<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>G-NeTiX Labs &#187; Sécurité</title>
	<atom:link href="http://labs.gnetix.com/index.php/tag/securite/feed/" rel="self" type="application/rss+xml" />
	<link>http://labs.gnetix.com</link>
	<description>Web / Médias sociaux / Mobilité / Messagerie / Cloud Computing</description>
	<lastBuildDate>Wed, 02 Jun 2010 01:56:26 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=abc</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Facebook maître de l&#8217;identité sur le Web ?</title>
		<link>http://labs.gnetix.com/index.php/facebook-maitre-identite-web/</link>
		<comments>http://labs.gnetix.com/index.php/facebook-maitre-identite-web/#comments</comments>
		<pubDate>Fri, 18 Dec 2009 17:04:14 +0000</pubDate>
		<dc:creator>jhamel</dc:creator>
				<category><![CDATA[Médias Sociaux]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[Facebook]]></category>
		<category><![CDATA[Facebook Connect]]></category>
		<category><![CDATA[OAuth]]></category>
		<category><![CDATA[OpenID]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[Twitter]]></category>
		<category><![CDATA[Yahoo!]]></category>

		<guid isPermaLink="false">http://labs.gnetix.com/?p=575</guid>
		<description><![CDATA[Facebook se positionnement pour devenir le pourvoyeur incontournable d’information personnelle sur Internet. Avec différents partenaires commerciaux, il pourrait en tirer d’importants bénéfices. Une belle opportunité pour certains, un problème de protection des renseignements personnelles pour d’autres. Voici ce qu’il faut savoir...]]></description>
			<content:encoded><![CDATA[<p><img class="alignnone size-full wp-image-576" title="facebook_identite" src="http://labs.gnetix.com/wp-content/uploads/2009/12/facebook_identite.jpg" alt="facebook_identite" width="360" height="320" /><br />
</br><br />
</br></p>
<p style="text-align: left;">Facebook se positionne pour devenir le pourvoyeur incontournable d&#8217;information personnelle sur Internet. Avec différents partenaires commerciaux, il pourrait en tirer d&#8217;importants bénéfices. Une belle opportunité pour certains, un problème de protection des renseignements personnels pour d&#8217;autres. Voici ce qu&#8217;il faut savoir :</p>
<p style="text-align: left;">
<p></br><br />
</br></p>
<h2 style="text-align: left;">Identité sur le Web : Fondements historiques</h2>
<p style="text-align: left;">Depuis les débuts de l&#8217;Internet, l&#8217;authentification par usager et mot de passe est fondamental­e. Sur les services de messagerie, sur les blogues pour poster un commentaire, pour les services bancaires en ligne, etc. Avec la croissance fulgurante des sites participatifs (le fameux Web 2.0), l&#8217;authentification des usagers est devenue un problème puisqu&#8217;on doit gérer des dizaines (voir des centaines&#8230;) de mots de passe simultanément. Ce n&#8217;est pas tellement problématique dans la mesure où l&#8217;on utilise toujours la même combinaison de nom d&#8217;utilisateur et de mot de passe mais la situation se complique rapidement du fait qu&#8217;il existe une panoplie d&#8217;exigences de sécurité qui peuvent varier d&#8217;un site à l&#8217;autre.</p>
<p style="text-align: left;">
<p></br><br />
</br></p>
<div id="attachment_592" class="wp-caption alignnone" style="width: 510px"><img class="size-large wp-image-592" title="yahoo-homepage-circa-1998" src="http://labs.gnetix.com/wp-content/uploads/2009/12/yahoo-homepage-circa-1998-500x353.png" alt="Page d'accueil de Yahoo en 1998" width="500" height="353" /><p class="wp-caption-text">Page d&#39;accueil de Yahoo en 1998</p></div><br />
</br><br />
</br></p>
<p style="text-align: left;">Par exemple, les sites transactionnels des institutions bancaires ont tendance a être plus exigeants sur la complexité des mots de passe qu&#8217;un simple service de blog gratuit. Autre facteur, certains sites vont exiger que les mots de passe soient changés à intervalles réguliers (ex: 60 jours). Sans compter le fait que certains laissent libre choix aux usagers pour le choix d&#8217;un nom d&#8217;utilisateur alors que d&#8217;autres obligent l&#8217;utilisation de l&#8217;adresse courriel ou notre préféré, un nom d&#8217;usager imposé à l&#8217;utilisateur&#8230;</p>
<p style="text-align: left;">Tous ces facteurs font en sorte, qu&#8217;à moins d&#8217;être un descendant <a href="http://fr.wikipedia.org/wiki/Harry_Houdini" target="_blank">d&#8217;Houdini</a>, il est devenu presque impossible de gérer son identité virtuelle sur Internet sans l&#8217;aide d&#8217;un service centralisé (ou décentralisé) efficace.</p>
<p style="text-align: left;">
<p></br><br />
</br></p>
<h2 style="text-align: left;">OpenID : bonnes intentions mais&#8230;</h2>
<p></br><br />
Lancé officiellement en 2005, OpenID vise essentiellement à régler les problèmes énumérés au point précédent,  c&#8217;est-à-dire la possibilité de s&#8217;authentifier avec une méthode unique et standard. Dans le cas d&#8217;OpenID, la traditionnelle combinaison d&#8217;un usager et d&#8217;un mot de passe est délaissée au profit d&#8217;un URL (appelé &laquo;&nbsp;Identifier&nbsp;&raquo; ) qu&#8217;on entre afin de localiser le serveur OpenID ( appelé &laquo;&nbsp;Identity provider&nbsp;&raquo; ou &laquo;&nbsp;OpenID provider&nbsp;&raquo; ). Les étapes qui suivent l&#8217;envoi de l&#8217;adresse du &laquo;&nbsp;provider&nbsp;&raquo; varient d&#8217;un site à l&#8217;autre mais habituellement, le &laquo;&nbsp;provider&nbsp;&raquo; demande à l&#8217;utilisateur d&#8217;entrer son nom d&#8217;usager et mot de passe (configurés antérieurement sur le &laquo;&nbsp;provider&nbsp;&raquo;). Les informations sont ensuite retournées sur le site nécessitant une connexion (appelé &laquo;&nbsp;Relying Party&nbsp;&raquo;) pour les placer dans la session de l&#8217;usager (donnant du même coup accès aux pages protégées).</p>
<p></br><br />
</br></p>
<p><div id="attachment_584" class="wp-caption alignnone" style="width: 610px"><img class="size-full wp-image-584 " title="openid" src="http://labs.gnetix.com/wp-content/uploads/2009/12/facebook_openid.jpg" alt="openid_login" width="600" height="285" /><p class="wp-caption-text">Authentification avec OpenID (labs.gnetix.com)</p></div>
<p></br><br />
</br><br />
Un des aspects très intéressant d&#8217;OpenID est qu&#8217;il est Open Source. N&#8217;importe qui peut configurer son propre serveur d&#8217;authentification avec les paramètres qui lui sont propre. Bien que le service tarde à s&#8217;implanter dans la clientèle &laquo;&nbsp;mainstream&nbsp;&raquo;, il est supporté par plusieurs partenaires majeurs dont :</p>
<ul>
<li><a href="http://www.aol.com" target="_blank">AOL</a></li>
<li><a href="http://www.facebook.com" target="_blank">Facebook</a></li>
<li><a href="http://www.google.com" target="_blank">Google</a></li>
<li><a href="http://www.ibm.com/" target="_blank">IBM</a></li>
<li><a href="http://www.microsoft.com" target="_blank">Microsoft</a></li>
<li><a href="http://www.paypal.com" target="_blank">PayPal</a></li>
<li><a href="http://www.yahoo.com" target="_blank">Yahoo</a></li>
</ul>
<p>Le 9 septembre 2009, le gouvernement américain a lancé un <a href="http://openid.net/2009/09/09/yahoo-paypal-google-equifax-aol-verisign-acxiom-citi-privo-wave-systems-pilot-open-identity-for-open-government-2/" target="_blank">projet pilote</a> en partenariat avec la <a href="http://openid.net/" target="_blank">fondation OpenID</a> et 10 leaders de l&#8217;industrie afin de jeter les bases d&#8217;un &laquo;&nbsp;Open Government&nbsp;&raquo;. Cette orientation importante aux yeux de l&#8217;administration Obama pourrait améliorer considérablement l&#8217;état des services en ligne gouvernementaux et semble devenir le modèle à suivre pour d&#8217;autres états dans le monde.</p>
<p>Pour plus d&#8217;informations sur OpenID, visitez le <a href="http://openid.net/" target="_blank">http://www.openid.net</a></p>
<p>Il existe plusieurs projets qui ont des objectifs similaires à OpenID, on compte notamment :</p>
<ul>
<li><a href="http://oauth.net/" target="_blank">OAuth </a>(utilisé par <a href="http://twitter.com/" target="_blank">Twitter </a>et <a href="http://add.ly" target="_blank">Add.ly</a>)</li>
<li><a href="http://www.microsoft.com/windows/products/winfamily/cardspace/default.mspx" target="_blank">Windows CardSpace</a></li>
<li><a href="http://msdn.microsoft.com/en-us/library/bb288408.aspx" target="_blank">Windows Live ID</a> (utilisé par Hotmail et plusieurs services en ligne de Microsoft)</li>
</ul>
<p></br><br />
</br></p>
<h2 style="text-align: left;">Facebook Connect : une histoire à succès</h2>
<p></br><br />
Annoncé vers la fin 2008, <a href="http://developers.facebook.com/connect.php" target="_blank">Facebook Connect</a> a pris rapidement les devants dans la course à l&#8217;identification unique sur le Web. Simple et facile à intégrer, la gamme d&#8217;outils Facebook Connect permet à des sites Web (ex: Huffington Post) et à des périphériques (ex: iPhone, XBOX360) d&#8217;utiliser un système d&#8217;authentification qui fait appel à la base de données utilisateur de Facebook. De cette manière, l&#8217;utilisateur qui veut faire une action quelquonque sur un site (ex: poster un commentaire sur un blog) n&#8217;a qu&#8217;à entrer ses informations Facebook pour se connecter au lieu de procéder au traditionnel enregistrement d&#8217;un nouveau compte sur le site.</p>
<p></br><br />
</br><br />
<div id="attachment_595" class="wp-caption alignnone" style="width: 510px"><img class="size-large wp-image-595" title="connectgraphic" src="http://labs.gnetix.com/wp-content/uploads/2009/12/connectgraphic-500x320.jpg" alt="Intégration de Facebook Connect (source : Facebook)" width="500" height="320" /><p class="wp-caption-text">Intégration de Facebook Connect (source : Facebook)</p></div><br />
</br><br />
</br><br />
Depuis son lancement, plus de 60 millions d&#8217;usagers ont accédé à du contenu externe à Facebook en utilisant cette technologie soit environ 1/6 des 350 millions d&#8217;utilisateurs du réseau social. Le nombre de sites, services et périphériques qui supportent Facebook Connect continuent d&#8217;augmenter rapidement. Il s&#8217;agit certainement d&#8217;un des volets les plus intéressants de la plateforme Facebook depuis son lancement en 2007. À l&#8217;époque, le fondateur <a href="http://developers.facebook.com/videos.php?f8_keynote" target="_blank">Mark Zuckerberg avait mis beaucoup d&#8217;espoir sur les fameuses applications tierces</a> développées sur Facebook. Avec le temps, elle se sont avérées envahissantes, encombrantes et promptes aux abus des renseignements privées des utilisateurs.</p>
<p></br><br />
</br><br />
<div id="attachment_596" class="wp-caption alignnone" style="width: 610px"><img class="size-full wp-image-596" title="facebook_identite_huffington" src="http://labs.gnetix.com/wp-content/uploads/2009/12/facebook_identite_huffington.jpg" alt="Facebook Connect sur le site Huffington Post" width="600" height="439" /><p class="wp-caption-text">Facebook Connect sur le site Huffington Post</p></div><br />
</br><br />
</br></p>
<h2>Comment transformer les renseignements personnels en profits?</h2>
<p></br><br />
Les revenus projetés pour Facebook en 2010 <a href="http://mashable.com/2009/12/07/facebook-2010-revenue/" target="_blank">sont estimés à 710 M$ USD</a>. La majeure partie de ces revenus proviennent des annonces placées sur le site par les partenaires commerciaux.</p>
<p>La mauvaise nouvelle : le trafic sur les médias sociaux augmente mais la proportion des usagers qui cliquent sur ces annonces diminue.<br />
</br><br />
La bonne nouvelle : Facebook tient un AS dans sa manche et elle se prépare à mettre carte sur table : La revente stratégique des renseignements personnels à travers des partenariats.</p>
<p>Le 2 décembre dernier, <a href="http://yhoo.client.shareholder.com/press/releasedetail.cfm?ReleaseID=427720" target="_blank">Facebook et Yahoo ont annoncé une entente</a> afin d&#8217;intégrer l&#8217;authentification via Facebook Connect sur plusieurs services en ligne de Yahoo. L&#8217;entente semble banale à première vue mais les motivations derrière celle-ci sont très intéressante. Yahoo compte utiliser les données personnelles des usagers qui authentifieront via Facebook Connect afin de leur présenter du contenu publicitaire adapté à leur profil social. À titre d&#8217;exemple, si vous poster constamment des vidéos de golf et que votre statut fait état de votre prochain départ, Yahoo vous présentera des publicités en relation avec vos intérêts (le golf&#8230;).</p>
<p>Qui sont les gagnants? A peu près tout le monde puisque les annonceurs vont profiter d&#8217;un auditoire plus pertinent, Yahoo pourra charger une surprime pour ce service à valeur ajoutée et Facebook engrangera des profits importants et s&#8217;imposera encore plus en tant que maître de l&#8217;identité personnelle sur Internet.<br />
</br><br />
<strong>Jonathan Hamel</strong> est président @ <a href="http://www.gnetix.com" target="_blank">G-NeTiX</a> et fondateur de <a href="http://add.ly" target="_blank">Add.ly</a>, premier service d&#8217;annonces classées entièrement basé sur Twitter</p>
<p><a href="http://www.twitter.com/jhamel" target="_blank">Suivez-le sur Twitter</a></p>
]]></content:encoded>
			<wfw:commentRss>http://labs.gnetix.com/index.php/facebook-maitre-identite-web/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Twitter piraté&#8230; encore une fois!</title>
		<link>http://labs.gnetix.com/index.php/twitter-pirate-encore-une-fois/</link>
		<comments>http://labs.gnetix.com/index.php/twitter-pirate-encore-une-fois/#comments</comments>
		<pubDate>Fri, 17 Jul 2009 02:06:55 +0000</pubDate>
		<dc:creator>labs</dc:creator>
				<category><![CDATA[Cloud Computing]]></category>
		<category><![CDATA[Médias Sociaux]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[TechCrunch]]></category>
		<category><![CDATA[Twitter]]></category>

		<guid isPermaLink="false">http://labs.gnetix.com/blog/?p=184</guid>
		<description><![CDATA[Le populaire site de MicroBlogging Twitter a été encore une fois la cible de pirates qui ont réussit à accéder à des données sensibles de l&#8217;entreprise. Ceux-ci auraient utilisés une technique simple qui consiste à essayer successivement plusieurs mots de passe pour finalement tomber sur un mot de passe fonctionnel du compte Gmail personnel d&#8217;un [...]]]></description>
			<content:encoded><![CDATA[<p>Le populaire site de MicroBlogging Twitter a été encore une fois la cible de pirates qui ont réussit à accéder à des données sensibles de l&#8217;entreprise. Ceux-ci auraient utilisés une technique simple qui consiste à essayer successivement plusieurs mots de passe pour finalement tomber sur un mot de passe fonctionnel du compte Gmail personnel d&#8217;un employé donnant du même coup accès à Google Apps et ses documents privés concernant Twitter.</p>
<p>Selon <a href="http://hosted.ap.org/dynamic/stories/U/US_TEC_TWITTER_HACKED?SITE=INKEN&amp;SECTION=HOME&amp;TEMPLATE=DEFAULT" target="_blank">Associated Press</a>, les pirates auraient prétendu avoir eu accès à des données internes telles des projections de revenus, des salaires d&#8217;employés, des curriculums vitae ainsi que des procès-verbaux de réunion exécutive.</p>
<p><a href="http://www.techcrunch.com/2009/07/14/in-our-inbox-hundreds-of-confidential-twitter-documents/" target="_blank">Le site TechCrunch qui aurait reçu les informations de la part des pirates</a>, a dévoilé une certaine partie de celles-ci : l&#8217;entreprise de 65 employés aurait des revenus planifiés de 400 000$ pour le premier trimestre alors que les prévisions pour l&#8217;an prochain dépassent les 145 millions et 345 employés. Le plus intéressant est certainement un <a href="http://www.techcrunch.com/2009/07/15/final-tweet-the-twitter-reality-tv-show-pitch/" target="_blank">&laquo;&nbsp;pitch&nbsp;&raquo; concernant un projet de &laquo;&nbsp;Reality-Show&nbsp;&raquo; </a>nommé Final Tweet. Dans un billet publié sur son <a href="http://blog.twitter.com/" target="_blank">blog</a>, le cofondateur de Twitter, Biz Stone, affirme que l&#8217;entreprise a confié le dossier entre les mains de ses avocats afin d&#8217;indentifier les actions possibles non seulement contre les pirates mais également contre ceux qui ont diffusés les informations dérobées.</p>
<p><img class="alignnone size-large wp-image-188" title="9" src="http://labs.gnetix.com/wp-content/uploads/2009/07/9-500x338.png" alt="9" /></p>
<p>Document interne de Twitter  &#8211; Source : <a href="http://www.techcrunch.com/2009/07/16/twitters-internal-strategy-laid-bare-to-be-the-pulse-of-the-planet/" target="_blank">TechCrunch</a></p>
<p>L&#8217;événement a suscité les passions sur le Web puisque apparement, le mot de passe de l&#8217;employé en question était &laquo;&nbsp;password&nbsp;&raquo;, un mot générique couramment utilisé dans les &laquo;&nbsp;attaques dictionnaires&nbsp;&raquo;.</p>
<p>Au delà de l&#8217;aspect de la vie privée, l&#8217;incident fait réfléchir sérieusement sur l&#8217;attitude sécuritaire à adopter en utilisant des services Web corporatifs hébergés, également connu sous le terme &laquo;&nbsp;Cloud Computing&nbsp;&raquo;. Maintenant que des milliers d&#8217;entreprises publient des informations très sensibles sur des sites Web privées, il est de plus en plus important d&#8217;opter pour une stratégie de mot de passe solide. Il est recommandé d&#8217;utiliser des mots de passe générés au hasard contenant au moins 6 caractères avec des lettres, chiffres et caractères spéciaux. Un tel mot de passe est pratiquement impossible à déchiffrer à moins qu&#8217;il soit compromis.</p>
<p>Suite à cet incident, le troisième du genre cette année, Twitter à décidé d&#8217;implanter une telle stratégie à l&#8217;interne.</p>
<p>Jamais trois sans quatre? On verra&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.gnetix.com/index.php/twitter-pirate-encore-une-fois/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
