Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2722 connectés 

 

Sujet(s) à lire :
    - Who's who@Programmation
 

 Mot :   Pseudo :  
  Aller à la page :
 
 Page :   1  2  3  4  5  ..  25232  25233  25234  ..  27013  27014  27015  27016  27017  27018
Auteur Sujet :

[blabla@olympe] Le topic du modo, dieu de la fibre et du monde

n°2438166
depart
Posté le 17-01-2023 à 12:20:47  profilanswer
 

Reprise du message précédent :

masklinn a écrit :


Sinon selon le soft tu peux avoir l’option de copier le code et de le coller dans un champ texte pas loin (genre champ de recherche, que tu peux aussi utiliser au lieu de scroller).
 
Normalement il y a une fenêtre de ±2 codes (±60s) sur les codes TOTP pour gérer les problèmes type clock skew.
 
 
Y’a ptet aussi des softs qui permettent de “freezer” les codes, ça me semblerait logique et utile, mais j’ai pas vu. En tout cas Lastpass Authenticator fait pas.


Vu l'espace disponible en général, ils pourraient aussi afficher le code précédent en plus petit et grisé en dessous du code actuel (vu qu'il reste encore valable 30 secondes).
 
Bon donc personne n'utilise de connexion SSH avec une clé physique... va falloir que j'investigue :)


Message édité par depart le 17-01-2023 à 12:21:13
mood
Publicité
Posté le 17-01-2023 à 12:20:47  profilanswer
 

n°2438167
nraynaud
lol
Posté le 17-01-2023 à 12:22:10  profilanswer
 

Harkonnen a écrit :


il va être ravi quand il va entendre parler de gimbal lock et de quaternions :o


Pour l’instant, c’est pas au menu, j’ai que des matrices de rotation que je compose moi-même.


---------------
trainoo.com, c'est fini
n°2438168
el muchach​o
Comfortably Numb
Posté le 17-01-2023 à 13:28:30  profilanswer
 

WTF, le driver Prolific a détecté une fausse puce Prolific pl2303 et l'a "briqué"  [:zaipetruredfadeiping]

 

https://rehost.diberie.com/Picture/Get/f/128911

 

J'ai plusieurs convertisseurs liaison RS-232 USB, dont un acheté à l'arrache rue Montgallet, et avec manifestement une puce pl2303 "piratée". Jusqu'à présent, le driver générique de Windows la détectait comme une pl2303 mais Linux refusait de la lire. Quand j'ai installé le driver "officiel" Prolific, le convertisseur a été briqué.

Message cité 1 fois
Message édité par el muchacho le 17-01-2023 à 13:29:38

---------------
Les aéroports où il fait bon attendre, voila un topic qu'il est bien
n°2438169
nraynaud
lol
Posté le 17-01-2023 à 13:29:25  profilanswer
 

c'est connu je crois
 
edit: http://wp.brodzinski.net/2014/10/0 [...] o-install/

Message cité 1 fois
Message édité par nraynaud le 17-01-2023 à 13:32:21

---------------
trainoo.com, c'est fini
n°2438170
sligor
Posté le 17-01-2023 à 13:30:03  profilanswer
 

el muchacho a écrit :

WTF, le driver Prolific a détecté une fausse puce Prolific pl2303 et l'a "briqué"  [:zaipetruredfadeiping]
 
https://rehost.diberie.com/Picture/Get/f/128911
 
J'ai plusieurs convertisseurs liaison RS-232 USB, dont un acheté à l'arrache rue Montgallet, et avec manifestement une puce pl2303 "piratée". Quand j'ai installé le driver "officiel" Prolific, le convertisseur a été briqué.


On ne rembourse pas. Ni repris ni échangé ni remboursé

n°2438171
nraynaud
lol
Posté le 17-01-2023 à 13:36:31  profilanswer
 

https://youtu.be/HxTqpR7X0K8?t=2174
'tain la démonstration sort vraiment de l'espace.
 
Les maths c'est vraiment qu'une série de tricks.


---------------
trainoo.com, c'est fini
n°2438172
DDT
Few understand
Posté le 17-01-2023 à 13:40:35  profilanswer
 

masklinn a écrit :


Sinon avec les secure enclaves t’as aussi du support natif (l’ordinateur sert de clé).


Ou n'importe quel téléphone Android un minimum récent.
Ou un iPhone avec Google smart lock.


---------------
click clack clunka thunk
n°2438173
masklinn
í dag viðrar vel til loftárása
Posté le 17-01-2023 à 13:46:34  profilanswer
 

DDT a écrit :


Ou n'importe quel téléphone Android un minimum récent.
Ou un iPhone avec Google smart lock.


Oui ordinateur au sens large, mais fondamentalement j’ai beaucoup moins besoin de MFA depuis mon téléphone que depuis mes ordis perso.


---------------
I mean, true, a cancer will probably destroy its host organism. But what about the cells whose mutations allow them to think outside the box by throwing away the limits imposed by overbearing genetic regulations? Isn't that a good thing?
n°2438174
DDT
Few understand
Posté le 17-01-2023 à 13:47:58  profilanswer
 

Justement, l'idée c'est d'utiliser ton téléphone comme clé pour le MFA sur ton ordinateur. :D


---------------
click clack clunka thunk
n°2438175
sligor
Posté le 17-01-2023 à 13:49:04  profilanswer
 

DDT a écrit :


Ou n'importe quel téléphone Android un minimum récent.
Ou un iPhone avec Google smart lock.


c'est pas "google authenticator" l'app pour l'OTP ?

mood
Publicité
Posté le 17-01-2023 à 13:49:04  profilanswer
 

n°2438176
DDT
Few understand
Posté le 17-01-2023 à 13:50:32  profilanswer
 

sligor a écrit :


c'est pas "google authenticator" l'app pour l'OTP ?


Si mais le TOTP c'est autre chose.
 
https://storage.googleapis.com/gweb-cloudblog-publish/original_images/User_experience_on_Pixel_3_small_n2j8TZS.gif


---------------
click clack clunka thunk
n°2438177
beel1
Posté le 17-01-2023 à 13:51:19  profilanswer
 

sligor a écrit :


On ne rembourse pas. Ni repris ni échangé ni remboursé


"Par contre on peut vous vendre un FTDI à la place... [:slackerbitch] "
(Much : ne fait pas ça :o )

n°2438178
el muchach​o
Comfortably Numb
Posté le 17-01-2023 à 13:55:13  profilanswer
 


OK, j'ai désinstallé le driver pour la puce fake et il remarche.
Par contre , ce qui est bizarre, c'est que le convertisseur avec une puce officielle marche avec certains appareils et pas d'autres. Je veux dire par là que je vois que dalle avec le GNSS (alors qu'avec la fake pl2303 ça fonctionne), mais avec un autre appareil, je reçois bien des données.
Conclusion, la Prolific pl2303, évitez, c'est de la merde, prenez des convertisseurs basés sur puces FTDI.


Message édité par el muchacho le 17-01-2023 à 14:17:41

---------------
Les aéroports où il fait bon attendre, voila un topic qu'il est bien
n°2438179
el muchach​o
Comfortably Numb
Posté le 17-01-2023 à 13:56:11  profilanswer
 

beel1 a écrit :


"Par contre on peut vous vendre un FTDI à la place... [:slackerbitch] "
(Much : ne fait pas ça :o )


Trop tard :o
Le truc avec FTDI est le seul qui marche partout.


---------------
Les aéroports où il fait bon attendre, voila un topic qu'il est bien
n°2438182
sligor
Posté le 17-01-2023 à 14:22:59  profilanswer
 

ce que beel1 veut dire c'est qu'il y a tout autant de FTDI fake eux aussi bloqués par le driver FTDI officiel

n°2438183
el muchach​o
Comfortably Numb
Posté le 17-01-2023 à 14:25:39  profilanswer
 

ah oui, ok. Et que le mec qui te vend un Prolific fake te vendra aussi un FTDI fake.
Ceci dit je m'en fous, pour l'instant la Prolific reconnue comme officielle est celle qui marche le moins bien.


Message édité par el muchacho le 17-01-2023 à 14:28:10

---------------
Les aéroports où il fait bon attendre, voila un topic qu'il est bien
n°2438184
DDT
Few understand
Posté le 17-01-2023 à 14:32:36  profilanswer
 

Le hardware de contrefaçon, vous m'aurez appris un truc aujourd'hui. :D
 
Remarque j'ai eu un PC avec une carte-mère Tyan contrefaite en 1995.


---------------
click clack clunka thunk
n°2438185
nraynaud
lol
Posté le 17-01-2023 à 14:39:55  profilanswer
 

DDT a écrit :

Le hardware de contrefaçon, vous m'aurez appris un truc aujourd'hui. :D
 
Remarque j'ai eu un PC avec une carte-mère Tyan contrefaite en 1995.


techniquement, c'est un petit MCU avec un microcode dedans, donc ils essayent de répondre sur les pins de la même manière que le vrai chip.


---------------
trainoo.com, c'est fini
n°2438186
masklinn
í dag viðrar vel til loftárása
Posté le 17-01-2023 à 14:51:47  profilanswer
 

DDT a écrit :

Le hardware de contrefaçon, vous m'aurez appris un truc aujourd'hui. :D


Ça a plus ou moins toujours existé non? Les fausses rolex, les chargeurs contrefaits, les faux HDD (genre les disques externes magiques), les fausses clés USB (tout le monde se souvient de la clé USB mythique de much’), … t’as aussi du faux hardware dans des contextes de sécurité, il y a quelques années il y a des boites qui ont briqué leurs switch cisco avec une maj de routine… avant de se rendre compte que c’était des faux.


---------------
I mean, true, a cancer will probably destroy its host organism. But what about the cells whose mutations allow them to think outside the box by throwing away the limits imposed by overbearing genetic regulations? Isn't that a good thing?
n°2438187
el_barbone
too old for this shit ...
Posté le 17-01-2023 à 15:15:14  profilanswer
 

DDT a écrit :

Le hardware de contrefaçon, vous m'aurez appris un truc aujourd'hui. :D
 
Remarque j'ai eu un PC avec une carte-mère Tyan contrefaite en 1995.


 
les faux SFP ...


---------------
En théorie, la théorie et la pratique sont identiques, en pratique, non.
n°2438188
sligor
Posté le 17-01-2023 à 15:29:58  profilanswer
 

il y avait aussi une histoire de fausse puce de memoire cache sur la carte mère à l'époque

n°2438189
depart
Posté le 17-01-2023 à 15:53:33  profilanswer
 

Bon ben ça a l'air pratique :
https://youtube.com/watch?v=4lPvjON [...] ares&t=209
 
accès SSH à un compte non root mais sudoer.
Utilisation de la clé quand elle est là
sinon code 2FA sur smartphone.
 
Ca semble pas mal.
 
Faudrait voir s'il y a une appli de ssh sur Android qui gère les clés. Je ne sais pas si c'est natif ou s'il faut un truc spécifique.


Message édité par depart le 17-01-2023 à 16:20:44
n°2438191
nraynaud
lol
Posté le 17-01-2023 à 16:32:38  profilanswer
 

https://en.wikipedia.org/wiki/Pick%27s_theorem
[:pingouino] y'a une formule simplifiée pour l'aire des polygones qui sont sur une grille [:pingouino]


---------------
trainoo.com, c'est fini
n°2438192
Xavier_OM
Monarchiste régicide (fr quoi)
Posté le 17-01-2023 à 16:54:05  profilanswer
 

nraynaud a écrit :

https://en.wikipedia.org/wiki/Pick%27s_theorem
[:pingouino] y'a une formule simplifiée pour l'aire des polygones qui sont sur une grille [:pingouino]


 
:D


---------------
Il y a autant d'atomes d'oxygène dans une molécule d'eau que d'étoiles dans le système solaire.
n°2438194
koskoz
They see me trollin they hatin
Posté le 17-01-2023 à 18:01:59  profilanswer
 

Inside Elon’s ‘extremely hardcore’ Twitter
 
J'aime beaucoup la barre verticale qui décroit plus on scroll l'article :D


---------------
Twitter
n°2438195
Dion
Acceuil
Posté le 17-01-2023 à 18:41:07  profilanswer
 

Plam a écrit :


 
Pour les serveurs, en attendant de faire plus sophistiqué, c'est de ne pas exposer le SSH à l'extérieur, mais uniquement dans un réseau de management interne, accessible en VPN (wireguard). C'est pas encore des pratiques au top (vs 0 trust) mais mon infra est encore trop petite pour que ça vaille le coup (surtout par rapport au risque).
 
Sinon pour les app web exposées à l'extérieur (forcément y'en a) c'est d'activer petit à petit le 2FA partout. J'ai un projet de SSO avec 2FA pour se simplifier là vie.


Le premier levier c'est l'éducation, expliquer les bases à tes équipes, meme les plus limitées :o


---------------
When it comes to business/legal topics, just assume almost everyone commenting has no idea what they’re taking about and have no background in these subjects because that’s how it really is. Harkonnen 8-> Elmoricq 8====>
n°2438196
Plam
Bear Metal
Posté le 17-01-2023 à 19:05:52  profilanswer
 

L'avantage d'une petite boîte tech c'est que globalement ta des gens bien éduqués sur les principes de sécu ;)


---------------
Spécialiste du bear metal
n°2438197
Plam
Bear Metal
Posté le 17-01-2023 à 19:06:33  profilanswer
 

Ah et sinon DHH a encore frappé sur le cloud, en montrant ses factures actuelles :D L'épisode avec Suse m'a bien fait rire :D


---------------
Spécialiste du bear metal
n°2438198
Dion
Acceuil
Posté le 17-01-2023 à 19:12:19  profilanswer
 

Plam a écrit :

L'avantage d'une petite boîte tech c'est que globalement ta des gens bien éduqués sur les principes de sécu ;)


J'ai des contre-exemples :d


---------------
When it comes to business/legal topics, just assume almost everyone commenting has no idea what they’re taking about and have no background in these subjects because that’s how it really is. Harkonnen 8-> Elmoricq 8====>
n°2438200
Plam
Bear Metal
Posté le 17-01-2023 à 19:12:52  profilanswer
 

Dion a écrit :


J'ai des contre-exemples :d


 
Des noms :o Et surtout je précise que j'ai dit « globalement » :o


---------------
Spécialiste du bear metal
n°2438202
Dion
Acceuil
Posté le 17-01-2023 à 19:30:29  profilanswer
 

Plam a écrit :


 
Des noms :o Et surtout je précise que j'ai dit « globalement » :o


Je pense que c'est plutot l'inverse pour des raisons naturelles : moins d'énergie a y passer, moins de formation, moins de filtres au recrutement, moins de demandes des clients  [:spamafote]
Tu ne traines probablement pas avec la "petite boite tech" standard
 


---------------
When it comes to business/legal topics, just assume almost everyone commenting has no idea what they’re taking about and have no background in these subjects because that’s how it really is. Harkonnen 8-> Elmoricq 8====>
n°2438204
el_barbone
too old for this shit ...
Posté le 17-01-2023 à 19:34:32  profilanswer
 

Dion a écrit :


Je pense que c'est plutot l'inverse pour des raisons naturelles : moins d'énergie a y passer, moins de formation, moins de filtres au recrutement, moins de demandes des clients  [:spamafote]
Tu ne traines probablement pas avec la "petite boite tech" standard
 


Il parle d'une petite boîte tech (i.e chez lui).


---------------
En théorie, la théorie et la pratique sont identiques, en pratique, non.
n°2438206
Dion
Acceuil
Posté le 17-01-2023 à 19:40:13  profilanswer
 

el_barbone a écrit :


Il parle d'une petite boîte tech (i.e chez lui).


le post n'est pas très long, je suis certain que tu peux arriver à la seconde ligne avant de valider la réponse
 
Sois fort !  :D  


---------------
When it comes to business/legal topics, just assume almost everyone commenting has no idea what they’re taking about and have no background in these subjects because that’s how it really is. Harkonnen 8-> Elmoricq 8====>
n°2438207
el_barbone
too old for this shit ...
Posté le 17-01-2023 à 19:42:17  profilanswer
 

Dion a écrit :


le post n'est pas très long, je suis certain que tu peux arriver à la seconde ligne avant de valider la réponse
 
Sois fort !  :D  


J'ai quand même vérifié qu'il n'y ai pas un édit sournois :D

Spoiler :

soit je lis trop vite, soit il me faut des nouvelles lunettes :o


---------------
En théorie, la théorie et la pratique sont identiques, en pratique, non.
n°2438208
SekYo
Posté le 17-01-2023 à 19:43:41  profilanswer
 

el_barbone a écrit :


Spoiler :

soit je lis trop vite, soit il me faut des nouvelles lunettes :o



L'un empêche pas l'autre :D

n°2438210
Dion
Acceuil
Posté le 17-01-2023 à 19:45:20  profilanswer
 

el_barbone a écrit :


J'ai quand même vérifié qu'il n'y ai pas un édit sournois :D

Spoiler :

soit je lis trop vite, soit il me faut des nouvelles lunettes :o



Mais non enfin...
Il n'y a pas que la vue qui baisse avec le temps, les capacités cognitives aussi :o


---------------
When it comes to business/legal topics, just assume almost everyone commenting has no idea what they’re taking about and have no background in these subjects because that’s how it really is. Harkonnen 8-> Elmoricq 8====>
n°2438211
el_barbone
too old for this shit ...
Posté le 17-01-2023 à 19:47:31  profilanswer
 

Dion a écrit :


Mais non enfin...
Il n'y a pas que la vue qui baisse avec le temps, les capacités cognitives aussi :o


Je suis vieux mais plus jeune qu'harko et much' :fou:


---------------
En théorie, la théorie et la pratique sont identiques, en pratique, non.
n°2438212
Dion
Acceuil
Posté le 17-01-2023 à 19:49:46  profilanswer
 

Comparaison audacieuse, vu où ils en sont ca m'inquièterait plus qu'autre chose :/


---------------
When it comes to business/legal topics, just assume almost everyone commenting has no idea what they’re taking about and have no background in these subjects because that’s how it really is. Harkonnen 8-> Elmoricq 8====>
n°2438219
Jubijub
Parce que je le VD bien
Posté le 17-01-2023 à 20:20:59  profilanswer
 

depart a écrit :

Mes bonnes résolutions de l'année c'est l'achat de 2 yukibey (5c) pour sécuriser un peu mieux certains services. Pour l'instant côté "web" je les ai activées là où je pouvais (il y a des sites tu hallucines quand même : amazon.com pas possible, paypal : 1 seule clé / 1 seule app autorisée, Oneprovider : pas de clé, Crédit Agricole non plus... ainsi de suite).
 
Pour la gestion de serveurs, je serai curieux de savoir comment vous avez intégré ça dans votre quotidien. Typiquement sur des serveurs dédiés, c'est quoi votre approche (ssh, quels comptes, comment ...) ?


 
ssh avec yubikey, t'as un truc pas mal du tout
 

Kenshineuh a écrit :

Perso j'ai pas encore compris en quoi une Yubikey c'était mieux qu'une app genre Authy. :D
 
Mon téléphone je l'ai toujours avec moi, la clé faut qu'elle soit à chaque fois sur le pc, en plus j'ai des pc avec usb-A, d'autres avec usb-c. Sans compter que si tu te déplaces, faut toujours penser à la clé. :/
Surtout si en plus elle n'est pas compatible partout, je dois gérer la clé et l'app. :/


 
Je suis pas un expert, mais quand j'écoute notre red team, ils disent que depuis que G a massivement adopté les clés c'est devenu vachement plus chaud pour eux de trouver des bons vecteurs d'attaque.
Authy je pense que tu as plusieurs vecteurs d'attaques :  
- si qqn a la seed, il peut generer les memes codes que toi, alors que le couple serial number / password d'une Yubikey est garanti unique (le firmware est read-only)
- c'est un truc web encrypté, on peut concevoir que qqn le décrypte (même problème que les passwords managers). C'est peu probable, mais j'attends de voir l'adoption des recos NIST sur les algo post-quantiques pour etre bien sur :)
- une clé implique à 100% la possession physique de la clé, c'est une énorme barrière pour plein de types d'attaques.
- les clés sont plus puissantes que juste faire un OTP. Par ex j'ai configuré les miennes pour faire smartcard GPG / SSH, donc quand je fais un git commit ça demande de mettre le pin de la clé, et ça signe le commit. Si je fais un git push, ça demande le pin (si pas commit recemment), et ça envoit ma clé SSH à Github.
 
J'utilise clairement les deux, parce que pour pleins de trucs le TOTP me suffit, mais pour les trucs à base de GPG / SSH je trouve ça hyper plaisant à utiliser.
Au taf de toute façon pas le choix, n'importe quoi qu'on fasse de sensible demande une authentification password + OTP, avec des clés fournies et enregistrées.
 


---------------
Jubi Photos : Flickr - 500px
n°2438221
nraynaud
lol
Posté le 17-01-2023 à 21:18:25  profilanswer
 

Je crois que je me suis fait arnaquer sur un site de vente en ligne [:ciler]
 
j'ai cliqué sur une pub facebook [:ciler]
C'est un site shopify, je pense que l'arnaque est assez poussée, il donne un numéro de tracking qui arrive réellement dans le bon pays à la bonne date, mais je soupçonne qu'il ne correspond pas à mon adresse, c'est impossible à vérifier.


---------------
trainoo.com, c'est fini
n°2438223
Kenshineuh
Posté le 17-01-2023 à 21:30:51  profilanswer
 

Jubijub a écrit :

 

ssh avec yubikey, t'as un truc pas mal du tout

  

Je suis pas un expert, mais quand j'écoute notre red team, ils disent que depuis que G a massivement adopté les clés c'est devenu vachement plus chaud pour eux de trouver des bons vecteurs d'attaque.
Authy je pense que tu as plusieurs vecteurs d'attaques :
- si qqn a la seed, il peut generer les memes codes que toi, alors que le couple serial number / password d'une Yubikey est garanti unique (le firmware est read-only)
- c'est un truc web encrypté, on peut concevoir que qqn le décrypte (même problème que les passwords managers). C'est peu probable, mais j'attends de voir l'adoption des recos NIST sur les algo post-quantiques pour etre bien sur :)
- une clé implique à 100% la possession physique de la clé, c'est une énorme barrière pour plein de types d'attaques.
- les clés sont plus puissantes que juste faire un OTP. Par ex j'ai configuré les miennes pour faire smartcard GPG / SSH, donc quand je fais un git commit ça demande de mettre le pin de la clé, et ça signe le commit. Si je fais un git push, ça demande le pin (si pas commit recemment), et ça envoit ma clé SSH à Github.

 

J'utilise clairement les deux, parce que pour pleins de trucs le TOTP me suffit, mais pour les trucs à base de GPG / SSH je trouve ça hyper plaisant à utiliser.
Au taf de toute façon pas le choix, n'importe quoi qu'on fasse de sensible demande une authentification password + OTP, avec des clés fournies et enregistrées.

 


 

:jap:

 

Je conçois que c'est plus sécure, mais bon.. Le mec doit recup mon login/mdp et en plus il doit arriver à hack mon authy (ou bien me voler mon téléphone et ma tête pour unlock tout ce bordel :o).
Dans mon esprit ça me semble moins probable qu'un mec qui arrive à venir chez moi pour voler ma clé tu vois. Mais je me trompe surement.

 

Par contre pour les autres protocoles et/ou pour les personnes non lambda, je le trouve pertinent.

 


nraynaud a écrit :

Je crois que je me suis fait arnaquer sur un site de vente en ligne [:ciler]

 

j'ai cliqué sur une pub facebook [:ciler]
C'est un site shopify, je pense que l'arnaque est assez poussée, il donne un numéro de tracking qui arrive réellement dans le bon pays à la bonne date, mais je soupçonne qu'il ne correspond pas à mon adresse, c'est impossible à vérifier.

 


C'est pas la deuxième fois que ca t'arrives ? T'en as pas marre de cliquer n'importe où ? :o

Message cité 2 fois
Message édité par Kenshineuh le 17-01-2023 à 21:32:00
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  ..  25232  25233  25234  ..  27013  27014  27015  27016  27017  27018

Aller à :
Ajouter une réponse
 

Sujets relatifs
Plus de sujets relatifs à : [blabla@olympe] Le topic du modo, dieu de la fibre et du monde


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)