Fou à lier
Nuage de tags
Mur d'images
Quotidien
Flux RSS
  • Flux RSS
  • ATOM Feed
  • Daily Feed
Liens par page
  • 20 links
  • 50 links
  • 100 links
page 2 / 5
100 results tagged sécurité  ✕
guide_tls_v1.1.pdf
17/11/2016 17:15:12 archive.org
QRCode
cluster icon
  • Information on BCP 195 » RFC Editor : Le RFC des bonnes pratiques TLS. Indispensable & pratique ! via : https://www.bortzmeyer.org/8143.html
  • RFC 6698 - The DNS-Based Authentication of Named Entities (DANE) Transport Layer Security (TLS) Protocol: TLSA : Je découvre qu'avec DNSSEC, le champ TLSA permet de vérifier le certificat émis par le serveur, à la place de, ou en complément du / des CA. C'est ...
  • The new travel advice booklet – When travelling abroad, keep your information safe! | Agence nationale de la sécurité des systèmes d'information : Encore quelques conseils de l'ANSSI, cette fois pour les périphériques (clé USB, téléphones, ordinateurs) lors de voyages, notamment dans des zones cr...
  • Une étude de l’écosystème TLS | Agence nationale de la sécurité des systèmes d'information : Une thèse intéressante sur la pile TLS. Je conseille la version de synthèse. Bon, je suis un peu circonspect sur l'utilité de l'énorme travail qui a ...
  • Hygiène numérique pour l’administrateur système : Très intéressant : le minimum de sécurité sur un système Linux avec éventuellement de l'hébergement). J'aime bien ce genre de liste, même si c'est par...

Le guide des bonnes pratiques TLS par l'ANSSI. Pour quelqu'un qui s'intéresse au sujet, il y a beaucoup de redites, mais également quelques perles, comme le "aller plus loin" de la R27.

Pour une même terminaison, il est recommandé d’utiliser autant de certificats
que de versions et de méthodes d’échange de clés acceptées.

(relou ce truc)

via : https://twitter.com/ANSSI_FR/status/794572049364766720

ANSSI best-practices pratique recommandations SSL sécurité TLS utile
https://www.ssi.gouv.fr/uploads/2016/09/guide_tls_v1.1.pdf
When CSI meets public wifi: Inferring your mobile phone password via wifi signals | the morning paper
17/11/2016 17:12:45 archive.org
QRCode
cluster icon
  • Manuel Valls a accepté de laisser son téléphone sécurisé à une puissance étrangère - Politique - Numerama : Cette histoire est **facepalmesque**. Je comprends pas, c'est de la pure naïveté ou bien ? via : http://sebsauvage.net/links/?maV6qQ
  • 1314332 – Web of TrusT (WOT) Addon is malicious according to news reports : Oh non, quelle tristesse. WOT c'est vraiment une super extension, je suis vraiment dégouté de lire ça. Et donc de la dégager… Snifff. > (Note: I'm ...
  • ActiveSync : Incroyable. C'est la première fois que je tente d'utiliser le service Exchange ActiveSync sur mon téléphone (perso je précise). C'est totalement dingu...
  • Analysez le réseau de votre opérateur / FAI « Korben Korben : J'ai testé ce soft d'analyse réseau sur mon réseau mobile (Free). Résultat : PPTP bloqué, résol DNSSEC qui pose problème :-\ …, et deux enregistrem...
  • Blog Stéphane Bortzmeyer: La cryptographie nous protège t-elle vraiment de l'espionnage par la NSA ou la DGSE ? : Pas mal cet article synthétique de Bortzmeyer. Il rappelle les limites de la cryptographie pour protéger nos secrets. Petite précision de fin d'art...

Des chercheurs parviennent à découvrir les mots de passes tapés sur un téléphone, en utilisant les perturbations des ondes WiFi par la main du sujet. Ouch !

via : https://twitter.com/adriancolyer/status/796631232318701568

inférence perturbations privacy recherche science smartphones sécurité téléphone WiFi
https://blog.acolyer.org/2016/11/10/when-csi-meets-public-wifi-inferring-your-mobile-phone-password-via-wifi-signals/
Une étude de l’écosystème TLS | Agence nationale de la sécurité des systèmes d'information
04/11/2016 16:52:01 archive.org
QRCode
cluster icon
  • CryptCheck, vérifiez vos implémentations de TLS : Excellent article sur la sécurité de TLS (via OpenSSL). Ça m'a permis de changer le chiffrement d'un outil que je développe (non critique, bien heure...
  • La Belle Electrique - La Billetterie : Ce putain de site met dans un iFrame la page de billeterie. Du coup, impossible de savoir si c'est bien en HTTPS (sauf à bricoler avec des clics droit...
  • Let's Encrypt is Trusted : Hmmmm, moi qui doit renouveler mes certificats très prochainement, je vais me pencher sur Let's Encrypt. Mais à l'heure actuelle, je ne sais pas si c'...
  • guide_tls_v1.1.pdf : Le guide des bonnes pratiques TLS par l'ANSSI. Pour quelqu'un qui s'intéresse au sujet, il y a beaucoup de redites, mais également quelques perles, co...
  • Crypto : le webdoc’ | Agence nationale de la sécurité des systèmes d'information : Pour plus tard : l'ANSSI vient de réaliser un webdoc sur la cryptologie en abordant pas mal de facettes différentes. À voir certainement. via : htt...

Une thèse intéressante sur la pile TLS. Je conseille la version de synthèse.
Bon, je suis un peu circonspect sur l'utilité de l'énorme travail qui a consisté à fouiller tout l'espace IPv4 à la recherche de HTTPS (puis de parser les échanges pour découvrir le comportement de chaque pile).
Mais la dernière partie est vraiment bien, sur ce qui concerne l'implémentation, la mitigation, etc.

via : https://twitter.com/ANSSI_FR/status/794481666676981760

ANSSI failles implémentation informatique SSL sécurité thèse TLS
https://www.ssi.gouv.fr/agence/publication/une-etude-de-lecosysteme-tls/
1314332 – Web of TrusT (WOT) Addon is malicious according to news reports
04/11/2016 16:27:46 archive.org
QRCode
cluster icon
  • Bienvenue à CAcert.org : C'est bizarre : de temps en temps j'ai besoin de réinstaller le root de CAcert (autorité de certification indépendante et en WOT, qui certifie notamme...
  • D'innombrables extensions Firefox vulnérables à un nouveau type d’attaque : Chaud cette histoire de faille dans les extensions Firefox. En cause : la non isolation des différentes apps. via : https://twitter.com/bluetouff/s...
  • DPI : la flûte enchantée : Reflets : Les petits mensonges de notre « ministre des interceptions administratives, des grenades de désencerclement et des coups de tonfa dans la tronche, Ber...
  • Foxit PDF Download Center | Foxit Software : > ConnectedPDF Technology, The Better Way to PDF Rien que cette phrase est un condensé de la pire merde de toute la merde actuelle (d'ailleurs, je ...
  • HOPE, rencontres du onzième type – Techn0polis : Très bon compte-rendu de la conférence HOPE (que je ne connaissais pas, mais qui donne envie du coup). À lire. via : https://twitter.com/Zythom/sta...

Oh non, quelle tristesse. WOT c'est vraiment une super extension, je suis vraiment dégouté de lire ça. Et donc de la dégager… Snifff.

(Note: I'm the original author of this extension, but haven't been affiliated with it for the past few years, during which time I believe there's been an ownership change.)

[…]

However, the actual issue that's being widely discussed in German media, which both you and AMO reviewers at the time appear to have completely missed was introduced in 2015 in this commit:
https://github.com/mywot/firefox-xul/commit/0df107cae8ac18901bd665acace4b369c244a3f9

This change adds logging of each visited URL and clearly attempts to obfuscate the traffic with double Base-64 encoding. Definitely sounds like something that should have been indicated to users.

via : http://sebsauvage.net/links/?wn8OPQ

extension Firefox informatique manipulation mensonge privacy sécurité triste WOT
https://bugzilla.mozilla.org/show_bug.cgi?id=1314332
Crypto : le webdoc’ | Agence nationale de la sécurité des systèmes d'information
27/10/2016 16:14:31 archive.org
QRCode
cluster icon
  • Ceci n'est pas un blog: Le challenge du logo ANSSI : Excellent. Je ne savais pas que l'ANSSI avait glissé un challenge dans l'un de ses fonds d'écran. Awesome. via : https://twitter.com/Klaire/status/...
  • CryptCheck, vérifiez vos implémentations de TLS : Excellent article sur la sécurité de TLS (via OpenSSL). Ça m'a permis de changer le chiffrement d'un outil que je développe (non critique, bien heure...
  • Cryptosystème de Paillier - Wikipédia : Tiens, intéressant. Le cryptosystème de Paillier est un cryptosystème pour le chiffrement homomorphique. Soient A, B et C tels que A + B = C et A_c,...
  • Keybase : Hmmm, intéressant. Un service qui authentifie les identités en ligne pour les mapper avec des clés (GPG, etc.)
  • Let's Encrypt is Trusted : Hmmmm, moi qui doit renouveler mes certificats très prochainement, je vais me pencher sur Let's Encrypt. Mais à l'heure actuelle, je ne sais pas si c'...

Pour plus tard : l'ANSSI vient de réaliser un webdoc sur la cryptologie en abordant pas mal de facettes différentes. À voir certainement.

via : https://twitter.com/ANSSI_FR/status/783612493147082752

ANSSI crypto cryptologie documentaire informatique science sécurité TODO webdoc
https://www.ssi.gouv.fr/actualite/crypto-le-webdoc/
OVH News - La goutte DDoS n'a pas fait déborder le VAC*
11/10/2016 18:02:18 archive.org
QRCode
cluster icon
  • Attaque par démarrage à froid ou : Impressionnant : qu'est-ce qu'une attaque informatique « à froid ». Où on apprend que la RAM peut conserver ses données plusieurs minutes après extinc...
  • CNAME record - Wikipedia, the free encyclopedia : Merde, les zones DNS d'OVH ne supportent pas le champ DNAME… Du coup, impossible de centraliser l'écriture d'un champ TXT pour DKIM (alors que c'est ...
  • Développer un contrat/programme sur Ethereum - pses2016-contrats-ethereum-SHOW.pdf : La conf de Bortzmeyer sur Ethereum (et le carnage TheDAO) en quelques slides (bimer). C'est super, c'est la première fois que je trouve un document u...
  • SSTIC_2017-06-09_P09.mp4 : Présentation de l'attaque de TV5 Monde + analyse + remédiation par les équipes de l'ANSSI, qui sont intervenues en mode pompier. Je suis surpris qu...
  • Comment OVH sauvegarde un million de bases de données chaque jour ? : Comment OVH gère le *backup* de dizaines de milliers de bases de données (MySQL et PostgreSQL) ? TL;DR: - répartition homogène des backup dans le ...

OVH communique sur une attaque DDoS d'ampleur qu'ils ont subi il y a quelques jours, et en profite pour faire un peu de pédagogie auprès de nos amis (hem) journalistes.

Du coup, on en apprend un peu sur les techniques utilisées pour mitiger les attaques, et que notamment leur prochain VAC utilisera du FPGA :)

C'est vraiment une sacré belle boîte, et je les soutiens à 100% dans leur démarche et leur boulot.

via : https://twitter.com/Zythom/status/783914486008864768

attaque communication DDoS informatique IoT OVH presse sécurité technique VAC
https://www.ovh.com/fr/a2367.goutte-ddos-n-a-pas-fait-deborder-le-vac
CrXILOCWcAQl-x_.jpg:large (Image JPEG, 2048 × 1151 pixels) - Redimensionnée (81%)
15/09/2016 16:45:58 archive.org
QRCode
cluster icon
  • Statistics: Key electricity trends 2016 : « Les renouvelables, en hausse, fournissent plus d'électricité non carbonée que le nucléaire dans l'OCDE » via : https://twitter.com/YvesMarignac/s...
  • CnGYEGqWEAE_d9b.jpg:large (Image JPEG, 640 × 1136 pixels) - Redimensionnée (83%) : Mais où était donc Ségolène Royal, ministre de l'environnement (et de l'énergie), pendant qu'on parlait enfouissement des déchets nucléaires à l'assem...
  • Twitter / daniel_bilar : Partial Stuxnet Attack Graph ... : Un graphe _partiel_ du mode opératoire du virus Stuxnet. Et à part ça, c'est un mec qui a fait ça dans son garage. Mouais. On nous prendrait par po...
  • "Les armes, c'est super !", la drôle d'humeur de Pierre-Emmanuel Barré - YouTube : Pierre-Emmanuel Barré, drôle. Cependant, il a raison : la France est un grand vendeur d'armes, aux pires pays qui soient. Ce même pays qui se plaint d...
  • 1314332 – Web of TrusT (WOT) Addon is malicious according to news reports : Oh non, quelle tristesse. WOT c'est vraiment une super extension, je suis vraiment dégouté de lire ça. Et donc de la dégager… Snifff. > (Note: I'm ...

Le Canard Enchaîné raconte la visite de l'ASN dans la centrale nucléaire de Dampierre-en-Burly. C'est vraiment sympa de voir comment on traite ce genre de choses.
Et qui c'est qui ramasse ? Les employés précaires du nucléaire pardi.

Et ils soulignent que les doses maximales de radiations autorisées ont été dépassées pour certains techniciens.

via : https://twitter.com/EmilieSchmitt_/status/771743025273905152

ASN Canard-Enchainé centrales environnement industrie normes nucléaire risques sécurité électricité
https://pbs.twimg.com/media/CrXILOCWcAQl-x_.jpg:large
HOPE, rencontres du onzième type – Techn0polis
09/08/2016 18:37:21 archive.org
QRCode
cluster icon
  • 1314332 – Web of TrusT (WOT) Addon is malicious according to news reports : Oh non, quelle tristesse. WOT c'est vraiment une super extension, je suis vraiment dégouté de lire ça. Et donc de la dégager… Snifff. > (Note: I'm ...
  • Blog Stéphane Bortzmeyer: La cryptographie nous protège t-elle vraiment de l'espionnage par la NSA ou la DGSE ? : Pas mal cet article synthétique de Bortzmeyer. Il rappelle les limites de la cryptographie pour protéger nos secrets. Petite précision de fin d'art...
  • L'amour au temps du chiffrement : Beau. L'amour au temps du numérique, de l'espionnage massif, de la pérennité de la moindre donnée. Une histoire d'amour et de hackers. Je n'ai pas lu ...
  • La conférence Black Hat cassant la sécurité de Tor annulée - JDN Web & Tech : What ? Tor serait finalement vulnérable sur l'identité. Intéressant.
  • Les Etats-Unis ont bien piraté l’Elysée en 2012 : Donc, maintenant la NSA utilise des moyens actifs pour espionner ses alliés (ici, la France) et la France fait de même au Canada. Ça va être bien la s...

Très bon compte-rendu de la conférence HOPE (que je ne connaissais pas, mais qui donne envie du coup). À lire.

via : https://twitter.com/Zythom/status/762917370876796928

conférence espionnage hacker HOPE informatique privacy sécurité
https://www.techn0polis.net/2016/08/08/hope-rencontres-du-onzieme-type/
Bienvenue [Root Me : plateforme d'apprentissage dédiée au Hacking et à la Sécurité de l'Information]
03/08/2016 15:41:02 archive.org
QRCode
cluster icon
  • Attaque par démarrage à froid ou : Impressionnant : qu'est-ce qu'une attaque informatique « à froid ». Où on apprend que la RAM peut conserver ses données plusieurs minutes après extinc...
  • Blog Stéphane Bortzmeyer: Utiliser un résolveur DNS public ? : Intéressant : suite aux nombreux problèmes des DNS chez les FAI français (je soupçonne des mesures de censure en cours de déploiement) beaucoup on rec...
  • Ceci n'est pas un blog: Le challenge du logo ANSSI : Excellent. Je ne savais pas que l'ANSSI avait glissé un challenge dans l'un de ses fonds d'écran. Awesome. via : https://twitter.com/Klaire/status/...
  • Crypto : le webdoc’ | Agence nationale de la sécurité des systèmes d'information : Pour plus tard : l'ANSSI vient de réaliser un webdoc sur la cryptologie en abordant pas mal de facettes différentes. À voir certainement. via : htt...
  • G20 delegates duped by nude pictures of Carla Bruni allowing hackers to access their computers | thetelegraph.com.au : Ahahahahah. Cette histoire me fait rire. Au moins, ces hackeurs me font rire. Des pirates ont utilisé des photos de nus de Carla Bruni-Sarkozy-Tede...

Super cette plateforme pour l'apprentissage du hacking. Il y a tout plein de challenges, du "simple" au carrément "retord"
J'ai lancé deux petits challenges pour voir, c'est déjà pas mal compliqué :grimacing:

apprentissage challenge e-learning hacking plateforme sécurité TODO
https://www.root-me.org/
Keybase
03/08/2016 15:28:21 archive.org
QRCode
cluster icon
  • Blog Stéphane Bortzmeyer: Ma nouvelle clé PGP : Les recommandations d'un spécialiste (Bortzmeyer) pour générer sa clé PGP/GPG. Fascinant. via : http://sebsauvage.net/links/?XwOyrA
  • Crypto : le webdoc’ | Agence nationale de la sécurité des systèmes d'information : Pour plus tard : l'ANSSI vient de réaliser un webdoc sur la cryptologie en abordant pas mal de facettes différentes. À voir certainement. via : htt...
  • ssh-agent - Wikipedia : Hmmm, j'suis un peu déçu là, du rôle du ssh-agent. C'est la première fois que j'en mets un en place, et en fait c'est juste un process en mémoire qui ...
  • Bienvenue [Root Me : plateforme d'apprentissage dédiée au Hacking et à la Sécurité de l'Information] : Super cette plateforme pour l'apprentissage du hacking. Il y a tout plein de challenges, du "simple" au carrément "**retord**" J'ai lancé deux petits...
  • Blog Stéphane Bortzmeyer: La cryptographie nous protège t-elle vraiment de l'espionnage par la NSA ou la DGSE ? : Pas mal cet article synthétique de Bortzmeyer. Il rappelle les limites de la cryptographie pour protéger nos secrets. Petite précision de fin d'art...

Hmmm, intéressant. Un service qui authentifie les identités en ligne pour les mapper avec des clés (GPG, etc.)

clé crypto GPG Keybase sécurité TODO
https://keybase.io/
Secure Messaging Scorecard | Electronic Frontier Foundation
01/08/2016 19:45:50 archive.org
QRCode
cluster icon
  • Mailvelope : Bon, j'ai voulu tester ces deux extensions. Mailvelope me paraît pas mal du tout. WebPG est déjà sur le store, mais je n'ai pas réussi à le faire fon...
  • Blog Stéphane Bortzmeyer: La cryptographie nous protège t-elle vraiment de l'espionnage par la NSA ou la DGSE ? : Pas mal cet article synthétique de Bortzmeyer. Il rappelle les limites de la cryptographie pour protéger nos secrets. Petite précision de fin d'art...
  • Crypto Law Survey - Page 2 : Excellent boulot ce site ! Il liste et catégorise les lois relatives à la cryptographie dans le monde (utilisation, import, export, limitations d'usag...
  • HOPE, rencontres du onzième type – Techn0polis : Très bon compte-rendu de la conférence HOPE (que je ne connaissais pas, mais qui donne envie du coup). À lire. via : https://twitter.com/Zythom/sta...
  • Information on BCP 195 » RFC Editor : Le RFC des bonnes pratiques TLS. Indispensable & pratique ! via : https://www.bortzmeyer.org/8143.html

Comparatif très intéressant de la sécurité des messageries instantanées les plus populaires. Et c'est fait par l'EFF, donc j'ai confiance.
Cependant, la page est vieille (outdatée, d'ailleurs c'est dit dès l'introduction) et mériterait une mise-à-jour, d'autant plus que ça change vite. Notamment pour What's App qui s'est grandement armé ces derniers mois.
Lire aussi, l'article de SebSauvage (dans le via)

via : http://sebsauvage.net/links/?Q3BMhg

chiffrement comparaison espionnage messagerie-instantanée privacy Signal sécurité Telegram utile WhatsApp
https://www.eff.org/node/82654
Développer un contrat/programme sur Ethereum - pses2016-contrats-ethereum-SHOW.pdf
19/07/2016 17:53:35 archive.org
QRCode
cluster icon
  • Attaque par démarrage à froid ou : Impressionnant : qu'est-ce qu'une attaque informatique « à froid ». Où on apprend que la RAM peut conserver ses données plusieurs minutes après extinc...
  • Let's Encrypt Stats - Let's Encrypt - Free SSL/TLS Certificates : Wow, Let's Encrypt est un véritable succès. Il est actuellement sur une croissance quadratique avec un fort taux de pénétration. Résultat : d'après F...
  • OVH News - La goutte DDoS n'a pas fait déborder le VAC* : OVH communique sur une attaque DDoS d'ampleur qu'ils ont subi il y a quelques jours, et en profite pour faire un peu de pédagogie auprès de nos amis (...
  • WordPress Security Plugin | Wordfence : Je recommande chaudement ce plugin Wordpress : Wordfence. Il gère les aspects sécurité de l'installation, et ils sont nombreux : - defacing (payant) ...
  • Hygiène numérique pour l’administrateur système : Très intéressant : le minimum de sécurité sur un système Linux avec éventuellement de l'hébergement). J'aime bien ce genre de liste, même si c'est par...

La conf de Bortzmeyer sur Ethereum (et le carnage TheDAO) en quelques slides (bimer).
C'est super, c'est la première fois que je trouve un document un peu plus technique pour parler de ce truc assez inatteignable : la blockchain.
Très inspirant, ça me donnerait presque envie d'essayer.

Bitcoin blockchain Ethereum imba informatique sécurité technique TheDAO
http://www.bortzmeyer.org/files/pses2016-contrats-ethereum-SHOW.pdf
Manuel Valls a accepté de laisser son téléphone sécurisé à une puissance étrangère - Politique - Numerama
06/07/2016 11:13:04 archive.org
QRCode
cluster icon
  • La France a peur sur Twitter : "M.Bourquin, sénateur PS ayant voté pour le #pjlrenseignement a été écouté par la NSA. Sa réaction... #Rienàcacher ? http://t.co/R2OuI5h7e3" : « M.Bourquin, sénateur PS ayant voté pour le #pjlrenseignement a été écouté par la NSA. Sa réaction... #Rienàcacher ? » Ahahah, facepalm.
  • Les Etats-Unis ont bien piraté l’Elysée en 2012 : Donc, maintenant la NSA utilise des moyens actifs pour espionner ses alliés (ici, la France) et la France fait de même au Canada. Ça va être bien la s...
  • Alan White sur Twitter : "The Independent’s front page is superb http://t.co/TwUVU5PRm9" : Très bonne couverture du journal “The Independent” anglais.
  • Blog Stéphane Bortzmeyer: La cryptographie nous protège t-elle vraiment de l'espionnage par la NSA ou la DGSE ? : Pas mal cet article synthétique de Bortzmeyer. Il rappelle les limites de la cryptographie pour protéger nos secrets. Petite précision de fin d'art...
  • Confession d'un espion du siècle - Les blogs du Diplo : Pouah, j'ai rarement lu un article aussi balaise. Ça donne envie d'aller voir le film sur Snowden « Citizen Four » Citations : - « Nous devons dév...

Cette histoire est facepalmesque. Je comprends pas, c'est de la pure naïveté ou bien ?

via : http://sebsauvage.net/links/?maV6qQ

diplomatie espionnage facepalm politique privacy sécurité téléphone
http://www.numerama.com/politique/180335-manuel-valls-a-accepte-de-laisser-son-telephone-securise-a-une-puissance-etrangere.html
Defending Our Brand - Let's Encrypt - Free SSL/TLS Certificates
23/06/2016 19:06:14 archive.org
QRCode
cluster icon
  • Let's Encrypt - Free SSL/TLS Certificates : Youpi, Let's Encrypt, ça me fait vraiment plaisir. D'abord, parce que c'est gratuit, et automatisé. Ensuite, parce qu'ils implémentent le protocole C...
  • RFC 6698 - The DNS-Based Authentication of Named Entities (DANE) Transport Layer Security (TLS) Protocol: TLSA : Je découvre qu'avec DNSSEC, le champ TLSA permet de vérifier le certificat émis par le serveur, à la place de, ou en complément du / des CA. C'est ...
  • CryptCheck, vérifiez vos implémentations de TLS : Excellent article sur la sécurité de TLS (via OpenSSL). Ça m'a permis de changer le chiffrement d'un outil que je développe (non critique, bien heure...
  • La Belle Electrique - La Billetterie : Ce putain de site met dans un iFrame la page de billeterie. Du coup, impossible de savoir si c'est bien en HTTPS (sauf à bricoler avec des clics droit...
  • La fin d’une rente incompréhensible | CommitStrip : Et du coup :)

Ahah, ouais. Effectivement, les CA ont les chtouilles.
rente des CA @commitstrip

D'ailleurs, j'ai reçu un mail assez intéressant de la CA que j'utilisais (encore un peu en fait) : StartSSL / StartCom. À qui je ne reproche rien d'ailleurs, sauf peut-être de flipper de voir tous les clients partir. Ils vont implémenter l'outil Let's Encrypt pour faire leur propre autorité automatisée. Seul problème : ils souhaitent appliquer le protocole à l'Extended Validation (EV-3). Je ne suis pas sûr du tout que ce soit une bonne idée…

CA Comodo Lets-Encrypt marques SSL sécurité TLS
https://letsencrypt.org//2016/06/23/defending-our-brand.html
Let's Encrypt - Free SSL/TLS Certificates
15/06/2016 15:16:46 archive.org
QRCode
cluster icon
  • Defending Our Brand - Let's Encrypt - Free SSL/TLS Certificates : Ahah, ouais. Effectivement, les CA ont les chtouilles. ![rente des CA @commitstrip](http://www.commitstrip.com/wp-content/uploads/2016/06/Strip-Meme-...
  • Make a More Secure Web with Let's Encrypt! by Sarah Gran | Generosity : Envisagez-donc un petit don à Let's Encrypt, pour lui permettre de vivre et d'être indépendant, mais surtout parce qu'au delà des discours, il est une...
  • WebOps Daily sur Twitter : "Oh that's OK then https://t.co/298PJAf0Ft" : Mandieu. Facepalm terrible en matière de sécurité : non, le "logo Verisign" n'est pas une preuve de sécurité. Surtout en l'absence de SSL sur la conne...
  • CryptCheck, vérifiez vos implémentations de TLS : Excellent article sur la sécurité de TLS (via OpenSSL). Ça m'a permis de changer le chiffrement d'un outil que je développe (non critique, bien heure...
  • La Belle Electrique - La Billetterie : Ce putain de site met dans un iFrame la page de billeterie. Du coup, impossible de savoir si c'est bien en HTTPS (sauf à bricoler avec des clics droit...

Youpi, Let's Encrypt, ça me fait vraiment plaisir.
D'abord, parce que c'est gratuit, et automatisé. Ensuite, parce qu'ils implémentent le protocole Certificate Transparency qui permet d'être sûr qu'ils ne se sont pas fait pirater.

Mais surtout parce qu'ils sont en train de réussir le challenge énorme qui se posait, et en très peu de temps. En manageant quelques sites et blogs, j'utilise des outils pour vérifier les liens cassés dans les pages. Et en ce moment, c'est une pluie de liens qui sont marqués "redirection" parce que l'ancien lien http://domain.tld/path devient https://domain.tld/path !
Et après quelques vérifications au hasard, il s'agit toujours de certificats signés par Let's Encrypt.

Et bientôt, DANE s'imposera et les CA disparaitront en majorité, comme il se doit (mais pas totalement, heureusement) : http://www.commitstrip.com/fr/2016/06/13/the-end-of-an-expensive-era/

Merci aux sponsors (parmi lesquels Mozilla, Akamai, Cisco, Chrome, Gemalto, OVH, Free, Gandi, HP)

(ça fait plaisir en ce moment de voir qu'on peut œuvrer pour quelque chose de bien à plusieurs)

CA certificats chiffrement HTTPS Lets-Encrypt privacy SSL sécurité TLS x509
https://letsencrypt.org/
Rate Limits for Let's Encrypt - Documentation - Let's Encrypt Community Support
26/04/2016 11:42:40 archive.org
QRCode
cluster icon
  • Let's Encrypt is Trusted : Hmmmm, moi qui doit renouveler mes certificats très prochainement, je vais me pencher sur Let's Encrypt. Mais à l'heure actuelle, je ne sais pas si c'...
  • Bienvenue à CAcert.org : Je parlais hier de StartSSL qui fournit des certificats gratuits. Il existe aussi CAcert que j'apprécie beaucoup : il fournit des certificats x509 cl...
  • Ceci n'est pas un blog: Le challenge du logo ANSSI : Excellent. Je ne savais pas que l'ANSSI avait glissé un challenge dans l'un de ses fonds d'écran. Awesome. via : https://twitter.com/Klaire/status/...
  • Changement de certificat serveur non signalé : Tiens tiens… Étrange comportement de notre ami Firefox : j'ai une page ouverte, en SSL, et qui fait tourner de l'AJAX. Je change le certificat du ser...
  • Let's Encrypt - Free SSL/TLS Certificates : Youpi, Let's Encrypt, ça me fait vraiment plaisir. D'abord, parce que c'est gratuit, et automatisé. Ensuite, parce qu'ils implémentent le protocole C...

Ahah, moi qui avait peur des limitations de Let's Encrypt…
En fait, on peut générer une quantité phénoménale de certificats.

Franchement, je viens d'essayer avec mon domaine et l'agent Let's, c'est juste AWESOME. Intégration immédiate et sans action manuelle.

Je prédis la mort des petites CA payantes, et probablement la fin du business basé sur les certificats gratuits (StartSSL & others)

awesome certificats imba Internet Let-s-Encrypt limitations SSL sécurité
https://community.letsencrypt.org/t/rate-limits-for-lets-encrypt/6769
D'innombrables extensions Firefox vulnérables à un nouveau type d’attaque
11/04/2016 18:57:44 archive.org
QRCode
cluster icon
  • 1314332 – Web of TrusT (WOT) Addon is malicious according to news reports : Oh non, quelle tristesse. WOT c'est vraiment une super extension, je suis vraiment dégouté de lire ça. Et donc de la dégager… Snifff. > (Note: I'm ...
  • La conférence Black Hat cassant la sécurité de Tor annulée - JDN Web & Tech : What ? Tor serait finalement vulnérable sur l'identité. Intéressant.
  • Une faille critique de Windows découverte - JDN Web & Tech : Ouch, ça fait mal. Une faille 0-day dans XP et 2003, activement exploitée.
  • » 191 million voters’ personal info exposed by misconfigured database (UPDATED) : Les données personnelles de 191 millions de votants des USA ont été exposées. Bravo le vote électronique !
  • Arrêté du 3 décembre 2013 relatif aux conditions de fonctionnement du site internet public unique mentionné à l'article R. 1453-4 du code de la santé publique | Legifrance : L'arrêt "Bluetouff". No comment.

Chaud cette histoire de faille dans les extensions Firefox. En cause : la non isolation des différentes apps.

via : https://twitter.com/bluetouff/status/717378238268448769

extensions faille Firefox informatique sécurité
http://www.01net.com/actualites/un-grand-nombre-d-extensions-firefox-vulnerable-a-un-nouveau-type-d-attaque-964205.html
Chroniques de palais: Les trois pirates Anonymous, Jean Moulin et les 541 policiers
26/02/2016 14:06:03 archive.org
QRCode
cluster icon
  • "Est considérée comme une vessie : (...) une lanterne" » Le Morhedec Avocats | LM-A : Une petite analyse critique de la décision du Tribunal de commerce de Toulouse à l'encontre d'un vendeur de cigarette électronique. Ce n'est qu'un avi...
  • Google Public DNS Server Traffic Hijacked - The Hacker News : « Hier pendant 22 min, les DNS de Google ont été détournés » Chaud. via : https://twitter.com/Korben/status/445506318728970240
  • Hollywood fait fermer le moteur de torrents Isohunt - JDN Web & Tech : Oula ! IsoHunt va fermer. Une bataille, mais pas la guerre. Au passage, j'me demande comment il va payer les 110 millions, et le cas échéant, d'...
  • Les pièges du tribunal de proximité : Attention en saisissant le tribunal (ou juge) de proximité. Simple et rapide en apparence, mais dangereux en réalité. Et pour cause : ça reste du droi...
  • Les plus qu’avocats… - La Gazette du Palais : Très beau papier d'une avocate sur le procès des pirates du "Tribal Kat" ; piratage qui s'était soldé par la mort d'un otage (et parmi les preneurs d'...

Mouarf, quelle histoire. Trois "anonymous" comparaissaient pour un piratage avec un préjudice : les identités et coordonnées de syndicalistes policiers dans la nature. Bref, une connerie.
« les convictions politiques exprimées aujourd’hui avec un peu de maladresses expliquent le mobile. Eux ont compris ce que les plus de 20 ans ne comprennent pas : le prochain Jean Moulin sera un geek ! Ils se sont quelque peu embourgeoisés depuis, mais l’histoire leur donne déjà raison. »

Au passage, l'état qui demande 21600 euros pour la remise en état de deux sites défacés me fait froid dans le dos : ils n'ont pas l'air de négocier leurs prestations correctement.

Anonymous droit faille Internet justice piratage police sécurité tribunal
http://chroniquesdepalais.blogspot.fr/2016/02/les-trois-pirates-anonymous-jean-moulin.html?spref=tw
WordPress Security Plugin | Wordfence
18/01/2016 10:26:08 archive.org
QRCode
cluster icon
  • HobbesWorld - Calculatrice IP : Ahhh, enfin un calculateur de masques IP vraiment pratique. Il fait tout, y compris calcul de masque à partir d'une plage, et donne toutes les notatio...
  • ddrescue, dd_rescue, myrescue : récupérer ses données après un crash disque - LinuxFr.org : Super utile ! Méthode et outils pour sauver un disque mourant. À garder définitivement sous le coude. via : http://sebsauvage.net/links/?YqhZOA
  • Hygiène numérique pour l’administrateur système : Très intéressant : le minimum de sécurité sur un système Linux avec éventuellement de l'hébergement). J'aime bien ce genre de liste, même si c'est par...
  • DMARC - Resources : Génial. Tout ce qu'il faut comme outil pour créer et tester son installation DMARC pour le suivi de delivery de mail. Et aussi pour tester DKIM et SPF...
  • GitHub - p-e-w/maybe: :rabbit2: See what a program does before deciding whether you really want it to happen. : À garder sous le coude : un utilitaire (sous Python) qui décortique des programmes sous Linux, via l'interception des appels systèmes. Ça ne marche pa...

Je recommande chaudement ce plugin Wordpress : Wordfence. Il gère les aspects sécurité de l'installation, et ils sont nombreux :

  • defacing (payant)
  • SPAM,
  • intégrité des fichiers du core,
  • failles SSL,
  • malwares,
  • vulnérabilités,
  • URL postées,
  • weak passwords,
  • etc.

Et là, après avoir changé les enregistrements DNS pour faire un peu le ménage, il m'a informé de changements ;)

J'en parlais déjà ici : http://foualier.gregory-thibault.com/?eLLA0A

imba informatique outil pratique sécurité utile Wordfence Wordpress
https://www.wordfence.com/
La Belle Electrique - La Billetterie
13/01/2016 13:22:20 archive.org
QRCode
cluster icon
  • CryptCheck, vérifiez vos implémentations de TLS : Excellent article sur la sécurité de TLS (via OpenSSL). Ça m'a permis de changer le chiffrement d'un outil que je développe (non critique, bien heure...
  • Let's Encrypt - Free SSL/TLS Certificates : Youpi, Let's Encrypt, ça me fait vraiment plaisir. D'abord, parce que c'est gratuit, et automatisé. Ensuite, parce qu'ils implémentent le protocole C...
  • Let's Encrypt is Trusted : Hmmmm, moi qui doit renouveler mes certificats très prochainement, je vais me pencher sur Let's Encrypt. Mais à l'heure actuelle, je ne sais pas si c'...
  • Une étude de l’écosystème TLS | Agence nationale de la sécurité des systèmes d'information : Une thèse intéressante sur la pile TLS. Je conseille la version de synthèse. Bon, je suis un peu circonspect sur l'utilité de l'énorme travail qui a ...
  • Bienvenue à CAcert.org : C'est bizarre : de temps en temps j'ai besoin de réinstaller le root de CAcert (autorité de certification indépendante et en WOT, qui certifie notamme...

Ce putain de site met dans un iFrame la page de billeterie. Du coup, impossible de savoir si c'est bien en HTTPS (sauf à bricoler avec des clics droits) et si le certificat est bien valide.
Re-lou.

billeterie conception concert ergonomie erreur HTTPS informatique SSL sécurité TLS web
http://www.la-belle-electrique.com/la-billetterie
page 2 / 5
2412 links
Shaarli - Le gestionnaire de marque-page personnel, minimaliste, et sans base de données par la communauté Shaarli - Theme by kalvn