Un Electron Libre...

Aller au contenu | Aller au menu | Aller à la recherche

mercredi 14 mai 2008

Sécurité quand tu nous tiens...

Pensez à mettre vos serveurs / applications à jour et ce assez rapidement...

Procédure de vérification (issu d'un mail de Gandi)

Récupérer le script dowkd.pl :

$ cd /tmp
$ wget http://security.debian.org/project/extra/dowkd/dowkd.pl.gz
$ wget http://security.debian.org/project/extra/dowkd/dowkd.pl.gz.asc
$ gpg --keyserver subkeys.pgp.net --recv-keys 02D524BE
$ gpg --verify dowkd.pl.gz.asc
$ gunzip dowkd.pl.gz

L'appliquer sur des clés de machine (host key) :

$ perl dowkd.pl host localhost
# localhost SSH-2.0-OpenSSH_4.3p2 Debian-9
# localhost SSH-2.0-OpenSSH_4.3p2 Debian-9
localhost: weak key
localhost: weak key

Le message "weak key" indique que la clef est faible et donc vulnérable.

L'appliquer sur les clés des utilisateurs :

# perl dowkd.pl user
/home/someuser/.ssh/authorized_keys:1: warning: unparsable line
/home/someuser/.ssh/authorized_keys:3: warning: unparsable line
/home/someuser/.ssh/authorized_keys:4: weak key
/home/someuser/.ssh/authorized_keys:5: weak key

Pour les certificats, utiliser une procédure de révocation/regénération de certificats.

Pour le reste, voir la page SSLKey sur le wiki de Debian

Edit : Ajout du lien pour l'annonce d'OpenSSH Edit 2 : ajout du lien vers http://wiki.debian.org/SSLkeys

lundi 5 février 2007

Ne jamais avoir confiance... jamais !

Un billet assez édifiant et à lire absolument, qui explique comment il est "facile" de hacker Netvibes.

Au-delà de l'exploit en lui-même, ce type de billet permet de se rappeler qu'il faut :

  • Mettre des mots de passe surs et différents d'une application à une autre et qu'il faut les changer régulièrement (alors que la solution de facilité est de mettre le même partout, un simple de préférence et surtout jamais le changer). Personnellement, j'ai choisit une solution intermédiaire en fonction de la criticité du type de compte. Pour les applications que je juge non critiques, le mot de passe est souvent le même et plus on monte en criticité, plus les mots de passe sont complexes (les membres hébergés sur le serveur râlent d'ailleurs à ce sujet régulièrement :-P )
  • Ne jamais stocker des informations sensibles à des endroits facilement accessibles (le cas des mots de passe vers les applications de dev dans la zone de notes de netvibes est le meilleur exemple de ce qu'il ne faut pas faire)
  • Ne pas faire confiance à un services tiers, que ce soit sur sa sécurité, sa politique de sauvegarde, etc au risque d'avoir de mauvaises surprises. Il vaut mieux ne compter que sur vous même (et c'est là où vous vous sentez bien seul en réalisant que vous n'avez aucune sauvegarde de vos données...).

Prudence est donc de mise...

Signé, Nicolas, qui vient de rechanger quelques mots de passe :-P