Shaare your links...
32713 links
Liens en vrac de sebsauvage Home Login RSS Feed ATOM Feed Tag cloud Picture wall Daily
Links per page: 20 50 100
◄Older
page 4 / 44
Newer►
2179 results for tags sécurité x
  • javascript navigateurs svg sécurité
    SVG images are accepted but not sanitized · Issue #38 · berthubert/trifecta · GitHub
    OH MON DIEU QUELLE HORREUR.
    Un SVG peut contenir du javascript.
    Et votre navigateur exécutera gentiment le javascript quand il ouvrira le SVG.
    C'est sale.
    2024-01-20 10:12:48
    https://github.com/berthubert/trifecta/issues/38
  • sécurité
    The I in LLM stands for intelligence | daniel.haxx.se
    L'auteur du logiciel curl en a RAZ. LE. BOL.
    Il se trouve qu'il y a des "bug bounty" sur curl. Autrement dit vous pouvez gagner de l'argent si vous trouvez une faille de sécurité.
    Soucis : Des internautes utilisent des I.A. pour "trouver" ces failles. Mais ce sont juste des hallucinations. Ces failles n'existent pas, mais l'auteur de curl perd ainsi un temps considérable à les vérifier.
    La sécurité et les I.A. de type LLM ne font pas bon ménage.
    2024-01-15 10:45:13
    https://daniel.haxx.se/blog/2024/01/02/the-i-in-llm-stands-for-intelligence/
  • sécurité
    Dans un village du Loiret, des utilisateurs d'une borne de recharge de voitures électriques victimes de piratage - Lorris (45260)
    Cela montre les limites des QR code côté sécurité.
    2024-01-04 15:40:50
    https://www.larep.fr/lorris-45260/actualites/dans-un-village-du-loiret-des-utilisateurs-des-bornes-de-recharges-de-voitures-electriques-victimes-de-piratage_14426914/
  • sécurité
    iPhone Triangulation attack abused undocumented hardware feature
    Failles de sécurité des iPhones permettant d'obtenir silencieusement leur position GPS.
    2024-01-04 10:37:11
    https://www.bleepingcomputer.com/news/security/iphone-triangulation-attack-abused-undocumented-hardware-feature/
  • sécurité
    Tesla Has The Highest Accident Rate Of Any Auto Brand
    D'après le marketting de Tesla, la conduite autonome et toutes les merveilles technologiques présentes dans les Tesla réduisent les risques d'accident.
    Dans les faits, les conducteurs de Tesla sont proportionnellement impliqués dans bien plus d'accidents que toutes les autres marques.

    Note: Comme le fait remarquer Sammy (https://sammyfisherjr.net/Shaarli/?DEjLZA) c'est probablement en grande partie parce que les technologies incluses dans les Tesla donnent au conducteur trop de confiance.
    2023-12-20 10:47:58
    https://www.forbes.com/sites/stevebanker/2023/12/18/tesla-has-the-highest-accident-rate-of-any-auto-brand/
  • sécurité
    Okta breach happened after employee logged into personal Google account | Malwarebytes
    Ne stockez pas vos mots de passe sur l'ordinateur de quelqu'un d'autre.
    https://sebsauvage.net/galerie/photos/Bordel/there-is-no-cloud-fsfe.png

    (Je trouve qu'Android est *très* agressif avec ses popups dès que vous tapez le moindre mot de passe pour vous inciter à l'enregistrer dans votre compte Google.  Du coup, se faire pirater son compte Google, c'est se faire voler la *totalité* de ses mots de passe. Illustration avec l'article en lien.)
    2023-12-20 09:21:34
    https://www.malwarebytes.com/blog/news/2023/11/okta-breach-happened-after-employee-logged-into-personal-google-account
  • sécurité
    The Far-Reaching Consequences of LogoFAIL | Binarly – AI -Powered Firmware Supply Chain Security Platform
    Les logiciels ont des bugs. Mais le BIOS ou EFI de votre ordinateur est aussi un logiciel. Et on y a découvert des bugs. En particulier un bug dans la partie qui sert à afficher un joli logo au démarrage de l'ordinateur.
    La conséquence ? Cela permet de contourner SecureBoot, et donc d'infecter ou modifier un système d'exploitation qui serait signé et protégé par SecureBoot (dont c'est en principe le rôle : N'autoriser le démarrage de la machine que sur un système d'exploitation non altéré).
    En plaçant une "image malveillante" sur la partition ESP, cela permet au malware d'accéder jusqu'au noyau du système d'exploitation hôte, sans avoir à modifier de fichier de ce système d'exploitation, et donc sans lever d'alerte.
    2023-12-12 08:44:12
    https://binarly.io/posts/The_Far_Reaching_Consequences_of_LogoFAIL/
  • sécurité
    Après une cyberattaque sur le SNU, les données de 150 000 personnes volées
    2023-12-06 12:05:11
    https://www.lemondeinformatique.fr/actualites/lire-apres-une-cyberattaque-sur-le-snu-les-donnees-de-150-000-personnes-volees-92350.html
  • Microsoft sécurité Windows
    Microsoft issues two-year warning for end of Windows 10 • The Register
    Le 14 octobre 2025, Microsoft cessera de publier les mises à jour de sécurité pour Windows 10. Sauf si vous payez.
    2023-12-06 08:21:01
    https://www.theregister.com/2023/12/06/microsoft_windows_10_security/
  • sécurité
    FranceConnect : le gouvernement offre 20 000 euros aux hackers qui parviendraient à pirater la plate-forme - Le Parisien
    2023-11-30 09:24:42
    https://www.leparisien.fr/high-tech/franceconnect-le-gouvernement-offre-20-000-euros-aux-hackers-qui-parviendraient-a-pirater-la-plate-forme-29-11-2023-XVOFZBDVZZECDLM65PHRC34EWE.php
  • sécurité
    Randstorm Exploit: Bitcoin Wallets Created b/w 2011-2015 Vulnerable to Hacking
    Entre 2011 et 2015, un certain nombre de portfeuillle BitCoin créés dans cette période ont utilisé un générateur de nombres aléatoires trop faible. Cela pourrait permettre le vol de ces BitCoins.
    2023-11-29 10:33:33
    https://thehackernews.com/2023/11/randstorm-exploit-bitcoin-wallets.html
  • Linux sécurité
    Linux hide processes from other users and ps command - nixCraft
    Par défaut sous Linux les utilisateurs peuvent voir les processus des autres utilisateurs. Mais ça peut se bloquer.
    2023-11-29 10:16:47
    https://www.cyberciti.biz/faq/linux-hide-processes-from-other-users/
  • discussion Microsoft sécurité
    Microsoft fête les 20 ans du « Patch Tuesday »
    Faille 0-Day WebP du mois de septembre :
    - temps correction dans Linux : 1 jour
    - temps de correction chez Microsoft : 19 jours.
    (Et 19 jours, c'est une fourchette basse pour Microsoft.)

    Ah oui, on se rappellera aussi que, informé d'une faille de sécurité, Microsoft admet pouvoir attendre jusqu'a un mois avant de la corriger (mais dans le même temps il informe immédiatement le gouvernement américain de la faille).

    Si quelqu'un vient vous dire "Mais Windows c'est plus professionnel", vous pouvez lui rire au nez.
    2023-11-10 08:10:28
    https://www.nextinpact.com/lebrief/72844/microsoft-fete-20-ans-patch-tuesday#comment/2164267
  • fun Linux sécurité
    "Linux Virus is Hard …" - tilde.zone
    😂

    Copie ici:
    « Downloaded a virus for Linux lately and unpacked it.
    Tried to run it as root, didn't work.
    Googled for 2 hours, found out that instead of /usr/local/bin the virus unpacked to /usr/bin for which the user malware doesn't have any write permissions, therefore the virus couldn't
    create a process file.
    Found patched . configure and .make files on some Chinese forum, recompiled Tem Cee
    The virus said it needs the library
    cmalw-lib-2.0. Turns out
    cmalw-lib-2.0 is shipped with CentOS but not with Ubuntu. Googled for hours again and found an instruction to build
    a .deb package from source.
    The virus finally started, wrote some logs, made a core dump and crashed.
    After 1 hour of going through the logs | discovered the virus assumed it was running on ext4 and called into its disk encryption API. Under btrfs this API is deprecated. The kernel noticed and made this partition read-only.
    Opened the sources, grep'ed the Bitcoin wallet and sent $5 out of pity.
    ​
    -- Roman Sharkov San »
    2023-11-04 19:19:05
    https://tilde.zone/@gemlog/111347586894163616
  • sécurité ViePrivée
    Les navigateurs web devront-ils accepter les certificats de sécurité imposés par les autorités ?
    À peine Chat Control rejeté (https://sebsauvage.net/links/?CjcUGw), voilà que l'Europe sort un nouveau projet tout aussi désastreux du point de vue sécurité: La possibilité pour les états européens de faire un gigantesque MITM sur HTTPS en imposant l'installation de certificats dans votre navigateur.
    En gros, la possibilité de faire ce qu'avait fait la dictature Tunisienne avec l'aide de Microsoft : N'importe quel pays européen pourrait décider d'espionner les communications HTTPS d'un internaute avec un site donné sans lever d'alerte. Ou même de se faire passer pour le site en question.
    2023-11-03 16:38:07
    https://www.nextinpact.com/article/72799/les-navigateurs-web-devront-ils-accepter-certificats-securite-imposes-par-autorites
  • sécurité
    China, Russia are exploiting a patched WinRAR vulnerability • The Register
    On a ici l'exemple d'une faille dans un logiciel (WinRAR) qui a été activement utilisée par des gouvernements pour pirater des ordinateurs.
    Utiliser de vieilles version de logiciels (archiveurs, lecteurs multimédia, suites bureautique...) est dangereux.

    C'est aussi pour cela que l'écosystème Windows est aussi pourri de logiciels malveillants : Il n'y a pas vraiment de système de mise à jour des logiciels. Les développeurs ne font généralement pas de mise à jour automatique de leurs logiciels, ou alors en pourrissant le système avec un service supplémentaire (ce que fait Firefox, Chrome, Adobe PDF Reader, etc.), ce qui n'est pas non plus une bonne solution.
    Tout cela n'améliore pas globalement la sécurité de Windows.

    Côté Linux, le problème ne se pose pas: La mise à jour système s'occupe naturellement aussi de mettre à jour les logiciels (à condition que vous les ayez installés à partir des dépôts).
    2023-10-25 09:11:16
    https://www.theregister.com/2023/10/18/china_russia_winrar/
  • Linux sécurité
    5 Tools to Scan a Linux Server for Malware and Rootkits
    2023-10-25 09:08:04
    https://www.tecmint.com/scan-linux-for-malware-and-rootkits/
  • sécurité
    Apple October 2023 Executive Promotions: New VPs of Retail, Software, Operations - Bloomberg
    On m'a fourni un extrait de cet article :
    « "The [Apple] company has developed a proprietary pad-like device that the store can place boxes of iPhones on top of. That system can then wirelessly turn on the #iPhone, update its software and then power it back down — all without the phone’s packaging ever being opened. The company aims to begin rolling this out to its stores before the end of the year." »

    Je ne sais pas si vous réalisez bien : Ce dispositif permet aux revendeurs Apple de mettre à jour un iPhone neuf sans avoir à le sortir de son emballage :
    - il allume l'appareil à distance, sans avoir besoin d'y toucher.
    - il met à jour à l'appareil.
    - et puis il l'éteind.

    On peut donc en déduire qu'éteindre votre téléphone n'est même pas une protection valable contre l'installation forcée de logiciels.
    2023-10-25 08:56:58
    https://www.bloomberg.com/news/newsletters/2023-10-15/apple-october-2023-executive-promotions-new-vps-of-retail-software-operations-lnrh4t94
  • Microsoft sécurité
    Intelligence artificielle : 38 To de données de clients Microsoft dans la nature
    « ...dans lesquels on retrouve 30 000 messages internes de Microsoft Teams.  »

    Attendez, il y a aussi : « le jeton avait été configuré de façon à offrir une autorisation totale, ce qui donne la possibilité aux attaquants de supprimer ou d'écraser des fichiers. »
    2023-10-16 08:47:56
    https://www.clubic.com/actualite-485224-intelligence-artificielle-38-to-de-donnees-de-clients-microsoft-dans-la-nature.html
  • sécurité
    DNA testing service 23andMe investigating theft of user data | CyberScoop
    Vol de données ADN.  
    Surtout n'oubliez pas de changer votre ADN et de ne pas choisir un ADN trop commun.

    EDIT: Compléments :
    https://www.bleepingcomputer.com/news/security/hacker-leaks-millions-of-new-23andme-genetic-data-profiles/
    https://www.nextinpact.com/lebrief/72722/le-ciel-sassombrit-pour-23andme-millions-tests-adn-publies-par-pirate
    2023-10-11 12:16:57
    https://cyberscoop.com/23andme-user-data-theft/
  • liberté sécurité
    Quand il s'agissait de poser une bombe chez Reflets | Reflets.info
    Attendez, QUOI ???
    2023-10-10 15:04:57
    https://reflets.info/articles/quand-il-s-agissait-de-poser-une-bombe-chez-reflets
  • programmation python sécurité
    Hundreds of malicious Python packages found stealing sensitive data
    De manière similaire aux packages malveillants chez npm, il y a de plus en plus de package malveillants dans les dépôts Python.
    2023-10-05 08:34:41
    https://www.bleepingcomputer.com/news/security/hundreds-of-malicious-python-packages-found-stealing-sensitive-data/
  • Microsoft sécurité
    Microsoft Edge, Teams get fixes for zero-days in open-source libraries
    Nous sommes le 4 octobre et Microsoft vient de corriger (le 2 octobre) "en urgence" la faille WebP dans Edge, Teams et Skype.
    Faille qui date du 13 septembre.

    Temps de correction sous Linux: 1 jour.
    Sous Windows : 19 jours.

    On a pas la même notion d'«urgence».
    2023-10-04 23:10:45
    https://www.bleepingcomputer.com/news/microsoft/microsoft-edge-teams-get-fixes-for-zero-days-in-open-source-libraries/
  • Linux sécurité
    New 'Looney Tunables' Linux bug gives root on major distros
    Bon ben aujourd'hui sous ma distrib il y a une mise à jour de la libc. C'est bien il n'aura pas fallu attendre un éventuel "Patch tuesday" (voir carrément UN MOIS) pour avoir le correctif.
    2023-10-04 08:48:24
    https://www.bleepingcomputer.com/news/security/new-looney-tunables-linux-bug-gives-root-on-major-distros/
  • sécurité
    You Can't Control Your Data in the Cloud
    Un joli petit inventaire des clouds qui ont merdé dans les grandes largeurs avec vos données.
    2023-09-29 15:10:56
    https://karl-voit.at/cloud/
  • sécurité ViePrivée
    Signal >> Specifications >> The PQXDH Key Agreement Protocol
    La fondation Signal commence à réfléchir aux algos pour continuer à protéger nos communications même dans le cas d'une percée dans les ordinateurs quantiques.
    EDIT: Article en français : https://www.nextinpact.com/lebrief/72500/signal-annonce-premier-pas-son-protocole-dans-resistance-post-quantique
    2023-09-22 14:55:02
    https://signal.org/docs/specifications/pqxdh/
  • sécurité vpn
    We have successfully completed our migration to RAM-only VPN infrastructure - Blog | Mullvad VPN
    Le meilleur moyen pour un service de VPN de ne pas avoir de logs ?  
    Facile : Ne pas avoir de disque.
    Désormais chez Mullvad, les serveurs VPN n'ont plus de disque.
    2023-09-21 14:21:00
    https://mullvad.net/fr/blog/2023/9/20/we-have-successfully-completed-our-migration-to-ram-only-vpn-infrastructure/
  • sécurité
    Chinese hackers have unleashed a never-before-seen Linux backdoor | Ars Technica
    La fréquence d'apparition des malwares Linux commence doucement à augmenter. On est encore très très loin du monde Windows, mais le gain de popularité de Linux commence à attirer les pirates.
    2023-09-21 14:04:31
    https://arstechnica.com/security/2023/09/never-before-seen-linux-backdoor-is-a-windows-malware-knockoff/
  • Microsoft sécurité
    Microsoft AI Researchers Accidentally Expose 38 Terabytes of Confidential Data
    La belle faille de sécurité du jour.
    2023-09-19 06:49:45
    https://thehackernews.com/2023/09/microsoft-ai-researchers-accidentally.html
  • sécurité
    Critical WebP bug: many apps, not just browsers, under threat
    Il y a une faille majeure dans un petit bout de code en charge de lire les images au format WebP.
    Si vous êtes sous Linux, vous avez sûrement déjà dû voir hier une mise à jour du paquet libwebp (et de quelques autres) pour corriger ce problème.
    En gros, ce bug introduit une faille de sécurité dans tous les logiciels lisant des images WebP (système d'exploitation, navigateur, explorateurs de fichiers, logiciels de traitement d'image...) permettant de faire exécuter du code au logiciel simplement en lui envoyant un fichier WebP malformé. Le panel est très vaste, c'est pour cela qu'il est important de mettre à jour.

    EDIT: nous sommes le 4 octobre. Microsoft vient de corriger "en urgence" cette faille dans Edge, Teams et Skype.
    https://www.bleepingcomputer.com/news/microsoft/microsoft-edge-teams-get-fixes-for-zero-days-in-open-source-libraries/
    2023-09-15 09:09:01
    https://stackdiary.com/critical-vulnerability-in-webp-codec-cve-2023-4863/
  • Microsoft sécurité
    Chez Microsoft, un rocambolesque vol de données via une clé trouvée dans un rapport de plantage
    2023-09-10 10:12:43
    https://www.nextinpact.com/article/72393/chez-microsoft-rocambolesque-vol-donnees-via-cle-trouvee-dans-rapport-plantage
  • sécurité
    La fuite de LastPass pourrait avoir causé plus de 35 millions de dollars de vols en cryptoactifs
    Je vous le redis : Stocker vos mots de passe en ligne est dangereux.
    2023-09-07 16:40:47
    https://www.nextinpact.com/article/72383/la-fuite-lastpass-pourrait-avoir-cause-plus-35-millions-dollars-vols-en-cryptoactifs
  • sécurité
    Boursorama demande les identifiants et mots de passe des impôts, la CNIL la met en demeure
    À quel fucking moment une banque peut se permettre de demander votre login et mot de passe des impôts ???
    2023-08-31 08:35:26
    https://www.nextinpact.com/article/72308/boursorama-demande-identifiants-et-mots-passe-impots-cnil-met-en-demeure
  • cryptographie sécurité
    AI Could Smuggle Secret Messages in Memes - Scientific American
    La stéganographie, c'est le fait de cacher des données (par exemple un message) à l'intérieur d'autres données (par exemple une image). Le soucis est qu'actuellement, les méthodes de stéganographie sont pratiquement toutes détectables (vous ne pouvez pas lire le message, mais vous pouvez détecter qu'un message est présent dans une image).
    Ces chercheurs prétendent avoir créé une méthode de stéganographie indétectable, basée sur une I.A. Elle est encore trop lente et couteuse en CPU pour le moment, mais ils affirment que leur méthode est mathématiquement prouvée comme indétectable.
    2023-08-25 10:30:36
    https://www.scientificamerican.com/article/ai-could-smuggle-secret-messages-in-memes/
  • matériel sécurité
    Une faille de sécurité importante découverte sur des processeurs Intel
    Une nouvelle faille de sécurité dans une gamme de processeurs Intel (https://www.wired.com/story/downfall-flaw-intel-chips/) concernant une instruction machine.
    Assez grave pour outrepasser les protections du processeur, et donc permettre à certains programme d'aller lire des zones mémoires qu'ils ne sont pas censés lire, permettant potentiellement le vol d'information (mots de passe, clés...).
    D'après Wired, l'utilisation de cette faille est difficile à détecter, car elle ne nécessite pas d'activité inhabituelle de la part des applications.

    Les CPU et GPU devenant de plus en plus complexes, on risque de continuer à voir apparaître ce genre de faille dans le futur.
    Les correctifs fonctionnent (mise à jour du microsoft des processeurs), mais souvent au détriment les performances.
    2023-08-14 15:44:08
    https://www.lemonde.fr/pixels/article/2023/08/09/une-faille-de-securite-importante-decouverte-sur-des-processeurs-intel_6184900_4408996.html
  • sécurité
    “Please do not make it public”: Vulnerabilities in Sogou Keyboard encryption expose keypresses to network eavesdropping - The Citizen Lab
    Un logiciel clavier populaire de la société Tencent pour Android et iOS envoie toutes les frappes clavier sur le réseau. C'est déjà moche, mais il y a pire : C'est pas beaucoup chiffré. Assez faiblement chiffré pour que n'importe qui sur le réseau puisse voir en temps réel les frappes clavier. Et ce logiciel est utilisé par 455 millions d'utilisateurs (!).
    2023-08-10 16:18:44
    https://citizenlab.ca/2023/08/vulnerabilities-in-sogou-keyboard-encryption/
  • Microsoft minecraft sécurité
    [Compte Microsoft] Applications et services autorisés
    Si par hasard vous cherchez le menu qui affiche la liste des applications autorisées à interagir avec votre compte Microsoft/Office/Minecraft, c'est là.
    (Sinon, dans votre profile de compte Microsoft (https://account.microsoft.com/) c'est dans Confidentialité > "Afficher les détails de l'accès à l'application" tout en bas de la page.)
    2023-08-09 14:47:13
    https://account.live.com/consent/Manage
  • cryptographie sécurité
    TETRA Radio Code Encryption Has a Flaw: A Backdoor | WIRED
    Un système de chiffrement des communications radio utilisé par les services de police et urgence du monde entier a une faille de sécurité (en plus de la backdoor incluse par le fabricant).
    Et devinez quoi ? C'est un système à sources fermés.
    (En crypto, je ne JAMAIS faire confiance à un système à sources fermés. Le secret doit résider dans la clé, pas dans l'algo.)
    2023-07-26 10:49:57
    https://www.wired.com/story/tetra-radio-encryption-backdoor/
  • sécurité
    The Six Dumbest Ideas in Computer Security
    Ah j'avais perdu cet article.
    Par contre je ne suis absolument pas d'accord avec le point 4.
    2023-07-25 10:52:01
    http://www.ranum.com/security/computer_security/editorials/dumb/
  • sécurité
    « Eteignez chaque nuit votre smartphone pendant 5 minutes » : pourquoi faut-il le faire
    Hein ?
    Alors éteindre pour que ça tue des processus malveillants en mémoire (qui ne sont jamais écrits sur disque) je peux comprendre (certains malwares persistent uniquement en mémoire après infection afin de ne pas être détecté sur disque), autant... pourquoi 5 minutes ???
    2023-06-25 18:51:02
    https://www.frandroid.com/produits-android/smartphone/1725993_eteignez-chaque-nuit-votre-smartphone-pendant-5-minutes-pourquoi-faut-il-le-faire
  • cryptographie sécurité
    Video-Based Cryptanalysis
    C'est complètement fou : ils ont parvenus à récupérer des clés cryptographiques juste en examinant les variations de luminosité des LEDs sur les appareils (smartphone, lecteur de cartes...).
    2023-06-19 19:56:01
    https://www.nassiben.com/video-based-crypta
  • Linux sécurité
    Desktop Linux Hardening | PrivSec - A practical approach to Privacy and Security
    Guide de sécurisation d'un PC de bureau sous Linux.
    2023-06-12 15:26:10
    https://privsec.dev/posts/linux/desktop-linux-hardening/
  • minecraft sécurité
    Prism Launcher - !ALERT! Security vulnerability in the CurseForge and Bukkit platform
    Oh le bordel : Les communautés CurseForge et Bukkit piratées et qui distribuent du malware.
    Détails : https://www.bleepingcomputer.com/news/security/new-fractureiser-malware-used-curseforge-minecraft-mods-to-infect-windows-linux/
    2023-06-07 14:33:47
    https://prismlauncher.org/news/cf-compromised-alert/
  • liberté sécurité ViePrivée
    Affaire du 8 décembre : le chiffrement des communications assimilé à un comportement terroriste – La Quadrature du Net
    L'article entier est un gigantesque facepalm.

    Voilà on y est : Le fait d'utiliser des moyens techniques pour protéger votre vie privée (Signal, chiffrement de disque, etc.) est considéré à charge.
    Parmis les éléments retenus à charge également : manuel d'installation de /e/OS, GrapheneOS, LineageOS, Jitsi, F-Droid...  de très dangereuses applications de terroriste, n'est-il pas ?

    Et la pépite : « Au-delà du chiffrement des communications, ce sont aussi les connaissances en informatique qui sont incriminées dans cette affaire : elles sont systématiquement assimilées à un facteur de « dangerosité ».»
    Hackers et geeks en tous genres, sachiez-le : Vous êtes DANGEREUX⋅SES.
    Le juge a osé mentionné que l'un des accusé avait installé Linux avec chiffrement de disque LUKS.  Bouuu ça fait peur 👻 rendez-vous compte ! Installer Linux !

    Attendez, ce n'est pas fini : « X ne se contentait pas d’utiliser ces applications [de protection de la vie privée], il apprenait à ses proches à le faire »  
    EN PLUS IL ENSEIGNAIT AUX AUTRES À UTILISER DES APPLICATIONS QUI PROTÈGENT LA VIE PRIVÉE ! 😱

    Honnêtement, j'ai pas réussi à terminer l'article tellement c'est à se taper la tête contre les murs.

    Et donc en toute logique la DGSI considère que l'ANSSI est un repère de terroristes ?    https://www.ssi.gouv.fr/administration/bonnes-pratiques/

    EDIT: Tribune : https://sebsauvage.net/links/?KxKiAw
    2023-06-05 12:47:03
    https://www.laquadrature.net/2023/06/05/affaire-du-8-decembre-le-chiffrement-des-communications-assimile-a-un-comportement-terroriste/
  • sécurité ViePrivée
    Cache-based Targeted Deanonymization Attacks
    Une attaque de dé-anonymisation des navigateurs assez inquiétante, et qui concerne pratiquement tous les navigateurs.
    https://www.wired.com/story/web-deanonymization-side-channel-attack-njit/
    2023-06-04 09:28:11
    https://leakuidatorplusteam.github.io/
  • sécurité
    Millions of Gigabyte Motherboards Were Sold With a Firmware Backdoor | WIRED
    Le titre est trompeur : Pas de backdoor. Mais un danger quand même.
    Les cartes mères Gigabyte se mettent à jour automatiquement quand vous rebootez la machine, hors de tout contrôle du système d'exploitation. Elles vont télécharger un bout de code et l'exécutent. Sauf qu'elles ne sécurisent pas bien ce téléchargement et cette exécution, ce qui pourrait permettre d'installer à votre insu une backdoor sur votre ordinateur.
    EDIT: Article en français : https://www.nextinpact.com/article/71810/gigabyte-corrige-en-urgence-faille-dans-uefi-ces-cartes-meres
    2023-05-31 16:19:30
    https://www.wired.com/story/gigabyte-motherboard-firmware-backdoor/
  • sécurité
    Cybercrime gang pre-infects millions of Android devices with malware
    C'est assez impressionnant et effrayant : Le "Lemon Group" est parvenu à infiltrer différents fabricants et faire insérer son malware directement dans les ROMs de téléphones Android, montres connectées, boitier TV Android et télévisions connectées.
    Les appareils sont donc vendus (à l'insu du fabricant) avec des malwares intégrés. Ces appareils sont ensuite utilisés par le groupe pour envoyer des SMS frauduleux et servir de rebond réseau pour attaquer d'autres machines.
    2023-05-19 08:22:20
    https://www.bleepingcomputer.com/news/security/cybercrime-gang-pre-infects-millions-of-android-devices-with-malware/
  • sécurité
    'Windows for Gamers' Rolls Dice With Your Security
    Idée à la con : Un Windows tellement optimisé pour les jeux qu'il n'y a plus d'antivirus et plus aucune mitigation contre les failles CPU. Une formidable F.B.I. (Fausse Bonne Idée).
    2023-05-16 12:59:30
    https://www.vice.com/en/article/m7bv4b/windows-for-gamers-rolls-dice-with-your-security-atlasos
  • logiciels sécurité
    Encore un exemple de code spaghetti : Toyota - LinuxFr.org
    Tiens, puisqu'on parle de Toyota, un internaute m'envoie ce lien. Je ne connaissais pas cette histoire et c'est absolument effarant.
    On se rappellera aussi du bug dans le logiciel qui calculait le positionnement des masques en plomb d'une machine de traitement des cancers par irradiation, irradiant gravement de nombreux patients pendant des mois.
    2023-05-16 07:36:37
    https://linuxfr.org/news/encore-un-exemple-de-code-spaghetti-toyota
  • sécurité
    Que sont les passkeys, comment on s'en sert ?
    Oui oui c'est merveilleux, ça va remplacer les mots de passe, tout ça. Mais je vois quelques problèmes avec les passkeys:
    - Ça se base sur la biométrie (empreinte digitale, visage...). Parce que c'est plus pratique, plus rapide et qu'on ne peut pas les "perdre". Mais je vais le répéter encore une fois: Ça se copie. Et une fois copié, vous ne pouvez pas changer de visage ou d'empreintes.
    - Les passkeys sont liés à un périphérique (stockage sécurisé (TPM, Secure Enclave, etc.)). Il se passe quoi si la personne n'a qu'un seul périphérique (son téléphone) et qu'elle le perd ou se le fait voler ?
    - La révocation se passe comment ? (Si vous *savez* qu'un périphérique contenant votre passkey a été volé.)
    - Il faudra un mécanisme de récupération. On y échappera pas  (Email, code, autre ?). Cela restera donc le maillon faible.
    - Les implémentations seront compatibles ? (Votre passkey Google sera utilisable sur des services Apple ? Sur des appareils, logiciels et services non-Google ?). C'est flou.
    - C'est donc encore un truc très centralisé chez quelques gros acteurs du numérique ? ENCORE ?

    Ce ne serait pas la première fois qu'on nous présente une nouvelle silver-bullet d'authentification.  J'ai appris à être méfiant (Vous vous souvenez d'OpenID ? Voilà. https://fr.wikipedia.org/wiki/OpenID)
    2023-05-05 09:30:05
    https://www.nextinpact.com/article/70598/que-sont-passkeys-comment-on-sen-sert
Links per page: 20 50 100
◄Older
page 4 / 44
Newer►
Shaarli 0.0.41 beta modifiée - 2022-08-11 - The personal, minimalist, super-fast, no-database delicious clone. By sebsauvage.net. Theme by idleman.fr. I'm on Mastodon.
shelter.moe