L'informatique, c'est fantastique !

J'en ai eu pour une dizaine de jours, je crois, avant de recevoir mon invitation.
Après, il te faudrait aussi un e-mail pour quand tu veux être anonyme.

Soit tu le demandes aussi chez Protonmail, soit ailleurs (Mailoo ?), mais ça peut être bien.
Sur le forum, tu utilises quoi comme adresse ?
Et sur les réseaux sociaux ?

Bon, après, niveau "séparation des identités", j'suis loin d'être au top. On me retrouve très rapidement.
 
Sur végéweb je crois que c'est monpré[email protected] mais ça ne me dérange pas trop que les admins de VGW connaissent mon identité bizarrement... ;)
Sur le forum féministe aussi mais je suis dans l'équipe de modération/administration donc ça ne me pose pas de soucis non plus (quoique j'ai moyennement confiance en forumactif...)
Mon adresse hotmail est avec un pseudo mais je l'utilise pour facebook avec mes nom et prénom et microsoft fait le lien entre mes deux adresses. :/
Je ne suis pas prête à renoncer à FB de toutes façon (j'attends les cailloux... ^_^ ).
 
Merci pour les liens Korbak. Comment je suis à la ramasse niveau sécurité, c'est incroyable ! Faut que je apt-get install secu-dans-la-tete !
 
Je suis une branque en sécu aussi, si ça peut te rassurer !

D'ailleurs, nouveauté, une extension Firefox contre les CDN. Les CDN sont des services hébergés ailleurs et utilisés sur des sites. Par exemple : le jquery. La plupart du temps, le javascript et le jquery des sites que vous visitez sont ceux de Google.

Cette extension installe ces sources en local, comme cela, vous n'avez plus de multinationale derrière. Toujours dans l'optique de protéger votre vie privée.

Ça s'appelle Decentraleyes, et c'est dispo ici !
 
Très bonne idée le dé-cdnify. Sans compter que ce n'est pas pris en compte par Ghostery.
 
Korbak":27uflq86 a dit:
Cet avertissement est super anxiogène. C'est pas normal, car tout ce que ça veut dire, c'est "ce certificat n'est pas certifié par une source officielle".
Bah en fait, ça peut effectivement vouloir dire ça, mais ça peut aussi vouloir dire pas mal d'autres trucs, plus ou moins sympa, genre :
- t'essaie de te connecter à "machin" et le certificat est pour "bidule"
- le certificat a expiré
- le certificat n'est pas signé correctement
- sans doute d'autre trucs auxquels je pense pas là tout de suite
Pour le savoir, il faut cliquer sur « Détails techniques » et, dans le cas c'est que l'autorité n'est pas reconnue, après avoir cliqué sur « ajouter une exception », cliquer sur « voir le certificat » et vérifier par qui ça a été émis.

Je recommande vraiment pas de juste ignorer l'avertissement sans chercher à regarder la raison.

Par exemple, un certificat expiré depuis quelques semaines, c'est probablement juste l'admin qui a oublié de le renouveler, a priori pas de souci (d'ailleurs si c'est un site associatif ou perso, ça peut être sympa de le signaler au webmaster).

Par contre si la signature sur le certif n'est pas correcte, c'est un truc qui arrive jamais en vrai par hasard, donc c'est super suspect (c'est un peu l'équivalent de tu demandes sa carte d'identité à quelqu'un et il te montre un faux).

Le nom qui est pas correct, c'est généralement que le site a pas été vraiment configuré pour faire du HTTPS, et que la machine qui héberge ce site héberge aussi d'autres, qui eux ont un certif à eux, donc le serveur fait ce qu'il peut et essaie de te filer le certif de l'autre site.

Si c'est l'authorité qui n'est pas reconnue, comme tu dis ça peut être une CA alternative (et effectivement ça vaut le coup d'installer CACert dans son naigateur pour qu'elle soit reconnue, c'est plus sûr et moins chiant que de lire les avertissements à chaque fois), ou des gens qui ont fait leur propre CA ou certif auto-signé parce qu'ils sont contre le système actuel de CAs. Là il faut évaluer si c'est crédible que ça soit le cas : si on parle du site d'une banque ou de google, clairement pas, donc il ne faut pas ignorer l'avertissement ; si c'est un site militant, nettement plus.

Par exemple, CA Cert, une autorité de certification indépendante, très regardante et de qualité, n'est plus reconnue. Résultat : on a ce message horrible en mode "ATTENTION, DES PIRATES".
Ouais mais en même temps du point de vue d'un ordi, c'est très difficile de faire la différence de façon fiable entre une attaque et un truc comme ça. Du coup, le message est à interpréter comme « attention là je peux pas te garantir que c'est pas des pirates ».

C'est un problème difficile, de communiquer correctement à l'utilisateur autour des problèmes potentiels de sécurité : oui, 90 % du temps (chiffre au hasard, c'est probablement plus) c'est une fausse alerte, mais en même temps on n'a pas non plus envie de manquer les 10 % qui restent.

Si on regarde les sources officielles, ce sont Facebook, Microsoft, Google, le gouvernement Chinois, le gouvernement Syrien... Ça ne vaut pas forcément mieux.
Y'a le gouvernement français aussi, c'est pas forcément mieux non plus, surtout ces temps-ci :confus:
 
Numa, si on veut éviter la panique, il y a aussi des solutions pratiques (enfin, envahissantes, mais fonctionnelles).

Un plug-in nommé "cert patrol", qui vous signale dès que le certificat change. Le problème ? Sur Facebook/Twitter/YouTube, sans doute en raison du nombre de sous-domaines utilisés, tu te bouffes 50 alertes / minutes. C'est pour ça que je l'ai abandonné.

J'ai pas trop voulu parler du "plus d'informations", mais c'est effectivement ce qu'il faut faire quand on a une telle alerte. Regarder de qui ça vient, et si c'est encodé proprement.
 
Korbak":33e454de a dit:
(enfin, envahissantes, mais fonctionnelles). [...]50 alertes / minutes. C'est pour ça que je l'ai abandonné.
Oui donc non, pas fonctionnelles :) Et je vois pas vraiment en quoi multiplier le nombre d'alertes évite la « panique ».

Perso je trouve pas que l'avertissement de firefox soit si « anxiogène » ou incite à la « panique ». Si on prend le temps de lire le texte* ça dit bien « on ne peut pas confirmer que la connexion est sécurisée » (ce qui est la stricte vérité) et non pas « attention, c'est sûr qu'il y a un gros problème ».

*Bon bien sûr y'a pas que du texte sur la page et la majeur partie de l'impression qu'elle dégage vient des images, de la mise en page, etc. Le problème, c'est que c'est assez difficile de communiquer de façon non-textuelle un message comme « c'est peut-être une fausse alerte, mais c'est peut-être un vrai problème, et si c'est la cas faut le prendre au sérieux ».

J'ai pas trop voulu parler du "plus d'informations", mais c'est effectivement ce qu'il faut faire quand on a une telle alerte. Regarder de qui ça vient, et si c'est encodé proprement.
C'est peut-être moi qui ai mal interprété ton message, mais il m'a donné l'impression que tu encourageais à juste considérer que l'avertissement n'était pas à prendre au sérieux. Autant on est d'accord que paniquer ne sert à rien, autant faut pas non plus juste l'ignorer.
 
Voici l'instant crypto-terroriste.

\o/

f.php


f.php
 
Korbak":1d08hxqp a dit:
J'en ai eu pour une dizaine de jours, je crois, avant de recevoir mon invitation.
Après, il te faudrait aussi un e-mail pour quand tu veux être anonyme.

Soit tu le demandes aussi chez Protonmail, soit ailleurs (Mailoo ?), mais ça peut être bien.
Sur le forum, tu utilises quoi comme adresse ?
Et sur les réseaux sociaux ?

Bon, après, niveau "séparation des identités", j'suis loin d'être au top. On me retrouve très rapidement.

Un peu plus en ce qui me concerne. Mais je n'utilise même pas cette adresse. C'était juste pour voir :cartonR:

En ce qui me concerne j'utilise une adresse A/I (http://www.autistici.org/en/index.html) depuis un bout de temps déjà, lorsque j'ai commencé à me séparer tout doucement de certains services de Google comme les mails ou encore leur services sur Android. Ca marche très bien. Je ne sais pas comment c'est avec les autres mais chez eux on peut créer très rapidement des alis ce qui permet de séparer vie privée/perso un peu, tout en gardant tout dans une seule boite mail.
 
J'ai réussi à configurer un nouveau nom de domaine sur ma Brique (ce fut laborieux...), à autohéberger mes mails, et là je suis en train de supprimer Android d'un smartphone pour remplacer par un fork qui ne contient rien de chez Google.

On s'amuse, que j'vous dis !
 
Je voudrais aussi virer android de mon smartphone, faudrait que je m'y attelle depuis le temps.

Si t'as des liens/ressources/infos à partager, je prends.
 
Korbak":289db9cu a dit:
là je suis en train de supprimer Android d'un smartphone pour remplacer par un fork qui ne contient rien de chez Google.
C'est quoi le fork ? Dis, dis, stp... 0:)
 
Hello,

Vladimirov":3ob6zphr a dit:
Je voudrais aussi virer android de mon smartphone, faudrait que je m'y attelle depuis le temps.
Si t'as des liens/ressources/infos à partager, je prends.
falcon":3ob6zphr a dit:
C'est quoi le fork ? Dis, dis, stp... 0:)

Tout d'abord, sachez que tout va bien.
Mon Samsung Galaxy S3 mini n'utilise désormais plus AUCUN service Google. Ni Google Play, ni Android, ni GMail, ni rien.

Le fork se nomme « Cyanogenmod ». Attention ! Il ne faut pas confondre avec Cyanogen OS, qui est en partenariat avec Microsoft. Cyanogenmod est libre, et neutre.

C'est SUPER bien. Bien mieux que l'Android dégueulasse avec deux surcouches merdiques dessus.

Le site est ici :
http://www.cyanogenmod.org/

La liste des mobiles compatibles :
Version officielle : https://wiki.cyanogenmod.org/w/Devices
Version non-officielle (mon cas) : https://wiki.cyanogenmod.org/w/Unofficial_Ports

Sur le Wiki, il y a tout pour installer ça. Si vous utilisez une version non-officielle, il se peut que vous ayez à fouiller un peu partout, et à bien vérifier que vous faites ça bien.

Par exemple, j'ai passé deux jours dessus, car j'ai complètement bousillé le paramétrage de mon smartphone, et que je ne savais pas comment remettre ça en marche !

Ensuite, pour vous débarrasser de Google Play, il faut télécharger et installer F-Droid, qui promeut le logiciel libre : https://f-droid.org/

J'ai typiquement pu y trouver K9 pour gérer mes mails, APG pour chiffrer mes mails, Xabber et Telegram pour communiquer, SMSSecure pour chiffrer mes SMS, Firefox pour surfer... Bref, tout ce dont j'avais besoin.

J'ai aussi installé une application qui checke les antennes-relais sur lesquelles je me connecte et me prévient s'il s'agit d'un IMSI Catcher, c'est-à-dire une boîte noire des services de surveillances qui aspire tout ce qui passe. Oui, ça existe.

Et... Voilà, je crois que c'est tout.
 
Je me doutais un peu que ça devait être Cyanogenmod. ;)

Je viens de commander le Fairphone 2, mais il n'est pas encore supporté en Cyanogenmod.

Pour SMSecure, normalement c'est devenu Signal. Mais il n'est pas dispo sur F-Droid apparemment.

Merci pour les infos. :)
 
Je trouve les commentaires tout aussi intéressant que l'article.

Et au vu de la situation actuelle en France, je pense que Signal est plus intéressant que SMSSecure.

Mais je suis peut-être simplement parano... :whistle:
 
Korbak":3udexfb9 a dit:
Hello,

Tout d'abord, sachez que tout va bien.
Mon Samsung Galaxy S3 mini n'utilise désormais plus AUCUN service Google. Ni Google Play, ni Android, ni GMail, ni rien.

Le fork se nomme « Cyanogenmod ». Attention ! Il ne faut pas confondre avec Cyanogen OS, qui est en partenariat avec Microsoft. Cyanogenmod est libre, et neutre.

Je me permets juste de te corriger (mon 2 cents) sur le "ni Android". CM est basé sur la version AOSP d'Android dont c'est forcement du android.

Je cite la page wiki :

CyanogenMod est développé sous licence open source, basé sur les versions officielles d'Android créées par Google mais en ajoutant du code tiers.

Sinon c'est clair c'est une bonne alternative que j'utilise depuis 5 ans je pense. Finalement on arrive facilement a s'en passer des services qu'on pensait indispensables auparavant.

Pour avoir les applications autres que les libres (ça peut servir quand même), j'utilise le site https://apkpure.com/ Il a même ça propre application, comme un espèce de Google Play, qui permet d'installer/supprimer/mettre à jour les appli.
 
Retour
Haut