Digiposte+ : Beaucoup de progrès mais pas sur la sécurité !

Beaucoup de progrès ont été fait sur Digiposte+ (#digiposte +), maintenant il y a énormément de commerçants et bientôt il y aura la certification de diplôme. Mais le point noir c’est toujours la sécurité. La sécurité doit être supérieur à celle de Google ou même de Facebook ! Comment peut-on envisager de voir une copie de sa carte d’identité ou de son bulletin de paye dans les mains d’autres personnes.

Il est donc vital pour Digiposte+ de faire une double authentification, mot de passe puis ensuite envoi d’un mot de passe par SMS (sous forme d’option). Cela permettrait réellement de justifier le prix ! Ou à minimum il faudrait recevoir un email à chaque nouvelle connexion avec la possibilité de voir l’historique de toutes les connexions.

La seconde évolution nécessaire pour rassurer les personnes serait d’avoir un service qui permette de recevoir tout le contenu du compte Digiposte par clef USB. Afin de bien montrer aux personnes qu’ils ne sont pas prisonniers. Actuellement, plus on utilise le service et plus on devient prisonnier. Il ne faut pas espérer récupérer les documents via des clics, ou alors pour s’en rendre compte il suffit de compter le temps mis pour récupérer 10 documents.

A noter aussi qu’il faudrait indiquer clairement ou sont les datas physiquement (en France, en Russie 😉 ? ) , dans un Cloud de La Poste ou bien chez un Tiers privé. C’est très important et les conditions générales ne sont pas rassurantes.

La dématérialisation est en marche mais elle doit être sécurisée !

Mes précédents articles sur Digiposte :

En bref voici la liste des améliorations à faire :

  • Sécurité :
    • (Modification n°1) Double authentification : SMS (le rendre optionnel).
    • (Modification n°2) Email à chaque connexion (le rendre optionnel)
    • (Modification n°3)Historique des connexions sur les 6 derniers mois.
  • Pouvoir partir facilement :
    • (Modification n°4) Service de copie sur une clef USB ( payant 😉 ).
    • (Modification n°5) Synchronisation complète via une application.
  • Améliorer l’organisation des documents :
    • (Modification n°6) Ajouter une colonne type de doucement (Facture, Paye, …).
    • (Modification n°7) Ajouter une colonne taille pour faire le ménage plus facilement.
    • (Modification n°8) Ajouter un checksum sur les documents afin d’identifier les doublons.
  • Faciliter l’intégration des Tiers:
    • (Modification n°9) Faire une API simple d’utilisation pour qu’un tiers puisse faire un PUSH de document PDF via un email.
  • Faciliter l’authentification :
    • (Modification n°10) Faire un système de badge, qui serait en fait un lien vers un document. Cela permettrait de mettre des badges dans un CV numérique. Pour l’employeur cela permet de simplifier l’authentification des diplômes par exemple (Voir Prof à la gomme dans « Envoyé spécial » . C’est trop simple de tricher !)
  • Contrat :
    • (Modification n°11) Indiquer clairement quel est la ville où se situe le DataCenter. Et prévenir 3 mois avant en cas de changement de ville.
  • Augmenter les partenaires important :

Juste pour information des piratages massifs ont été subis par YahooDropboxMySpaceTumblr ou encore LinkedIn (sans Parler de Digiposte sur les premières version). Je pense que le budget informatique de ses entreprises est largement supérieur à celui de La Poste. Rassurer les clients sur la sécurité, ce n’est pas une option … c’est une nécessitée !

Spam via email de Free (Facture) avec Cheval de Troie.

En passant

Superbe email, avec entête Free et tout ce qui va bien (on progresse dans les attaques):

Bonjour,

Vous trouverez en pièce jointe votre facture Free Haut Débit.

Le total de votre facture est de 81.42 Euros.

Nous vous remercions de votre confiance.

L’équipe Free

Si on regarde la signature de l’email :

Received: from 61.0.59.90 by mx (envelope-from <hautdebit@freetelecom.fr>, uid 65534) with qmail-scanner-2.01st
 (
 Clear:RC:0(61.0.59.90):SA:0(1.0/5.0):.
 Processed in 0.045452 secs); 24 Oct 2016 08:32:24 -0000
X-Spam-Status: No, hits=1.0 required=5.0
X-Antivirus-PHPNET-Mail-From: hautdebit@freetelecom.fr via mx
X-Antivirus-PHPNET: 2.01st (Clear:RC:0(61.0.59.90):SA:0(1.0/5.0):. Processed in 0.045452 secs Process 20835)
X-Spam-Level: *
X-Spam-Status: No, score=1.0 required=5.0 tests=HK_NAME_FREE
        autolearn=disabled version=3.4.0

L’IP est à  BSNL Internet (Bangalore en Inde).

Dans l’email il y a un script : Facture_Free_201610_59133036_9658984835.wsf qui est une attaque vers mercedesbenzzproperties … mais je pense qu’il ne fonctionne que sous Windows Vista. 

Ce qui fait mal sur internet c’est que l’on a tout pour retrouver les spameurs mais on ne le fait pas. Alors le pourriels augmentent … et la pollution aussi.

Misère.

Pour information : « Une étude publiée d’avril 2009 a montré qu’en 2008, 62 milliards de spams ont gaspillé une quantité d’électricité équivalente à  l’émission de 17 millions de tonnes de CO2, soit 0,2% des émissions mondiales de Gaz à effet de serre (GES) ou l’équivalent des émissions de GES de 3,1 millions de voitures en un an. ».

Securité : Mozilla lance un outil gratuit d’analyse

Le lien est le suivant : https://observatory.mozilla.org/ , j’ai fait un test sur le blog :

Capture d’écran 2016-09-01 à 10.38.52 Capture d’écran 2016-09-01 à 10.44.07 Capture d’écran 2016-09-01 à 10.43.56

Résultat : 0/100 pour une version de WordPress qui est à jour. J’ai envi de dire que leur test est foireux ou alors orienté pour forcer l’utilisation de certaines technologies 😉 Le lobbying sécuritaire … c’est nouveau.

Pour WordPress il y a ce site : https://hackertarget.com/wordpress-security-scan/ . Et ce site resume assez bien ce qu’il faut faire : https://wpformation.com/11-rappels-securite-wordpress/ .

Micro$oft : forçage du passage en Windows 10

En passant

A lire : http://www.lefigaro.fr/secteur/high-tech/2016/06/03/32001-20160603ARTFIG00155-microsoft-force-ses-utilisateurs-a-migrer-vers-windows-10.php 

C’est une énorme erreur de forcer le passage, c’est dangereux pour les utilisateurs qui peuvent perdre des logiciels qui ne seraient plus compatibles. Quand je pense que l’éducation nationale a refait un partenariat avec eux, plutôt que de choisir Linux … C’est vraiment n’importe quoi. Il faut soutenir EduNathon !

Misère.