Auteur Sujet: Arcep : Api test debit dans chaque box  (Lu 44783 fois)

0 Membres et 1 Invité sur ce sujet

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 091
  • Paris (75)
Arcep : Api test debit dans chaque box
« Réponse #60 le: 27 octobre 2019 à 05:15:02 »
Non, au nom de quoi ?
Si le consommateur souhaite participer, c'est son droit de le faire, ou pas, il peux choisir de le faire, ou pas.
Par défaut c'est au consommateur de choisir.

Participation a quoi ? les tests de débits ne sont pas automatiques ou fait a son insu mais fait par l'utilisateur lui meme quand il va sur les sites en question ou utilise les apps en question.


Anonyme

  • Invité
Arcep : Api test debit dans chaque box
« Réponse #61 le: 27 octobre 2019 à 05:32:27 »
Je comprends pas, je veux faire un test de débit sur mon smartphone, elle se trouve ou cette "API" ?
Par défaut dans l'OS ?
Si j'ai bien compris, il y a une volonté de généraliser aux différentes Box opérateurs,uniquement et pour l'instant, c'est bien cela ?

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 091
  • Paris (75)
Arcep : Api test debit dans chaque box
« Réponse #62 le: 27 octobre 2019 à 06:48:43 »
Je comprends pas, je veux faire un test de débit sur mon smartphone, elle se trouve ou cette "API" ?
Par défaut dans l'OS ?
Si j'ai bien compris, il y a une volonté de généraliser aux différentes Box opérateurs,uniquement et pour l'instant, c'est bien cela ?

non l'API est dans la box.
le sujet de la décision de l'ARCEP c'est: "caractérisation de l’environnement utilisateur dans les mesures de qualité de service
d’internet fixe via la mise en place d’une interface de programmation applicative (API) dans les box"

Ca ne concerne que les box internet. Ca ne permet que la "caractérisation l’environnement utilisateur" pas de le connaitre ou de collecter des infos perso sur lui.

En pratique:
 
Si tu install NPerf ou 4GMark ou etc dans ton smartphone et le connecte en wifi a ta box alors et alors seulement NPerf ou 4GMark pourront utiliser l'API de la box. Idem depuis un PC en filaire ou wifi avec les sites web de NPerf, 4GMark, etc.

En l'état la décision de l'ARCEP limite sévèrement les apps ou sites web qui peuvent utiliser l'API et ce sont les FAI qui décident et gardent la main. Donc facebook ou Google ou lafibre.info ne pourront accéder a ses informations meme si toi tu le veux. Et NPerf ou 4GMark ou etc le pourront meme si toi tu ne le veux pas (il faut quand meme que tu utilises leur apps ou site webs pour qu'ils accèdent a ces infos).

La ou je ne suis pas d'accord c'est sur cette restriction de qui peut utiliser l'API, au bon vouloir des FAI et ce avec un gestion complexe et inutile a base de CORS , tokens et infra pki. Bref un truc qui aurait du être simple et ouvert a tous devient compliqué et réservé a un club fermé.

Franchement que Google ou Facebook ou n'importe qui au monde puissent obtenir la "caractérisation l’environnement utilisateur" ca présente aucun probleme, c'est comme savoir ton navigateur ou ton OS ce qui est le cas aujourd'hui.
Au contraire ca permet éventuellement d'optimiser les services et contenus en fonction des informations fournit par l'API ou d'aider l'utilisateur en cas de problème.
Exemple: tu regarde une video sur Youtube, si ca commence a temporiser, Youtube pourrait interroger l'API de ta box pour savoir si ton lien WAN est saturé ou pas (cross-traffic) et du coup t'afficher une information a ce sujet (exemple : "Votre video a du mal a s'afficher car d’après votre Box votre accès a Internet est apparemment saturée localement. Vérifier si des téléchargements lourds sont en cours sur votre appareil ou d'autres appareils du réseau local et wifi").


vivien

  • Administrateur
  • *
  • Messages: 47 175
    • Twitter LaFibre.info
Arcep : Api test debit dans chaque box
« Réponse #63 le: 27 octobre 2019 à 07:32:52 »
Pour ça, est-ce qu'il ne faudrait pas plutôt imposer un serveur dans la box pour pouvoir faire un speedtest local ?
Le test de débit intégré dans une box, ce n'est possible que si tu as un processeur puissant. Aucun opérateur excepté Free n’intègre deux CPU dans la box. Free intègre le Broadcom habituel pour l’accès xDSL, très limité en CPU (le routage/NAT se fait en hardware), mais intègre en plus un processeur puissant (utilisé habituellement dans des NAS) à partir de ses Freebox Révolution.

Dans le cas d'un AP wifi externe, ou de CPL, l'API répondra Ethernet, ce qui ne sera pas bon.
Si l'utilisateur a un switch, la box verra 1Gbps pour un PC connecté en 100Mbps.
En wifi, s'il y a un répéteur, la box donnera les caractéristiques du premier lien, à part si le répéteur est fourni par le FAI et la box peut l'interroger.
Plus de 90% des CPL sont détectable par la box qui est même en mesure de récupérer le débit.

Dans le cas d'un répéteur, comme celui fourni avec la Livebox 5, la box sera en mesure d'avoir l'information :

L’application ma Livebox permet d'avoir également des informations détaillées sur le fonctionnement du Wi-Fi intelligent et du répéteur Wi-Fi, qui est représenté sur la carte :



Cet outil de cartographie permet d’optimiser l'installation Wifi à la maison, ou encore le contrôle de la durée de connexion de chaque appareil.

Pour le cas d'un point d’accès externe indépendant de la box ou l'utilisation d'un switch externe l'API retournera des résultats erronés, mais ce sont des cas rares.

Sn@ke

  • Officiel nPerf.com
  • Professionnel des télécoms
  • *
  • Messages: 566
  • Lyon (69)
    • nPerf
Arcep : Api test debit dans chaque box
« Réponse #64 le: 29 octobre 2019 à 08:25:44 »
Beau cadeau que fait l'ARCEP à cette liste d'outils de mesure, ils ont du ouvrir le champagne !

Y a-t-il une contrepartie pour s'assurer de la qualité des tests qu'ils réalisent ou c'est un chèque en blanc ? Je lis "se sont déclarés conformes" au code de bonne conduite, c'est vérifié ou déclaratif ?
Le but est d'enrichir les données pour les rendre plus complètes et donc mieux exploitables. Tout cela avec deux objectifs:
  • Mieux ventiler nos publications pour des chiffres et classements encore plus précis
  • Permettre aux opérateurs une analyse plus approfondie des données à des fins techniques pour améliorer leur réseau
Côté nPerf, il n'est pas prévu d'augmenter la valeur de la donnée suite à ces ajouts, c'est la moindre des choses vu les frais engagés par les opérateurs pour la mise en place de l'API. Côté opérateur, lorsqu'ils achètent des données nPerf, ils s'engagent contractuellement à ne les utiliser que dans un but de supervision et diagnostic technique. Ils ne peuvent en aucun cas les utiliser commercialement, pour de la prospection par exemple.

On n'a pas réclamé toutes les sécurités mises en place, comme le dit Vivien, ce sont les opérateurs qui en voulaient tjs plus. Cela dit, l'API est ouverte à tous les outils de mesure qui sont conformes au code de conduite. La liste pourra être enrichie par l'ARCEP, il suffit de demander !

Sn@ke

  • Officiel nPerf.com
  • Professionnel des télécoms
  • *
  • Messages: 566
  • Lyon (69)
    • nPerf
Arcep : Api test debit dans chaque box
« Réponse #65 le: 29 octobre 2019 à 08:30:47 »
En l'état la décision de l'ARCEP limite sévèrement les apps ou sites web qui peuvent utiliser l'API et ce sont les FAI qui décident et gardent la main. Donc facebook ou Google ou lafibre.info ne pourront accéder a ses informations meme si toi tu le veux. Et NPerf ou 4GMark ou etc le pourront meme si toi tu ne le veux pas (il faut quand meme que tu utilises leur apps ou site webs pour qu'ils accèdent a ces infos).

La ou je ne suis pas d'accord c'est sur cette restriction de qui peut utiliser l'API, au bon vouloir des FAI et ce avec un gestion complexe et inutile a base de CORS , tokens et infra pki. Bref un truc qui aurait du être simple et ouvert a tous devient compliqué et réservé a un club fermé.
L'API est mise en place dans un but précis, l'idée de l'ARCEP c'est de limiter son utilisation à cet objectif uniquement.
Rien empêche un nouvel outil de faire une demande d'ajout à l'ARCEP... les opérateurs n'auront pas la possibilité de refuser si l'ARCEP valide la demande et la conformité de l 'outil demandeur.

Dans un premier temps c'est défini comme ça mais à long terme peut être que l'ARCEP décidera d'étendre le domaine d'application...

Sn@ke

  • Officiel nPerf.com
  • Professionnel des télécoms
  • *
  • Messages: 566
  • Lyon (69)
    • nPerf
Arcep : Api test debit dans chaque box
« Réponse #66 le: 29 octobre 2019 à 08:42:15 »
Bien sur plusieurs acteurs ont demandé qu'on rajoute la localisation du test, mais c'est une donnée personnelle et cela a été supprimé pour cette raison (avec d'autres comme un identifiant unique de lute contre le fraude).
A notre grand désespoir, nous aurions bien aimé avoir au moins le département ou le code insee pour être en mesure de faire des baromètres locaux...

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 091
  • Paris (75)
Arcep : Api test debit dans chaque box
« Réponse #67 le: 29 octobre 2019 à 15:28:07 »
L'API est mise en place dans un but précis, l'idée de l'ARCEP c'est de limiter son utilisation à cet objectif uniquement.

oui mais pourquoi limité a cet objectif ? pourquoi limité aux personnes présentes lors des réunions ? pourquoi ce club entre amis ?  pourquoi tout va dépendre des opérateurs alors qu'ils sont l'objectif eux-meme.

C'est comme demander a des sportifs de financer et mettre en oeuvre eux-meme leur contrôle anti-dopage avec des docteurs qu'ils paient eux-meme ...
 
Et en plus c'est pour accoucher d'un truc si compliqué et alambiqué qu'il va falloir, dans les faits, au moins 3 ans pour que ce soit en place partout... et si d'ici la un opérateur ne jette pas l'éponge et finalement ne fait rien. Ca sera quoi la sanction ?

Anonyme

  • Invité
Arcep : Api test debit dans chaque box
« Réponse #68 le: 29 octobre 2019 à 16:46:26 »
L'API est mise en place dans un but précis, l'idée de l'ARCEP c'est de limiter son utilisation à cet objectif uniquement.
Rien empêche un nouvel outil de faire une demande d'ajout à l'ARCEP... les opérateurs n'auront pas la possibilité de refuser si l'ARCEP valide la demande et la conformité de l 'outil demandeur.

Dans un premier temps c'est défini comme ça mais à long terme peut être que l'ARCEP décidera d'étendre le domaine d'application...
C'est bien ce qui m'ennuie, l'utilisation de l'ARCEP pour obtenir des opérateurs, des modalités non sollicitées.
On comprends que Nperf souhaite poursuivre son activité ( soit dit en passant, j'aime bien mettre les pieds dans le plats, ces tests de mesures font transiter un traffic totalement inutile sur les réseaux, en somme j'envoi un fichier d'un endroit à un autre puis le récupère en faisant transiter ce volume dans le réseau juste pour mesurer la taille du tuyau, cela va une fois ou deux, allez voire trois au grand maximum, mais il ya des adeptes du speed test, passant leur temps à savoir si leur lien est bien gros, comme ils voudraient avoir ce qui leur a été vendu. Intéret ? )
L'ARCEP n'a pas à privilégier quelques acteurs que ce soit, si un marché pour dotation d'un instrument de mesure à l'ARCEP doit être ouvert, il doit être public. (Il n' y a rien de personnel sn@ke, pas plus envers nperf, mais ce sont des basiques d'un régulateur).

vivien

  • Administrateur
  • *
  • Messages: 47 175
    • Twitter LaFibre.info
Arcep : Api test debit dans chaque box
« Réponse #69 le: 30 octobre 2019 à 21:30:19 »
Il n'y a pas que les FAI qui souhaitent sécuriser l'API :

(commentaire suite à l'article de NetxINpact - pas sur qu'il ait lu la décision)

C'est une blague ??? Non sérieusement on est déjà le 1er Avril ???

Dans 6 mois l'accès sera ouvert au FISC (comme d'hab)

Dans 1 an ce sera ouvert à Hadopi/CSA

Dans 1 an et demi il y aura une énorme fuite.

Sérieusement un simple test de débit justifie le déploiement généralisé d'une backdoor potentielle sur toutes les box françaises ???

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 091
  • Paris (75)
Arcep : Api test debit dans chaque box
« Réponse #70 le: 30 octobre 2019 à 22:20:55 »
Il n'y a pas que les FAI qui souhaitent sécuriser l'API :

(commentaire suite à l'article de NetxINpact - pas sur qu'il ait lu la décision)

C'est une blague ??? Non sérieusement on est déjà le 1er Avril ???

Dans 6 mois l'accès sera ouvert au FISC (comme d'hab)

Dans 1 an ce sera ouvert à Hadopi/CSA

Dans 1 an et demi il y aura une énorme fuite.

Sérieusement un simple test de débit justifie le déploiement généralisé d'une backdoor potentielle sur toutes les box françaises ???


Parce qu'un random inconnu sur un forum spécialisé donne son avis alors il faut mettre en oeuvre une sécurité complete ?! Qui représente l'opinion majoritaire des français ? l'ARCEP a t'il mené une enquête/étude la dessus ? ou c'est full pifometre / celui qui crie le plus fort pour imposer son point de vue ? Qui a en charge de défendre l’intérêt des consommateurs ?

Les navigateurs fournissent l'OS et sa version, leur version, la résolution de l'écran, etc. Personne ne bronche la dessus. Que n'importe qui sache que j'ai un Mac a plus d'impact que de savoir si ma ligne est en ADSL ou en fibre non ?

Qu'une box fournisse le type de connexion et sa vitesse max, je ne vois vraiment pas ou le souci en terme de sécurité et vie privée. On ne demande le nom de la personne, ni la durée du contrat ou quoique ce soit d'autre. De simples infos techniques basiques pour permettre a quiconque , et pas seulement a un club de copains, de mesurer correctement des débits.

En plus ceux qui sont contre trouve normal qu'on file ces infos a Nperf,4GMark&go sans meme demander l'avis de l'utilisateur ?!

Car comme le mentionne  le 1er commentaire sur NI et comme je l'ai déja mentionné ici ,la seule solution acceptable par tout le monde est de laisser l'utilisateur autoriser lui-meme ou pas l'accès a ces infos et a qui.

vivien

  • Administrateur
  • *
  • Messages: 47 175
    • Twitter LaFibre.info
Arcep : Api test debit dans chaque box
« Réponse #71 le: 08 décembre 2019 à 12:42:47 »
Je vois que je n'avais pas répondu.

Au premier semestre 2018 il a été décidé de partir sur une API et on espérait une API simple en http, sans contrôle d'accès,sans gestion de pki et token à faire.

Au second semestre les opérateurs ont demander d'étudier plusieurs pistes pour sécuriser l'API

En janvier 2019, une multilatérale, réunion dans les locaux de l'Arcep qui regroupe tous les opérateurs et les principaux outils de test de débit, il a fallu choisir entre les différentes méthodes de sécurisation :
- CORS uniquement
- CORS + mot de passe (mot de passe sans limite de validité)
- CORS + mot de passe (durée de validité du mot de passe : 24h)
- OAuth uniquement (durée de validité du token : 60min)
- CORS + OAuth (token sans limite de validité)
- CORS + OAuth (durée de validité du token : 60min)

Et le consensus s'est fait pour  CORS + OAuth avec un token qui a une durée de validité de 15 minutes.

Ensuite il y a eu une consultation publique. Les réponses à cette consultation publique sont publique =>  https://www.arcep.fr/uploads/tx_gspublication/reponses_consultation_publique_api_box-oct2019.zip

On peut voir que la solution de sécurisation fait plutôt consensus.

Réponse de Bouygues Telecom :
La restriction d’accès via CORS/O.Auth2.0 et l’implémentation technique proposées semblent adaptées aux objectifs de sécurité et sont compatibles avec les choix techniques de Bouygues Telecom.
Bouygues Telecom attire l’attention de l’Autorité sur la nécessité que chaque outil de mesure autorisé dispose de 2 jetons O.Auth dédiés : un pour les tests, l’autre pour la production.


Réponse d'Orange :
Les restrictions d’accès retenues par l’Arcep dans l’annexe 2 sont conformes aux échanges qui ont eu lieu lors du chantier qui s’est déroulé en 2018.
Toutefois, comme échangé lors des multilatérales, Orange n’a pas encore lancé les études approfondies indispensables autour de l’accès au serveur d’authentification ou bien encore de la mise en place de certificats publics. Ainsi, à ce stade, Orange ne peut s’engager sur une proposition de modifications.


Réponse de SFR :
Si les choix techniques opérés par l’Arcep en matière de restriction d’accès semblent conformes à l’état de l’art, il n’en demeure pas moins que leur mise en œuvre serait lourde pour les opérateurs.

Réponse de Free :
Free remercie l’Autorité pour les progrès accomplis depuis la précédente version en matière de protection des réseaux, de protection de la qualité de service du client final et de protection des données confidentielles de l’utilisateur.
L’API de Free sera activée par défaut mais elle ne sera accessible qu’aux domaines autorisés par l’opérateur (whitelist) et elle pourra être désactivée par le client s’il le souhaite.