barmic 🦦 a écrit 5782 commentaires

  • # Google

    Posté par  . En réponse au journal polyfill.io est contaminé. Évalué à 3.

    Il me semblait qu'un service de google utilisé par firefox était justement pour bloquer ce genre de chose (pas de manière proactive, mais à la manière de badware d'ublock origin).

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Désinformation

    Posté par  . En réponse au journal Touche pas à ma retraite. Évalué à 3.

    Du coup les artisans vont te dire "je vous gonfle le devis comme ça vous aurez droit aux aides", etc., tu es reparti dans les travers des effets de seuil.

    Que tu le vois comme un changement du prix à la négociation ou un prix déterminé par avance ce calcul est toujours fait par les entreprises. Tu n'a même pas besoin d'avoir d'effet de seuil pour que ça arrive. Tout le monde estime le prix pour le client en fonction du coût réel quand il y a des aide possible. Tu peu le voir pour les campagnes de don aussi.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Confusion

    Posté par  . En réponse au journal Les toqueurs ont la tactique . Évalué à 2.

    Hmm, déjà ça protège tes logs et ton CPU.

    L'effet sur ton CPU tu arrive à le sentir ? A minima à le mesurer ? Parce que si c'est du bon sens ça n'est pas un argument.

    Ça protège tes logs de quoi ? Leur volume ? On a un paquet d'autres options pour rendre ça parfaitement indolore.

    Sinon, en quoi ça fragilise ?

    Qui a dis que ça fragilisait ? J'ai dis que le port-knoking ne peut pas faire grand chose face aux formes d'attaque auquel ssh pourrait être sensibles : des attaques ciblées.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Secret bien gardé

    Posté par  . En réponse au journal Les toqueurs ont la tactique . Évalué à 4.

    On audit pas des logs en les lisant ligne par ligne

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Secret bien gardé

    Posté par  . En réponse au journal Les toqueurs ont la tactique . Évalué à 2.

    Probablement pas pour activer la CVE-2024-3094, il faut avoir une clef particulière.

    C'est pas la question.

    Pardon c'est toi qui y fait référence. Même sans ça, remarquer que le port-knocking ne change rien à la donne me semble entrer dans le sujet.

    Le fait est, aucun logiciel n'est infaillible, et si on a moyen d'ajouter un niveau de protection indépendant du logiciel de base, ça permet d'éviter d'être vulnérable si un jour la défense principale tombe.

    Comme tu le dis aucun logiciel n'est infaillible et tu n'es pas à l'abris que ce mille feuille en plus ajoute des potentielles failles (c'est un logiciel aucun logiciel n'est infaillible).

    C'est une question de compromis.

    Garder les choses simples aident aussi à améliorer la sécurité. Ajouter une couche et dire que ça peut pas faire de mal, c'est pas suffisant.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Comment offrir le pouvoir à l’extrême‐droite en prétendant lui faire barrage

    Posté par  . En réponse au lien Voici comment fonctionne le vote par internet pour les Français de l'étranger. Évalué à 4.

    Très franchement - c'est un avis personnel - l'instabilité est présente depuis son élection de 2022 où il a été élu par défaut (pas de majorité absolue)
    JO ou non ca ne change pas grand chose ;

    Quand on parle d'instabilité gouvernemental, ça va au delà d'un gouvernement faible. On parle de ce qui s'est passé sous la 4ème ou la 3ème république avec des gouvernements qui restent quelques semaines en fonction. La 5ème république a été conçu pour l'éviter, mais il semble qu'elle est faillible à ce sujet là.

    après on aurait dit c'est la rentrée ; ensuite que c'est Noël etc. de toute façon une dissolution n'est jamais au bon moment et malheureusement je pense que les tensions ne se seraient pas apaisés.

    Ça n'est pas une réponse à la critique. Le fait que tu émet des hypothèses quant à d'éventuelles critiques qu'il pourrait avoir ne dit rien sur la pertinence de son choix. Si ce que tu dis est vrai, quitte à être critiqué il aurait pu faire le choix le plus pertinent. En quoi enchaîner une élection après un échec électoral cuisant pouvait être une bonne idée ? Pour la première fois le repoussoir contre l'extrême droite n'aura pas marché c'est un précédent historique dans l'histoire de la cinquième et il en est l'unique responsable puisqu'il prend ses décisions tout seul. C'est la trace qu'il laissera dans l'histoire. Quel grand homme

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: C'est pas moi, c'est l'autre.

    Posté par  . En réponse au lien Comment les fascistes et néonazis bâtissent la guerre civile. Évalué à 4.

    Alors je pense qu'il répondait à contre qui serait cette guerre civile. La seconde question de tanouky ne parle pas des bons mais des gagnants.

    Ensuite distinguer démocratie et état de droit n'est pas si simple. Ne serait-ce que parce qu'il est difficile de considérer comme valide une élection qui ne se déroule pas dans un état de droit. C'est un peu comme la séparation des pouvoirs c'est une condition nécessaire à une démocratie mais pas suffisante.

    À remarquer que ceux qui veulent en finir avec le conseil constitutionnel sont de fait contre l'état de droit. L'argument que j'ai pu entendre qu'on faisait sans avant oublient de rappeler que la création de cette institution vient en réponse aux dictatures des années 30 et 40.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Secret bien gardé

    Posté par  . En réponse au journal Les toqueurs ont la tactique . Évalué à 2.

    Le port knocking, ça aurait protégé si la tentative de backdoor via liblzma avait réussi,

    Probablement pas pour activer la CVE-2024-3094, il faut avoir une clef particulière. Elle a était conçu et aurait donc probablement dû être utilisé pour des attaques très ciblée, exactement ce pourquoi le port-knocking ne marche pas.

    ou en cas de 0-day sur openssh.

    En cas d'attaque pas trop ciblée oui

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Confusion

    Posté par  . En réponse au journal Les toqueurs ont la tactique . Évalué à 3. Dernière modification le 30 juin 2024 à 19:19.

    Vu le nombre de tentatives de connexions que reçoit un serveur ssh connecté à internet sur le port par défaut, ce genre de technique simple réduit énormément les risques d'exploitation opportuniste.

    Je vois pas en quoi il réduit un risque qui n'existe virtuellement pas.

    PasswordAuthentication no est plus simple et il n'y a déjà plus de probabilité que ces tentatives fonctionnent quand bien même tu en aurais des milliards par jour. Tu peux prendre toutes les clefs mécaniques qui puissent exister pour tenter d'ouvrir une porte si cette dernière s'ouvre via un badge tu n'a aucune chance qu'elle s'ouvre par hasard.

    Il en est de même des mots de passes ou des séquences de port knocking. Ce sont des secrets.

    Je suis pas sûr qu'un truc que tu balance en clair sur internet puisse être appelé secret. Le moindre wireshark pas trop loin (sur le réseau) de ta machine et le port knocking tombe.

    Si on regarde le journal

    Un intrus peut-il déduire la séquence utilisée pour ouvrir le port ? S’il est malin, oui. Un sniffer permet d’intercepter le trafic réseau. Si le hacker est bien positionné, on peut imaginer que l’analyse des trames lui donne la réponse, notamment s’il remarque qu’elle aboutit systématiquement sur du trafic plus important sur le port SSH que vous aurez choisi. Cependant la plupart des bots sont heureusement stupides, ils tenteront juste de tester plusieurs ports et des paires d’identifiants et de mots de passe une fois trouvés.

    Donc ils protègent d'un truc que SSH te protège déjà et peut être fragile quand ça devient plus sérieux…

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Secret bien gardé

    Posté par  . En réponse au journal Les toqueurs ont la tactique . Évalué à 4.

    Je pense que l'intérêt du port-knocking n'a jamais étais d'ajouter une couche à SSH. Un SSH bien configuré et facilement a des magnitudes de sécurité supérieures à ce que peu faire du port-knocking. Je pense que son succès vient de fait que ça fait peur aux gens de voir qu'ils ont des tentatives de connexions SSH. Vous avez déjà vu des tentatives par clef ? Si vous n'avez pas autorisé de connexion par mot de passe vous n'avez déjà aucune chance que ces scripts qui tentent à l'arrache passe l'authentification SSH.

    Le port-knocking est intéressant pour protéger des choses moins solides qu'un ssh bien configurer. C'est à comparer à faire du port forwarding ssh, du proxy socks ssh ou un VPN.

    Pendant que j'y pense en technique pour tenter de disparaitre, j'imagine que simplement passer en IPv6 doit déjà calmer tout le monde surtout si vous utilisez une IP différente pour ssh que pour le serveur web ou mail, non ?

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: je m'étonne toujours de voir ce devoir de réserve baffoué..

    Posté par  . En réponse au lien France TV met au ban des journalistes signataires de la tribune contre l'extrême droite - blast. Évalué à 2.

    Ben les riches ont des service de bien meilleur qualité en santé éducation, culture et même infrastructures.

    Pour la santé et les infrastructures ça me paraît être encore des domaines régaliens. À moins d'imaginer qu'ils vont voir des médecins qui ont suivi des parcours alternatif à "médecine", ce qui ne prête pas à la confiance, leurs médecins même s'ils sont libéraux ont étudié grâce à l'État français.

    Pour les infrastructures pour les routes c'est évident, mais même si tu pense aux jets privés leurs autorisations de vols dans des couloirs aériens sont organisés par l'État. Leur électricité leur parvient au sein d'une infrastructure financer par l'État.

    Personne ne joue à Minecraft dans la vraie en étant des self made man

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Désinformation

    Posté par  . En réponse au journal Touche pas à ma retraite. Évalué à 7.

    Un simulateur pour un truc qui n'est pas dans leur programme ? Tu veut un site pour chaque amendement passé de tous les députés NUPES ?

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Désinformation

    Posté par  . En réponse au journal Touche pas à ma retraite. Évalué à 3.

    J'ai toujours considéré que ces effets de seuil étaient stupides et n'étaient liés qu'à l'incapacité de nos dirigeants à utiliser des fonctions non-linéaires. Mais en fait, ils vont quand même exister dès qu'il y a une exonération ou une niche fiscale, pour des questions logistiques ou pratiques (l'État ne va pas mettre en branle un dispositif complexe pour prélever 1€50 en plus, il faut toujours un montant minimum en deçà duquel une exonération totale est prévue).

    Une fonction dérivable n'a pas besoin d'être définie en tout point, elle l'est sur un intervalle donné.

    Je me demande si ce n'est pas l'habitude et la peur du manque de lisibilité pour les citoyens.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Hanouna, symbole de l’échec de l'Arcom

    Posté par  . En réponse au lien Europe 1 : l'émission d'Hanouna mise en demeure pour manque de "mesure" et "d'honnêteté" - La Libre. Évalué à 5.

    Ah ce moment là il faut se poser la question du réseau Atlas peut être.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Hanouna, symbole de l’échec de l'Arcom

    Posté par  . En réponse au lien Europe 1 : l'émission d'Hanouna mise en demeure pour manque de "mesure" et "d'honnêteté" - La Libre. Évalué à 5.

    "il va se passer quoi"

    Rien parce que le status de fréquences qui existent en nombre limité et qui sont donc des concessions de l'Etat et internet où tu peut créer des cannaux de diffusion à profusion n'ont pas les même contrainte.

    C'est ce qui était rappelé pendant les audiences à l'AN au printemps. Le problème des chaînes d'opnion c'est que les fréquences hertziennes ne sont pas faites pour ça.

    Tu peut créer ta chaine youtube ou twitch comme tu le veut et y donner les opinions que tu souhaite ça ne gène personne.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Désinformation

    Posté par  . En réponse au journal Touche pas à ma retraite. Évalué à 10.

    Oui mais en l’occurrence un site qui sort ainsi en période de campagne sans indiquer d'où il vient, tu es en droit de considérer qu'il est suspicieux jusqu'à preuve du contraire.

    Quand tu sais d'où il vient grâce au whois, tu peux lui retirer la démarche de bonne foi. C'est probablement illégale de faire ce genre de communication pour un parti en campagne sans indiquer de qui ça vient.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • # Diffusion

    Posté par  . En réponse au journal Touche pas à ma retraite. Évalué à 10.

    Je trouve que la diffusion d'un lien très discutable à l'approche d'une élection sans avoir fais un minimum de recherche pour en vérifier si ce n'est la véracité au moins la bonne fois assez problématique. Le fait d'avoir le lien ici, même s'il se fait debunk contribue à sa notoriété au près des moteurs de recherche.

    En vrai même casser le lien ne va pas changer grand chose amha maintenant que c'est fait. Toutes les info qui tentent de faire peur (touche pas à ma retraite en gros) devrait de base rendre suspicieux et quand ils n'indiquent pas qui ils sont ça devrait être un red flag.

    Le site cherche à être diffuser le plus largement possible et il te remercie probablement d'avoir pris le temps d'en faire un journal.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Hanouna, symbole de l’échec de l'Arcom

    Posté par  . En réponse au lien Europe 1 : l'émission d'Hanouna mise en demeure pour manque de "mesure" et "d'honnêteté" - La Libre. Évalué à 10.

    Bon déjà la liberté d'expression n'est pas un totem. Il y a un tas de choses que tu n'a pas le droit de dire (négationisme, appel à la haine, racisme, etc).

    Mais là ce n'est pas vraiment le débat puisqu'il est établi qu'il y a eu une cinquantaine d'infractions.

    Ce qui questionne c'est l'inutilité des sanctions. La récidive ne semble pas être prise en compte et il ne semble pas y avoir de possibilité de gradation entre des peines qui ne semblent pas affecter la chaîne et le retrait de la concession TNT.

    Pour rappel le hertzien que ce soit TNT, FM ou AM sont en nombre limités. L'État attribue des plages de fréquence aux chaînes pour émettre. Ce droit s'accompagne d'un certain nombre de devoirs.

    Jamais que ce soit le CSA ou l'Arcom n'ont fait respecter ces devoirs. Tf1 par exemple était sensé être axé sur la culture pas sur la vente de temps de cerveaux disponibles.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: article de merde

    Posté par  . En réponse au lien Le BSOD pour Linux, ce sera dans le noyau 6.10. Enfin ;-). Évalué à 4.

    il permet aussi d'afficher beaucoup plus d'information que ce qu'un affichage 80 colonnes peut faire et indiquer où et comment remonter le problème.

    Bref il donne beaucoup plus de flexibilité pour gérer comme on le souhaite un panic.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: "malgré son succès"

    Posté par  . En réponse au lien Microsoft arrête le projet de centre de données sous-marin "Natick" malgré son succès. Évalué à 2.

    Ce qui peut marcher d'un point de vue ingénieur n'est pas forcement (ou plus) la priorité cote business. Il me semble par exemple avec l'explosion des LLM, la priorité aujourd'hui semble être de déployer autant que possible des cartes qui peuvent tourner ces modèles. Ils n'ont peut etre simplement pas de temps a consacrer aujourd'hui, parce qu'il y a des opportunités plus interessantes.

    On a aucune idée de s'ils bossent dessus ou pas. Pour faire l'expérimentation, ils ont fait appel à une autre entreprise pour produire un (ou plusieurs) conteneur spécifique. Si Azure veut partir dessus il faut qu'ils le design, qu'ils voient avec qui produire ça pour en avoir des dizaines de milliers. Il faut aussi voir où déployer ça. C'est un boulot au long court qui a peut être déjà bien avant cette annonce… ou pas du tout pour une raison (la tienne par exemple) ou une autre (en fait c'est pas si intéressant que ça).

    Bon même si j'avoue que si l’idée d'aller mettre des machines sous l'eau me dépasse un peu… il serait pas plus simple de les mettre sur la cote et de pomper l'eau de la mer pour refroidir, si c'est ca le sujet ?

    C'est tout l'objet de l'étude.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: "malgré son succès"

    Posté par  . En réponse au lien Microsoft arrête le projet de centre de données sous-marin "Natick" malgré son succès. Évalué à 4.

    Tu juge avec tes yeux d'ingénieur un travail (et le succès) d'un travail de recherche.

    Les différentes phases du projet ont bien montré qu'elles n'ont pas était conçu pour être prod ready (première phase de 105 jours par exemple). Par contre d'anciens articles sur le projet montrent qu'ils échangent avec les équipes qui gèrent vraiment de la prod.

    Qu'un POC ne parte pas en prod ne parait pas une mauvaise idée (d'autant que d'un point de vu recherche "ça ne marche pas" peut être tout autant vu comme une avancé).

    On ne sait pas si le projet à réussi ou non. Il faudra voir si les équipes d'Azure s'y mettent sachant que ça marche en expérience et on est prêt à en faire de la prod est légèrement différent.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: "malgré son succès"

    Posté par  . En réponse au lien Microsoft arrête le projet de centre de données sous-marin "Natick" malgré son succès. Évalué à 10.

    tu y crois alors que tu n'as rien pour savoir que ce qui est avancé est vrai?

    Ce n'est pas ce que dit le commentaire au quel tu répond qui est très factuel là où le tiens avance des hypothèses sans autre fondement que "je sais".

    D'une part la pensée critique ce n'est pas être contre ce qu'on lit par principe (ça c'est de la réactance), d'autre part pourquoi t'en prendre à ton interlocuteur ?

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: Est-ce que la couleur sera configurable ?

    Posté par  . En réponse au lien Le BSOD pour Linux, ce sera dans le noyau 6.10. Enfin ;-). Évalué à 3.

    Si on s'intéresse un peu au truc https://m.slashdot.org/story/429661, il ne s'agit pas d'un BSOD mais d'une infrastructure qui intervient lors du panic. Je présume que ça forme de base sera un écran bleu, mais tu peux potentiellement mettre un snake ou un jeu du dinosaure si le clavier est dispo.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: je m'étonne toujours de voir ce devoir de réserve baffoué..

    Posté par  . En réponse au lien France TV met au ban des journalistes signataires de la tribune contre l'extrême droite - blast. Évalué à 3.

    Je comparais ce que j'imagine être d'être privé-e du traitement d'une élection présidentielle française pour un-e journaliste politique avec le fait d'être privé de JO pour un-e athlète.

    Si cette personne a une relation avec un ou une arbitre du même sport, il faudrait faire un choix pour la quelle des 2 personnes pourra y aller.

    Pour Audrey, à moins que ma mémoire ne me joue des tours, ce n'était pas un changement de grille de programme mais une mise à l'écart du traitement de la campagne au motif de conflit d'intérêt.

    Elle a quitté l'antenne autour 22 novembre ('fin son émission politique le reste de son activité n'a pas était impacté) et elle a lancé une nouvelle émission le 3 décembre (de la même année).

    il y a un conflit quand un-e compagnon se déclare candidat à une élection alors que ladite personne avait déjà des mandats politiques et une imposture intellectuelle

    En fait ce que tu ne semble pas accepter c'est qu'une campagne est un moment politique particulier. Tu trouve aussi problématique l'équilibre demandé pendant une campagne ? Pour toi il faudrait soit que ce soit tout le temps, soit il s'agit d'une hypocrisie ?

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll

  • [^] # Re: je m'étonne toujours de voir ce devoir de réserve baffoué..

    Posté par  . En réponse au lien France TV met au ban des journalistes signataires de la tribune contre l'extrême droite - blast. Évalué à 2.

    Vraiment je sais pas de quoi tu parle. Si on parle de l'exemple que tu mentionne plus haut Audrey Pulvar a arrêté son émission politique autour du 22 novembre 2010 sur i-tele (elle a gardé d'autres émission notamment sur France Inter à l'époque) et a recommencé une émission sur une partie de cette tranche horaire le 2 décembre de la même année. Des changements de grilles des programmes tu en a toujours à la télé (y compris des trucs pas du tout politiques), si tu vis mal ou prend pour toi chaque changement, tu va mal vivre ce métier.

    Qu'une rédaction par déontologie veuille éviter toute forme de conflit d'intérêt de la sorte ne me choque absolument pas.

    Il y a des rédactions où je pense que ça constituerait un frein à l'embauche d'avoir ce genre de relation car l'équipe considère que ça nuit à leur travail. Je pense en particulier à Mediapart, j'aurais du mal à trouver un des interview où Edwy Plenel en parle, mais pour lui c'est 0 relation avec le politique (il tutoie Holland car ils ont fais une partie de leurs études ensemble, mais il ne le fréquente pas).

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll