Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Quelle stratégie pour envoyer un ZIP par email de manière fiable ? C'est pas un gag...

52 réponses
Avatar
Patrick 'Zener' Brunet
Bonsoir.

Un problème de principe, qui cause un dilemme: risque de type fonctionnel ou
virologique...

Il est toujours possible d'envoyer un lot de fichiers en vrac en
attachement, mais dès lors qu'ils sont supposés être organisés en une
arborescence (exemple: maquette Web, signature HTML d'email, etc.), soit on
consacre l'email à expliquer tout ça au correspondant (pas simple selon la
personne), soit on fournit l'arborescence correcte dans une archive.

Et en plus bien entendu, ça réduit le volume à transmettre, et on peut aussi
protéger le tout par un mot de passe (même si pour le ZIP c'est une garantie
sommaire)...

Il y avait déjà un problème: la plupart des archiveurs standards (présents
dans les entreprises notamment) ont comme démarche naturelle de montrer les
fichiers à plat dans leur fenêtre, et permettre de cliquer dessus. Et donc
évidemment "votre truc ça marche pas". Pas moyen (que je sache) de forcer
l'utilisateur à décompresser l'archive et utiliser le résultat...

Mais voilà pire: apparemment de plus en plus de pseudo-protections sont
mises en place un peu partout pour bloquer aveuglément toutes les archives
attachées aux emails. Quelle en est la motivation ?

- Camouflage potentiel des virus ? C'est idiot puisque tout antivirus pas
trop tocard sait vérifier le contenu des archives.

- Risque de contenir des programmes exécutables, batch ou autres REGfiles ?
Ben oui, c'est même le meilleur moyen de les transmettre à l'état neutralisé
quand on a une raison légitime de le faire.

Ce serait donc un choix en conséquence de ce comportement standard des
archiveurs ? OK, mais alors comment travailler dans ces conditions ?

Une technique est de renommer l'archive pour en supprimer l'extension
standard, mais alors il faut à nouveau expliquer au destinataire plus ou
moins doué la manip pour la remettre en état (au moins un interlocuteur sur
5 a priori ne sait rien faire d'un fichier si ça ne marche pas tout seul en
cliquant dessus, alors de là à le renommer...).

Aujourd'hui, c'est le destinataire d'un dossier important et urgent, muet
depuis 15 jours, qui répond à ma relance en me disant: "oui, en fait je n'ai
pas eu votre document parce qu'il a été bloqué par notre réseau
d'entreprise" --- des PDF dans un ZIP !!!
On a un problème là:
- de volume puisqu'on ne peut plus compter sur la compression,
- de sécurité puisqu'on ne peut plus protéger globalement l'envoi par mot de
passe,
- ou de simple fiabilité puisqu'on n'a plus de garantie de livraison (l'AR
de l'email est retourné même s'il a été dépouillé d'une pièce jointe)...

Faut-il revenir au courrier postal avec AR ?

Savez-vous si un éditeur (ou en Open Source mais ça va coincer
idéologiquement dans beaucoup de boîtes) s'est penché sur le problème et a
entrepris de développer une solution qui renoue avec cette vocation unique
de vecteur de transport, accessible aux antivirus mais sans cliquodrome
"archive explorer" ?
Encore faudrait-il qu'il utilise un format qui ne soit pas supporté par
lesdits cliquodromes, et que les anges gardiens des messageries jouent aussi
le jeu. Pas simple...

Qu'en pensez-vous ?

--
Cordialement.

* Patrick BRUNET www.ipzb.fr www.ipzb-pro.com
* E-mail: lien sur http://zener131.eu/ContactMe

10 réponses

1 2 3 4 5
Avatar
Fabien LE LEZ
On Sat, 14 Mar 2009 08:23:00 +0100, "Patrick 'Zener' Brunet"
:

Ca m'ennuie tout de même de mettre un document confidentiel, même avec mot
de passe, sur un serveur public tel que http://cjoint.com/



Note quand même que tu peux ouvrir un compte pour très peu cher.
Par exemple, OVH propose 200 Mo d'espace disque pour 10 centimes
d'euro par mois : http://www.ovh.com/fr/produits/20gp.xml
Avatar
Alain Montfranc
Fabien LE LEZ a écrit
On Sat, 14 Mar 2009 08:22:56 +0100, Alain Montfranc :

Si le filtrage est bien fait



Un filtrage basé sur l'extension ".zip" est, par définition, mal fait.



J'ai vu pire.. Mais c'est vous qui parlez de l'extension. Un bon filtre
determinera le type de données par plusieurs moyens (magic number, type
mime, etc...) et l'administrateur peut tres bien refuser les fichiers
de type "archives" qui sont souvent des nids à merdes
Avatar
Eric Masson
Alain Montfranc writes:

'Lut,

Mais c'est vous qui parlez de l'extension. Un bon filtre determinera
le type de données par plusieurs moyens (magic number, type mime,
etc...)



Dans 95% des cas, ce type de filtrage n'est pas mis en oeuvre, on se
retrouve juste avec un filtrage sur extension et mis à part gonfler
l'utilisateur légitime, ça n'apporte strictement rien en termes de
sécurité.

--
TP> Les binaires sur fr.* ne sont pas envisageables pour diverses
TP> raisons techniques qui ont déjà été évoquées des centaines de fois.
Les techniques que tu évoques sont des techniques de ta mère.
-+- C in GNU - Ta mère en short elle administre un serveur de niouzes -
Avatar
Patrick 'Zener' Brunet
Bonjour.

"Az Sam" a écrit dans le message
de news 49bb601c$0$25568$
"Patrick 'Zener' Brunet" a
écrit dans le message de news:

le i), par ailleurs assez restreint en volume (en fait j'ai une
telle fonctionalité sur mon propre site, mais il faut convaincre
la personne de faire l'effort de télécharger la pièce jointe
indirecte).



tu forces les gens ? c'est aussi un peu la methode des veroles....



Je répète:
"convaincre la personne de faire l'effort... de cliquer sur un lien",
sachant qu'on est dans le contexte où il est déjà convenu de lui faire
parvenir un document.

un lien dans ton mail pointant sur la piece jointe stockee sur ton
serveur, en quoi est ce compliqué ?



Ca doit être fatigant pour le doigt... Ou alors on leur a dit aussi que
c'est dangereux de cliquer sur un lien (sauf sur Fesse-Book).

En tout cas beaucoup ne le font pas et répondent (parfois) qu'ils n'ont pas
trouvé le document dans l'email (qu'ils n'ont pas lu non plus même s'il
était court, parce qu'ils attendaient un document et pas une explication de
comment y accéder).

Ca vous surprend ? C'est un peu déprimant mais assez répandu.

--
Cordialement.

* Patrick BRUNET www.ipzb.fr www.ipzb-pro.com
* E-mail: lien sur http://zener131.eu/ContactMe
Avatar
Fabien LE LEZ
On Sat, 14 Mar 2009 14:54:49 +0100, Alain Montfranc :

Un bon filtre
determinera le type de données par plusieurs moyens (magic number, type
mime, etc...)



Typiquement, les filtres merdiques ne se préoccupent que de
l'extension.

Les bons filtres ouvrent le .zip et regardent ce qu'il y a dedans.

et l'administrateur peut tres bien refuser les fichiers
de type "archives" qui sont souvent des nids à merdes



Dans ce cas, il faut bien évidemment interdire les fichiers .doc et
.xls (les failles de MS Office sont bien connues), ainsi que les
fichiers PDF (Adobe Reader a lui aussi ses propres failles), les
images (Il me semble bien que des failles d'un viewer d'images intégré
à Windows ont été exploitées ainsi), toute forme de script (dans
l'e-mail ou en pièce jointe), etc.
Avatar
Patrick 'Zener' Brunet
Bonjour.

"Fabien LE LEZ" a écrit dans le message
de news
On Sat, 14 Mar 2009 14:54:49 +0100, Alain Montfranc :
[...]



Les bons filtres ouvrent le .zip et regardent ce qu'il y a dedans.

et l'administrateur peut tres bien refuser les fichiers
de type "archives" qui sont souvent des nids à merdes






J'utilise Avast, qui vérifie tous les fichiers quand on y touche:
- les archives qu'il sait ouvrir lorsqu'elles arrivent,
- les autres fichiers lorsqu'ils sont manipulés directement.

Donc où est le problème ? Un malware ne peut rien faire tant qu'il est caché
dans une archive, disons qu'il ne perd rien pour attendre...

A moins de commencer à envisager des scénarios d'attaque combinée avec un
machin qui désactive l'antivirus pour que l'autre caché dans l'archive
puisse sortir... Même ainsi, le problème est au niveau du "machin", pas de
celui qui attend dans l'archive.

Dans ce cas, il faut bien évidemment interdire les fichiers .doc et
.xls (les failles de MS Office sont bien connues), ainsi que les
fichiers PDF (Adobe Reader a lui aussi ses propres failles)
[...]



Allons-y carrément :o)
http://tinyurl.com/buzkgb (alias pour)
http://s42.photobucket.com/albums/e310/michiganrafter/?action=view&current=v
irus.jpg

Plus sérieusement à ce sujet, il me semble que l'introduction de scripts
dans les PDF est assez récente. Très mauvaise idée pour un format dont
l'intérêt principal est de garantir un rendu figé à l'impression...

Alors je suis resté sur un vieux Reader v.5.0 d'avant...
Outre le fait qu'il ne met pas 10s à se lancer, sachez qu'il visualise la
plupart des PDF même récents sans problème. Les seuls qu'il n'ait pas pu
lire jusqu'à présent sont celui des tarifs de La Poste, et les avis de
situation de l'ASSEDIC il y a quelques années.

Et donc il ignore les scripts, étant dépourvu d'interpréteur, Gnark !

--
Cordialement.

* Patrick BRUNET www.ipzb.fr www.ipzb-pro.com
* E-mail: lien sur http://zener131.eu/ContactMe
Avatar
Fabien LE LEZ
On Sat, 14 Mar 2009 15:35:17 +0100, "Patrick 'Zener' Brunet" :

En tout cas beaucoup ne le font pas et répondent (parfois) qu'ils n'ont pas
trouvé le document dans l'email (qu'ils n'ont pas lu non plus même s'il
était court, parce qu'ils attendaient un document et pas une explication de
comment y accéder).



Arrivé là, la seule solution est effectivement de leur envoyer le
document par transporteur. Sur papier, si possible.

Après, ça dépend évidemment de ta relation avec le destinataire. S'il
s'agit d'un fournisseur, la solution est de trouver un autre
fournisseur.
Avatar
Fabien LE LEZ
On Sat, 14 Mar 2009 16:10:51 +0100, "Patrick 'Zener' Brunet" :

Donc où est le problème ?



La bêtise des administrateurs.

Alors je suis resté sur un vieux Reader v.5.0 d'avant...



De toute façon, le lecteur d'Adobe est sans conteste le pire qui
existe. Heureusement, il y a plein d'alternatives.
Avatar
Az Sam
"Patrick 'Zener' Brunet" a écrit dans le
message de news: gpgfbf$5o4

Je répète:
"convaincre la personne de faire l'effort... de cliquer sur un lien",
sachant qu'on est dans le contexte où il est déjà convenu de lui faire
parvenir un document.




Ca vous surprend ? C'est un peu déprimant mais assez répandu.




non ca ne me surprend pas , mais je vois pas bien la difficulte. cliquer sur un
lien ou cliquer sur le tronbonne de la piece jointe..
Mais il est vrai que les "bonnes pratiques" concernant les mails, c'est ne pas
cliquer et ne pas ouvrir, sauf que c'ets aussi "quand tu ne connais pas la
source."
Or là dans votre contexte, le destinataire vous connait et meme il attend votre
message.
il n'y a donc normalement pas a "convainre de cliquer".

--
Cordialement,
Az Sam.
Avatar
Az Sam
"Fabien LE LEZ" a écrit dans le message de news:


ainsi que les
fichiers PDF (Adobe Reader a lui aussi ses propres failles),



tiens d'ailleurs pensez a mettre a jour au minimum :
http://www.certa.ssi.gouv.fr/site/CERTA-2009-ALE-001/index.html


--
Cordialement,
Az Sam.
1 2 3 4 5