Envoyer la une clé à utiliser dans la réponse est une mauvaise idée.
Si la clé n'est pas fournie pas un moyen de confiance par le destinataire, rien n'empêche l'attaquant de substituer une autre clé et faire un MITM.
C'est comme envoyer des données à un serveur TLS qui n'aurait pas de CA.
Rien ne prouve que c'est bien le certificat du serveur demandé.
La seule "validation" implicite c'est via le réseau de confiance et les signatures de clé, mais là encore, rien ne prouve que la clé récupérée est la bonne et pas une clé révoquée.
En plus:
- ça bloate les headers en grossissant la clé avec toutes les signatures.
- la seule manière de vérifier les révocations c'est de vérifier auprès d'un serveur de clés auquel on fait confiance (en TLS bien sur!)
Ca rend le concept de clé dans le header ou de lien de clé dans le header totalement bancale, voire dangereux.
On a un gros problème de spam quotidien sur les forums de videolan.
On avait des RBL, inefficaces.
Un check sur cleantalk montrait qu'on était majoritairement apparemment frappé en premier.
On pensait à des bots, j'ai changé les captchas en manuel régulièrement et c'était donc que de l'humain.
Puce à l'oreille un jour avec "seo" dans certaines adresses.
A tout hasard j'ai googlé "seo forum.videolan.org".
Je vous laisse constater par vous même l'origine du problème.
Malheureusement, pas grand chose à faire contre ces connards, à part blacklister l'ensemble des IP Indiennes, Pakistanaises, ukrainiennes et russes (la majorité du spam).
Dans leur techniques, en dehors de celles mentionnées dans ce journal
- Ouvrir un compte et attendre un temps défini avant de spammer
- Ouvrir un compte et poster un message anodin "thanks, that did help", "good work"
- Ouvrir un compte et copier des réponses existantes et les poster ailleurs
- Un des messages précédents qui est édité plus tard pour insérer le spam
Ca demande donc de monitorer l'activité de tous les profils, et pas que les nouveaux.
messages de rejet sympa avec To: <série de chiffres>@qq.com, quelqu'un énumérant visiblement les logins à base de chiffres (numéros de téléphone ?), nous conduisant à mettre @qq.com en liste noire pour être tranquilles (décembre 2017 et janvier 2018)
C'est du bounce spam vers la messagerie qq. Le but étant de faire renvoyer le texte d'origine en erreur à l'expéditeur forgé.
La seule solution c'est de ne jamais renvoyer de message d'erreur quand la box de destination est invalide ou de ne jamais citer le contenu du message d'origine.
Je pense que c'est une bonne initiative ; je ne sais pas si les chasses aux bugs payantes sont une façon plus ou moins efficace d'aider un logiciel qu'un audit de sécurité (relativement à leurs coûts, etc.), mais je trouve intéressant la démarche de ces eurodéputés d'essayer des choses différentes et de voir ce qui marche, pour ensuite proposer ce qui aura réussi dans une demande de financement pérenne.
On rappellera juste au passage que VLC est le logiciel Français et le logiciel multimédia le plus utilisé au monde, et, que VideoLAN a incontestablement moins de moyens financiers et humains que d'autres projets. (Mozilla c'est riche/gros comment ?)
Si l'U.E. investit un minimum dans la sécurité des logiciels libres c'est bon signe, c'est qu'ils prennent en compte aussi la menace pour les logiciels de premier plan que certains sont tentés d'exploiter…
Et nous on doit faire quoi à part subir si c'est bien le cas d'un fiasco majeur annoncé ?
- Vendre à découvert Intel à la sortie de l'embargo,
- prendre maintenant des Turbo/Warrant Put Intel et Call AMD,
- lancer une class action qui existe pas vraiment en France,
- et/ou invoquer le Vice caché pour un retour de tous les matos ?
Par contre sur Xbox et iPhone pas la même chose. J'ai converti les .avi en .mpeg pour les lires sur iPhone mais même chose, la vidéo se lance mais aucun image ni son pourtant c'est du .mp4.
Des AVI en MPEG en MP4… faudrait déjà savoir ce que tu fais.
Si la taille maximale d'un bloc empêche de valider un nombre infini de transactions par nouveau bloc trouvé (max transaction rate) alors sur un système à capacité pleine, oui les frais sont liés au minage car il faut bien prioritiser les transactions à valider.
Pour le reste les frais de transaction "en bitcoin" n'ont jamais changé. Ce n'est pas plus cher qu'hier, sauf si on sort du système bitcoin, et là c'est un autre problème.
Simple à faire, impossible à vérifier sur une simple déclaration de patrimoine, légal…
Bof, quand tu vois que certains déclarent une propriété achetée à 400K
à leur valeur réévaluée avec l'évolution du prix du marché à 750K,
tout en mentionnant avoir eu des prêts pour des travaux coûteux,
et que personne se rend compte qu'il réévalue le montant de la ruine d'origine, et pas l'état actuel…
N'importe quel gars qui retape des maisons peut faire le calcul. Pas les journalistes.
Avec le Mobile ID (dont il faut également une configuration initiale, chez l'opérateur téléphonique) il est possible de se connecter avec le même appareil sur le compte bancaire. Le Mobile ID est cependant protégé par un mot de passe séparé. De plus, la validation se fait par l'intermédiaire de la société de télécommunication. Pour ceux que ça intéresse, voici le document de référence technique (en anglais)
Si tu regardes ta spec, la faille se trouve sur le terminal à l'entrée du pin.
Suffit que l'attaquant contrôle le terminal pour keylogger le pin, réutiliser le pin ou présenter une transaction autre pour le faire valider avec le pin de l'utilisateur.
C'est pour ça que les tokens hardware les plus sécurisés ont leur propre clavier et un écran séparé pour saisir et présenter la transaction, sans possibilité de détournement.
Autrement dit, on vend à l'utilisateur un faux sentiment de sécurité ("c'est plus compliqué à utiliser, c'est donc forcément plus sécurisé") qui aboutit en pratique à diminuer la sécurité.
Suffit de constater le nombres de personnes qui croient que le "3D Secure" des cartes bancaires augmente la sécurité du possesseur de la carte. J'ai jamais eu une réponse dans le sens contraire.
[^] # Re: ça me fait penser à Mycroft
Posté par fcartegnie . En réponse à la dépêche Snips ouvre sa technologie NLU. Évalué à 6.
Autre projet open source only SUSI.AI
# Denoise
Posté par fcartegnie . En réponse au message Perte de qualité avec x265.. Évalué à 6.
Applique un denoise avant l'encodage.
Il y a rien de pire pour un codec que d'avoir à compresser des détails ou créer des tiles pour des détails qui n'existent pas.
# Totalement broken sans authentification de clé
Posté par fcartegnie . En réponse au journal Autocrypt. Évalué à 7.
Envoyer
laune clé à utiliser dans la réponse est une mauvaise idée.Si la clé n'est pas fournie pas un moyen de confiance par le destinataire, rien n'empêche l'attaquant de substituer une autre clé et faire un MITM.
C'est comme envoyer des données à un serveur TLS qui n'aurait pas de CA.
Rien ne prouve que c'est bien le certificat du serveur demandé.
La seule "validation" implicite c'est via le réseau de confiance et les signatures de clé, mais là encore, rien ne prouve que la clé récupérée est la bonne et pas une clé révoquée.
En plus:
- ça bloate les headers en grossissant la clé avec toutes les signatures.
- la seule manière de vérifier les révocations c'est de vérifier auprès d'un serveur de clés auquel on fait confiance (en TLS bien sur!)
Ca rend le concept de clé dans le header ou de lien de clé dans le header totalement bancale, voire dangereux.
[^] # Re: MITM
Posté par fcartegnie . En réponse au journal Autocrypt. Évalué à 2.
Super : personne stocke en local sa clé épurée.
Donc des headers de 300 à 1Mo pour ceux qui ont participé à une keysigning…
# Les SEO lists
Posté par fcartegnie . En réponse à la dépêche Spam spam spam spam et aussi le spam. Évalué à 10. Dernière modification le 26 février 2018 à 16:09.
On a un gros problème de spam quotidien sur les forums de videolan.
On avait des RBL, inefficaces.
Un check sur cleantalk montrait qu'on était majoritairement apparemment frappé en premier.
On pensait à des bots, j'ai changé les captchas en manuel régulièrement et c'était donc que de l'humain.
Puce à l'oreille un jour avec "seo" dans certaines adresses.
A tout hasard j'ai googlé "seo forum.videolan.org".
Je vous laisse constater par vous même l'origine du problème.
Malheureusement, pas grand chose à faire contre ces connards, à part blacklister l'ensemble des IP Indiennes, Pakistanaises, ukrainiennes et russes (la majorité du spam).
Dans leur techniques, en dehors de celles mentionnées dans ce journal
- Ouvrir un compte et attendre un temps défini avant de spammer
- Ouvrir un compte et poster un message anodin "thanks, that did help", "good work"
- Ouvrir un compte et copier des réponses existantes et les poster ailleurs
- Un des messages précédents qui est édité plus tard pour insérer le spam
Ca demande donc de monitorer l'activité de tous les profils, et pas que les nouveaux.
Très couteux en temps, et pénible :/
# Bounce spam
Posté par fcartegnie . En réponse à la dépêche Spam spam spam spam et aussi le spam. Évalué à 10.
C'est du bounce spam vers la messagerie qq. Le but étant de faire renvoyer le texte d'origine en erreur à l'expéditeur forgé.
La seule solution c'est de ne jamais renvoyer de message d'erreur quand la box de destination est invalide ou de ne jamais citer le contenu du message d'origine.
[^] # Re: Tu oublies le NTSC
Posté par fcartegnie . En réponse au journal En évoquant Facebook. Évalué à 2.
C'est pourtant écrit "~29.97", donc l'unité ne peut être utilisée sans entraîner d'erreur à long terme.
# Déni plausible
Posté par fcartegnie . En réponse au journal Microsoft voudrait de la biométrie. Évalué à 9.
Certains pays d'Asie ou du moyen orient s'en frottent les mains !
Plus besoin de torturer pour faire parler un opposant et obtenir son mot de passe,
il suffira de lui poser (ou couper) la main, l'oeil, …
# "C'est peut être un détail pour vous mais pour vlc ça veut dire beaucoup" ♫
Posté par fcartegnie . En réponse au journal L'union européenne finance une « chasse aux bugs » pour le lecteur multimédia VLC. Évalué à 8. Dernière modification le 03 janvier 2018 à 18:27.
On rappellera juste au passage que VLC est le logiciel Français et le logiciel multimédia le plus utilisé au monde, et, que VideoLAN a incontestablement moins de moyens financiers et humains que d'autres projets. (Mozilla c'est riche/gros comment ?)
Si l'U.E. investit un minimum dans la sécurité des logiciels libres c'est bon signe, c'est qu'ils prennent en compte aussi la menace pour les logiciels de premier plan que certains sont tentés d'exploiter…
[^] # Re: Stock options Intel
Posté par fcartegnie . En réponse au journal Ça sent pas bon chez Intel ?. Évalué à 6.
Et nous on doit faire quoi à part subir si c'est bien le cas d'un fiasco majeur annoncé ?
- Vendre à découvert Intel à la sortie de l'embargo,
- prendre maintenant des Turbo/Warrant Put Intel et Call AMD,
- lancer une class action qui existe pas vraiment en France,
- et/ou invoquer le Vice caché pour un retour de tous les matos ?
# et des scoubidous
Posté par fcartegnie . En réponse au message Serveur FTP : formats vidéos non supportés !. Évalué à 5.
Des AVI en MPEG en MP4… faudrait déjà savoir ce que tu fais.
[^] # Re: Intel NUC
Posté par fcartegnie . En réponse à la dépêche Le Linutop 6, le nouveau PC sans ventilateur. Évalué à 7.
Si on part sur la conso, faut le placer face à une board arm 64 bit
[^] # Re: Intel NUC
Posté par fcartegnie . En réponse à la dépêche Le Linutop 6, le nouveau PC sans ventilateur. Évalué à 6.
Si c'est face un NUC i5 avec un boîtier proto Asaka Fanless, strictement aucun.
[^] # Re: C'est pas cher
Posté par fcartegnie . En réponse au journal L'arnaque bitcoin. Évalué à 2.
Si la taille maximale d'un bloc empêche de valider un nombre infini de transactions par nouveau bloc trouvé (max transaction rate) alors sur un système à capacité pleine, oui les frais sont liés au minage car il faut bien prioritiser les transactions à valider.
Pour le reste les frais de transaction "en bitcoin" n'ont jamais changé. Ce n'est pas plus cher qu'hier, sauf si on sort du système bitcoin, et là c'est un autre problème.
# Facile
Posté par fcartegnie . En réponse au message A quoi sert une clé PGP ?. Évalué à 5.
Pour visser/dévisser les boulons GPG
# stable
Posté par fcartegnie . En réponse au message il y a des utilisateur de qmail. Évalué à 1.
quand c'est stable et secure, y'a pas besoin de maj
# hexdump
Posté par fcartegnie . En réponse au message Récupérer des Fichiers JPEG endommagés.. Évalué à 1.
Fais un hexdump du header au lieu de nous poster le résultat d'une comparaison
# mount !
Posté par fcartegnie . En réponse au message Récupérer un fichier en mode (deleted) sur un instantané ZFS. Évalué à 2.
Suffit de monter ton snapshot…
Pour la liste
zfs list -t snapshot
Après à voir si tu préfères pas directement un rollback ou le cloner
# preuve par l'absurde: 216 Km/H sur une 4 voies
Posté par fcartegnie . En réponse au journal Marre des cons. Évalué à 5.
Avec la 'logique' de l'auteur on doit donc
dépasser celui qui roule à sa droite avec une marge de 30km/H.
Donc on a un max de 129 + (30 - 1) * (nb_de_voies - 1) sur la voie de gauche.
Les gens sont prêts à inventer n'importe quel prétexe pour se plier à des règles simples.
# manque un 'i' dans "l'urne"
Posté par fcartegnie . En réponse au journal Vote à l'urne et vote électronique. Évalué à -3.
Dans l'isoloir, à la place du vote blanc, ça doit se tenter
# La bière open source
Posté par fcartegnie . En réponse au journal Brew Dog : L'Open Source sans pression. Évalué à 10.
# commentaire bookmark
Posté par fcartegnie . En réponse au message Kit libre pour analyser la pollution de l'air. Évalué à 3.
Y'a de quoi s'inspirer dans les schemas et pièces de ce truc ici
http://airboxlab.foobot.io/
[^] # Re: C'est toujours surprenant
Posté par fcartegnie . En réponse au journal Analysons la cohérence des patrimoines de nos candidats. Évalué à 3.
Bof, quand tu vois que certains déclarent une propriété achetée à 400K
à leur valeur réévaluée avec l'évolution du prix du marché à 750K,
tout en mentionnant avoir eu des prêts pour des travaux coûteux,
et que personne se rend compte qu'il réévalue le montant de la ruine d'origine, et pas l'état actuel…
N'importe quel gars qui retape des maisons peut faire le calcul. Pas les journalistes.
[^] # Re: Un monde
Posté par fcartegnie . En réponse au journal Sécurité et authentification des sites bancaires.. Évalué à 2.
Si tu regardes ta spec, la faille se trouve sur le terminal à l'entrée du pin.
Suffit que l'attaquant contrôle le terminal pour keylogger le pin, réutiliser le pin ou présenter une transaction autre pour le faire valider avec le pin de l'utilisateur.
C'est pour ça que les tokens hardware les plus sécurisés ont leur propre clavier et un écran séparé pour saisir et présenter la transaction, sans possibilité de détournement.
[^] # Re: 3 chiffres sur 6, c'est 6 hashs de 1 chiffre chacun
Posté par fcartegnie . En réponse au journal Sécurité et authentification des sites bancaires.. Évalué à 2.
Suffit de constater le nombres de personnes qui croient que le "3D Secure" des cartes bancaires augmente la sécurité du possesseur de la carte. J'ai jamais eu une réponse dans le sens contraire.