Blogueuse. Usages du syndicalisme et des logiciels libres contre le terrorisme d'État. Conscience de genre et solidarité de classe. Ségrégation raciale, salariale, et surproduction de masse.
@rakoo Hmm, je ne suis pas sûre d'être en position de pouvoir leur faire cette remarque, je ne suis pas abonnée ou donatrice (puisque je n'ai pas de sous et que mes comptes sont bloqués). Je peux simplement m'impliquer auprès de ces médias et éventuellement en toucher un mot à un·e salarié·e, par exemple lors d'un live, ou simplement sur Mastodon.
Et il est bien évident que tout le monde ne se lève pas le matin pour promouvoir le pluralisme dans les médias, je comprends bien que des blogueur·euses cuisine ou lifestyle n'aient pas à recevoir de conseils non-sollicités, mais quand justement on pourrait travailler confortablement pour Arte et qu'on choisit un employeur en lui-même précaire, la répression policière, les gardes à vue, des pratiques d'infosec un peu stressantes quand même, etc., pourquoi donc se priver d'un bon flux RSS ?
Unpopular opinion, WordPressLe problème structurel est bien évidemment la gestion infecte de WordPress, qui vise toujours à rester un jardin fermé sans trop outrer les développeur·euses de logiciels libres.
Oui, il y a un flux RSS, mais limité à 50 mots. On peut le configurer autrement (il y a même des pages Stack Overflow pour ça) mais on a très peu de lecteurs et en fait, seulement un lecteur hors-ligne et basé sur des mots-clés, c'est Elfeed pour Emacs et son apparence est assez repoussante.
Toujours fumée de voir de super bons médias auxquels je ne peux pas accéder à travers mon lecteur de flux RSS, parce que
(1) le site web est basé sur WordPress et personne n'a pensé à changer la configuration par défaut, ou (2) le site web bloque les nœuds de sortie Tor, par exemple à travers un captcha Cloudflare (donc quand je mets mon lecteur à jour à travers Tor, je ne reçois pas leurs articles).
Mébon, je vais pas les contacter individuellement hein. Splann, Disclose, Vacarme, je pense à vous.
On parle (je parle) (en anglais) de structures de pouvoir, d'attaques envers notre autonomie de genre, et de Christofascisme sur anarchism [at] chat.disroot.org.
Mon interface préférée pour cette conversation, c'est Movim (mais vous devrez quand même vous faire un compte sur un serveur XMPP, par exemple sur Chapril)
@morayner@Julianoe Ah non mais je ne m'en offusque pas, je suis choquée, c'est tout. C'est un gros échec dans les logiciels libres de transmission de nos valeurs, effectivement je comprends ton premier message, et je suis vraiment désolée que ça te soit arrivé.
@morayner@Julianoe Quand je dis que ce commentaire est insultant, je veux bien évidemment dire qu'il met dans le même sac des HSBC relativement “privilégiés”, et pratiquant une forme d'ignorance sélective, et des personnes sur les réseaux sociaux qui peuvent avoir des comportements autoritaires en ligne, mais sur la survie à moyen terme desquelles je ne parie pas un tacos.
@morayner@Julianoe Je ne suis pas d'accord. Les comportements autoritaires me paraissent émerger de besoins que l'on ne peut pas défendre. Il y a un monde entre des ingénieur·es touchant 2 000€/mois et une personne passant son temps sur les réseaux sociaux comme moi, qui ai tout appris toute seule (et qui survis avec la moitié). En fait, ce commentaire est insultant.
Les libristes, comme toutes les personnes relativement privilégiées, n'ont pas remis en cause la direction de la FSF par Stallman car ils ne voulaient surtout pas se rendre compte que c'était une question de vie ou de mort pour des personnes comme moi. Comme je masque bien je peux quand même leur faire confiance.
Quelle différence donc entre un profil Keyoxide et un vaisseau spatial de Kylo Ren en Lego ? À part bien sûr le risque de se doxxer soi-même, ce que des expert·es en cryptographie ont déjà fait, ou alors d'inscrire son morinom dans une base de données inaltérable (la page d'accueil du serveur OpenPGP du MIT a un bouton « Oui, supprimer ma clé ! » redirigeant vers une entrée de FAQ disant que non, on ne peut pas supprimer sa clé) ? Quel danger pour moi, qui ne suis simplement pas sûre de vouloir garder mon prénom actuel, et qui ai failli téléverser une clé quelques années avant ma transition ? Quel risque, alors que le développeur principal de Keyoxide est en bons termes avec des admins d'instance plus ou moins incompétents, mais pleins d'aplomb, et ayant par le passé mobilisé leurs audiences contre des personnes racisées ? Pourvu que notre clé publique et nos certifications ne permettent pas de remonter jusqu'à notre identité réelle, par exemple en certifiant notre profil LinkedIn, pas grand-chose ; mais ça ne sort pas pour autant l'usage d'OpenPGP des pratiques à risque. Est-ce un exemple à donner à des personnes mineures ?
Ces dernières années, des entreprises réputées ont connu des failles de sécurité critiques autour d'OpenPGP, comme :
- Yubico a sorti des clés de sécurité FIPS (certifiées par le gouvernement états-unien pour l'usage en entreprise) dont l'envoi de trois emails signés permettait de déduire la clé privée,
- la faille de sécurité Efail permettait de lire l'ensemble des emails, ProtonMail a publié un communiqué notamment signé par le créateur de PGP, disant que c'était un problème d'implémentation et non de standard (ce qui est plus ou moins un mensonge), et qu'il fallait utiliser des implémentations sécurisées, comme ProtonMail ou GnuPG, et envoyer ses emails en texte brut,
- ProtonMail, qui implémente OpenPGP en Javascript, a été victime d'un bug d'injection XSS inter-sites, et, de mémoire, me semble l'avoir nié dans un premier temps, ce qui est exactement ce que l'on attend d'une entreprise de sécurité informatique, et
- une autre faille de sécurité, que je ne cherche pas dans l'immédiat par manque de connexion internet, et car cette liste n'est qu'un exemple, concernant de nombreuses implémentations.
Plus vos conversations chiffrées avec OpenPGP intègrent de collaborataires, plus le risque d'une implémentation vulnérable à une faille de sécurité, ou d'un serveur d'emails transmettant le contenu chiffré à une agence de renseignement, ou encore que l'un de vos contacts fasse une erreur et réponde en clair, s'accroît. Une mitigation possible et très insuffisante peut être de converser en texte brut et de pratiquer le bottom posting, c'est-à-dire de ne citer que les extraits auxquels vous répondez et de supprimer le reste, ce qui limiterait le risque d'envoyer l'ensemble du fil en cas de mauvaise manipulation. Cette norme reste un bingo de mauvaises pratiques de sécurité informatique, ce qui en exclut tout usage militant.
Dans le premier Iron Man, qui est incidemment le dernier film Marvel où l'on voit une journaliste faire son travail, Tony Stark se fait construire un premier cœur, expérimental, dans une caverne où il est retenu en otage, en Afghanistan. Puis comme c'est un prototype conçu avec les moyens du bord pour lui sauver la vie, il se fait construire un second cœur, plus durable, plus puissant. Il demande à sa secrétaire, Pepper Potts, de l'incinérer, et elle le lui rend sous la forme d'une décoration de bureau, cadeau sentimental où il est écrit « Preuve que Tony Stark a un cœur ».
C'est ainsi que je vois OpenPGP : un prototype expérimental, un objet sentimental pour linuxien·ne, destiné à prouver son identité sur Keyoxide par exemple, quelque part sur une étagère entre une figurine Toad et un Tardis en Lego. J'appellerais bien à abandonner cette norme de toute urgence, à ne pas donner à ses utilisataires un faux sentiment de sécurité, alors qu'elle est difficile à implémenter (à travers des bibliothèques comme GnuPG ou OpenPGPjs) et à utiliser de manière sécurisée (du point de vue par exemple de la rotation de clé).