Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

La sécurité par l'obscurité

74 réponses
Avatar
P4nd1-P4nd4
Tout compte fait, cette technique semble assez bonne, pour autant
qu'elle contienne un zeste de réactivité

La stratégie de Microsoft serait donc la bonne Vs. celle de l'Open
Source qui consite à vouloir dévoiler toutes ces cartes

Un papier très intéressant est à découvrir ici

http://arxiv.org/PS_cache/arxiv/pdf/1109/1109.5542v1.pdf

(Mais faut pas avoir une attaque de paupière avant de commencer, sinon
vous serez achevé ;>)

10 réponses

4 5 6 7 8
Avatar
Aéris
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Le 02/10/2011 16:12, Gloops a écrit :
Il existe aussi un compromis entre les deux (même dans les gratuits).

Quand tu viens d'installer ton pare-feu, il existe effectivement un
certain nombre d'applications connues qui sont autorisées par défaut, à
part ça à chaque fois qu'une application veut passer, l'utilisateur en
est informé et invité à donner son autorisation.

Il y a des cas où c'est un peu abscons, mais ce n'est pas le cas le plus
fréquent. En général, on voit à peu près le pourquoi de chaque message.
Et si on ne voit pas, on répond non et ensuite on voit ce qui se passe.

C'est grâce à ça que j'ai interdit la mise à jour de Realplayer, et qu'à
en juger par des interventions sur les newsgroups quelques mois plus
tard, ça m'a évité pas mal de désagréments. Moyennant quoi, bien
entendu, je fais attention à ce que je refile à moudre à RealPlayer.

Je me rappelle les logiciels proposés il y a une dizaine d'années. Déjà
si il fallait réinstaller on ne savait pas faire. Et puis il fallait
tout définir soi-même. On y passait deux semaines, et comme on n'avait
pas les compétences pour, on se demandait toujours si on avait bien
répondu.

Il y a d'ailleurs eu des applications que j'ai eu du mal à connecter à
Internet.



Oui alors c'est vrai que je ne suis pas tout-à-fait Madame Michu, et que
répondre à une quarantaine de questions après l'installation d'un
pare-feu me paraît normal. ça m'aide à apprécier le progrès depuis dix ans.



Quand tu vois la complexité réelle à avoir un pare-feu efficace avec un
truc comme iptables… Aller, à tout casser 10 lignes de règles…
https://gist.github.com/1078590
(JKB va me dire que ICMP, c'est pas à bloquer et que le DROP, c'est mal =))
Mais il faut comprendre le protocole TCP/IP pour y arriver !

- --
Aeris
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.11 (GNU/Linux)
Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org/

iQEcBAEBAgAGBQJOiHUzAAoJEK8zQvxDY4P9UKoH/A46vnkFIzRvI5HMGCNxMcKG
6/UE6u9thzVMlTZH9jJC2ddaZZMtFH5lguBkWUssQdWyM18+TsWaVPHjiyMXp+wB
8/Vh8OwLuzYj3KGVStyy/HOnlaw2j13iTiaL1KPS4BLccKM54I6aHr1+31uESlqQ
Kx5WwYDZkC2AokOO2qGYm5rA6CCV8EUrO1EgnDTx3HLjmahjaKAuF7nYUPboJ+3y
TV/jlcTJSx050hXiSiIza4GhPduS+Tif46L8gpmIbKA2pmuAwI0j/FSvhiZFuU1e
Qm+2Vl6bqqk6MAk3un1uKTKoRE/4x5ocse/76kXP2P/HqEyiSSSz081MJ+KZqNY =/06L
-----END PGP SIGNATURE-----
Avatar
Gloops
JKB a écrit, le 02/10/2011 16:03 :
Le Sun, 02 Oct 2011 15:51:07 +0200,
Aéris écrivait :

Le 02/10/2011 15:35, JKB a écrit :
D'autres te feraient remarquer qu'un REJECT à la place du DROP, ce
n'est pas plus mal...



Je suis preneur d'une justification =)

Personne n'est sensé venir de là, je ne vois pas pourquoi je prendrais
la peine de répondre.
Et puis ça emmerde aussi pas mal les bots, qui partent en timeout au
lieu de se faire envoyer paître directement.



C'est justement le problème, ça emmerde _aussi_ tous les rou teurs
intermédiaires. Lorsque c'est ton modem chez toi, ce n'est pas un
problème, mais lorsque c'est la mémoire de ton gros routeur Cisco au
centre de ton infrastructure, c'est un autre débat. Le fait
d'envoyer un REJECT à la place d'un DROP libère immédia tement la
liaison TCP et la mémoire des routeurs intermédiaires.

JKB




J'aimais bien publier des interventions dans les newsgroups avec des
adresses mail bidons, pour dérouter les spammeurs.

Et puis, c'est vrai, le jour où quelqu'un m'a dit "pas touche, cette
adresse-là, j'avais prévu de la créer la semaine prochaine " ...
Enfin je schématise, mais ça revient un peu à ça.
Avatar
Aéris
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Le 02/10/2011 16:24, Gloops a écrit :
Ce qu'il reste à définir, c'est combien ça peut coûter, si on veut que
ça crée des emplois. Pour ce qu'on serait prêt à mettre aujourd'hui,
vraisemblablement on n'aurait pas le niveau de service requis.



La seule question à se poser, c'est surtout « Est-ce que Madame Michu
est prête à appeler un technicien et à payer dès qu'elle veut installer
un soft sur son PC ? »
Sachant la propension de Madame Michu à vouloir installer les ¾ des
applis de la Terre sur son PC (si possible des malwares) tous les 4
matins et un autre ¾ dès le lendemain et après avoir enlever ½ des
applis de la veille…

- --
Aeris
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.11 (GNU/Linux)
Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org/

iQEcBAEBAgAGBQJOiHg0AAoJEK8zQvxDY4P9tQUH/jv6xRnQsDcb9WGxA92W+uSH
Pd1WAOToBfujALcivqfknW2lsIdbLRduzuVFFBiw3cgg0lioTOGrSSPne9Fna/V4
qdCmOXavIBavL/oPGHUgWjz1/kVEUGpKFNKI3pfNKcdv0kXG2q1R4RbWmIth6PSK
u+ElnVdb66+7uvoncG6PWa8gzlUrPX1LFEf1CU9G9ZfxHBOA5YSlwid9eqk0EgpO
iK3JpTuU41LhTBK3EtVHkuKuI3hAv0/yePKfqTZJXV3ymsTIBmLjKq/banee+GFn
rZkNH1AkxXN5T3DewjifZpBsixVSUe8qMVYcDDtOq0Wl0hmJQzQDtuej5L/K6B8 =hKL+
-----END PGP SIGNATURE-----
Avatar
Gloops
Aéris a écrit, le 02/10/2011 16:29 :
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Le 02/10/2011 16:12, Gloops a écrit :
Il existe aussi un compromis entre les deux (même dans les gratui ts).

Quand tu viens d'installer ton pare-feu, il existe effectivement un
certain nombre d'applications connues qui sont autorisées par dà ©faut, à
part ça à chaque fois qu'une application veut passer, l'util isateur en
est informé et invité à donner son autorisation.

Il y a des cas où c'est un peu abscons, mais ce n'est pas le cas le plus
fréquent. En général, on voit à peu près le p ourquoi de chaque message.
Et si on ne voit pas, on répond non et ensuite on voit ce qui se passe.

C'est grâce à ça que j'ai interdit la mise à jour de Realplayer, et qu'à
en juger par des interventions sur les newsgroups quelques mois plus
tard, ça m'a évité pas mal de désagréments. M oyennant quoi, bien
entendu, je fais attention à ce que je refile à moudre à RealPlayer.

Je me rappelle les logiciels proposés il y a une dizaine d'annà ©es. Déjà
si il fallait réinstaller on ne savait pas faire. Et puis il fall ait
tout définir soi-même. On y passait deux semaines, et comme on n'avait
pas les compétences pour, on se demandait toujours si on avait bi en
répondu.

Il y a d'ailleurs eu des applications que j'ai eu du mal à connec ter à
Internet.



Oui alors c'est vrai que je ne suis pas tout-à-fait Madame Michu, et que
répondre à une quarantaine de questions après l'install ation d'un
pare-feu me paraît normal. ça m'aide à apprécier l e progrès depuis dix ans.



Quand tu vois la complexité réelle à avoir un pare-feu e fficace avec un
truc comme iptables… Aller, à tout casser 10 lignes de rà ¨gles…
https://gist.github.com/1078590
(JKB va me dire que ICMP, c'est pas à bloquer et que le DROP, c'es t mal =))
Mais il faut comprendre le protocole TCP/IP pour y arriver !



ça pourrait être pas mal de passer un peu de temps dessus pour améliorer
encore la sécurité.

Cela étant, je suis persuadé que dans la poursuite du même objectif,
l'étude de la cryptologie est à placer avant, dans la liste des priorités.

D'ailleurs, j'aurais bien une question mettant en balance le stockage de
mots de passe d'un site web .Net sous IIP ou dans une base de donnée s,
mais je soupçonne que poser ça dans un newsgroup intitulé linux.debats
aurait quelque chose de gonflé.
Avatar
Gloops
Aéris a écrit, le 02/10/2011 16:42 :
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Le 02/10/2011 16:24, Gloops a écrit :
Ce qu'il reste à définir, c'est combien ça peut coû ter, si on veut que
ça crée des emplois. Pour ce qu'on serait prêt à m ettre aujourd'hui,
vraisemblablement on n'aurait pas le niveau de service requis.



La seule question à se poser, c'est surtout « Est-ce que Mada me Michu
est prête à appeler un technicien et à payer dès qu 'elle veut installer
un soft sur son PC ? »
Sachant la propension de Madame Michu à vouloir installer les ¾ des
applis de la Terre sur son PC (si possible des malwares) tous les 4
matins et un autre ¾ dès le lendemain et après avoir enl ever ½ des
applis de la veille…



Là tu confonds, celle-là c'est sa sœur :)
Avatar
Gloops
Aéris a écrit, le 02/10/2011 15:44 :
Perso chez moi, ma clef SSH reste sur une clef USB, avec une passphrase
stockée sur un token de sécurité (Yubikey). Et les 2 ne voyagent jamais
au même endroit =)



Ah ça c'est pas con.
Dès que tu changes la "passphrase", la clef USB est périmé e.

ça c'est l'avantage quand on peut faire fonctionner sa tête :)

Reste, bien sûr, à pouvoir intervenir suffisamment rapidement, enfin ça,
c'est une autre question.
Avatar
Aéris
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Le 02/10/2011 16:42, Gloops a écrit :
D'ailleurs, j'aurais bien une question mettant en balance le stockage de
mots de passe d'un site web .Net sous IIP ou dans une base de données,
mais je soupçonne que poser ça dans un newsgroup intitulé linux.debats
aurait quelque chose de gonflé.



Faire du Web sous Windows et d'autant plus en .Net, c'est surtout ça qui
est gonflé ^_^
Ça va, t'arrives à dormir le soir ? Pas trop de cauchemard ?

- --
Aeris
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.11 (GNU/Linux)
Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org/

iQEcBAEBAgAGBQJOiIaZAAoJEK8zQvxDY4P9/kMH/Rr/vz5RrTqeFOFEvvP5gtQM
lEiW3L1zXj1+CVMcbK9Jlxhvd4gYPxKfUZyrQdybq/N7w5tbPqiKZGFG2Wh6OZos
rkfcM4/6VXvwoyk0u8iPeRbbJ07FIgoa/glasW7YNd/TgQh8ELxnE1F8i/nXiFYS
EoEjEN+WsUd39HEKrU2ISRUDnUXByVE5Zm7zNJH3VvibDw5/bhIITOC7sxSD+FrD
CzgKXu5jexRveopiht7zUBVRxUQal+PO/ziwmJnMHKpHBt0hMOY5s1KI7aAAZhk2
kD8OO1gMlVGdrAR7t9RFrW7t0ViIcL/53V9ZZGLbITk7ki/HRqC2yxDkxqOD8z4 =sDcN
-----END PGP SIGNATURE-----
Avatar
NiKo
Le 02/10/2011 15:40, Aéris a écrit :

L'instauration d'un permis de naviguer préalablement à tout achat d'un
matériel se connectant à un réseau quelconque.
On l'impose bien pour les voitures qui sont un danger pour autrui,
pourquoi pas en faire de même pour les ordinateurs qui sont aussi un
danger pour leurs congénères ?




Et que préconises tu ?

Qu'on te retire le permis si l'OS que tu utilises est une passware ?

Ce serait comme retirer le permis à une personne dont le véhicule est,
de la faute du constructeur, défaillant. On frise le ridicule !

--
Le mode sans échec de Windows est la preuve que son
mode normal est un échec !

SONY : It only does everything ... until we remove !
PS3 Firmware update 3.21 :
The first software update which downgrade !
Avatar
Aéris
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Le 02/10/2011 18:50, NiKo a écrit :
Et que préconises tu ?

Qu'on te retire le permis si l'OS que tu utilises est une passware ?

Ce serait comme retirer le permis à une personne dont le véhicule est,
de la faute du constructeur, défaillant. On frise le ridicule !



Certes, mais on a aussi été capable d'imposer l'airbag, le port de la
ceinture, le gilet jaune, le triangle orange…
Quand le moteur est mauvais, il est toujours possible de l'améliorer de
l'extérieur (mais dans le cas des Windows, devraient avoir un
Internet-ghetto à eux…) =)

- --
Aeris
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.11 (GNU/Linux)
Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org/

iQEcBAEBAgAGBQJOiJoUAAoJEK8zQvxDY4P9JWYH/01Fx2/VHbquFJFfyMNJ+Wx1
+mXDrBRqjuP/thinoGA+WkcrL4g/qv/Pjmr/QNzrjOTqAA35Zkbnzc6Qde4hEdLX
oP4oO8OmDLy3MrsymZyevVtK29jQy/STdK7PigZGiSbkxvK99OlQ9Zmrg9dER1YR
bdrZBot/q4U7nKZuPiV27GkWnxdCDgJXzRFPTAb+Ed6FdQz6sVHUzH1gSSXh0umN
E86poae7YyY5kL4fCxlIEwlsvWcdwzZBc7a0od0BTDtC/qzIPqLJpMY7h5Tf/G/Z
faa6hWQvLMmxsWV99dXq+Q2NDMqsEs72NxzTXuff0T2PDEhtdxfA1DJ+MzIdKBA =gWOz
-----END PGP SIGNATURE-----
Avatar
Gloops
Aéris a écrit, le 02/10/2011 17:43 :
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Le 02/10/2011 16:42, Gloops a écrit :
D'ailleurs, j'aurais bien une question mettant en balance le stockage de
mots de passe d'un site web .Net sous IIP ou dans une base de donné es,
mais je soupçonne que poser ça dans un newsgroup intitulé linux.debats
aurait quelque chose de gonflé.



Faire du Web sous Windows et d'autant plus en .Net, c'est surtout ç a qui
est gonflé ^_^
Ça va, t'arrives à dormir le soir ? Pas trop de cauchemard ?




Pas là-dessus, merci :)
4 5 6 7 8