1110

Oui, comme le dit squalyl, la clé PGP est une clé d’identification de personne et pas de machine, donc tu l'installes sur chaque client utilisé smile
avatar

1111

Nil (./1110) :
Oui, comme le dit squalyl, la clé PHP est une clé d’identification de personne et pas de machine, donc tu l'installes sur chaque client utilisé smile
Tiens PHP est de la crypto maintenant grin
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

1112

G, pas H

http://seclists.org/fulldisclosure/2018/Feb/index.html#0

SEC Consult SA-20180201-0 :: Multiple critical vulnerabilities in Whole Vibratissimo Smart Sex Toy product range

1113

Oui c'est parfait pour faire des orgies!
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

1114

Ca va, les deux touches sont à côté, et j'ai plus l'habitude de taper PHP que PGP embarrassed
avatar

1115

squalyl (./1112) :
http://seclists.org/fulldisclosure/2018/Feb/index.html#0

SEC Consult SA-20180201-0 :: Multiple critical vulnerabilities in Whole Vibratissimo Smart Sex Toy product range
#pointsqualyl# #pointzeph# Cf. ./743. smile
avatar
Mes news pour calculatrices TI: Ti-Gen
Mes projets PC pour calculatrices TI: TIGCC, CalcForge (CalcForgeLP, Emu-TIGCC)
Mes chans IRC: #tigcc et #inspired sur irc.freequest.net (UTF-8)

Liberté, Égalité, Fraternité

1116

Nil (./1110) :
Oui, comme le dit squalyl, la clé PGP est une clé d’identification de personne et pas de machine, donc tu l'installes sur chaque client utilisé smile
Merci. Oué bien sûr, mais il me semble malgré tout que c'est conseillé partout de ne jamais sortir la clé de la machine sur laquelle elle a été générée. D'où ma question hehe
C'est vrai qu'il y a la passphrase, mais bon.

1117

le chiffrement avec la passphrase est suffisamment sûr pour permettre sa copie sur des stockages non sécurisés.

ce dont tu parles s'applique a ssh, car la passphrase sur la clé privée n'est ni obligatoire ni systématique (par ex sur puttygen, si tu penses pas a renseigner un pass la clé reste en clair).

De plus les niveaux d'accès ne sont pas les mêmes, PGP signe (et parfois chiffre) des messages texte, ssh donne un accès complet a un système informatique.

1118

squalyl (./1117) :
De plus les niveaux d'accès ne sont pas les mêmes
Je suis bien d'accord, mais sauf erreur j'avais lu que c'était contraire à l'usage, et fortement déconseillé.
Mais si finalement c'est acceptable, je le ferai aussi, merci ^^

1119

comme déja dit, si c'est pas possible, ca pose un problème fondamental: on ne t'identifie plus toi propriétaire de la clé privée, mais on identifie la machine.

sachant que pgp utilise les signatures (faites manuellement) des autres pour confirmer la validité de ta clé privée, je doute que beaucoup d'utilisateurs de pgp soient OK si tu leur dis que tu as une dizaine de clés privées à faire signer grin

1120

Pffff
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

1121

1122

ouais mais pour être dans ce cas faudrait avoir 10 machines, ça n'arrive qu'aux geeks !



erf, j'oubliais qu'il n'y avait que des geeks pour vouloir une clé pgp... sorry
avatar
Webmaster du site Ti-FRv3 (et aussi de DevLynx)
Si moins de monde enculait le système, alors celui ci aurait plus de mal à nous sortir de si grosses merdes !
"L'erreur humaine est humaine"©Nil (2006) // topics/6238-moved-jamais-jaurais-pense-faire-ca

1123

squalyl (./1119) :
ca pose un problème fondamental: on ne t'identifie plus toi propriétaire de la clé privée, mais on identifie la machine.
Nan mais je comprends bien, en fait je m'étonnais justement de cette recommandatation de ne jamais sortir la clé de la machine pour ce cas précis des clés utilisées pour les emails.

squalyl (./1119) :
je doute que beaucoup d'utilisateurs de pgp soient OK si tu leur dis que tu as une dizaine de clés privées à faire signer grin
Voilà, d'où ma question d'origine ^^

vince > lol grin

1124

METTEZ VOS WORDPRESS A JOUR, MANUELLEMENT.

la dernière version a cassé l'update automatique.

il faut passer a la 4.9.4 par le panneau d'admin.

https://make.wordpress.org/core/2018/02/06/wordpress-4-9-4-release-the-technical-details/

1125

Merci !
avatar

1126

merci pour l'info smile
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

1127

https://www.wired.com/story/chrome-yubikey-phishing-webusb/
Voilà qui devrait intéresser Flan, je pense.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

1128

Genial enfin plein de preuve comme quoi c’est VRAIMENT de la merde (webusb)
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

1129

Attention au biais de confirmation wink
Mais oui, on savait depuis le début que WebUSB poserait des problèmes... un jour.
avatar
Membre de la TI-Chess Team.
Co-mainteneur de GCC4TI (documentation en ligne de GCC4TI), TIEmu et TILP.
Co-admin de TI-Planet.

1130

Zerosquare (./1127) :
https://www.wired.com/story/chrome-yubikey-phishing-webusb/
Voilà qui devrait intéresser Flan, je pense.
bon, ça va, ça ne concerne pas la partie que j'utilise (une Yubikey a plusieurs fonctions, j'utilise la partie carte-à-puce et non la partie U2F).
Après, le principe reste du phishing. C'est dur de vraiment lutter contre...
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

1131

WebUSB = ?
avatar
Mes news pour calculatrices TI: Ti-Gen
Mes projets PC pour calculatrices TI: TIGCC, CalcForge (CalcForgeLP, Emu-TIGCC)
Mes chans IRC: #tigcc et #inspired sur irc.freequest.net (UTF-8)

Liberté, Égalité, Fraternité

1132

Vervier and Orrù say they believe smartcard authentication systems could also be vulnerable, for instance, though they haven't yet tested them.
...

1133

A vrai dire du moment qu’on as accès comple au port USB je vois pas pourquoi ça ne serais pas possible..
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

1134

À partir du moment où on part du principe que l'utilisateur donne son mot de passe quand on lui demande gentiment, je ne vois pas trop ce qu'on peut inventer comme sécurité :/
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

1135

Exactement, mais bon, on pourrait aussi éviter de servir sur un plateau de nouvelles surfaces d'attaques grin

1136

avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

1137

L'habituel "modèle de sécurité" "informatique déloyale", qui marche toujours aussi mal.
avatar
Mes news pour calculatrices TI: Ti-Gen
Mes projets PC pour calculatrices TI: TIGCC, CalcForge (CalcForgeLP, Emu-TIGCC)
Mes chans IRC: #tigcc et #inspired sur irc.freequest.net (UTF-8)

Liberté, Égalité, Fraternité

1138

-
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

1139

C’est marrant il y a quelque jours je réfléchissait à comment proteger du code, et j’en suis venu à la même conclusion, un MCU séparé c’est joli mais ça ne protège en rien, si le MCU principal est modifié point envoyer un truc legit alors qu’il n’est pas legit, ça casse tout.

(Et je ne suis pas expert en sécurité..)
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

1140

Moi non plus. Ceci dit, je vois plusieurs grosses failles dans leur design :
- utiliser un MCU non sécurisé dans un contexte sécuritaire (rien que ça, ça doit être suffisant pour que ce soit game over)
- pas de chiffrement de la communication entre les deux MCU
- pas d'authentification forte du MCU non sécurisé (il est connu que la méthode "demander d'envoyer le contenu complet de la mémoire" n'est pas un preuve fiable si le contenu est compressible)
- possibilité de flasher du code arbitraire dans le MCU non sécurisé

À noter que s'ils avaient utilisé un moyen hardware de vérifier le contenu du MCU non sécurisé (par exemple, le freezer au démarrage et lire la mémoire Flash via JTAG), l'attaque n'aurait pas marché.

squalyl a sûrement des commentaires sur le sujet smile
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo