Sondage

Souhaitez vous que Google Analytics soit

Supprimé de LaFibre.info
5 (38.5%)
Reste, il ne me dérange pas
3 (23.1%)
Je suis sans opinion sur le sujet
5 (38.5%)

Total des votants: 12

Vote clôturé: 02 décembre 2012 à 15:44:02

Auteur Sujet: Google Analytics sur lafibre  (Lu 13163 fois)

0 Membres et 1 Invité sur ce sujet

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 117
  • Paris (75)
Google Analytics sur lafibre
« Réponse #72 le: 03 mars 2015 à 15:50:25 »
Chacun son niveau de parano effectivement et on peut imaginer n'importe quel détournement sans forcement faire de l'anti-américanisme primaire: ton FAI français ou ton hébergeur français peut très bien faire la même chose sous ordre d'un organisme qui aurait autorité dessus.
De toute facon à  partir d'un point il faut bien faire confiance a quelqu'un d'autre , on ne vit pas seul au monde.

Qu'une personne travaillant dans un domaine sensible avec une grosse compétition américaine se protège ainsi ça se comprend mais un ado lambda, une mère de famille ou un boulanger ou que sais-je encore, un peu moins voir pas du tout.

Il ne faut pas oublié les effets de masse: plus un service ou un produit est utilisé plus de gens le scrute, l'examine, le contrôle, etc et plus la société qui le fournit risque gros s'il elle se fait choper à  faire des choses pas réglo.

Apres le buzz et le FUD que Kaspersky et d'autres diffusent pour servir leur propre intérêt c'est aussi une autre histoire (sans nier certains faits avérés mais on les remettant a leur juste mesure notamment en terme de date et de chiffres d'impact).

corrector

  • Invité
Google Analytics sur lafibre
« Réponse #73 le: 03 mars 2015 à 16:03:34 »
Ah oui, Verisign risque quoi? De perdre sa mauvaise réputation?

Marin

  • Client Bbox vdsl
  • Modérateur
  • *
  • Messages: 2 803
  • 73
Google Analytics sur lafibre
« Réponse #74 le: 03 mars 2015 à 17:05:53 »
Chacun son niveau de parano effectivement et on peut imaginer n'importe quel détournement sans forcement faire de l'anti-américanisme primaire: ton FAI français ou ton hébergeur français peut très bien faire la même chose sous ordre d'un organisme qui aurait autorité dessus.

Je rapporte des faits avérés et un scénario d'attaque qui y concorde, libre à toi de faire d'en faire des conclusions. Je pense que mon FAI aurait un peu plus de mal à injecter son payload avec vérification d'identité sur Lafibre.info (site en SSL+HSTS avec paramètres stricts pour rappel). Bien sûr il existera toujours nombre d'autres vecteurs d'attaque potentiels, ce n'est qu'une backdoor de plus que l'administrateur du site est libre de laisser ou non.

Tu sembles prompt à faire des projections sur la supposée paranoïa de tes interlocuteurs, si ça peut te rassurer, j'utilise d'abord l'activation sur demande des plugins et du JavaScript pour des raisons de consommation de ressources (je suis sur une machine faible en RAM, les navigateurs se goinfrent toujours plus en ressources au fur et à mesure que les version se suivent), et divers filtres Adblock également pour alléger les pages.

Qu'une personne travaillant dans un domaine sensible avec une grosse compétition américaine se protège ainsi ça se comprend mais un ado lambda, une mère de famille ou un boulanger ou que sais-je encore, un peu moins voir pas du tout.

Ce n'était peut-être pas clair, je parlais toujours de la présence de Google Analytics sur Lafibre.info.

Il ne faut pas oublié les effets de masse: plus un service ou un produit est utilisé plus de gens le scrute, l'examine, le contrôle, etc et plus la société qui le fournit risque gros s'il elle se fait choper à  faire des choses pas réglo.

Qui se cachent encore difficilement de collaborer largement avec divers gouvernements, dont certains organismes sont eux connus pour prendre une certaine liberté sur le respect de la loi, et ne demanderont pas nécessairement pour s'installer sur les routeurs de leurs entreprises de toutes façons.

La diffusion d'un payload peut être très ciblée, et camouflée par la présence d'un comportement plus générique (cf. un des modules d'Equation qui reproduisait des comportements typiques de malware pour ne pas trop attirer l'attention des chercheurs et se faire classer comme un trojan générique, ce qui a fonctionné).

Apres le buzz et le FUD que Kaspersky et d'autres diffusent pour servir leur propre intérêt c'est aussi une autre histoire (sans nier certains faits avérés mais on les remettant a leur juste mesure notamment en terme de date et de chiffres d'impact).

Il y a certes une partie de publicité qui ira aux auteurs du papier, ce que dans tous les cas une entreprise privée rejetterait difficilement, mais aussi beaucoup d'informations techniques qui présentent un réel intérêt. Ce qui est surtout aberrant, c'est qu'il ait fallu des années pour que la communauté de la sécurité informatique soit au courant de l'existence de cette plateforme de malwares d'espionnage, qui dans tous les cas existe bel et bien (une recherche Google suffit pour en télécharger des samples librement, j'en ai d'ailleurs ouvert un dans IDA pas plus tard qu'il y a quelques heures pour ma curiosité personnelle), et qui remet carrèment en cause l'état de l'art en matière de persistance par infection de microcontrôleurs. Rien que le faible taux de détection VirusTotal pour la variété de cibles importantes connues était aberrant en fait. Je pense qu'en tous cas sur ce point là, on ne peut pas nier que la publication de cet article était une bonne chose.

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 117
  • Paris (75)
Google Analytics sur lafibre
« Réponse #75 le: 03 mars 2015 à 18:23:36 »
Je ne me permettrais pas de faire la moindre projection sur la supposée paranoïa de qui que ce soit. Je mentionnais juste que chacun avait son niveau de paranoïa propre.

Et effectivement j'avais généralisé au delà du cas particulier de Lafibre.info.

Maintenant je trouve qu'on a trop tendance a facilement accuser Google (et d'autres) d'être de mèche ou de collaborer avec certains gouvernements ou organismes sans en avoir la moindre preuve ou parce que certains cas spécifiques avérés ont été mal compris et généralisés comme étant une pratique courante.  On a trop tendance a rendre 'impersonnelles' ces grandes sociétés alors que derrière il y a des êtres humains comme nous qui ont leur conscience et état d’âme (du moins certains), d'autant plus chez Google ou il y a énormèment de monde venant de quasi tout les pays du monde et beaucoup a des postes clés pour la sécurité. Sans mettre le curseur complètement de l’autre coté non plus. Je pense que la 'vérité' est plus neutre et plus simple que ce le buzz ambiant du moment laisse penser (Rasoir d'Ockham). Donc l’hypothèse d'une injection de Malware ciblé via Google Analytics bien que théoriquement possible me semble hautement improbable: il y a des techniques et méthodes bien plus efficaces. Les nuisances et/ou récoltes d'information que l'on peut faire avec Javascript sont assez limités en plus.


"communauté de la sécurité informatique" pour moi il y en a 2 mais c'étais du temps ou je travaillais en relation avec la sécurité, cela a peut-être changer depuis: la communauté de ce qui est rendu publique et librement accessible sur Internet et "l'autre". J’avoue avoir décroché depuis quelques années sur ses sujets mais il y a surement des constantes (humaines) qui n'ont pas changées...

corrector

  • Invité
Google Analytics sur lafibre
« Réponse #76 le: 03 mars 2015 à 18:46:52 »
Le principe de base de la sécurité c'est d'éviter des risques inutiles.

Intégrer un script tiers (Gogol ou autre) sur un site de l'administration genre déclaration d'impôts, c'est sérieux?

Marin

  • Client Bbox vdsl
  • Modérateur
  • *
  • Messages: 2 803
  • 73
Google Analytics sur lafibre
« Réponse #77 le: 03 mars 2015 à 18:54:12 »
Les nuisances et/ou récoltes d'information que l'on peut faire avec Javascript sont assez limités en plus.

Entre les utilisations avérées d'exploits navigateur par des organisations gouvernementales (publiquement, par le FBI dans l'affaire Freedom Hosting en août 2013, de manière plus ciblée, je crois que la documentation existante sur les différents malwares d'état permet bien de voir qu'il s'agit d'un des principaux vecteurs d'infection), et les entreprises comme Vupen qui admettent très ouvertement de vendre des 0-days à divers gouvernements, on peut être confiant sur le fait que certaines organisations sont capables de faire leur lot de choses avec du JavaScript qui va bien au-delà du navigateur.

Intégrer un script tiers (Gogol ou autre) sur un site de l'administration genre déclaration d'impôts, c'est sérieux?

L'autre jour, j'étais tombé sur le site d'un des acteurs du fameux cloud souverain, qui se revendiquait ouvertement d'être « NSA Free ». Il avait un script Google Analytics inclus pile sur sa page de login... Je viens de voir que c'est toujours le cas d'ailleurs.

cali

  • Officiel Ukrainian Resilient Data Network
  • Fédération FDN
  • *
  • Messages: 2 404
    • Ukrainian Resilient Data Network
Google Analytics sur lafibre
« Réponse #78 le: 27 mars 2015 à 15:37:34 »
Juste histoire d'exprimer mon soutiens à la suppression de google analytics sur https://lafibre.info

Bravo Vivien !