Plus gros que le bug de l’an 2000 et beaucoup plus discret … Misère.
Archives de catégorie : Sécurité
En attendant la publication du de XSA-253 ( patch KPTI / KASLR ) : #meltdownattack
Pour plus d’information sur la faille qui va faire perdre des performances:
- XSA-253 :
- https://xenbits.xen.org/xsa/ : Jeudi 04/01/2018 à midi.
- KPTI :
- Performance :
- https://www.phoronix.com/scan.php?page=article&item=linux-415-x86pti&num=2 : – 10% de performance .
- Le patch :
Many x86 CPUs leak information to user space due to missing isolation of user space and kernel space page tables. There are many well documented ways to exploit that. The upcoming software migitation of isolating the user and kernel space page tables needs a misfeature flag so code can be made runtime conditional. Add the BUG bits which indicates that the CPU is affected and add a feature bit which indicates that the software migitation is enabled. Assume for now that _ALL_ x86 CPUs are affected by this. Exceptions can be made later.
On va donc attendre jeudi à midi.
J’ai l’impression que l’on va vendre du CPU dans les prochains mois … Misère.
Digiposte + : les améliorations possibles et souhaitables.
Je fais un nouvel article sur Digiposte (le service de La Poste). Mes précédents articles :
- https://www.cyber-neurones.org/2017/01/digiposte-je-veux-plus-de-securite/ : Digiposte : je veux plus de sécurité ! (01/2017, 221 x viewed)
- https://www.cyber-neurones.org/2016/11/digiposte-beaucoup-de-progres-mais-pas-sur-la-securite/ : Digiposte+ : Beaucoup de progrès mais pas sur la sécurité ! (11/2016, 1420 x viewed)
- https://www.cyber-neurones.org/2016/11/digiposte-certification-de-diplome/ :Digiposte+ : Certification de diplôme (11/2016, 129 x viewed).
- https://www.cyber-neurones.org/2016/10/digiposte-le-nouveau-service-pour-remplacer-digiposte-pass/ : Digiposte+ , le nouveau service pour remplacer Digiposte Pass (10/2016, 1424 x viewed )
- https://www.cyber-neurones.org/2014/12/digiposte-un-bon-service-mais-perfectible/ : Digiposte : un bon service mais perfectible (12/2014 , 6846 x viewed)
Je vais donc reprendre les améliorations possibles….
La sécurité :
C’est toujours le principal à mes yeux. Il faut au minimum :
- Un interface qui liste les dates de connexions sur le dernier mois (pour tous les comptes). Sur l’interface il suffit de marquer : date, IP.
- Un email pour informer qu’il y a une connexion (optionnel).
- La double authentification (au moins pour les comptes payant).
- Pouvoir bloquer certaines connexions venant de certains pays : Ukraine, Russie, Mexique (Je vais me faire des amis).
Aujourd’hui sur Digiposte il y a des documents sûrement plus importants que sur Google, par contre Googla a une interface qui liste les connexions, la double authentification …. C’est anormal que Digiposte ne fasse pas plus pour la sécurité.
La gestion des doublons :
Actuellement il y a des doublons de PDF, il faudrait une interface qui puisse détecter les doublons et qui propose la suppression. Il est facile de détecter des doublons de fichier, il suffit par exemple de calculer un checksum sur chaque fichier.
Les badges
Pour moi Digiposte devrait clairement développer les badges, (comme fait https://basno.com ) comment cela fonctionnerait ? C’est simple, les organismes poussent les diplômes, ou les certificats, ou les résultats vers Digiposte. Ensuite l’utilisateur veut en faire un Badge, il clique sur un bouton et cela crée une lien avec une image par exemple : <
a
href
=
"https://secure.digiposte.fr/badge/123456789.html"
><
img
src
=
"https://secure.digiposte.fr/img/bac.png"
alt
=
"Bac"
/></
a
>
. Enuiste ce lien (avec l’image) peut être copié sur le CV, sur un blog, sur un email, sur un formulaire. Cela permet a une personne de vérifier la véracité du document, car en cliquant il tombe sur Digiposte.
- A un recruteur de bien vérifier que les diplômes ont étés obtenus. « Selon la rue de Grenelle, jusqu’à 30% des CV transmis par les candidats aux cabinets de recrutement présentent des diplômes « de façon abusive ou inexacte ».
- A un organisateur d’une plongée de vérifier que tous les plongeurs ont le niveau 1.
- Pour chaque course on doit envoyer (via téléchargement) ou apporter le certificat médical. En utilisant un lien, c’est plus facile de voir la véracité et c’est plus facile pour le site qui fait l’enregistrement des coureurs.
- A un organisateur d’un Trail de voir le nombre de point UTMB que le coureur possède. Le site @JaimeCourir a tous les résultats des courses, et certaines courses donnent droit à des points UTMB. Mais il n’y a pas de réelle vérification ….
On peut aussi imaginer des Badges pour des formations, ou des salons….
Ensuite l’idéal serait de faire des partenariats avec viadeo.com, linkedin.com ou xing.com pour les diplômes.
Bien sûr Digiposte doit gagner de l’argent, ( c’est le nerf de la guerre ):
- Rendre les badges payants.
- Mettre de la publicité quand une personne vient vérifier.
- Il faut voir que cela va faire « gonfler » le compte, et donc les utilisateurs vont atteindre plus rapidement les 5 Go.
- Rendre payant les statistiques de visite des Badges.
Voici par exemple mon badge de SPARTAN RACE : https://basno.com/67zq8ini , si on clique dessus :
Le source du badge étant : <a href= »http://basno.com/67zq8ini »> <img class= »aligncenter » src= »http://basno.com/67zq8ini.png » alt= » » /> </a>
Petite comparaison entre digiposte.fr et basno.com sur http://rankchart.net/ :
INTERFACE PLUS SIMPLE POUR LES PME
Actuellement seul les grosses entreprises sont visibles sur Digiposte, il faudrait mettre à disposition une interface plus simple pour les petites PME.
A suivre.
(Docteur-gsm.com & Paradisdiscount.com ) Enfin j’ai eu mon remboursement !
L’histoire est longue, l’histoire commence avant mon article sur la réparation de l’Alcatel IDOL : https://www.cyber-neurones.org/2016/03/changement-ecran-tactile-alcatel-onetouch-idol-3/ du 17/03/2016 (24033 visites le 3/08/2017). Avant d’écrire l’article j’ai une personne (sur un forum) qui m’indique qu’il est possible de changer seulement la vitre (contrairement à ce que je dis, pour moi seul le bloc complet peut être mis facilement). Pour cela il me dit qu’il faut commander chez docteur-gsm.com ou paradisdiscount.com. Au début je ne suis pas chaud quand je vois que c’est à Hong Kong, mais finalement je me dis que cela peut faire un bon sujet : « Pièce bidon ». Ensuite je décide de commander une première fois chez paradisdiscount.com , et de commander la même pièce chez docteur-gsm.com mais d’annuler rapidement la transaction. Le but de la seconde commande est plus de testé hipay.com . Voir si l’on peut annuler le paiement …
- 25/02/2016 : Commande #GERCCJQPF passée le 25/02/2016 sur paradisdiscount.com .
- 14/03/2016 : Commande #294099771 passée à 20:23:07 sur docteur-gsm.com
- 14/03/2016 : Demande d’annulation de la commande au vendeur et à hipay. à 20:38 (soit 15 min après, si je suis pas dans la loi HAMON à moi la peur ?
- 14/03/2016 : Accusé de réception de hipay.com [TK_2373926] à 20h38
- 14/03/2016 : Email de confirmation à leur email TK_2373926 à 20h48
- 15/03/2016 : Signalement sur https://www.internet-signalement.gouv.fr/ . Mais il ne faut rien attendre de eux … c’est pour le fun malheureusement ? .
- Je fais donc des articles et des emails pour prouver les mensonges.
- 06/01/2017 : Signalement sur https://www.internet-signalement.gouv.fr/ 6240d8a5cd . Histoire de faire un petit rappel ?
- Ensuite je laisse tomber car j’estime que c’est perdu.
- 13/07/2017 : Contact du juriste pour que je supprime tous les articles. Donc je décide de reprendre les conversations avec le juriste, hipay.com et la DDPP des alpes-maritimes. Je m’aperçois en plus qu’il diffuse mon adresse personnelle sans mon consentement, je saisi donc la CNIL et Blogger.com. Il supprime donc après quelques temps … mais je peux voir qu’ils utilisent le même procéder sur d’autres personnes.
- Je refais donc des articles et des emails pour prouver les mensonges. Facile depuis le temps il est apparu de nombreuses vidéos sur la réparation et toutes montrent une vitre avec le bloc. En plus de cela docteur-gsm.com s’enfonce dans des explications :
- non il n’y a pas de cookies (ce qui est faux, il y a un tracker Google UA-100004482-1).
- la vidéo envoyé par Docteur-gsm.com met en évidence que leur pièce n’est pas la bonne. « Pour la vidéo : https://www.youtube.com/watch?v=S-cUKzYjD0I » . En plus c’est même pas eux qui ont fait la vidéo.
- « Conformément à nos conditions générales de ventes nous ne reprenons pas les pièces détachées » (Email 28 juil. 05:43 CEST). Ce qui est l’inverse des conditions générales.
- « nous a harcelé pour nous demander le remboursement du fait qu’il ne sache pas comment remplacer la vitre tactile, nous avons refuser. » (Email 28 juil. 05:43 CEST) Sauf que lors de la commande il était clairement marqué clairement qu’il fournisse une aide:
- Il me donne une liste de personne qui n’ont pas eu de problème avec l’écran, je les prends aux jeux et je fais un sondage.
- « Notre site indique une expédition sous 2 jours et non une livraison sous 2 jours. » (Email 29 juillet 2017) Alors qu’il est marqué clairement que c’est Livraison.
- En résumé ils s’enfoncent mais ils ne veulent pas payer.
- 30/07/2017 : Il continue avec leurs mensonges, je n’en peux plus … je décide donc de faire un audit de sécurité sur leurs sites. Pour les informer gratuitement des failles de sécurité, sans bien sûr exploiter ses failles (c’est illégal). Je commence par un premier article que je juge léger car il permet seulement de faire une attaque de type « force ». Mais ils comprennent ou je veux en venir …
- 30/07/2017 : Je vois que Docteur-gsm.com est très sensible aux commentaire dans TrustScore. Donc je fais un commentaire piquant :
- 30/07/2017 : Docteur-gsm.com m’indique : « Notre avocat à contacter Gandi pour les deux derniers articles… c’est pas dans le but de vous nuire, c’est pour nous protéger. Nous ne voulons pas vous causer du tord et engendrer d’autres actions de votre part. » Et je répond que je meurs d’envi de voir leur avocat …. Certaines personnes prennent peur quand il y a le mot « avocat » ou « juriste » dans un email. … et c’est le dénouement (il faut dire que payer un avocat n’est jamais vraiment rentable. Et que leur cas est difficile a plaider vu que dans tous les échanges il y a hipay, DDPP, …), il me propose de me rembourser. Ouf …
- 02/08/2017 : Remboursement de Docteur-gsm.com et Paradisdiscount.com . J’ai donc eu mon remboursement après 1 an et 5 mois de l’achat (pour ne pas dire plus) avec en plus l‘envoi de plus de 50 emails et l’écriture de près de 20 articles. J’estime donc que c’est une défaite. Il aurait fallu avoir 300 Euro (au moins) de dédommagement pour tous le temps que j’ai perdu. Mais bon google va faire son travail et référencer mes articles, cela permettra à d’autres personnes de ne pas faire la même erreur.
- 02/08/2017 : J’informe docteur-gsm.com que j’ai supprimé l’article comme convenu, et il résume :
Merci, encore désolé pour notre conflit.
En conclusion : Malgré le remboursement je continue mon boycott de tous les sites utilisants le paiement hipay. Il est anormal que si Hipay a connaissance de mensonge clair de la part d’un Marchand, il ne puisse pas le bloquer (ou faire pression pour un remboursement). En fait cela m’a donné l’idée d’une start’up « Plume Pigeon », le concept est simple il faut un se situer dans un pays ou le transport coute plus de 10 Euro (Hong Kong), ensuite il faut prendre un système de paiement qui ne va pas faire pression sur le Marchand, et dernièrement il faut faire des paiements inférieur au prix de renouvellement de carte bleu : 30 Euro. En faisant cela le client ne fera pas opposition à l’achat car ce n’est pas rentable pour lui …
Les tags pour suivre les articles :
- https://www.cyber-neurones.org/tag/docteur-gsm-com/ : Tag sur docteur-gsm.com .
- https://www.cyber-neurones.org/2017/07/docteur-gsm-com-attention-a-la-securite/ (30/07/2017):Docteur-gsm.com : Attention à la sécurité … Supprimé.
- https://www.cyber-neurones.org/2017/07/docteur-gsm-com-un-exemple-de-piece-inutilisable-pour-une-reparation-simple/ (30/07/2017): Docteur-gsm.com : Un exemple de pièce inutilisable pour une réparation simple ( escroquerie ).
- https://www.cyber-neurones.org/2017/07/docteur-gsm-com-enquete-de-satisfaction-sur-la-commande-ecran-vitre-tactile-pour-alcatel-onetouch-idol-3/ (28/07/2017): Docteur-gsm.com : Enquête de satisfaction sur la commande : Ecran Vitre Tactile Pour Alcatel OneTouch Idol 3
- https://www.cyber-neurones.org/2017/07/hipay-com-quelles-sont-les-verifications-faites-sur-les-sites-marchands/ (27/07/2017) : Hipay.com, quelles sont les vérifications faites sur les sites Marchands ?
- https://www.cyber-neurones.org/2017/07/paradisdiscount-com-et-docteur-gsm-com-les-cookies-pour-les-nuls/ (18/07/2017) : Paradisdiscount.com et docteur-gsm.com : les cookies pour les nuls
- https://www.cyber-neurones.org/2017/07/hipay-com-les-menaces/ (16/07/2017): Hipay.com : les menaces et intimidations …
- https://www.cyber-neurones.org/2017/01/hipay-com-et-la-loi-hamon-sur-la-vente-a-distance-et-internet-retractation/ (06/01/2017) : Hipay.com : Et la loi Hamon sur la vente à distance et internet (rétractation) ?
- https://www.cyber-neurones.org/2016/04/hipay-com-verification-des-sites/ (12/04/2016) : Hipay.com : vérification des sites
- https://www.cyber-neurones.org/2016/03/lettre-ouverte-hipay-com/ (26/03/2016) : Lettre ouverte hipay.com
- https://www.cyber-neurones.org/2016/03/lettre-ouverte-a-axelle-lemaire/ (24/03/2016) : Lettre ouverte à Axelle Lemaire
- https://www.cyber-neurones.org/tag/hipay-com/ : Tag sur hipay.com .
- https://www.cyber-neurones.org/2016/04/hipay-com-temps-de-reponse-tres-long-pour-ne-rien-dire/ (12/04/2016) : Hipay.com : temps de réponse très long … pour ne rien dire !
- https://www.cyber-neurones.org/2016/03/escroquerie-sur-les-sites-paradisdiscount-com-et-docteur-gsm-com-permisse-par-hipay-com/ : (22/03/2016) : Escroquerie sur les sites paradisdiscount.com et docteur-gsm.com via hipay.com
Maintenant je ne ferai donc plus d’article et d’achat via docteur-gsm.com , paradisdiscount.com, hipay.com.