PROJET AUTOBLOG


Korben

source: Korben

⇐ retour index

Mise à jour

Mise à jour de la base de données, veuillez patienter...

Oversight – Pour savoir si vous êtes espionné sous Mac

jeudi 6 octobre 2016 à 18:49

Êtes-vous espionné ?

Je veux dire avec votre ordinateur, via un malware qui utiliserait la webcam ou le micro pour vous surveiller.

Difficile à savoir. Il est vrai que sous Mac, lorsque la caméra est utilisée, une petite loupiote verte s'allume pour vous prévenir. Mais il est parfaitement envisageable qu'un malware déclenche un appel à la webcam au moment où vous faites un Facetime ou un Skype, rendant la captation d'images indétectable.

Et je ne vous parle pas de la captation de sons pour laquelle il n'y a pas du tout de loupiotte.

Heureusement, les chercheurs en sécu de Objective See (que vous connaissez déjà avec RansomWhere) ont développé Oversight, une sentinelle qui vous alerte via une popup que tel processus souhaite utiliser votre caméra ou votre micro. Attention, ça ne bloque pas l'utilisation, mais en refusant, Oversight tuera le process en question.

capinstall4 capinstall5

bref, encore un bon petit outil à avoir sous la main.

Source (et merci à Picon)

Cet article merveilleux et sans aucun égal intitulé : Oversight – Pour savoir si vous êtes espionné sous Mac ; a été publié sur Korben, le seul site qui t'aime plus fort que tes parents.

A gagner 3 exemplaires du livre Qualité Web – La référence des professionnels du Web

jeudi 6 octobre 2016 à 13:03

Eyrolles vous propose de gagner un exemplaire du livre de Elie Sloïm et Laurent Denis.

Résumé:
Qualité web est le guide pratique des professionnels du Web. Il présente la qualité web et son rôle dans l'amélioration de l'expérience utilisateur (UX). 226 bonnes pratiques sont détaillées dans des fiches structurées et illustrées qui facilitent leur compréhension et leur application. De nombreux outils opérationnels (checklists, recommandations...) viennent compléter ces contenus pour faire de cet ouvrage un outil indispensable au quotidien.

Pour jouer ça se passe avec Kontest:

Cet article merveilleux et sans aucun égal intitulé : A gagner 3 exemplaires du livre Qualité Web – La référence des professionnels du Web ; a été publié sur Korben, le seul site qui t'aime plus fort que tes parents.

Prochain Remixjobs Day le 19 octobre ! #emploi #job #tech #OuiJaimeLesHashtags

jeudi 6 octobre 2016 à 10:00

Vous savez que vous êtes des petits veinards ! Pourquoi ? Et bien parce que le 19 octobre c'est le grand retour du Remixjobs Day.

Édition 100% Tech (développeurs, designers et chefs de projet tech) garantie !

Bon, je vous le dis tout de suite, je ne pourrai pas être là. Obligation familiale et j'ai un mot de mes parents dans mon carnet de correspondance.

Mais il faut quand même venir, et cela pour plusieurs raisons. La première c'est qu'il y aura des dizaines d'entreprises sympas à rencontrer avec lesquelles vous allez pouvoir échanger, et je l'espère pour vous, pouvoir travailler. Pensez donc à amener quelques CV.

Voici la liste des boites qui seront présentes au RJDay :

Ensuite, si vous voulez bosser avec moi et que vous êtes développeur, sachez que ma boite Ificlide recrute des dev PHP. Mes associés Luca et Rodrigue seront présents au RJ Day, donc passez les voir si ça vous intéresse.

Ce sera donc le 19 octobre  au 8 rue de Valois en plein coeur de Paris, de 17h à 21h, nickel pour venir après le boulot. Et surtout à la fin, il y aura un petit cocktail dinatoire offert avec de la binouse.

J'espère que vous viendrez nombreux ! Pour les inscriptions, c'est par ici.

Cet article merveilleux et sans aucun égal intitulé : Prochain Remixjobs Day le 19 octobre ! #emploi #job #tech #OuiJaimeLesHashtags ; a été publié sur Korben, le seul site qui t'aime plus fort que tes parents.

Ajoutez un accès rapide aux dernières applications ou derniers documents fermés sous MacOS

jeudi 6 octobre 2016 à 09:22

Si vous bossez sous macOS, et que vous ouvrez et fermez souvent les mêmes documents ou les mêmes applications, voici une petite commande à entrer dans votre terminal, qui ajoutera dans la barre de menu un accès direct à vos X dernières apps ou documents accédés.

Ouvrez un terminal et entrez cette commande :

defaults write com.apple.dock persistent-others -array-add '{ "tile-data" = {"list-type" = 1; }; "tile-type" = "recents-tile";}' && \killall Dock

Ensuite, si vous faites un clic droit sur le dossier nouvellement créé, vous pourrez choisir d'afficher les applis, les documents, ou les favoris...etc.

screenshot-2016-09-30-19-24-53

Voici ce que ça donne :

screenshot-2016-09-30-19-24-31

Enfin, pour régler le nombre d'éléments de cette liste, rendez-vous dans les préférences système -> Général -> Eléments récents.

screenshot-2016-09-30-19-25-18

Source

Cet article merveilleux et sans aucun égal intitulé : Ajoutez un accès rapide aux dernières applications ou derniers documents fermés sous MacOS ; a été publié sur Korben, le seul site qui t'aime plus fort que tes parents.

OMG ! 100% des grandes entreprises françaises ont des failles de sécurité

mercredi 5 octobre 2016 à 09:20

Ce matin, sur Twitter, on m'a envoyé cet article des Échos en me demandant ce que j'en pensais. Pour ceux qui auraient la flemme de le lire, ça parle d'une étude menée par le cabinet de conseil Wavestone sur le niveau de sécurité des grandes entreprises françaises.

En gros, ils ont récupéré tous les audits de sécurité web de 82 grosses boites françaises, réalisés entre juin 2015 et juin 2016, et ont voulu vérifier que ces audits avaient été pris en compte et les failles corrigées. Et sans surprise, la réponse est non. 100% des sites web testés ont des failles de sécurité et parmi eux, 60% ont une faille suffisamment importante pour qu'il soit possible de récupérer des données confidentielles avec celles-ci.

alerte

Alors évidemment, la première chose que je me suis dit c'est : "C'est normal". Rien n'est étanche à 100%. Si on y passe suffisamment de temps, on finira toujours par trouver une faille de sécurité sur un site. Donc évidemment, à mon sens, 100% de tous les sites web du monde ont des failles connues ou inconnues.

Je pense qu'il s'agit d'une tentative d'électrochoc pour réveiller un peu les boites, et qu'elle est parfaitement dans le timing des Assises de la Sécurité à Monaco (que je couvre en ce moment).

Maintenant il faut bien comprendre de quoi on parle. Car pour se sécuriser, les sociétés ont plusieurs outils à leur disposition. Le premier ce sont les "solutions de sécurité" que leur vendent les sociétés spécialisées pour protéger leurs systèmes informatiques. C'est très bien, ça fonctionne bien et ça permet de se sécuriser à minima. Ensuite, ce que font la plupart de ces grosses boites, c'est de monter une équipe de sécu interne à l'entreprise. Des gens chargés de vérifier que les certificats SSL sont OK, que les serveurs respectent bien les bonnes pratiques en matière de sécurité, que les mots de passe sont costauds, que les solutions dont j'ai parlé plus haut sont bien mises en place et bien sûr, ils réalisent une surveillance constante de ce qui se passe sur leurs serveurs.

Certaines boites, même si elles sont encore peu nombreuses, ont même mis en place un moment de pentest, où ces employés sécu vont prendre le temps de chercher des failles sur les sites web de l'entreprise.

Enfin, il y a les audits. Les fameux audits réalisés par des boites spécialisées, qui permettent d'avoir un bon état des lieux de la sécurité à un instant T.

Seulement, comme on le voit avec cette étude, les remontées de ces audits ne sont pas toujours suivies de correctifs. Et c'est bien dommage de ne pas prendre le temps de le faire. Mais après vous connaissez la chanson... Les développeurs ont toujours mieux à faire que de corriger leur code et tant que personne ne trouve cette faille, faire l'autruche semble être la solution la plus simple à mettre en place.

Tout cet arsenal défensif représente déjà beaucoup et je pense qu'il y a parmi toutes ces grosses sociétés françaises, des lacunes en termes d'outils défensifs, de bonnes pratiques sans parler de l'absence d'une équipe dédiée spécifiquement à la sécurité.

Mais même avec tout ça, je pense que les sociétés sont trop attentistes et pas assez pro-actives. C'est-à-dire qu'elles attendent que les failles soient remontées, voire exploitées, avant de réagir. On le voit bien ici, même un audit ne suffit pas à faire qu'elles soient corrigées.

Les audits sont réalisés durant une période limitée, par un nombre limité de personnes et donnent un bon aperçu des lacunes d'une société à un instant T. Mais au cours de la vie normale d'un site web, il y a sans cesse de nouvelles évolutions, de nouvelles fonctionnalités et mécaniquement de nouveaux bugs de sécurité qui y sont introduits.

Et ces bugs, il faudra attendre qu'ils soient découverts, lors du prochain audit, ou si la société a de la chance, par un internaute curieux de passage qui aura eu la gentillesse de le remonter et pas de l'exploiter ou le revendre au marché noir.

Heureusement, et là, je vais prêcher pour ma paroisse, il existe un moyen simple de venir combler ces périodes aveugles entre les audits avec le Bug Bounty. Pour ceux qui auraient loupé l'épisode, le Bug Bounty, ça permet à une boite de proposer un périmètre de test (privé ou public), sur lequel vont se pencher des centaines d'experts en sécurité, pendant une durée illimitée. Et si une faille est découverte, l'entreprise offre une récompense à l'expert en sécurité.

En gros, ça donne, à l'entreprise, un accès à différentes expertises et façons de faire pour prendre le taureau par les cornes et être informée directement des failles de sécurité. Le Bug Bounty, c'est donc un moyen d'arrêter de faire l'autruche en priant pour que rien n'arrive.

Évidemment, cela demande aussi un peu de travail en amont. Déjà il faut un minimum de sécurité en place sinon, les récompenses vont être distribuées trop rapidement. Ensuite, ça oblige l'entreprise à corriger ces bugs rapidement et à ne pas laisser couler comme le montre l'article des Échos. De plus, niveau coût c'est maitrisé, car c'est l'entreprise qui décide du montant des récompenses et elle peut suspendre son programme à tout moment. Donc potentiellement, n'importe quelle boite en phase de démarrage peut intégrer la sécurité dès son lancement.

Si c'est bien réfléchi en amont, il n'y a pas de freins qui empêcheraient une société de faire appel au Bug Bounty, à part une crainte purement psychologique. Par exemple chez Bounty Factory, on a levé tous ces freins.

Bref, autant dire que rien n'empêche aujourd'hui les entreprises qui le désirent, de se lancer dans l'aventure du Bug Bounty, qui est un outil supplémentaire pour prendre les devants en matière de sécurité et ainsi contribuer à éviter les catastrophes et ce genre d'articles négatifs dans la presse.

Alors pourquoi garder la tête dans le sable ?

Cet article merveilleux et sans aucun égal intitulé : OMG ! 100% des grandes entreprises françaises ont des failles de sécurité ; a été publié sur Korben, le seul site qui t'aime plus fort que tes parents.