2 liens privés
Pratique des utilisateurs dans la gestion des mots de passe.
CrowdSec est un outil open source, gratuit, français, qui s'inspire de Fail2ban et qui a pour objectif de protéger votre serveur, en détectant puis en bloquant les attaques.
Lorsque des adresses IP sont bloquées par une instance de CrowdSec, l'information est remontée dans une base centralisée au travers d'une API : ce qui permet d'avoir une liste d'adresses IP malveillantes communautaire et gérée par CrowdSec. Bien sûr, il y a un mécanisme de réputation qui entre en jeu : une adresse IP n'est pas bannie chez tout le monde dès le premier signalement, c'est un peu plus complexe que cela vous vous en doutez bien.
CyberBattleSim, c'est le nom du simulateur de #cyberattaque publié par Microsoft. Cet outil open source a pour objectif d'aider les chercheurs en sécurité à comprendre les cyberattaques et notamment les mouvements latéraux possibles en fonction d'un scénario initial.
Disponible dès maintenant sur Github, CyberBattleSim est un outil proposé par l'équipe de chercheurs de Microsoft 365 Defender. Il est codé en Python et s'appuie sur une interface Open AI Gym. Il s'installe uniquement sur Linux ou WSL si vous êtes sur Windows, autrement dit il ne s'installe pas sur Windows directement.
La duplication n’est pas qu’une simple mauvaise pratique, c’est la pire de toutes, et un drapeau rouge vif indiquant qu’un projet est en train de partir en vrille.
Le danger est que c’est si facile de copier-coller un bout de code qu’on y fait même plus attention. Et pourtant, c’est le premier pas vers la catastrophe :
- Perte de temps : une bricole de 5m peut vous en prendre 40 pour trouver et appliquer vos modifications partout où le code se répète.
- Risque d’erreur : il suffit d’oublier de mettre à jour une seule partie et vous êtes bon pour des heures de débuggage. C’est encore pire lorsque le développeur ne sait pas qu’il a accidentellement dupliqué du code.
- Mauvaise lisibilité : déjà parce que le nombre de lignes alourdi le programme, mais surtout parce que deux blocs dupliqués peuvent contenir des différences subtiles, impossibles à distinguer sans yeux de lynx.
Un article qui explique comment ne pas en arriver là !
Un super article accessible sur les étapes d'enregistrement d'un nom de domaine.
Si vous avez déjà enregistré un nom de domaine, vous avez vu les différentes étapes ; choisir un Bureau d’Enregistrement (BE), s’y créer un compte si ce n’était pas déjà fait, se connecter à leur interface Web, chercher un nom libre correspondant à vos critères et aux règles d’enregistrement, puis le sélectionner, donner les informations demandées, sortir votre carte de crédit et c’est fait, quelques minutes après, votre nom est prêt, vous pouvez travailler à votre présence en ligne.
Mais que se passe-t-il derrière ces actions ? Le but de cet article est de vous présenter les différentes étapes.
Pour vérifier si un téléphone ou un mail a été compromis ou bien si votre mot de passe traîne sur Internet...
Quatre podcasts très intéressants.
Épisode 1 : Le capitalisme de surveillance : Smartphone, Sites Web, Objets connectés, tous récoltent des données sur ma vie privée. Mais à qui et à quoi ces données servent-elles ?
Épisode 2 : Géopolitique de la surveillance numérique : Depuis quelques temps, je regarde mon portable Huawei d'un œil soucieux. Et si les services secrets chinois s'en servaient pour m'espionner ?
Épisode 3 : Dans les allées de la safe city : Même lorsque je n'utilise pas mon smartphone ou mon ordinateur, mon visage, ma démarche, mes déplacements sont scrutés par des caméras intelligentes...
Épisode 4 : Échapper à la surveillance : Un maquillage anti-reconnaissance faciale, une technique de camouflage pour mes recherches sur le web, une formation en chiffrement de données...
Comprendre pourquoi la sauvegarde est un domaine qui demande de l’expertise et du recul pour choisir le format le plus adapté.
Comment retrouver des mots de passe à partir de plusieurs exemples de hash.
Un article sur les revues de code des pull requests, et de leur impact potentiel sur l'équipe de dev.
J’ai été contacté via Twitter par @ddevpros, mentor d’étudiants d’une formation Openclassrooms consacrée au métier de RSSI. Je ne connais pas cette formation, ni n’ai d’intérêts dans Openclassrooms, mais je ne peux pas résister longtemps à une demande d’interview, surtout quand celle-ci est à destination d’étudiants et qu’en plus les interviewers m’autorisent à la publier sur ce blog (autorisation obligatoire car il s’agit d’une œuvre collective). Merci donc à @ddevpros (mentor) et à Zabre (pseudo du mentoré) qui m’ont posé les questions. Je publie l’ensemble ci-dessous, en espérant que cet échange puisse aussi servir à des étudiants qui passeraient par ici.
Il existe une grande diversité de métiers dans le milieu du développement web : de développeur front, back à fullstack, en passant par développeur mobile ou encore devops.
Le marché de l’emploi est indéniablement florissant dans ce domaine. Il faudra cependant veiller à trouver l’entreprise qui vous corresponde le mieux parmi les nombreux acteurs du secteur. Et il faut aussi garder à l’esprit que la facilité à trouver un poste qui vous convienne dépendra fortement de votre capacité à être opérationnel. En tant que développeur junior, il pourra donc être plus compliqué de trouver facilement ce que vous recherchez...
Un petit résumé sur l'utilité des sauvegardes selon la valeur que l'on accorde aux sauvegardes, les supports possibles pour la sauvegarde puis quelques bonnes pratiques.
Le certificat Linux Essentials est un excellent moyen de montrer aux employeurs que vous possédez les compétences de base requises pour votre prochain emploi ou votre prochaine promotion. Il constitue également un tremplin idéal vers la voie plus avancée de la certification professionnelle LPIC pour les administrateurs de systèmes Linux.
L'ensemble du Linux Essentials du LPI est maintenant disponible en français.
Les lignes qui suivent sont le résultat d’un travail collaboratif, sous l’impulsion de Justin Seitz. Nous sommes plusieurs à travailler ensemble, dont Heartbroken et Nanardon.
Installer ZFS sur Proxmox VE sur des machines chez OneProvider pour faire un PRA maison à l'aide de la réplication asynchrone
En tant que pentester, il n’est pas rare de trouver des pare-feu sur le réseau que nous scannons ; ce qui empêche de collecter efficacement les informations souhaitées. Dans ce cas, nous sommes obligés de bypasser les règles de ce pare-feu d’une manière ou d’une autre : c’est le contournement du pare-feu ou le bypass.
Lorsque l'on aborde la sécurité d'un système d'information, la notion de surface d'attaque est très importante. Nous allons dans cet article essayer de comprendre ce qu'est la surface d'attaque, comment l'analyser et enfin, comment réduire sa taille.