Tout le monde connaît Tor, le logiciel qui permet de masquer son adresse IP par trois rebonds et hop j’ai le droit de faire le con sans être inquiété. On va commencer par des banalités histoire de mettre tout le monde d’accord :

  • Tor est lennnnnnt ;
  • Il change l’adresse IP source mais ça ne suffit pas pour être anonyme. D’ailleurs c’est pour ça que Tor est packagé avec Polipo qui fait les choses bien (DNS tunnelisé, Cache,…)  certe mais nettoie aussi un peu les en-têtes des requêtes ;
  • Tor permet l’anonymisation, mais pas la sécurité. Le point de sortie est un volontaire qui a coché l’option, donc potentiellement n’importe qui et même peut être un gars qui log tout (cf Le trésor de guerre de Wikileaks).

Par contre, il y a une chose dont on parle peu ce sont les hidden services. Le principe est de permettre la mise en ligne d’une ressource (site web ou autre) seulement accessible via Tor. Bien sûr le service ne connaît pas les adresses IP source qui le consulte mais (et surtout) il n’a pas à donner son adresse IP. Comment ? Et bien puisque Tor fait les résolutions DNS pour le surf, ils ont rajouté un tld .onion . Quand on met en place un hidden services on se retrouve avec un nom du genre hfsdkhfs47jldsdfs.onion et c’est tout. Pas de résolution DNS, pas d’IP. Qu’un user demande ce nom dans tor et le traffic arrivera sur le service.

La mise en place des hidden services est enfantine. Je passe sur l’installation de tor qui est simple. Pour activer les hidden service c’est dans /etc/tor/torrc. Il y a deux lignes décommenter et à modifier : HiddenServiceDir et HiddenServicePort (dernière instruction que l’on souhaite plusieurs « ports d’écoute »). On reload et hop. Pour savoir quel est le nom que le user doit demander, il faut aller le trouver dans /var/lib/tor/<nom du rep mis dans les options>/hostname . C’est tout.

Pour le user lambda, un FF avec l’extension qui va bien suffit. Pour d’autre, il faut savoir que Tor est un proxy SOCKSv5. Si l’appli ne le supporte as, il y a des wrappers SOCKS et celui installé par défaut c’est torify.

 


Avec Hadopi, nos chers politiques hyper compétents (en un mot) veulent considérer que l’adresse IP suffit à connaître la machine responsable de l’odieux téléchargement. Bien évidemment ça n’est qu’une farce qui ferait bien rire si ces crétins ne s’étaient essuyés les pieds sur la présomption d’innocence. Maintenant ma grand mère est responsable juridiquement de la sécurisation de son wifi et de ce wanadoo qui est encore configuré en WEP sans filtrage de MAC.

Par contre certaines choses risquent de changer avec IPv6. IPv6 est le nouveau protocole qui remplace IP (qui est en fait IPv4) doucement mais sûrement (si si, il va remplacer). Il ne change pas grand chose, il est juste l’occasion de corriger les imperfections d’IPv4. Parmi ces changements il y a l’augmentation du nombre d’IP possibles. Oui on est clairement à l’étroit, le NAT n’est qu’un contournement). Il y a d’autres choses comme le chiffrement, l’authentification et le contrôle d’intégrité ou encore la prise en compte du zéro conf.

C’est dans le zéro conf que réside mon souci. De nos jours, en IPv4, le zéro conf c’est quand on monte un réseau à l’arrache et qu’il faut que ça marche. Les PC piochent eux-mêmes dans la zone 169.254.0.0/16 et font coucou à tout le monde en espérant que les autres PC aient fait de même. Bon c’est clairement sale mais ça fonctionne. Heureusement chez les particuliers la box ADSL embarque un serveur DHCP qui permet de ne pas avoir à ce servir de tout ça. Mais le zéro conf est bien un fonctionnement nécessaire et donc un moyen plus propre a été mis dans IPv6.

Le zéro conf dans IPv6 est appelé l’autoconfiguration sans état. Un PC est capable de découvrir son réseau et de s’attribuer un IP en vérifiant qu’elle n’est pas utilisée ailleurs. Le souci bien connu est que pour faire ce tirage, il est possible qu’il soit aléatoire mais hélas pas toujours, l’idée qu’on eu certains a été de se basé sur l’adresse MAC de la carte réseau. Pour faire simple, c’est un identifiant unique. Le problème c’est que c’est le comportement par défaut. J’ai lu ici et là que non mais je l’ai bel et bien constaté.

Du coup on se retrouve avec un IP qui contient une partie significative de l’adresse MAC. Ah, il serait donc possible de faire un lien entre l’adresse IP et l’adresse MAC, donc entre l’IP et le PC ? Le rêve d’HADOPI en somme ! Donc si nos chers FAI n’implémentent pas un serveur DHCPv6 dans les box internet et que le paramétrage par défaut reste inchangé, HADOPI pourra se marrer et (enfin) faire son boulot.

Au fait, Free, qui est le seul FAI IPv6 que j’ai pu tester, n’implémente pas de DHCPv6. Le seul moyen donc de rester tranquille est de forcer la génération d’une IP basée sur un nombre aléatoire. sous windows ca serait « ipv6 -p gpu UseTemporaryAddresses yes » [via] et sous linux, un peu plus complexe car il faut aller voir dans /proc/sys/net/ipv6/conf/ [via].

Réflexion en cours sur le déménagement du site suite à la LOPPSI et des comportements du gouvernement à la fois ignares et idiots.

Avec la tempête de pression sur wikileaks les esprits s’échauffent et il est toujours marrant de voir certains effets de bord. Ainsi, on voit sur les écrans que le sénat et bercy bloque wikileaks.ch . Avant de crier au loup il faut bien lire le message d’erreur : Le message fait partie de la catégorie « potential criminal activities« . Tient… de l’anglais… mais qui a mis ce site dans cette actégorie pour dans ces institutions ? Il semblerait que ça soit McAfee.

Donc ça n’est pas un complot, du moins pas chez les institutions elle-même,  qui ont entrainé ce blocage de site. Après de là à dire que des personnes outre atlantique font pression sur McAfee… En tout cas j’ai testé chez Optenet, le site de Wikileaks n’est pas catégorisé. Non non non, je ne ferais aucun rapprochement avec le fait qu’Optenet soit européen, voir espagnol.

On est mardi. Certains ne savent pas encore quoi penser des fuites de Wikileaks et du coup on voit des énormités. Je ne sais pas quel est le raisonnement qui a conduit à ça mais voici le titre : Pourquoi Wikileaks va amplifier le secret diplomatique et nuire aux gouvernements démocratiques.

Mais qu’est-ce qui a pu conduire à un truc pareil ?! Attention, je ne sais pas vraiment quoi penser de ce que balance Wikileaks moi-même. D’ailleurs, quoi qu’on en dise, ça n’est même pas Wikileaks qui balance mais on y revient juste après. Mais qu’est ce qui a pu faire qu’un journaliste écrive ça ? A mon avis ça tient plus du feeling que de la réflexion. Ce genre de moment où on sent que ça doit être négatif et qu’il faut trouver des argument pour étayer tout ça. Mais il n’y a rien de logique là dedans. On commence donc par le mauvais bout et on enchaine perle sur perle pour aller à la conclusion.

Commençons par la conclusion annoncée dans le titre. Je traduis : le secret diplomatique c’est mal pour les démocraties. Déjà « démocratie », quand on balaie l’article, ça signifie démocratie occidentale, et plus précisément ce monde que persoivent les américains comme démocratique. Donc je traduis à nouveau et j’obtiens que Wikileaks va faire du tort aux américains. Ah non je ne suis pas mauvaise langue, c’est ce qui est écrit dans l’avant dernier phrase de l’article :

Julian Assange [...] si son objectif n’est pas, en réalité, de contrarier les États-Unis – c’est ce qu’il cherchera à faire ensuite

Bon celà étant dit le titre est tout de suite moins choc, moins généraliste et moins intéressant. Ca ne me surprend pas sur la tournure d’esprit de l’auteur. Attention le peuple russe et ses 141 millions de personnes vont être choqués – choqués ! – de savoir pour leurs dirigeants « batman et robin ». Berlusconi en « irresponsable » et Sarko en « susceptible et autoritaire ». Bon alors pour remettre les pendules à l’heure, deux choses :

  • Berlusconi est un magouilleur sans morale qui a été rélu à la surprise de beaucoup (comme Bush d’ailleurs).  Medvedev est la rustine qui permet à Poutine de rester au pouvoir sans changer la constitution. Quand à Sarko… Tout le monde le sait déjà, en France comme ailleurs.
  • Alors sous prétexte qu’il y a un risque de surprendre, d’ouvrir les yeux, de révéler quelquechose qui pourrait choquer – choquer! (oui j’adore la répétition dans son article, encore un arguement fantastique) – on doit masquer, cacher et se taire. Bon sang qu’est ce que c’est cette logique ?! Chez une journaliste en plus !

Une fois ces bêtises dites on passe au reproche idiot : Ca ne nous apprend pas grand chose. Oui c’est vrai. Enfin moi que les missiles d’Israel affolent  moins que ceux de l’Iran je trouve ça marrant venant d’un pays voisin qui demande aux Américains de faire le sale boulot ; Iran qui travaille avec la Corée du Nord* car  il a du mal avec ses missiles.

*: « Russia responded that Iran is having problems generally because it did not develop the technology in Iran and is trying to work off of North Korean technology. «