Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2445 connectés 

 

 

 Mot :   Pseudo :  
  Aller à la page :
 
 Page :   1  2  3  4  5  ..  33  34  35  ..  43  44  45  46  47  48
Auteur Sujet :

[TU] Sécurité et protection de vie privée (chiffrement, anonymat...)

n°64030647
F117
Posté le 16-09-2021 à 23:35:16  profilanswer
 

Reprise du message précédent :
vous en connaissez beaucoup des navires océanographiques qui sont escortés par la marine francaise
 
https://www.20minutes.fr/lille/3124 [...] 1631813756
 
Calais : Un navire « espion » russe escorté hors des eaux françaises par la marine
 

    Un navire océanographique russe a traversé le détroit du Pas-de-Calais ce mardi.
    Baptisé « Yantar », ce bâtiment militaire est soupçonné de collecter des renseignements.
    La marine nationale a escorté le « Yantar » hors des eaux territoriales françaises.

mood
Publicité
Posté le 16-09-2021 à 23:35:16  profilanswer
 

n°64030715
Cuistot
Philosophe éleveur de poules
Posté le 16-09-2021 à 23:46:36  profilanswer
 

j'ai connu des chalutiers ! de nombreuses fois et de la même nationalité
il y en a un qui est tombé en panne une fois ils ont faillit mourir de faim, pas de quoi pêcher :o


Message édité par Cuistot le 16-09-2021 à 23:47:36

---------------
docteur, docteur & docteur en hyper recherches propres... . -. -..   -. ..- -.. . ...
n°64088730
chinois02
Posté le 24-09-2021 à 08:50:11  profilanswer
 

Des branques....
5 ministres sous écoutes avec l'affaire Pegasus....
Pas sûr que le danger soit la DGSE ou la DGSI :)
 
https://www.lemonde.fr/pixels/artic [...] 08996.html


---------------
N'importe qui peut voir ce que tu sembles être; quelques rares seulement peuvent tâter ce que tu est. Et ces derniers n'osent contredire l'opinion du grand nombre, renforcée par toute la majesté de l'État. Machiavel-Le Prince.
n°64091645
rewe
Posté le 24-09-2021 à 14:29:40  profilanswer
 

bonjour !
 
je me pose aujourd'hui la question, pour mes pc portables, du cryptage des partitions. N'ayant plus le temps de jongler avec les containers trucrypt, je suis tombé sur veracrypt.
ma question : est il plus opportun d'utiliser veracrypt ou la solution fournie à l'installation? la plupart des linux (mint ici) proposant une option de chiffrement.. Quels sont vos retours d'expérience sur ces solutions, de vera/truecrypt à bitlocker ou autres?
 
merci !

n°64091671
rewe
Posté le 24-09-2021 à 14:31:31  profilanswer
 

chinois02 a écrit :

Des branques....
5 ministres sous écoutes avec l'affaire Pegasus....
Pas sûr que le danger soit la DGSE ou la DGSI :)

 

https://www.lemonde.fr/pixels/artic [...] 08996.html

 


pas vraiment d'accord :
https://www.nextinpact.com/article/ [...] tielles-12

 

plus un pétard mouillé qu'autre chose : les téléphones en question font l'objet d'une tentative d'infection comme celui de notre président (et de journalistes), rien ne porte à croire que celle ci a d'abord réussi, puis permis l'exfiltration de données.
pour moi c'est pour faire mousser l'égo des journalistes et de mediapart..

  

ps: la dgse s'oriente bien plus vers la géopolitique et l'intellignce économique que vers nos ptites comptes proton, qui font la saveur de la dgsi/europol ;)

 

https://www.lepoint.fr/invites-du-p [...] 9_1444.php

Message cité 1 fois
Message édité par rewe le 24-09-2021 à 14:54:08
n°64155016
megabiscot​te
Posté le 03-10-2021 à 11:14:44  profilanswer
 

rewe a écrit :


 
plus un pétard mouillé qu'autre chose : les téléphones en question font l'objet d'une tentative d'infection comme celui de notre président (et de journalistes), rien ne porte à croire que celle ci a d'abord réussi, puis permis l'exfiltration de données.
 


 
C'est une vision optimiste... les journalistes n'ont effectivement eu acces qu'a un rapport de fin Juillet. Hors, Pegasus a été beaucoup disséqué par la suite, avec de nouveaux indicateurs de compromissions qui n'ont du etre partagé qu'aprés, surtout que j'ai cru comprendre que les 0-days utilisés permettaient ensuite de faire le ménage complet. J'imagine que l'ANSSI a du pas mal bosser depuis, mais aucun écho de ces travaux depuis.
 
De toute facon, le vrai souci n'est pas de savoir si l'iPhone de Blanquer est impiratable ou pas, car il l'est, tout autant que le mien. La question est de savoir ce qu'il fait avec son iPhone.

n°64162663
Damze
Posté le 04-10-2021 à 12:26:33  profilanswer
 

rewe a écrit :

bonjour !
 
je me pose aujourd'hui la question, pour mes pc portables, du cryptage des partitions. N'ayant plus le temps de jongler avec les containers trucrypt, je suis tombé sur veracrypt.
ma question : est il plus opportun d'utiliser veracrypt ou la solution fournie à l'installation? la plupart des linux (mint ici) proposant une option de chiffrement.. Quels sont vos retours d'expérience sur ces solutions, de vera/truecrypt à bitlocker ou autres?
 
merci !


 
Veracrypt étant le successeur de truecrypt, c'est le même soft, mais avec un code plus ouvert je crois.
La dernière version de truecrypt ayant été publiée d'une manière très anormale et le dev complétement mis de côté.  
 
Mon avis ? Fait les deux : chiffrement intégré à l'OS et un container sécurisé pour les fichiers vraiment sensibles  :o  

n°64311251
rewe
Posté le 24-10-2021 à 17:31:19  profilanswer
 

Damze a écrit :


 
Veracrypt étant le successeur de truecrypt, c'est le même soft, mais avec un code plus ouvert je crois.
La dernière version de truecrypt ayant été publiée d'une manière très anormale et le dev complétement mis de côté.  
 
Mon avis ? Fait les deux : chiffrement intégré à l'OS et un container sécurisé pour les fichiers vraiment sensibles  :o  


 
chiffrement à l'os pour commencer, je vais avoir un oeil sur veracrypt pour les partitions.. :jap:
 
sinon j'ai découvert récemment la dégooglisation d'internet, si la dgse ou la nsa/fbi/cia vous foutent les jetons :
https://www.chatons.org/
https://degooglisons-internet.org/
 
enjoy!

n°64315216
speedboyz3​0
Guide Michelin :o
Posté le 25-10-2021 à 08:48:25  profilanswer
 

Moi j'utilise souvent : https://alternativeto.net/ et https://privacyguides.org/ quand je cherche des outils / sites plus libres :jap:

n°64315634
depart
Posté le 25-10-2021 à 10:06:42  profilanswer
 

Je pose ça là : https://4privacy.com/
 
Grosse campagne de levée de fonds - d'un youtuber connu et intelligent - pour créer une appli de gestion de données massivement privée.
 
J'ai pas encore tout capté, mais si ça prend bien il y a moyen que ça fasse avancer les choses dans le bon sens.
En tout cas la campagne kickstarter à bien explosé (400k$ sur 175 demandés)

Message cité 1 fois
Message édité par depart le 25-10-2021 à 14:53:45
mood
Publicité
Posté le 25-10-2021 à 10:06:42  profilanswer
 

n°64316155
SanPe'
Membre n°312819
Posté le 25-10-2021 à 11:08:46  profilanswer
 

LOL.
 
Une application pour centraliser ton permis de conduire, ta carte bleue, et autres ?
Je me suis arrêté là.


---------------
"Vous avez beau travailler dur, devenir intelligent, on se rappellera toujours de vous pour la mauvaise raison."
n°64317637
depart
Posté le 25-10-2021 à 13:47:59  profilanswer
 

Venant d'un inconnu j'aurai probablement dit pareil : bullsh*t & compagnie... mais Destin de Smarter Every Day c'est pas exactement un idiot qui cherche juste à faire du pognon sans avoir compris une once de sécurité/crypto/...
 
Je pense qu'ils cherchent un modèle intéressant de mise à disposition de contenu, de "licence" pour un usage/une durée/... révocable, ...
 
Après je suis de la team "si c'est affiché à un moment quelque part considère que tu en as perdu la sécurité" (genre les captures d'écran ou la photo d'un écran ça existe), mais je suis curieux de voir ce qu'ils arrivent à sortir.
 
Dans tous les cas ça fait plaisir de voir qu'il y a du monde que le sujet intéresse !

n°64318009
SanPe'
Membre n°312819
Posté le 25-10-2021 à 14:31:59  profilanswer
 

Le principe de la sécurité c'est pas de créer une application "pertouduncou"... Donc, même avec toutes les bonnes références du monde, même avec toutes les bonnes volontés et les bonnes compétences, je vois pas à quel moment c'est une bonne idée de tout centraliser.


---------------
"Vous avez beau travailler dur, devenir intelligent, on se rappellera toujours de vous pour la mauvaise raison."
n°64318215
depart
Posté le 25-10-2021 à 14:52:46  profilanswer
 

La centralisation peut être pour le partage, pas forcément pour le stockage.

n°64318239
Damze
Posté le 25-10-2021 à 14:54:32  profilanswer
 

depart a écrit :

Je pose ça là : https://4privacy.com/
 
Grosse campagne de levée de fonds - d'un youtuber connu et intelligent - pour créer une appli de gestion de données massivement privée.
 
J'ai pas encore tout capté, mais si ça prend bien il y a moyen que ça fasse avancer les choses dans le bon sens.
En tout cas la campagne kickstarter à bien explosé (400k$ sur 175 demandés)


 
C'est juste un coffre-fort numérique ?

n°64318257
Damze
Posté le 25-10-2021 à 14:56:42  profilanswer
 

En parlant de ça, weekend dernier j'ai dépanné une amie qui est secrétaire médical avec son Macbook.  
 
La gestion des dossiers patients et surtout des mdp de login pros  :ouch:  
Du dropbox non chiffré à gauche à droite, des mdp ultra simples à deviner.  
C'est flippant  :sweat:

Message cité 2 fois
Message édité par Damze le 25-10-2021 à 14:57:30
n°64318318
SanPe'
Membre n°312819
Posté le 25-10-2021 à 15:01:20  profilanswer
 

depart a écrit :

La centralisation peut être pour le partage, pas forcément pour le stockage.


a voir. Mais en l'état ça me parait contre productif.

Damze a écrit :

En parlant de ça, weekend dernier j'ai dépanné une amie qui est secrétaire médical avec son Macbook.  
 
La gestion des dossiers patients et surtout des mdp de login pros  :ouch:  
Du dropbox non chiffré à gauche à droite, des mdp ultra simples à deviner.  
C'est flippant  :sweat:


Les médecins - en général - sont plutôt mauvais avec le secret et le numérique...
 
Déjà quand tu vois qu'ils ont quasiment tous ouvert leurs fesses pour Doctolib...


---------------
"Vous avez beau travailler dur, devenir intelligent, on se rappellera toujours de vous pour la mauvaise raison."
n°64318810
depart
Posté le 25-10-2021 à 15:55:43  profilanswer
 

Damze a écrit :

En parlant de ça, weekend dernier j'ai dépanné une amie qui est secrétaire médical avec son Macbook.

 

La gestion des dossiers patients et surtout des mdp de login pros :ouch:
Du dropbox non chiffré à gauche à droite, des mdp ultra simples à deviner.
C'est flippant :sweat:


M'en parle pas c'est un peu mon quotidien.

 

Sur une appli j'ai tracké la fonction de renvoi de mot de passe pour voir si basculer sur une solution où je chiffre toutes les données en bdd avec une clé dérivée du mot de passe (donc que seul le professionnel possède), j'ai vite laissé tomber.

 

Si c'est pour qu'on me dise que mon appli est pourrie car "j'ai perdu toutes mes données parce que j'ai simplement oublié mon mot de passe"...

 

Et je ne parle même pas d'autres fonctions de sécurité qui imposeraient encore plus de contraintes.

n°64453532
Cuistot du​ Commensal
Seul à la maison.
Posté le 13-11-2021 à 23:09:42  profilanswer
 


Y a pas besoin de carte vitale pour créer un compte
 
Si tu as accès à l’émail il suffit de demander à doctolib la clôture du compte

n°64453782
depart
Posté le 14-11-2021 à 00:22:25  profilanswer
 

Tu peux aussi réinitialiser le mot de passe pour t'assurer que ce compte ne soit pas utilisé par la personne qui l'a créé.

 

Le plus probable c'est un homonyme qui ne sait pas trop quelle est son adresse mail... Enfin ça dépend aussi de la tronche de l'adresse. Entre Jean.Dupont@gmail.com et arkinator32megatr0ll@pm.me spa tout à fait pareil :o


Message édité par depart le 14-11-2021 à 00:23:32
n°64459552
depart
Posté le 14-11-2021 à 22:12:09  profilanswer
 

J'ai pas du être assez clair, désolé.

 

Ce que je voulais dire c'est que si ton adresse mail est du genre prénom.nom@fai-connu.com c'est pas spécialement étonnant que quelqu'un d'autre nommé pareil croit avoir cette adresse mail là.

 

Si au contraire tu as une adresse beaucoup plus compliquée, alors en effet c'est hautement improbable que ça soit par hasard qu'une personne l'ait utilisée pour se créer un compte chez doctolib.

 

Dans tous les cas vu que c'est ton adresse mail à toi, tu peux facilement modifier le mot de passe du compte doctolib et empêcher son utilisation par la personne qui l'a créé.

 

Et après oui il peut aussi y avoir un site de fishing pour recup ton identifiant / mot de passe doctolib.
Règle numéro 1 : ne jamais cliquer sur un lien dans un email susceptible d'amener à un site nécessitant une authentification.

 

Règle numéro 2 : avec l'habitude on peut ne pas respecter la règle numéro 1 si et seulement si on se limite à l'utilisation des identifiants déjà enregistrés dans le navigateur. Exemple : tu reçois un mail de ton assureur avec un lien dedans. Tu cliques, tu arrives sur une page qui peut être le vrai site de ton assureur ou un site de phishing (l'URL peut être suffisamment proche pour ne pas éveiller de soupçon, genre un tiret en plus, une extension différente, voir même un espace invisible encodé en utf8)... Donc gros warning... sauf si ton navigateur te propose directement l'email/mot de passe que tu as saisi précédemment lors d'une visite en ayant accédé directement au site. Dans ce cas là tu ne retapez rien et utilise juste les email /pass pré-enregistrés et tu es sûr d'être sur le vrai site.


Message édité par depart le 14-11-2021 à 22:20:27
n°64563736
fret6
Posté le 28-11-2021 à 07:39:34  profilanswer
 

:hello:
Qui utilise Element ici ? je ne comprends pas comment on y connecte les contacts signal et WA...


---------------
Stamba blo Fridom - Documentaire sur l'indépendance du Vanuatu - En accès libre et gratuit
n°64570012
depart
Posté le 29-11-2021 à 09:22:30  profilanswer
 

J'ai voulu tester ce petit outil https://github.com/TheRealDalunacrobate/DaProfiler pour voir mon empreinte ... jamais réussi à le faire fonctionner.
 
Le nombre de dépendances de versions spécifiques...
 
Si quelqu'un y arrive je veux bien des tips
 
Edit : en fait c'est le bordel entre les versions de python, de pip, ...
 
Au final ça marche en forçant les commandes avec :
- pip3 install (au lieu de pip)
- en virant les 3 dernières lignes de requirements.txt
- en lançant le script via python3 -m daprofiler.py ...
 
Bon c'est pas ultime, beaucoup de faux positifs, mais ça peut sortir des choses intéressantes, parfois un mot clé qui peut ensuite orienter pour aller chercher des infos complémentaires...

Message cité 1 fois
Message édité par depart le 30-11-2021 à 07:51:24
n°64572690
rewe
Posté le 29-11-2021 à 14:55:14  profilanswer
 

fret6 a écrit :

:hello:
Qui utilise Element ici ? je ne comprends pas comment on y connecte les contacts signal et WA...

 

Moi. enfin Nous  :o

 

element est à la messagerie instantanée ce que le courriel est à la communication traditionnelle sur internet : décentralisé, et interconnectés.
c'est un msn crypté évidemment, mais surtout interopérable. Il est tout le contraire de whapp, signal, telegram, et des millions d'autres (skred, threema, wire, olvid...) parce qu'il ne dépend pas d'un serveur/infra chez un prestataire, mais de prestataires interconnectés entre eux.

 

par ex tu vas sur le collectif des chatons, tu choisis un chaton, tu lui donnes deux trois croquettes et il te créée un compte, avec element (ou un autre client, comme syphon), tu t'y connectes, t'ajoutes tes contacts, ils t'acceptent et tu peux échanger.
c'est plus compliqué, cela nécessite de décalquer les principes du mail (se trouver un fournisseur, s'y connecter manuellement) sur la messagerie instantanée.
sachant qu'en plus, les messages sont très sécurisés dans le sens où t'as intéret à faire des sauvegardes (comme sur wire) car se connecter sur un nouvel appareil, (excepté avec element, qui distingue mdp de session et mdp de décryptage), tes anciens messages seront cryptés et non lisibles au moment de la connexion.

 

mais c'est un très bon système de messagerie, ya des serveurs associatifs chatons qui le proposent (initiative chatons/framasoft), en famille on s'en sert, et en plus de pouvoir communiquer avec les gar sur serveur matrix.org (organisation britannique, five eyes), certains canaux généraux sont reliés aux canaux irc.. ainsi avec elements tu peux suivre un canal IRC (sans intervenir par mp) et tu peux faire pareil sur discord aussi.

 

très bonne appli pour ma part, à la hauteur sur le top3 des threema/olvid.

 

edit :
pour réponre plus précisément à ton indication de départ :
element est un client.
c'est un peu comme si tu comparais linux, par abus de langage : linux est un noyau que t'utilises au travers d'ubuntu, fedora, arch, cque tu veux.
bah element est un client (comme thund) là où matrix est le protocole (pour les mails, imap).
tu peux utiliser plein de clients matrix différents, element est simplement le nom officiel de l'appli de la fondation matrix. Mais le protocole matrix ne peut être interconnecté aux autres systèmes type whatsapp, signal, car ce sont des organisations de communication fermées. Seul les gamers de Discord ont obtenu un accord d'interconnexion sur les canaux généraux (pas les MP). Mais il faudra les encourager à migrer sur matrix.

 

A noter que matrix est très répandu dans les groupes de travail notamment scientifiques.. et c'est vrai que c'est très pratique.


Message édité par rewe le 29-11-2021 à 14:58:59
n°64578919
Damze
Posté le 30-11-2021 à 10:16:30  profilanswer
 

depart a écrit :

J'ai voulu tester ce petit outil https://github.com/TheRealDalunacrobate/DaProfiler pour voir mon empreinte ... jamais réussi à le faire fonctionner.
 
Le nombre de dépendances de versions spécifiques...
 
Si quelqu'un y arrive je veux bien des tips
 
Edit : en fait c'est le bordel entre les versions de python, de pip, ...
 
Au final ça marche en forçant les commandes avec :
- pip3 install (au lieu de pip)
- en virant les 3 dernières lignes de requirements.txt
- en lançant le script via python3 -m daprofiler.py ...
 
Bon c'est pas ultime, beaucoup de faux positifs, mais ça peut sortir des choses intéressantes, parfois un mot clé qui peut ensuite orienter pour aller chercher des infos complémentaires...


 
T'as jamais touché à Python hein :o  
pip3 et python3 c'est classique, quand tu as une distribution qui possède encore un 2.7 par défaut.

n°64579017
Rasthor
Posté le 30-11-2021 à 10:26:24  profilanswer
 

https://cdn-images-1.medium.com/max/1200/0*7ezJOtYUkI5zyqWU.png

n°64589207
p0intzer0
L3 droit
Posté le 01-12-2021 à 09:10:00  profilanswer
 

Petit comparatif des accès du FBI aux opérateurs de données  
 
https://media-exp1.licdn.com/dms/image/C5622AQGC8EosInn0iA/feedshare-shrink_2048_1536/0/1638305932911?e=1641427200&v=beta&t=jzAmif-UWwG1FwOZflm7r3hSZ8e4cGiyyNyLpGsWjIs
 
TL;DR : oubliez Icloud, utilisez Signal.


---------------
"C'est pas p0intzer0 qui va vers la réussite, c'est la réussite qui vient à lui"
n°64591581
rewe
Posté le 01-12-2021 à 13:23:22  profilanswer
 

p0intzer0 a écrit :

Petit comparatif des accès du FBI aux opérateurs de données

 

https://media-exp1.licdn.com/dms/im [...] NyLpGsWjIs

 

TL;DR : oubliez Icloud, utilisez Signal.

 


euh manque pas un lien là?[:drixmok]

 


https://media-exp1.licdn.com/dms/im [...] NyLpGsWjIs

 

pour ma part ce comparo est largement caduque, il ne montre que threema en solutions suisses, alors que wire est similaire et gratos..
rien du coté du libriste non plus, le très coté matrix (element/riot) n'apparait pas non plus, pourtant très prisé des nerds méfiants
pareil pour la france : skred et olvid? ce dernier est utilisé par les services et est francais..[:gouge away:5]
je vois pas non plus citadel, issu du très coté thales, créateur du téléphone de [:macronite:1]

Message cité 1 fois
Message édité par rewe le 01-12-2021 à 13:43:58
n°64591837
Snev
Posté le 01-12-2021 à 13:49:49  profilanswer
 

element : jamais compris pourquoi c'est aussi prisé en matière de confidentialité... chiffrement non systématique, salons hébergés par des nobodies... mouuuuuuaaaais.

 

L'avantage de ce comparatif c'est qu'il compare des solutions de messageries grand public, accessibles à TOUS. Va expliquer Olvid ou Matrix à ta nièce de 14 ans ou ta mère de 70 ans. C'est mort.

 

Pour ceux qui cherchent la confidentialité par dessous tout et baignent dans notre bulle, ils savent déjà que le top c'est Olvid ou Session. Et si on veut aller plus loin on utilise autre chose que des apps de messagerie sur smartphone.

 

Quant à Signal, une partie du code va passer privée (le partie qui protègera contre le spam), à partir de là chacun verra midi à sa porte.


Message édité par Snev le 01-12-2021 à 13:51:45
n°64592902
p0intzer0
L3 droit
Posté le 01-12-2021 à 15:58:08  profilanswer
 

rewe a écrit :


pour ma part ce comparo est largement caduque, il ne montre que threema en solutions suisses, alors que wire est similaire et gratos..
rien du coté du libriste non plus, le très coté matrix (element/riot) n'apparait pas non plus, pourtant très prisé des nerds méfiants
pareil pour la france : skred et olvid? ce dernier est utilisé par les services et est francais..[:gouge away:5]  
je vois pas non plus citadel, issu du très coté thales, créateur du téléphone de [:macronite:1]


 
C'est les données du FBI, donc les trucs franco-français utilisés par deux hauts gradés et les solutions suisses où il faut monter un serveur toi même je crois pas qu'ils en rencontrent beaucoup.  
 
Et +1 avec OES, la facilité d'accès compte. J'ai fait passer ma famille et mes amis sur signal, c'est easy, d'autant plus que je ne suis pas le seul à l'utiliser.


---------------
"C'est pas p0intzer0 qui va vers la réussite, c'est la réussite qui vient à lui"
n°64593099
depart
Posté le 01-12-2021 à 16:17:17  profilanswer
 

Damze a écrit :


 
T'as jamais touché à Python hein :o  
pip3 et python3 c'est classique, quand tu as une distribution qui possède encore un 2.7 par défaut.


 
En effet c'est pas trop mon truc python.


Message édité par depart le 01-12-2021 à 16:18:16
n°64593769
Damze
Posté le 01-12-2021 à 17:38:08  profilanswer
 

p0intzer0 a écrit :

Petit comparatif des accès du FBI aux opérateurs de données  
 
https://media-exp1.licdn.com/dms/im [...] NyLpGsWjIs
 
TL;DR : oubliez Icloud, utilisez Signal.


 
Si c'est déclassifié ça veut dire qu'ils ont un coup d'avance, donc faut devinez les services auxquels ils ont accès aux messages et à d'autres infos  :D  
Je pense que Signal et Telegram sont out niveau confidentialité.
Olvid et Wire pour un max de sécu  :jap:

n°64593779
Cuistot du​ Commensal
Seul à la maison.
Posté le 01-12-2021 à 17:39:33  profilanswer
 

Damze a écrit :


 
Si c'est déclassifié ça veut dire qu'ils ont un coup d'avance, donc faut devinez les services auxquels ils ont accès aux messages et à d'autres infos  :D  
Je pense que Signal et Telegram sont out niveau confidentialité.
Olvid et Wire pour un max de sécu  :jap:


Source pour Signal ?

n°64593785
b0wh
Posté le 01-12-2021 à 17:40:03  profilanswer
 

Source svp

n°64596399
supergbip
Posté le 01-12-2021 à 23:05:25  profilanswer
 

Disons que si ton modèle de menace le permet, certaines attaques sont accessibles à un acteur étatique sur les serveurs de Signal.
 
Mais sinon le plus probable c'est un logiciel espion sur ton tel à la Pegasus.
 
Mais comme d'hab, ça dépend de ton modèle de menace, sans modèle de menace tu ne peux pas te projeter sur ce qui peut t'atteindre.

n°64596451
p0intzer0
L3 droit
Posté le 01-12-2021 à 23:16:33  profilanswer
 

Le seul modèle de menace valable  :  
 
https://pbs.twimg.com/media/Dm6gWQbXsAAijk8.png
 
Tout l'article est excellent d'ailleurs
 

Citation :

In general, I think that security researchers have a problem with public relations. Secu-
rity people are like smarmy teenagers who listen to goth music: they are full of morbid  
and detailed monologues about the pervasive catastrophes that surround us, but they are  
much less interested in the practical topic of what people should do before we’re inevitably  
killed by ravens or a shortage of black mascara. It’s like, websites are amazing BUT DON’T  
 
CLICK ON THAT LINK, and your phone can run all of these amazing apps BUT MANY  
 
OF YOUR APPS ARE EVIL, and if you order a Russian bride on Craigslist YOU MAY GET  
 
A CONFUSED FILIPINO MAN WHO DOES NOT LIKE BEING SHIPPED IN A BOX. It’s  
not clear what else there is to do with computers besides click on things, run applications,  
and fill spiritual voids using destitute mail-ordered foreigners.


 
 
https://www.usenix.org/system/files [...] ickens.pdf
 


---------------
"C'est pas p0intzer0 qui va vers la réussite, c'est la réussite qui vient à lui"
n°64597244
depart
Posté le 02-12-2021 à 08:34:33  profilanswer
 

Beaucoup d'humour et de réalité. Intéressant l'article.
 
Après ça fait juste le constat que c'est tout pourri mais ca ne fait pas avancer le schmilblik.
 
D'ailleurs je serai curieux de connaître vos pratiques en terme de gestion de pass, clés de sécurité...
 
J'ai BEAUCOUP de mots de passe (je dois avoir j'ai 600 683 entrées dans mon keepassXC), beaucoup de serveurs à gérer (ssh, serveurs Web, mysql...), de compte sur des centaines de sites, pro ou perso... J'ai de tout, de la clé crypto, du mot de passe aléatoire, du "schéma" + dérivation,...  
Même avec l'extension KeepasXC c'est pas foufou la gestion base<->navigateur (genre les sites avec des champs atypiques style protonmail avec 2 mots de passe différents, les "claviers" des sites de banque...)
 
J'ai besoin de tout ça depuis partout (chez moi ou non, sur pc ou smartphone...)  
 
J'ai encore besoin de régulièrement taper des mots de passe, ne serait-ce qu'un mot de passe sudoer lors d'une connexion ssh. Donc s'il faut aller chercher le mot de passe de 64 chars manuellement à chaque fois ... J'ai quelques clés ssh (stockées du coup sur mon ordi) pour ne pas avoir de mot de passe à taper à chaque fois que je me logue en ssh, mais j'aimerai bien par exemple pouvoir stocker la clé ssh ailleurs que sur mon ssd (même s'il est chiffré bitlocker), et de toute façon j'accepte aussi l'accès par mot de passe.
 
Pour l'instant je n'ai pas de clé physique (yubikey, ledger...) je me demande en quoi ça pourrait améliorer mon confort et la sécurité... Sans au contraire rajouter une masse de contraintes (mince j'ai pas la clé je ne peux rien faire) et de risques (casse, perte...).  
Il y a moyen de d'avoir un quotidien "passwordless" via une clé de ce type ou c'est juste une couche supplémentaire de sécurité et ça n'enlève rien aux contraintes déjà existantes ? J'avoue que je n'ai pas encore trop creusé le sujet donc je suis curieux de connaître vos pratiques. Vous utilisez quoi vous ?


Message édité par depart le 02-12-2021 à 09:01:16
n°64597465
Snev
Posté le 02-12-2021 à 09:07:47  profilanswer
 

La yubikey je la réserve aux sites web (FIDO) comme deuxième facteur.
 
J’ai quelques rares sites compatible FIDO2 qui me permettent d’utiliser qu’elle mais y’a tjs un backup derrière de type password + push.
 
Honnêtement ça révolutionne pas ma vie.
 
Je préfère Windows Hello a ce stade, par exemple pour me connecter à Boursorama j’ai juste à montrer ma tronche à la webcam (Logitech Brio pour être compatible).
 
Pour le web j’ai Bitwarden qui est cross navigateur et cross OS. Honnêtement c’est lui qui fait 95% du taf au quotidien pour les usages.
 
Ensuite j’ai KeePass pour assurer côté applications et ssh. J’utilise très peu les certificats pour me connecter en SSH.
Après… mon petit côté maniaque fait que le keepass prend aussi tous les passwords web en double de bitwarden mais ça c’est un fardeau que je m’impose.
 
A ce stade on fait déjà partie des 1% d’utilisateurs bien trop chauds pour les attaquants et renforcer encore me semble complètement abusif / paranoïaque. A vrai dire plus ça devient compliqué plus ça augmente les chances de se faire niquer à partir d’un moment. Il vaut mieux passer du temps à s’assurer que la machine hôte est clean et le reste, ne pas laisser ouvert TeamViewer h24, ne pas laisser le 3389 sur le web même avec un mot de passe de 180 caractères, etc. Etc.
 
Bon j’ai dérivé je sais, y’a question concerne plus l’aspect pratique je l’ai bien compris.

n°64598028
depart
Posté le 02-12-2021 à 10:20:25  profilanswer
 

Je cherche en effet surtout à renforcer le côté pratique, sans perdre (voir en améliorant) en sécurité.
 
En gros mon idéal ça serait d'avoir au maximum :
- pass aléatoire (gardé dans keepass) + 2FA par application ou sms  
- mais ajouter une surcouche pour pouvoir me loguer sans avoir à taper quoi que ce soit la majeure partie du temps (et du coup je me demande si la clé peut répondre à ce besoin).

n°64598262
Snev
Posté le 02-12-2021 à 10:45:25  profilanswer
 

Une clé est soit FIDO1 (ne sert que de second facteur, contient un simple secret) soit FIDO2 (sert à la fois de premier et second facteur "2en1", contient une paire de clés asymétriques). Par contre en FIDO2 si ta clé n'est pas biométrique tu dois mettre un PIN pour unlock le secret, du coup tu ne fais que remplacer un mot de passe par un truc plus light, mais faut toujours le taper.

 

Le truc c'est que FIDO2 n'est pas supporté par beaucoup de services web encore :/


Message édité par Snev le 02-12-2021 à 10:46:08
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  ..  33  34  35  ..  43  44  45  46  47  48

Aller à :
Ajouter une réponse
 

Sujets relatifs
Espionnage NSACrème hydratante et contre les boutons
BRAS DE FER OPPOSITION DROITIER CONTRE GAUCHERSe retourner contre le vendeur pour voiture occasion à un particulier
Vigilance contre les rumeurs islamophobes[Achat Asie] Eviter la remise contre signature systématique ?
Lutter simplement contre une hypertension débutante.L'empire contre attaque: Vladimir Poutine fait voter une Loi AntiGay
Surveillance massive par la NSA: souriez, vous êtes sur écouteCrime contre l'Humanité
Plus de sujets relatifs à : [TU] Sécurité et protection de vie privée (chiffrement, anonymat...)


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR