Connaissez-vous TrixieTracker ? C'est un logiciel et un site web édités par une compagnie étasuniennes qui proposent aux parents de saisir de nombreuses informations sur leurs bébés, afin de les comparer aux données des autres membres et à des "normes" pour détecter tout problème de développement de leur enfant. Les données collectées sont de tous ordres: sommeil, couches, alimentation, de la durée de chaque allaitement au volume des biberons et à la composition des repas), problèmes de santé et médicaments... Bref, le site propose de mettre en fiche toute la vie de bébé dès ses premières heures.
Paranoïa
Discussions autour de la sécurité, la protection de la vie privée et toutes ces petites chosesvendredi 5 septembre 2008
Quelques choses que votre navigateur révèle de vous
Par Clochix le vendredi 5 septembre 2008, 01:27
Je viens de tomber (via Nexen) sur un article expliquant comment, quelles que soient les précautions que vous prenez, n'importe quel site peut essayer de cerner votre personnalité. La méthode est si simple que je me sens très con de n'y avoir jamais pensé.
Vous savez que par défaut votre navigateur affiche les liens que vous avez déjà consultés avec une autre couleur que celle des liens sur lesquels vous n'avez pas cliqué. Ca peut être pratique pour l'utilisateur, mais cela permet aussi à un site d'avoir une idée des adresses que vous visitez: il lui suffit d'afficher une série d'url et de regarder leur couleur. Il pourra ainsi savoir si vous êtes déjà allé sur un site. Si vous effacez votre historique de navigation à la fin de chaque session, ça ne révélera sans doute pas grand chose, mais la barre géniale de Firefox 3 est si géniale que moi-même je n'efface plus que rarement mon historique.
Cette méthode ne permet certes pas de connaître votre fréquence de
consultation de ces sites, mais comme dit l'adage: dis-moi sur quels sites
tu vas et je te dirai qui tu es. Ainsi par exemple l'article essaie de
déterminer le genre de son lecteur, et m'annonce qu'il y a 78% de chances que
je sois une fille, je ne dois pas fréquenter assez de sites fleurant bon la
testostérone
En poussant le concept un peu plus loin, un autre bloggueur
affiche un nuage de tags de vos centres d'intérêt, basé sur la
catégorisation des sites les plus populaires d'un service de partage de
marque-pages. Les résultats peuvent manquer de pertinence car ils testent votre
fréquentation de sites étasuniens. Mais je ne doute pas qu'on puisse facilement
obtenir un bon niveau de pertinence en géolocalisant l'internaute à partir de
son adresse IP et en testant des urls de son pays.
Exemple pratique
Wikio publie régulièrement un classement de 300 blogs populaires. Peu importe la pertinence de ce classement, il y a des chances pour que vous lisiez plusieurs de ces blogs. Le petit script suivant, à exécuter dans Firebug sur cette page, va vous donner une idée de vos centres d'intérêts:
// Ajout d'une règle de style pour afficher tous les liens en rouge
var _style=document.createElement("style");
_style.setAttribute("type","text/css");
_style.innerHTML = "A:visited{color: red ! important}"
document.getElementsByTagName("head")[0].appendChild(_style);
// Boucle sur les liens
var _links, category;
var _res = {}
for each (var _item in document.getElementById('tab1').getElementsByTagName('tr'))
{
if (_item.getElementsByTagName)
{
_links = _item.getElementsByTagName("A")
// Si le lien est rouge, on incrémente le compteur de sa catégorie
if (window.getComputedStyle(_links[0], '').color == 'rgb(255, 0, 0)')
{
_category = _links[1].textContent.replace(/\s/g,'');
if (_res[_category]) _res[_category]++; else _res[_category]=1;
}
}
}
// Affichage des résultats.
for (_category in _res){console.log(_category, _res[_category])};
Tiens, apparemment je suis technophile[1] 
L'expérience peut se répéter à l'infini, avec d'autres listes de sites. Elle peut révéler vos centres d'intérêt, vos affinités politiques, vos usages... Un site peut injecter dynamiquement ce code dans sa page, récupérer le résultat en un coup d'Ajax puis effacer le script. Un peu d'offuscation et ça devient difficilement détectable. Et si le site en plus vous a convaincu de vous inscrire, et connaît donc votre mail, voire votre nom... Brrr, je vais finir par devenir parano.
Notes
[1] en fait non, car je lis beaucoup de blogs via leurs flux RSS, et les seuls remontés par mon script sont ceux sur lesquels je suis passé par hasard
Quand Facebook vous trouve trop gros
Par Clochix le vendredi 5 septembre 2008, 00:43
Il est parfois difficile de trouver de bons exemples pour expliquer le danger d'utiliser certains sites ou services comme Facebook ou Google. Heureusement Tristan est là, et a ramené aujourd'hui dans ses filets un article fort édifiant d'une journaliste du Washington Post : les publicités de Facebook ciblent là où ça fait mal. A lire et à méditer...
mercredi 20 août 2008
Pourquoi je n'utilise pas gmail
Par Clochix le mercredi 20 août 2008, 23:38
Je suis de plus en plus excédé par le caractère quasi obligatoire aujourd'hui dans nos milieux webranchouillardeux d'avoir un compte gmail, d'utiliser Google reader pour lire ses feeds, Google doc pour partager ses documents, Gtalk pour papoter...[1]. Donc, pour ne pas avoir à le répéter et à m'en expliquer moult fois, je le clame ici : non je n'utilise aucun des services des adogoosoftoo, ni messagerie ni plate-forme collaborative, et je me refuse à le faire, que ce soit à titre privé ou professionnel. Point. (ce qui ne m'empêche pas d'avoir une vie numérique épanouie, je vous remercie).
Les raisons en sont multiples et leur exposé demanderait un long billet. Comme cela n'intéresse personne et que je n'ai pas le temps ce soir, voici un simple rapide résumé de quelques pistes.
Notes
[1] et ce n'est sans doute encore rien face à la pression des ados entre eux pour être sur MSN ou Facebook
vendredi 8 février 2008
Chiffrer sa home sous GNU/Linux
Par Clochix le vendredi 8 février 2008, 01:39
Je n'ai étonnement pas trouvé de tutoriel en français expliquant comment créer un répertoire home chiffré sous GNU/Linux avec encfs. Je vais donc essayer de résumer les quelques manipulations à faire.
Je m'inspire d'une documentation Ubuntu. Le machin a été testé avec succès sous Ubuntu 7.10 et en Debian Sid.
Update du 24.04.2008 : Attention, le paquet libpam-encfs est cassé dans la dernière version d'Ubuntu (Hardy 8.04). Il empêche tout bonnement de se connecter. En attendant que ce bogue soit corrigé, je déconseille très fortement de mettre à jour Buntu.
FUSE est un logiciel permettant de créer et de manipuler des systèmes de fichier sans avoir besoin de modifier le système ni de posséder des droits d'administrateur. Cette technologie a de nombreuses applications : elle permet entre autres d'accéder à des ressources comme si elles étaient sur le disque, Par exemple de parcourir directement le contenu d'une archive ou d'un fichier compressé; d'utiliser des bases de données comme système de fichier; d'utiliser des fichiers sur un serveur distant comme s'ils étaient en local, via ssh, ftp, webdav, samba, etc, etc. Avec sshfs vous pouvez "monter" un répertoire distant à travers ssh et travailler sur les fichiers du serveur comme s'ils étaient en local, c'est à dire que tous vos outils les voient comme des fichiers locaux. FUSE permet également, c'est l'objet de ma disserte, de créer des répertoires chiffrés, via différents module dont EncFS.
EncFS permet de créer un répertoire chiffré, c'est à dire que l'ensemble du répertoire et de ses fichiers sont contenus dans un seul fichier chiffré. Vous y accédez en saisissant un mot de passe et vous pouvez alors utiliser de façon transparente les fichiers du dossier. Fonctionnement classique permis par de nombreux autres logiciels et bien décrit dans la documentation Ubuntu francophone. Mais chiffrer un répertoire ne me suffisait pas, j'aurais voulu pouvoir chiffrer la racine de mon compte, mon home directory. La plupart des applications stockent en effet leurs données directement à la racine (mails de Thunderbird, log des clients de messagerie instantanée, etc, etc). Plutôt que de paramétrer tous ces logiciels pour qu'ils stockent leurs données dans un autre répertoire chiffré, je voulais chiffrer directement mon ). Cela implique qu'il soit déchiffré automatiquement quand je me connecte, et "démonté" quand je me déconnecte.
C'est là qu'intervient PamEncfs, un module permettant de monter automatiquement à la connexion un répertoire chiffré avec encfs.
Assez de blahblah, un peu de ligne de commande. Je vais créer une maison sécurisé pour l'utilisateur toto, préalablement créé, et qui réside classiquement à /home/toto.
Commencez pas installer les packages nécessaires:
sudo apt-get install libpam-encfs
Les dépendances devraient installer tout ce qui va bien.
Fuse est un module du noyau. Pour qu'il soit chargé automatiquement à chaque démarrage, ajoutez-le au fichier /etc/modules. Pour le charger à la main:
sudo modprobe fuse
Les utilisateurs autorisés à utiliser fuse doivent être membres du groupe fuse:
sudo adduser toto fuse
Pour fonctionner, PamEncfs a besoin d'utiliser certaines options de fuse qui
nécessitent d'ajouter ou dé-commenter l'option user_allow_other
dans le fichier de configuration de fuse :
/etc/fuse.conf.
Il faut ensuite ajouter le module PamEncfs à PAM : éditez le fichier /etc/pam.d/common-auth et insérez avant la ligne contenant pam_unix.so une ligne:
auth sufficient pam_encfs.so
Ajoutez également la directive use_first_pass aux lignes
suivantes pour que PAM ne vous demande qu'une fois votre mot de passe.
L'étape suivante est de créer quelque part dans l'arborescence le fichier qui contiendra le répertoire chiffré. Par exemple:
sudo mkdir -p /mnt/storage/enc/toto
Votre utilisateur doit être propriétaire de ce fichier:
chown toto:toto /mnt/storage/enc/toto
C'est à toto de jouer, car c'est lui qui doit créer le conteneur chiffrer. Demandez-lui de se connecter:
su toto
Créez le répertoire chiffré en le liant au home de l'utilisateur (attention, si ce home existait déjà, renommez-le pour ne pas l'effacer !!!)
encfs /mnt/storage/enc/toto /home/toto
Répondez aux différentes questions. A celle sur le mot de passe, saisissez le mot de passe de toto !
Il de vous reste plus qu'à redevenir vous-même:
exit
Et c'est tout ! à chaque fois que toto se connectera, son répertoire chiffré sera automatiquement monté. Il sera démonté à la déconnexion.
Avec ce système, même quand l'utilisateur est connecté personne d'autre que lui ou elle ne peut accéder aux fichiers de son répertoire, pas même root !
La seule contrainte que je vois pour l'instant est qu'il faut penser, si
l'on modifie le mot de passe du compte, à modifier simultanément celui du
répertoire, ce qui se fait au moyen de la commande encfsctl passwd
/mnt/storage/enc/toto
Vala. J'attends vos commentaires.
dimanche 7 janvier 2007
Voici venir les détecteurs de mensonges personnels
Par Clochix le dimanche 7 janvier 2007, 19:48
Une société annonce avoir développé un détecteur de mensonges pour Skype, le fameux logiciel de téléphonie sur Internet. Le "KishKish ™ Lie Detector", c'est le nom de ce machin, analyse le flux audio de la voix de votre correspondant pour essayer de déterminer le niveau de stress de celui ou celle-ci.
Je n'utilise pas Skype[1], et n'ai donc pas pu tester ce pluggin. Mais peu importe que le détecteur fonctionne bien ou soit encore balbutiant, l'importance à mes yeux est que la technologie existe aujourd'hui et est facilement utilisable. D'ici peu de temps, chaque fois que vous passerez un appel téléphonique, votre interlocuteur pourra grâce à des gadgets de ce genre analyser votre niveau de stress, et apprendre ainsi certaines choses sur vous. Je présume que le principe est simple à décliner, et que l'on pourra dans la foulée trouver prochainement des appareils capables d'analyser en direct n'importe quelle conversation. Imaginez que vous soyez en permanence soumis à un détecteur de mensonge, lors d'un entretien d'embauche, d'une réunion avec des partenaires, ou une discussion avec des proches... Une perspective réjouissante, non ?
Notes
[1] pas envie de confier mes communications téléphoniques à un logiciel propriétaire utilisant des formats fermés, appartenant à une grosse société étasunienne et à la sécurité discutable
mercredi 30 août 2006
Moteurs de recherche et protection de la vie privée.
Par Clochix le mercredi 30 août 2006, 10:23
L'"affaire AOL" ayant commencé faire prendre conscience aux internautes des dangers des moteurs de recherche pour leur vie privée, plusieurs solution apparaissent pour tenter de contourner le problème. Même si elles souffrent encore de nombreuses lacunes.
mercredi 9 août 2006
AOL dévoile la vie privée de ses clients, les dangers des moteurs de recherche
Par Clochix le mercredi 9 août 2006, 19:38
AOL a récemment mis en ligne 20 millions de recherches effectuées par 650.000 de ses utilisateurs et utilisatrices. Le fichier a rapidement été supprimé, mais des internautes ont eu le temps de l'enregistrer et des sites permettant d'exploiter les données sont présent disponibles. Même si les identifiants des utilisateurs ont été remplacés par un nombre ne permettant en théorie pas de connaître l'identité des auteurs des recherche, des recoupements devraient permettre assez rapidement d'identifier un certain nombre de personne et de connaître ainsi les recherches qu'elles ont effectuées et les sites consultés suite ces requêtes. Dis-moi ce que tu cherches et je te dirai qui tu es... Outre les nombreuses requêtes concernant des sujets bateaux comme le sexe (les amateurs et les amatrices de fellation par exemple seront facielement identifiés), on trouve des choses très problématiques. Certains internautes cherchaient comment acheter de la drogue, tuer leur femme... On devine l'exploitation qui peut être faite de ces données, certains et certaines risquent de devoir trouver rapidement de bonnes explications.
C'est pour moi une bonne illustration des dangers du web pour la vie privée. Quelqu'un peut être facilement profilé et identifié via un certain nombre d'informations assez banales: les sites consultées, les recherches, etc. Et même si l'énorme majorité de ces données est sans valeur, les outils de traitement automatique permettent d'extraire l'information qui aura du sens, quelle soit unitaire (une simple recherche sur comment pratiquer une fellation) ou dessinée par l'ensemble des requêtes (une attirance pour les sites parlant de certains sujets). D'où la nécessité, même si bien évidemment on n'a rien cacher, de protéger sa vie privée par tous les moyens dès qu'on surfe.
De nombreux articles commencent évoquer l'affaire, n'hésitez pas chercher. Par exemple
- plusieurs billets évoquent l'affaire sur TechCrunch:
- un article de Libé
- [edit du 10.08] Drame de couple sur AOL : un passionnant billet sur tout ce que les recherches d'un couple peut révéler sur sa vie privée. Ca fait vraiment froid dans le dos !
- [edit du 10.08] Google Blogoscoped s'en donne coeur joie: analyses de nombreux profils et proposition de nouvelle fonctionnalités en terme de vie privée
Et rapidement quelques liens pour surfer un peu plus anonymement:
- une solution un peu complexe consiste utiliser le réseau anonymisant Tor via un proxy local. Cela peut sembler compliqué mais il existe heureusement des solutions clé en main qui installent et paramètrent correctement le système. Il n'empêche que comprendre comment ça fonctionne est une sécurité supplémentaire, un bon point de départ pourrait être cette documentation Tor.
- bloquer tous les cookies émis par les moteurs de recherche est une bonne idée (car il permettent de faire le lien entre chacune de vos recherches et donc peu peu de mieux vous cerner). Cela peut malheureusement empêcher l'accès certains fonctionnalités de ces moteurs. Des solutions alternatives existent comme par exemple l'extension Firefox CustomizeGoogle
- en règle générale, les barres d'outils pour navigateur fournis par les moteurs de recherche leur permettent aussi d'espionner vos recherches. A déconseiller donc.
[ajout du 29.08] en réaction, plusieurs solutions commencent apparaitrent pour tenter de protéger votre vie privée
vendredi 28 juillet 2006
Un étudiant qui doit se mordre les lèvres
Par Clochix le vendredi 28 juillet 2006, 20:56
J'ai envie depuis longtemps d'écrire un billet un peu réfléchi sur les dangers des nouveaux usages du Net, des réseaux sociaux par exemple. A défaut d'avoir le temps de travailler ce billet, je vais me contenter de citer quelques exemples au fil des billets. Je viens d'en découvrir un qui circule largement depuis quelques jours. Un étudiant d'une grande école quelconque a voulu faire jouer le réseau des anciens élèves de son école pour trouver un stage. Il a donc envoyé un mail un ancien susceptible de l'aider. Le message était si maladroit, si empreint de suffisance, que l'ancien l'a fait suivre quelques amis, qui eux même l'ont diffusé.
Quelques jours plus tard, l'étudiant était la risée de milliers d'internautes, et probablement grillé pour quelque temps dans son domaine (source : le blog de la rédaction de l'Express, espérons que l'info est sérieuse et qu'il ne sagit pas d'un canular).
D'un point de vue technique, rien de neuf l dedans, semblable histoire a déj dû se produire moult fois depuis l'invention du mail. Mais, l'heure des réseaux sociaux, elle restera sans doute longtemps inscrite dans le profil de son héros involontaire. Il va falloir s'y faire, sur le net, pas de délais de prescription, tout ce que vous avez dit ou fait un jour vous poursuivra toute votre vie et longtemps après...
lundi 24 juillet 2006
De très nombreux PC infectés via une publicité
Par Clochix le lundi 24 juillet 2006, 12:49
Une info vue passer il y a quelques jours, intéressante mais sur laquelle je ne me sentais pas de blogger, espérant que d'autres le feraient. La blogosphère francophone semble rester assez silencieuse sur le sujet, donc je me dévoue 
« billets précédents - page 1 de 2