PROJET AUTOBLOG


Reflets

Site original : Reflets

⇐ retour index

Le nouveau (ancien) monde

mardi 24 avril 2018 à 12:38

Il y a du Pompidou dans ce Macron

Le storytelling d'Emmanuel Macron est bien rodé. Même si le vernis commence à sérieusement craqueler, le président de la République martèle qu'il représente le nouveau monde, en opposition avec l'ancien, moribond. Vraiment ?

Emmanuel Macron sur Fox News - Copie d'écran - CC

En accordant une interview à la chaîne l'organe de propagande Fox News, le président français a redit en d'autres termes qu'il représentait le nouveau monde, celui qui remplacerait un ancien monde symbolisé par ses prédécesseurs, les hommes et femmes politiques d'avant. "Nous avons une relation très spéciale car nous sommes tous les deux anticonformistes. L’élection du président Trump a été une surprise dans votre pays et la mienne sans doute aussi en France.". Répéter une incongruité n'en fait pas une vérité et le storytelling politique du nouveau monde n'est pas plus discret que celui de l'ancien monde. Et même du très ancien monde. Un monde oublié par la plupart des Français. En tout cas par les jeunes.

A l'heure où l'on reparle de Mai 68, cinquantenaire oblige, il n'est pas idiot de comparer les discours de l'époque De Gaulle/Pompidou et celle du jeune président.

Evoquant les étudiants qui occupent les universités, Emmanuel Macron a convoqué Michel Audiard :

"Ce ne sont pas des étudiants mais ce sont des agitateurs professionnels, les professionnels du désordre, dont parlait Michel Audiard, (qui) doivent comprendre que nous sommes dans un Etat d'ordre".

Le 11 mai 1968, Georges Pompidou, alors premier ministre, s'exprime sur l'ORTF

Et que dit-il sur les étudiants qui occupent les facs ?

Image de Mai 68 - CC
Image de Mai 68 - CC

Surprise :

"J'ai décidé que la Sorbonne serait librement ouverte à partir...

Google bas du front, c'est le Souq chez Signal

jeudi 19 avril 2018 à 12:53

Google interdit le domain fronting

Décidément, ça bouge dans le monde de messageries sécurisées. Les développeurs de Signal sont contraints de s'adapter aux modifications récentes imposées par Google.

Souk de Tunis - Leandro Neumann Ciuffo - CC BY 2.0

Alors que nous étudions les mesures techniques mises en place par Telegram pour contrer le dispositif de censure, massif, des autorités russes, nous sommes tombés sur une bizarrerie. Pour comprendre le système de découverte d'adresses IP de la messagerie, nous avions en effet écrit un script imitant le comportement de l'application. Deux mécanismes relativement similaires ont été mis en place par les développeurs.

Le premier, qui fonctionne toujours, utilise le domain fronting via google.com pour s'adresser au service dns.google.com. Le second utilise la même terminaison, google.com, mais pour dissimuler cette fois-ci les requêtes à destinations de dns-telegram.appspot.com. Mais impossible de le faire fonctionner. C'est la raison pour laquelle, dans le script, nous utilisons directement dns-telegram.appspot.com. En passant par google.com pour essayer d'atteindre cette seconde adresse le serveur renvoie ainsi le message suivant :

This HTTP request has a Host header that is not covered by the TLS certificate used. Due to an infrastructure change, this request cannot be processed.

Nous avions pensé au départ à un problème de notre côté, mais après plusieurs essais infructueux, il était évident qu'il n'était pas de notre fait. appspot.com étant le nom de domaine fourni par Google dans le cadre de son offre d'hébergement « Google App Engine », il fallait donc en conclure que Google avait interdit le « domain fronting » via google.com vers ...

De la naissance de Kitetoa.com à Tati

jeudi 19 avril 2018 à 11:28

En passant par l'IoT de l'espace

Ce que l'on peut lire dans la presse sur le hack est la partie émergée de l'iceberg. Le reste ne remonte quasiment jamais à la surface.

Logo Tati - Copie d'écran

Retour à la fin des années 90, début des années 2000… Je ne suis certainement pas associé à tout ce que font ces groupe qui m’accueillent dans leurs discussions (ADM, Rhino9, w00w00), mais j’ai le privilège de bêta-tester quelques uns de leurs outils. Je me souviens encore de Whisker, un script en perl de RFP qui deviendra par la suite Nikto. Rhino9 produit quelques outils très amusants qui permettent de repérer des failles liées à Windows et théorisées dans la fameux WarDoc que l’on trouve encore en ligne, comme une sorte de photographie sépia d’un passé lointain.

A force de lire Bugtraq et les publications des groupes de hackers dont je suis plus ou moins proche, je me met à vérifier si les serveurs Web que je consulte sont bien configurés où s’ils laissent fuiter les données personnelles qu’ils récoltent. Je me suis fixé un principe : pas de piratage. Mon seul outil : un navigateur Web.

Le temps passe, j’épingle dans des articles publiés sur mon site www.kitetoa.com une liste interminable de serveurs dont la configuration est plus qu’hasardeuse.

A chaque article, je me dis que c’est fini, que je ne trouverais pas pire. En fait, c’est l’inverse qui se passe. Sans m’en rendre compte je dresse une sorte de photographie des débuts du Web qui montre à quel point tout le monde faisait n’importe quoi, n’importe comment. Avec mes articles, je fais rire beaucoup de monde mais aussi, grincer pas mal de dents.

Le moment va venir où quelqu’un portera plainte. L’occasion de...

Telegram : DNS over Google

mardi 17 avril 2018 à 16:14

Le domain fronting du pauvre

Pour se prémunir du blocage et de la censure, Telegram a mis en œuvre un système de contournement… Assez ébouriffant.

Dans un précédent épisode, nous vous expliquions qu'il allait être difficile pour la messagerie Telegram de contourner le blocage imposé par le sympathique Vladimir Poutine.

C'était aller un peu vite en besogne (personne n'est parfait), car nous avons depuis découvert dans le code source de l'application que des mesures de contournement avait en réalité déjà été mises en place : une sorte de domain fronting du pauvre.

En effet, lorsque, sur le terminal d'un utilisateur, l'application de messagerie ne parvient pas — à cause du blocage — à se connecter aux serveurs de Telegram via les adresses IP préconfigurées, elle émet des requêtes HTTP vers google.com pour récupérer une nouvelle liste d'adresses IP.

En réalité, la véritable destination des requêtes n'est pas google.com, mais dns.google.com ou dns-telegram.appspot.com. google.com ne fait que les relayer. On trouve aussi une seconde « facade » dans le code source de Telegram, en l'occurrence le centre de téléchargement de Microsoft (software-download.microsoft.com), mais contrairement à la première, nous n'avons pas réussi à la faire fonctionner.

Lorsque l'on interroge l'un de ces deux URL, Telegram nous renvoie un charabia, apparemment encodé en base 64. Vous pouvez essayer par vous même sur Appspot ou sur le service dns.google.com.

Une fois les données en base 64 décodées, nous nous retrouvons avec des données chiffrées grâce à la clé privée RSA de Telegram. Nous...

Les libertés en 2018 en France

mardi 10 avril 2018 à 12:00

Qui aurait imaginé tout ça il y a quelques années ?

Les lois liberticides s’empilent dans une indifférence quasi générale, de façon graduelle et étalée dans le  temps. Toute la difficulté pour le citoyen français face à ces reculs démocratiques silencieux, réside dans une capacité à agir, se comporter et faire du sens dans une société radicalement différente de celle d’il y a quelques années. Synthèse des restrictions des libertés en France en 2018.

Gérard Collomb, un sacré numéro ! Le ministre de l'intérieur, le 12 septembre 2017, à l'Assemblée nationale, évoquait "la sortie de l'état de droit" au lieu de "la sortie de l'état d'urgence". Un très beau lapsus qui mérite d'être salué pour son honnêteté.

Qui aurait imaginé en 1993, après le dévoilement du scandale des écoutes de l’Elysée — où l’on découvrait que François Mitterrand avait fait écouter les communications téléphoniques de plusieurs célébrités pendant des années —que ce serait la population entière qui verrait ses communications potentiellement espionnées par les services de renseignement ou de police ?

Le respect du droit à la vie privée par l’Etat est pourtant inscrit dans la déclaration des droits de l’homme de 1948 et a été introduit dans la loi française en 1970.

Aucune disposition de la présente Déclaration ne peut être interprétée comme impliquant, pour un État, un groupement ou un individu, un droit quelconque de se livrer à une activité ou d'accomplir un acte visant à la destruction des droits et libertés qui y sont énoncés.

Cette liste de limitations pour empêcher l’Etat français de peser sur la vie privée et les libertés individuelles semble aujourd’hui bien lointaine. Petite synthèse de l’annulation ou de la restriction des libertés en 2018, qui — bien que tout à fait soumise à controverse ou contestation idéologique par ceux qui défendent certaines de ces mesures — n’en représente pas moins une réalité de société, avec ses règles et contraintes tout à fait nouvelles, comparées à quelques décennies — ou moins — en arrière :

Liberté de circuler : Si rien ne vous empêche de circuler, le contrôle par l’Etat de vos déplacements est lui, de plus en plus important. Les douanes volantes ou les...