J'ai eu l'occasion de tomber sur un support de formation + exercices en sécurité/tests de pénétration (aka "pentesting") basique (niveau débutant) et c'est frappant de voir à quel point ce métier est devenu -- en bonne partie -- un boulot littéralement de "script-kiddies".
Alors avant de me faire démolir la tête, je précise que je ne mets pas tout le monde dans le même sac, je sais qu'il existe des pentesters ultra pointus et compétents, ceux qui sont "en haut de la chaîne alimentaire" et écrivent le code pour 99,9 % des autres.
"script-kiddie" explication : c'est le terme condescendant utilisé pour désigner ceux qui ne pigent pas grand chose à la sécurité et vont utiliser des recettes déjà en boite (et pour la plupart vieilles et périmés = déjà corrigées presque partout) pour attaquer une cible.
Typiquement le script-kiddie veut attaquer un blog, il va tomber sur un tutorial avec script(s) datant de 2005 expliquant comment attaquer un blog Wordpress à l'époque. Ça peut marcher en 2021 si le blog n'a jamais été mis à jour depuis (= possible mais rare).
Ça c'était l'option "indulgente". Le script-kiddie moins malin (plus fréquent) va faire tourner toute une nuit une série d'attaques périmées pour Windows sur une cible Unix. #spoiler ça ne marche pas du tout.
Corollaires : 1) quand vous achetez du pentesting "tout venant", vous avez des chances de tomber en gros sur le haut du panier de ça (= pas très méchant). 2) si vous avez un système à peu près à jour, vous êtes tranquille en général par rapport à ce niveau de compétence.
3) si vous êtes à jour en sécurité basique et n'êtes pas une cible pour quelqu'un ayant de la compétence très pointue et du temps, ou quelqu'un en mesure d'acheter celles-ci à des tiers, vous avez de grandes chances d'être tranquille.
4) ça c'est un grand classique voire une évidence mais ça vaut la peine de le répéter, qu'un pentesting échoue ne signifie pas qu'il n'y a pas de faille trouvable par un pentester ayant une meilleure compétence ou tout simplement plus de chance.
Bon avec ce fil j'ai dû un peu vexer tous les pentesters qui ne lancent que des scripts, et fait rigoler (un peu jaune) leurs clients :)
• • •
Missing some Tweet in this thread? You can try to
force a refresh
Intéressant nosgestesclimat.fr, ça en dit long aussi en creux. J'ai enlevé tout ce que je pouvais. 0 logement, boisson=eau, végétalien, aucun transport, 0 numérique. ("pas de téléphone" impossible). Résultat = 1,6 t dont 1,1 pour les services publics. nosgestesclimat.fr/fin?details=s1…
On a donc 400 kg CO2/an de marge par rapport au strict minimum vital, et les services publics consommeraient (selon ce site) plus de la moitié de notre empreinte carbone soutenable sans qu'on y puisse quoi que ce soit.
Avec des vraies réponses je m'en tire beaucoup moins bien.
Après un essai infructueux fin 2019 avec peertube 2.0 (nodejs, npm & al ne m'aiment pas et je le leur rends bien), j'ai eu plus de succès avec la version 3.0.1 sous #FreeBSD. Merci @joinpeertube \o/ (ça va faire plaisir à @davlgd, du coup la balle est dans son camp :p)
Le premier essai (une vidéo de trains en Auvergne choisie totalement au hasard, bien sûr) se passe plutôt pas mal ! ffmpeg mouline pendant ce temps.
L'incantation de transcodage ffmpeg utilisée par Peertube (ne me demandez pas pour les détails ; ça réencode apparemment à 4,8 Mbps en redimensionnant l'image).
#protip "Plus tes évaluations anti numérique sont outrancières et non étayées, plus ça va buzzer en France". Mieux que les +2 % de la tribune du Shift ⤵️
+2,7 millions de tonnes de CO2 = 45 TWh électriques (à 60g/kWh), soit +9,5 % de la conso électrique française (2019 = 473 TWh). +6,7 Mt CO2 = +23,5 %. Comment peut-on publier des chiffres aussi énormes en ordre de grandeur sans tiquer ? Pourquoi pas +200 % tant qu'on y est ?
La LGV Avignon-Marseille (320 km/h en partie) + TGV Duplex est sortie pour Train Sim World 2. store.steampowered.com/app/1418842/Tr… nos amis britanniques prononcent parfaitement KVB, TVM, Aix-en-Provence, gare de Lyon et cochon d'Inde dans les présentations :-) 1/2
...
Ici l'essai par @1116_max qui commence par une visite de la rame.