Journal de bord

lundi 7 avril 2008

Au pied de la muraille

Les organisations qui défendent les droits de l’homme sont tout à fait dans leur rôle. Les Etats, eux, ont toujours considéré les JO comme un lieu de Realpolitik. Plus que les athlètes, ce serait au CIO de se positionner. Dénoncer la politique chinoise au Tibet et au Darfour, ce n’est pas faire preuve de militantisme, c’est défendre les droits de l’homme et la charte olympique elle-même. Le CIO est au pied de la Muraille. S’il n’est pas capable de prendre une position politique, il va se retrouver assimilé à un organisateur d’événements sportifs. Il pourrait alors être concurrencé par des consortiums capables d’organiser un événement concurrent en liant les athlètes par un contrat d’exclusivité qui leur interdirait de participer aux JO. En 1980, au moment du boycott des JO de Moscou, des entreprises américaines avaient organisé les World Games, encouragées par l’Etat américain. [Libération : entretien avec Patrick Clastres, historien de l’olympisme.]

1. Le 7 avril 2008,
Ouinon

Il existe même des jeux islamiques

Blah ? Touitter !

Parler

Parler de handicaps, parler de différences, parler de conditions de vie difficiles, parler de quotidien extraordinaire et outrancier, parler de souffrance, parler de malheur, parler de malchances, parler de toutes ces choses, impose le plus souvent le silence et l’embarras. Pas nécessairement le désintérêt, et je le sais, mais la limite est très ténue. [Otir : “À qui s’adresse-t-elle donc alors ?”]

Otir, “M. Ziti aime chanter”.

Otir, billets sur l’autisme.

1. Le 7 avril 2008,
Off Topic

Pas d’accord. Je suis d’accord.

Blah ? Touitter !

Libérez le Samsung !

J’étais aujourd’hui sur le parvis de l’Hôtel de Ville de Paris pour voir le passage de la flamme olympique. La foule était dense et pleine de choupinous, le soleil irradiait. Il y avait beaucoup de petits drapeaux à la main, principalement des noirs avec des menottes et d’autres aux couleurs du Tibet. Puis, il y a avait aussi des drapeaux, en nombre bien moindre, que je ne connaissais pas, des bleus avec écrit “Samsung”.

Ah ? Ne voulant pas être en retard d’une cause en faveur de la démocratie et de la liberté, j’ai alors crié :

“Libérez le Samsung ! Libérez le Samsung !”

“Vive le Samsung libre !”

Mais, les gens se sont retournés en me regardant grave bizarre, alors, j’ai cessé ma manifestation de protestation pour le Samsung libre et je me suis éloigné un peu.

Nous avons attendu, et encore attendu. Pour me distraire, j’admirai les forces de l’ordre…

Et puis une rumeur a parcouru la foule… La tension est immédiatement montée d’un cran. Des autobus sont passés à toute vitesse, puis est arrivé un char comme on en voit à la Gay Pride, et même que ça devait être un char lesbien parce qu’il y avait plein de filles dessus. Étrangement, il y avait écrit “Samsung” en gros dessus le camion.

La foule a grondé “houhou”. Des cris ont fusé :

“Salopes !”, “Collabos !”, “Tondez-les !”

Et puis un slogan a surgi, repris par la foule ivre de colère, des centaines de personnes hurlant :

“Samsung, la honte ! Samsung, la honte !”

Puis, “Samsung, vendus !”, “Samsung, vendus !”

J’ai trouvé que c’était beau et émouvant toute cette foule reprenant un slogan politique.

À côté de moi, il y avait un couple de retraités qui pérorait : “C’est une honte, regardez-moi ça, pauvre France”. Le fond de l’air était quand même un peu frisquet. In petto, j’ai pensé que ce serait bien une canicule cet été, qu’il y avait trop longtemps qu’on en avait pas eu une.

Et puis après, plus rien, la flamme, elle est pas passée.

[Photo AFP.]

Vous avez raté le passage de la flamme olympique, symbole inventé pour les JO de Berlin en 1936 ?

La flamme olympique, vue par Rue89.

La flamme olympique, vue par l’Équipe.

La flamme olympique, vue par LCI.

La flamme olympique, vue par La Télé Libre.

Maintenant, nous passons la flamme à San Francisco, à eux de faire mieux.

[Ce billet n’est pas sponsorisé par Samsung, contrairement à ceux de certains blogueurs.]

1. Le 7 avril 2008,
Lancelot

Et après tu as fait une ballade dans Paris avec deux charmants blogueurs :p

2. Le 7 avril 2008,
Baudouin

Tu habites 300 km trop au Sud. Sautes dans un Thalys et viens fréquenter des gens qui ont le même humour que toi…

3. Le 7 avril 2008,
krstv

Me parle pas de Samsung, la PR n’a pas apprécié que je lui fasse remarqué que l’invitation au petit dèj de presse envoyée ce matin ne tombait pas à point nommé.

On a finit par se blacklister mutuellement après s’être embrouillés par mails.

4. Le 7 avril 2008,
krstv

Cela dit, je suis ravi de jouer sur mon écran HD Ready que je leur ai acheté il y a un mois.

5. Le 7 avril 2008,
Brad-Pitt Deuchfalh

Nan mais, sérieux, les gens ils sont graves. Franchement, est-ce que c’est normal de s’en prendre à Samsung alors que le mec sur ta photo fait carrément de la pub pour Free !

6. Le 7 avril 2008,
Abstrait

Putain, je ne suis jamais là quand il y a de bonnes causes à défendre… Franchement le “Samsung Libre” c’est quand même une noble cause quoi…

7. Le 7 avril 2008,
GreG

Si je peux me permettre, les images prises par La Télé Libre.fr dans le 16e sont pas mal non plus.

8. Le 7 avril 2008,
Laurent Gloaguen

@Greg : excellent, merci, je rajoute.

9. Le 7 avril 2008,
marie-hélène

Moi j’ai juste vu trois flics à vélo qui surveillait la rue en contrebas et entendu un hélico, mais ça s’est vite arrêté parce que la flamme a été escamoté bien avant d’arriver dans le quartier Montsouris.

Pas d’occasion de jouer les rouletabille sans quitter ma rue !

10. Le 7 avril 2008,
Dagrouik

@lancelot : il y a erreur sur la personne , je ne suis plus charmant, je l’étais avec 10 kilos de moins et 10 ans de moins:o)

11. Le 7 avril 2008,
Dagrouik

Cette vilaine MAM ( pas aussi sympa que luc voulait le laisser entendre au niveau du 282 bvd ST germain) a changé le parcours si vite que même le planton de l’assemblée avait l’air surpris de voir 3 individu s’approcher de son illustre batiment à 17h. A cette heure comme le faisait remarquer Luc , les députés devaient déjà roupiller.

Signe de la déliquescence de la police, on a vu des cars de CRS aller de St-Michel à l’assemblée et revenir ensuite: Ils étaient soit idiots, soit perdus, soit les deux. La Ministre des chiens, manèges et manifestations est donc à la rue.

Mais j’ai fait pire que Laurent , qui a crié “Libéréz le samsung”, j’ai affronté les bourgeoises du 7e devant le flore en criant “Vivement le retour d’action directe”. Mes camarades traitres bourgeois ont refusé de se joindre à moi. Ils discutaient de pipe et d’age de la première pipe. L’un d’entre eux a parait-il été précoce.

Mon premier regret, ne pas avoir pu voler un drapeau de la chine communiste patrie du bolchévisme 2.0 pour le mettre dans mes WC a coté de Bernadette et Jacques Chirac. Le 2e regret est plus humain, je n’ai pas pu admirer les postérieurs, fessiers et cuisses tendues des bô policiers en roler. On s’est d’ailleurs demandé à ce qu’ils servaient.

Pire encore, en passant devant le lupanar de Borloo : aucune invitation à prendre un verre, à quoi ça sert d’être en compagnie du blogeur #1 ?

12. Le 7 avril 2008,
narvic

Maintenant, nous passons la flamme à San Francisco, à eux de faire mieux.

+1 ;-)

A Londres et Paris : mission accomplie. Nul doute que nos amis californiens reprendront le flambeau avec brio !

13. Le 7 avril 2008,
Ouinon

Je n’y pense que maintenant mais il aurait pu être rigolo d’utiliser un petit hélicoptère radioguidé aux couleurs du Tibet et de stationner au dessus du porteur le plus longtemps possible. Je me demande bien comment les services de sécurité aurait fait pour intercepter l’engin ! :-)

14. Le 7 avril 2008,
narvic

Je n’en doutais pas, nos amis californiens sont prêts ;-)

15. Le 7 avril 2008,
valery

Je suis convaincu que les étudiants de Berkeley vont réserver un bon accueil à la flamme de la dictature. Plusieurs événements sont déjà prévu pour l’accueillir dignement, notamment une marche en faveur du Tibet.

Espérons, comme le souhaitait Cohn Bendit devant les eurodéputés, qu’ils sauront aussi “foutre le bordel”.

16. Le 8 avril 2008,
Mry

Est-ce que Heaven fait de la com’ de crise ?

17. Le 8 avril 2008,
valery

Je me demande si à SF la flamme passera dans ce quartier :

http://www.flickr.com/photos/ari/2388856328/

18. Le 8 avril 2008,
erebuss.pip.verisignlabs.com

Est ce que quelqu’un va réussir à faire mieux que MAM, c’est peut-être ça la bonne question aussi :o)

19. Le 8 avril 2008,
Gilles

Le Capitaine a oublié un bon site d’infos :

http://torchrelay.beijing2008.cn/…

Imparable… pour rigoler :)

Blah ? Touitter !

China is getting ready

China is getting ready.

Visuels de la campagne “Beijing 2008” d’Amnesty International.

1. Le 7 avril 2008,
Guy

Génial, comme action publicitaire. L’été olympique risque d’être fort intéressant! Si on pouvait, maintenant, adopter toujours cette voix, tous et chacun, dans tout ce que l’on entreprend…

2. Le 7 avril 2008,
Bob Marcel

Laissez moi deviner… c’est un sportif chinois, dossard 113, qui n’a pas suivi correctement son programme de dopage gagné.

Blah ? Touitter !

Dilatation insuffisante

Mes inquiétudes se sont concrétisées. Pourtant, j’en ai vu d’autres. On s’est essayé trois fois, dans trois positions différentes. On a essayé la douceur, la lenteur, le rythme, plus de lubrifiant. J’ai respiré. Je me suis concentré sur mes pensées les plus lubriques. J’ai tenté de faire la connexion entre les synapses de la douleur et celles du plaisir. J’aurais bien voulu. Rien à faire, ça ne rentrait pas. Je me sentais plus incapable qu’un straight qui perd son érection. [Amours, vertiges et chlorophylle : Note trash.]

Le “ça passe pas”, ça vous est déjà arrivé ? (Oui, pour ma part, mais c’était pas avec une bite…)

1. Le 7 avril 2008,
âne

la dernière fois où ça passait pas, c’était Ségolène ?

2. Le 8 avril 2008,
C’est Raoul

Oui, et c’était avec une Renault 5. As-tu essayé en repliant les rétroviseurs?

3. Le 8 avril 2008,
Lionel

Pareil, j’avais tellement bourré la valise que ça passait plus dans le coffre.

Blah ? Touitter !

Entreparticuliers.com montre les crocs

Le n°1 des annonces de ventes immobilières entre particuliers sur Internet, entend ce jour déposer une plainte contre X, pour faux et usage de faux.

Le tribunal de Grande Instance de Nanterre, prendra en charge le dossier concernant l’atteinte volontaire aux données d’un système informatisé, la complicité et l’association de malfaiteurs informatiques.

Selon un communiqué, la société était accusée par des internautes malveillants, de dévoiler les données bancaires de ses clients et d’être défaillante quant à la capacité d’en assurer la protection et la confidentialité. Ces fausses informations, jugées « mensongères », sont démenties par la compagnie.

Par ailleurs, Entreparticuliers.com rappelle et confirme à ses clients, que les flux de données échangés sur son site Internet lors de transactions commerciales sont confidentiels et protégés.

[Le Figaro : “Entreparticuliers.com a recours à la justice”.]

Tag : entreparticuliers.

E-juristes.org : “Les atteintes aux systèmes informatisés de données”.

Et pour ceux qui n’ont pas de mémoire, affaire “société Tati contre Antoine Champagne”, arrêt de la 12e chambre, section A, de la Cour d’appel de Paris, en date du 30 octobre 2002.

Considérant que, comme l’appelant le soutient à bon droit dans ses réquisitions écrites d’appel aux fins de relaxe, il ne peut être reproché à un internaute d’accéder aux, ou de se maintenir dans les parties des sites qui peuvent être atteintes par la simple utilisation d’un logiciel grand public de navigation, ces parties de site, qui ne font par définition l’objet d’aucune protection de la part de l’exploitant du site ou de son prestataire de services, devant être réputées non confidentielles à défaut de toute indication contraire et de tout obstacle à l’accès; que même s’agissant de données nominatives, l’internaute y accédant dans de telles conditions ne peut inférer de leur seule nature qu’elles ne sont pas publiées avec l’accord des intéressés, et ne peut dès lors être considéré comme ayant accédé ou s’étant maintenu frauduleusement dans cette partie du système automatisé de traitement de données, la détermination du caractère confidentiel (en l’espèce non discuté mais qui n’a donné lieu à aucune utilisation en pratique préjudiciable) et des mesures nécessaires à l’indication et à la protection de cette confidentialité relevant de l’initiative de l’exploitant du site ou de son mandataire; que dès lors les accès et maintien d’Antoine CHAMPAGNE dans des parties nominatives du site TATI ne peuvent être qualifiés de frauduleux, et qu’il convient de déclarer le prévenu non coupable des faits qui lui sont reprochés et de le renvoyer des fins de la poursuite;

PAR CES MOTIFS

LA COUR,

Statuant publiquement et contradictoirement,

Reçoit le Ministère Public en son appel,

Réformant le jugement,

Déclare Antoine CHAMPAGNE non coupable des faits visés à la prévention et le renvoie des fins de la poursuite,

Reçoit la Société TATI en sa constitution de partie civile, mais la trouve mal fondée en ses demandes, et l’en déboute.

En tout état de cause, je réitère mes informations comme quoi :

Enfin, pour information, l’affirmation “Le n°1 des annonces de ventes immobilières entre particuliers sur Internet” relayée sans vérification par le journaliste du Figaro.fr, fait l’objet d’une poursuite judiciaire par “De particulier à particulier”, selon son PDG, madame Catherine Jolly.

Post-scriptum, 8 avril.

Le danger était d’autant plus important que la faille pouvait être exploitée à partir d’un simple navigateur, en saisissant une adresse spéciale. Le blogueur Arnaud Jeulin avait tiré la sonnette d’alarme, il y a plusieurs semaines déjà, en publiant sur son site une capture d’écran d’Entreparticuliers.com sur laquelle figuraient des informations relatives aux clients (les données bancaires étant volontairement cachées). Il avait également informé les responsables du service de sa découverte.

Malheureusement, ces derniers n’y ont pas cru. « Dès que nous avons aperçu ce document, confie Stéphane Romanyszyn, PDG d’Entreparticuliers.com, nous avons pensé à un faux. Une plainte a été déposée le 7 avril auprès du parquet de Nanterre », pour atteinte volontaire aux données d’un système informatisé, complicité et association de malfaiteurs informatiques, faux et usages de faux.

Une peine de 5 ans de prison

Dans un communiqué de presse publié le 4 avril dernier, le site faisait état d’une campagne de dénigrement orchestrée par plusieurs blogueurs, qui laisse « croire qu’Entreparticuliers.com dévoilerait les données bancaires de ses clients et serait défaillante quant à la capacité d’en assurer la protection et la confidentialité ».

Il aura fallu attendre ce lundi pour que le site reconnaisse son erreur et colmate la faille affectant ses serveurs. Pour sa défense, le PDG explique que sa société est régulièrement la cible de chantages de la part d’inconnus qui signalent d’hypothétiques problèmes de sécurité. « Nous avions bien reçu des courriers. Certains nous réclamaient de l’argent pour nous permettre de corriger. Nous ne répondons pas à ce type de chantage », se défend Stéphane Romanyszyn.

Une attitude un peu légère quand on sait que les responsables de la société risquent une peine de 5 ans d’emprisonnement et 300 000 euros d’amende pour ne pas avoir pris toutes les précautions afin de protéger les données de leurs clients. C’est le tarif prévu par l’article 34 de la Loi informatique et libertés. Les pirates, eux, risquent 5 ans d’emprisonnement et 382 000 euros d’amende.

[01net.com : “Données bancaires en accès libre sur entreparticuliers.com”.]

Post-scriptum, 10 avril.

Ce contact téléphonique a donc permis à Stéphane Romanyszyn de découvrir que les captures écrans réalisées par un blogueur, elles affichaient des données bancaires diffusées par le site entreparticuliers.com, n’étaient pas des faux. Il n’a jamais reconnu la faille ? Pourquoi alors la page result.asp a été corrigée depuis ? La variable baptisée ’rub’ a disparu comme le prouve la page erreur qui s’affiche à la place.

L’appel téléphonique a apporté la preuve que des informations bancaires étaient bien visibles à partir du site entreparticuliers.com. Et pourtant, Stéphane Romanyszyn indique à rue89 qu’il n’a pas “reconnu la faille (…) et se réserve le droit de poursuivre le journaliste qui l’avait cité dans son article (…) Les données bancaires de nos clients, qui sont sur nos serveurs et pas en ligne, sont en cours de cryptage”.

[…] Bref, je persiste et je signe. Stéphane Romanyszyn a reconnu la faille, il l’avait devant les yeux. A demandé comment cela était possible et s’est même posé la question à savoir si cela n’avait pas été orchestrée de l’intérieur de son entreprise. Une hypothèse qu’il a lui même évoqué parlant d’un ancien employé parti depuis. Le PDG estime avoir “affaire à un complot”. Aucun complot, juste une faille SQL Injection.

[Zataz.com, Damien Bancal : “Des données bancaires se logaient sur le site entreparticuliers.com”.]

1. Le 7 avril 2008,
narvic

Pas de courrier aujourd’hui, Laurent ? Tu nous tiens au courant ? Rapport aux oranges… ;-)

2. Le 7 avril 2008,
Guillermito

Les entreprises ont l’OBLIGATION de proteger les donnees privees qu’elles collectent. Voir la loi en question chez, bien sur, Kitetoa.

3. Le 7 avril 2008,
narvic

… Et des internautes qui s’interrogent sur l’usage qui est fait en ligne de leurs données personnelles par des sites marchands, et se demandent, singulièrement, si ces données personnelles, notamment d’ordre bancaire, sont bien protégées par ceux auxquels nous les avons confiées… ne sauraient en aucun cas être considérés comme “malveillants” !

4. Le 7 avril 2008,
Roland Garcia

Je n’ai rien compris à l’argumentation concernant l’éventuelle plainte, et pour commencer: il est où le faux et l’usage de faux ?

5. Le 8 avril 2008,
Laurent Gloaguen

@Roland Garcia : il est effectivement délicat de se plaindre d’”atteinte volontaire aux données d’un système informatisé”, tout en affirmant qu’il n’y a jamais eu de défaillance…

6. Le 8 avril 2008,
Eolas

@ Roland Garcia : il ne peut y avoir de faux et usage de faux puisque Laurent n’a pas envoyé ces informations par SMS. (Oui, le droit pénal se complique vachement ces derniers temps)

7. Le 8 avril 2008,
Maxime

Je me marre. Maintenant, il est dit dans le Figaro qu’entreparticuliers pourrait éventuellement avoir des problèmes de sécurisation de son site. Voilà, les futurs clients sont au moins à moitié prévenus. Et les actuels clients de toute façon ne reviendront pas ; très peu de gens vont vendre plusieurs logements dans les 18 prochains mois (et au-delà, on compte plus en marketing web). On leur a pas appris que c’est du marketing en one-shoot comme on dit par chez moi ? Puisque le client ne reviendra pas, le maximum doit être fait pour trouver des clients, et non les satisfaire.

L’important d’un produit-carotte (ce à quoi ressemble leur site d’après un certain nombre de témoignages), ce n’est pas tant que le client soit satisfait. C’est d’en baiser plein. Pas besoin qu’il revienne car il est satisfait du service. Autant carotter le client au maximum et en tirer le maximum d’argent.

Je me demande non pas comment ils sont entrés en bourse (ça j’ai déjà la réponse), mais comment des nuls pareils, avec essentiellement un seul produit-carotte, valent aujourd’hui 62.73 M€.

8. Le 8 avril 2008,
Roland Garcia

@Eolas “Oui, le droit pénal se complique vachement ces derniers temps”

Procédons avec calme, ordre et méthode, il faut en premier lieu trouver la norme: “le système d’information du site www.entreparticuliers.com étant parfaitement sécurisé, conformément à la norme.”

9. Le 8 avril 2008,
Laurent Gloaguen

@Roland Garcia : en tant que professionnel du Web aguerri, ayant travaillé notamment dans le secteur bancaire et sur des sites transactionnels, il n’existe pas de “normes”. Juste des bonnes pratiques, des bons usages, et un souci constant de sécurité (poussé jusqu’à la paranoïa comme chez BNP-Paribas par exemple). Faut dire aussi qu’il y va de l’avenir du business. Pour ce qui est de la transaction CB, il y a des cahiers des charges draconiens (et cela peut se comprendre…).

10. Le 8 avril 2008,
karl, La Grange

Tsss tsss. Leur site Web est très clair. Section vie privée

Les visiteurs ou clients du site www.entreparticuliers.com disposent d’un droit d’accès, de modification, de rectification et de suppression des données qui les concernent en application de l’article 34 de la loi Informatique et Libertés du 6 janvier 1978.

En effet le droit d’accès sur les données privées est bien respecté. :p

Les managers ne sont plus ce qu’ils étaient.

11. Le 8 avril 2008,
Olivier G.

Et tu fais constater par huissier, ou tu espère que fournir une liste de numéros et leur demander de confirmer que ces informations sont bien dans leur base sera suffisant ?

12. Le 8 avril 2008,
Nico

Il faut surtout faire constater à un huissier le processus pour accéder à de telles données. De sorte à ce que le juge puisse se rendre compte que rien d’illégal n’est fait.

13. Le 8 avril 2008,
nono

@maxime, Ou as tu trouvé cet article dans le figaro. peux tu poster le lien stp merci.

@ Monsieur Laurent Gloaguen, je ne comprends pas bien comment ils peuvent prendre le risque de vous accuser de faux et usage de faux si ce que vous avancez est avéré juste et que d’autres bloggeurs ont dit avoir remis ce lien a UFC quechoisir qui a du se charger de faire le nécessaire.

je suis assez choqué de leur maniere de faire sachant que c ’est plutot sympa d’avoir agit comme vous l’avez fait. les numeros ont été cachés soigneusement. UFC que choisir a publié recemment un article qui reprend parfaitement l’article de 60 millions de consommateurs : http://e-dream.fr/img/60million.gif

D’avance merci.

14. Le 8 avril 2008,
Aranno

Terroriste!

15. Le 8 avril 2008,
Cyrille
16. Le 8 avril 2008,
Eolas

@Laurent : tu confirmes le colmatage ?

17. Le 8 avril 2008,
Daniel C. Hall

Alors là Laurent, tu m’inquiétes ! Faire deux fois le même post, c’est signe d’ivresse majeure ou d’Alzheimer ! Bin oui quoi, celui-là est hyper redondant avec le précédent, non ? Ok, je me casse…

18. Le 8 avril 2008,
Laurent Gloaguen

@Eolas : oui, je confirme.

19. Le 8 avril 2008,
Laurent Gloaguen

Je peux donc publier la faille qui ressemblait à :

[URL supprimée. J’ai de gros doutes concernant la parfaite sécurisation du site.]

20. Le 8 avril 2008,
Roland Garcia

Sur le post-scriptum du 8 avril:

  • “la faille pouvait être exploitée à partir d’un simple navigateur, en saisissant une adresse spéciale”

ça exclut l’intrusion dans un système informatique car envoyer une requête avec un navigateur puis lire la page réponse renvoyée par le serveur c’est du simple dialogue, et ça on le savait déjà depuis un arrêt célèbre de la cour d’appel de Paris.

ça exclut également le faux puisque la page renvoyée a été fabriquée par le serveur lui même, il a été programmé pour.

  • “le site faisait état d’une campagne de dénigrement orchestrée par plusieurs blogueurs, qui laisse « croire qu’Entreparticuliers.com dévoilerait les données bancaires de ses clients….”

qu’Eolas et Tarquine me corrigent mais amha le dénigrement c’est une action déloyale à l’encontre d’une marque ou d’un produit, et ce n’est pas du droit pénal.

  • “Une attitude un peu légère quand on sait que les responsables de la société risquent une peine de 5 ans d’emprisonnement”

3 ans seulement quand c’est involontaire.

21. Le 8 avril 2008,
Laurent Gloaguen

(Message à Marco, Xavier, AlSquire, … désolé pour les commentaires supprimés, mais je ne suis plus très sûr que le site soit entièrement sécurisé… donc, je préfère éviter de donner des pistes pour l’instant.)

23. Le 8 avril 2008,
Roland Garcia

@Laurent Gloaguen “J’ai de gros doutes concernant la parfaite sécurisation du site.”

Par principe un site dynamique déclaré sûr aujourd’hui sera peut-être piratable et piraté demain, sauf à débrancher sa prise de courant ou ne pas y stocker de données personnelles et/ou confidentielles qui n’ont rien à y faire.

24. Le 8 avril 2008,
Erebuss

Oh My God! Ils ont juste cloaké les urls. On peut toujours modifier les annonces (suffit de savoir lire une source HTML) et je pense qu’il est encore possible de faire des injections SQL…

Je pense que tu as bien fait d’enlever le bout de requête Laurent.

Hallucinant ce site … Il pense que la sécurité réside dans le fait de cacher les failles ou quoi ?

25. Le 9 avril 2008,
Esurnir

Un sentiement de deja vu.

Tant que les concepteurs de ce genre de site ne partiront pas du principe que leurs visiteurs et leurs clients sont tous des pirates et des fils de putes, ils continueront a tomber dans le meme panneau.

A ce train la, si ils n’engagent pas un consultant je pense qu’ils vont faire faillite.

26. Le 9 avril 2008,
Laurent Gloaguen

Rue89, Augustin Scalbert : “Entreparticuliers.com a des fuites de Carte bleue”.

27. Le 9 avril 2008,
Roland Garcia

@Laurent Gloaguen

On y parle de la fameuse norme et les données bancaires (que font elles là ?) seraient en cours de cryptage, i.e. elles étaient en clair.

28. Le 10 avril 2008,
Maxime

Entreparticuliers.com : nouvelle mise au point

Roland Garcia : ce n’est pas parce qu’il est soit-disant interdit de stocker en clair les numéros de CB… que la pratique n’est pas archi-courante.

Si le trou n’est pas encore colmaté, ou que très partiellement, les traiter de gros nuls est bien mérité. Le problème est également à chercher autour du niveau moyen des informaticiens. Sur 20 développeurs web, 19 sont des grosses merdes. Difficile de recruter d’ailleurs.

29. Le 10 avril 2008,
Laurent Gloaguen

Ahhhhhhh… [Lumière s’allumant à retardement dans mon cerveau.] Il me semblait bien que Roland Garcia, ça me disait quelque chose… celui qui portait de graves accusations à l’égard de la réputation du logiciel Viguard et de la société Tegam International… (paix à leurs âmes) ;-)

Et oui, elles étaient en clair. Enfin, c’est le PDG d’Entreparticuliers.com, M. Stéphane Romanyszyn qui le dit. Moi, je ne sais pas, hein, je suis une bille en sécurité informatique. Peut-être que le cryptage de données sensibles, c’est tout nouveau, ça vient de sortir, hein ?

30. Le 10 avril 2008,
Roland Garcia

@Maxime sur la “nouvelle mise au point”

Le style me rappelle une autre société, mais alors qui ? :)

31. Le 10 avril 2008,
Laurent Gloaguen

@Maxime :

  • Code ultra complexe, super abstrait, plein de fichiers, mais qui ne fait absolumment rien ou presque

  • Code dans un seul fichier sans fonctions

  • HTML dégueulasse (C’était pas le sujet, mais bon, <center>, <font> et compagnie, non quoi. Heureusement relativement peu nous on fait le coup)

  • Aucune protection contre les injections SQL

  • Aucune protection contre les injections d’HTML/JavaScript

Il doit y avoir au moins 3 points pour le cas qui nous intéresse.

“Le pire étant que certains se targuaient d’avoir plusieurs années d’expérience, d’avoir bossé dans des grosses boites ou des SSII responsables de très gros contrats - et je suis convaincu que aucun ne mentait. J’en ai discuté avec plusieurs personnes, qui m’ont dit avoir rencontré le même genre de candidats, et pas seulement en PHP, coté JSP aussi par exemple…”

Bienvenue dans le beau monde Web 2.0 !

(Et merde à Telefun d’avoir débauché mon cerveau corse.)

32. Le 10 avril 2008,
Maxime

Allons, je ne vais pas faire mon gros méchant.

J’ai l’habitude de chercher & colmater des failles sur des sites ayant un Alexa Rank bien supérieur à entreparticuliers (oui, la comparaison est foireuse). J’ai même répondu négativement à des candidats pour un poste de développeur web… en leur indiquant les trous de sécu que j’avais trouvé sur leur page perso. Même si je ne connais ni ASP, ni IIS, et que je ne suis même pas développeur web, je pense être capable de colmater la faille, bien que je ne la connaisse même pas.

Alors si vraiment entreparticuliers a du mal, il y a un formulaire de contact sur mon blog.

33. Le 10 avril 2008,
Roland Garcia

@Laurent Gloaguen “je suis une bille en sécurité informatique”

Meuh non, il suffit toujours d’aller au plus simple.

Tenez par exemple selon Rue89 “le problème rencontré par le site d’annonces ne pourrait avoir que deux explications: soit une faille dans le système de sécurité, soit une malveillance interne…”

Or comment expliquer SIMPLEMENT le “il y a plus de 100 réponses” sur la copie d’écran du même Rue89 autrement qu’en réponse à une simple injection SQL ?

Je n’affirme rien, je probabilise :)

34. Le 10 avril 2008,
Roland Garcia

@Laurent Gloaguen “Aucune protection contre les injections SQL”

Heureusement que cette hypothèse ne peut être retenue, sinon imaginez la scène:

SQL: que vous êtes joli, que vous me semblez beau.

SERVEUR: j’ai plus de 100 réponses que voici, servies à domicile.

35. Le 10 avril 2008,
Laurent Gloaguen

Il s’agissait bien évidemment d’une injection SQL, relativement simple selon mes connaissances limitées dans le domaine.

Aucune malveillance interne à déplorer (mais une énorme incompétence interne à déplorer, c’est une évidence).

36. Le 10 avril 2008,
Maxime

@Roland Garcia: tu n’affirmes rien, mais rue89 semble penser que c’est le même type de faille

Par ailleurs, on n’hésite pas sur bugtraq à dire “upgradez phpBB à la dernière version, on a trouvé un trou de type injection SQL dans les version antérieures”. Et à révéler la faille 15 jours plus tard. Donc je pense pas que ce soit le problème de révéler ce qui pourrait être la technique.

Attention toute de même avec rue89:

D’après des clients concernés, les données qui étaient disponibles jusqu’à lundi sur le Web sont authentiques et correspondent à des cartes délivrées par des banques en France, aux Etats-Unis, en Suisse et en Géorgie, notamment. Ainsi, un des clients a passé une annonce sur le site le 8 février, en utilisant une e-Carte bleue. Moins de quinze jours plus tard, ses coordonnées bancaires ont été utilisées pour quatre tentatives de fraude, sur deux sites de vente de produits hi-tech différents. En vain, puisque cette e-Carte bleue était à usage unique.

Comment “les clients concernés” connaitraient le pays de délivrance des cartes ? Si c’est la leur ok, mais les autres ? C’est effectivement faisable, mais il faut quelque connaissance sur les cartes.

Quelle est la probabilité qu’une carte VISA ou Mastercard délivrée en Géorgie soit utilisée sur une site de vente en ligne qui se concentre sur la France ?

Comment le client en e-carte bleue sait-t’il qu’on a essayé de biller à nouveau une e-carte bleue ? A moins qu’e-Carte Bleue ne prévienne ? (ce qui ne me semble pas être le cas).

37. Le 10 avril 2008,
GreG

Heu, excusez-moi messieurs les mécanos du web, quand vous parlez de protections contre les injections SQL, vous parlez bien des “permissions” qu’on alloue à chacun des fichiers ?

Nan parce que vous commencez à me faire flipper là.

A vous…

38. Le 10 avril 2008,
Laurent Gloaguen

@GreG : non, l’injection SQL n’a rien à voir avec les autorisations nix-like sur des fichiers. Il s’agit d’une requête non filtrée envoyée à un serveur de base de données, qui ne fait que répondre à la demande sans se poser d’autres questions existentielles.

39. Le 10 avril 2008,
GreG

Oh lala.. bon finalement ça vaut peut-être mieux que je n’en sache pas plus sous peine de devenir trop parano.

Merci pour la réponse Laurent.

40. Le 10 avril 2008,
Maxime

Greg : en sécurité, et informatique c’est l’inverse qu’il faut faire. On apprends le plus possible pour savoir ce qu’on fait.

Ainsi, c’est en apprenant le fonctionnement des failles web classique que l’on apprends à les éviter. La règle principale sur le web étant : never trust user input.

41. Le 10 avril 2008,
Pecky

Sans aller bien loin on peut toujours modifier (et supprimer) à loisir les annonces qui sont présentes : un simple nom (éventuellement un prénom dixit le site) est demandé or dans les contacts on a le n° de téléphone (hier matin c’était encore plus simple, on avait l’adresse mail… du genre nom.prenom@hotmail.com, par exemple) et avec un simple annuaire inversé il est facile de retrouver le “sésame”. Il est vraiment urgent de revoir leur système d’identification de leur clients… on a beau dire, un pseudo et un mot de passe c’est tout de même un peu mieux qu’un simple nom, sans mot de passe (et encore c’est déjà un “mieux” alors qu’avant c’était la porte grande ouverte).

J’ai l’impression de revenir 10 ans en arrière.

42. Le 10 avril 2008,
Maxime

Pecky: Ce peut être une équipe technique qui fait de la merde. Mais ce peut être aussi l’équipe marketing.

Demander à un utilisateur qui utilise internet pour la première fois un pseudo et un mot de passe, c’est difficile. Alors pour simplifier le travail à l’internaute complètement débutant, le pigeonner plus facilement, et donner moins de travail à leur équipe de support… le marketing a peut-être choisi d’ouvrir un gros trou de sécu.

Le choix est idiot, en 2008 c’est rentré dans les moeurs l’utilisation d’un login/pass. Tellement même qu’il y a peut-être plus d’internautes à se méfier de l’absence d’authentification que d’internautes à ne pas réussir à y entrer.

En fait, on fait même mieux : un couple adresse mail / pass. Ca simplifie un peu les choses en évitant d’avoir à se souvenir de son login.

43. Le 10 avril 2008,
Roland Garcia

@41 Pecky “on peut toujours modifier (et supprimer) à loisir les annonces qui sont présentes”

Là il y aurait délit par modification des fichiers informatiques, mais toujours pas d’intrusion.

44. Le 12 avril 2008,
Entreparticuliers

La saga continue.

45. Le 14 avril 2008,
yak

Entreparticuliers condamné pour concurence deloyale :

le rapport sur :

http://www.investir.fr/cours-actions-cotation/…

Blah ? Touitter !