<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Commentaires sur : Fedora 12 introduit-elle des problèmes de sécurité ?</title>
	<atom:link href="http://www.tux-planet.fr/fedora-12-introduit-elle-des-problemes-de-securites/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.tux-planet.fr/fedora-12-introduit-elle-des-problemes-de-securites/</link>
	<description>Linux et les Logiciels Libres</description>
	<lastBuildDate>Sat, 11 Feb 2012 14:18:46 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<item>
		<title>Par : Crupuk</title>
		<link>http://www.tux-planet.fr/fedora-12-introduit-elle-des-problemes-de-securites/#comment-46916</link>
		<dc:creator>Crupuk</dc:creator>
		<pubDate>Sun, 22 Nov 2009 17:47:23 +0000</pubDate>
		<guid isPermaLink="false">http://www.tux-planet.fr/?p=4083#comment-46916</guid>
		<description>#chryso : Il a du le demander au moin une fois suffit d&#039;aller regarder dans les réglages de policykit et tu verras que ton utilisateurs est maintenant autorisé pour les installation.

Tu peux supprimer cette autorisation et lorsque tu essayeras d&#039;installer un programme il te demandera le passe root avec une option pour &quot;garder cette autorisation de façon définitive&quot;</description>
		<content:encoded><![CDATA[<p>#chryso : Il a du le demander au moin une fois suffit d'aller regarder dans les réglages de policykit et tu verras que ton utilisateurs est maintenant autorisé pour les installation.</p>
<p>Tu peux supprimer cette autorisation et lorsque tu essayeras d'installer un programme il te demandera le passe root avec une option pour "garder cette autorisation de façon définitive"</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : chryso</title>
		<link>http://www.tux-planet.fr/fedora-12-introduit-elle-des-problemes-de-securites/#comment-46862</link>
		<dc:creator>chryso</dc:creator>
		<pubDate>Sat, 21 Nov 2009 09:15:20 +0000</pubDate>
		<guid isPermaLink="false">http://www.tux-planet.fr/?p=4083#comment-46862</guid>
		<description>@Crupuk : je suis sur Fedora 11 et packagekit ne me demande aucun mot de passe ...</description>
		<content:encoded><![CDATA[<p><strong>@Crupuk</strong> : je suis sur Fedora 11 et packagekit ne me demande aucun mot de passe ...</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : toma3775</title>
		<link>http://www.tux-planet.fr/fedora-12-introduit-elle-des-problemes-de-securites/#comment-46822</link>
		<dc:creator>toma3775</dc:creator>
		<pubDate>Fri, 20 Nov 2009 16:14:03 +0000</pubDate>
		<guid isPermaLink="false">http://www.tux-planet.fr/?p=4083#comment-46822</guid>
		<description>@Brakbabord  : ah bon, un simple utilsateur peut installer des softs sans droits administrateur ? Vous pouvez me dire comment sous Vista et Seven avec la présence de l&#039;UAC ?

Bon week end à tous</description>
		<content:encoded><![CDATA[<p><strong>@Brakbabord</strong>  : ah bon, un simple utilsateur peut installer des softs sans droits administrateur ? Vous pouvez me dire comment sous Vista et Seven avec la présence de l'UAC ?</p>
<p>Bon week end à tous</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Crupuk</title>
		<link>http://www.tux-planet.fr/fedora-12-introduit-elle-des-problemes-de-securites/#comment-46817</link>
		<dc:creator>Crupuk</dc:creator>
		<pubDate>Fri, 20 Nov 2009 13:41:11 +0000</pubDate>
		<guid isPermaLink="false">http://www.tux-planet.fr/?p=4083#comment-46817</guid>
		<description>Je visite souvent ce blog, et c&#039;est mon premier commentaire ! 
J&#039;en profite donc pour vous remercier toutes ces lectures souvent intéressantes :-p

Venons en maintenant au faite :
Ce qui me gène dans ce système ce n&#039;est pas tant la possibilité d&#039;utiliser une faille mais surtout le faite de ne plus décider qui peut faire quoi sur un ordinateur que j&#039;installe et que je maintient.

Imaginez comme il est dit sur le mail en question (Maling list) un père de famille qui installe un système propre et qui à des enfants pas toujours regardant ou un ordinateur dans une société (par exemple pour compiler certain rpm) : qui à le droit de décider que tout le monde puisse installer des logiciels ?

L&#039;utilisateur non ? Sous windows ce choix en revient a l&#039;administrateur (gestion de droits) et dans les anciennes version de Fedora (Surtout la 10 et 11) il fallait pour acquérir ce droit connaître le password root.

Tout le monde depuis que les trolls on surgit sur cette &quot;feature&quot; parlent de failles, mais personne jusqu&#039;a maintenant n&#039;a vraiment parlé des soucis de maintenance ?

Quid de l&#039;utilisateur qui installe bleachbit et qui supprime vos cookie ?
Quid de l&#039;utilisateur qui installe OpenOffice,Eclipse et netbeans sur un système ayant un espace disque limité ?
Quid de l&#039;utilisateur qui installer tout les programmes parce qu&#039;il est con (soyons franc) sur une machine ayant un quota adsl ? (Si Si ca existe en Belgique par exemple ;-) )

Je suis pour le retour à la méthode de Fedora 10 et 11 ou l&#039;admin decide de qui pourra installer des programmes ne serait-ce que pour les 3 raisons que je viens d&#039;évoquer !

Merci de m&#039;avoir lu !</description>
		<content:encoded><![CDATA[<p>Je visite souvent ce blog, et c'est mon premier commentaire !<br />
J'en profite donc pour vous remercier toutes ces lectures souvent intéressantes :-p</p>
<p>Venons en maintenant au faite :<br />
Ce qui me gène dans ce système ce n'est pas tant la possibilité d'utiliser une faille mais surtout le faite de ne plus décider qui peut faire quoi sur un ordinateur que j'installe et que je maintient.</p>
<p>Imaginez comme il est dit sur le mail en question (Maling list) un père de famille qui installe un système propre et qui à des enfants pas toujours regardant ou un ordinateur dans une société (par exemple pour compiler certain rpm) : qui à le droit de décider que tout le monde puisse installer des logiciels ?</p>
<p>L'utilisateur non ? Sous windows ce choix en revient a l'administrateur (gestion de droits) et dans les anciennes version de Fedora (Surtout la 10 et 11) il fallait pour acquérir ce droit connaître le password root.</p>
<p>Tout le monde depuis que les trolls on surgit sur cette "feature" parlent de failles, mais personne jusqu'a maintenant n'a vraiment parlé des soucis de maintenance ?</p>
<p>Quid de l'utilisateur qui installe bleachbit et qui supprime vos cookie ?<br />
Quid de l'utilisateur qui installe OpenOffice,Eclipse et netbeans sur un système ayant un espace disque limité ?<br />
Quid de l'utilisateur qui installer tout les programmes parce qu'il est con (soyons franc) sur une machine ayant un quota adsl ? (Si Si ca existe en Belgique par exemple <img src='http://www.tux-planet.fr/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  )</p>
<p>Je suis pour le retour à la méthode de Fedora 10 et 11 ou l'admin decide de qui pourra installer des programmes ne serait-ce que pour les 3 raisons que je viens d'évoquer !</p>
<p>Merci de m'avoir lu !</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Karl</title>
		<link>http://www.tux-planet.fr/fedora-12-introduit-elle-des-problemes-de-securites/#comment-46814</link>
		<dc:creator>Karl</dc:creator>
		<pubDate>Fri, 20 Nov 2009 12:52:19 +0000</pubDate>
		<guid isPermaLink="false">http://www.tux-planet.fr/?p=4083#comment-46814</guid>
		<description>@bobby : tu décris PolicyKit mais en moins bien qu&#039;utilises justement PolicyKit.
L&#039;utilisation abusive de sudo/gksudo est bien plus dangereuse que cette fonctionnalité, ça n&#039;installe que des paquets signés (tu ne peux pas enlever de paquets) et faut avoir une session locale (ça marche pas avec une session. Plus de détails sur &lt;a href=&quot;http://forums.fedora-fr.org/viewtopic.php?pid=387439&quot; rel=&quot;nofollow&quot;&gt;cette discussion&lt;/a&gt; de Fedora-fr.

@pti-seb : cela montre surtout qu&#039;il y a eu un manque de concertation, la seule discussion relative à cette fonctionnalité remonte à plus de 6 mois et sur une liste de diffusion de freedesktop en plus.
Au niveau sécurité, c&#039;est blindé, l&#039;authentification est géré par PolicyKit et il n&#039;y a aucun risque d&#039;escalade de priviléges (d&#039;où l&#039;intérêt de PolicyKit). Dans le cas où un paquet aurait une faille, de un ça touche tout le monde, de deux cette fonctionnalité a peu d&#039;intérêt pour un attaqueur vu que ça ne marche pas lors des sessions distantes, de trois, SELinux et ses amis assurent tes arrières.
Le problème, c&#039;est que ce n&#039;était pas documenté, que tout le monde ne gère pas ses machines de la même façon (administrateur d&#039;un parc ou particuliers).
Dans le cadre d&#039;une utilisation de desktop (parce que PackageKit n&#039;est pas installé dans une installation serveur), ça ne changeait pas grand chose avec les pratiques de 90% des utilisateurs.
Une mise à jour sera bientôt mise à disposition, et la fonctionnalité &lt;a href=&quot;https://www.redhat.com/archives/fedora-devel-list/2009-November/msg01445.html&quot; rel=&quot;nofollow&quot;&gt;sera retravaillé&lt;/a&gt; pour offrir plus de souplesses (probablement dans le cadre de la gestion d&#039;utilisateur retravaillé de F13).</description>
		<content:encoded><![CDATA[<p><strong>@bobby</strong> : tu décris PolicyKit mais en moins bien qu'utilises justement PolicyKit.<br />
L'utilisation abusive de sudo/gksudo est bien plus dangereuse que cette fonctionnalité, ça n'installe que des paquets signés (tu ne peux pas enlever de paquets) et faut avoir une session locale (ça marche pas avec une session. Plus de détails sur <a href="http://forums.fedora-fr.org/viewtopic.php?pid=387439" rel="nofollow">cette discussion</a> de Fedora-fr.</p>
<p><strong>@pti-seb</strong> : cela montre surtout qu'il y a eu un manque de concertation, la seule discussion relative à cette fonctionnalité remonte à plus de 6 mois et sur une liste de diffusion de freedesktop en plus.<br />
Au niveau sécurité, c'est blindé, l'authentification est géré par PolicyKit et il n'y a aucun risque d'escalade de priviléges (d'où l'intérêt de PolicyKit). Dans le cas où un paquet aurait une faille, de un ça touche tout le monde, de deux cette fonctionnalité a peu d'intérêt pour un attaqueur vu que ça ne marche pas lors des sessions distantes, de trois, SELinux et ses amis assurent tes arrières.<br />
Le problème, c'est que ce n'était pas documenté, que tout le monde ne gère pas ses machines de la même façon (administrateur d'un parc ou particuliers).<br />
Dans le cadre d'une utilisation de desktop (parce que PackageKit n'est pas installé dans une installation serveur), ça ne changeait pas grand chose avec les pratiques de 90% des utilisateurs.<br />
Une mise à jour sera bientôt mise à disposition, et la fonctionnalité <a href="https://www.redhat.com/archives/fedora-devel-list/2009-November/msg01445.html" rel="nofollow">sera retravaillé</a> pour offrir plus de souplesses (probablement dans le cadre de la gestion d'utilisateur retravaillé de F13).</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : pti-seb</title>
		<link>http://www.tux-planet.fr/fedora-12-introduit-elle-des-problemes-de-securites/#comment-46800</link>
		<dc:creator>pti-seb</dc:creator>
		<pubDate>Fri, 20 Nov 2009 07:16:09 +0000</pubDate>
		<guid isPermaLink="false">http://www.tux-planet.fr/?p=4083#comment-46800</guid>
		<description>@Brakbabord : oui, ça rappelle Windows et surtout tous les virus qui s&#039;y installent automatiquement ...

@RAOUL @bobby : ben non justement, ce n&#039;est pas ok du tout. Sur ce coup-là, les développeurs de Fedora ont mal évalués la sécurité du système.

Je viens de voir un mail officiel passer comme quoi ils allaient restaurer la demande de mot de passe. Je cite :
&lt;em&gt;We&#039;ll make an update to the F12 PackageKit, so that the root password is required to install packages.&lt;/em&gt;

On peut traduire cela par : &quot;Nous allons faire une mise à jour de PackageKit pour Fedora 12, ainsi un mot de passe root sera demandé pour chaque installation de paquet&quot;. Cela prouve qu&#039;il y a vraiment un problème et que tous le monde en est conscient.</description>
		<content:encoded><![CDATA[<p><strong>@Brakbabord</strong> : oui, ça rappelle Windows et surtout tous les virus qui s'y installent automatiquement ...</p>
<p><strong>@RAOUL</strong> <strong>@bobby</strong> : ben non justement, ce n'est pas ok du tout. Sur ce coup-là, les développeurs de Fedora ont mal évalués la sécurité du système.</p>
<p>Je viens de voir un mail officiel passer comme quoi ils allaient restaurer la demande de mot de passe. Je cite :<br />
<em>We'll make an update to the F12 PackageKit, so that the root password is required to install packages.</em></p>
<p>On peut traduire cela par : "Nous allons faire une mise à jour de PackageKit pour Fedora 12, ainsi un mot de passe root sera demandé pour chaque installation de paquet". Cela prouve qu'il y a vraiment un problème et que tous le monde en est conscient.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : bobby</title>
		<link>http://www.tux-planet.fr/fedora-12-introduit-elle-des-problemes-de-securites/#comment-46791</link>
		<dc:creator>bobby</dc:creator>
		<pubDate>Thu, 19 Nov 2009 21:28:45 +0000</pubDate>
		<guid isPermaLink="false">http://www.tux-planet.fr/?p=4083#comment-46791</guid>
		<description>Y&#039;avait déjà dans les versions précédentes, la possibilité d&#039;éteindre le pc en ligne de commande sans droits admins, Contrairement à Ubuntu par exemple. J&#039;trouve ça pas mal, quand j&#039;bidouille un peu sur mon pc de pouvoir l&#039;éteindre comme ça. 
Là perso j&#039;ai l&#039;impression que c&#039;est assez bien encadré, mais si ça pose vraiment problème, pourquoi ne pas utiliser une sorte de sudo &quot;transparent&quot;, qui me semble un bon compromis ?</description>
		<content:encoded><![CDATA[<p>Y'avait déjà dans les versions précédentes, la possibilité d'éteindre le pc en ligne de commande sans droits admins, Contrairement à Ubuntu par exemple. J'trouve ça pas mal, quand j'bidouille un peu sur mon pc de pouvoir l'éteindre comme ça.<br />
Là perso j'ai l'impression que c'est assez bien encadré, mais si ça pose vraiment problème, pourquoi ne pas utiliser une sorte de sudo "transparent", qui me semble un bon compromis ?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : R@OUL</title>
		<link>http://www.tux-planet.fr/fedora-12-introduit-elle-des-problemes-de-securites/#comment-46781</link>
		<dc:creator>R@OUL</dc:creator>
		<pubDate>Thu, 19 Nov 2009 17:38:25 +0000</pubDate>
		<guid isPermaLink="false">http://www.tux-planet.fr/?p=4083#comment-46781</guid>
		<description>Sa à l&#039;air assez limité niveau faille. Alors c&#039;est vraiment que je trouve sa un peu dommage de ne plus demander de mdp, mais bon chez Fedora ils ont déjà du y penser et si c&#039;est dans leur OS c&#039;est que tout est ok.</description>
		<content:encoded><![CDATA[<p>Sa à l'air assez limité niveau faille. Alors c'est vraiment que je trouve sa un peu dommage de ne plus demander de mdp, mais bon chez Fedora ils ont déjà du y penser et si c'est dans leur <acronym title="Operating System">OS</acronym> c'est que tout est ok.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Brakbabord</title>
		<link>http://www.tux-planet.fr/fedora-12-introduit-elle-des-problemes-de-securites/#comment-46767</link>
		<dc:creator>Brakbabord</dc:creator>
		<pubDate>Thu, 19 Nov 2009 13:05:54 +0000</pubDate>
		<guid isPermaLink="false">http://www.tux-planet.fr/?p=4083#comment-46767</guid>
		<description>Installer des programmes sans droits admin, c&#039;est quand même effrayant. Ça me rappelle Windows.</description>
		<content:encoded><![CDATA[<p>Installer des programmes sans droits admin, c'est quand même effrayant. Ça me rappelle Windows.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

