PROJET AUTOBLOG


Korben

Site original : Korben

⇐ retour index

Edito du 10/04/2016

dimanche 10 avril 2016 à 10:33

Salut les amis,

j'espère que tout roule pour vous, avec ce beau printemps qui revient ! Peut être comme certains d'entre vous, j'ai évidemment recommencé à planter quelques trucs dans le jardin et repris les balades avec la famille ;-).

Hier soir, j'ai eu le grand plaisir d'aller voir le spectacle de Vinvin et Stéphanie Jaroux qui passaient dans ma ville et je me suis bien marré. C'est à la fois humoristique et ça donne à réfléchir. Si vous avez l'occasion, je vous le recommande vraiment.

Niveau tech, comme y'a pas grand chose niveau actu à se mettre sous la dent en ce moment, j'ai optimisé encore un peu les temps de chargement du site. J'ai aussi commencé à faire une petite chronique le jeudi matin dans Good Morning Zombies, la matinale de Geekinc diffusée sur Twitch tous les matins. Et je prépare aussi une conf sur le thème du Bug Bounty pour le Remixjobs Day du 28 avril (et d'autres événements qui suivront). Ça demande un peu de boulot, je vais devoir sortir de ma grotte (duuuur ;-)), mais je suis certain que ça vous plaira.

Voilà pour les nouvelles. Et vous quoi de neuf ?

A bientôt

K.

Cet article merveilleux et sans aucun égal intitulé : Edito du 10/04/2016 ; a été publié sur Korben, le seul site qui t'aime plus fort que tes parents.

Signal débarque sur Desktop

vendredi 8 avril 2016 à 11:33

Le logiciel Signal d'OpenWhisperSystems qui permet de passer des coups de fil et d'envoyer des SMS de manière totalement chiffrée vient de sortir une version beta pour desktop.

Cette version est en réalité une extension pour Chrome qui s'associe avec la version mobile que vous avez déjà, et qui permet de recevoir et d'envoyer des messages directement depuis votre navigateur.

signal-desktop-foucault

Bon, c'est une beta... Le truc à savoir c'est que contrairement à l'application mobile qui permet d'envoyer des messages, même à des gens qui n'ont pas Signal (SMS classiques et non chiffrés), Signal pour desktop permet uniquement de recevoir et d'écrire à vos contacts qui ont eux-mêmes Signal.

Je ne crois pas que cette limitation technique s'arrangera avec le temps, car cela voudrait dire que les SMS non chiffrés doivent être stockés sur les serveurs de Signal et je ne pense pas que ce soit leur volonté. Bref, une limitation certes, mais une limitation qui s'explique parfaitement.

Reste plus qu'à convaincre vos contacts de passer sous Signal. Pour la petite histoire, c'est le système d'OpenWhisperSystems qui a été intégré dans la nouvelle version de Whatsapp pour gérer le chiffrement de bout en bout... J'ai donc un petit espoir pour que les 2 applications puissent un jour communiquer entre elles...

On verra bien. Quoi qu'il en soit, si vous voulez tester, c'est par ici.

Cet article merveilleux et sans aucun égal intitulé : Signal débarque sur Desktop ; a été publié sur Korben, le seul site qui t'aime plus fort que tes parents.

Hacking de Tesla – Vrai ou mytho ?

jeudi 7 avril 2016 à 09:02

Avant d'entrer dans le vif du sujet, sachez que je n'ai aucune idée de la véracité de cet article. Ayant été posté le 6 avril, ça ne devrait pas être un poisson d'avril. Mais n'ayant pas de Tesla pour vérifier, je laisse les experts en débattre. Moi j'ai trouvé ça plutôt cool et comme Mulder, "I want to believe" !

Il y a quelque mois, cet internaute a donc décidé de hacker sa voiture Tesla Model S. Après 2 mois de préparation, il s'est finalement lancé et a publié un premier article sur son blog.

Il a commencé par ouvrir une petite trappe côté conducteur dans laquelle se cache un connecteur blanc qui n'est rien d'autre qu'un cable réseau avec un embout propriétaire made in Tesla.

Il a donc fabriqué son propre cable réseau compatible avec ce truc :

I honestly didn't make it myself... I'm terrible with soldering irons.

Mais en le branchant, ça n'a rien donné. Il a donc continué son démontage, en dégageant le tableau de bord et est retombé sur un second connecteur (noir cette fois) qui lui a permis de mettre la voiture en mode usine.

Haha I'm awesome

A partir de là, via à nouveau le connecteur blanc, il a pu accéder à l'ordinateur de bord et a activé le mode développeur. Cela lui a donné accès à de nouveaux écran comme celui-ci qui donne des indications thermiques sur la voiture.

It was all animated and shit. Whoever made this screen went all out. He probably was like "I'm seriously going to make the best screen on the entire CID." All the other devs were probably upset at his overachieving ass.

Il ne lui restait plus alors qu'à rooter la voiture... Il a donc lancé via son ordinateur portable un script de son cru qui a pété l'accès root (attaque par dictionnaire semble-t-il)

Apparently someone didn't bother reading the carefully prepared memo on commonly-used passwords.

D'après ce que je comprends, le mot de passe root serait "God". Je trouve ça hyper louche, d'où mon gros doute sur la véracité de tout ceci... Ça semble beaucoup trop beau pour être vrai.

Le hacker (ou le mytho ?) nous promet une suite à son article où il va commencer à s'amuser avec la voiture. J'attends donc d'en savoir un peu plus avant de décider si c'est un fake ou non.

En attendant, c'est assez amusant. Puis si c'est un fake, le mec s'est quand même bien fait chier pour démonter tout son tableau de bord pour faire ses photos, alors rien que pour ça, respect ! ;-)

Cet article merveilleux et sans aucun égal intitulé : Hacking de Tesla – Vrai ou mytho ? ; a été publié sur Korben, le seul site qui t'aime plus fort que tes parents.

Offrir ses organes, c’est plus cool que d’offrir ses données personnelles

mercredi 6 avril 2016 à 12:41

Edit - Droit de réponse de France-Adot suite à mon article que je publie ici dans son intégralité. Content que ça bouge ! :

Bonjour.
Les internautes porteurs d’une carte de donneur d’organes issue du site de FRANCE ADOT (www.france-adot.org) peuvent vouloir modifier leurs coordonnées.
Suite à la parution d’un article sur le blog de korben, vous êtes plusieurs à nous reprocher un manque de sécurité de notre site, qui permet à un tiers d’accéder à vos références à partir de votre NOM + Prénom + Date de naissance, seuls éléments invariants permettant de définir chacun.
Ce système est en place depuis 2012, et à ce jour nos internautes ne nous avaient jamais fait remonter de problèmes liés à une quelconque divulgation de leurs coordonnées.
Auparavant, nous avions été confrontés à de très nombreux internautes qui n’arrivaient pas à modifier leurs données du fait de la complexité des procédures (par exemple des personnes âgées ...), aussi avions nous cherché à simplifier du mieux possible la procédure de modification de leurs données, leur permettant ainsi d’être plus autonomes.
Malgré cela, nous comprenons la problématique que représente la simplification de cette procédure pour les internautes qui ne souhaitent pas que ces données soient aussi facilement décelables, et nous avons entendu le message qui nous a été transmis sur ce point.
Nous allons donc procéder à sa modification, en y ajoutant une vérification par échange de mail, permettant ainsi d’éviter l’accès aux données par les 3 seules informations NOM, Prénom et date de naissance. Cela sera effectif dans les 8-10 jours, le temps pour notre prestataire de réaliser ces modifications.
Nous vous préviendrons lors de la mise en ligne, et souhaitons que vous ajoutiez en haut de votre publication sur Korben, que nous allons rapidement mettre en place une solution permettant de sécuriser les données de nos internautes.
Cordialement,
Hervé LE SERRE,
pour FRANCE ADOT (association gérée uniquement par des bénévoles).

-----

Sébastien, un lecteur du site, a découvert une "négligence caractérisée" sur le site de France-Adot qu'il est important que je vous signale.

Pour ceux qui ne connaitraient pas France Adot, c'est la Fédération des Associations pour le Don d'Organes et de Tissus humains. J'en avais parlé en 2007 et je m'étais inscrit sur leur site pour obtenir ma carte de donneur d'organes. Je trouve ça très bien et donner ses organes pour sauver des vies, c'est quelque chose qu'on devrait tous être prêts à faire.

Pour s'inscrire, il faut leur fournir les indications suivantes :

C'est ensuite enregistré dans leur base de données et le fichier est correctement déclaré à la CNIL. Mais il suffit d'entrer à nouveau sur le site, son nom, son prénom et sa date de naissance pour obtenir à nouveau toutes les infos. C'est d'ailleurs écrit sur le site : "...accéder à ses coordonnées".

Screenshot 2016-04-06 12.35.09

En gros, si vous souhaitez obtenir mes données personnelles que sont mon adresse postale, mon n° de téléphone et mon adresse email, il vous suffit de connaitre mon nom (DORNE), mon prénom (MANUEL) et ma date de naissance (23/03/1982). Ça se trouve assez facilement sur le net et voici ce que vous obtiendrez :

Screenshot 2016-04-06 11.09.17

(J'ai modifié les données avant de faire la capture écran )

Pas cool, hein ?

Sébastien a contacté France Adot il y a plus de 15 jours pour les prévenir de leur erreur, et ces derniers lui ont confirmé que c'était effectivement possible de récupérer l'adresse des gens (En oubliant de mentionner aussi le n° de téléphone et l' email), mais que ce ne serait pas "raisonnable" de le faire.

Franchement, j'sais pas... Pour moi, ce qui ne me semble pas raisonnable, c'est de laisser ce truc en l'état sans le corriger, sans même en avoir la volonté, et sans remercier la personne qui vous a prévenu. Je ne sais pas exactement dans quel cadre sont exploitées ces données, mais vu qu'il est aussi possible de les modifier, n'importe qui pourrait changer mon adresse, mon numéro de téléphone, mon email...etc.

cartedonneur_D_M-2

Techniquement, France-Adot peut très bien modifier légèrement le process pour que les données personnelles ne ressortent pas lorsqu'on souhaite modifier nos infos sur leur site. Et pour éviter les modifications intempestives, pourquoi ne pas faire comme tout le monde, et demander un mot de passe ou au pire du pire, envoyer une URL temporaire avec clé unique par email ?

De mon côté, voyant mes infos perso exposées comme ça sur le net, je leur ai demandé il y a plus de 15 jours à ce que mes données soient effacées de leur base de données. C'est mon droit et c'est indiqué noir sur blanc sur leur site :

Screenshot 2016-04-06 12.19.51

Seulement, voilà, 15 jours plus tard, je n'ai pas eu de réponse et mes données personnelles étaient toujours présentes sur le site. J'ai donc renvoyé à nouveau ma demande hier matin, mais pareil, pas eu de réponse. Donc j'ai fini par modifier moi-même mes données sur le site.

Si j'écris cet article, c'est surtout pour vous alerter que vos données sont exposées (Si vous avez fait une demande de carte de donneur évidemment) et qu'il faut que vous alliez les modifier vous-même pour les anonymiser, car France-Adot ne semble pas prendre au sérieux le risque ni tenir compte des demandes de suppression. (En tout cas en ce qui concerne les miennes)

Sébastien et moi, on n'y est pas arrivé, mais je vous invite quand même à leur envoyer un petit mail pour leur demander poliment de faire les corrections nécessaires sur le site. Ça les fera peut-être changer d'avis.

A bon entendeur, salut !

Et donnez vos organes, c'est bon pour la santé... des autres !

Cet article merveilleux et sans aucun égal intitulé : Offrir ses organes, c’est plus cool que d’offrir ses données personnelles ; a été publié sur Korben, le seul site qui t'aime plus fort que tes parents.

OpenBazaar – Pour faire du ecommerce décentralisé

mercredi 6 avril 2016 à 11:54

Si vous êtes un aficionado du Bon Coin ou d'eBay, voici un nouveau système où vous allez pouvoir dépenser vos Bitcoin en toute liberté.

Cet outil s'appelle OpenBazaar et c'est une place de marché totalement décentralisée où chacun peut ouvrir sa boutique et acheter des tas de trucs, sans payer de commission ou de frais. OpenBazaar est open source et s'installe sous OSX, Linux et Windows.

Une fois votre compte configuré, vous pouvez parcourir les boutiques ou lancer des recherches. C'est assez lent, car décentralisé (on se connecte de pair à pair) et il n'y a pas encore grand-chose dessus, mais on trouve quand même un peu de matériel informatique, des stickers, des montres, des ebooks, des t-shirts...etc

Screenshot 2016-04-06 11.36.57

Screenshot 2016-04-06 10.48.27 Screenshot 2016-04-06 11.36.44

Screenshot 2016-04-06 10.45.11

Après si vous êtes commerçant, vous pouvez aussi créer en quelques clics votre propre boutique et commencer à vendre aux utilisateurs d'OpenBazaar.

Comme OpenBazaar est décentralisé, il n'est pas possible de le censurer, donc, faites attention à ce que vous achetez ou vendez. Théoriquement, même si je n'ai rien vu de tel dessus, rien n'empêche d'y trouver des armes ou des trucs à rouler, mais contrairement à un Silk Road, ici la plateforme n'est pas "darknetisée", il n'y a pas d'anonymat et vous êtes censé respecter la loi de votre pays. D'ailleurs, les créateurs d'OpenBazaar n'encouragent pas ce type de comportement.

Ensuite concernant les paiements, ceux-ci peuvent se faire directement dans la confiance ou de manière modérée  avec un intermédiaire qui tranchera en cas de litige.

Voici comment se déroule ces cas :

openbazaar-payment-flow

Le contenu est encore un peu pauvre, mais je suis confiant sur l'avenir de cette plateforme

À tester !

Source

Cet article merveilleux et sans aucun égal intitulé : OpenBazaar – Pour faire du ecommerce décentralisé ; a été publié sur Korben, le seul site qui t'aime plus fort que tes parents.