Étude d'un vaisseau randomisée.
Que de piges sanitaires !
Venant d'amateurs de Luchon animés ou de kinés confus ?
Dans le Canard enchaîné du 22 avril 2020.
@Liandri :
Je script pas l'ajout auto, par contre, j'ajoute manuellement certains Shaarli que je découvre sur le net, si des idées d'ajouts, je suis toujours preneur.
Mes suggestions d'ajouts sont dans ma réponse à Oros, du coup.
Tu ne scriptes pas, mais ta rivière est bien synchronisée sur celle d'Oros (c'est la conf' par défaut de shaarli-river, de ce que j'ai vu l'autre fois), non ?
@Oros :
Annuaire : https://github.com/Oros42/shaarlis_list (pas à jour :-/, j’accepte les pull request )
Plutôt crever que de faire une PR sur github. Je propose d'ajouter les personnes du domaine cakeozolives.com :
Si t'es OK, peux-tu t'en occuper sans que je PR au préalable, stp ? Je te fais des yeux doux, si nécessaire. :D
C'est un peu compliqué, les 14 forks. Comment qu'on sait lequel est encore maintenu / a importé les fonctionnalités cools des autres ? Même question pour shaarli-api, même si c'est un peu plus clair.
Pourquoi ta rivière est moins peuplée (moins de shaarlis) que celle de Liandri, par exemple ? Je croyais avoir vu un mécanisme de synchro entre les rivières ? Ou alors, Liandri est synchro sur toi, mais pas l'inverse, donc ta rivière n'a pas ses ajouts ?
@OpenNews :
Mon approche personnelle consiste depuis toujours à tout faire le maximum en espèces.
\o/ Je m'y suis mis depuis deux ans. Plus d'achats en carte bancaire. J'ai encore une carte pour les retraits d'espèces (vu les horaires chelous des guichets humains, les files d'attente et la commission fixe de 25 € par retrait puisque je ne suis pas dans la zone géographique de chalandise de ma banque).
Grace au soutien de ma banque j'ai pu pousser le principe encore plus loin.
Haha, ton histoire. Ça ressemble pas mal à ce que j'ai vécu avec ma banque. """"Rigolo"""" de constater que ces acteurs emmerdent tout le monde en permanence.
Résultat plus de carte bancaire du tout et donc autant de surveillance/profilage bancaire en moins.
En sus des obligations légales, j'aime bien le profilage marketing prétendumment anonymisé (rappel : on ne sait pas réellement anonymiser quoi que ce soit) de nos achats par Visa. Y'a même un formulaire pour exercer son droit de retrait / opt-out (le lien à la fin de la dernière phrase).
Depuis la fin de l'année 2019, sur son site web, le GIE CB a rangé les stats anonymes dans la finalité « intérêt légitime ». C'est très curieux, pour le dire poliment. Le contrat type carte bancaire de ma banque ne fait donc plus mention de ce traitement (puisqu'il est rangé dans la finalité fourre-tout « intérêt légitime ». Il reste possible d'exercer, par email ou courrier, son droit de retrait sur tout le morceau lutte contre la fraude, le blanchiment, etc., mais ça sera très probablement refusé pour motif impérieux légitime.
Même chose chez Mastercard, mais, n'étant pas concerné, je n'ai pas fait les recherches.
Je rappelle qu'en France, les cartes sont GIE CB et Visa ou Mastercard : il y a donc deux entités (Visa et GIE CB ou Mastercard et GIE CB) qui fliquent tout détenteur d'une carte bancaire.
Je m'intéresse à cette thématique depuis octobre 2019 et je mène les démarches chiantes qui vont avec (causer par LRAR à ma banque, plainte CNIL par LRAR, etc.). Je ferai un shaarli détaillé quand ça aura avancé.
Ça tombe bien parce qu'avec leur "sécurisation" imposée par l'Europe il fait maintenant avoir une app sur un smartphone pour valider les paiements CB et comme je n'ai pas de smartphone...
Tu dois faire référence à la directive européenne 2015/2366 / deuxième Directive sur les Services de Paiement dite DSP2. Elle impose l'authentification à double facteurs. Je pense que c'est une connerie : c'est démesuré par rapport au niveau réel de la menace. Cette directive n'impose pas l'utilisation d'un ordinateur de poche. L'autorité bancaire européenne ne considère pas le SMS comme un facteur d'authentification. On pourrait utiliser les mécanismes TOTP standardisés, mais ça serait trop simple. Je soupçonne fortement les banques de vouloir utiliser la biométrie tout en réduisant les coûts, donc autant utiliser les ordinateurs de poche que """"tout le monde"""" a déjà plutôt que d'équiper la populace en boîtiers biométriques (bon point écolo, ceci dit) et d'en assurer la logistique (perte / vol / remplacement / formation).
Depuis une dizaine d'années parfois, certaines banques mettent à disposition des boîtiers de validation des transactions moyennant finance. Certains nécessitent d'être connectés à un ordinateur forcément winwin (Crédit Mut). D'autres sont déconnectés (Banque Popu), mais, a priori, ils ne sont pas conformes à la directive car ils ne prennent pas en compte le contexte de la transaction (heure, infos sur la transaction genre destinataire / montant, etc.), ce qui rend possibles certaines attaques. Je pense que ça ne durera pas : boîtiers coûteux à fabriquer, coûteux en logistique, chiant, etc.
Il est également possible d'utiliser l'application mobile de la banque sur son ordinateur avec un émulateur + les outils pour émuler les services Google + les outils afin que l'appli bancaire ne détecte pas le root-age du téléphone, etc. Compliqué, pas pérenne, et ça moucharde bien (en plus du mouchardage attendu auprès de la banque, les applis bancaires sont farcies de traqueurs / pisteurs, comme l'écrasante majorité des applis mobiles).
ce n'est pas toujours pratique à cause de leur saloperie de vérification anti fraude
J'ai découvert ça récemment… C'est fabuleux, ça, encore… Quand le moyen de paiement n'est pas au nom indiqué dans l'adresse de facturation voire de livraison, couic, appel téléphonique de vérification. Lutte contre la fraude, gnagnagna mon cul ! Fichez-nous la paix, bordel !
Il n'y en a pas avec les achats sur amazon et aliexpress.
Ces sites web ne correspondent pas à mon éthique, donc ils ne m'intéressent pas.
L'autre cas de figure où ne pas avoir de CB a posé problème c'est pour les paiements à l'état.
En tant que particulier ? À quel moment ? Dans quelle procédure ?
@Oros :
Pour être sûr que le NFC soit désactivé, je coupe l'antenne.
Je fais pareil depuis 2015. Efficace. Ne nécessite pas de blabla stérile avec sa banque. Mais je trouve qu'il est quand même important de signifier aux banques (ou à quiconque d'une manière générale) qu'on a vu qu'ils ont fait de la merde et/ou qu'on ne veut pas telle ou telle chose.
Il suffit d'une entaille d'1mm bien placé :-)
Yep. Je la pratique sur le côté opposé à la puce. Voir mon tuto (et son superbe schéma, haha) qui est l'objet de ces échanges par shaarlis interposés.
Il faut coller une lampe de poche à l'arrière de la carte pour voir par transparence l'antenne.
Ou, à défaut, l'ampoule flash d'un ordinateur de poche (smartphone). Elle fait le tour de la carte, près des bords.
@Oros :
Pour ma part, j'opte pour ma méthode suivante :
- payement en liquide par défaut sauf si c'est vraiment impossible
- tout les mois, retirer la même somme d'argent la plus proche du montant maximum pour le retrait
Tu résumes assez bien mon shaarli. J'y ajoute les virements / prélèvements bancaires pour les pénibles qui ne veulent pas d'espèces (loyer, électricité, gaz, etc.) ou pour effectuer mes maigres achats en ligne (renouveler un nom de domaine par virement, ça juste fonctionne très bien, pour rappel, la prise en compte du virement est rapide chez les bureaux d'enregistrement sérieux). Virement / prélèvement vire des intermédiaires, donc des traces, par rapport à un paiement par carte bancaire.
En faisant ça, ce que je retire en liquide est largement supérieur à mes dépenses.
Du coup, tu augmentes l'impact d'un vol. Pour moi, un coffre est une mauvaise réponse puisque le maillon faible sera l'humain c'est-à-dire moi.
Sans compter que retirer de très grosses sommes en coupures utilisables dans des petits magasins / chez des artisans (donc pas des billets de 50 €), c'est la galère puisque les distributeurs de billets implémentent l'algorithme glouton (seuls ceux de rares banques demandent si l'on veut des petites ou des grosses coupures). Je pourrais retirer au guichet, mais avec les horaires chelous, les files d'attente, non merci. Sans compter que je ne suis pas dans la zone géographique de chalandise de ma banque, donc un retrait au guichet = une commission fixe / indépendante du montant de 25 €.
Du coup, entre avoir un matelas de billets ou retirer au fil de l'eau (ce qui, in fine laisse des traces genre si je retire 50 € aujourd'hui, c'est très probablement que je vais les utiliser), je préfère lisser mes retraits c'est-à-dire retirer plus que ce dont j'ai besoin, toujours la même somme (mais pas le montant max, loin de là), toujours au même rythme. Ma banque ne connaît ainsi pas mon train de vie grâce au delta entre lui et ce que je retire.
@OpenNews :
On peut aussi appeler tout cela de l’hypocrisie ou de la manipulation
C'est totalement ça. Le mot « amis » dans le titre est trompeur. Il faut le comprendre dans le même sens que quand un vendeur à la sauvette ou au marché ou au téléphone (ou dans un dessin animé) te dit "mon ami, j'ai un super truc pour toi" : il tente d'abaisser ta vigilance en créant artificiellement de la proximité et de la sympathie. Tout le bouquin est basé sur ça : utiliser les codes en vigueur pour apparaître sympathique afin d'obtenir ce que tu veux. Manipulation ou auto-défense, ça dépend du point de vue.
Vaut mieux s’intéresser à un sujet et trouver des gens qui s’y intéressent pour se faire des amis, même s’il en existe que 3 au monde. Au moins tu seras sur de la sincérité de la base de cette amitié, car elle sera fondée sur du commun. Ce qui permettra de l’étendre sur d’autre commun.
Les relations qui durent se fonde sur la sincérité et la loyauté, c’est pour cela que c’est si dur à trouver et à maintenir. D’autan plus dans notre monde consumériste qui a accaparé les imaginaires de toute la population et même sur ce sujet-là. Est-ce que c’est le genre humain qui veut cela, ou nos relations sociales sont-elles liées à la manière que l’on conçoit nos concepts, nos choses, nos pères et nos paires. La question reste ouverte. La réponse est de conviction.
C'est la définition idéalisée de l'amitié et la description de l'impossibilité à l'atteindre dans le monde actuel qu'on trouve aussi dans Demain, l'un des livres du Comité invisible. Il s'agit d'une utopie, d'un idéal. C'est bien d'avoir cet imaginaire-là, mais il ne se concrétisera pas ou pas assez souvent pour avoir un impact significatif. Pour moi, c'est l'organisation de la société (sa structure) et l'imaginaire collectif dominant qui définissent les idées et les concepts dont l'amitié. C'est en partie pour ça que, sur tout sujet, on a toujours un peu de mal à envisager autre chose, une alternative.
Mais, encore une fois, la thématique du bouquin n'est pas l'amitié, mais comment survivre à la connerie. Comment se protéger et avancer puisque le débat n'est pas possible (car l'imaginaire dominant te sera opposé, car illettrisme ‒ au sens connaître les belles lettres c'est-à-dire les grands textes et les grandes réflexions ‒ et absence de curiosité des populations, car rhétorique, car autorité / hiérarchie, etc.) ? L'amitié pallie à la marge ces problèmes (un ami te tolère, il n'est pas d'accord avec toi, donc ça fait rien avancer au global). Comment obtenir ce que tu veux d'autrui malgré tout ça ? Comment faire en sorte qu'on te fasse pas trop chier ? Comme d'hab' dans le développement personnel, c'est « moi, individu, contre le monde », mais ça limite aussi les plans sur la comète que constitue la lutte collective. En ce qui me concerne, c'est ce que je suis allé chercher, rien à foutre de me faire des amis.