51 private links
Dans l'article cité en source : « The ASUS UEFI firmware exposes an ACPI table to Windows 10, called "WPBT" or "Windows Platform Binary Table". WPBT is used in the pre-built OEM industry (...) Put simply, it is a script that makes Windows copy data from the BIOS to the System32 folder on the machine and execute it during Windows startup - every single time the system is booted. »
Donc Microsoft offre, à n'importe quel fabricant de CM/UEFI, un moyen officiel et documenté pour installer silencieusement et durablement des binaires dans Windows ? Le tout avant le lancement de n'importe quel autre programme et avec les droits administrateur.
C'est à la fois impressionnant (techniquement parlant) et horrifiant !
Maintenant, y a-t-il un moyen de désactiver ce comportement via une GPO, par exemple ? 🤔
« « Sécurité ne veut pas dire impossibilité pour les services de sécurité d'accéder aux communications » assure le responsable. Il suffirait de prévoir les bons mécanismes « de sécurité, de chiffrement, d'autorité indépendante de contrôle, enfin tout ce qu'on veut... » pour concilier les deux. »
Donc une faiblesse dans les protocoles de chiffrement. Donc une porte dérobée. CQFD.
Visiblement, le routeur portable HooToo TripMate a (ou avait ?) de sérieuses (et nombreuses) failles de sécurité : "Multiple memory corruptions, multiple OS command injections, arbitrary file upload, and arbitrary firmware update: all of them unauthenticated."
Comodo propose des certificats pour email (S/MIME) gratuits (usage personnel uniquement).
Attention : il semblerait qu'un certain nombre de VPN laissent fuiter les adresses IP des clients connectés (merci WebRTC). Une liste des VPN concernés est disponible.
Un script Python de Stéphane Bortzmeyer pour tester si un serveur SMTP est un relais ouvert (très mauvais pour la sécurité).
La page de téléchargement des infographies de l'ANSSI.
Un service qui permet de connaître la réputation d'un site (à partir de plusieurs métriques semble-t-il, dont Google Safe Browsing). À tester.
Excellent ! Et il est possible de télécharger tous les GIF de l'ANSSI à ce lien : https://www.ssi.gouv.fr/uploads/2016/06/securite-du-numerique_gifs_animes_anssi.zip
Va-t-il aussi falloir se méfier des réparateurs et des pièces de rechange maintenant ?
Effectivement, une calculatrice qui demande accès aux contacts, à l'appareil photo, à la position GPS... ce n'est pas normal et il est bien que Google veuille faire le ménage.
Le service VPN de ProtonMail est enfin accessible à tous depuis aujourd'hui. Il y a une formule gratuite, basse vitesse, limitée à 3 pays et 1 appareil.
Un autre service de stockage en ligne sécurisé (chiffrement de bout en bout) basé en Suisse (et en Hongrie ?).
Différents comparatifs sont disponibles en bas de la page.
Pas de formule gratuite chez eux par contre, mais une offre d'essai de 7 jours.
Un espace de stockage en ligne (« Cloud ») sécurisé (chiffrement de bout en bout) et dont les serveurs et la société sont en Suisse.
Infos sur la sécurité + comparaison avec d'autres concurrents : https://www.securesafe.com/fr/s%C3%A9curit%C3%A9/
La formule gratuite ne bénéfice que d'un espace de stockage de 100 MB, dommage...
TL;DR
Un tutoriel qui semble plutôt complet.
Et le tuto pour chiffrer l'OS : https://www.nextinpact.com/news/103280-veracrypt-comment-chiffrer-et-cacher-os-complet.htm