PROJET AUTOBLOG


Korben

Site original : Korben

⇐ retour index

Il se fait passer pour Microsoft et dérobe un certificat SSL auprès de Comodo

jeudi 19 mars 2015 à 12:34

Au cas où vous en douteriez encore, les Finlandais sont pleins d'humour. Dernier exemple en date avec cet informaticien finlandais qui s'est amusé, il y a 2 mois, à enregistrer une adresse hostmaster@live.fi sur le service de messagerie Live de Microsoft, pour faire une bonne blague.

Avec cette adresse à l'allure très corporate "Microsoft", il a alors écrit à Comodo, la société qui délivre des certificats de sécurité SSL / TLS qui sont reconnus officiellement par les navigateurs, pour demander de lui générer un certificat "Microsoft" officiel.

Et comme chez Comodo, c'est la confiance qui prime, et qu'ils valident les demandes qui arrivent à partir des mails suivants (source) :

admin@
administrator@
postmaster@
hostmaster@
webmaster@

.... Il a bien reçu ce certificat par mail. Tout simplement.

Bon, pour lui c'était une bonne blague, mais si ça avait été un escroc, il aurait pu monter sans aucun problème des sites de phishing qui seraient passés sans souci en HTTPS avec certificat officiel Microsoft. Il aurait pu alors collecter des données d'utilisateur tranquillement.

certif

C'est donc la faute de Microsoft qui n'a pas vérouillé les emails utilisés pour les certificats chez Comodo et aussi un petit peu la faute de Comodo qui part du principe que ses clients on sécurisé les emails mentionnés ci-dessous. Mais la preuve que non, puisqu'un quidam a pu en réserver une sur Live.fi.

Après cette aventure, il a contacté Microsoft et l'Autorité finlandaise en charge des communications pour raconter son histoire, mais personne ne lui a répondu avant ce jeudi, où Microsoft l'a remercié, après avoir évidemment bloqué l'email hostmaster@live.fi et révoqué le certificat en question.

Comme quoi, parfois il suffit de demander poliment :-)

Source

Cet article merveilleux et sans aucun égal intitulé : Il se fait passer pour Microsoft et dérobe un certificat SSL auprès de Comodo ; a été publié sur Korben, le seul site qui t'aime plus fort que tes parents.

Télécharger des bandes dessinées gratuitement

jeudi 19 mars 2015 à 10:29

Aujourd'hui c'est le retour du Jeudi... L'occasion pour moi de vous parler à nouveau de l'initiative Pirate Ta BD qui propose à des auteurs de bande dessinée de se faire connaitre en proposant au format numérique et sous licence Creative Commons, leur oeuvre.

Si ça vous plait, évidemment, vous faites un dons à l'auteur de la BD.

Et pour vous montrer que c'est du bon, je vous mets le lien pour récupérer la BD "Je veux être un Jedi". (D'où ma phrase d'accroche... hahaha, oui je sais, je suis formidable !).

Pour les lire, comme elles sont au format CBR, il vous faudra un lecteur de CBR (appelé aussi lecteur de Comics par la plupart des gens). Je vous mets une petite liste à la fin de cet article.

b.d.zmag_1349776490_uttini_volume_1_page_01-03c19-85a8a

Il y a plusieurs tomes pour celle du Jedi, mais vous pouvez aussi découvrir les autres auteurs... Attention pour les plus prudes, la dernière BD rentrée dans la collection est une BD qui parle "un peu" de cul ;-).

Le reste c'est de l'humour, de la SF, du policier...etc.

pirate

Bonne lecture à tous !

ps : Lecteurs de CBR pour OSX, pour Windows, pour Linux, pour Android, pour Chrome, pour Windows 8 (app).

Cet article merveilleux et sans aucun égal intitulé : Télécharger des bandes dessinées gratuitement ; a été publié sur Korben, le seul site qui t'aime plus fort que tes parents.

Voyagez (en ligne) au centre de la Terre

jeudi 19 mars 2015 à 00:15

Vous êtes vous déjà demandé ce que ça ferait de plonger jusqu'au fond du plus profond des océans ? Ou de creuser un tunnel jusqu'au centre de la Terre ?

Moi oui. Souvent même.

Ça me vient de Jules Verne évidemment, mais aussi de pas mal de films de SF et d'un peu de Terraria... ;-)

Quoi qu'il en soit, grâce à ce site réalisé par la BBC, vous allez pouvoir explorer les entrailles de la Terre et apprendre plein de trucs amusants. 1 pixel équivaut à un centimètre dans la vie réelle, donc si vous y allez au clavier, vous allez mettre un certain temps ;-) En scrollant comme un malade avec la souris par contre, ça va plus vite.

oyage

Mais l'heure est à la découverte alors pas besoin de speeder.

À découvrir ici.

Cet article merveilleux et sans aucun égal intitulé : Voyagez (en ligne) au centre de la Terre ; a été publié sur Korben, le seul site qui t'aime plus fort que tes parents.

Il y aura bien un Patriot Act à la Française

mercredi 18 mars 2015 à 12:05

Axelle Lemaire, la Sécrétaire d'État chargée du Numérique nous l'avait pourtant promis, à l'Assemblée Nationale, le 14 janvier dernier :

Il ne s’agit pas d’adopter un Patriot Act à la française

Mais il semblerait qu'elle ne "pèse pas assez dans le milieu", comme on dit chez les rappeurs, pour se faire entendre et pour pouvoir tenir ses promesses.

Les autres gogols du gouvernement en ont décidé autrement et ont profité des attentats contre Charlie Hebdo pour réaliser ce qui les faisait mouiller depuis un moment : La censure administrative.

Pour rappel, la censure administrative, c'est ce qui permet à des gros frustrés de censurer n'importe quoi en ligne, qui dirait un truc qui les dérange. Alors bien sûr, pour le moment, c'est nouveau tout ça...  Faut se donner de la contenance, il faut bomber le torse et montrer qu'on est sérieux quand il s'agit de terrorisme. Un stagiaire à l'Élysée a donc récupéré les 5 premiers du Top Wikio Islamiste-Barbu-Bronies et les a communiqués à nos amis (Coucou !) de l'OCLCTIC qui les a bloqués.

Si vous utilisez les DNS gouvernementaux (comprenez ceux de vos FAI), vous avez donc pu apercevoir cette main rouge immonde qui nous explique en substance que "Papa a mis un filtre parental sur ton ordinateur".

mainrouge

Bon, très bien tout ça. Oui sauf que d'après les experts, les sites en question ne sont pas les plus virulents ni les plus fréquentés. Pire, le site Islamic-News dont tout le monde parle serait simplement un blog tenu par un mec tout seul qui donnerait son opinion sans jamais faire d'apologie de quoi que ce soit. En tout cas, c'est comme ça qu'il présente le truc à visage quasi découvert chez mes copains de Numerama et je vous invite à lire sa lettre ouverte.

Petit extrait :

"Et non monsieur Cazeneuve, aucun groupe n’animait le site islamic-news.info. Aucun groupe ni organisation proche de l’État islamique ou d’Al-Qaïda ne l’animait, ni ne le finançait. Le site était dirigé par un seul homme, qui vit en Europe et qui est inscrit légalement sur les registres d’OVH et qui paie avec son propre compte en banque le serveur qu’il loue auprès du numéro 1 français. Aucun cryptage de données n’est utilisé, aucune combine, absolument rien, tout est transparent, car il n’y a rien à cacher. Je n’avais besoin que de 50 euros par mois pour faire tourner le site et lui donner une allure professionnelle, avec un certain succès d’ailleurs."

Bon, le site est HS donc difficile à vérifier, mais mon copain Oussama ne le connait pas, alors je me dis que ça ne doit pas vraiment non plus "peser dans le milieu". C'est con, y'aurait eu qu'un JUGE pour nous dire VRAIMENT de quoi il en retournait... On aurait peut-être même pu mettre le webmaster en prison pour apologie du terrorisme. Mais faut croire qu’il ne doit pas y avoir assez de matière pour l'inculper.

Alors à votre avis, quelle va être la prochaine étape ?

Et bien Cazeneuve, Valls et les copines ont prévu tout un arsenal de mesure dans la nouvelle loi sur le Renseignement... On n'a pas encore le texte officiel, mais d'après Marc Rees qui a assisté à la conf de presse, le gouvernement souhaite mettre en place chez les FAI des boites noires qui feront vraisemblablement du DPI (mais on verra) et qui analysera les données des internautes pour y détecter grâce à des patterns (des schémas comportementaux), des comportements déviants, comme les terroristes juniors qui se documentent sur Wikipedia ou les énervés du campingaz qui commandent trop de bouteilles sur Amazon. J'ai lu aussi que ce serait aussi aux géants du net (Facebook, Google...etc.) de mettre en place ce genre de "radars à terroristes" sur leurs propres services.

Vu la gueule des sites qu'ils ont bloqués jusqu'à présent, j'éprouve quand même quelques réserves sur la qualité et la pertinence de leurs schémas comportementaux en question.

RASSUREZ-VOUS, les données analysées seront anonymisées, MAIS s’il y a des doutes, l'anonymat sera levé. Autant dire que des "données anonymisées sur lesquels ont peut lever l'anonymat", ce n'est pas ce qu'on peut appeler des données VRAIMENT anonymisées. C'est pour moi, un joli effort d'embrouillage de neuneus.

Autre truc amusant, ils veulent obtenir des sociétés tierces (services mails, services de VoIP...etc.) les clés de déchiffrement pour lire TOUS les messages en clair. Ahahahahaha ! Et accéder aux données de connexions en temps réel. Et infiltrer les réseaux sociaux. Et géolocaliser votre téléphone. Et installer des IMSI Catcher dans les lieux publics pour choper toutes les communications mobiles des gens dans une zone donnée...etc.

Petit bonus, le keylogger (Detect Keylogger) est aussi de retour. Il pourra s'inviter chez vous, discrètement, pour collecter ce que vous tapez sur votre clavier. Même délire avec les trackers GPS planqués sur votre voiture, ou les micros et caméras espions installés chez vous.

Oui, mais vous allez me dire "Ok, mais on ne risque rien si on n'a rien à se reprocher".

Je ne sais plus si je vous l'ai dit, mais tout ceci sera réalisable sans juge. Comment connaitre alors, la légitimité d'une surveillance ou d'une captation de vos données ? C'est secret et ça se fera, ou pas, en fonction des désirs et des humeurs du Ministre de l'Intérieur ou de 4 teubés dans une commission croissant/café.

Comment savoir qu'une demande de surveillance par un policier est légitime quand on n'a pas tous les éléments en main ? Il est évident que la plupart des demandes de surveillances vont aboutir. C'est logique. Il vaut mieux espionner des tas d'innocents que de passer à côté de dangereux terroristes surfant sur Google.

Il n'y aucune garantie, ni aucun garde fou à ce délire sécuritaire et quand ce sera adopté, ce sera un drame pour notre pays. Même la CNIL flippe sa mère.

Et pour faire passer la pilule, les porteurs de ce projet de loi, n'ont trouvé de mieux que cette justification : "Oui, mais on le faisait déjà tout ça. C'était illégal, maintenant c'est encadré. Rohrohroh".

La vérité c'est que ça va vraiment changer la donne pour les FAI et les services en ligne et que ça va ouvrir des portes immenses à la surveillance de masse. La durée de conservation de ces données passera de 1 an à 5 ans. Suffit qu'on bascule un jour sous un autre régime un peu plus nazillon et s'en est fini pour nous (Godwin achievement !). C'est peut être un détail pour certain, mais rien n'est prévu, non plus, dans cette loi, pour protéger ou mieux encadrer certaines professions comme les journalistes ou les avocats qui pourraient faire l'objet de surveillance abusive pour des motifs qu'on devine facilement.

Axelle Lemaire, dis-moi ce que nous pouvons faire pour rendre la raison à tous ces fous qui sont tes collègues ? Que peux-tu faire pour au moins tenter de tenir ta promesse ? Car le Patriot Act à la Française est bien en train d'arriver.

Sachez enfin que pour sauver les apparences, il est quand même prévu que vous puissiez en tant que citoyen, vérifier la légalité d'un dispositif mis en place pour vous surveiller. Mais ça, c'est sous peine que vous le découvriez un jour. Ahahahah.

Alors que faire concrètement pour éviter de se faire espionner par un policier voyeur en manque ? Pas grand-chose malheureusement. Aller dans un pays qui respecte la vie privée des gens ? Manifester en masse pour sa vie privée comme on l'a fait il y a quelques mois pour sa liberté d'expression (Oh Wait...) ? Ou chiffrer et décentraliser toutes ces communications en ligne en passant par des outils qui restent sous le radar ? C'est compliqué, c'est relou, mais finalement, que ça soit à cause de la NSA ou à cause de ce gouvernement de tarés, on devra tous y passer si on tient à conserver notre liberté intellectuelle.

Cet article merveilleux et sans aucun égal intitulé : Il y aura bien un Patriot Act à la Française ; a été publié sur Korben, le seul site qui t'aime plus fort que tes parents.

Trouver la bibliothèque ou le framework de vos rêves

mercredi 18 mars 2015 à 10:07

Si vous développez, vous savez surement qu'une bonne bibliothèque ou un bon framework peut faire la différence. Oui, je sais, un bon clavier et beaucoup de café peut AUSSI faire la différence, mais restez concentrés voulez-vous :-)

Alors, comment trouver chaussure à son pied, pour laisser votre talent s'exprimer à son maximum tout en étant sûr que la licence de cette bibliothèque, de ce module ou de ce framwork est libre ?

Et bien il suffit de vous rendre sur le site Libraries.io , qui propose un annuaire et un moteur de recherche de plus de 729 000 projets open sources pour plus de 24 langages de dev différents.

libraries2

Voilà c'est tout et c'est DÉJÀ PAS SI MAL !

Cet article merveilleux et sans aucun égal intitulé : Trouver la bibliothèque ou le framework de vos rêves ; a été publié sur Korben, le seul site qui t'aime plus fort que tes parents.