chance de 1:100000..
bien sûr, c'est sûrement moins probable en réalité, et encore moins qu'il soit fait quelque chose de vos identifiants (i.e n'arrivera à personne jamais)
Je prie pour un retour du bâton dans la gueule de Webedia, mais franchement fort.
Le 20 décembre 2016 à 17:20:42 FreyjaWion a écrit :
Je prie pour un retour du bâton dans la gueule de Webedia, mais franchement fort.
et ce rien pour qu'un changement d'usabilité qui impactera 4 personnes qui avaient déjà une configuration spéciale préalablement
Le 20 décembre 2016 à 17:32:59 xhr a écrit :
Le 20 décembre 2016 à 17:20:42 FreyjaWion a écrit :
Je prie pour un retour du bâton dans la gueule de Webedia, mais franchement fort.et ce rien pour qu'un changement d'usabilité qui impactera 4 personnes qui avaient déjà une configuration spéciale préalablement
Tu verras le jour ou quelqu'un voudra vraiment foutre la merde, faut-il que je rappelle que jvc propose du payement en ligne ?
Tu verras le jour ou quelqu'un voudra vraiment foutre la merde
le genre de personne qui sera informé de ta présence dans une gare de façon transitoire sur le hotspot sncf quai 9 au même moment
, faut-il que je rappelle que jvc propose du payement en ligne ?
par une frame ou un lien dans un contexte d'origine sécurisée, heureusement
si tu penses à du mitm actif j'espère bien que jvc ne sera pas ta cible 1
Bon sinon des nouvelles , ou la plèbe n'a pas le droit de savoir d'où vient ce changement ?
Parce que réduire la sécurité des utilisateurs c'est franchement fort.
Ah d'ailleurs je sais pas pourquoi certains disent que la version https avait plus de problèmes que la version http.
Perso pour pouvoir poster en http je dois utiliser la version uniquement html du site ( qui est pas si mal en fait, il n'y a plus de bugs et de ralentissement ).
le https étant seulement une preuve du sérieux (ou non-sérieux, hein
) d'un site
gros +1
Complètement faux. HTTPS procure aussi l'authenticité, pas que la confidentialité (ni l'intégrité). Grâce à PKI, ça permet d'éviter une MitM attack qui peut se produire de bien d'autres façons que dans l'"hypothèse où tu te connectes dans un lieu dense avec une connexion WiFi non chiffrée". Exemple : une attaque sur le DNS qui redirige le trafic d'utilisateurs ciblés ou non vers le serveur de l'attaquant. HTTPS permet d'éviter ce genre de choses grâce à X.509
hou hou je parle des cas de monde réel. si tu as une possibilité de pharming (j'ai trouvé et remonté ce genre de vuln à un fai récemment) tu ne viseras pas jvc en premier. en fait personne dans le monde n'a de raison de faire ça, ce serait buter le président des états unis pour en faire une prank youtube.
Le 20 décembre 2016 à 17:44:00 xhr a écrit :
Tu verras le jour ou quelqu'un voudra vraiment foutre la merde
le genre de personne qui sera informé de ta présence dans une gare de façon transitoire sur le hotspot sncf quai 9 au même moment
, faut-il que je rappelle que jvc propose du payement en ligne ?
par une frame ou un lien dans un contexte d'origine sécurisée, heureusement
si tu penses à du mitm actif j'espère bien que jvc ne sera pas ta cible 1
J'en ai rien à battre, quand je me connecte sur un site de cette ampleur, j'exige que ma connexion soit sécurisée, même si moi je fais tout de mon côté pour sécuriser ma propre connexion.
Je vois même pas pourquoi vous perdez votre temps à répondre à ce troll de xhr ![]()
si chaque compromission critique d'une fonction de la libc existant dans ton imaginaire et de toute de la chaîne d'infrastructure icann et de ton autorité tls et de backdoor insérée complètement dans le noyau windows compte, alors tu peux pleurer sous ton lit en considérant que la sécurité 'parfaite' ne sera jamais proche d'atteignable
ou alors arrêter de raisonner comme un gamin complotiste et prendre chaque éventualité du papier possible au monde dans ton plan d'action (quand l'idée n'en a pas de manière effective), et notamment quand il y a des chemins rationnels beaucoup plus courts pour approcher quelque chose
Le 20 décembre 2016 à 17:51:52 Xantown7 a écrit :
Je vois même pas pourquoi vous perdez votre temps à répondre à ce troll de xhr
t'as pas une peinture de stallman à aller vénérer avec de manifester dans la rue contre le successeur de la loi renseignement en biélorussie ?
Le 20 décembre 2016 à 16:22:04 Terethor a écrit :
Nan mais être en https ou pas, ça veut juste dire qu'il y a moyen d'intercepter la communication entre vous et JVC et de piquer vos identifiants, que votre mot de passe soit 1234 ou correcthorsebatterystapple.
ça peut arriver sur une connexion wifi partagée de merde, ce qui n'est pas très fréquent
au pire y a juste à ce que jvc fassent en sorte que les mdp soient hashés client-side (donc avant l'envoi d'un quelconque formulaire), ça fixerait direct le pb de mdp qui peut transiter en clair, mais vu qu'on est sur jvc ce genre de truc ne sera jamais fait
Le 20 décembre 2016 à 17:57:30 xhr a écrit :
Le 20 décembre 2016 à 17:51:52 Xantown7 a écrit :
Je vois même pas pourquoi vous perdez votre temps à répondre à ce troll de xhrt'as pas une peinture de stallman à aller vénérer avec de manifester dans la rue contre le successeur de la loi renseignement en biélorussie ?
Peut être le jour ou tu apprendras à écrire une phrase ![]()
Ca revient juste à dire que ton nouveau MDP = le hash de ton MDP. Ca ne résout aucun problème.
ça évite surtout que ton vrai mdp puisse être réutilisé autrepart, dans le cas où l'utilisateur utilise un même mdp sur plusieurs sites
mais effectivement y a tout à fait moyen d'intercepter le hash et de l'utiliser sur jvc, mais juste sur jvc
et de toute façon si https est "désactivé" sur jvc c'est qu'il y a une bonne raison qui a sûrement été choisie en interne, le débat sur cette modif n'a donc pas grand intérêt ici
Le 20 décembre 2016 à 18:04:00 WhenImSixtyFour a écrit :
La raison est vraisemblablement financière.Il y a donc matière à débattre sur le bien fondé de ce choix.
Je ne vais franchement pas plaindre cedric sire et webedia sur le plan financier, si les finances comptent plus que la sécurisation des finances, je me demande vers quoi nous nous dirigeons.
Et HTTPS est loin, très loin d'être un truc de "complotiste".
il y a une volonté d'amélioration sur les cas d'intermédiaires permanents (comme un proxy d'opérateur mobile ou d'entreprise) et notamment sur les évolutions techniques comme http/2 qui sont clairement plus un problème avec ça qu'auparavant, et aussi sur l'action de régimes qui ne sont pas la france qui ont de plus en plus d'eyeballs orientées vers internet, et aussi oui sur l'atteinte best effort technique dans les cas de loin envisageables, mais ces logiques plus sur une globalité qu'un exemple comme jvc, et aussi plus sur un autre cas à évaluer de façon spécifique que jvc.
On voit bien que t'as jamais bossé dans la sécurité, mon vieux. C'est pas parce qu'il est impossible d'atteindre une sécurité irréprochable qu'on ne fait pas ce qu'on appelle du "best effort".
si c'était mon site je le ferais complètement (de base, d'office). si j'étais un technicien pragmatique qui avait des ressources limitées dans une équipe et qui devait gérer un différend critique avec un intermédiaire comme un fournisseur publicitaire de manière au moins momentanée, sur un site de taille et d'impact sur les informations transitant modérées, je pourrais considérer faire un compromis de façon temporaire.
Le 20 décembre 2016 à 18:02:51 WhenImSixtyFour a écrit :
Et en sécurité, il est très mal vu de réinventer des protocoles et ses propres méthodes. Il est toujours préférable d'utiliser des méthodes éprouvées et qui sont basées sur de solides bases théoriques.
de grosses plateformes comme SMF utilisent le hachage côté client
Le 20 décembre 2016 à 17:59:20 Xantown7 a écrit :
Le 20 décembre 2016 à 17:57:30 xhr a écrit :
Le 20 décembre 2016 à 17:51:52 Xantown7 a écrit :
Je vois même pas pourquoi vous perdez votre temps à répondre à ce troll de xhrt'as pas une peinture de stallman à aller vénérer avec de manifester dans la rue contre le successeur de la loi renseignement en biélorussie ?
Peut être le jour ou tu apprendras à écrire une phrase
oui 'avec' au lieu de 'avant', le sens de la phrase est inférable si tu imputes toutes les personnes utilisant quelque chose comme un correcteur orthographique sur mobile d'illettrisme tu ne te feras pas beaucoup d'amis
Le 20 décembre 2016 à 18:14:01 xhr a écrit :
Le 20 décembre 2016 à 17:59:20 Xantown7 a écrit :
Le 20 décembre 2016 à 17:57:30 xhr a écrit :
Le 20 décembre 2016 à 17:51:52 Xantown7 a écrit :
Je vois même pas pourquoi vous perdez votre temps à répondre à ce troll de xhrt'as pas une peinture de stallman à aller vénérer avec de manifester dans la rue contre le successeur de la loi renseignement en biélorussie ?
Peut être le jour ou tu apprendras à écrire une phrase
oui 'avec' au lieu de 'avant', le sens de la phrase est inférable si tu imputes toutes les personnes utilisant quelque chose comme un correcteur orthographique sur mobile d'illettrisme tu ne te feras pas beaucoup d'amis
Vaut mieux avoir peu d'amis que des débiles mentaux.