jeffcom a écrit 1114 commentaires

  • [^] # Re: D'autres trucs

    Posté par  . En réponse au journal Sécurisation d'applications PHP hébergées sur du LAMP. Évalué à 2.

    en effet : coquille
  • [^] # Re: D'autres trucs

    Posté par  . En réponse au journal Sécurisation d'applications PHP hébergées sur du LAMP. Évalué à 8.

    - utiliser fail2ban
    - dans php.ini, positionner les directives :
    --- expose_php = off
    --- register_globals = off
    --- magic_quotes_gpc = on
    --- display_errors = off [1]
    --- allow_url_fopen = off
    - ne pas mettre le safe_mode à on, c'est une fausse sécurité
    - désactiver certaines fonctions si on en a pas besoin (peut être fait via le vhost) soit : disable_functions = proc_open , popen, disk_free_space, diskfreespace, set_time_limit, leak, tmpfile, exec, system, shell_exec, passthru

    après on peut compliquer :
    - modifier les scripts pour scanner la variable globale $_REQUEST pour y dénicher les injections à l'aide regexps avant tout traîtement ou les passer par mysql_real_escape_string
    - modifier les applis pour ne permettre qu'un certain nombre de tentatives de login par minutes (à la fail2ban)
    - éventuellement utiliser le safemode pour mysql, mais normalement pas de soucis de ce coté si le reste est ok
    - chrooter apache...
    - ne pas héberger de site web... là pour le coup tu risques plus rien :)




    [1] on peut aussi utiliser son propre gestionnaire d'erreur (en le codant) qui ne les affichera que pour tel ou tel visiteur, selon l'ip ou le domaine, ou le régler via le vhost pour obtenir le même effet
  • # Depuis le temps qu'on le dit...

    Posté par  . En réponse au journal Indie game surpris par les ventes de la version Linux de son jeu. Évalué à 6.

    (tout est dans le titre)
  • [^] # Re: Ekopedia linuxfrisé ?

    Posté par  . En réponse à la dépêche Ékopédia mise sur la liberté. Évalué à 1.

    D'autant plus que Mandriva est une entreprise... certes, sa distribution est libre, mais c'est une entreprise tout de même... à l'inverse de Debian, par exemple...
  • [^] # Re: Imbécile

    Posté par  . En réponse au journal Nous sommes des "totalitaristes" et même pire.... Évalué à 1.

    J'allais le dire :
    - dans un mauvais polar, on pète les jambes à celui qui nous plait pas,
    - dans un bon, on kidappe sa femme et ses enfants pour lui faire du chantage et qu'il dise que partager sa musique c'est bien et que d'ailleurs il place tout le catalogue Sony-Music sous licence CC.

    un peu d'imagination que diable... et surtout ne pas penser qu'on est le seul à (ab)user du 3° degrés..
  • [^] # Re: Imbécile

    Posté par  . En réponse au journal Nous sommes des "totalitaristes" et même pire.... Évalué à 1.

    Bah, ca ne me coûte pas grand chose. Et puis, ca lui remettra le sujet en mémoire pendant 1 seconde de plus. Peut-être qu'Il évitera la prochaine fois les provocs à 0,2 roubles.... ou pas;

    Je doute en plus que ça arrive jusqu'à lui, au pire, ça va occuper ses secrétaires et le service relations publiques... qui n'en a pas plus à faire amha

    Et sinon, il faut faire quoi ? L'attendre à la sortie et lui casser les tibias ?

    ??
    tu t'es cru dans un mauvais polar ?
  • [^] # Re: Imbécile

    Posté par  . En réponse au journal Nous sommes des "totalitaristes" et même pire.... Évalué à 2.

    Tu penses vraiment que ça va lui faire quelque chose ? ou qu'il n'est pas déjà au courant ? sérieusement ?
  • [^] # Re: Il n'empêche...

    Posté par  . En réponse au journal Microsoft , Linux, BestBuy. Évalué à 2.

    C'est l'impression que tu donnes lorsque tu parles de KDE, comme si c'était à part, comme si KDE et Gnome étaient 2 choses totalement différentes... et que le simple fait d'utiliser KDE change tout... que c'est le "vrai linux"... Je ne dis pas que tu le penses forcément, je dis que dans ton discours c'est quelque chose qui n'est pas clair... KDE n'est qu'un environnement de bureau, à la base, donc qu'on utilise KDE ou Gnome ou Xfce ou E17 ou autre ne change pas grand chose en soi, ce sont juste les applis par défaut qui changent... et "Linux" c'est bien plus qu'un "simple" environnement de bureau.
  • [^] # Re: Il n'empêche...

    Posté par  . En réponse au journal Microsoft , Linux, BestBuy. Évalué à 1.

    Quelques précisions :

    Passez donc à KDE, et vous verrez ce que Linux peut vous offrir.
    Linux ne se résume pas à GNOME

    Désolé mais, Linux ne se résume pas à KDE non plus : lier un soft aussi étroitement à KDE rend son utilisation avec d'autres environnements vraiment difficile. Et si j'utilise Gnome ou autre, je n'ai peut être pas envie d'importer la quasi totalité de KDE pour une seule et unique appli dont les fonctions principales n'ont en rien besoin des libs spécifiques apportées par l'environnement KDE... c'est de la pure débilité et ta confusion est typique : KDE n'est pas une distrib ! mais un environnement de bureau, et c'est très différent....

    D'autant que pour utiliser la cam avec msn, il y a aMsn... donc Kopete n'est pas, non plus, la seule et unique solution... heureusement.

    entrer le CD, cliquer sur installer, faire son partitionnement (bon là c'est un peu musclé, mais on doit aussi avec Windows), cliquer sur Installer, ça marche

    Non, avec Windows on a juste à allumer, accepter le cluf, taper son nom et éventuellement son mot de passe et ça marche... évidemment lorsque c'est pré-installé c'est plus simple... Tant que ça ne changera pas, Windows restera la référence pour Mme Michu.

    Kubuntu est déjà mieux

    Kubuntu = Ubuntu - Gnome + KDE. donc Kubuntu = Ubuntu = Xubuntu modulo l'environnement de bureau par défaut... KDE n'est pas une distribution !!!! Gnome non plus : ce sont des environnements de bureau, répète après moi...
  • [^] # Re: ma surprise

    Posté par  . En réponse au journal Caramail revit, mais était-il mort ?. Évalué à -1.

    qui a dit que je TE répondais ? je signale simplement au vaste monde que je préfères ne pas répondre au post précédent et j'en donne la raison... comme quoi je peux aussi être méprisant sans faire de pavé...
  • [^] # Re: ma surprise

    Posté par  . En réponse au journal Caramail revit, mais était-il mort ?. Évalué à -2.

    TS;DA

    (Too Stupid;Dont Answer)
  • [^] # Re: ma surprise

    Posté par  . En réponse au journal Caramail revit, mais était-il mort ?. Évalué à 2.

    C'est pour ça qu'ils ont plusieurs autres domaines utilisables :

    @youumail.com
    @spamsphere.com
    @onelastmail.com
    @yopmail.fr
    @yopmail.net
    @cool.fr.nf
    @jetable.fr.nf
    @nospam.ze.tc
    @nomail.xl.cx
    @mega.zik.dj
    @speed.1s.fr
    @courriel.fr.nf
    @moncourrier.fr.nf
    @monemail.fr.nf
    @monmail.fr.nf


    et que tu peux aussi utiliser ton propre domaine avec leur service.
  • [^] # Re: ma surprise

    Posté par  . En réponse au journal Caramail revit, mais était-il mort ?. Évalué à -3.

    OK ya cette fonction, mais elle est pas mise en avant du tout (même pas utilisable depuis la page d'accueil), donc pour la facilité, tu repasseras.

    pour le "pas mise en avant" c'est de la pure mauvaise foi : c'est le 3° lien et il n'est pas écrit en minuscule... et pour le fait que ça ne soit pas utilisable dès la page d'accueil, c'est simplement lié au fonctionnement de cette fonctionnalité, justement : faut être sur une "boîte mail" pour pouvoir l'utiliser... (un peu logique d'ailleurs, encore une fois)
    Si tu avais testé tu aurais vu ça : http://i27.tinypic.com/whds9j.jpg

    Ya un progrès dans ton commentaire, tu n'es plus grossier

    Oh putain que ça me saoule ce genre de mec ! Merde j'ai dit un gros mot ! merde j'ai dit merde ! et trois fois en plus !

    par contre tu es juste extrêmement méprisant.

    Je te renvois le compliment (et au passage je te signale une mauvaise utilisation du mot "juste" qui vient d'une mauvaise traduction du mot "just" en anglais, mais ça tu le sais déjà - non ça n'est pas du mépris, je suppute que tu le sais déjà, c'est donc un compliment quelque part)

    Bientôt peut-être tu pourras tenir un débat où tu ne donnes pas furieusement envie aux autres d'arrêter de discuter.

    C'est un peu facile ça... avant de te répondre, je me suis demandé "je lui dit ou pas ?", mais oui, je vais te dire :

    - débat : de quel débat parles-tu ? celui de critiquer le service alors que c'est l'usage que des gens en feraient qui peut être dangereux ? celui de discuter de l'existence d'une fonctionnalité ? celui de discuter de son utilité alors qu'elle répond très exactement à la problématique sous-jacente de la sécurité de ce genre d'adresse jetable ? à moins que ça ne soit celui de critiquer stérilement la mauvaise mise en avant de la fonctionnalité ? celui qui tend à montrer que tu n'es pas allé voir le service avant de critiquer, que tu n'as pas lu les pages citées avant de continuer à critiquer ? (pages comportant relativement peu de texte, un dessin fort évocateur et dont le texte est écrit gros ainsi qu'un exemple interactif)

    - discussion : je n'appellerais pas ça une discussion mais plutôt une explication car il n'y a aucun argument valable de ton coté pour incriminer le service (car il propose une fonctionnalité répondant au problème que tu tentes de soulever maladroitement) et que tes critiques sont vraiment plus que limites pour ne pas dire "de mauvaise foi", et parce que je tente, en vain, à te faire comprendre que tu soulèves un faux problème en te trompant de fautif...

    - sujet de la discussion/du débat : au lieu de parler du problème de la non capacité de certains à utiliser correctement un service d'adresses jetables, des "webmasters" qui affichent en clair l'adresse mail des membres d'un site ou encore des problèmes plus généraux soulevés par l'utilisation d'adresses jetables, tu critiques le service, alors même que ce dernier propose une fonctionnalité permettant de très simplement palier aux problèmes.

    Si on te suit, on va se mettre à dire, en parlant des services de messagerie en général ou de l'internet "Oui, c'est nickel pour se faire piquer son compte, il suffit que n'importe qui t'envoie un mail t'invitant à entrer ton login et mot de passe sur une page foireuse, et hop quelqu'un d'autre que le proprio du compte reçoit le mot de passe" concernant le phishing alors que le problème viens du fait que les gens cliquent n'importe où sans chercher à comprendre ce qu'ils font ni pourquoi on leur demande de cliquer. Tu vois l'idée ?

    Bref, dès le début, je me suis fait violence pour te répondre et tenter de corriger tout ça et te permettre ainsi de ne plus te tromper de "débat", de "fautif" voire de te rassurer sur les possibilités d'une adresse jetables, ou de ce service en particulier.

    Et si tu as la furieuse envie de ne plus discuter : écoutes ton envie, sauf si c'est pour dire "ok, j'ai été de mauvaise foi, et, après réflexion, en effet, le service répond au problème que je soulevais, au temps pour moi" (ou un truc du genre hein).

    Désolé si je t'ai paru grossier, mais j'ai eu ma dose de mal-comprenants cette semaine, et le genre de message que tu as posté ne m'incite pas à mettre du papier doré autour de mes mots... désolé que ça tombe sur toi : rien de personnel et puis je n'ai pas l'habitude de prendre des gants donc l'un dans l'autre...
  • [^] # Re: ma surprise

    Posté par  . En réponse au journal Caramail revit, mais était-il mort ?. Évalué à 2.

    Hein ? Où ? Je vois nulle part ou yopmail propose une adresse sur le site.

    Lien sur la homepage : http://i29.tinypic.com/24641mh.jpg
    page explicative : http://www.yopmail.com/alternate-email-address.php

    Ensuite, tous les sites ne cachent pas les adresses mails de leurs membres, donc un autre membre peut voir une adresse yopmail passer et piquer le compte associé.

    C'est bien ce que je disais : «Après, comme pas mal de choses concernant la sécurité : la faille, c'est l'utilisateur... donc si un gus utilise ce genre de système comme le ferait le dernier des débiles, évidemment qu'il aura des problèmes.» D'un autre coté avec l'adresse alternative que te propose yopmail : aucun souci (c'est étudié pour, comme dirait l'autre), encore faut-il ouvrir les yeux, lire et et utiliser son cerveau (pas besoin d'en avoir 8, un seul suffit)

    Ah, ça t'as raison, la politesse, ça sert vraiment à rien, ya que les enculés qui la respectent.

    Pareil pour la réflexion, et le fait de lire apparemment...
  • [^] # Re: ma surprise

    Posté par  . En réponse au journal Caramail revit, mais était-il mort ?. Évalué à 0.

    Avant de dire nawak faut aller voir le service : pour ce genre de chose tu peux utiliser une adresse unique associée à une autre. Exemple : tu veux utiliser l'adresse "octabrain@yopmail.com", yopmail va te proposer une adresse unique "octabrain.[chaîne unique ici]@yopmail.com".
    Donc ton "quelqu'un d'autre" ne pourra pas déduire cette adresse tout seul (pas facilement en tous cas). Après, comme pas mal de choses concernant la sécurité : la faille, c'est l'utilisateur... donc si un gus utilise ce genre de système comme le ferait le dernier des débiles, évidemment qu'il aura des problèmes.

    Faut arrêter d'être con parfois (vais finir pas la mettre en signature cette phrase)
  • [^] # Re: ma surprise

    Posté par  . En réponse au journal Caramail revit, mais était-il mort ?. Évalué à 1.

    tu as aussi yopmail et là pas besoin de créer quoi que se soit.
  • [^] # Re: Licence, nom de domaine, Flash...

    Posté par  . En réponse à la dépêche Festival ISI version 3.0. Évalué à 3.


    @Jeff, j'ai séparé les invectives en répondant d'abord à Zemitram, par contre tirait comme conclusion que c'est repoussant n'est pas informatif, c'est tes gouts.


    Euh, t'as maté le site http://cellanova.org ? et dire que ce site était repoussant ça n'est pas tirer une conclusion : c'est constater un fait qui peut leur faire du tort en un sens, et ça c'est dommage. Tu remarqueras quand même que je ne critiques pas dans le vent : je me propose pour aider bénévolement. et bizarrement mes gouts semblent partagés par pas mal de gens... ose dire que tu trouves ce site beau, agréable, facile à comprendre et mettant en valeur le travail réalisé sur les œuvres...

    ou "repoussant" et "moches"(Jeff) ne sont pas des critiques constructives.

    ça l'est dans le sens où je propose mon aide désintéressée : je ne vais pas leur apprendre comment mettre en place un site web digne de ce nom dans un post...

    >18ans
    sans flash
    CMS:wordpress
    Musique composé sous OS: inconnu mais pas Linux
    Licence musique: CC 2.0


    C'est moi où tu n'as rien compris ? La seule chose qui importe est la licence. Qu'il utilise IIS sous Win 2000 Server et que les pages de son site soient produites à l'aide d'asp avec un peu de .NET et qu'il utilise Cubase sous Mac pour produire sa musique et que cette dernière soit proposée dans un lecteur flash : on s'en tamponne, tant que c'est présenté de manière non équivoque concernant la licence d'utilisation et qu'on puisse, si on a pas flash, écouter ses morceaux par un autre biais (téléchargement par exemple)
    Il n'y a rien de compliqué ou d'extravagant là dedans ! Lorsqu'on fait du libre, autant le signaler non ? et quitte à le signaler, autant le faire clairement afin que le travail réalisé soit réellement libre. Tout simplement.

    Enfin, tu as eu l'occasion de rencontrer quelqu'un qui fait du son libre et qui a un site très correct (je n'ai pas pu me libérer de mon coté...) ne trouves-tu pas une sacrée différence d'image entre ce site là et celui de l'isi ou de cellanova et ne trouves-tu pas qu'il manque quelque chose ? (ça commence par LI et ça finit par CENCE) tu sais que c'est du CC parce qu'il te l'a dit, mais c'est marqué où sur le site ? et puis quelle CC ? En clair, si je veux réutiliser son taf, je fais comment ? je laisse un commentaire sur l'un des posts et je croise les doigts ? y a même pas une page contact ! Que le type fasse du (bon) son sous CC, ça me fait une belle jambe car rien ne me donne cette info sur le site. Et même remarque que pour cellanova : le site est celui d'un label, c'est bien. Mais je les contacte comment ? y a quoi derrière ? qui ?

    Bref : si tout ce petit monde à besoin d'aide et de conseils : qu'ils n'hésitent surtout pas à me contacter, les gens du festival isi ont mon mail et bien d'autres infos utiles pour me contacter, ça ne pourra leur être que profitable. J'aide librement les libristes qui en ont besoin, (surtout s'ils font du bon son).
  • [^] # Re: Merci de ton journal

    Posté par  . En réponse au journal La beauté du libre. Évalué à 2.

    Je ne dis pas "qu'il suffit" de lâcher une bouse immonde qui marche dans un cas unique sans même un pauvre README. Je dis que même si le code n'est pas super propre, à la rigueur ça n'est pas si grave, puisque dans son cas, ce qui le "bloque" c'est qu'il juge son code trop sale pour être ouvert. Et puis un type qui n'ose pas proposer son code à la communauté car il le juge trop sale, même s'il ouvre ce code, je me dis qu'il prendra soin d'au moins rédiger une bafouille dans un README... car son attitude, justement, montre du respect pour la communauté.
  • [^] # Re: Merci de ton journal

    Posté par  . En réponse au journal La beauté du libre. Évalué à 3.

    C'est souvent le problème lorsqu'on code pour soi : on code souvent mal, c'est bien connu.

    Ça pourrait être pas mal de revoir le code petit à petit pour le documenter d'une part, pour l'embellir aussi puis le libérer.

    Tu peux aussi le libérer direct avec simplement une description initiale du projet "fait pour moi même à la base donc code crado qui pique les yeux", il y aura peut être des gens pour réécrire le code et le dépoussiérer : je l'ai fait des dizaines de fois et je ne suis pas le seul.
  • [^] # Re: Et si on ne sait pas coder

    Posté par  . En réponse au journal La beauté du libre. Évalué à 2.

    Toutafé ! pour chaque projet on a en général un code, plusieurs traductions, une doc et ses traductions, un site web... il n'y a pas que le code, c'est clair, cependant tout part de là !
  • [^] # Re: Euhhh...

    Posté par  . En réponse au journal La beauté du libre. Évalué à 5.

    Ou là faut se calmer l'étoile noire ! c'est sur le repo de Wordpress, en GPL et personne ne m'a posé un chèque, on m'a juste demandé de faire du conseil et un peu de dev pour intégrer le même genre de truc mais un peu différemment sur leur site à eux : on en est au stade du devis.
    On est pas dans un film, aucune boîte ne fait un chèque suffisant pour s'acheter une maison pour un bout de code...
  • [^] # Re: Euhhh...

    Posté par  . En réponse au journal La beauté du libre. Évalué à 10.

    Ok on la refait, moins crispé.

    Ma prose visait à encourager les gens aimant le libre et codant, par-ci, par-là à ouvrir leur code.
    Je ne pensais évidemment pas à toi ni à ceux qui font du close (pour de mauvaises raisons ou par ignorance souvent).

    La mon cher tu fais un amalgame entre proprio et payant qui n'a pas lieu d'etre.

    Les deux vont souvent ensemble, ont les mêmes objectifs finaux, les mêmes contraintes pour l'utilisateur et les mêmes effets pervers. Je les associe pour résumer : d'autres ont déjà fait des thèses là dessus.

    Il y a une quantite enorme de freewares et autres qui bien que n'etant pas libres, n'ayant pas de sources accessibles, ne coutent pas un sou a l'utilisateur.

    Oui et ont les mêmes effets de bord non souhaitables et les mêmes dangers que le "proprio payant" ou les Sharewares (les pires selon moi).

    Le but du libre n'est pas la gratuité, même si elle va de pair.

    Toutes les specificites que tu as citees dans ton 2eme post, elles s'appliquent au freeware, au domaine publique, etc...

    Le but du freeware non libre n'est pas le partage : c'est une manière de se faire connaître, un coup de pub, uniquement, et les auteurs de freewares non libres répondent bien souvent aux demandes de fonctionnalités par des devis...

    Le but du libre va bien au delà de la gratuité : le partage, l'entraide et le respect de l'autre sont des éléments importants de la démarche d'ouverture du code.

    avantages theoriques du libre

    Arrête tu vas me faire rire là...
  • [^] # Re: Euhhh...

    Posté par  . En réponse au journal La beauté du libre. Évalué à 6.

    ah et puis :
    Pour moi ta prose revient simplement a dire: ecrivez des softs, il seront utile a certains, et peut-etre bcp apprecie.

    Oui, t'as tout compris ! sauf qu'en faisant du "proprio" : que les gens apprécient ou pas, tu ne le sais pas vraiment car tu recevras toujours plus de retours négatifs lorsque les gens payent (et bien moins de retours positifs, justement parce que les gens ont payé, il s'attendent à avoir de la qualité), et ça n'est pas forcément parce que ton soft est "bon" qu'il va être acheté ou utilisé, mais parce que la pub qui est faite dessus a été efficace, ou que tu as employé un moyen plus que douteux pour imposer ton produit (comme la vente liée par exemple, ou l'abus de position dominante...).
  • [^] # Re: Euhhh...

    Posté par  . En réponse au journal La beauté du libre. Évalué à 10.

    Ce qui est spécifique c'est ... (entre autres)

    - le coté cordial,
    - le coté "je suis satisfait d'avoir rendu service",
    - le fait que les gens écrivent "si t'as le temps, ça serait cool si tu pouvais jeter un œil sur mon problème" qui est remplacé par "c'est une honte ! vendre un produit qui ne fonctionne pas dans MON cas !" si tôt qu'on fait du proprioprivateurnon libre. On reçoit parfois même un bon vieux "ci-join, tu trouveras un patch !"
    - cette sensation de n'avoir pris personne pour un jambon afin de s'enrichir : on a proposé une application, les gens l'utilisent ou pas, font un don ou pas, sont contents ou pas : ils restent libres, et le développeur aussi.
    - le fait d'avoir vraiment l'impression d'avoir fait une bonne action totalement désintéressée, d'être autre chose qu'une machine à faire du fric.
    - le plaisir de voir que de grands groupes industriels ont visité ton site web et l'ont parcouru dans les moindres recoins, aucune chance que ça arrive avec du non-libre
    - le plaisir d'être reconnu pour ton travail par certaines personnes qui veulent t'embaucher parce que ton code est bon et fonctionnel, et pas parce que tu es le moins cher ou à la mode

    En cela, si, c'est très spécifique au libre.

    Imaginons qu'il ait été possible de publier ces plugins en close-source :
    - si j'arrête de maintenir ces projets : les gens qui les utilisent devront se trouver une solution de remplacement à court terme.
    - je peux très bien mettre en place du code "malicieux" dans ces plugins
    - si quelqu'un a un bug spécifique, il ne pourra jamais remonter suffisamment d'éléments pour qu'un patch soit publié rapidement : la somme de travail pour le débug est infiniment plus grande, logique ! en open-source, les gens peuvent tenter de débugguer eux même...
    - si un trou de sécurité est décelé dans mon appli et que je suis in-joignable : personne ne pourra publier de patch à ma place.... et il faudra attendre mon retour, ainsi que je prenne le temps de le faire moi même, le patch.
    - si quelqu'un a une fonctionnalité supplémentaire en tête et est capable de la coder, il ne pourra pas me transmettre son code pour que je l'intègre : je devrais me taper le dev moi même, ce qui est loin d'être forcément ma priorité d'où le point suivant :
    - le développement est forcément plus lent : une seule équipe travaillant sur le projet alors qu'en open-source, on reçoit des contributions extérieures, ce qui permet de faire avancer le travail bien plus vite.

    Bref, lorsque tu fais du libre : tu deviens un {Hero} même MS le dit ! (http://www.microsoft.com/opensource/heroes/default.mspx)

    Sacré toi va !
  • [^] # Re: Licence, nom de domaine, Flash...

    Posté par  . En réponse à la dépêche Festival ISI version 3.0. Évalué à 3.

    sois moins manichéen !!!

    et puis : C'est très facile de dire "j'ai pas le temps".

    Ils sont en plein festival là ! c'est déjà un miracle qu'ils aient le temps de lire/répondre aux mails.

    Faut arrêter d'être borné 2 minutes quand même...