CONNEXION
  • RetourJeux
    • Sorties
    • Hit Parade
    • Les + populaires
    • Les + attendus
    • Soluces
    • Tous les Jeux
    • Gaming
  • RetourActu Gaming
    • News
    • Astuces
    • Tests
    • Previews
    • Toute l'actu gaming
  • RetourBons plans
    • Bons plans
    • Bons plans Smartphone
    • Bons plans Hardware
    • Bons plans Image et Son
    • Bons plans Amazon
    • Bons plans Cdiscount
    • Bons plans Decathlon
    • Bons plans Fnac
    • Tous les Bons plans
  • RetourJVTech
    • Actus High-Tech
    • Intelligence Artificielle
    • Smartphones
    • Mobilité urbaine
    • Hardware
    • Image et son
    • Tutoriels
    • Tests produits High-Tech
    • Guides d'achat High-Tech
    • JVTech
  • RetourCulture
    • Actus Culture
    • Culture
  • RetourVidéos
    • A la une
    • Gaming Live
    • Vidéos Tests
    • Vidéos Previews
    • Gameplay
    • Trailers
    • Chroniques
    • Replay Web TV
    • Toutes les vidéos
  • RetourForums
    • Hardware PC
    • PS5
    • Switch 2
    • Xbox Series
    • Switch
    • Pokemon pocket
    • FC 25 Ultimate Team
    • League of Legends
    • Tous les Forums
  • PC
  • PS5
  • Xbox Series
  • Switch 2
  • PS4
  • One
  • Switch
  • iOS
  • Android
  • MMO
  • RPG
  • FPS
En ce moment Genshin Impact Valhalla Breath of the wild Animal Crossing GTA 5 Red dead 2
Liste des sujets

[Raspberry Pi] Installer piVPN

Pseudo supprimé
Pseudo supprimé 28 avril 2021 à 00:16:50

Le 11 avril 2021 à 22:49:06 :
Hello, juste savoir si quelqu'un l'a déjà fait ? Je suis entrain de suivre plusieurs tuto en anglais et en français depuis hier, mais j'ai toujours pas terminé l'installation :-/

Prend un mini routeur GL-inet sur aliexpress. Tu pourras partager une connexion VPN en Wi-Fi avec un panneau de configuration simplifié le tout pour une trentaine d'euros.

Pseudo supprimé
Pseudo supprimé 28 avril 2021 à 00:32:10

Tu peux être branché derrière 50 serveurs VPN en série tu peux quand-même te faire repérer grâce au fingerprint de ton navigateur web.
Prend une extension de navigateur qui brouille l'empreinte de ton navigateur et ne te connecte pas avec des pseudos/email connus pour vraiment être safe.

digitalparrot
digitalparrot
Niveau 6
28 avril 2021 à 16:56:19

Le 27 avril 2021 à 18:30:26 :

Et puis vue que j'aime ça j'ai toujours envie d'aller plus loin et de m'améliorer, d'où l'utilisation d'un VPS pour protéger ma machine des attaques, d'un VPN pour chiffrer mes datas, de GPG pour le chiffrement des documents à partager, des adresses et numéro poubelles, de virtualisation ou de machine spécialisé dans l'anonymat à l'instar de Tails.

Un VPN apporte un gain anémique aujourd'hui, que ce soit en sécurité ou vie privée.
https://matt.traudt.xyz/pz/posts/you-want-tor-24tFBCJV/
https://wonderfall.space/vpn-mesusage/
https://gist.github.com/j/joepie91/5a9909939e6ce7d09e29

Anémique ? pour du centralisé je dis pas et encore, utiliser un VPN te protègera plus qu'aucun VPN quoi que tu en penses (ne serait-ce que pour le chiffrement proposé (bien que justement le VPN centralisé on peut remettre ça en doute) et concernant le traçage d'IP qui devient un poil plus complexe (pour le néophyte, car un simple script sur une page frauduleuse ou du phishing peut compromettre tout ça)). Après il faudrait ajouter un VPS, une machine virtuel ou QubeOS pour protéger sa machine.

Pour masquer son identité sa va au delà bien sûr (utiliser une connexion qui n'est pas la sienne, avoir une machine complètement propre sans datas personnel, etc.)

Et le fait est que tu te rends probablement plus unique avec un VPN auto-hébergé, sans compter que tu dois gérer sa sécurité (certains VPN sont audités par des grosses boites indépendantes) et que tu n'as que très peu de garanties sur la nature de ton hébergeur (qui se comportera comme un nouveau FAI ni plus ni moins).

Mouai, j'suis pas convaincu qu'il y'ai de la recherche effectué sur les VPN de particulier.. j'veux dire y'a plein d'entreprise qui le font en faite :rire:
Pour gérer sa sécurité, j'ai pas envie de dire trop de bêtise, mais c'est pas impossible non plus de faire qqch de propre. Sinon complétement d'accord concernant les services VPN centralisé (c'est d'ailleurs pour ça que ça ne m'intéresse pas et que j'aimerais avoir mon propre VPN)

Je comprends l'envie de renforcer sa sensation de "sûreté" mais gaffe à ne pas tirer une balle dans le genou. :noel:
Pareillement "téléphone root" fais attention, tu brises le modèle de sécurité d'AOSP en faisant ça, sois vigilant dans ce que tu entreprends et continue de te renseigner.

C'est surtout un plaisir pour moi, ça me donne plus de pouvoir sur moi même et mes outils, la possibilité de me détacher de ce qui me dégoûte avec le web aujourd'hui, une manière de continuer à utiliser cet outil incroyable qui me fascine sans pour autant suivre les routes toute tracées pleines de 0day ou de backdoor. J'ai même vue dernièrement que certains matériels, enfin certains fabricant ajoutaient des composants backdoor.. même des trucs aux niveaux du bios. Alors oui je sais, probablement ce que je fais ne me protégera pas entièrement (et en même temps, je suis pas un criminel ou un pédo alors j'ai pas trop peur), par contre j'aime bien le free-speech et j'aimerais bien découvrir et rencontrer certaines communauté (pas les trucs de droitards hein ^^)

Après oui, en voulant devenir invisible on laisse un trou, bien plus visible dans le tableau du visible que n'importe quoi. C'est pourquoi si tu veux aller plus loin dans l'idée d'être invisible il ne s'agit pas de le devenir mais de façonner ce que l'on laisse visible.. enfin bref, après on entre dans l'art de la guerre :rire:

Tu vois y'a pas que ça qui me motive, j'sais pas si tu as vue tout les pays qui se mettent à vouloir contrôler internet, perso j'aime pas trop ça et j'aimerais être prêt pour quand j'en aurais besoin.

Pour le téléphone, sa fait quoi en gros la sécurité AOSP ?

Le 28 avril 2021 à 00:16:50 :

Le 11 avril 2021 à 22:49:06 :
Hello, juste savoir si quelqu'un l'a déjà fait ? Je suis entrain de suivre plusieurs tuto en anglais et en français depuis hier, mais j'ai toujours pas terminé l'installation :-/

Prend un mini routeur GL-inet sur aliexpress. Tu pourras partager une connexion VPN en Wi-Fi avec un panneau de configuration simplifié le tout pour une trentaine d'euros.

J'ai mon RPI pour ça :) c'est plus amusant encore qu'un produit déjà préparé ^^

Le 28 avril 2021 à 00:32:10 :
Tu peux être branché derrière 50 serveurs VPN en série tu peux quand-même te faire repérer grâce au fingerprint de ton navigateur web.
Prend une extension de navigateur qui brouille l'empreinte de ton navigateur et ne te connecte pas avec des pseudos/email connus pour vraiment être safe.

Tor et plus de réel "fingerprint". Pour les extensions j'en utilise 4 ou 5, toutes validé pour être G-Free (HTTPS, Decentraleyes, PrivacyBadger, uBlock et NoScript). Noscript inclue sur Tor, ça offre une bonne protection vis-à-vis des sites potentiellement malicieux et rend le traçage plus complexe mais en même temps plus visible. D'où l'utilité du VPN.

Bon sinon si on identifie plusieurs "menaces" rypes malware, trojan, virus, homme-du-milieu, keyloagger, sniffing, fichage, création de profil consommateur ou politique, etc. Tu réponds plutôt bien à ces "menaces" en utilisant une machine vierge + Linux (ou top QubeOS), un VPS + un VPN, utilisation de Tor + configuration Bridge, utilisations de chiffrement pour mdp ou GPG/PGP pour le reste, ça fait quand même une super protection.
Edit: En plus d'avoir des adresses ou numéros poubelles et de payer en crypto décentralisé anonyme et/ou "Wrapped"

Je vois ça un peu comme un personnage de rpg, tu stuff ton perso, tu augmentes ces stats et caractéristiques et tu le rend plus résistant au faiblesse du web.

Avec tout ça, c'est un peu comme ce balader dans un Souls après une quarantaine d'heure de jeu :)

Message édité le 28 avril 2021 à 16:58:31 par digitalparrot
digitalparrot
digitalparrot
Niveau 6
28 avril 2021 à 19:48:32

Je crois avoir un nouvel objectif, mais avant, savez-vous si il est possible d'héberger un site web sur une raspberry ?

3ygB5wVD69qu9J
3ygB5wVD69qu9J
Niveau 42
28 avril 2021 à 20:11:09

Anémique ? pour du centralisé je dis pas et encore, utiliser un VPN te protègera plus qu'aucun VPN quoi que tu en penses (ne serait-ce que pour le chiffrement proposé (bien que justement le VPN centralisé on peut remettre ça en doute) et concernant le traçage d'IP qui devient un poil plus complexe (pour le néophyte, car un simple script sur une page frauduleuse ou du phishing peut compromettre tout ça)). Après il faudrait ajouter un VPS, une machine virtuel ou QubeOS pour protéger sa machine.

Comment ça "quoique je pense" ? Tu te rends compte de ce que tu dis ? :hap:
Non, ce sont des faits et les articles le montrent : tu rajoutes du chiffrement sur une couche déjà probablement chiffrée, de plus le VPN ne chiffre pas de bout-en-bout (contrairement à Tor quand tu accès à des hidden services), tu décales juste le problème, mais du VPN à un site en HTTP, bah ça reste une connexion en clair.

Je ne donne pas des liens pour rien...

Mouai, j'suis pas convaincu qu'il y'ai de la recherche effectué sur les VPN de particulier.. j'veux dire y'a plein d'entreprise qui le font en faite :rire:

Encore une fois, lis les liens. Un VPN a une utilité utilitaire pour accéder à des intranets de façon sécurisée (sans l'exposer publiquement), ou encore contourner les géo-restrictions.

Ici, tu parles de sécurité et de vie privée, le point où je parlais d'anémique justement, je ne parle absolument pas du reste. Juste de sécurité pure et de vie privée.

Pour le téléphone, sa fait quoi en gros la sécurité AOSP ?

AOSP = Android Open Source Project, c'est Android à sa base. Son modèle de sécurité est pensé de A à Z, et le root ou déverrouiller son bootloader contribuent à casser ce modèle : https://madaidans-insecururities.github.io/android.html

(Excuse-moi de faire chier avec mes liens, c'est juste que je dois toujours me répéter sur ces points.)

Message édité le 28 avril 2021 à 20:13:01 par 3ygB5wVD69qu9J
Pseudo supprimé
Pseudo supprimé 28 avril 2021 à 20:13:37

Le 28 avril 2021 à 19:48:32 :
Je crois avoir un nouvel objectif, mais avant, savez-vous si il est possible d'héberger un site web sur une raspberry ?

Bien-sûr, t'installes linux + apache2 ou nginx
Ensuite tu ajoutes mySQL, PHP, et webmin pour l'interface d'administration

3ygB5wVD69qu9J
3ygB5wVD69qu9J
Niveau 42
28 avril 2021 à 20:20:49

Tor et plus de réel "fingerprint". Pour les extensions j'en utilise 4 ou 5, toutes validé pour être G-Free (HTTPS, Decentraleyes, PrivacyBadger, uBlock et NoScript). Noscript inclue sur Tor, ça offre une bonne protection vis-à-vis des sites potentiellement malicieux et rend le traçage plus complexe mais en même temps plus visible. D'où l'utilité du VPN.

Chaque extension que tu ajoutes augmente ton entropie et te rend plus unique. Les pléthores d'extensions à installer appartiennent à la prévention du passé et ce sont des charlatans qui font croire que c'est réellement utile.

Surtout, il ne faut absolument rien toucher à Tor Browser excepté le slider de sécurité qu'il faut monter pour bloquer JS par défaut. Rien de plus. Tor Browser est pensé pour "blend in", autrement dit se fondre dans la masse des autres utilisateurs de Tor. L'anti-fingerprinting est une bataille perdue, il vaut mieux donc avoir un fingerprint commun à une masse d'utilisateurs.

Le VPN n'a aucun intérêt avec Tor :
:d) En entrée, il a la même utilisé que le bridge (autrement dit inutile) : le bridge est un nœud d'entrée non-répertorié qui permet de cacher à ton FAI que tu utilises Tor, et l'empêche de bloquer ta connexion à son réseau par exemple.
:d) En sortie, un VPN ruine tous tes efforts et est absolument éviter.

Je vois que tu te renseignes beaucoup, mais attention aux prophètes de la vie privée, ils apprennent n'importe quoi à des gens qui deviennent des "power-users" de la vie privée mais au final se flinguent plus qu'autre chose.

Message édité le 28 avril 2021 à 20:21:28 par 3ygB5wVD69qu9J
Pseudo supprimé
Pseudo supprimé 28 avril 2021 à 21:05:32

Le 28 avril 2021 à 20:20:49 :
Je vois que tu te renseignes beaucoup, mais attention aux prophètes de la vie privée, ils apprennent n'importe quoi à des gens qui deviennent des "power-users" de la vie privée mais au final se flinguent plus qu'autre chose.

A appliquer à soi-même.

Non, ce sont des faits et les articles le montrent : tu rajoutes du chiffrement sur une couche déjà probablement chiffrée, de plus le VPN ne chiffre pas de bout-en-bout (contrairement à Tor quand tu accès à des hidden services), tu décales juste le problème, mais du VPN à un site en HTTP, bah ça reste une connexion en clair.

Je crois que t'as pas bien compris l'utilité d'un VPN.
Un VPN sera toujours plus "secure" qu'une connexion classique.

Va demander à Hadopi de choper un type qui utilise un VPN contre un type qui utilise sa connexion sans rien, et on en reparlera.

https://www.comparitech.com/blog/vpn-privacy/onion-over-vpn/

Message édité le 28 avril 2021 à 21:07:56 par Pseudo supprimé
3ygB5wVD69qu9J
3ygB5wVD69qu9J
Niveau 42
28 avril 2021 à 21:20:43

Mon Dieu, cette désinformation et ça se permet d'employer de la rhétorique bas de gamme. :hap:
Du haut niveau, comme toujours, mais passons.

https://madaidans-insecurities.github.io/vpns.html
https://madaidans-insecurities.github.io/browser-tracking.html

Je crois que t'as pas bien compris l'utilité d'un VPN.

Un VPN sera toujours plus "secure" qu'une connexion classique.

C'est toi qui n'a rien compris et emploie le mot "secure" comme bon lui semble : le VPN ne chiffre que du client jusqu'au serveur VPN, le reste n'est pas dans un tunnel et peut t'apporter une fausse sensation de sécurité. Le VPN ne remplace absolument pas l'utilisation de protocoles chiffrés au possible. Le VPN over HTTPS n'apporte que très peu d'intérêt en matière de sécurité pure, comme je le disais avant.

Maintenant niveau vie privée (à ne pas confondre avec l'aspect "sécurité") :
:d) Le VPN a un léger intérêt au niveau local car il permet d'obfusquer l'extension SNI de TLS qui permet par exemple de savoir à quel domaine tu te connectes (même en HTTPS). C'est un problème en voie d'être résolu, actuellement avec Encrypted SNI mais dans le futur avec une nouvelle implémentation de Client Hello.
:d) Concernant le pistage par les tierces parties, un VPN est un outil mineur qui n'apporte aucune garantie. La donnée d'une IP n'est pas nécessaire pour pister. De plus, mal utilisé (et c'est majoritairement le cas), un VPN te rend beaucoup plus unique du fait de discordances.

Va demander à Hadopi de choper un type qui utilise un VPN contre un type qui utilise sa connexion sans rien, et on en reparlera.

Tu parles d'une autre utilité, qui est légitime. Et la seule raison pour laquelle ils te retrouvent pas, c'est qu'ils ont 0 moyen (et tant mieux) depuis le début.

https://www.comparitech.com/blog/vpn-privacy/onion-over-vpn/

"comparitech", pardon j'ai soufflé du nez. :noel:
Alllez, je t'envoie la documentation officielle de Tor : https://gitlab.torproject.org/legacy/trac/-/wikis/doc/TorPlusVPN
(A lire en profondeur et ne pas s'arrêter aux gains potentiels. Dans la plupart des cas, comme je le dis, l'usage d'un VPN avec Tor est inutile et surtout dangereux quand on ne sait pas de quoi on parle.)

Message édité le 28 avril 2021 à 21:25:35 par 3ygB5wVD69qu9J
digitalparrot
digitalparrot
Niveau 6
29 avril 2021 à 13:06:41

Le 28 avril 2021 à 20:11:09 :

Anémique ? pour du centralisé je dis pas et encore, utiliser un VPN te protègera plus qu'aucun VPN quoi que tu en penses (ne serait-ce que pour le chiffrement proposé (bien que justement le VPN centralisé on peut remettre ça en doute) et concernant le traçage d'IP qui devient un poil plus complexe (pour le néophyte, car un simple script sur une page frauduleuse ou du phishing peut compromettre tout ça)). Après il faudrait ajouter un VPS, une machine virtuel ou QubeOS pour protéger sa machine.

Comment ça "quoique je pense" ? Tu te rends compte de ce que tu dis ? :hap:

Non :p mais prouve moi le contraire :hap:

Non, ce sont des faits et les articles le montrent : tu rajoutes du chiffrement sur une couche déjà probablement chiffrée, de plus le VPN ne chiffre pas de bout-en-bout (contrairement à Tor quand tu accès à des hidden services), tu décales juste le problème, mais du VPN à un site en HTTP, bah ça reste une connexion en clair.

C'est vrai qu'avec le https on chiffre déjà la connexion vers les sites web. Pour être certain de cela l'extension "HTTPS Everywhere" est parfaite et "normalement" c'est plutôt une extension très propre. Mais bon, il reste les site toujours en HTTP (parfois des officiels). Dans ce cas de figure c'est intéressant de chiffrer déjà en amont ses datas avec un VPN ou un proxy ? (j'ai toujours pas regardé la vidéo de "Cookie Connecté" sur les proxy ^^')

"ne chiffre pas de bout-en-bout" comment ça ?

Je ne donne pas des liens pour rien...

Hum :hum: oui j'irais lire :merci:, mais là je suis pris par un tuto sur Wordpress (je dois monter un site rapidement pour pouvoir me faire de la promo)

Mouai, j'suis pas convaincu qu'il y'ai de la recherche effectué sur les VPN de particulier.. j'veux dire y'a plein d'entreprise qui le font en faite :rire:

Encore une fois, lis les liens. Un VPN a une utilité utilitaire pour accéder à des intranets de façon sécurisée (sans l'exposer publiquement), ou encore contourner les géo-restrictions.

Justement, donc le VPN est très utile pour les entreprises ainsi que pour les particuliers :-p

Ici, tu parles de sécurité et de vie privée, le point où je parlais d'anémique justement, je ne parle absolument pas du reste. Juste de sécurité pure et de vie privée.

Bah justement, je comprends pas du coup. Pour moi sécurité >= vie privée

Pour le téléphone, sa fait quoi en gros la sécurité AOSP ?

AOSP = Android Open Source Project, c'est Android à sa base. Son modèle de sécurité est pensé de A à Z, et le root ou déverrouiller son bootloader contribuent à casser ce modèle : https://madaidans-insecururities.github.io/android.html

Tu penses que passer sous LineageOS pour le côté open source et GAPP-Free est potentiellement plus dangereux que d'avoir l'application Facebook qui continue à collecter des datas même quand désinstallé ? Nan, je pense savoir de quoi tu parles, plutôt des hackers mal intentionnés, mais je sais pas, j'aimerais me protéger des GAFAM et aussi des hackers mal intentionnés :noel:

(Excuse-moi de faire chier avec mes liens, c'est juste que je dois toujours me répéter sur ces points.)

En effet, en particulier avoir moi :rire:

Le 28 avril 2021 à 20:13:37 :

Le 28 avril 2021 à 19:48:32 :
Je crois avoir un nouvel objectif, mais avant, savez-vous si il est possible d'héberger un site web sur une raspberry ?

Bien-sûr, t'installes linux + apache2 ou nginx
Ensuite tu ajoutes mySQL, PHP, et webmin pour l'interface d'administration

Cool merci, je pourrais peut-être héberger moi même mon futur site plutôt que de louer un serveur ^^'

Le 28 avril 2021 à 20:20:49 :

Tor et plus de réel "fingerprint". Pour les extensions j'en utilise 4 ou 5, toutes validé pour être G-Free (HTTPS, Decentraleyes, PrivacyBadger, uBlock et NoScript). Noscript inclue sur Tor, ça offre une bonne protection vis-à-vis des sites potentiellement malicieux et rend le traçage plus complexe mais en même temps plus visible. D'où l'utilité du VPN.

Chaque extension que tu ajoutes augmente ton entropie et te rend plus unique. Les pléthores d'extensions à installer appartiennent à la prévention du passé et ce sont des charlatans qui font croire que c'est réellement utile.

va check prism-break.org, j'ai 4 ou 5 extensions sur mon mes navigateurs officiels. ça me permet juste de me protéger des agressions publicitaires, des pages non https, des scripts, cookies, trackers. C'est tout, est toute son opensource et validé par la communauté.

pour la navigation semi-privé je ne prends pas beaucoup plus de précaution car je n'en ai pas vraiment besoins, je crois gérer mes datas.

pour la navigation privé, j'aimerais apprendre à manier les bons outils, ce que je ne parviens pas encore à faire proprement selon moi.

Surtout, il ne faut absolument rien toucher à Tor Browser excepté le slider de sécurité qu'il faut monter pour bloquer JS par défaut. Rien de plus. Tor Browser est pensé pour "blend in", autrement dit se fondre dans la masse des autres utilisateurs de Tor. L'anti-fingerprinting est une bataille perdue, il vaut mieux donc avoir un fingerprint commun à une masse d'utilisateurs.

En effet et le Tor Browser contient l'extension "HTTPS" d'ailleurs. J'ajouterais, hormis le fait de ne pas mettre en plein écran, que le paramétrage de bridges peut être intéressant afin de contourner des gouvernements totalitaires ou une potentiel surveillance avancé.

Le VPN n'a aucun intérêt avec Tor :
:d) En entrée, il a la même utilisé que le bridge (autrement dit inutile) : le bridge est un nœud d'entrée non-répertorié qui permet de cacher à ton FAI que tu utilises Tor, et l'empêche de bloquer ta connexion à son réseau par exemple.

Ah, bah ça je savais pas, donc si tu utilises Tor sans bridge ton FAI grille que tu utilise Tor (je sais que Tor est parfois bloqué dans certains pays). Du coup le fait d'utiliser un bridge permet ce que tu expliques ? c'est génial :)

:d) En sortie, un VPN ruine tous tes efforts et est absolument éviter.

Bah pourquoi ?

Je vois que tu te renseignes beaucoup, mais attention aux prophètes de la vie privée, ils apprennent n'importe quoi à des gens qui deviennent des "power-users" de la vie privée mais au final se flinguent plus qu'autre chose.

Ouai tout à fait, c'est là tout l'art de savoir vraiment se sécuriser et pas simplement combler un manque de confiance avec tout ce qui pourrait nous rassurer. Mais voilà, mes motivations sont ailleurs, c'est un peu du RP pour moi. Je me crée un ninja du web pour le fun ^^'

digitalparrot
digitalparrot
Niveau 6
29 avril 2021 à 13:24:56

Le 28 avril 2021 à 21:20:43 :
Mon Dieu, cette désinformation et ça se permet d'employer de la rhétorique bas de gamme. :hap:
Du haut niveau, comme toujours, mais passons.

https://madaidans-insecurities.github.io/vpns.html
https://madaidans-insecurities.github.io/browser-tracking.html

Je crois que t'as pas bien compris l'utilité d'un VPN.

Un VPN sera toujours plus "secure" qu'une connexion classique.

C'est toi qui n'a rien compris et emploie le mot "secure" comme bon lui semble : le VPN ne chiffre que du client jusqu'au serveur VPN

Sa sert à quoi d'avoir une connexion chiffré vers un serveur externe du coup ? la géolocalisation ? ce masquer de notre FAI ?

, le reste n'est pas dans un tunnel et peut t'apporter une fausse sensation de sécurité. Le VPN ne remplace absolument pas l'utilisation de protocoles chiffrés au possible. Le VPN over HTTPS n'apporte que très peu d'intérêt en matière de sécurité pure, comme je le disais avant.

Maintenant niveau vie privée (à ne pas confondre avec l'aspect "sécurité") :

Pas pour moi ^^'

:d) Le VPN a un léger intérêt au niveau local car il permet d'obfusquer l'extension SNI de TLS qui permet par exemple de savoir à quel domaine tu te connectes (même en HTTPS). C'est un problème en voie d'être résolu, actuellement avec Encrypted SNI mais dans le futur avec une nouvelle implémentation de Client Hello.

Pas compris :-/

:d) Concernant le pistage par les tierces parties, un VPN est un outil mineur qui n'apporte aucune garantie. La donnée d'une IP n'est pas nécessaire pour pister. De plus, mal utilisé (et c'est majoritairement le cas), un VPN te rend beaucoup plus unique du fait de discordances.

discordances ? mal utiliser un VPN ?

Va demander à Hadopi de choper un type qui utilise un VPN contre un type qui utilise sa connexion sans rien, et on en reparlera.

Tu parles d'une autre utilité, qui est légitime. Et la seule raison pour laquelle ils te retrouvent pas, c'est qu'ils ont 0 moyen (et tant mieux) depuis le début.

0 moyen ? donc le VPN sert quand même à qqch vis-à-vis d'HADOPI, pourquoi et comment ?

https://www.comparitech.com/blog/vpn-privacy/onion-over-vpn/

"comparitech", pardon j'ai soufflé du nez. :noel:
Alllez, je t'envoie la documentation officielle de Tor : https://gitlab.torproject.org/legacy/trac/-/wikis/doc/TorPlusVPN
(A lire en profondeur et ne pas s'arrêter aux gains potentiels. Dans la plupart des cas, comme je le dis, l'usage d'un VPN avec Tor est inutile et surtout dangereux quand on ne sait pas de quoi on parle.)

Tu pourrais spécifier le type de danger, comment et pourquoi rapidement ?

3ygB5wVD69qu9J
3ygB5wVD69qu9J
Niveau 42
29 avril 2021 à 14:44:06

Non :p mais prouve moi le contraire :hap:

Je ne comprends pas ce forum. Je viens d'expliquer deux fois de suite (à cause de l'autre gus, on m'excusera) comment fonctionne un VPN et en quoi ça ne te protège pas forcément, j'ai fourni des liens dont ceux d'un ex-chercheur en sécurité, et d'un autre développeur chez Whonix (utilisé par Snowden, si ça vaut ce que ça vaut), mais tu te tapes comme réponse "prouve moi le contraire" et "pas pour moi", qui n'ont AUCUNE valeur.

What's wrong with you? J'ai du taff, je ne vais pas tout développer, les liens et les documentations officielles sont là pour t'aider à comprendre un sujet.

Bah justement, je comprends pas du coup. Pour moi sécurité >= vie privée

C'est bien plus nuancé que ça. Sécurité et vie privée impliquent des notions différentes (parfois contradictoires, cf. OCSP et la notarization, mais c'est une autre histoire). De plus, il n'y a pas de vie privée sans sécurité en premier lieu, l'intrusion d'un système informatique étant la pire intrusion de vie privée possible.

discordances ? mal utiliser un VPN ?

Lis les liens...

0 moyen ? donc le VPN sert quand même à qqch vis-à-vis d'HADOPI, pourquoi et comment ?

HADOPI n'a jamais eu de moyens. Donc oui, un VPN suffit... tout comme une seedbox, même louée chez un prestataire français suffit. HADOPI n'est pas un attaquant sophistiqué. Une agence gouvernementale l'est. On parle de modèle de menace. Quand ta vie est danger, tu n'utilises pas un "VPN offshore", tu utilises Tor.

Tu pourrais spécifier le type de danger, comment et pourquoi rapidement ?

Tout est dans le lien, vous rendez fous. En plus je l'ai dit plus haut : un VPN en entrée a la même utilité qu'un bridge Tor, alors qu'en sortie il ruine les efforts d'anonymation : tout simplement car le fournisseur VPN peut corréler ton identité avec les exit nodes et les sites consultés. Il faut vraiment être 100% sûr que le VPN est de confiance pour avoir un gain ne serait-ce que minime sur le papier, ce qui est rarement possible - et avec un VPN auto-hébergé, tu déplaces la confiance vers un opérateur, ça ne résout rien le problème, voire l'aggrave, mais ça c'est dans les liens.

J'ai contribué des années à héberger un nœud "gardien" d'entrée Tor, j'espère sérieusement que la majorité des utilisateurs ne se flinguent pas in fine avec des conseils bidons de "comparitech" ou autre. Sérieusement, je l'espère pour eux.

Message édité le 29 avril 2021 à 14:48:02 par 3ygB5wVD69qu9J
3ygB5wVD69qu9J
3ygB5wVD69qu9J
Niveau 42
29 avril 2021 à 14:51:22

Et au lieu de dire "pas compris", tu cherches sur Google quand tu ne comprends pas quelque chose :
https://blog.cloudflare.cre.com/encrypted-client-hello/

Voici pour SNI, son problème, ses solutions. Désolé d'être antipathique, je ne l'étais pas avant, mais c'est la première fois que j'ai des interactions du genre en 10 ans sur ce forum Linux. Si vous êtes vraiment dans la communauté "Linux", apprenez à chercher, et chercher dans les bonnes sources (documentations officielles et auprès de personnes crédibles dans leur milieu).

Message édité le 29 avril 2021 à 14:53:08 par 3ygB5wVD69qu9J
digitalparrot
digitalparrot
Niveau 6
29 avril 2021 à 19:21:05

Oups désolé ^^'

Tu explique bien alors je voulais en savoir plus :-p

3ygB5wVD69qu9J
3ygB5wVD69qu9J
Niveau 42
29 avril 2021 à 19:43:55

Le 29 avril 2021 à 19:21:05 :
Oups désolé ^^'

Tu explique bien alors je voulais en savoir plus :-p

Ne sois pas désolé, si je participe à la base c'est que je voulais partager des connaissances, pas être méprisant. Mais c'est vrai que je ne comprends pas pourquoi je dois répéter la même chose. :noel:

Soit dit en passant je veux vraiment le bien de mes lecteurs en conseillant la lecture de ces liens, et les auteurs de ces liens te veulent du bien (renseigne-toi sur le projet Whonix par exemple, ce sont de très bons gars qui s'y connaissent bien). Bien sûr, tu as le droit de ne pas me faire confiance, c'est pour ça que j'incite à faire ses proches recherches avec un grand esprit critique. Mais je donne quelques clés rapides pour balayer des "mauvaises perceptions".

(J'utilise un VPN moi-même (alors que j'ai critiqué son intérêt), car je l'ai évalué utile dans mon modèle de menace. C'est un outil, et comme tout outil, il peut être utile ou tu peux te blesser avec : c'est la même chose. Pour éviter un mésusage, il faut comprendre avant d'agir.)

Message édité le 29 avril 2021 à 19:46:50 par 3ygB5wVD69qu9J
digitalparrot
digitalparrot
Niveau 6
30 avril 2021 à 21:15:11

Le 29 avril 2021 à 14:44:06 :

Non :p mais prouve moi le contraire :hap:

Je ne comprends pas ce forum. Je viens d'expliquer deux fois de suite (à cause de l'autre gus, on m'excusera) comment fonctionne un VPN et en quoi ça ne te protège pas forcément, j'ai fourni des liens dont ceux d'un ex-chercheur en sécurité, et d'un autre développeur chez Whonix (utilisé par Snowden, si ça vaut ce que ça vaut), mais tu te tapes comme réponse "prouve moi le contraire" et "pas pour moi", qui n'ont AUCUNE valeur.

Avant que je commence à incrémenter ton code dans mon coude source, j'ai besoin de dissiper mes doutes et questionnement, c'est une forme de "harass" j'en convient, mais c'est comme ça que je développe mes connaissances. J'y reviendrais plus bas, mais tu confirmes certaines de mes hypothèses et je t'en remercie.

Pour les liens, j'irais traduire le texte plus tard. Je ne maîtrise pas bien l'anglais mais sa aussi j'apprends ^^

Whonix j'en ai entendu parlé, c'est une alternative à Tails non ?

What's wrong with you? J'ai du taff, je ne vais pas tout développer, les liens et les documentations officielles sont là pour t'aider à comprendre un sujet.

Tu taf dans l'informatique ?

Bah justement, je comprends pas du coup. Pour moi sécurité >= vie privée

C'est bien plus nuancé que ça. Sécurité et vie privée impliquent des notions différentes (parfois contradictoires, cf. OCSP et la notarization, mais c'est une autre histoire). De plus, il n'y a pas de vie privée sans sécurité en premier lieu, l'intrusion d'un système informatique étant la pire intrusion de vie privée possible.

Connait pas l'OCSP et la notarization.

discordances ? mal utiliser un VPN ?

Lis les liens...

0 moyen ? donc le VPN sert quand même à qqch vis-à-vis d'HADOPI, pourquoi et comment ?

HADOPI n'a jamais eu de moyens. Donc oui, un VPN suffit... tout comme une seedbox, même louée chez un prestataire français suffit. HADOPI n'est pas un attaquant sophistiqué. Une agence gouvernementale l'est. On parle de modèle de menace. Quand ta vie est danger, tu n'utilises pas un "VPN offshore", tu utilises Tor.

D'accord pour dire que le VPN centralisé est une hérésie. Bon maintenant que je crois avoir compris que le VPN ne chiffrait les datas qu'entre le client et le serveur, j'avoue ne pas vraiment en comprendre l'utilité en terme du maintient du chiffrement de bout en bout..

Donc si je comprends bien, utilisé Tor et un VPN est inutile en terme de chiffrement des datas de bout en bout, et le VPN et Tor permettent les deux un contournement de la géolocalisation mais Tor propose en plus de passer au travers de relai. Point que je comprends pas encore c'est l'utilité du Bridge. Il sert à quoi à part augmenté le nombre de relai ?

Tu pourrais spécifier le type de danger, comment et pourquoi rapidement ?

Tout est dans le lien, vous rendez fous. En plus je l'ai dit plus haut : un VPN en entrée a la même utilité qu'un bridge Tor, alors qu'en sortie il ruine les efforts d'anonymation : tout simplement car le fournisseur VPN peut corréler ton identité avec les exit nodes et les sites consultés. Il faut vraiment être 100% sûr que le VPN est de confiance pour avoir un gain ne serait-ce que minime sur le papier, ce qui est rarement possible - et avec un VPN auto-hébergé, tu déplaces la confiance vers un opérateur, ça ne résout rien le problème, voire l'aggrave, mais ça c'est dans les liens.

J'arrive toujours pas à comprendre ce la différence entre l'entrée et la sortie, pourquoi c'est pas la même chose et pourquoi le VPN en entrée à la même utilité que le bridge..

Après, je fais une hypothèse, si tu loue un VPS, payé en crypto, sur celui-ci tu loues un services VPN toujours payé en crypto, tu te connecte à ton VPS, ensuite à ton VPN et tu utilises Tor. Même si le VPN était pété et captait tes datas, il ne peut les corréler qu'avec le serveur VPS acheté en crypto.. en terme d'anonymisation et de sécurité on est pas mal là quand même.

Maintenant ce que j'aimerais surtout savoir c'est, peut-on masquer l'utilisation de Tor à son FAI et préserver une forme d'anonymat et pour se protéger des attaques faut-il nécessairement passer par une machine virtuel ou un hébergement à distance ? enfin mon hypothèse au dessus est-elle crédible afin d'améliorer et sécurité et anonymat ?

J'ai contribué des années à héberger un nœud "gardien" d'entrée Tor, j'espère sérieusement que la majorité des utilisateurs ne se flinguent pas in fine avec des conseils bidons de "comparitech" ou autre. Sérieusement, je l'espère pour eux.

Tu serais étonné du nombre de personnes qui buy un VPN centralisé. Je l'ai moi même fait pour essayer il y'a des années.

Le 29 avril 2021 à 14:51:22 :
Et au lieu de dire "pas compris", tu cherches sur Google quand tu ne comprends pas quelque chose :
https://blog.cloudflare.cre.com/encrypted-client-hello/

Si je viens ici c'est pas pour demander à Google mais pour demander à d'autres être humains ^^' c'est ensuite que je demande à Google xD

Voici pour SNI, son problème, ses solutions. Désolé d'être antipathique, je ne l'étais pas avant, mais c'est la première fois que j'ai des interactions du genre en 10 ans sur ce forum Linux. Si vous êtes vraiment dans la communauté "Linux", apprenez à chercher, et chercher dans les bonnes sources (documentations officielles et auprès de personnes crédibles dans leur milieu).

SNI ?

Vraiment la première fois ? J'ai l'impression que JVC à toujours été comme ça :noel:

Le 29 avril 2021 à 19:43:55 :

Le 29 avril 2021 à 19:21:05 :
Oups désolé ^^'

Tu explique bien alors je voulais en savoir plus :-p

Ne sois pas désolé, si je participe à la base c'est que je voulais partager des connaissances, pas être méprisant. Mais c'est vrai que je ne comprends pas pourquoi je dois répéter la même chose. :noel:

Une chose peut parfois être dite mille fois et jamais comprise. La reformulation, ça aide, ça m'aide ^^'

Soit dit en passant je veux vraiment le bien de mes lecteurs en conseillant la lecture de ces liens, et les auteurs de ces liens te veulent du bien (renseigne-toi sur le projet Whonix par exemple, ce sont de très bons gars qui s'y connaissent bien). Bien sûr, tu as le droit de ne pas me faire confiance, c'est pour ça que j'incite à faire ses proches recherches avec un grand esprit critique. Mais je donne quelques clés rapides pour balayer des "mauvaises perceptions".

Je suis abonné à une vingtaine de chaîne traitant de l'informatique et spécifiquement de sécurité informatique (des bonnes chaines genre la quadrature du net, paf legeek, hafnium, wackedXY, micode, Michel Kartner, Cocadmin, etc.) du coup j'apprends quand même pas mal de chose et tes commentaires semblent tout à fait pertinent. Par contre c'est fou le nombre "d'influenceurs" qui parlent des VPN en ce moment et à aucun moment il ne laisse entendre que le VPN chiffre uniquement entre le client et leurs serveurs.

(J'utilise un VPN moi-même (alors que j'ai critiqué son intérêt), car je l'ai évalué utile dans mon modèle de menace. C'est un outil, et comme tout outil, il peut être utile ou tu peux te blesser avec : c'est la même chose. Pour éviter un mésusage, il faut comprendre avant d'agir.)

Quel genre de menace ?

Complétement d'accord sur l'idée de l'outil et mésusage, c'est pourquoi je pose plein de question ^^. D'ailleurs je vais réessayer prochainement l'installation de WireGuard avec le tuto posté ici.

Ciao et merci ;)

3ygB5wVD69qu9J
3ygB5wVD69qu9J
Niveau 42
01 mai 2021 à 00:55:07

Whonix j'en ai entendu parlé, c'est une alternative à Tails non ?

Yep, c'est une alternative à Tails qui vise à proposer une distribution renforcée. C'est pas Whonix en lui-même qui est intéressant (enfin si, d'ailleurs Snowden ne la conseille pas pour rien :noel: ) mais la philosophie derrière.

Tu taf dans l'informatique ?

Oui et non, c'est compliqué, j'évite de répondre aux questions privées. :noel:

Connait pas l'OCSP et la notarization.

Des mécanismes pout vérifier l'authenticité quelque chose via un mécanisme centralisé (enfin pour OCSP, le stapling limite ce soucis), donc c'est une sorte de "sécurité au prix de la vie privée". Un peu compliqué à expliquer, mais c'était des exemples pour montrer qu'il y a beaucoup de nuances et d'interactions entre ces deux sphères, qui se recoupent bien évidemment.

Donc si je comprends bien, utilisé Tor et un VPN est inutile en terme de chiffrement des datas de bout en bout, et le VPN et Tor permettent les deux un contournement de la géolocalisation mais Tor propose en plus de passer au travers de relai. Point que je comprends pas encore c'est l'utilité du Bridge. Il sert à quoi à part augmenté le nombre de relai ?

Comme je l'ai dit le bridge est un nœud (ou relais comme tu le dis) d'entrée, c'est-à-dire le premier de la chaîne qui est important car c'est lui auquel tu te connectes directement. Ton FAI verra que tu te connectes à l'IP de ce relais. Le bridge est particulier par rapport aux autres nœuds d'entrée classiques car il est non-répertorié (ou "caché" si tu préfères) : ce qui permet, comme en Chine ou Iran par exemple, de se connecter à Tor en contournant des bannissement d'IP de relais d'entrée connus. Comme le bridge leur est inconnu, ça peut être ton point d'entrée et tu peux utiliser Tor.

Un VPN en entrée aurait la même utilité, ni plus ni moins. C'est pour ça que je dis qu'en entrée il est inutile, car il n'ajoute sensiblement aucune sécurité, ni utilité par rapport à une fonction déjà existante dans Tor (le bridge). Tu peux bien sûr le faire dans le cas où tu fais vraiment plus confiance au VPN qu'à ton FAI, si tu as peur que ce dernier te fiche comme utilisateur de Tor par exemple. Mais en dehors de ça, il n'y a aucun bonus (ni vraiment malus possible, c'est un choix à faire).

Quand tu utilises Tor, tu peux consulter le "clear web" (comme jeuxvideo.com) mais aussi les "hidden services" (qui sont les sites en .onion) :
:d) L'avantage de ces hidden services c'est qu'ils sont à l'intérieur-même du réseau Tor : tu passes de relais en relais directement jusqu'au hidden service, tu as un chiffrement et une anonymisation jusqu'à la destination.
:d) Mais si tu te connectes au clear web, tu vas forcément passer par des nœuds de sortie. Ceux-là sont critiques, car à partir de là le contenu ne passe plus par Tor et ce nœud peut récolter des informations sur ton activité (ouais, il y a des noeuds malicieux). C'est pour ça que dans ce cas l'usage d'HTTPS est toujours fortement conseillé.

Certains pensent donc qu'ajouter un VPN en sortie est une solution. Le problème d'un VPN en sortie, donc à ce niveau, c'est qu'il deviendra un "nouvel" exit node : il faut avoir 100% confiance dans son VPN et ce dernier ne doit avoir aucune information sur toi, sinon toute l'anonymisation en amont n'a servi à rien. Les VPN auto-hébergés pour ceci sont donc à prescrire par exemple, et je connais très peu de VPN de confiance (voire tu n'auras jamais aucune garantie).

Il y a donc plus de risques que de bénéfices potentiels d'ajouter un VPN à la sortie. Et il ne remplacera jamais l'exigence d'HTTPS, car un VPN ne chiffre pas jusqu'à la destination finale, seulement du client jusqu'à lui-même.

Tu serais étonné du nombre de personnes qui buy un VPN centralisé. Je l'ai moi même fait pour essayer il y'a des années.

Que veux-tu dire par centralisé ? Bien sûr, on met de côté les VPN auto-hébergés pour un cadre utilitaire (entreprise par exemple), ce sont des utilisations légitimes depuis le début.

Mais pour une utilisation axée sécurité/vie privée, tu es obligé de passer par un service VPN tiers (l'auto-hébergement étant contre-productif, tu loues avec une IP à ton nom, et même si c'est pas le cas, ton prestataire peut logger, et en plus tu as une IP unique pour te faire pister plus facilement).

Evidemment, les VPN comme NordVPN sont à proscrire, extrêmement douteux et "faceless" (c'est-à-dire que tu ne verras pas de noms de personnes qui la gèrent, du moins facilement, sur leur site).

Je suis abonné à une vingtaine de chaîne traitant de l'informatique et spécifiquement de sécurité informatique (des bonnes chaines genre la quadrature du net, paf legeek, hafnium, wackedXY, micode, Michel Kartner, Cocadmin, etc.) du coup j'apprends quand même pas mal de chose et tes commentaires semblent tout à fait pertinent. Par contre c'est fou le nombre "d'influenceurs" qui parlent des VPN en ce moment et à aucun moment il ne laisse entendre que le VPN chiffre uniquement entre le client et leurs serveurs.

Malheureusement même dans ta liste il y a des influenceurs qui n'ont pas de grosses compétences. Je te conseille de commencer par ce site qui casse pas mal de préjugés : https://madaidans-insecurities.github.io/

Tu as raison de te méfier des influenceurs, et même s'ils ne sont pas sponsorisés, ils ne maîtrisent juste pas le sujet et incitent à une course au "sur-armement" des outils de sécurité, course souvent contre-productive.

Quel genre de menace ?

Pareil, c'est de l'ordre du privé, mais ma menace n'est pas le gouvernement ou une agence étatique (sinon j'utiliserais pas un VPN). Seulement le pistage en ligne entre autres, je pratique la technique du "blend in", donc une IP commune (avec un DNS propre au VPN évidemment).

Mais si je dois être anonyme pour une activité, clairement, c'est Tor et c'est tout.
En espérant que ça te donne des pistes, ça fait pas mal d'informations.

Message édité le 01 mai 2021 à 00:58:46 par 3ygB5wVD69qu9J
3ygB5wVD69qu9J
3ygB5wVD69qu9J
Niveau 42
01 mai 2021 à 01:01:37

J'oubliais de répondre pour SNI : c'est une extension de TLS (la couche de sécurité employée dans le protocole HTTPS = HTTP + TLS). Pour vulgariser, elle est utilisée au moment de la négociation (les premières étapes du protocole) et contient les noms du serveur (ou domaines, comme jeuxvideo.com).

Ces données ne sont pas chiffrées, donc ça veut dire que même en HTTPS, on peut savoir à quels domaines tu te connectes en inspectant les négociations. Mais le lien que je t'ai donné montre plusieurs moyens d'y remédier qui seront un jour intégrés aux serveurs Web + navigateurs, ce sera donc chiffré et un gain pour la vie privée (même sans VPN).

Message édité le 01 mai 2021 à 01:01:56 par 3ygB5wVD69qu9J
digitalparrot
digitalparrot
Niveau 6
01 mai 2021 à 14:20:11

Le 01 mai 2021 à 00:55:07 :

Whonix j'en ai entendu parlé, c'est une alternative à Tails non ?

Yep, c'est une alternative à Tails qui vise à proposer une distribution renforcée. C'est pas Whonix en lui-même qui est intéressant (enfin si, d'ailleurs Snowden ne la conseille pas pour rien :noel: ) mais la philosophie derrière.

C'est pas en lien avec une machine virtuel aussi ? Bon j'ai deux-trois vidéos à aller regarder ^^

Tu taf dans l'informatique ?

Oui et non, c'est compliqué, j'évite de répondre aux questions privées. :noel:

Dommage, je voulais surtout savoir si tu avais des animaux de compagnies et à quoi ils ressemblent :noel:

Ok, alors je commence moi, je taf pas dans l'informatique, mais j'en rêve ^^ (En particulier dans plusieurs domaines que je citerais pas ici :-p)

Connait pas l'OCSP et la notarization.

Des mécanismes pout vérifier l'authenticité quelque chose via un mécanisme centralisé (enfin pour OCSP, le stapling limite ce soucis), donc c'est une sorte de "sécurité au prix de la vie privée". Un peu compliqué à expliquer, mais c'était des exemples pour montrer qu'il y a beaucoup de nuances et d'interactions entre ces deux sphères, qui se recoupent bien évidemment.

Le "stapling" et l'OCSP, faudra que je me renseigne la dessus aussi (l'informatique c'est vraiment un puit sans fond) ^^'

Donc si je comprends bien, utilisé Tor et un VPN est inutile en terme de chiffrement des datas de bout en bout, et le VPN et Tor permettent les deux un contournement de la géolocalisation mais Tor propose en plus de passer au travers de relai. Point que je comprends pas encore c'est l'utilité du Bridge. Il sert à quoi à part augmenté le nombre de relai ?

Comme je l'ai dit le bridge est un nœud (ou relais comme tu le dis) d'entrée, c'est-à-dire le premier de la chaîne qui est important car c'est lui auquel tu te connectes directement. Ton FAI verra que tu te connectes à l'IP de ce relais. Le bridge est particulier par rapport aux autres nœuds d'entrée classiques car il est non-répertorié (ou "caché" si tu préfères) : ce qui permet, comme en Chine ou Iran par exemple, de se connecter à Tor en contournant des bannissement d'IP de relais d'entrée connus. Comme le bridge leur est inconnu, ça peut être ton point d'entrée et tu peux utiliser Tor.

Merci, je comprends enfin :fete: :fete: :fete: :fete:
Donc si on utilise pas de bridge, la connexion au service Tor est de toute façon détecter par le FAI ?
(Tain c'est l'information que je voulais confirmer hier soir, ça change beaucoup dans ma vision de tout ça et de comment ça fonctionne. Est-ce qu'on pourrait dire qu'utiliser un VPN permet la même chose que l'utilisation d'un bridge hormis que ça change juste le fait que ton FAI voit que tu te connect à un VPN puis le VPN voit que tu te connect à Tor, hormis si tu utilise un bridge.. mais du coup en terme de sécurité et pas d'anonymat, le fait de passer par un serveur et non sa propre machine sa offre une meilleur sécurité vis-à-vis des hackers ? genre on m'envoie un trojan ça atterrit uniquement sur le serveur, ça pourrait être intéressant pour tester des virus sans endommager sa machine, bien que j'imagine une machine virtuel ferait la même chose de manière simplifié ^^)

Un VPN en entrée aurait la même utilité, ni plus ni moins. C'est pour ça que je dis qu'en entrée il est inutile, car il n'ajoute sensiblement aucune sécurité, ni utilité par rapport à une fonction déjà existante dans Tor (le bridge). Tu peux bien sûr le faire dans le cas où tu fais vraiment plus confiance au VPN qu'à ton FAI, si tu as peur que ce dernier te fiche comme utilisateur de Tor par exemple. Mais en dehors de ça, il n'y a aucun bonus (ni vraiment malus possible, c'est un choix à faire).

Ma réponse d'avant aurait été différente si j'avais lu jusqu'au bout xD
Bon, si on part du principe que chaque connexion au travers de service Tor (sans bridge ou VPN) allume une petite LED sur l'écran des services de renseignement du pays, passer par un VPN déplace juste le problème dans une autre géolocalisation (du coup j'imagine que le choix du serveur permet éventuellement de contourner la censure chinoise pour le fichage anglo-saxon, ou celui de "paradis").

Quand tu utilises Tor, tu peux consulter le "clear web" (comme jeuxvideo.com) mais aussi les "hidden services" (qui sont les sites en .onion) :
:d) L'avantage de ces hidden services c'est qu'ils sont à l'intérieur-même du réseau Tor : tu passes de relais en relais directement jusqu'au hidden service, tu as un chiffrement et une anonymisation jusqu'à la destination.
:d) Mais si tu te connectes au clear web, tu vas forcément passer par des nœuds de sortie. Ceux-là sont critiques, car à partir de là le contenu ne passe plus par Tor et ce nœud peut récolter des informations sur ton activité (ouais, il y a des noeuds malicieux). C'est pour ça que dans ce cas l'usage d'HTTPS est toujours fortement conseillé.

Merci :)
Je me renseigne beaucoup la dessus aussi, bien que je comprenne pas encore pleinement l'utilité de cette outils, enfin, j'ai surtout du mal à accepter comment certains humains l'utilise, mais pour le reste c'est probablement une mine d'or pour les guerriers aguerri.

Certains pensent donc qu'ajouter un VPN en sortie est une solution. Le problème d'un VPN en sortie, donc à ce niveau, c'est qu'il deviendra un "nouvel" exit node : il faut avoir 100% confiance dans son VPN et ce dernier ne doit avoir aucune information sur toi, sinon toute l'anonymisation en amont n'a servi à rien. Les VPN auto-hébergés pour ceci sont donc à prescrire par exemple, et je connais très peu de VPN de confiance (voire tu n'auras jamais aucune garantie).

En effet, c'est aussi ce que je pense, c'est pour ça aussi que je voulais avoir mon propre VPN, mais il faudrait des moyens que je n'ai pas avec juste une RPI ^^'

Il y a donc plus de risques que de bénéfices potentiels d'ajouter un VPN à la sortie. Et il ne remplacera jamais l'exigence d'HTTPS, car un VPN ne chiffre pas jusqu'à la destination finale, seulement du client jusqu'à lui-même.

Clair, précis, limpide :D

Tu serais étonné du nombre de personnes qui buy un VPN centralisé. Je l'ai moi même fait pour essayer il y'a des années.

Que veux-tu dire par centralisé ? Bien sûr, on met de côté les VPN auto-hébergés pour un cadre utilitaire (entreprise par exemple), ce sont des utilisations légitimes depuis le début.

Centralisé veut dire (pour moi) attacher à un continent, un pays, un gouvernement. Décentralisé veut dire l'inverse et l'usage de la blockchain en plus offre un potentiel très intéressant.

Mais pour une utilisation axée sécurité/vie privée, tu es obligé de passer par un service VPN tiers (l'auto-hébergement étant contre-productif, tu loues avec une IP à ton nom, et même si c'est pas le cas, ton prestataire peut logger, et en plus tu as une IP unique pour te faire pister plus facilement).

Obligé ? tu viens pas de dire que Tor ce suffisait à lui même ? T'a un exemple de service VPN valable ?

Evidemment, les VPN comme NordVPN sont à proscrire, extrêmement douteux et "faceless" (c'est-à-dire que tu ne verras pas de noms de personnes qui la gèrent, du moins facilement, sur leur site).

En effet, et je préfères les projets opensource ou non-profit.

Je suis abonné à une vingtaine de chaîne traitant de l'informatique et spécifiquement de sécurité informatique (des bonnes chaines genre la quadrature du net, paf legeek, hafnium, wackedXY, micode, Michel Kartner, Cocadmin, etc.) du coup j'apprends quand même pas mal de chose et tes commentaires semblent tout à fait pertinent. Par contre c'est fou le nombre "d'influenceurs" qui parlent des VPN en ce moment et à aucun moment il ne laisse entendre que le VPN chiffre uniquement entre le client et leurs serveurs.

Malheureusement même dans ta liste il y a des influenceurs qui n'ont pas de grosses compétences. Je te conseille de commencer par ce site qui casse pas mal de préjugés : https://madaidans-insecurities.github.io/

Oui, ils ne sont pas tous excellent, mais il m'apprennent tout de même beaucoup, en parallèles des tutos, des forums, des formations, etc.

Tu as raison de te méfier des influenceurs, et même s'ils ne sont pas sponsorisés, ils ne maîtrisent juste pas le sujet et incitent à une course au "sur-armement" des outils de sécurité, course souvent contre-productive.

Je n'accorde pas ma confiance à la facilité ^^'

Quel genre de menace ?

Pareil, c'est de l'ordre du privé, mais ma menace n'est pas le gouvernement ou une agence étatique (sinon j'utiliserais pas un VPN). Seulement le pistage en ligne entre autres, je pratique la technique du "blend in", donc une IP commune (avec un DNS propre au VPN évidemment).

Dommage c'est super intéressant ^^
"Seulement le pistage en ligne entre autres, je pratique la technique du "blend in", donc une IP commune (avec un DNS propre au VPN évidemment)" ça tu peux préciser ? ça éveille complétement ma curiosité :)

Mais si je dois être anonyme pour une activité, clairement, c'est Tor et c'est tout.
En espérant que ça te donne des pistes, ça fait pas mal d'informations.

En effet :D

Le 01 mai 2021 à 01:01:37 :
J'oubliais de répondre pour SNI : c'est une extension de TLS (la couche de sécurité employée dans le protocole HTTPS = HTTP + TLS). Pour vulgariser, elle est utilisée au moment de la négociation (les premières étapes du protocole) et contient les noms du serveur (ou domaines, comme jeuxvideo.com).

Cool, merci !! t'es une mine d'informations xD

Ces données ne sont pas chiffrées, donc ça veut dire que même en HTTPS, on peut savoir à quels domaines tu te connectes en inspectant les négociations. Mais le lien que je t'ai donné montre plusieurs moyens d'y remédier qui seront un jour intégrés aux serveurs Web + navigateurs, ce sera donc chiffré et un gain pour la vie privée (même sans VPN).

Grâce au SNI du coup ? J'irais tout lire, merci encore :oui: :merci:

3ygB5wVD69qu9J
3ygB5wVD69qu9J
Niveau 42
01 mai 2021 à 16:43:39

Content si ça a pu t'aider à mieux comprendre. :oui:

Donc si on utilise pas de bridge, la connexion au service Tor est de toute façon détecter par le FAI ?

Le FAI verra que tu te connectes à un nœud d'entrée de toute manière (par son IP), la question du bridge c'est est-ce que celui-ci est connu pour être un relais Tor ou non. Le but du bridge est de se connecter à Tor en "incognito" et/ou pour contourner la censure.

passer par un VPN déplace juste le problème dans une autre géolocalisation

Oui c'est ça. Le VPN offre un déplacement de confiance.

En effet, c'est aussi ce que je pense, c'est pour ça aussi que je voulais avoir mon propre VPN, mais il faudrait des moyens que je n'ai pas avec juste une RPI ^^'

C'était une faute de frappe, je voulais dire "proscrire" et pas "prescrire".
Encore une fois le VPN auto-hébergé a son utilité (accès intranet depuis l'extérieur, géorestrictions). Mais en termes de vie privée et de sécurité, il est très compliqué de justifier son intérêt réel (ce que j'expliquais par la suite), sans parler de ses risques.

Centralisé veut dire (pour moi) attacher à un continent, un pays, un gouvernement. Décentralisé veut dire l'inverse et l'usage de la blockchain en plus offre un potentiel très intéressant.

Je ne sais pas où tu as lu tout ça, mais typiquement affubler le mot blockchain partout est une pratique d'influenceur qui ne comprend pas grand chose. :noel:
Il y a des modèles "d'Internet décentralisés" avec blockchain effectivement (style ZeroNet), mais ce sont plus des expériences métaphoriques qu'autre chose. Sinon le réseau Tor (via hidden services), I2P, Freenet offrent des modèles plus décentralisés. Mais globalement je ne vois pas ce que le VPN a à faire dedans (pour le payer tu veux dire ?).

Obligé ? tu viens pas de dire que Tor ce suffisait à lui même ? T'a un exemple de service VPN valable ?

Non j'avais terminé de parler de Tor, je répondais au contexte des VPN. Oui, Tor se suffit à lui-même.
Je suis pas vraiment là pour faire la promo de VPN, mais je conseille ceux qui font pas des promesses inutiles, audités indépendamment, avec une équipe qui affiche ses noms, qui demandent le moins d'informations personnelles (PII = Personally Indentifiable lnformation) et avec des clients open-source.

Des exemples sont Mullvad, ProtonVPN, IVPN, etc. Je ne dis pas qu'ils sont de confiance, encore une fois l'anguille sous la roche c'est que tu seras jamais vraiment sûr (mais tu peux pas non plus héberger ton VPN, car tu dépendras d'un nouveau FAI en plus d'avoir une IP unique, le serpent se mord la queue).

"Seulement le pistage en ligne entre autres, je pratique la technique du "blend in", donc une IP commune (avec un DNS propre au VPN évidemment)" ça tu peux préciser ?

C'est ce que je disais plus haut avec l'entropie. Plus tu rajoutes des extensions, plus tu configures des choses, plus ton entropie augmente ; on peut mieux te repérer. Tor Browser est pensé pour ne pas être modifié, un même browser pour tout le monde (avec le réseau qui va avec).

Donc ça semble contre-intuitif, mais un Firefox bourré d'extensions (qui rajoutent de la surface d'attaque en plus) est juste l'exemple de ce qu'il faut ne pas faire. Faut rester simple, ne pas attirer l'attention.

Grâce au SNI du coup ?

SNI c'est justement ce qu'on veut améliorer, avec Encrypted SNI par exemple, mais tout ce processus de négociation sera revu et chiffré avec Encrypted Client Hello. Cf. le lien. :hap:

Sur ce je te laisse avec ces informations en espérant que ça a pu t'aider, je suis en retard sur mes audits de sécurité à faire justement. A bientôt. :noel:

Message édité le 01 mai 2021 à 16:46:52 par 3ygB5wVD69qu9J
Sous forums
  • Aide à l'achat Mac
  • Création de Jeux
  • Linux
  • Programmation
  • Création de sites web
  • Internet
  • Steam Deck
  • Macintosh
  • Hardware
La vidéo du moment