mardi 20 décembre 2011

L’acte d’accusation d’un Internet libre

Le week-end dernier, l’Union européenne a ouvert la voie à l’adoption de l’Anti-conterfeinting trade agreement (Acta). De l’autre côté de l’Atlantique, les députés américains étudiaient en commission le projet de loi Stop Online Piracy Act (Sopa). Deux instruments juridiques aux finalités similaires : filtrer ou bloquer les sites soupçonnés d’encourager le piratage d’œuvres protégées par le droit d’auteur, sans intervention du juge. Traité commercial pour Acta, projet de loi pour Sopa, ces deux initiatives ont également pour point commun d’être soutenus par les industries culturelles et leurs lobbys. Et de vouloir imposer aux intermédiaires techniques (fournisseurs d’accès à Internet, gestionnaires de noms de domaine) d’agir pour bloquer les sites incriminés.


Une lutte pour la préservation du business model des industries culturelles qui se déroulent sur plusieurs champs de bataille, et sur laquelle revient David Post, professeur de droit à la Temple University de Philadephie, et spécialiste des questions du droit de la propriété intellectuelle à l’ère numérique.


Acta en voie d’adoption


Traité commercial négocié depuis plusieurs années , et d’abord sous le sceau du secret, l’Acta menace de transformer en profondeur la législation. Signé début octobre par neuf pays, dont les États-Unis, l’accord vise à renforcer la législation sur les droits d’auteur des pays signataires. Notamment en mettant en place des mécanismes de type “riposte graduée”, tels que le fait l’Hadopi en France.


Soutenu par le gouvernement français, ce traité négocié dans le plus grand secret doit bientôt passer par la ratification du Parlement européen. Pour David Post, Acta et Sopa participent du même processus:


Ce qui est affreux et très fatiguant dans cette bataille c’est qu’elle se déroule sur des fronts différents. Le simple fait d’essayer de se tenir au courant de tout cela prend un temps fou. Il y a tellement de lois, de décret, de traités qui essayent d’attaquer Internet que l’on peut ne s’empêcher de penser que cela fait partie d’un même combat. Et Il est parfois difficile de savoir où porter l’estocade.


Acta est très problématique pour les mêmes raisons que Sopa. C’est peut-être même pire. Le Congrès n’est pas le meilleur lieu de fabrication de la loi que je connaisse, mais il y a un aspect public: il y a des auditions. C’est une mascarade, mais elles ont le mérite d’exister, et c’est un évènement qui poussent les uns et les autres à se positionner. Pour Acta, vous n’avez rien de tout cela !


Malgré l’action de certains collectifs, comme la Quadrature du Net, l’Acta n’est pas à l’ordre du jour du débat public dans les pays concernés par son adoption. Et la mobilisation des acteurs d’Internet est faible, comparée à ce que connaissent les États-Unis avec Sopa.



Sopa : les Internets mobilisés


Pour contrer l’influence des lobbys des industries culturelles, qui ont déjà dépensé plus de 91 millions de dollars en 2011, les acteurs de l’Internet américain se sont mobilisés. De l’Electronic Frontier Foundation aux géants du web (Google, Amazon, Facebook, Yahoo) qui ont acheté un espace pour exprimer leur opposition au projet dans le New York Times, la contestation est importante. Jimmy Wales, le fondateur de Wikipédia, a récemment menacé de fermer temporairement l’encyclopédie en ligne pour contester le projet de loi. Les “pères fondateurs” d’Internet (dont Vint Cerf et Dan Kaminski ont quant à eux publié une lettre ouverte dans laquelle ils dénoncent les velléités de censure du réseau. La société civile n’est pas en reste, à l’image d’initiatives comme American Censorship.


Une mobilisation historique, pour David Post :


Je suis ces questions depuis 1994 et je n’ai jamais vu une telle mobilisation. Il s’agit d’un moment essentiel de prise de conscience de l’importance d’Internet. Les ayant droits défendent leurs intérêts au Congrès et la plupart du temps, personne ne conteste. Ils veulent une augmentation de la durée de protection du droit d’auteur, ils l’obtiennent. On assiste aujourd’hui à une bataille beaucoup plus équilibrée, puisque les industries technologiques sont beaucoup plus puissantes.


Les débats entamés en commission à la Chambre des représentants ont été remis à l’année prochaine. La pression de l’opinion publique semble donc avoir joué son rôle. Pour David Post, les entreprises ne sont pas étrangères à cette mobilisation :


Si Google, Yahoo, Facebok ou Twitter, en tant qu’entreprises, disent “cette loi menace ce que nous faisons, et vous aimez ce que nous faisons”, cela peut être très efficace. Pour la première fois, on les voit s’investir dans le débat. Et le Congrès répond à l’opinion publique. Pas toujours de la meilleure manière, mais c’est possible. C’est un assez joli petit laboratoire de la politique, nous sommes à un moment très excitant, dans lequel nous allons voir quelle place peut prendre Internet dans nos sociétés”.


On remportera cette bataille si l’opinion publique comprend qu’il s’agit de sauver Internet. Les ayants droit doivent se dire qu’ils ont donné un coup de pied à un géant endormi. L’opinion comprend à présent qu’il y a les défenseurs du copyright d’un côté, et ceux d’Internet de l’autre. Et je pense que les gens vont choisir Internet.



Pour compléter, une infographie réalisée par Politico sur l’importance du lobbying aux Etats-Unis, et sur la différence à cet égard entre les entreprises d’Internet et celles représentant les industries culturelles :



Source illustrations

YouTube démontre l'absurdité du droit d'auteur. Involontairement ?

La vidéo n'est pas nouvelle, mais nous ne l'avions encore jamais commentée. YouTube a mis en ligne sur son site internet une "école du droit d'auteur" dont on se demande s'il faut prendre au premier degré la vidéo d'illustration, tant elle paraît démontrer l'incroyable absurdité à laquelle aboutit le droit d'auteur. [Lire la suite]

Des FAI bloquent The Pirate Bay et ses mirroirs sans ordre judiciaire

Plusieurs FAI en Belgique ont décidé de bloquer The Pirate Bay sans attendre de se le voir ordonner par la justice. L'un d'eux, Voo, a même précédé les demandes des ayants droit en bloquant de lui-même un nom de domaine alternatif qui n'avait pas été listé par la Fédération Anti-Piratage Belge. [Lire la suite]

Le Sénat enterre la copie privée et les droits du public

Le Sénat enterre la copie privée et les droits du public:

Paris, 19 décembre 2011 – Les sénateurs viennent d'adopter le projet de loi sur la rémunération pour copie privée en séance plénière, sans revenir sur l'amendement Tardy restreignant les droits du public. Cet enterrement de la copie privée est l'inquiétante continuité de la logique répressive d'un droit d'auteur tourné contre le public.


Le texte a été voté conforme, et l'amendement 31 du rapporteur André Gattolin et de l'ensemble du groupe Europe Écologie-Les Verts, qui proposait de ne pas subordonner la définition de la copie privée à la licéité de la source servant à l'acte de copie, a été repoussé.


Le projet de loi initial du gouvernement ne restreignait pas la définition de l'exception pour copie privée, se contentant de modifier l'assiette de la redevance afin de tenir compte de la jurisprudence. La restriction de l'exception promue par la SACEM et autres lobbies des industries du divertissement a été introduite à l'Assemblée nationale par le député Lionel Tardy2. Le vote des sénateurs socialistes acceptant la restriction des droits d'usage augure mal de la politique qui sera conduite par la nouvelle majorité sénatoriale.


« Cette notion de licéité de la source n'a strictement aucun rapport avec ce projet de loi – qui ne concerne que la redevance –, mais est poussée depuis longtemps par les industries du divertissement qui souhaitent restreindre le champ des exceptions au droit d'auteur. En effet, cette notion prétend exiger de chaque individu qu'il se livre à un examen juridique approfondi pour s'assurer de la licéité de la source avant de réaliser une copie. Cela sera en pratique très difficile, voire impossible à déterminer, ce qui en pratique découragera l'acte de copie ou le rendra illicite ! », déclare Jérémie Zimmermann, porte-parole de La Quadrature du Net.


« Au travers de cet amendement, c'est l'ensemble du régime des exceptions qui est attaqué par le Sénat comme par l'Assemblée. Cette réduction sans relâche des “droits du public” s'inscrit dans une logique répressive pour surveiller et contraindre les pratiques culturelles qui se développent dans l'espace numérique, dans la droite ligne des lois DADVSI et HADOPI. Avec l'adoption de l'amendement Tardy, le Parlement français accentue un peu plus la grave crise de légitimité que traverse le droit d'auteur, et rend inévitable sa réforme globale. », conclut Jérémie Zimmermann.



  • Pour plus d'information sur la dangerosité de l'exception pour copie privée, voir la note juridique de La Quadrature qui lui est consacrée3.

  • Retrouvez les propositions de La Quadrature pour une réforme du droit d'auteur sur http://lqdn.fr/propositions




TOR est cassé, vraiment ?

(Attention, cet article est technique.)

Il paraît que TOR est cassé. Hum ?

Même si je suis probablement moins pointu en crypto que Mr. Filiol, je trouve que ça sent un peu le pâté, son prétendu "hack" de TOR. Je ne dis pas qu'il a n'a pas trouvé de faiblesses dans TOR, mais de là à dire qu'il est cassé, je doute fortement.

Il suppose que AES est toléré car les gouvernement savent le casser:
« Peut-on imaginer un seul instant que les États autoriseraient des technologies pareilles s’ils ne les contrôlaient pas d’une manière ou d’une autre ? »

Je dis: Bullshit. Les gouvernements ne contrôlent pas OpenPGP, gnupg ou TrueCrypt et n'ont aucun moyen de les casser facilement. Et ils ne sont pas interdits pour autant. Je cherche encore une preuve quelconque qu'un gouvernement ai pu casser des clés OpenPGP ou ouvrir un volume TrueCrypt sans connaître le mot passe. Ça suffit, la théorie du complot. Il n'a pas un seul argument pour étayer sa théorie.

« un système de chiffrement comme l’AES serait une violation directe des lois concernant le contrôle de l’export et de l’arrangement Wassenaar s’il n’existait pas un moyen de le contrôler. Cela les gens ne le savent pas. »

Il a trop regardé "Complots" et "Die hard 4". En plus, il n'a rien compris à l'arrangement de Wassenaar: Cet arrangement interdit l'exportation des techniques de crypto fortes vers les états "ennemis". En aucun cas il n'interdit l'utilisation de crypto forte dans les pays ayant signé cet arrangement. Et les gens LE SAVENT. Il n'y a pas d'arrangement secret, de complot interdisant ces technos: Cet arrangement est public. C'est de la mise en scène.

Et puis soyons cohérents: Pourquoi auraient-ils imposé des restrictions à l'exportation si - comme il le prétend - ils savent casser ces algos ?

« Seule la stéganographie est vraiment incontrôlable »

Ah bon ? Il peut m'expliquer comment le gouvernement contrôle actuellement la version de TrueCrypt et GnuPG que j'utilise ? Bullshit.

« Pour ma part, je conseillerais plutôt de protéger des messages avec des technologies comme Perseus »

Comme par hasard, la techno qu'il conseille est celle développée dans son école supérieure. Quel hasard.

« Je préconiserais également de communiquer en 3G, ce que font certaines personnes en ce moment en Syrie. »

C'est sûr, la 3G c'est plus sûr. Il n'y a presque pas de contrôle sur la 3G. Juste des opérateurs GSM qui font du DPI à mort et du trafic-shaping. Et puis c'est pas comme si les téléphones GSM ou clés 3G n'étaient pas de petits cafteurs et donnaient à tout moment leur numéro d'identification unique IMEI à toutes les bornes GSM aux alentours. C'est bien mieux pour l'anonymat. Les barons de la drogue qui se sont faits arrêter grâce au signal de leur GSM peuvent en témoigner.

« Mais la principale faiblesse [de TOR] est conceptuelle : utiliser de la cryptographie. »

Hein ?

« Quand vous chiffrez, vous envoyez du bruit. Cela se repère facilement. TOR est en quelque sorte un pot de miel de tous ceux qui ont quelque chose à cacher, à tort ou à raison. »

Vieil argument. Oui ça se repère, mais c'est de plus en plus noyé dans la masse. Au contraire, il faut tout chiffrer, justement pour noyer le poisson. Moins vous utilisez de crypto, plus elle est évidente quand elle est utilisée. De plus, utiliser de la crypto ne signifie pas qu'il y ait crime. Vous connecter sur votre webmail en chiffré est-t-il le signe d'un crime ? Consulter votre compte bancaire en chiffré, c'est le signe d'un crime ? Se connecter sur WOW, c'est un signe de crime aussi ?

« Et de ce point de vue, seule la stéganographie (en partie Perseus aussi) est capable de le faire. »

Est-ce qu'il a seulement conscience que la bande passante permise par la stégano ne permet pas de surfer correctement ?
Est-ce qu'il a conscience que la stégano sans la crypto, ça ne vaut absolument rien ? Même si vous mélangez votre message dans des communications plus larges, si votre message est en clair, vous êtes foutu.

« À ce jour, « aucun universitaire pointu » n’est capable de prouver la sécurité de RSA ou de l’AES »

Oups... oulà. Non non non. Le domaine de la crypto ne marche pas comme ça. Personne n'a à prouver que ces algos sont "forts". Au contraire, tant que personne n'a prouvé qu'ils sont faibles, ils sont parfaitement viables. A moins qu'il pense prouver qu'il peut résoudre un problème mathématique majeur (factorisation de grands nombres).

« RSA ou de l’AES,deux « productions « typiquement universitaires, »

Pardon ? L'algo RSA est à la base d'une grosse entreprise qui fait un fric monstre avec. Quant à AES, ça a été validé par des corps de standardisation industriels et gouvernementaux. Typiquement universitaire ? Il a une seule idée du nombre d'applications commerciales, techniques et industrielles sur la planète qui utilisent RSA et AES ? Ce ne sont pas juste des joujoux d'universitaires. AES a 13 ans, RSA a 33 ans, et ils ne sont toujours pas cassés.

Et puis - ahum pardon - son projet Perseus c'est pas un projet universitaire, justement ? C'est pas un peu l'hôpital qui se fout de la charité ?

« Une belle vision de bisounours concernant un domaine dans lequel on sait que les choses pertinentes et efficaces sont très rarement publiées, intérêt stratégique oblige. »

...ou commenter pisser à la raie de tous les spécialistes en crypto du monde. Message: Votre travail, vos publications, c'est de la merde. En revanche, écoutez-moi !

« Maintenant, pour un autre darknet, ... »

Tiens je croyais que tu venais de dire que les "darknet", c'était nul ?

« ...je pense que notre projet à base de stéganographie, avec l’université de Cambridge devrait être aussi une solution intéressante »

Ça y est, t'as fini de faire la promo de ton projet ? En plus, pardon du peu, mais son projet "Perseus" (dont il fait la promotion) a dans ses buts initiaux, ouvertement, de permettre l'écoute par les autorités:

PERSEUS enables to provide at the same time users' needs for privacy and confidentiality while preserving the ability of security agencies (police, defense, national security...) to eavesdrop communications of really bad actors (terrorists, child pornographs...)

Je laisse à l'appréciation de chacun l'interprétation des "really bad actors" que fait chaque gouvernement de cette planète. Ce type blague, non ? Il est vraiment sérieux ? Il pense vraiment qu'on va abandonner un TOR relativement décentralisé pour utiliser un Perseus qui est ouvertement conçu pour être écouté ?


C'est assez incroyable d'entendre quelqu'un censé avoir de grandes connaissances en crypto sortir des trucs pareils. Mon avis ? Son attaque contre TOR est sans doute réelle, mais à mon avis loin d'avoir les impacts qu'il annonce. Le gars est surtout là pour faire du buzz sur lui et son projet en attaquant TOR.

D'aucuns me rétorqueront que je n'ai pas le niveau en cryptographie du monsieur. Je ne suis pas un chef étoilé, mais je suis capable de sentir quand un plat a un goût bizarre.


EDIT: Il y a encore des choses qui me paraissent bizarre dans sa présentation. Il dit que l'attaque ne marche pas avec les modes EBC et CBC... Pour cela, il force les logiciels à passer dans d'autres modes (OFB/CFB/CTR)... en infectant les machines. Et précise bien qu'il faut que Alice et Bob soient tous les deux infectés pour pouvoir faire ce changement de mode, sinon la communication ne marche pas. Mais s'ils sont infectés, on peut déjà les espionner, non ? Un troyen qui diminue les capacités crypto des logiciels, forcément ça rend leur protocole plus facile à déchiffrer, non ? C'est une évidence ou j'ai raté quelque chose ?
EDIT: J'ai raté quelque chose: L'infection d'Alice et Bob ne concerne que la partie 2 de ses slides (affaiblissement de la crypto des logiciels en altérant la mémoire). Ces slides ne concernent pas l'attaque sur TOR (où l'affaiblissement de la crypto est effectué uniquement sur des nœuds compromis, pas sur les clients).

TOR a sans aucun doutes des faiblesses, mais je trouve l'angle d'attaque plutôt curieux. Et la stégano n'est pas la "silver bullet" qu'il veut bien nous faire croire (la stégano aussi se détecte).

HADOPI : la gadgetophrase de l’Elysée qui fait tâche

NiKopiK n’en finit plus de nous faire rire en ce moment. Entre les déboires de Monsieur Smith avec des conseillers Numericable qui racontent n’importe quoi à leurs clients et les pirates de l’Elysée, le NiKopiK envoi du lourd en ce moment. Et pour notre plus grand plaisir, l’Elysée lui répond ! On s’y est habitué, à chaque fois que l’Elysée appréhende Internet, c’est soit dramatique, soit très drôle, mais il y a une constante là dedans, c’est toujours ridicule et pathétique.


Ce sont 5 adresses relevées par NiKopiK de la plage d’IP publiques de l’Elysée qui ont été prises la main dans swarm par le site Youhavedownloaded.com, un site permettant de scrutter les trackers et de savoir quelle IP a téléchargé quoi… Et PAN ! Un internaute repère 5 adresses IP de l’Elysée… Et ça download du DivX, du Flac… en toute illégalité évidemment.


01Net se gausse et révèle qu’on trouve des adresses IP d’Universal, Sony ou de la Fox. Même RTL s’en amuse. En fait tout le monde s’en amusait déjà avant le communiqué de presse de l’Elysée. Attention chef d’oeuvre avec spanou® inside :


« L’Elysée dément qu’un de ses collaborateurs ait pu se livrer à de telles pratiques », expliquant que « les adresses IP ne sont pas fiables car elles peuvent être piratées. »


Spanou®, c’est des Hackers Chinois®


NiKopiK relève évidemment que cette seule petite phrase discrédite complètement le mécanisme de riposte graduée se fondant sur l’adresse IP comme seule preuve numérique.


Mais là blague ne s’arrête pas là, il y a en fait encore plus drôle. Numerama, prudent, souligne à juste titre qu’il est possible d’injecter des adresses IP dans les trackers… oui mais voilà, dans ce cas précis ça ne colle pas trop avec le décor, nous allons voir un peu plus loin pourquoi. Souvenez vous Franck Riester soutenant mordicus qu’un logiciel comme Seedfuck n’existait pas… il n’existe tellement pas que TMG a du changer son processus de collecte de preuves pour s’assurer qu’une adresse IP donnée sur un tracker téléchargeait bien le fichier… il n’existe tellement pas que Reflets vous en propose une version en Python avec une belle interface web, une version en C# une version en PHP et une version en JAVA… Et il n’existe tellement pas que ça en cause même dans l’hémicycle.


L’Elysée crie au spoofing !


Et oui ! quand on lit bien le communiqué, on a un truc très proche de ce que racontait le cabinet de Christine Albanel en son temps à propos de la Quadrature du Net… ces 5 gus dans un garage qui forgent des fausses adresses IP pour envoyer des emails à la chaine. La forge d’adresse IP étant une pratique ancestrale, je vous renvois au traité détaillant ce bel art


Hype Flore


Concernant notre affaire maintenant, il n’y a pas 36 solutions envisageables, bien capilotracté, nous n’en voyons pas plus de 6 :



  • un gus s’est amusé à injecter des IP de l’Elysée avec une version sur-amphétaminée de Seedfuck (permettez nous d’en douter, le plaisantin aurait surement fait télécharger à ces IP des fichiers plus rigolos, au pif : un peu de bondage, un peu de zoophilie, un peu de pédo…) ;

  • un hackers chinois s’amuse à spoofer non pas une mais 5 adresses IP de l’Elysée pour télécharger des contenus francophones ;

  • le réseau wifi de l’Elysée s’est fait défoncer par un hackers chinois qui télécharge des contenus francophones depuis l’Elysée ;

  • Nicolas Sarkozy teste lui même le dispositif pour voir si TMG l’a bien repéré et s’il va recevoir sa son mail de recommandation HADOPI ;

  • il y a des pirates à l’Elysée… comme partout ;

  • le service informatique de l’Elysée est coupable de négligence caractérisée.


Nous vous laissons vous faire votre idée sur la question, la nôtre est toute faite, l’Elysée, une fois de plus nous a pipoté. Le palais présidentiel sera t-il le premier à expérimenter de la reconnaissance de contenus

Billets en relation :



flattr this!

samedi 17 décembre 2011

L’Elysée admet officiellement et publiquement la non-fiabilité d’Hadopi


Suite à l’article révélant que des adresses IP correspondant au Palais de l’Élysée ont fait transiter des fichiers téléchargés illégalement, la résidence du Président de la République Française a réagi en démentant ces accusations. Les arguments utilisés sont tout simplement explosifs pour Hadopi ^^ « L’Elysée dément qu’un de ses collaborateurs ait pu se livrer à de telles pratiques, expliquant que les adresses IP ne sont pas fiables car elles peuvent être piratées. » Hadopi se base sur quoi à votre avis pour … →
(Continuer à lire...)

« Occupy la défense » expulsé : sale temps pour les Indignés

Après 6 semaines d'occupation au pied des marches de l'arche de la Défense, près de Paris, les « Indignés » ont été expulsés tôt vendredi 16 décembre. Vingt « Indignés » étaient retenus en garde à vue, vendredi soir, au Commissariat de Nanterre. Ils ont été interpellés dans la matinée, après une tentative d'occupation de la Maison de l'architecture de Nanterre. Tout près de là, entre 6h30 et 8h00, les forces de l'ordre étaient déjà intervenues, dégainant les flashballs, pour évacuer le campement de la Défense. Dix (...)
-
Société

Chine - Les autorités imposent le blocus de l'information sur les évènements de Wukan, l'étau se resserre sur les micro-blogs

L'appareil de censure chinois s'est mis en branle pour étouffer les informations sur la rébellion dont le village de Wukan, situé dans la province de Canton (sud du pays), est le théâtre depuis quelques jours. Les habitants y dénoncent les saisies de terre abusives et les ententes entre cadres locaux et promoteurs.

La mort de l'un des porte-paroles des paysans, Xue Jinbo, au cours d'une garde à vue, le 11 décembre 2011, a mis le feu aux poudres. Les villageois, qui récusent la thèse selon laquelle son décès serait dû à une crise cardiaque, sont descendus dans la rue par milliers et réclament une enquête diligentée par Pékin. En vain. Les autorités chinoises ont réagi en instaurant un blocus de fait du village et en tentant d'empêcher la couverture médiatique de ces événements et leur résonnance sur le Web chinois via les réseaux sociaux. Les habitants les ont utilisés pour signaler le fait que le village était encerclé par des policiers.

Le mot-clé Wukan est désormais bloqué. Les “hot tweets” sont surveillés de près. Une vidéo montrant le rassemblement de plusieurs milliers de villageois, pour dénoncer l'arrestation de leurs leaders, a été retirée rapidement par les censeurs des sites de micro-blogging Sina et Tencent Weibo, très populaires auprès des internautes chinois. Les manifestants y scandaient des slogans tels que : “A bas les officiels corrompus” et “Compensation pour le sang versé”.


“Une fois de plus, les autorités chinoises tentent d'étouffer une affaire de corruption locale, malgré le fait qu'elle se soit soldée par la mort d'un homme et qu'elle souligne un problème majeur en Chine, les abus des expropriations. Cet acte de censure criminelle est révélateur du sentiment profond de nervosité des autorités face aux répercussions du printemps arabes et du rôle de caisse de résonnance joué par Internet et les réseaux sociaux. Elles cherchent à intimider les net-citoyens et les inciter à l'auto-censure”, a déclaré Reporters sans frontières.

Le scénario qui se joue à Wukan est désormais monnaie courante dans le pays. Fin octobre 2011, les informations à propos d'émeutes dans l'Est, avaient été filtrées, et les recherches sur le bourg de Zhili, lieu des incidents, bloquées. Même chose en Mongolie intérieure, suite aux protestations consécutives au décès d'un éleveur mongol, le 20 octobre 2011. De nombreux sites mongols avaient appelé à manifester contre les tentatives du gouvernement d'étouffer l'affaire, et plusieurs d'entre eux avaient été bloqués dès le 27 octobre 2011, comme Boljoo, Mongolian BBS et Medege.

“Les censeurs tentent de plus en plus d'empêcher la diffusion de l'information en amont. En témoignent les récents efforts des censeurs destinés à resserrer le contrôle de l'information, en s'appuyant encore davantage sur les leaders de l'Internet chinois. Les entreprises ont promis de lutter contre la pornographie en ligne, la fraude sur Internet et la diffusion de rumeurs et de fausses informations. Cette lutte contre les “rumeurs” est instrumentalisée par le gouvernement, qui s'en sert en réalité pour faire taire les voix dissidentes et justifier des arrestations arbitraires,” a déploré l'organisation.

En plus de ses efforts pour contrôler l'information sur Internet et supprimer "les fausses informations répandues sur Weibo, QQ et des forums en ligne, (qui selon les autorités) ont eu une influence néfaste sur la société", le gouvernement réprime de la même manière les professionnels des médias, et en particulier les journalistes d'investigation.

Le 24 novembre dernier, Wang Xiangqian, journaliste pour le Commerce daily (商日报) dans la province du Henan, dans le nord de la Chine, a été frappé par un membre du personnel du "Bureau d'Etat pour les lettres et appels" à Nanyang. Le journaliste a été agressé alors qu'il était venu enquêter sur les dépenses publiques du Bureau, censées être communiquées sur demande. Le 19 septembre dernier, à Luoyang dans la région du Henan (est), Li Xiang (李翔), journaliste de Luoyang Television (洛阳电视台), était retrouvé mort. Le journaliste, poignardé à plusieurs reprises, avait couvert le dernier scandale alimentaire révélé dans sa région (des huiles alimentaires frelatées) et l'avait rapporté sur son blog.

Deux net-citoyens, Mr She and Mr Xiao, ont récemment été arrêtés et condamnés à cinq jours de détention administrative pour “utilisation d'Internet pour répandre des rumeurs et perturber l'ordre public”. Ils avaient posté en ligne une vidéo montrant des milliers de policiers armés portant des gants blancs de cérémonie, et assistant apparemment à la procession d'un mariage local. Intitulée humoristiquement “Le mariage le plus chic de Changsha, grâce à 5000 policiers”, la vidéo a largement circulé sur le web et suscité de nombreux commentaires d'internautes croyant qu'ils regardaient le mariage d'un officiel haut-placé. Les autorités chinoises ont démenti, affirmant que la présence des policiers à cet endroit était une simple coincidence.

Par ailleurs, le site officiel de la municipalité de Pékin a annoncé aujourd'hui que les internautes désirant ouvrir des microblogs sur des sites enregistrés dans la capitale chinoise, devront s'identifier sous leur vrai nom. Parmi les sites concernés : Sina.com, l'équivalent chinois de Twitter, qui comprend 250 millions de compte.

Enfin, Reporters sans frontières dénonce vivement la décision de la Chine de remettre en prison pour trois ans l'avocat Gao Zhisheng. D'après l'agence Chine nouvelle, citée dans une dépêche de l'Agence France-Presse, il aurait "violé les règles de sa mise en liberté conditionnelle". L'un des défenseurs des droits de l'homme les plus célèbres du pays, un temps pressenti pour le prix Nobel de la paix, il avait disparu depuis avril 2010, à la suite de plusieurs enlèvements et disparitions commandités par les autorités. En détention, il avait été victime de torture. Il avait été condamné à trois ans de prison en 2006 pour "incitation à la subversion du pouvoir de l'Etat" pour avoir publié neuf textes critiques sur des sites Internet d'opposition basés à l'étranger.

Tor 0.2.2.35 is released (security patches)

Tor 0.2.2.35 fixes a critical heap-overflow security issue in Tor's


buffers code. Absolutely everybody should upgrade.


The bug relied on an incorrect calculation when making data continuous

in one of our IO buffers, if the first chunk of the buffer was

misaligned by just the wrong amount. The miscalculation would allow an

attacker to overflow a piece of heap-allocated memory. To mount this

attack, the attacker would need to either open a SOCKS connection to

Tor's SocksPort (usually restricted to localhost), or target a Tor

instance configured to make its connections through a SOCKS proxy

(which Tor does not do by default).


Good security practice requires that all heap-overflow bugs should be

presumed to be exploitable until proven otherwise, so we are treating

this as a potential code execution attack. Please upgrade immediately!

This bug does not affect bufferevents-based builds of Tor. Special

thanks to "Vektor" for reporting this issue to us!


Tor 0.2.2.35 also fixes several bugs in previous versions, including

crash bugs for unusual configurations, and a long-term bug that

would prevent Tor from starting on Windows machines with draconian

AV software.


With this release, we remind everyone that 0.2.0.x has reached its

formal end-of-life. Those Tor versions have many known flaws, and

nobody should be using them. You should upgrade -- ideally to the

0.2.2.x series. If you're using a Linux or BSD and its packages are

obsolete, stop using those packages and upgrade anyway.


The Tor 0.2.1.x series is also approaching its end-of-life: it will no

longer receive support after some time in early 2012.


https://www.torproject.org/download


Changes in version 0.2.2.35 - 2011-12-16


Major bugfixes:


  • Fix a heap overflow bug that could occur when trying to pull

    data into the first chunk of a buffer, when that chunk had

    already had some data drained from it. Fixes CVE-2011-2778;

    bugfix on 0.2.0.16-alpha. Reported by "Vektor".

  • Initialize Libevent with the EVENT_BASE_FLAG_NOLOCK flag enabled, so

    that it doesn't attempt to allocate a socketpair. This could cause

    some problems on Windows systems with overzealous firewalls. Fix for

    bug 4457; workaround for Libevent versions 2.0.1-alpha through

    2.0.15-stable.

  • If we mark an OR connection for close based on a cell we process,

    don't process any further cells on it. We already avoid further

    reads on marked-for-close connections, but now we also discard the

    cells we'd already read. Fixes bug 4299; bugfix on 0.2.0.10-alpha,

    which was the first version where we might mark a connection for

    close based on processing a cell on it.

  • Correctly sanity-check that we don't underflow on a memory

    allocation (and then assert) for hidden service introduction

    point decryption. Bug discovered by Dan Rosenberg. Fixes bug 4410;

    bugfix on 0.2.1.5-alpha.

  • Fix a memory leak when we check whether a hidden service

    descriptor has any usable introduction points left. Fixes bug

    4424. Bugfix on 0.2.2.25-alpha.

  • Don't crash when we're running as a relay and don't have a GeoIP

    file. Bugfix on 0.2.2.34; fixes bug 4340. This backports a fix

    we've had in the 0.2.3.x branch already.

  • When running as a client, do not print a misleading (and plain

    wrong) log message that we're collecting "directory request"

    statistics: clients don't collect statistics. Also don't create a

    useless (because empty) stats file in the stats/ directory. Fixes

    bug 4353; bugfix on 0.2.2.34.


Minor bugfixes:


  • Detect failure to initialize Libevent. This fix provides better

    detection for future instances of bug 4457.

  • Avoid frequent calls to the fairly expensive cull_wedged_cpuworkers

    function. This was eating up hideously large amounts of time on some

    busy servers. Fixes bug 4518; bugfix on 0.0.9.8.

  • Resolve an integer overflow bug in smartlist_ensure_capacity().

    Fixes bug 4230; bugfix on Tor 0.1.0.1-rc. Based on a patch by

    Mansour Moufid.

  • Don't warn about unused log_mutex in log.c when building with

    --disable-threads using a recent GCC. Fixes bug 4437; bugfix on

    0.1.0.6-rc which introduced --disable-threads.

  • When configuring, starting, or stopping an NT service, stop

    immediately after the service configuration attempt has succeeded

    or failed. Fixes bug 3963; bugfix on 0.2.0.7-alpha.

  • When sending a NETINFO cell, include the original address

    received for the other side, not its canonical address. Found

    by "troll_un"; fixes bug 4349; bugfix on 0.2.0.10-alpha.

  • Fix a typo in a hibernation-related log message. Fixes bug 4331;

    bugfix on 0.2.2.23-alpha; found by "tmpname0901".

  • Fix a memory leak in launch_direct_bridge_descriptor_fetch() that

    occurred when a client tried to fetch a descriptor for a bridge

    in ExcludeNodes. Fixes bug 4383; bugfix on 0.2.2.25-alpha.

  • Backport fixes for a pair of compilation warnings on Windows.

    Fixes bug 4521; bugfix on 0.2.2.28-beta and on 0.2.2.29-beta.

  • If we had ever tried to call tor_addr_to_str on an address of

    unknown type, we would have done a strdup on an uninitialized

    buffer. Now we won't. Fixes bug 4529; bugfix on 0.2.1.3-alpha.

    Reported by "troll_un".

  • Correctly detect and handle transient lookup failures from

    tor_addr_lookup. Fixes bug 4530; bugfix on 0.2.1.5-alpha.

    Reported by "troll_un".

  • Fix null-pointer access that could occur if TLS allocation failed.

    Fixes bug 4531; bugfix on 0.2.0.20-rc. Found by "troll_un".

  • Use tor_socket_t type for listener argument to accept(). Fixes bug

    4535; bugfix on 0.2.2.28-beta. Found by "troll_un".


Minor features:


  • Add two new config options for directory authorities:

    AuthDirFastGuarantee sets a bandwidth threshold for guaranteeing the

    Fast flag, and AuthDirGuardBWGuarantee sets a bandwidth threshold

    that is always sufficient to satisfy the bandwidth requirement for

    the Guard flag. Now it will be easier for researchers to simulate

    Tor networks with different values. Resolves ticket 4484.

  • When Tor ignores a hidden service specified in its configuration,

    include the hidden service's directory in the warning message.

    Previously, we would only tell the user that some hidden service

    was ignored. Bugfix on 0.0.6; fixes bug 4426.

  • Update to the December 6 2011 Maxmind GeoLite Country database.


Packaging changes:


  • Make it easier to automate expert package builds on Windows,

    by removing an absolute path from makensis.exe command.