Les milieux de la sécurité bruissent depuis quelques semaines de rumeurs à propos d'une nouvelle attaque par clickjacking. Les détails en auraient été transmis aux acteurs concernés et ne seraient révélés qu'après correction. On en a enfin su un peu plus cet semaine: l'attaque permet d'utiliser Flash pour vous espionner à votre insu via votre webcam.
Technoweb
Les technos, anciennes et nouvelles, qui font la vaste toile.dimanche 12 octobre 2008
Quand Flash permet de vous espionner
Par Clochix le dimanche 12 octobre 2008, 23:17
Conseils pour débuter avec eZ Publish
Par Clochix le dimanche 12 octobre 2008, 00:05
Bruce Morrison a publié une série de conseils pour les nouveaux développeurs eZ Publish: 10 Tips for New eZ Publish Developers. Beaucoup ne sont cependant pas spécifiques à eZ et pourraient s'appliquer à la plupart des applications. En voici un rapide résumé commenté.
samedi 11 octobre 2008
Redmine: premières impressions
Par Clochix le samedi 11 octobre 2008, 10:59
Utilisateur satisfait de Trac depuis des années, je regrette qu'il faille installer une nouvelle instance par projet[1] et que bon nombre de manipulations nécessitent un accès en console[2]. Et puis, pas la peine de le nier, il y a tellement de bruit autour de redmine depuis des mois que, badaud attiré par les attroupements, j'ai voulu me rendre compte par moi-même. Toute première impression, en exclusivité pour Toi lecteur/lectrice/spider.
Notes
[1] même si Tristan a développé un package Debian qui facilite grandement la chose, il faut encore en passer par la ligne de commande pour créer un projet
[2] quoique la version 0.11 simplifie bien les choses en intégrant enfin nativement le module WebAdmin
mardi 7 octobre 2008
En vrac
Par Clochix le mardi 7 octobre 2008, 00:38
La famille du lézard s'agrandit Amis du WYSIWYG, réjouissez-vous, Glazou est de retour et il n'est pas content. Le successeur de Nvu a officiellement été annoncé cette semaine, il s'appellera BlueGriffon. Pour les non-nonagénaires de mon public, Netscape Navigator comprenait jadis un outil permettant de créer des pages oueb, outil repris dans la suite Mozilla. C'est avec lui que papy a créé ses premières pages web, avant d'apprendre HTML. Quand la suite Mozilla a été découpée en Firefox et Thunderbird, l'éditeur HTML a lui aussi pris son autonomie, sous le nom de Nvu, dont Daniel Glazman avait abandonné le développement il y a quelques années, jugeant la base de code obsolète. Il revient aujourd'hui avec BlueGriffon, qui est basé sur les dernières versions de Gecko. Si vous utilisez encore dreammachin, préparez-vous à lui dire au-revoir, et guettez la sortie de la première release du Griffon.
Un peu de beauté dans ce monde de merde, je viens de découvrir le blog Sooth Brush, cliquez vite pour aller vous en repaître les mirettes, ça fait du bien;
Travailler autrement : Surletoit est un collectif à géométrie variable de travailleurs du web indépendants qui unissent ponctuellement leurs compétences pour réaliser des projets. Cela leur offre de la souplesse et leur permet, en tant que collectif, de conserver une certaine étique. La démarche et le fonctionnement me plaisent bien,
Informatique sérieuse : Connaissez-vous la notion de
PRA ? C'est
l'ensemble des dispositions qui permettent à un système informatique de
ressusciter après une crise grave. C'est un concept dont je n'avais plus
entendu parler depuis que je fais dans la maçonnerie de toile, mais très
important dans les domaines où l'informatique ne peut pas se permettre d'avoir
la moindre seconde de raté. Le camarade NiCoS a récemment participé à des
exercices pour tester le PRA de sa boîte et nous fait part de son
retour d'expérience, qu'il en soit remercié 
Vroum-vroum : Une info qui va faire plaisir aux automobilistes: Tomtom, fabriquant de GPS, a racheté l'an dernier Tele Atlas, une des principales sociétés fournissant des cartes et des données de navigation. Or les GPS peuvent, j'espère avec l'aval de leurs possesseurs, fournir des informations à Tomtom, données ensuite intégrées aux services de Tele Atlas. Un premier exemple vient d'être annoncé. Grâce aux GPS, Tomtom peut connaître la vitesse moyenne sur de très nombreuses routes, non pas dans l'absolue, mais en fonction du jour et de l'heure. Ces données vont être mises à disposition de Tele Atlas. Ainsi, les logiciels de calcul d'itinéraire pourront fournir des réponses plus fiables, en se basant sur une prévision de l'état réel du traffic. C'est un exemple de plus de crowdsourcing: les utilisateurs de GPS fournissent gratuitement à Tomtom des informations que celle-ci va ensuite leur revendre via des services payants. Espérons qu'un projet libre et ouvert voie le jour, à l'image d'OpenStreetMap. (accessoirement, il me semble que Google a signé un partenariat avec Tele Atlas, donc ils auront peut-être également accès à ces données)
Détente : un bilboquet numérique si vous avez du temps à perdre. A déconseiller aux nerveux... (via ecrans.fr)
Outils : le site GestionDeProjet.Lu propose un compte-rendu d'une rencontre qui s'est tenue il y a quelques mois sur les outils "open source" de gestion de projet. Au menu, une présentation, et une matrice de comparaison des fonctionnalités.
dimanche 5 octobre 2008
Sécurité: attaque par vol de cookie
Par Clochix le dimanche 5 octobre 2008, 20:13
Je viens de découvrir sur le blog de Mike Perry une intéressante attaque par vol de cookie. Elle n'est pas récente, mais a eu quelques développements ces derniers temps, je vais donc essayer d'en donner une rapide explication ici.
vendredi 3 octobre 2008
En vrac
Par Clochix le vendredi 3 octobre 2008, 13:39
Rapidement et avant que ça ne soit complètement périmé...
mardi 30 septembre 2008
Quelques nouveautés de Firefox 3.1...
Par Clochix le mardi 30 septembre 2008, 23:59
Si vous ressentez un petit coup de froid cette nuit, c'est normal, c'est à minuit qu'interviendra le gel du code précédant la sortie de la première béta de Firefox 3.1, Shiretoko pour les intimes. L'occasion de citer en vrac quelques unes de ses nouveautés dont je n'ai pas encore parlé...
vendredi 19 septembre 2008
En vrac
Par Clochix le vendredi 19 septembre 2008, 01:25
Vers l'interopérabilité des carnets d'adresse ?
j'ai découvert il y a quelques jours le projet "Portable Contacts". L'initiative me semble très intéressante et mériterait plus que ces quelques mots, mais comme ça fait une semaine que je me dis que je dois en parler sans en trouver le temps, voici juste une brève introduction pour vous inciter à aller jeter un œil.
Le constat de départ est évident: nous avons de plus en plus de contacts éparpillés sur différents services et réseaux en ligne. Mais évidemment quand on utilise un service et qu'on veut signaler une information à une relation, on n'a son contact que sur un autre site. D'où la nécessité de définir une interface permettant d'accéder facilement à ses différents carnets d'adresse, d'où qu'on se trouve. C'est l'objet du projet Portable Contacts. Le projet ambitionne de définir:
- un schéma de description d'un contact;
- un mécanisme d'accès aux carnets d'adresse;
- des règles d'accès;
- tout en restant le plus léger possible. Vaste programme !
L'utilisation de base est très simple: on envoie à l'URI de l'API du service
une requête HTTP GET contenant des paramètres, et le service
répond en envoyant du XML ou du JSON. Les mécanismes de gestion de
l'authentification et des droits reposent sur l'authentification HTTP et
OAuth. La requête peut
contenir différents paramètres, comme des filtres, des critères de tri et de
pagination, et le format de la réponse attendue.
Outre le format des échanges, le brouillon de spécification définit également la structure d'une fiche du carnet d'adresse.
L'initiative est très intéressante, et j'espère qu'elle va prendre, même si elle ne semble pour l'instant supportée que par quelques individus, alors que la plupart des réseaux proposent leurs propres API, propriétaires.
Futurologie
Que ferez-vous en 2022 ? D'après la FAQ du WHATWG, c'est vers cette date que HTML 5 pourrait devenir une recommandation officielle du W3C. Ce qui pourrait sembler être une plaisanterie de geek est en fait une estimation assez sérieuse, en considérant que le processus pour parvenir jusqu'au stade final est de plus en plus complexe. Il suppose entre autres qu'il existe deux implémentations complètes et interopérables de la spécification, et des tests permettant de le prouver[1]. Le blog du WHATWG se veut rassurant : d'ici là, certains navigateurs auront déjà commencé à intégrer HTML 6 ! (enfin si le grand méchant SilverLight n'a pas mangé le web d'ici là) (source: Ajaxian).
Prison ferme pour de simples administrateurs de sites
D'après Ecrans.fr, l'administrateur d'un tracker bittorrent vient d'être condamné à 18 mois de prison aux USA. Plusieurs autres administrateurs du site avaient déjà été condamnés à des peines de prison. Pour rappel, un tracker n'héberge aucun contenu, c'est juste une sorte d'annuaire listant des fichiers et les adresses IP des machines où les trouver. Aucun contenu ne transite par le serveur, dont les administrateurs n'ont donc aucun moyen de contrôler si les données échangées entre les clients enfreignent une quelconque loi. A part ça ce pays est le champion de la liberté...
La mauvaise pub de Zend
Une nouvelle version de l'éditeur PHP propriétaire et
payant de Zend venant de sortir, j'ai été jeter un œil à l'annonce et
suis tombé sur cette amusante comparaison entre Zend Studio
for Eclipse et PDT,
un des IDE PHP libres basés sur Eclipse. Je dis amusante mais
le mot malhonnête me brûle les lèvres. En effet, la comparaison omet de
signaler que PDT s'appuyant sur Eclipse, il bénéficie de tous les autres
modules libres utilisables sur cette plate-forme. Alors effectivement, PDT
n'inclut pas nativement le support de Subversion, pas d'éditeur JavaScript, pas
de client FTP, etc, mais à quoi bon, puisque ce sont des fonctionnalités
implémentées par d'autres modules, que l'on peut facilement installer et
utiliser avec PDT. La comparaison de Zend aurait au moins pu préciser que ces
fonctionnalités était accessibles à PDT moyennant l'installation d'autres
pluggins dans Eclipse. Quand à l'introduction à l'article, elle se passe de
commentaires: PDT est un éditeur PHP basique
alors que le produit de
Zend est l'IDE PHP le plus puissant à ce ce jour
. Je ne sais pas ce que
vaut l'IDE en question, mais les méthodes utilisées pour le vanter ne me
donnent pas du tout envie de l'essayer (bien que les développeurs ne soient pas
responsables des méthodes des marketeux).
Notes
[1] au passage on rira (jaune) en pensant à un format récemment normalisé à marches forcé et dans des conditions peut-être un peu scandaleusement discutables, alors qu'il n'en existe aucune implémentation, même pas par la firme qui en est à l'origine...
lundi 15 septembre 2008
Pas besoin d'être paranoïaque pour se méfier de Google Chrome
Par Clochix le lundi 15 septembre 2008, 23:01
Le cas est fréquent: vous développez un site web pour un client, et pour lui permettre de le tester, vous déposez le site sur un serveur connecté à la vaste toile. Le client n'arrivant pas à se dépatouiller avec l'authentification HTTP, vous la désactivez, en vous contentant de protéger le site avec une adresse difficilement devinable. Et quelques jours avant la mise en production, vous vous apercevez qu'il y a déjà des visiteurs sur le site. Une rapide analyse des logs vous apprend que c'est Google qui les a menés là, et qu'il indexe déjà tout le nouveau site. C'est gênant à plus d'un titre:
dimanche 14 septembre 2008
Les transformations CSS3 seront aussi dans Firefox 3.1
Par Clochix le dimanche 14 septembre 2008, 15:39
A l'automne 2007, Apple a proposé de nouvelles propriétés CSS permettant d'effectuer des transformations (translations, rotations, redimensionnement) sur des éléments, et en a implémenté une partie dans Webkit. Certaines de ces nouvelles propriétés sont en train d'atterrir dans Firefox 3.1.
« billets précédents - page 1 de 6