Fou à lier
Nuage de tags
Mur d'images
Quotidien
Flux RSS
  • Flux RSS
  • ATOM Feed
  • Daily Feed
Liens par page
  • 20 links
  • 50 links
  • 100 links
2 results tagged Keepass  ✕
transaction_fichier_sftp_keepass.png (Image PNG, 1294 × 167 pixels)
09/04/2016 19:30:31 archive.org
QRCode
cluster icon
  • Artisan développeur - GBProd : Une vision de l'informatique comme artisanat que je défends totalement. L'informatique C'EST de l'artisanat. Malheureusement, le besoin de financia...
  • Attaque par démarrage à froid ou : Impressionnant : qu'est-ce qu'une attaque informatique « à froid ». Où on apprend que la RAM peut conserver ses données plusieurs minutes après extinc...
  • Blog Stéphane Bortzmeyer: Mon glossaire en informatique pour ce blog : Encore un article très intéressant de Bortzmeyer. Cette fois il parle de terminologie en informatique, avec la volonté assez marquée de préférer le fr...
  • Crocker's Rules : Bonjour, Ahah, pas mal : Bortzmeyer suit les règles de Crocker ; c'est écrit dans sa signature. J'aime bien le concept, Bien cordialement.
  • Développer un contrat/programme sur Ethereum - pses2016-contrats-ethereum-SHOW.pdf : La conf de Bortzmeyer sur Ethereum (et le carnage TheDAO) en quelques slides (bimer). C'est super, c'est la première fois que je trouve un document u...
thumbnail

Log intéressant : je fais régulièrement (et automatiquement) des synchronisations de mon keyring keepass que je transporte avec moi vers mon serveur. La synchronisation peut être concurrente : des choses peuvent avoir changer dans les deux sens, ou changer en même temps au moment d'une mise à jour.

Le procédé transactionnel est relativement lent, alors j'ai voulu voir dans les logs ce qu'il faisait. Les étapes sur l'image (attention, y a une petite inversion dans l'affichage du log), résumés ici :

  • il télécharge le fichier distant pour le lire,
  • il fusionne en local,
  • il upload le résultat sous un nom "doublement" temporaire (.tmp.filepart),
  • si l'upload s'est terminé, il renomme sous un nom "simplement" temporaire (.tmp),
  • il récupère à nouveau le fichier original,
  • ce qui lui permet de vérifier qu'il n'a pas changé entre-temps,
  • si c'est OK, il renomme le fichier temporaire avec le bon nom.

Bref, c'est une sorte de transaction à plusieurs phases. C'est assez marrant de voir cette "danse" s'opérer.
Malheureusement, je crois bien qu'il reste un trou dans la dernière phase (entre le get et le delete). Donc ce n'est pas transactionnel pur (de toute façon, il faut que le système source le soit pour permettre un transactionnel réel) mais ce petit risque de non isolation pourrait être rendu quasi impossible grâce à un timer.

imba informatique Keepass log transaction transactionnel
https://stuff.gregory-thibault.com/files/transaction_fichier_sftp_keepass.png
denandz/KeeFarce · GitHub
04/11/2015 00:27:14 archive.org
QRCode
cluster icon
  • Attaque par démarrage à froid ou : Impressionnant : qu'est-ce qu'une attaque informatique « à froid ». Où on apprend que la RAM peut conserver ses données plusieurs minutes après extinc...
  • Chroniques de palais: Les trois pirates Anonymous, Jean Moulin et les 541 policiers : Mouarf, quelle histoire. Trois "anonymous" comparaissaient pour un piratage avec un préjudice : les identités et coordonnées de syndicalistes policier...
  • Connexion sécurisé base de donnée sans mot de passe depuis compte linux : Intéressant : connexion mysql sécurisée sans mot de passe. J'avais besoin de faire ça depuis longtemps ! Malheureusement, je n'ai pas réussi à utilis...
  • CrackStation - Online Password Hash Cracking - MD5, SHA1, Linux, Rainbow Tables, etc. : Une rainbow table distribuée accessible en ligne. Marche aussi avec les pass MySQL :) = sha1(sha1_bin())
  • D'innombrables extensions Firefox vulnérables à un nouveau type d’attaque : Chaud cette histoire de faille dans les extensions Firefox. En cause : la non isolation des différentes apps. via : https://twitter.com/bluetouff/s...

F*ing st. Une injection DLL dans Keepass… Crénondedjiou.
Les liaisons dynamiques des DLL sous Windows, c'est la plaie…
Du coup, j'suis pas sûr qu'il passe encore la certification ANSSI (même s'il me semble qu'elle concernait la version 1.x qui doit certainement être sensible au même problème).

J'espère que ce sera corrigé vite.

via : https://twitter.com/Korben/status/661597596100653056

CVS faille hack Keepass mots-de-passe sécurité
https://github.com/denandz/KeeFarce
2412 links
Shaarli - Le gestionnaire de marque-page personnel, minimaliste, et sans base de données par la communauté Shaarli - Theme by kalvn