Ah les joies d'être fiché: La base de données de 9 millions d'Israéliens a fuité sur internet. Nom, date de naissance, numéro d'identification, informations d'adoption et bien d'autres infos.
Et qu'est-ce qui se passera quand ce seront les bases biométriques qui fuiteront ? Là n'importe qui pourra se faire passer pour vous, ou même vous faire accuser de crime (vu que la plupart des bases biométriques enregistrent les empreintes digitales). En 2011, croire qu'une base de données est inviolable est naïf.
Une démonstration de plus que le fichage est une mauvaise idée: Ces bases de données n'améliorent pas notre sécurité, elles la mettent en périle.
C'est genre d'attaque qui n'est pas du tout originale: Démarrer plein de handshake SSL avec un serveur https, afin de lui faire consommer des ressources.
Génial comme système de sécurité.
D'après la vidéo, le système - une fois utilisé - coûte 60 dollars à remplacer. C'est peu pour éviter un doigt coupé.
Joli, comme faille. Quelle merde, Flash. Le code source doit être abominable. Pourquoi est-ce qu'il n'ouvre pas une bonne fois pour toutes le code source ?
OOhhhhh... CRAP. Tiens, c'est encore arrivé ? A l'époque où j'y étais, on avait même eu un problème un peu plus space à cause d'un buffer réutilisé. Un seul client s'était retrouvé avec les 600 débits des cartes suivantes :-D
Ah ouais, carrément, ils sont gonflés au FBI: carrément demander aux entreprises de la silicon valley de mettre des backdoors dans leurs logiciels. Mais bien sûr !
Attention: Fin du support de Flash 10 et précédent, et d'Acrobat PDF 8 et précédents. Cela veut dire: Plus de correctifs de sécurité. Pensez à passer à Flash 11 et Acrobat PDF Reader X (ou mieux: Prenez SumatraPDF). Utilisez http://ninite.com pour éviter les merdes de téléchargeurs d'Adobe.
Ohhhh... woao. Suite à l'affaire tuto4pc et aux tutoriels inclus sur leur site, 01.net est carrément passé en rouge dans WOT ! oO
EDIT: J'ai pas les yeux en face des trous: C'est 01.net et non 01net.com. Doh.
C'est vrai que c'est dingue que des appli web soient encore sensibles aux attaques brute-force: c'est tellement facile de s'en protéger: sleep, captcha ou le petit système que j'ai mis en place dans Shaarli: 3 fonctions (ban_loginFailed/ban_loginOk/ban_canLogin). 4 erreur de login et l'IP est bannie pour 30 minutes. C'est simple à programme et je ne comprend pas que ça ne soit pas plus répandu.
Faites gaffe à ne pas trop avoir d'extensions dans votre navigateur: c'est autant de risques de sécurité (et c'est la même chose dans Firefox, comme a l'époque de la faille de GreaseMonkey)
Ha la classe ! Comme quoi, ne scannez pas n'importe quel QRCode trouvé dans la rue: Il pourrait être malveillant. J'imagine déjà l'initiative de Wikipedia torpillée par des gogos qui s'amusent à coller au dessus des QRCodes malveillant ou contenant des liens vers lemonparty. Oh le bordel.
Quelques sites pour faire des recherches inverses de MD5, SHA1... (rainbow-tables). Votre appli stock des mots de passe ? Utilisez un salt ! C'est ce que j'ai fait dans Shaarli et cela rend ces sites totalement inutilisable pour récupérer le mot de passe. Et paf.
Une alternative aux autorités de certifications pour SSL ? Le principe de "notaries" est intéressant. Vous pouvez demander à plusieurs notaries si un certificat SSL et valide (moins de risque si un notary est piraté). Et vous pouvez vous-même être un notary. Je trouve le principe très intéressant. Faire accepter un certificat forgé nécessiterait de pirater un grand nombre de notaries, ce qui rendrait les choses nettement plus difficiles pour l'attaquant. Et en tant qu'utilisateur, vous pouvez vous-même régler le seuil du nombre de notaries nécessaires pour considérer qu'un certificat est valide. Excellent concept !