lundi 18 février 2008

Hello Secure World ?

Hello Secure World, c'est le titre de cette nouvelle opération de communication Microsoft autour de la sécurité. Avec installation du plugin SilverLight obligatoire ...

Parmi les ressources proposées, on y trouve un ensemble de strips destinés à la sensibilisation des non-inités (à mon avis, c'est pas gagné quand même). Puisque le serveur est en HTTP, ne vérifie pas le Referer ni le Cookie, voici les liens directs sniffés sur le cable :)

L'écriture de code sécurisé :
http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_001_web.jpg
L'analyse statique :
http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_002_web.jpg
L'écriture de code sécurisé, bis :
http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_003_web.jpg
Le filtrage des entrées utilisateur :
http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_004_web.jpg
L'explication du buffer overflow (wow!) :
http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_005_web.jpg
L'explication du cross-site scripting :
http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_006_web.jpg
La cryptographie :
http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_008_web.jpg
La défense en profondeur :
http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_009_web.jpg
Le Man-in-the-Middle :
http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_011_web.jpg
L'usurpation d'identité :
http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_012_web.jpg

Pour finir, en voici 2 qui me semblent assez polémiques.

Google Hacking :
http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_010_web.jpg
Google en train d'embrocher des sites Web ? Pourquoi ne pas parler de Windows Live Search hacking plutôt ? Peut-être que le nom est trop long pour tenir dans une bulle :)

La faille PDF :
http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_007_web.jpg
Sans aller jusqu'à dire qu'Acrobat Reader et le format PDF sont sûrs, il me semble quand même que ça s'est terminé en patch Microsoft pour l'API ShellExecute(), cette affaire ...

samedi 16 février 2008

Est-ce bien légal ?

Voilà une annonce Google AdSense, vue sur Clubic.com, qui ne manque pas de piquant :


Dans le cas où cette offre ne serait pas légale, je me demande qui est responsable de quoi devant la loi, entre Clubic, Google, les régies publicitaires et le site final.

mercredi 13 février 2008

Le programme du SSTIC 2008 est en ligne

Bon d'accord, c'est un programme prévisionnel, mais ça veut dire qu'il va falloir bientôt surveiller les inscriptions (le point critique chaque année, tout est vendu en 3 jours !).

On remarquera que cette année, il n'y a qu'une seule équipe de recherche qui est sur-représentée, contrairement aux années précédentes. Bravo au comité de programme d'avoir su rétablir la balance, en injectant du sang neuf.

Il faut avouer que le site de cette équipe est en symbiose avec celui du SSTIC :



Gageons que leurs interventions seront également à la hauteur des prestations habituelles du SSTIC !