mardi 22 novembre 2011
Un premier bilan de l'occupation de La Défense
Il n'existe pas de démocratie en France
Je vais analyser un peu ici les différents faits qui démontrent qu'il n'existe pas de démocratie en France (ni ailleurs), ce qui titillera les personnes qui seraient encore aveuglées par les discours politico-médiatiques habituels.
En préalable, prenons comme base une définition courante de la démocratie : gouvernement du peuple par le peuple. Voir définitions et variantes : http://fr.wikipedia.org/wiki/D%C3%A9mocratie, ou http://www.toupie.org/Dictionnaire/Democratie.htm.
Tout d'abord un petit rappel avec l'exemple bien connu du NON au référendum sur le traité européen en 2005 : où les politiques passent outre l'avis des votants pour faire passer le truc autrement. Pour une fois qu'il y avait un référendum, il a été bafoué dans les grandes largeurs !
Voici les éléments principaux :
- En France et ailleurs, les peuples ne décident pas directement, ils votent pour des représentants. Lesquels représentants ne sont plus contrôlés directement par le peuple après l'élection. Déjà, c'est un gros problème qui signe un gros déficit de démocratie, il faudrait plus de transparence, de la démocratie directe, des processus de révocation, etc.
La calculatrice Copie Privée pour savoir ce que coûte la redevance
La Cnil court après les caméras
La Cnil, qui continue de faire maigre figure auprès d’autres pays européens, s’est vu ainsi confier en mars dernier par la loi d’orientation et de programmation pour la performance de la sécurité intérieure (LOPPSI) le contrôle des dispositifs sur la voie publique et dans les lieux ouverts au public. L’autorité, qui réclamait cette prérogative depuis 2008, s’en réjouit et annonce 150 contrôles en 2011, ce qui reste bien maigrichon si l’on fait le ratio avec le nombre de dispositifs. Faute de moyens supplémentaires, ce sera la disette, souligne-t-elle sans ambages :
S’il est en effet illusoire de vouloir contrôler l’ensemble des dispositifs de vidéoprotection, il conviendra néanmoins que la CNIL puisse contrôler un pourcentage raisonnable de ceux-ci. Cet objectif est à mettre en perspective avec les 400 000 caméras installées en France qui relèvent du régime de la loi de 1995, dont environ 33 000 sur la voie publique (avec un objectif de 45 000 fin 2011, selon le ministre de l’Intérieur). Et ces chiffres sont en constante augmentation (…) Afin que la CNIL puisse mener à bien cette mission confiée par le législateur, notre Commission souhaite que cette extension de compétence s’accompagne d’un accroissement de ses moyens.
Illégalité des dispositifs
Pauvre mais insolente, la Cnil fait aussi le constat de 15 ans de laxisme concernant la vidéosurveillance sur la voie publique :
Il est rapidement apparu à notre Commission que le mécanisme d’autorisation préfectorale préalable créé en 1995 n’était pas suffisant : d’une part, parce qu’il ne concerne que les dispositifs dont le préfet a connaissance et, d’autre part, parce que les dispositifs effectivement en place peuvent ne pas respecter, volontairement ou non, le cadre fixé par l’autorisation préfectorale.
Elle rejoint sur ce point l’avis de la Cour des comptes, dont le rapport rendu cet été soulignait l’illégalité d’une partie des dispositifs. Sur les 55 contrôles effectués, dans leur majorité dans le cadre de l’instruction de plainte, elle a relevé :
- 23 absences de déclaration CNIL ou déclaration incomplète ;
- 27 dispositifs disproportionnés (surveillance permanente des salariés concernés), dont 6 (10% des cas) “étaient délibérément orientés sur des salariés”. Ambiance dans l’entreprise. Or, rappelle la CNIL, la mise en œuvre d’un dispositif de vidéosurveillance ne peut pas avoir pour seule finalité la surveillance des salariés. En mars 2010, elle a ainsi demandé en urgence l’interruption d’un système de surveillance permanent. On ne saura pas le nom de l’entreprise car la CNIL, discrète de coutume, ne cite pas les fautifs, sauf cas rare
- 10 cas de durée de conservation excessive des images ;
- 38 cas de défaut d’information des personnes ;
- 14 cas de défauts de sécurité ;

Cet échantillon lui a permis “de dégager une première orientation en matière de proportionnalité de dispositifs de vidéosurveillance filmant des salariés sur leur lieu de travail.” Et le vol de crayon n’entre pas dans ce périmètre, entre autres…
La mise en œuvre de dispositifs de vidéosurveillance destinés à lutter contre le vol est acceptable, sous certaines conditions : les zones sans rapport avec la finalité de lutte contre le vol ne doivent pas être filmées. Il peut s’agir notamment des zones de repos, des zones de travail sans présence de la marchandise. La marchandise peut être filmée ; éventuellement les salariés qui la manipulent – mais pas les salariés en tant que tels ; la CNIL apprécie également la légitimité du dispositif : la lutte contre le vol ne doit viser que les marchandises en lien avec l’activité de l’entreprise concernée (ce qui permet d’éviter une lutte trop « générique » : lutte contre le vol de papiers, de crayons, etc.) ; enfin, si des moyens alternatifs existent déjà (armoires fortes, sécurité des locaux), le recours à des dispositifs de vidéosurveillance ne paraît plus indispensable.
Encore faut-il que les salariés soient informés de ce cadre juridique. L’école a aussi des leçons à recevoir. On reproche aux jeunes qui baignent dans l’Internet de ne plus avoir de notion de vie privée mais ce sont pourtant des établissements qui filment leurs “lieux de vie tels que les cours de récréation, les préaux, les jardins ou les foyers des élèves”. Et la CNIL de déplorer :
les contrôles ont montré que l’orientation de certaines caméras était inadéquate notamment lorsqu’elles filment en permanence « les lieux de vie » permettant une surveillance permanente des personnes qui s’y trouvent, qu’il s’agisse des élèves ou des enseignants (…) Seules des circonstances exceptionnelles – établissements scolaires victimes d’actes de malveillance fréquents et répétés – peuvent justifier que des élèves et des enseignants soient filmés en continu
Le régime d’exception ne doit pas devenir la norme, souligne le rapport. Pour le reste, comme en entreprise, il faut mettre en œuvre d’autres moyens moins intrusifs. Enfin, les parents et les élèves n’étaient pas toujours informés de la présence du dispositif. Un détail. Une “collecte excessive de données [qui] a conduit le président de la CNIL à mettre en demeure cinq de ces établissements de modifier leur système.”
On notera enfin que l’imbroglio sur le nombre de caméras sur la voie publique continue : le ministère de l’Intérieur Brice Hortefeux avait évoqué “environ 30 000 caméras en 2009, et 40 000 en 2010“, et en voulait 60 000 fin 2011. Selon l’enquête de la Cour, effectuée à partir des données rassemblées par la direction de la police et de la gendarmerie, on est à 10 000 caméras fin de 2010. La Cnil annonce elle 33 000 caméras, “avec un objectif de 45 000 fin 2011, selon le ministre de l’Intérieur”.
Photos et illustrations par DrJohn 2005 [cc-by-nc-nd] et Todd Huffman [cc-by]
lundi 21 novembre 2011
Les Français seraient-ils imbéciles !
C'est bien la question les Français sont ils imbéciles !
La crise, il faut nous dit on se serrer le ceinture oui mais pas nos députés et ministres eux ne le méritent pas, il faut aussi dénoncer ces fraudeurs les petits fraudeurs à 100 € mais pas les entreprises à plus de 50 000/100 000 € voir davantage, il est impératif de mondialiser pour que nos grandes entreprises puissent résister à la concurrence ! mais quand cesserons nous d'être imbécile !
La crise provoquée par des banques spéculatrices et immorales que notre gouvernement à gentiment renfloué, les fraudeurs à la sécurité sociale comme le dit si bien notre Président que représente cette fraude on nous annonce quelques 200 millions € mais d'ou détient on ces chiffres qui ne sont que pure spéculation, et puis pourquoi l'état Français ne reverse pas chaque année sur le compte de la sécurité sociales les divers taxes qu'il avait créé comme par exemple celles sur l'alcool, le tabac, l'état doit 20 milliards dans cette caisse ! la mondialisation la seule voie nous dit on mais quelle voie, la voie d'un salaire à 400 €, la voie de supprimer les acquis sociaux .
Mais pourquoi ne nous parle t'on pas du déficit Français qui à augmenté de 500 milliards € entre 2007 et 2010 la faute à la crise parait-il sauf que la cour des comptes montre du doigt en disant que la crise ne serait coupable que pour 200 à 250 milliards le reste serait du à une mauvaise gestion, l'état déficitaire comme l'on été tous les ministère ayant passé entre les mains de Mr Sarkozy (...)
Guy Fawkes : l'histoire d'un homme, le destin d'un masque
Les spots TV du CSA qui font croire à sa compétence multi-écrans
Run Tor as a bridge in the Amazon Cloud
Bridges are Tor relays that aren't listed in the main directory. This means that to use a bridge, you'll need to locate one first. And because there is no complete public list of all the bridges, they are also harder to block. A bridge will act as the first hop in a circuit, and will only forward traffic on to other relays in the Tor network.
Setting up a Tor bridge on Amazon EC2 is simple and will only take you a couple of minutes. The images have been configured with automatic package updates and port forwarding, so you do not have to worry about Tor not working or the server not getting security updates.
You should not have to do anything once the instance is up and running. Tor will start up as a bridge, confirm that it is reachable from the outside, and then tell the bridge authority that it exists. After that, the address for your bridge will be given out to users.
To help new customers get started in the cloud, Amazon is introducing a free usage tier. The Tor Cloud images are all micro instances, and new customers will be able to run a free micro instance for a whole year. The Tor Cloud images have been configured with a bandwidth limit, so customers who don't qualify for the free usage tier should only have to pay an estiamted $30 a month.
For more information, see the Tor Cloud website.
dimanche 20 novembre 2011
Sovereign Keys: A Proposal to Make HTTPS and Email More Secure
In a previous post, we discussed some structural insecurities in HTTPS and TLS/SSL, and how those are beginning to pose serious problems for the security of the Web.
In this post I will introduce a new proposal called "Sovereign Keys", which is intended to systematically fix these weaknesses in the way that encrypted Internet protocols perform authentication. The proposal should be considered "draft" and "experimental". It will take at least a couple of years to build and test implementations of the idea to a sufficient degree for large-scale deployment, and so even if the Sovereign Keys design is successful, we are going to need some band-aids for HTTPS insecurity in the mean time (what band-aids are available is a subject for a future post). A draft design document for the Sovereign Key project is now online; this post attempts to give a high-level and less technical summary of the design's objectives and features. We are also working on a prototype implementation, and fundraising to support the project — we will publish code as soon as it's good enough to hack on and experiment with.
The Sovereign Keys design would allow clients and servers to use cryptographic protocols without having to depend on any third parties after the moment the server creates a Sovereign Key. But the design also aims to do a couple of things that other proposals for fixing the problems with CA proliferation and domain validation do not. The biggest is to remove certificate warnings altogether, and to replace them with automatic circumvention of attacks.
What's wrong with certificate warnings? How can we abolish them?
Research has shown that human beings don't understand certificate warnings and often click through them. That's not surprising: X.509 certificates are an extremely complicated and obscure infrastructure. Usually, when we get error messages about them, the errors have innocent causes, and the rational response is to click through the warning to get to the site you're trying to visit.1 But what this means is that certificate warnings don't offer much protection when they are trying to tell people about a real, serious attack.
An example of this problem is the man-in-the-middle attack that was observed by Syrian Facebook users in May of this year. That attack was conducted with an arbitrary certificate, not one signed by a trusted CA — so every target would have seen a warning message like this one:
However, research from the Usable Privacy and Security Lab at CMU indicates that a large proportion of those targets probably clicked through and logged into their Facebook accounts anyway. The warning would only have protected a fraction of them.
Browser developers have realized this problem exists, and have been continually changing the way certificate warnings work, to make them nastier-looking and harder to click through. That helps slightly, but is also quite absurd, because it doesn't change the underlying fact that certificate warnings most often occur for unhelpful bureaucratic reasons, and many users learn to click around them out of necessity or rational pragmatism.
In the Sovereign Key design, certificate warnings are unnecessary. For websites that chose to publish a Sovereign Key (more on how you do that below and in the design docs), the web browser or email client will never show a certificate warning. Instead, if an attempt to connect over TLS results in a session that isn't cross-signed by the Sovereign Key, the browser can automatically circumvent the attack. The strongest way to do this is to compute a hash of the Sovereign Key, and use that as the .onion address of a Tor hidden service. It is also possible to use proxies or VPNs for weaker versions of this protection (in a later post we'll talk about why it's better to use Tor hidden services for this purpose). Because these methods may be slow, the user can be shown a message along the lines of "Experiencing difficulty establishing a secure connection to this site. Give us a moment while we try harder...", with a nice friendly spinning hourglass or beachball, or better, a realtime depiction of the progress of attack circumvention process.
If, after an attempt at circumventing attacks, the browser still cannot establish a verified connection to the server, it reports an error indicating that the server is unreachable.
Technical Overview: How is a Sovereign Key created? How do clients learn about them?
In the design, Sovereign Keys are created by writing to a semi-centralized, verifiably append-only data structure. The main requirement for being able to do this is that the requesting party controls a CA-signed certificate for the relevant domain, or uses a DNSSEC-signed key to show that they control that domain.2
Master copies of the append-only data structure are kept on machines called "timeline servers". There is a small number, around 10-20, of these. The level of trust that must be placed in them is very low, because the Sovereign Key protocol is able to cryptographically verify the important functions they perform. Sovereign Keys are preserved so long as at least one server has remained good. For scalability, verification, and privacy purposes, lots of copies of the entire append-only timeline structure are stored on machines called "mirrors". The timeline data structure might grow to be hundreds of gigabytes in size, but that is presently a small portion of a $100 disk drive.
Clients learn about Sovereign Keys by sending (encrypted) queries to mirrors. Once a client knows a Sovereign Key for a domain, that fact can be cached for a very long time, with only occasional queries to check for revocations. This arrangement has some nice properties in terms of making the protocol quite robust even if mirrors are malicious, blocked, or just unreliable. Clients can keep using the protocol for long periods under very hostile network conditions (like those you might find in Syria, Iran or Burma), although eventually, if they are unable to find good mirrors for weeks at a time, they will fail safe altogether.
How Strong is the Security Provided by Sovereign Keys?
In the existing TLS authentication system, there are lots of ways for attackers to obtain certificates perfidiously. In the Sovereign Key design, the attacker needs to not only perform one of those attacks, but must also possess a time machine to travel back before the target's Sovereign Key was written into the append-only data structure.
This means that websites can choose not to depend on any third parties for the security of their encryption, if they wish to. In practice, we expect many domains to use a third-party service provider for Sovereign Key management,3 but the domain holders can choose exactly which if any such parties they wish to trust. That is in stark contrast to the present situation, where every HTTPS website is vulnerable to security incidents or malfeasance in an uncontrollably large number of places.
Steps forward
The basic Sovereign Key idea is quite simple, but the addition of real-world requirements (revocation, renewal and transfer of keys; scalability; resistance to denial-of-service attacks; good tools to make all of this simple for systems administrators) makes the project somewhat ambitious.
We are working on an experimental prototype implementation, and fundraising to support this project. We'll have more to say when there's code ready for people to play with. In the mean time, we'll follow up with more posts comparing the Sovereign Key design to other proposals for addressing the insecurities in the existing Public Key Infrastructure, including DNSSEC and Perspectives/Convergence.
- 1. Causes of false-positive warnings about certificates include certificate expiry, certificates that cover fewer variants of a domain name than the webserver they're used on, the strange phenomenon we have been calling transvalidity, where some certificates are only valid if your browser has cached the right intermediate CA certificates before hand (the SSL Observatory found about 100,000 servers using transvalid certificates that sometimes cause these mysterious warnings), use of a CA that is trusted by some browsers but not others, and a choice by a webserver operator to use a self-signed cert rather than paying a CA for one.
- 2. In the current draft, there are additional requirements, including that an OCSP check for the CA certificate is successful, that the domain has been redirecting all HTTP traffic to HTTPS and publishing an HSTS header with this domain for the past two weeks.
- 3. Because Sovereign Keys are so strong, they need to be backed up redundantly and revocation and re-issuance need to be managed well. Anyone can do this, but specialized service providers will be the lowest-effort way to do it.
Orange va expérimenter du QoS data différenciée pour les entreprises
Orange expérimente beaucoup en ce moment. En temps normal, chez Reflets, on trouve ça plutôt bien les expérimentations. Mais Orange n’expérimente pas comme tout le monde et surtout, avec des jouets qu’on aime pas trop. C’est ce que nous rapporte une source proche de cette nouvelle expérimentation qui titille vraiment notre curiosité. Ces jouets, on les expérimente depuis 2006/2007 afin de constituer des offres « d’internet tout pourri du futur » comme le dit si bien le député Jacques Myard. Vous connaissiez déjà :
- L’internet tout bridé par Orange pour les particuliers,
- L’internet religieux par Orange pour les enfants de particuliers,
- et vous allez maintenant découvrir l’internet tout bridé par Orange pour les entreprises
Point commun entre ces 3 internets : ce n’est pas Internet.
Comme pour le service Orange Préférences dont l’objet est de proposer aux particuliers assez numériquement ignorants pour accepter que des routeurs de service espionnent l’intégralité de leur surfs afin de recevoir des offres publicitaires ultra ciblées, nous avons ici une offre de bridage du Net présentée comme un service à valeur ajoutée dont nous ne comprenons pas toute la teneur à ce jour mais qui éveille en nous une certaine curiosité : il est conduit comme une « expérimentation ». Le premier truc qui nous vient à l’esprit chez Reflets après ce que nous avons pu voir ces derniers temps d’Orange, c’est « qu’est-ce que cache comme innovation louche cette nouvelle expérimentation ? ».
La QoS data différenciée concerne cette fois l’offre Orange Business Everywhere (en partenariat avec Devoteam Consulting) à destination des professionnels nomades. Si vous vous souvenez bien, Reflets révélait le weekend dernier que la plateforme WISP d’Orange (Wireless Internet Service Provider) et Orange CGS (Content Gateway Service) offraient du Deep Packet Inspection pour une utilisation relative à la facturation des abonnés (suivi de consommation) qui présentait le bon goût d’utiliser les mêmes équipements que ceux qu’utilise le régime iranien pour étouffer toute contestation… et de la facturation au QoS, avec ce genre d’équipements, il n’y a qu’un pas.
L’offre Internertkimarchmieux® by Orange
La QoS (Quality of Service) est un dispositif technique, sur le réseau opérateur, permettant de rendre prioritaire certains protocoles, certaines applications, pour délivrer un service de qualité optimum, à certains petits privilégiés. Le hic c’est que la QoS dégrade forcément le service des autres (des autres utilisateurs ou des autres applications). Orange Business Everywhere nous propose donc d’offrir aux professionnels un « internet mobile kimarchmieux® ». Voici la définition contractuelle de ce service donnée par Orange : « permettre au client d’utiliser sa solution Business Everywhere sous des conditions de débits et de réception du réseau optimisées, avec un niveau de priorité plus important que les autres clients. »
On a ici une information intéressante, au cas où n’avez pas suivi, je vous décode le message : « clients Orange Business Everywhere, vous avez un service de merde, mais dans pas longtemps, si vous payez plus on va vous faire un internet mobile kimarchmieux® ».
Bienvenue dans l’internet à plusieurs vitesses
Cette offre ouvre la boîte de Pandore à un Internet à plusieurs vitesses, plus vous paierez cher, plus vous aurez de chances de pouvoir visionner une vidéo sur Youtube transitant par Cogent, là où les abonnés « standards » essuieront les conséquences des positions complètement martiennes de Stéphane Richard… que l’on commence à mieux comprendre aujourd’hui. Avec les mots d’Orange ça nous donne ceci :
« La QoS data différenciée permettra au client d’utiliser sa solution Business Everywhere sous des conditions de débits et de réception du réseau optimisées avec un niveau de priorité plus important que les autres clients. »
Vous n’avez toujours pas compris ? Bienvenue dans le monde de la surtaxation de certaines applications et aux tarifs différenciés « au débit » en fonction des applications…. bye bye neutralité des réseaux (d’ailleurs Stéphane il aime pas l’internet neutre, il préfère l’internet ouvert, au cas où vouliez faire de l’intranet…). En plaçant une intelligence de routage sur le réseau, capable de faire de la reconnaissance protocolaire et de l’analyse de trafic à la volée, Orange a déjà un pied dans son Internet tout pourri du futur de dans deux ans. Dans l’Internet tout pourri du futur d’Orange, vous allez payer plus cher le débit d’une vidéo visionnée sur Youtube que celui de la même vidéo visionnée chez Dailymotion (racheté par Orange). Outre le coût du transit que ceci épargnera à l’opérateur, il empochera également les sommes des annonceurs qui diffuseront leur publicité, via sa régie, sur sa plateforme de streaming… vous comprenez mieux là ? La QoS c’est tout bénéf !
Seulement pour les pros et sur les offres mobiles ?
Comme nous vous l’expliquions, cette superbe expérimentation est pour le moment réservée aux professionnels nomades. Mais il s’agit d’une expérimentation qu’on pourrait très bien imaginer déployée sur l’ensemble des connexions filaires. Si on se borne pour l’instant aux réseaux 3G c’est uniquement parce que tous les abonnés sont habitués à utiliser un ersatz d’internet en mobilité. Techniquement, comme le dit l’ami Jacques avec ses mots à lui « il suffit de mettre de gros ordinateurs (…) les chinois l’ont bien fait ». Les gros ordinateurs de Jacques, c’est en fait des routeurs de service, de chez Alcatel, de chez Cisco, ou encore de chez Nokia Siemens. Certes dans le cadre de la QoS, ils ne font que reconnaître les signatures protocolaires des surfs des cobayes professionnels nomades afin de leur donner un accès « kimarchmieux » que les autres abonnés pas cobayes. Ces gros ordinateurs, si vous suivez Reflets, vous savez qu’on peut faire plein plein de trucs avec. Des trucs biens, des trucs moins bien, et des trucs franchement dégueulasses. Mais l’important, c’est que ces gros ordinateurs, on les mette en place, on les teste, pour faire tout et n’importe quoi… et quand ça fonctionne (pas techniquement, ça Orange s’en fout, un truc qui fonctionne chez Orange, c’est un truc où la direction marketing du groupe peut se la péter devant la direction générale, mais pour ça il faudrait que Reflets vous dessine l’organigramme du groupe), on active tout ce petit monde pour tous les abonnés, qu’ils le veuillent ou non.
La finalité de cette expérimentation qui commence lundi prochain, chez Reflets, on a beaucoup de mal à croire qu’elle est destinée à offrir un meilleur service aux abonnés. Pour nous, Orange expérimente ici de la QoS (Quality of Service) dans le seul et unique but de faire de la Qo$ (Quantity of $), et pour ça, comme d’habitude, la technologie « kifétou » idéale, c’est le Deep Packet Inspection.
Allez, maintenant que nous sommes persuadé que vous avez tout bien compris sur cette petite expérimentation, :
« Oui, je prends acte et accepte que les données relatives au trafic ainsi recueillies soient susceptibles d’être stockées pour les besoins et pendant la durée nécessaire à l’expérimentation de « Business Everywhere : QoS data différenciée », d’être transmises à des tiers et fassent l’objet d’un traitement, dans le respect des dispositions de la loi Informatique et Libertés du 6 janvier 1978 modifiée »… vous avez vu ? on est sympas non ?… on la commente même pas celle là tellement elle est belle !
Reflets vous offre donc ce document fort instructif d’Orange Business … on va vous faire aimer l’internet du futur d’Orange de dans deux ans… vous allez voir.
QoS data différenciée – Orange



