<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Commentaires sur : Les sites de sécurité informatique bientôt illégaux en France</title>
	<atom:link href="http://bluetouff.com/2009/12/23/les-sites-de-securite-informatique-bientot-illegaux-en-france/feed/" rel="self" type="application/rss+xml" />
	<link>http://bluetouff.com/2009/12/23/les-sites-de-securite-informatique-bientot-illegaux-en-france/</link>
	<description>Sous les octets, la plage ...</description>
	<lastBuildDate>Fri, 18 May 2012 17:04:58 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
	<item>
		<title>Par : bluetouff</title>
		<link>http://bluetouff.com/2009/12/23/les-sites-de-securite-informatique-bientot-illegaux-en-france/comment-page-1/#comment-56130</link>
		<dc:creator>bluetouff</dc:creator>
		<pubDate>Tue, 05 Jan 2010 11:42:56 +0000</pubDate>
		<guid isPermaLink="false">http://bluetouff.com/?p=3423#comment-56130</guid>
		<description>Je vous conc&#232;de le titre zatazien, en fin d&#039;ann&#233;e on fatigue. 
Je ne suis pas particuli&#232;rement vers&#233; dans les socialeries prout prout des blogguers ;) </description>
		<content:encoded><![CDATA[<p>Je vous conc&egrave;de le titre zatazien, en fin d&#039;ann&eacute;e on fatigue.<br />
Je ne suis pas particuli&egrave;rement vers&eacute; dans les socialeries prout prout des blogguers <img src='http://bluetouff.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  </p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Aucune Importance</title>
		<link>http://bluetouff.com/2009/12/23/les-sites-de-securite-informatique-bientot-illegaux-en-france/comment-page-1/#comment-56127</link>
		<dc:creator>Aucune Importance</dc:creator>
		<pubDate>Tue, 05 Jan 2010 11:21:55 +0000</pubDate>
		<guid isPermaLink="false">http://bluetouff.com/?p=3423#comment-56127</guid>
		<description>&#171;Et pour info ce blog n&#039;a pas la pr&#233;tention de donner une information objective,&#187; 
 
&#199;a va mieux en l&#039;&#233;crivant...  On va dire qu&#039;il a juste la pr&#233;tention de pratiquer l&#039;amalgame, l&#039;approximation et le titre racoleur histoire de se faire (un peu) voir dans la blogosph&#232;re du micro-monde des geeks ... 
 
Les posts/blogs r&#233;ellement int&#233;ressants sur cette question n&#039;ont pas besoin d&#039;utiliser ces m&#233;thodes et se gardent bien d&#039;en av oir la &quot;pr&#233;tention&quot; ... arf, arf...   </description>
		<content:encoded><![CDATA[<p>&laquo;Et pour info ce blog n&#039;a pas la pr&eacute;tention de donner une information objective,&raquo; </p>
<p>&Ccedil;a va mieux en l&#039;&eacute;crivant&#8230;  On va dire qu&#039;il a juste la pr&eacute;tention de pratiquer l&#039;amalgame, l&#039;approximation et le titre racoleur histoire de se faire (un peu) voir dans la blogosph&egrave;re du micro-monde des geeks &#8230; </p>
<p>Les posts/blogs r&eacute;ellement int&eacute;ressants sur cette question n&#039;ont pas besoin d&#039;utiliser ces m&eacute;thodes et se gardent bien d&#039;en av oir la &quot;pr&eacute;tention&quot; &#8230; arf, arf&#8230;   </p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : anonyme</title>
		<link>http://bluetouff.com/2009/12/23/les-sites-de-securite-informatique-bientot-illegaux-en-france/comment-page-1/#comment-54767</link>
		<dc:creator>anonyme</dc:creator>
		<pubDate>Sat, 26 Dec 2009 11:51:38 +0000</pubDate>
		<guid isPermaLink="false">http://bluetouff.com/?p=3423#comment-54767</guid>
		<description>&gt; Nous sommes bien d&#039;accord, une petite lecture du fil de discussion sur le 
&gt; billet d&#039;Eric Freyssinet vous aurait donn&#233; une indication sur la question. 
 
Le lien n&#039;&#233;tait pas encore affich&#233; au moment de ma r&#233;ponse, mais mon propos portait sur le &quot;la cour de cassation aurait d&#233;lib&#233;r&#233; sur la publication de failles de s&#233;curit&#233;&quot; du d&#233;but de ton post. 
 
&gt; &gt;    Milworm serait en effet concern&#233; 
&gt; Cette situation me semble anormale, si elle vous semble normale &#224; vous, 
&gt; alors nous ne sommes pas d&#039;accord sur ce point.  
 
Je fais partie des gens en faveur du responsable disclosure : dans l&#039;affaire cit&#233;e, l&#039;absence de correctif disponible a &#233;t&#233; un point crucial pour la d&#233;cision. 
D&#039;apr&#232;s moi, on a pas besoin d&#039;un exploit complet ou d&#039;une url pour comprendre qu&#039;il faut appliquer le correctif ou les contre-mesures. Publier une url avec une injection compl&#232;te sur un joomla alors qu&#039;il n&#039;y a pas de correctif permet &#224; des gamins de 10 ans de pwner des milliers de site sans comprendre ce qu&#039;ils font, ce qui n&#039;est b&#233;n&#233;fique &#224; personne. 
 
&gt; je ne vois pas pourquoi un lien sur un exploit ne le serait pas 
 
Parce que l&#039;article 323-3-1 du code p&#233;nal &#233;nonce : &quot;Le fait, sans motif l&#233;gitime, d&#039;importer, de d&#233;tenir, d&#039;offrir, de c&#233;der ou de mettre &#224; disposition un &#233;quipement, un instrument, un programme informatique ou toute donn&#233;e con&#231;us ou sp&#233;cialement adapt&#233;s pour commettre une ou plusieurs des infractions...&quot;. H&#233;berger un exploit correspond &#224; &quot;mettre &#224; disposition&quot;, faire un lien ne correspond &#224; aucune action list&#233;e. 
 
Le r&#233;el probl&#232;me de cet article, pour les soci&#233;t&#233;s sp&#233;cialis&#233;es dans la s&#233;curit&#233; informatique, est la d&#233;tention d&#039;exploit, mais le &quot;motif l&#233;gitime&quot; peut les sauver. </description>
		<content:encoded><![CDATA[<p>&gt; Nous sommes bien d&#039;accord, une petite lecture du fil de discussion sur le<br />
&gt; billet d&#039;Eric Freyssinet vous aurait donn&eacute; une indication sur la question. </p>
<p>Le lien n&#039;&eacute;tait pas encore affich&eacute; au moment de ma r&eacute;ponse, mais mon propos portait sur le &quot;la cour de cassation aurait d&eacute;lib&eacute;r&eacute; sur la publication de failles de s&eacute;curit&eacute;&quot; du d&eacute;but de ton post. </p>
<p>&gt; &gt;    Milworm serait en effet concern&eacute;<br />
&gt; Cette situation me semble anormale, si elle vous semble normale &agrave; vous,<br />
&gt; alors nous ne sommes pas d&#039;accord sur ce point.  </p>
<p>Je fais partie des gens en faveur du responsable disclosure : dans l&#039;affaire cit&eacute;e, l&#039;absence de correctif disponible a &eacute;t&eacute; un point crucial pour la d&eacute;cision.<br />
D&#039;apr&egrave;s moi, on a pas besoin d&#039;un exploit complet ou d&#039;une url pour comprendre qu&#039;il faut appliquer le correctif ou les contre-mesures. Publier une url avec une injection compl&egrave;te sur un joomla alors qu&#039;il n&#039;y a pas de correctif permet &agrave; des gamins de 10 ans de pwner des milliers de site sans comprendre ce qu&#039;ils font, ce qui n&#039;est b&eacute;n&eacute;fique &agrave; personne. </p>
<p>&gt; je ne vois pas pourquoi un lien sur un exploit ne le serait pas </p>
<p>Parce que l&#039;article 323-3-1 du code p&eacute;nal &eacute;nonce : &quot;Le fait, sans motif l&eacute;gitime, d&#039;importer, de d&eacute;tenir, d&#039;offrir, de c&eacute;der ou de mettre &agrave; disposition un &eacute;quipement, un instrument, un programme informatique ou toute donn&eacute;e con&ccedil;us ou sp&eacute;cialement adapt&eacute;s pour commettre une ou plusieurs des infractions&#8230;&quot;. H&eacute;berger un exploit correspond &agrave; &quot;mettre &agrave; disposition&quot;, faire un lien ne correspond &agrave; aucune action list&eacute;e. </p>
<p>Le r&eacute;el probl&egrave;me de cet article, pour les soci&eacute;t&eacute;s sp&eacute;cialis&eacute;es dans la s&eacute;curit&eacute; informatique, est la d&eacute;tention d&#039;exploit, mais le &quot;motif l&eacute;gitime&quot; peut les sauver. </p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : bluetouff</title>
		<link>http://bluetouff.com/2009/12/23/les-sites-de-securite-informatique-bientot-illegaux-en-france/comment-page-1/#comment-54610</link>
		<dc:creator>bluetouff</dc:creator>
		<pubDate>Fri, 25 Dec 2009 11:22:35 +0000</pubDate>
		<guid isPermaLink="false">http://bluetouff.com/?p=3423#comment-54610</guid>
		<description>&lt;blockquote&gt;Milworm serait en effet concern&#233;&lt;/blockquote&gt;  
Cette situation me semble anormale.  
&lt;blockquote&gt;qu&#039;il n&#039;&#233;tait pas d&#233;j&#224; mort&lt;/blockquote&gt;  
Il est mirror&#233;, des dizaines de sites sont en train de prendre la rel&#232;ve, y compris en France  
&lt;blockquote&gt;mais en aucun cas SecuObs&lt;/blockquote&gt;  
Pour l&#039;instant, jusqu&#039;au jour o&#249; on s&#039;interessera aux simples liens qu&#039;ils donnent sur des PoC ... poser un lien sur un torrent de mat&#233;riaux copyright&#233; en France est ill&#233;gal... par extension, je ne vois pas pourquoi un lien sur un exploit ne le serait pas.  
&lt;blockquote&gt;tu oublies de dire que l&#039;&#233;quipe de Sendmail a corrig&#233; une vuln&#233;rabilit&#233; d&#233;couverte 8 ans auparavant (et je ne connais *aucune* entreprise l&#039;utilisant qui l&#039;a patch&#233;e elle-m&#234;me), ou qu&#039;il a fallut 2 ans pour d&#233;couvrir la ligne comment&#233;e dans Openssl sous Debian&lt;/blockquote&gt;  
Je suis parfaitement d&#039;accord sur ce point, l&#039;open source n&#039;est pas sp&#233;cialement plus vertueuse sur la question, j&#039;ajouterais m&#234;me &#224; &#231;a l&#039;acc&#232;s au memcache dans django consid&#233;r&#233; comme un bug &quot;mineur&quot; par les d&#233;veloppeurs ...  
&lt;blockquote&gt;Milworm serait en effet concern&#233;&lt;/blockquote&gt;  
Cette situation me semble anormale.  
&lt;blockquote&gt;qu&#039;il n&#039;&#233;tait pas d&#233;j&#224; mort&lt;/blockquote&gt;  
Il est mirror&#233;, des dizaines de sites sont en train de prendre la rel&#232;ve, y compris en France  
&lt;blockquote&gt;Niveau d&#233;sinformation t&#039;es pas mal non plus.&lt;/blockquote&gt;  
Notre lecture de l&#039;actualit&#233; en question diverge, LOPPSI tranchera, on aura donc l&#039;occasion d&#039;en reparler quand le site de Nmap sera filtr&#233;. Et pour info ce blog n&#039;a pas la pr&#233;tention de donner une information objective, je n&#039;ai pas ma carte de presse, il n&#039;exprime que mes opinions.  
  </description>
		<content:encoded><![CDATA[<blockquote><p>Milworm serait en effet concern&eacute;</p></blockquote>
<p>Cette situation me semble anormale.  </p>
<blockquote><p>qu&#039;il n&#039;&eacute;tait pas d&eacute;j&agrave; mort</p></blockquote>
<p>Il est mirror&eacute;, des dizaines de sites sont en train de prendre la rel&egrave;ve, y compris en France  </p>
<blockquote><p>mais en aucun cas SecuObs</p></blockquote>
<p>Pour l&#039;instant, jusqu&#039;au jour o&ugrave; on s&#039;interessera aux simples liens qu&#039;ils donnent sur des PoC &#8230; poser un lien sur un torrent de mat&eacute;riaux copyright&eacute; en France est ill&eacute;gal&#8230; par extension, je ne vois pas pourquoi un lien sur un exploit ne le serait pas.  </p>
<blockquote><p>tu oublies de dire que l&#039;&eacute;quipe de Sendmail a corrig&eacute; une vuln&eacute;rabilit&eacute; d&eacute;couverte 8 ans auparavant (et je ne connais *aucune* entreprise l&#039;utilisant qui l&#039;a patch&eacute;e elle-m&ecirc;me), ou qu&#039;il a fallut 2 ans pour d&eacute;couvrir la ligne comment&eacute;e dans Openssl sous Debian</p></blockquote>
<p>Je suis parfaitement d&#039;accord sur ce point, l&#039;open source n&#039;est pas sp&eacute;cialement plus vertueuse sur la question, j&#039;ajouterais m&ecirc;me &agrave; &ccedil;a l&#039;acc&egrave;s au memcache dans django consid&eacute;r&eacute; comme un bug &quot;mineur&quot; par les d&eacute;veloppeurs &#8230;  </p>
<blockquote><p>Milworm serait en effet concern&eacute;</p></blockquote>
<p>Cette situation me semble anormale.  </p>
<blockquote><p>qu&#039;il n&#039;&eacute;tait pas d&eacute;j&agrave; mort</p></blockquote>
<p>Il est mirror&eacute;, des dizaines de sites sont en train de prendre la rel&egrave;ve, y compris en France  </p>
<blockquote><p>Niveau d&eacute;sinformation t&#039;es pas mal non plus.</p></blockquote>
<p>Notre lecture de l&#039;actualit&eacute; en question diverge, LOPPSI tranchera, on aura donc l&#039;occasion d&#039;en reparler quand le site de Nmap sera filtr&eacute;. Et pour info ce blog n&#039;a pas la pr&eacute;tention de donner une information objective, je n&#039;ai pas ma carte de presse, il n&#039;exprime que mes opinions.  </p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : anonyme</title>
		<link>http://bluetouff.com/2009/12/23/les-sites-de-securite-informatique-bientot-illegaux-en-france/comment-page-1/#comment-54608</link>
		<dc:creator>anonyme</dc:creator>
		<pubDate>Fri, 25 Dec 2009 11:04:48 +0000</pubDate>
		<guid isPermaLink="false">http://bluetouff.com/?p=3423#comment-54608</guid>
		<description>Euh... Cette jurisprudence ne condamne en aucun cas la publication d&#039;informations sur les vuln&#233;rabilit&#233;s, mais la diffusion d&#039;exploits. Milworm serait en effet concern&#233;, s&#039;il &#233;tait fran&#231;ais et qu&#039;il n&#039;&#233;tait pas d&#233;j&#224; mort, mais en aucun cas SecuObs. 
Quant aux vuln&#233;rabilit&#233;s dans l&#039;open source, tu oublies de dire que l&#039;&#233;quipe de Sendmail a corrig&#233; une vuln&#233;rabilit&#233; d&#233;couverte 8 ans auparavant (et je ne connais *aucune* entreprise l&#039;utilisant qui l&#039;a patch&#233;e elle-m&#234;me), ou qu&#039;il a fallut 2 ans pour d&#233;couvrir la ligne comment&#233;e dans Openssl sous Debian, bien que les sources soient disponibles... 
Niveau d&#233;sinformation t&#039;es pas mal non plus. </description>
		<content:encoded><![CDATA[<p>Euh&#8230; Cette jurisprudence ne condamne en aucun cas la publication d&#039;informations sur les vuln&eacute;rabilit&eacute;s, mais la diffusion d&#039;exploits. Milworm serait en effet concern&eacute;, s&#039;il &eacute;tait fran&ccedil;ais et qu&#039;il n&#039;&eacute;tait pas d&eacute;j&agrave; mort, mais en aucun cas SecuObs.<br />
Quant aux vuln&eacute;rabilit&eacute;s dans l&#039;open source, tu oublies de dire que l&#039;&eacute;quipe de Sendmail a corrig&eacute; une vuln&eacute;rabilit&eacute; d&eacute;couverte 8 ans auparavant (et je ne connais *aucune* entreprise l&#039;utilisant qui l&#039;a patch&eacute;e elle-m&ecirc;me), ou qu&#039;il a fallut 2 ans pour d&eacute;couvrir la ligne comment&eacute;e dans Openssl sous Debian, bien que les sources soient disponibles&#8230;<br />
Niveau d&eacute;sinformation t&#039;es pas mal non plus. </p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : bluetouff</title>
		<link>http://bluetouff.com/2009/12/23/les-sites-de-securite-informatique-bientot-illegaux-en-france/comment-page-1/#comment-54462</link>
		<dc:creator>bluetouff</dc:creator>
		<pubDate>Thu, 24 Dec 2009 17:12:05 +0000</pubDate>
		<guid isPermaLink="false">http://bluetouff.com/?p=3423#comment-54462</guid>
		<description>Je vous recommande la lecture du billet d&#039;aujourd&#039;hui d&#039;Eric Freyssinet  
&lt;a href=&quot;http://blog.crimenumerique.fr/2009/12/24/est-il-illegal-de-publier-des-failles-de-securite/&quot; target=&quot;_blank&quot;&gt;http://blog.crimenumerique.fr/2009/12/24/est-il-i...&lt;/a&gt; 
M&#234;me si ce dernier ne me rassure pas plus que &#231;a, il a le m&#233;rite d&#039;apporter la chronologie factuelle de l&#039;arr&#234;t de la cour de cassation. 
La question subsiste : si j&#039;utilise m&#233;tasploit ou nlmap suis je un criminel ? Ces outils me sont n&#233;cessaire dans mon travail ... ais-je le droit d&#039;exercer en France.  
Si les publication d&#039;exploit ne sont plus possible est ce que que cel&#224; veut dire que milw0rm va &#234;te filtr&#233; ? La db de metasploit aussi ? Qu&#039;allons nous faire de Nessus, programme d&#039;origine fran&#231;aise ? </description>
		<content:encoded><![CDATA[<p>Je vous recommande la lecture du billet d&#039;aujourd&#039;hui d&#039;Eric Freyssinet<br />
<a href="http://blog.crimenumerique.fr/2009/12/24/est-il-illegal-de-publier-des-failles-de-securite/" target="_blank"></a><a href="http://blog.crimenumerique.fr/2009/12/24/est-il-i" rel="nofollow">http://blog.crimenumerique.fr/2009/12/24/est-il-i</a>&#8230;<br />
M&ecirc;me si ce dernier ne me rassure pas plus que &ccedil;a, il a le m&eacute;rite d&#039;apporter la chronologie factuelle de l&#039;arr&ecirc;t de la cour de cassation.<br />
La question subsiste : si j&#039;utilise m&eacute;tasploit ou nlmap suis je un criminel ? Ces outils me sont n&eacute;cessaire dans mon travail &#8230; ais-je le droit d&#039;exercer en France.<br />
Si les publication d&#039;exploit ne sont plus possible est ce que que cel&agrave; veut dire que milw0rm va &ecirc;te filtr&eacute; ? La db de metasploit aussi ? Qu&#039;allons nous faire de Nessus, programme d&#039;origine fran&ccedil;aise ? </p>
]]></content:encoded>
	</item>
</channel>
</rss>

