Cette fonctionnalité serait désactivable, mais activée par défaut. Cela semble douteux pour dire le moindre (les mots interception et détournement de communication privée viennent à mon esprit). Par ailleurs, d'un point de vue éducation et sécurité, prétendre améliorer la sécurité en faisant du détournement de trafic semble un peu antinomique.
Ce n'est pas une nouveauté sur le principe, la société Belkin l'avait appris à ses dépens en 2003.
Et la partie « amusante », D-Link publie son (ou une partie de son) code sous GPL... Source UberSource :
« What you experienced was not an Attempt to "Hijack" your connection. In fact what it is an added feature called "Secure Spot", It is software that is built into the router, which is used to replace or work along with your firewall/Antivirus/Antispam software. It also provides more parental controls.
This feature does require a subscription if you want to use it but it is entirely optional.
This feature replaces a hardware device that we had that did the same tasks. The DSD-150.
You can disable this feature by logging into the router and clicking the Advanced Tab and Secure Spot on the left side.
D-Link Customer Service »
Source Wikipédia :
« In 2003 Belkin released a home use wireless router which would occasionally replace user's HTTP requests with an advertisement for Belkin's filtering software. Belkin received some intense criticism for this from technically literate customers and others who described it as a man-in-the-middle attack or a form of session hijacking. Belkin initially treated this as a public relations problem rather than a highly inappropiate action on their part, but later relented and removed this intentional malfunction from their products. »
Ce qui peut se traduire par :
« en 2003, Belkin a sorti un routeur Wi-Fi qui remplace de temps en temps les requêtes HTTP en renvoyant vers une publicité pour un logiciel de filtrage de Belkin. Belkin a alors reçu de vives critiques de la part de clients compétents techniquement et d'autres qui ont décrit cette pratique comme une attaque de l'homme du milieu ou comme un détournement de session. Belkin a initialement répondu en parlant de problème de relation publique plutôt qu'une action inconvenue de leur part, par la suite ils ont désactivé ce dysfonctionnement voulu de leurs produits. »
À voir si la même démarche va être suivie cette fois-ci.
Aller plus loin
- UberSource : D-Link DIR-655 Firmware 1.21 Hijacks your Internets (22 clics)
- /. : D-Link DIR-655 Firmware 1.21 Hijacks Your Internet Connection (18 clics)
- The Register : Help! my Belkin router is spamming me (2 clics)
- IBM : The cranky user: Ease-of-use or marketing-driven sabotage (1 clic)
- CNet : Networks Web hijack router users (2 clics)
- D-Link : codes sous GPL (7 clics)
# D-Link, Verisign, même combat ...
Posté par Obsidian . Évalué à 7.
Ça me rappelle beaucoup l'affaire Verisign, il y a 5 ans, qui renvoyait les erreurs 404 vers son propre site. C'était, bien sûr, beaucoup plus parlant pour les utilisateurs ... À l'époque, le tollé engendré leur avait fait marche arrière, après avoir engrangé une quantité significative de données, mais au moins, ils pouvaient le faire d'un coup. Les routeurs de D-Link dans la nature, ils ne seront jamais tous mis à jour ...
[^] # Re: D-Link, Verisign, même combat ...
Posté par Victor STINNER (site web personnel) . Évalué à 9.
[^] # Re: D-Link, Verisign, même combat ...
Posté par ChrisJ (site web personnel) . Évalué à 10.
[^] # Re: D-Link, Verisign, même combat ...
Posté par Obsidian . Évalué à 3.
Cela dit, c'était bien à cela que je pensais.
[^] # Re: D-Link, Verisign, même combat ...
Posté par BAud (site web personnel) . Évalué à 10.
[^] # Re: D-Link, Verisign, même combat ...
Posté par Obsidian . Évalué à 1.
[^] # Re: D-Link, Verisign, même combat ...
Posté par LeBouquetin (site web personnel, Mastodon) . Évalué à 5.
#tracim pour la collaboration d'équipe __ #galae pour la messagerie email __ dirigeant @ algoo
[^] # Re: D-Link, Verisign, même combat ...
Posté par nanard . Évalué à 1.
Allez tous vous faire spéculer.
[^] # Re: D-Link, Verisign, même combat ...
Posté par Frédéric Mangeant (site web personnel) . Évalué à 3.
Thawte a été fondée en 1995 par Mark Shuttleworth en Afrique du Sud et acquise par VeriSign suite à proposition d'achat de 575 million de dollars en 1999. VeriSign et Thawte avaient tous les deux leurs certificats dans les premiers navigateurs web de Netscape et ont été ainsi inclus dans tous les autres navigateurs web par défaut.
# Paranoïa
Posté par drakkar . Évalué à 6.
Peut-être avons nous une confiance largement exagérée envers notre matériel.
En effet, qui vérifie ce qui sort du routeur, et qui est moins visible ?
N'y a-t-il vraiment que les requêtes des utilisateurs et ce qu'il faut pour les gérer ?
Ne se pourrait-il pas que certaines statistiques et informations pertinentes soient collectées, puis envoyées régulièrement vers un site douteux, tout comme le ferait un logger/trojan ?
Un routeur est en effet un emplacement idéal pour l'espionnage "passif" d'utilisateurs, et il n'y a guère besoin d'utiliser des canaux cachés pour transmettre les données pertinentes recueillies...
S'il faut donc installer un pare-feu supplémentaire et séparé pour traiter ce qui sort, justement, on n'est pas sorti de l'auberge !
[^] # Re: Paranoïa
Posté par suJeSelS . Évalué à 3.
[^] # Re: Paranoïa
Posté par claudex . Évalué à 2.
« Rappelez-vous toujours que si la Gestapo avait les moyens de vous faire parler, les politiciens ont, eux, les moyens de vous faire taire. » Coluche
[^] # Re: Paranoïa
Posté par suJeSelS . Évalué à 3.
[^] # Re: Paranoïa
Posté par claudex . Évalué à 2.
« Rappelez-vous toujours que si la Gestapo avait les moyens de vous faire parler, les politiciens ont, eux, les moyens de vous faire taire. » Coluche
[^] # Re: Paranoïa
Posté par Nicolas Boulay (site web personnel) . Évalué à 2.
Cela me rappelle une BD en ligne geek qui parlait d'une backdoor hardware dans une puce réseau.
Si quelqu'un retrouve l'url,qu'il le donne, j'ai même oublié le titre de la BD.
"La première sécurité est la liberté"
[^] # Re: Paranoïa
Posté par inico (site web personnel) . Évalué à 2.
Le site est devenu inaccessible , tu peut essayer de recuperer des fichiers d'archive.org
http://web.archive.org/web/20071002152916/http://www.hero-z.(...)
http://web.archive.org/web/*hh_/hero-z.org/files/PrivateInve(...)
[^] # Re: Paranoïa
Posté par pasBill pasGates . Évalué à 2.
[^] # Re: Paranoïa
Posté par C. OB (site web personnel) . Évalué à 1.
D'ici que les politiques imposent ce genre de "déroutage" au niveau du routeur lui-même...
Pour moi, a moins que l'on ai mis un firmware libre sur le routeur en question, il faut le traiter comme un élément non sécuriser, et crypter au maximum ce qui en sort (ce qui n'est pas simple je l'admet).
J'aimerais tellment que le mesh soit la solution.... :-)
[^] # Re: Paranoïa
Posté par Cédric Chevalier (site web personnel) . Évalué à 1.
Je passerai sur l'orthographe, faisant moi-même 10 fautes par ligne, mais l'idée me paraît erronée elle aussi. Tu ne peux pas être sûr de la sécurité de ton routeur/box si tu n'as accès qu'au logiciel, on peut aussi bien créer des fonctionnalités d'espionnage directement dans le matériel.
[^] # Re: Paranoïa
Posté par Barnabé . Évalué à 1.
Ce n'est pas méchant, mais je ne vois pas du tout le rapport.
[^] # Re: Paranoïa
Posté par Janfi . Évalué à 1.
- quels sites je visite, quand, à quelle fréquence (et donc potentiellement : mes centres d'intérêts, convictions, partenaires commerciaux etc.)
- avec qui j'échange des mails (voire le contenu des échanges)
- avec qui j'entretiens des relations téléphoniques, quand, à quelle fréquence
- qu'est-ce que je regarde comme programme TV
- pour les box avec disque dur, quelles sont les données qui y sont stockées.
Les *box, c'est merveilleux pour toutes les fonctionnalités que ça met à la portée de tout un chacun assez facilement. Mais c'est aussi un vrai danger sur le plan de la protection de la vie privée. Et dire que j'en utilise une...
Ce n'est pas pour rien qu'un certain gouvernement veut mettre ce secteur sous coupe réglée.
Pour ceux qui veulent éviter ça il y a FDN (http://www.fdn.fr/). Mais en ce qui me concerne, j'ai la faiblesse de ne pas parvenir à me séparer de toutes les fonctionnalités évoquées.
[^] # Re: Paranoïa
Posté par tiot (site web personnel) . Évalué à 4.
[^] # Re: Paranoïa
Posté par Janfi . Évalué à 1.
Si tu ne prends pas un "package" net + voip + tv, mais un accès dsl simple, ça limite un peu. Mais tu as raison, le FAI peut de toute façon de par son activité connaître beaucoup de choses.
[^] # Re: Paranoïa
Posté par syj . Évalué à 3.
[^] # Re: Paranoïa
Posté par Francois Revol (site web personnel) . Évalué à 2.
[^] # Re: Paranoïa
Posté par Victor . Évalué à 1.
[^] # Re: Paranoïa
Posté par syj . Évalué à 1.
[^] # Re: Paranoïa
Posté par galactikboulay . Évalué à 4.
[^] # Re: Paranoïa
Posté par syj . Évalué à 4.
Je pense qu'il y a assez de code de gestion de firewall (iptable, netfilter) sous licence libre pour que la chine n'est pas besoin d'aller voir chez les constructeurs pour leur piquer R&D.
Il y a 10 ans où les piles réseau n'était pas complètement au point je veux bien mais maintenant il n'y a pas de grosse révolution sur les couches réseau.
Je dirais même qu'en terme d'espionnage. Je pense que la chine est beaucoup plus à la pointe que les grossières indiscrétions de D-Link.
[^] # Re: Paranoïa
Posté par galactikboulay . Évalué à 1.
Ca vise surtout les Cisco, Juniper, Extreme et autres, qui eux font un vrai travail de R&D (et ça ne concerne pas que du code de gestion de firewall, qui est une vision particulièrement réductrice de la problématique).
[^] # Re: Paranoïa
Posté par briaeros007 . Évalué à 1.
[^] # Re: Paranoïa
Posté par galactikboulay . Évalué à 2.
Cela dit, sur des produits comme le CRS-1 ou l'ASR-1000, il y a un énorme boulot de R&D. Il faudrait peut-être arrêter le dénigrement non justifié: tout ce que Cisco vend ne provient effectivement pas forcément de dév interne à l'origine, mais c'est très très loin de n'être du qu'à des rachats.
[^] # Re: Paranoïa
Posté par briaeros007 . Évalué à 2.
Non justifié ? regarde le nombre de boites qu'ils rachètent, soit pour récup leurs technos, soient pour imposer leurs technos (on achète la boite concurrente et on la laisse mourrir tranquillement)
C'est pas un dénigrement, c'est un business model.
ET encensez cisco quand ils sont souvent 10-20% plus cher qu'une bonne partie de ces concurrents (pour souvent moins de fonctionnalités) mais que les gens achètent cisco parce que
1°) ils ont des bon commerciaux / un bon système d'enfermement de l'utilisateur (je ne compte plus les protocoles "cisco only") (par ex certains dsi sont FULL cisco, et c'est pas parce que cisco est le meilleur / a le meilleur rapport qualité/prix sur toute sa gamme de produit)
2°) ils aiment faire des packs "si vous nous acheter ça, alors on vous offre ce nouveau produit." (Tiens marrant que le concurrent à ce nouveau produit arrive pas à se développer)
3°) Personne n'a jamais été viré pour avoir pris du cisco (comme personne n'a jamais été viré pour avoir pris du windows).
Bref, cisco c'est un peu le "windows" au niveau équipements réseaux.
Cela étant dis, vu le poids de cisco et le segment évolutif et concurrentiel de ce secteur, encore heureux qu'il y a "un énorme boulot de R&D", mais le boulot de R&D il peut très bien être racheté.
D'ailleurs tu le note toi même "sur des produits [...]il y a un énorme boulot de R&D. [...]tout ce que Cisco vend ne provient effectivement pas forcément de dév interne à l'origine."
Quant au dénigrement "injustifié" je te renverrais le compliment sur le fait que tu n'a pas plus de fait/argument que moi sur le fait qu'ils sont développé en interne, et que le nombre de rachat de boites par cisco est tout simplement hallucinant.
allez exemple :
dans la page anglais de wikipedia
services under five brands, namely Cisco, Linksys, WebEx, IronPort, and Scientific Atlanta.
Cisco acquired a variety of companies to bring in talent and innovation into the company. Several acquisitions, e.g. Stratacom, were the biggest deals at the time when it happened
During the Internet boom in 1999, the company acquired Cerent Corp., a start-up company located in Petaluma, California, for about US$7 billion. It was the most expensive acquisition made by Cisco at that time.
On pourrais développer les exemples à l'infini avec cisco, c'est pas juste "deux trois entreprises" qu'ils rachètent.
Tiens en septembre 2008 ils ont racheté jabber (source pcinpact, après un rapide google)
Cisco achète et concentre. Après l’acquisition de Postpath et de sa plate-forme collaborative récemment, Cisco rachète maintenant la société Jabber. Si le nom vous dit quelque chose, c’est que cette société dispose de solutions de messagerie instantanée complètes en utilisant le protocole du même nom, de son vrai nom XMPP, un standard ouvert normalisé par l’IETF (Internet Engineering Task Force).
Mais j'avais oublié qu'ils avaient des tas d'équipes de R&D en interne ...
[^] # Re: Paranoïa
Posté par galactikboulay . Évalué à 1.
Je vais t'épargner les classiques: HSRP (tu peux remplacer par VRRP), EIGRP (tu peux utiliser autre chose, genre OSPF ou IS-IS). MPLS TDP: remplacé par LDP. ToIP: tu peux brancher des téléphones SIP.
Tu n'es absolument pas obligé d'utiliser des fonctionnalités proprio Cisco sur ton réseau.
2) Exemple ?
3) C'est aussi parce que c'est un des rares constructeurs à avoir une gamme qui couvre le SOHO jusqu'au gros routeur de coeur.
Quant au dénigrement "injustifié" je te renverrais le compliment sur le fait que tu n'a pas plus de fait/argument que moi sur le fait qu'ils sont développé en interne, et que le nombre de rachat de boites par cisco est tout simplement hallucinant
Ah mais moi je n'ai jamais prétendu que Cisco ne faisait pas de rachats. Alors que toi tu prétends qu'ils sont incapables de développer par eux-même et que tout provient des rachats, bref pour la mauvaise foi tu repasseras.
Mais j'avais oublié qu'ils avaient des tas d'équipes de R&D en interne ...
Oui ils ont plus de 10000 dév, une paille quoi.
# Code GPL
Posté par thargos . Évalué à 3.
# Y'a un truc....
Posté par Matthieu . Évalué à 3.
Cette fonctionnalité serait désactivable, mais activée par défaut.
puis ensuite :
This feature does require a subscription if you want to use it but it is entirely optional.
Qui dois-je croire ?
[^] # Re: Y'a un truc....
Posté par BAud (site web personnel) . Évalué à 4.
- la 1ère, le renvoi vers de la pub non sollicitée voire intrusive
- la 2ème, leur SecureSpot qui bien sûr n'est pas imposé (il ne manquerait plus que ça, bonjour la vente liée en plus)
Suivre le flux des commentaires
Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.