PROJET AUTOBLOG


Planet-Libre

source: Planet-Libre

⇐ retour index

jesuislibre : Questions secrètes version 2

samedi 4 octobre 2014 à 00:00
Copie d'ecran d'une question secrete

Je ne suis pas trés friand des applications Clouds. D'une part, comment se laisser tenter pour stocker ses données privées sur des serveurs publics ? Et d'autre part, comment laisser une totale confiance aux mains d'une seule équipe de développement qui ne vous indique même pas les règles de sécurité, mis à part de vous dire qu'ils sont certifiés ISO 27001 ? La preuve en est avec l'affaire des photos volées des stars sur les serveurs d'Apple. Les photos étaient stockées sur le cloud d'Apple. Il semblerait que cela soit dû à une attaque par brute force. Comme à son habitude les sociétés dans un premier temps indiquent que ce n'est pas de leurs fautes, pour ensuite sortir une mise à jour.

Plusieurs questions se posent à moi : comment une boite comme Apple puisse autoriser le brute force ? Et comment est-il possible qu'elle n'ait pas une procédure stricte lorsqu'une authentification est requise ? Que ce soit via leur interface web ou depuis leur application mobile ou via leur API ? Et qu'il n'impose pas une limitation du nombre de mots de passe erronés par minute ?

Question secrète

Je vais maintenant en venir aux questions secrètes. En 2009 j'avais déjà écris un billet sur le risque de ces questions secrètes. Je trouve que l'on ne sensibilise pas assez les utilisateurs sur le risque encouru.

Dernièrement j'ai soumis une requête au support de Facebook en pensant avoir trouvé une brèche sur le respect de la vie privée des utilisateurs, notamment sur la divulgation partielle d'une adresse email. En effet lorsque un utilisateur désire réinitialiser son mot de passe, il doit passer par un système de question secrète, du style "Quel est le nom de ton ami(e)". Cette étape peut être outrepassée. Mais pour Facebook ceci ne semble pas être une violation de vie privée, mais une fonctionnalité ! Ce qui peut se comprendre, car Facebook ne semble pas vouloir perdre l'historique d'un utilisateur.

Ci-dessous je vais détailler la version par défaut pour réinitialiser son mot de passe.

Récupération adresse email partielle classique

Voici en temps normal les étapes pour récupérer son adresse email

Copie d'écran d'une question secrète
  • saisir le nom de son ami(e)
Copie d'écran d'une question secrète
  • indiquer les raisons pour lesquelles vous ne pouvez pas vous authentifier
Copie d'écran d'une question secrète
  • Vous pouvez apercevoir une partie de l'adresse d'inscription sur Facebook.
Copie d'écran d'une question secrète

Récupération adresse version courte

Je vais ici détailler la récupération d'une adresse email partielle, sans passer par l'étape question secrète. Imaginons que je veuille connaître l'adresse email d'inscription du compte Facebook de bruno adele. Avant d'effectuer les étapes ci-dessous, je récupère l'URL Facebook du compte de l'utilisateur, ex https://www.facebook.com/bruno.adele.

  • Ouvrir le navigateur web en mode privé afin de ne pas utiliser sa connexion Facebook en cours
  • Se connecter à l'adresse suivante https://www.facebook.com/login/identify?ctx=reason
  • Saisir la fin de l'URL du compte Facebook. ex: bruno.adele
  • Vous pouvez maintenant apercevoir une partie de l'adresse d'inscription sur Facebook.
Copie d'écran d'une question secrète

Il n'est pas trop difficile de constater que mon adresse email peux être "brunoadele à gmail.com" ou "bruno.adele à jesuislibre.org". De fil en aiguille, il pourrait être facile d'accéder à un compte email.

Gravatar de jesuislibre
Original post of jesuislibre.Votez pour ce billet sur Planet Libre.

La vache libre : Kaqaz – Un gestionnaire de notes intéressant pour GNU/Linux, Windows, Mac, Android et iOS

vendredi 3 octobre 2014 à 22:21

Kaqaz_019

Ce sont souvent les choses simples qui marchent le mieux et ce ne pas Kaqaz qui va me faire mentir. Il s’agit d’une application de prise de notes minimaliste, publiée sous licence GPL et s’appuyant sur Qt5 pour ce qui est de l’interface. Outre les fonctions de création et de gestion de prise de notes, Kaqaz dispose de quelques options intéressantes. Celles-ci vont vous permettre entre autres de disposer d’un outil de recherche, de pouvoir sécuriser l’accès à l’application par un mot de passe, de synchroniser vos notes via Dropbox, de gérer des tags et d’utiliser un module de sauvegarde et de restauration. Vous pourrez également sélectionner différents styles de polices et cerise sur le gâteau, vous aurez le choix entre deux interfaces (Classique ou Touch). Si ça vous tente nous allons voir tout ça en images.

Sur l’image d’illustration du billet vous avez déjà pu voir à quoi ressemble l’interface classique et sur la capture ci-dessous vous pouvez voir l’interface Touch. Même si cette dernière est très chic, j’ai une nette préférence pour l’interface classique.

Kaqaz_020

Cette capture vous montre à quoi ressemble l’outil de création des étiquettes (tags), qui notons-le au passage peuvent arborer plusieurs couleurs. Cela va vous permettre de classer vos notes de manière à pouvoir les identifier en un coup d’œil.

Vous pourrez choisir parmi les couleurs de base ou mieux encore, créer les vôtres grâce au curseur ou à la notation HTML.

Add Label — Kaqaz_017

Ici vous pouvez voir l’option de sécurité permettant de choisir un mot de passe, afin de protéger l’accès à l’application et de mettre ainsi vos notes à l’abri.

Configure — Kaqaz_014

Une fois le mot de passe indiqué vous devrez l’entrer dans la fenêtre suivante, à chaque nouveau lancement de l’application.

Kaqaz security — Kaqaz_022

La fenêtre suivante vous montre à quoi ressemble l’option de synchronisation des vos notes via Dropbox. Il suffit d’indiquer votre login et le mdp qui va bien pour associer Kaqaz à votre compte Dropbox. C’est très simple.

Configure — Kaqaz_015

Enfin cette dernière capture vous montre l’option de sauvegarde et de restauration, qui je le pense se passe de commentaires. Les boutons sont assez « parlants » et il n’y a rien de bien sorcier.

Configure — Kaqaz_021

Comme vous avez pu le constater Kaqaz est certes un outil assez basique dans l’ensemble, mais il a tout ce qu’il faut pour bosser, voir un peu plus. Si j’ai bien compris d’autres fonctions devraient arriver au fil du temps, à commencer par la prise en charge d’autres plateformes de stockage que Dropbox pour la synchronisation de vos notes dans le Cloud.

Alors oui l’interface de cette application est un peu spéciale, mais on s’y fait très vite et cela n’est pas le plus important au final. Outre les fonctions évoquées dans ce billet, Kaqaz a l’avantage d’être disponible sur quasiment tous les systèmes et sur les terminaux mobiles Android/iOS, ce qui peut achever de vous convaincre.

Dernier détail intéressant Kaqaz a été conçu par les gens de Sialan-labs qui pour info sont déjà à l’origine des projets Limoo, une visionneuse Qt dont je vous ai déjà parlé ici et de Telegram, que je n’ai pas encore testé mais qui a l’air d’avoir eu un certain succès.

Si vous voulez en savoir un peu plus ou vous procurer la bête, vous pouvez visiter le site du projet. Vous y trouverez toutes les infos ainsi que les liens de téléchargement pour les versions desktop (Linux, Windows, OS X) ou mobiles (Android, iOS).

Vous pouvez également vous brancher sur la page Github du projet, pour en suivre le développement ou y participer.

Si vous tournez sur Arch Linux, Manjaro et dérivés, vous pouvez installer Kaqaz via AUR à l’aide de la commande suivante :

yaourt -S aur/kaqaz-git

Amusez-vous bien.

Gravatar de La vache libre
Original post of La vache libre.Votez pour ce billet sur Planet Libre.

Tuxicoman : La vidéoconférence par WebRTC est elle sécurisée?

vendredi 3 octobre 2014 à 09:00

Actuellement, le schéma WebRTC actuellement proposé par moult sites web comme Talky.io, vLine etc… est similaire. C’est le serveur web qui est responsable de la première mise en relation des clients et de leur authentification.

Le premier utilisateur rejoint une « salle » identifiée par une URL et chaque client qui se connecte à cette URL se joint à la « salle » de visioconférence.

Cela pose un problème de sécurité. Qu’est ce qui m’assure que :

Ces problèmes sont présents actuellement dans les services proposés au grand public. Je vous invite à lire cet article : WebRTC Security – an overview & privacy/MiTM concerns (including a MiTM example) pour aller plus loin sur le sujet.

J'aime(0)Ferme-la !(0)

Related Posts:

Gravatar de Tuxicoman
Original post of Tuxicoman.Votez pour ce billet sur Planet Libre.

genma : FFDN - liste des flux RSS des différents membres de la fédé

vendredi 3 octobre 2014 à 09:00

Si vous ne connaissez pas FDN, c'est que vous n'avez jamais vu une conférence de Benjamin Bayart. Dans ce cas, aller donc voir cette de passage en seine 2014, par exemple. Si vous connaissez FDN, vous n'êtes pas s'en savoir que FDN n'est plus le seule FAI associatif et que la plupart oeuvres sous la bannière de FFDN.

La Fédération FDN, FFDN, regroupe des Fournisseurs d'Accès à Internet associatifs se reconnaissant dans des valeurs communes : bénévolat, solidarité, fonctionnement démocratique et à but non lucratif ; défense et promotion de la neutralité du Net.

FFDN a un site officiel http://www.ffdn.org/fr/ sur lequel on retrouve une page listant les membres avec les liens vers leurs sites respectifs http://www.ffdn.org/fr/membres.

Comme, à ma connaissance, il n'existe aucun Planète FDN (Un Planet étant un site Web dynamique qui agrège le plus souvent sur une seule page, le contenu de notes, d'articles ou de billets publiés sur des blogs ou sites Web. Un Planet est un agrégateur de flux RSS.), j'ai consulté un à un chacun des sites des membres de FFDN et pour chacun, si il existait, j'ai récupéré l'adresse du fil/flux RSS, afin d'ajouter tout ça dans mon agrégateur favori (au choi Liferea ou RSSOwl, selon l'humeur).

Pour vous éviter de faire le même travail, je liste donc ici l'ensemble des flux, et il sera facile, en le collant dans un simple fichier, d'en faire l'import dans son agrégateur.
-http://www.apinnet.fr/feed/
-http://www.aquilenet.fr/rss.xml
-http://auvernet.org/feed/
-https://cafai.fr/blog/feeds/rss/
-http://faimaison.net/feeds/all.atom.xml
-http://www.fdn.fr/backend.php
-http://www.franciliens.net/?action=xmljournal ;id=Accueil
-http://blog.igwan.net/feed/rss2
-http://www.ilico.org/feed/
-http://www.illyse.net/feed/
-http://ldn-fai.net/feed/
-http://www.pclight.fr/feed/
-http://www.teleragno.fr/atom.xml
-http://www.ffdn.org/fr/rss.xml
-http://www.ffdn.org/fr/article/feed.xml
-http://www.ffdn.org/fr/revue-de-presse/feed.xml

Le but de ce cumul de fil RSS est de pouvoir recouper les informations des différents membres de FDN, de mieux partager les informations que les différents sites et blogs peuvent fournir... N'hésitez donc pas à partager cet article pour sensibiliser à la nécessite de la mise en place d'un Planet FFDN.

MAJ Le flux est disponible au format OPML ici

Zip - 837 octets

, facilitant l'import (cf le commentaire ci dessous).

Planete FFDN

Désormais il existe un Planet, un agrégateur des différents fils RSS sur un même site (et donc avec un même RSS), c'est en ligne ici : http://planet.ffdn.org/.

Gravatar de genma
Original post of genma.Votez pour ce billet sur Planet Libre.

dada : Le retour du #14h42 sur le Droit à l'oubli

vendredi 3 octobre 2014 à 08:42

Le #14h42, c'est l’émission qui regroupe les compétences de Next INpact et d’@rrêt sur Images. Partie en vacances en me laissant dans une solitude sans nom, elle revient enfin combler ma boulimie de débats sur des sujets numériques. Oui, j'suis content !

Cette première émission de la rentrée s'attaque donc au Droit à l’effacement et à l'oublie. Sujet au combien tordu quand on connaît et comprend le fonctionnement d'un ordinateur et d'internet.


Je ne vous propose que le teaser, la vidéo étant réservée aux abonnées de l'un des deux sites. Elle sera disponible pour tous sur la chaîne Youtube de Next INpact d'ici une petite semaine.

En attendant, vous pouvez lire l'article présentant le sujet. Je ne peux que vous encourager à vous abonner pour les soutenir profiter de leur expertise.


Gravatar de dada
Original post of dada.Votez pour ce billet sur Planet Libre.