TSelek a écrit 945 commentaires

  • [^] # Re: Controle du système d'information

    Posté par  . En réponse à la dépêche vérifications sur TCPA: je refuse d'avoir des puces et des softs TCPA dans mon ordinateur. Évalué à 3.

    Tu remarqueras que j'ai été général dans ma remarque...

    Bon, sur ta remarque :
    1/ certificats <> clés privées, donc ta citation m'avance guère (certifs -> clés publiques)
    2/ TCPA c'est une norme, donc les implémentations ont encore de la marge en termes de fonctionnalités...
    3/ root authority <> fab authority (à la rigueur vaudrait peut-être mieux une root authority...)
    4/ The only time a certificate is needed is if you want to be able to prove to a third party that you have an approved TCPA chip. Most applications do not have this need oui mais pour combien de temps ? Parce qu'aujourd'hui, de telles applicattions ne courrent pas les rues, mais demain avec Palladium ?

    ça peut-être un bon système en soi, qu'il ne soit pas perverti j'ai du mal à le concevoir...
  • [^] # Re: vérifications sur TCPA: je refuse d'avoir des puces et des softs TCPA dans mon ordinateur

    Posté par  . En réponse à la dépêche vérifications sur TCPA: je refuse d'avoir des puces et des softs TCPA dans mon ordinateur. Évalué à 5.

    Oui.

    Le paradoxe c'est qu'il y a un gros push marketing sur les EAL4, qui sont un niveau où la menace que le code soit connu par n'importe qui est considérée comme possible et donc devant être absolument contrée, surtout par la crypto dans les faits. Donc une logique plus proche du logiciel libre que proprio...

    Si c'est EAL4 ils devraient pouvoir mettre le code au grand jour sans avoir à trembler, en plus coté proprio ils sont sensés être protégés par leurs brevets. Or ils ne le font pas. Ca protège pas les brevets ? C'est pas du vrai EAL4 ? :)
  • [^] # Re: vérifications sur TCPA: je refuse d'avoir des puces et des softs TCPA dans mon ordinateur

    Posté par  . En réponse à la dépêche vérifications sur TCPA: je refuse d'avoir des puces et des softs TCPA dans mon ordinateur. Évalué à 9.

    euh... les CC j'ai déjà expliqué ça sur http://linuxfr.org/comments/175211.html(...)

    un gun c'est un générateur de nombres aléatoires, basé sur une source analogique de bruit blanc.

    une clé de fabriquation c'est une clé insérée lors de la fabriquation d'un chip lors des permiers tests usine et que seul le fabriquant connait, mais elle sera desactivée plus tard par la pose d'un verrou lors de la personnalisation du chip et remplacée par une clé générée en interne ou descendue par un canal sécurisé. le principe de base c'est une clé par phase de vie, avec un proprio par phase de vie. dans le cas du TCPA on dirait que ça marche pas comme ça du tout, autrement dit la clé reste propriété du fournisseur ce qui est inacceptable.

    un PINPad c'est un lecteur de cartes à puce avec écran clavier histoire de ne pas taper le PIN sur un PC (imaginez un B.O....)

    un site ? nan, dommage, c'est tout éparpillé...
  • [^] # Re: Controle du système d'information

    Posté par  . En réponse à la dépêche vérifications sur TCPA: je refuse d'avoir des puces et des softs TCPA dans mon ordinateur. Évalué à 10.

    Ha bon ? Ils te fournissent ta clé "privée" ? Ben dans ce cas elle n'est plus tellement privée... et même si pas de copie un hash suffit pour la fliquer...

    De nos jours ces clés doivent être générées sur commande de leur propriétaire ! Le matos sait le faire ! On a cablé tout les trucs sur les nombres premiers et cribles associés. Ne vous faites jamais refiler des clés, générez les vous même !

    Le matos sait le faire, exigez d'avoir accès à cette fonction de base qu'est la génération de clés ! C'est la __RACINE__ du problème...
  • # Re: vérifications sur TCPA: je refuse d'avoir des puces et des softs TCPA dans mon ordinateur

    Posté par  . En réponse à la dépêche vérifications sur TCPA: je refuse d'avoir des puces et des softs TCPA dans mon ordinateur. Évalué à 10.

    Pour le gun c'est normal qu'on aie accès uniquement aux randoms valides, un bon module de sécurité jette les premiers tirés puis passe quelques algos comme MonteCarlo histoire de vérifier que l'analogique marche toujours nickel, inutile d'être parano là (pour plus d'info sur ces guns cf spec FIPS 140).

    Pour la clé racine, ça ressemble pas à une clé de fab permettant une personnalisation mais à une clé qui vous dépossede : ce n'est pas votre clé ! vous n'avez plus de contrôle sur votre PC ! vous payez un truc que vous croyez être votre PC et qu'on détourne en fait comme plateforme DRM, vous payez vos chaines !

    Bref, si vous avez besoin de crypto, achetez un lecteur PINPad et des cartes à puces !

    En plus si c'est sécuritaire comme du EAL4, le code doit être dispo à l'évaluateur dans le sens où à partir d'EAL4 le code est sensé résister à des divulgations, donc que des hackers puissent le lire ne doit plus être un danger, donc selon les CC à partir de 4 on devrait pouvoir faire le forcing sur l'accès au code sans que ça casse les CC... or là on cache tout... vous en concluez...
  • # Re: PowerPC 970 - Une alternative au duo Intel/AMD ?

    Posté par  . En réponse à la dépêche PowerPC 970 - Une alternative au duo Intel/AMD ?. Évalué à 3.

    Oui oh, enthousiasme à modérer heing...

    Pasque le PowerPC, c'est un peu l'arlésienne sur le desktop...
    Un peu comme le monstre du Loch Ness, on en reparle tout les 2/3 ans...

    Le truc présent sous différentes formes de l'embarqué (belle carrière qui continue) aux gros mainframes (belle carrière qui continue) en passant par les workstations (belle carrière qui continue) SAUF sur le segment pris par Intel. Alors en dépit des qualités indéniables des PowerPC (famille nombreuse...), force est de constater la supériorité d'Intel sur le plan marketing. Dommage.
  • # Re: traduction de la «mp3 philosophy» de Steve Coleman

    Posté par  . En réponse à la dépêche traduction de la «mp3 philosophy» de Steve Coleman. Évalué à 2.

    C'est génial et pourtant pas tant que ça : 1/ Coleman est une exception dans le monde du jazz qui lui même est très particulier par rapport au reste de l'industrie... - c'est un gros producteur, dans le sens où il aussi prolifique que Zappa, c'est pas peu dire... - c'est un mec qu'aime les concepts et qui les décline à l'infini... avec un tas d'autres gars avec lesquels il travaille avec plaisir et liberté. il a un sens de la collaboration qui va au delà de ce que sont capables les pseudo-artistes markétoides. style il doit pas signer les mêmes contrats que les autres rien que pour rester aussi libre. - c'est un pionnier qui est en permanence en expérimentation bref c'est un free jazzmen qui reste une exception... qui cadre mais alors pas du tout avec le business-model un seul CD+promo/an/artiste. 2/ C'est du MP3, non ? on peut pas télécharger des PCM ? - le public de Coleman achetera ses CD, car c'est pas un public de gamines ou de branleurs mais un public averti chez lequel on doit trouver par exemple une proportion plus élévée qu'ailleurs d'amplis à tubes... En fait c'est carrement le public type qui attend le SA-CD plutôt que Ogg... - finalement le MP3 est dans ce cas au niveau d'une promo radio, d'une pub TV... car il ne canibalisera pas les achats de CD. bref, moi même grand fan de Coleman (j'ai même acheté 2 de ces derniers CD alors que je suis en plein boycott des 5 majors, cai dire...), et même étant au courant de son site (je l'ai visité il y a 3/4 semaines...) ben j'ai pas accroché, vu que quand on écoute ce genre de truc, c'est bien tranquille dans un fauteuil devant une bonne paire d'enceintes. bref, vous allez me trouver intAIgriste encore une fois, mais quand on écoute du Coleman c'est plutôt une question d'exigeances déjà au niveau du gout, donc par extension on gache pas la marchandise.
  • [^] # Re: Pour ceux qui veulent aider

    Posté par  . En réponse à la dépêche Interview de l'équipe F-CPU. Évalué à 0.

    MDR ;)

    Une seule personne qui développe un truc sensé reléguer les tools-chains proprios aux oubliettes....

    Méthode Coué detected...
  • [^] # Re: TCPA confirmé pour Prescott

    Posté par  . En réponse à la dépêche TCPA confirmé pour Prescott. Évalué à 2.

    TCPA est est une initiative américaine pour remplacer la carte à puce. La carte à puce étant avant tout une industrie européenne que les américains n'ont jamais adoptée pour cause de syndrome "not invented here", et étant moi même européen, je ne te remercie pas pour ton plan de lutte, pour des raisons qui te dépassent. Si toi même tu es européen, je te fais remarquer que tu es en train de te tirer dans le pied.

    Aujourd'hui je peux changer de banque, changer de Carte Bleue. Imaginons que maintenant, on me greffe cette CB sur le front et que je ne puisse plus en changer, ainsi que de banque, ou alors au prix de terribles souffrances. Tu me réponds que je pourrais toujours payer en liquide. Oui, bien sur. Ah non, juste les petits montants... Et pour les gros montants ?
  • [^] # Re: TCPA confirmé pour Prescott

    Posté par  . En réponse à la dépêche TCPA confirmé pour Prescott. Évalué à 2.

    Euh les clés USB pour le moment c'est encore un peu, comment dire... pas secure, ou pas prêt. Pour les USIM/SIM, on parle plutôt de SAM (Security Access Module) qui sont en fait des cartes à puces. Tout ça c'est des cartes à puces, c'est juste le facteur de forme (et maintenant avec l'USB, le type d'interface aussi) qui change : carte crédit, SIM, BGA, USB... Donc tu as raison, TCPA ça existe déjà en fait, on en trouve sur certains PC IBM depuis plus d'un an.
  • [^] # Re: Eddy et consort (car c'est trop long pour la tributne).

    Posté par  . En réponse au journal Eddy et consort (car c'est trop long pour la tributne).. Évalué à 1.

    Faut pas le prendre au premier degré sinon ça ne marche pas. Quand aux autres degrés, moi même je cherche encore, que je n'ai pas trouvé ne signifie pas qu'il n'y ait plus d'espoir. Tient, mon voisin de bureau ronfle...
  • # Re: Eddy et consort (car c'est trop long pour la tributne).

    Posté par  . En réponse au journal Eddy et consort (car c'est trop long pour la tributne).. Évalué à 1.

    Marche pas le deuxième lien http://www.woof.lo/board/(...) j'suis déçu, tu fais comment pour y passer parfois ?
  • [^] # Re: Lettre ouverte de Microsoft sur Palladium

    Posté par  . En réponse à la dépêche Lettre ouverte de Microsoft sur Palladium. Évalué à 2.

    Il s'agit des opérations/réseaux Condor/Gladio/Stay Behind dont le but à l'origine était d'empecher le communisme de progresser quitte à mettre en place dictatures et gouvernement fantoches. L'amérique latine n'en commence qu'à peine de s'en sortir, mais plus prêt de nous, l'Italie elle-même a été sous controle de ces réseaux atlantistes (elle l'est encore probablement).
  • [^] # Re: Position d'Intel sur les processeurs 64 bits grand public

    Posté par  . En réponse à la dépêche Position d'Intel sur les processeurs 64 bits grand public. Évalué à 2.

    La question était :

    je me demande si le cache a ce niveau de "finesse".

    La réponse était :

    l'unité de base d'un cache, c'est la "ligne de cache", c'est 32 octets sur les x86

    Vu que le cache fonctionne en "line" et ne vas pas tagger à l'octet près mais par brouettes entières, tes préoccupations relatives au langage C perdent tout sens dès qu'un cache entre en jeu.
  • [^] # Re: Position d'Intel sur les processeurs 64 bits grand public

    Posté par  . En réponse à la dépêche Position d'Intel sur les processeurs 64 bits grand public. Évalué à 3.

    Interressant comme argument...
    Mais ça ne m'explique pas pourquoi on en est pas resté aux 8 bits alors que 16 ça bouffe plus de mémoire ! quand aux 32 bits houla comme c'est trop cher ! les 4 bits c'est pas mal aussi comme rapport qualité/prix.

    On pourrait pas faire du 48 bits ? c'est un bon compromisentre 32 et 64, pour couper la poire en deux...

    Plus sérieusement, j'ai une barrette de 1 Go sur ma liste de courses, maintenant là en 2003, et je ne suis qu'un rigolo, même pas pour du serveur, alors la barrière des 4 Go toujours pas cassée en 2008, hum hum c'est aussi mal vu que le 640kb is enough for everybody de l'autre escroc.
  • [^] # Re: Position d'Intel sur les processeurs 64 bits grand public

    Posté par  . En réponse à la dépêche Position d'Intel sur les processeurs 64 bits grand public. Évalué à 0.

    Bien sur qu'Intel a fait du RISC... dans l'embarqué, comme le i960 que tu cites, et un des predecesseurs, mort-né, de l'itanium. Sauf qu'ils n'ont jamais fait d'étincelles avec, comme quoi ça doit être une question de culture...
  • [^] # Re: Time to re-think 'history'

    Posté par  . En réponse à la dépêche Time to re-think 'history'. Évalué à 1.

    Non, ça n'a rien à voir avec le MDI !

    On peut réduire un onglet ?
    On peut mettre en cascade des onglets ?
    On peut faire une mosaique des onglets ?

    Non. Si oui, c'est du MDI, pas des onglets.

    Les onglets dérivent des panneaux de confs, pas du MDI.
  • [^] # Re: Vos meilleures adresses...

    Posté par  . En réponse à la dépêche Vos meilleures adresses.... Évalué à 1.

    Il est pas mal ce bouquin, c'est une bonne base pour débutants motivés et reste une bonne référence.
    Manque quand même quelles petites choses quand on doit être à jour. Et c'est dans les brevets qu'on les trouve, par exemple les derniers brevets RSA sur le blinding...
  • [^] # Re: SSL cassé

    Posté par  . En réponse au journal SSL cassé. Évalué à 1.

    t'es sur que c'est exploitable hors utilisation internet leur attaque ? vu la news, pas sur du tout...
  • [^] # Re: SSL cassé

    Posté par  . En réponse au journal SSL cassé. Évalué à 1.

    J'ai dis le contraire ? Non. Par contre que sur internet c'est plus dur à mettre en oeuvre, voir impossible.
    Rien à voir avec mon "petit interêt" d'autant plus que je n'ai aucun interêt où que ce soit...
  • [^] # Re: /o\ Bon, je suis bien obligé de corriger autant de bétises...

    Posté par  . En réponse à la dépêche IBM, Oracle et Red Hat planchent sur la sécurité de Linux. Évalué à 1.

    EAL4 est une certf reconnue internationalement qui englobe C2, je voulais pas me lancer dans une explication des certifications. donc j'ai juste dit que Win2k etait C2-compliant, alors qu'il est en fait EAL4 + ALC FLR 3

    cai assez bien vu pour quelqu'un qui ose dire C'est la 1ere fois que j'entends parler de ca, j'aurais du mal a l'ecrire sans le connaitre :+) bon tu n'y parle pas de PP mais 1/ quant on écrit ce que tu as écris plus haut, on ne peut pas ne pas connaitre le PP 2/ c'est toi qui est chez MS, pas moi, donc c'est pas moi qui l'ai inventé non plus. Et de plus je ne vois pas qui d'autre que toi aurait pu me l'apprendre... Le problème c'est que pas mal de tes posts sont desormais scorés négatifs et là on est mal pour chercher dedans (et je pense que tu sais très bien ce qu'il en est)...

    cai sur http://linuxfr.org/2002/12/10/10615.html(...) très interessant au demeurant quant à ta dialectique de troll-fudeur.
  • [^] # Re: /o\ Bon, je suis bien obligé de corriger autant de bétises...

    Posté par  . En réponse à la dépêche IBM, Oracle et Red Hat planchent sur la sécurité de Linux. Évalué à 1.

    Tu fais le malin parce qu'une recherche sur le site, même simple sur "EAL CC", ne donne rien, or pourtant on en a déjà parlé, ne serait ce que sur cette page et sur une autre news que tu évoques dans un de tes posts plus haut mais là bizaremment tu donnes plus d'url. De plus tu postes tellement de commentaires qu'on a accès seulement aux plus récents, cad ceux du jour, comme quoi si tous les debuggers chez MS font comme toi on comprend qu'il reste des tonnes de bug dans les produits MS. Mais ce n'est pas parceque ce n'est pas indexé que ça n'a jamais existé, que tu ais parlé de ce PP je ne l'ai pas inventé mais je comprend que tu ais le sentiment d'avoir fait une bourde d'en parler. Comme l'autre bourde qu'a commis un de tes collegues de MS-France en disant que sur le permier site francophone linuxien MS ne pouvait pas ne pas avoir envoyé un évangéliste. Je crois pas que ce soit Sam. Ou alors ils ne l'ont pas gardé ;)

    De toute façon on est à un stade où les admins n'ont pas le temps de patcher voir même refusent d'appliquer le SP3 pour des raisons de stabilité, alors ton pauvre lien sur une config que personne n'a les moyens de mettre en oeuvre, c'est une bonne blague. Et puis j'ai écrit "comment sont" pas "comment doivent"...

    Cette petite diversion n'enlève rien au fait que sur l'essence même de mon premier post tu n'ais rien à repliquer.
  • [^] # Re: SSL cassé

    Posté par  . En réponse au journal SSL cassé. Évalué à -1.

    Cai vrai, cai une timming attack, autrement dit cai pas avec le lag qu'on a sur internet qu'on peut appliquer ça sans pb.

    Le syndrome de la démo intranet qui merdoira sur internet...
  • [^] # Re: /o\ Bon, je suis bien obligé de corriger autant de bétises...

    Posté par  . En réponse à la dépêche IBM, Oracle et Red Hat planchent sur la sécurité de Linux. Évalué à -1.

    >Bref, tu ne sais pas ce qu'ils ont fait a la PP.
    Si, je le sais. ils n'ont rien fait à la PP. Apprends donc qu'ils ne peuvent pas modifier un PP, et que c'est dans l'instanciation de la ST qu'on peut le faire.

    >>style la config qu'on ne trouve nul part ailleurs !
    >Suffit de chercher 5s sur Google pourtant.
    je parlais de ce qui se passe sur le terrain, pas dans la théorie ou dans un labo MS. Google n'a rien à voir avec ça, il ne donne pas comment sont configurés les postes quand même !

    >La tu gagnes tout de suite une credibilite enorme.
    monsieur "mauvaise foi" qu'on t'appelle, t'es au courant ? franchement, on peut mettre "crédibilité" et "MS" dans la même phrase sans avoir envie de rigoler ? MDR ;)

    >j'ai simplement repris la news et rien d'autre
    sauf que c'est toi même qui a parlé en premier du PP Access Control dans une news précédente, celle que tu as qualifié de "troll" plus haut. Et sur celle-ci, pouf, t'en parles plus comme par magie !

    >Heureusement que la diffamation n'est pas une faute professionnelle dans ton job
    tu penses ce que tu veux, mais moi je ne mens ni aux juges (d'ailleurs moi personne ne me fait de procès) ni à mes clients.

    bref, t'es bien gentil mais pas très constructif. plutôt à coté de la plaque même. alors sois gentil jusqu'au bout : plutôt que d'affimer des raccourcis trompeurs sur un sujet que tu ne maitrises pas, ne dis rien.
  • [^] # Re: Update : le contenu de la lettre recommandée

    Posté par  . En réponse au journal Coup de gueule contre un hébergeur. Évalué à 1.

    Tu penses bien qu'entre eux ils connaissent toutes ces combines :)