Rebuild media

twitter reflets irc reflets feed rss reflets
Reflets
  • Technos
    • Rainbow Hat
    • Monkey Tools
  • Politique
  • France
  • Economie
  • Monde
  • Sagas
    • Bienvenue dans la com
    • Deep Packet Inspection
    • Bienvenue chez Amesys
    • High Frequency Trading
    • Bienvenue dans la presse
    • Bienvenue dans la zik
    • Le radar de Reflets.info
    • Retour sur un quinquennat Sarkozy
  • Entretiens
  • On s’en fout
    • Revue de Web
  • Littérature
  • Radio Reflets
  • Tribunes
Par bluetouff 28 septembre 2011 24 Commentaires

Protection des données personnelles : oui… on se fout bien de votre gueule !

La politique numérique française, sur le dernier mandat présidentiel, c’est une LOPPSI, deux HADOPI, un peu de masturbation intellectuelle autour du droit à l’oubli, et des MILLIONS d’abonnés qui surfent...

privacyLa politique numérique française, sur le dernier mandat présidentiel, c’est une LOPPSI, deux HADOPI, un peu de masturbation intellectuelle autour du droit à l’oubli, et des MILLIONS d’abonnés qui surfent en THD (à 30 mégas en download et 1 méga en upload, par temps clair et le vent dans le dos). Mais on retiendra principalement deux choses : un texte sécuritaire introduisant l’utilisation de mouchards électroniques et le cache sexe du blocage de sites web (LOPPSI), et un autre prohibant l’échange non commercial de la culture sur les réseaux P2P, amendes et coupures d’accès Internet à la clé (HADOPI).

Aujourd’hui, c’est un jour comme les autres, comme tous les autres. On nous signale qu’un opérateur de téléphonie mobile, qui a la bonne idée d’indiquer le mot de passe (à 4 chiffres!!) d’accès au compte client sur toutes les factures (il y a des claques qui se perdent), est victime d’un superbe trou de sécurité. Souhaitant prendre contact avec cet opérateur, nous suivons la procédure habituelle, un petit Whois sur le nom de domaine, un mail à ce qui sert d’abuse@ … et comme d’habitude… mail inexistant.

Nous tentons donc le mail du registrant, toujours obtenu dans le Whois, avec une adresse email qui n’a rien à voir de prime abord avec l’opérateur en question… et paf toujours rien. Petite vérification faite sur Linked-In, la personne en question a quitté l’opérateur depuis 2008. Et oui, depuis 2008, il est donc impossible de signaler quoi que ce soit par ce biais à l’entreprise. Ce qui devrait être une obligation légale pour les entreprises qui manipulent des quantités très importantes de données personnelles, est, comme d’habitude, une vaste fumisterie (pas de mail de contact technique, des adresses périmées depuis des lustres qui arrivent dans /dev/null).

Delivery to the following recipient failed permanently:
    l*********@********.fr
Technical details of permanent failure:
Google tried to deliver your message, but it was rejected 
by the recipient domain. We recommend contacting the other
email provider for further information about the cause of
this error. The error that the other server returned was:
550 550 User unknown (state 14).
----- Original message -----
Received: by 10.213.10.212 with SMTP id q20mr189761ebq.127.1317207073695;
Wed, 28 Sep 2011 03:51:13 -0700 (PDT)
Return-Path: <bluetouff@bluetouff.com>
Received: from [192.168.0.18] (89-156-***-***.rev.numericable.fr.
[89.156.***.***)
by mx.google.com with ESMTPS id f16sm39952932eec.8.2011.09.28.03.51.12
(version=TLSv1/SSLv3 cipher=OTHER);
Wed, 28 Sep 2011 03:51:12 -0700 (PDT)
From: Olivier <bluetouff@bluetouff.com>
Content-Type: text/plain; charset=windows-1252
Content-Transfer-Encoding: quoted-printable
Subject: test
Date: Wed, 28 Sep 2011 12:51:20 +0200
Message-Id: <CCE4E35B-AC7A-41C9-8A45-258AB14D98E1@bluetouff.com>
To: l**********@p******.fr

Nous avons donc contacté l’opérateur via son formulaire de contact il y a plusieurs heures… toujours rien. Ce mail devrait en toute logique passer à trappe, à moins que… nous écrivions cet article… et encore, c’est pas gagné. Nous avons cependant conservé notre screenshot, et surtout l’accusé de réception de cette demande de contact en attendant qu’un « angel » daigne nous demander plus de précisions.

Et là, Reflets commence à bouillir de rage.

  • Toujours aucun moyen de contacter un interlocuteur compétent dans l’entreprise victime de cette fuite ;
  • Toujours cette envie de soit ne rien dire et laisser à d’autres le soin d’exploiter ces fuites, soit, et c’est ce qui motive l’écriture de cet article, de le crier très fort dans les Internets pour que les clients dont les données ont fuité en soient informés.

De notre expérience, ce qui touche à la sécurité informatique, en France, est un tabou. Les cas où les entreprises préviennent leurs clients victimes de fuites de données, se comptent sur les doigts de la main. En France, on ne dit rien, les trous de sécurité, les fuites de données personnelles, c’est le genre de trucs qui n’arrivent qu’aux diplomates américains.

Mais ils ont foutu quoi au Parlement ces cinq dernières années au juste sur le plan du numérique ? Et bien pour faire passer un texte aussi idiot qu’HADOPI, il a fallu s’y reprendre à deux fois. Ça a coûté un demi milliard d’euros au contribuable (on est en crise voyez vous, et comme on compte sur Universal Music pour solder notre dette souveraine, il fallait bien ça).

Si le flicage, le fichage et la censure sont les trois mamelles de la politique numérique à la sauce Nicolas Sarkozy, permettez que l’on s’étonne, qu’en 2011, après ce qu’il convient d’appeler le règne d’un sénateur UMP sur cette autorité oh combien indépendante qu’est la CNIL… RIEN strictement RIEN n’ait été fait devant les menaces grandissantes qui pèsent sur la vie privée de nos concitoyens. Au passage voici un petit rappel de la notion d’indépendance d’une Haute Autorité à la sauce française, ou la composition du collège de la CNIL  (source):

  • 4 parlementaires (2 députés, 2 sénateurs)
  • 2 membres du Conseil économique, social et environnemental ;
  • 6 représentants des hautes juridictions (2 conseillers d’État, 2 conseillers à la Cour de cassation, 2 conseillers à la Cour des comptes)
  • 5 personnalités qualifiées désignées par le Conseil des ministres (3), le Président de l’Assemblée nationale (1) et le Président du Sénat (1).

… et oui vu comme ça il est déjà moins étonnant de voir passer des lois sécuritaires débiles alors que pendant ce temps, les droits et les libertés numériques élémentaires échappent totalement aux internautes français. Et bien désolé, mais chez Reflets, ça nous donne envie de hurler. La politique du brossage dans le sens du poil des poids lourds du CAC 40 au détriment du bien commun, l’inverse de ce à quoi tout représentant de la nation est tenu, on en a raz la casquette.

L’exemple qui nous concerne aujourd’hui, le voici :

  • Le 6 novembre 2009 est déposé au Sénat le texte n° 93 (2009-2010) de M. Yves DÉTRAIGNE et Mme Anne-Marie ESCOFFIER. Il s’agit d’un assez bon texte dont les dispositions visant à garantir un droit à la vie privée sont très bien résumées sur Net Iris.
  • La proposition de loi est adoptée au Sénat le 23 mars 2010,
  • … et depuis plus RIEN.
Il semble que notre précédente secrétaire d’État à l’Économie Numérique, comme nous vous l’avions d’ailleurs expliqué ici, ne servait vraiment à rien. Pire, elle se serait même opposée à la proposition Détraigne Escoffier, alors qu’elle a brillé par son absence sur TOUS les débats où on attendait de sa part un minimum d’engagement :
twitter conversation

Le texte ne sera probablement jamais adopté, au bénéfice d’une transposition édulcorée du Paquet Telecom qui permettra aux entreprises de conserver une opacité totale (avec la complicité de la CNIL) sur des questions aussi importantes que la compromission des données personnelles de leurs clients, une réalité qui pourrit la vie à des milliers de personnes en France à l’heure même où nous écrivons ces lignes, avec un phénomène grandissant, celui de l’usurpation d’identité, contre lequel LOPPSI prévoit un arsenal répressif sans apporter AUCUNE solution en amont. Et là nous parlons de sensibilisation, de prévention et de sanctions à destination des entreprises qui se la joueraient un peu trop à la TMG et ne sont pas même fichues de coller un mail de contact technique valide dans un Whois. Et la CNIL, comme notre ancienne secrétaire d’État… ne sert à rien.

Attendez, c’est pas terminé… Là c’était juste l’échauffement.

Reflets ne cautionne pas les publications massives de données personnelles, mais voilà, notre expérience nous montre que c’est dans de bien trop nombreux cas le seul moyen de faire en sorte que les véritables victimes, les clients, soient informés d’une potentielle fuite de leurs données personnelles. Quoi qu’en dise l’amie Marland Militello qui souhaite doubler les peines des personnes qui trouvent et exploitent des failles, nous vous apportons aujourd’hui, une fois de plus, un cas concret qui met en évidence toute l’absurdité de mesures répondant à des problématiques non comprises de ceux qui entendent faire des lois.

Aussi nous avons choisi a plusieurs reprises une solution intermédiaire qui ne laisse plus le choix aux dites entreprises d’informer ou non leurs clients de ces fuites (sinon, nous le faisons nous même):

  1. nous rendons public l’existence d’une faille sans en préciser la nature
  2. si aucun moyen de contact satisfaisant (un mail valide dans un Whois, c’est le strict minimum syndical), nous les contactons publiquement sur Twitter
  3. nous patientons gentiment d’être recontactés, et pour être bien assurés qu’on ne nous oublie pas, on publie sur Reflets un billet, lui aussi bien public, qui ne révèle rien des détails techniques de la vulnérabilité
  4. nous laissons le soin à l’entreprise d’avertir ses clients, dans le cas contraire, nous publions notre avis.

Tout ça pour vous dire, que si votre opérateur est détendu du mobile, vous avez de bonnes raisons de l’appeler pour lui signifier que côté protection de vos données personnelles, c’est quand même vachement tendu.

Billets en relation :

  • Hadopi : serveur de test, config de test… dump des passwords de test
  • HADOPI : la genèse d’un failware
  • Au fait… On se bat pour quoi ?
  • Hadopi Areuh-Areuh
  • La CNIL tombe (finalement) sur le dos des ayants-droits et de TMG
Facebook 118 Twitter 91 Google+ 50 Print Mail

Envoyer cet article par courriel

Quel est votre nom

Veuillez indiquer ci-dessous les adresses courriel de ceux à qui vous souhaitez envoyer cet article: Protection des données personnelles : oui... on se fout bien de votre gueule !

Entrez une adresse courriel par ligne sans dépasser un total de 5.

Envoyer

Fermer

Posté dans: A la Une, Rainbow Hat, Technos

S'abonner

Si vous avez apprécié cet article, abonnez vous gratuitement pour ne plus rien manquer.

Subscribe via RSS Feed Rejoignez-nous sur Twitter

24 commentaires sur "Protection des données personnelles : oui… on se fout bien de votre gueule !"

Trackback | Feed RSS des commentaires

Inbound Links

  1. Protection des données personnelles : oui... on se fout bien de votre gueule ! | Alertes Sécurité Autrement | Scoop.it | 28 septembre 2011
  2. Protection des données personnelles : oui... on se fout bien de votre gueule ! | Chronique des Droits de l'Homme | Scoop.it | 28 septembre 2011
  3. Actus législatives et juridiques 2011 S39 | 1 octobre 2011
  1. Mr.K dit :
    28 septembre 2011 à 12 h 50 min

    Ah bien bel article qui relance le phénomène des « paradoxales poursuites » quand on divulgue que telle ou telle entreprise est un conglomérat de glands qui ne pipe rien aux mots « sécurité » et « vie privée ». Les collègues de Zataz en avaient d’ailleurs fait l’amère experience, tribunal et tout le toutim…
    Parfois, on se demande à quoi sert de porter le White Hat alors qu’il serait si facile de passer du côté obscure pour obtenir directement la réactivité due sur ce genre de soucis.
    Keep ze fesse ^^.

    Répondre
  2. Khoyo dit :
    28 septembre 2011 à 12 h 51 min

    Sauf que s’il n’ont pas de contact, on les appels comment ?

    Répondre
    • Stimpak dit :
      28 septembre 2011 à 13 h 52 min

      un sitting au mégastore détendu :D

      Répondre
  3. Sat' dit :
    28 septembre 2011 à 13 h 13 min

    Attention, boulette! :)
    Mettre des * pour masquer des mails ou des IPs, c’est bien, mais le masquer aussi dans le html de l’article, c’est mieux, parce que maintenant on sait que c’est Lionel B. à la maison du téléphone (et l’IP de retour de Numéricable…).

    Répondre
    • bluetouff dit :
      28 septembre 2011 à 13 h 15 min

      bien vu ;)

      Répondre
      • Winael dit :
        28 septembre 2011 à 14 h 39 min

        @bluetouff,

        T’aurais mieux fait de laisser les champs vierges ;)

        Répondre
  4. Zangoo dit :
    28 septembre 2011 à 13 h 17 min

    Et sinon, un indice sur ce qui peux arriver aux clients si un « vilain pirate-hacker-padeonazi » profite de la faille ?
    Pas que je sois chez l’opérateur qui utilise un chien avec un brushing pour sa promo, mais un collègue de travail si ^_^

    Répondre
  5. mad dit :
    28 septembre 2011 à 14 h 22 min

    Dites, la divulgation de données personnelles, c’est pas un délit ?
    ça mériterais un signalement au procureur de la république …

    Répondre
    • Winael dit :
      28 septembre 2011 à 14 h 41 min

      Effectivement on pourrait demander aux clients de cet opérateurs consciencieux de porter plaintes, ça pourrait être rigolos :) Ce genre de blagounette a déjà été faite en hollande pour le filtrage, avec de bons résultats à la clé, c’est à tenter pour la négligence caractérisée dans la sécurisation d’un système d’information en ligne

      Répondre
      • Khoyo dit :
        28 septembre 2011 à 15 h 05 min

        Il suffirait de trouver un juriste qui soit client chez eux… Avant samedi, après c’est 35€

        Répondre
  6. ZeblodS dit :
    28 septembre 2011 à 14 h 57 min

    J’ai pas du suivre toute l’histoire, vous parlez de quel opérateur de téléphonie mobile ?

    Le terme « angel » évoquer me fait penser à Virgin Mobile, mais je n’en suis pas certain.

    Répondre
    • Khoyo dit :
      28 septembre 2011 à 15 h 06 min

      Pour être « détendu du mobile », tu voit qui d’autre ?

      Répondre
      • Tonio dit :
        28 septembre 2011 à 21 h 07 min

        Il me semble que NRJ a aussi un formulaire avec mdp à 4 chiffres…

        Répondre
  7. Daniel67 dit :
    28 septembre 2011 à 20 h 57 min

    « Khoyo on 28 septembre 2011 at 15 h 06 min

    Pour être « détendu du mobile », tu voit qui d’autre ? »

    Depardieu est chez Virgin ? Le réseau passe dans les avions ?

    Répondre
  8. Icannaccr dit :
    28 septembre 2011 à 22 h 01 min

    Je croyais que des informations Whois incorrectes, et spécialement l’adresse électronique, avaient pour conséquence l’annulation de l’enregistrement du nom de domaine…

    Si c’est juste, il faut espérer pour eux que personne (et notamment le registraire de ce nom de domaine) ne s’en rende compte ! Parce qu’avec ça, perdre son nom de domaine, ça serait assez épique…

    Répondre
  9. estya_ dit :
    29 septembre 2011 à 9 h 58 min

    ha oui tiens, c’est que le registar ?
    me dites pas qu’il est dans le WHOIS je vois rien avec mes ptits nyeux ce matin…)

    Répondre
    • estya_ dit :
      29 septembre 2011 à 10 h 02 min

      ha mince chuis grave aujourd’hui, s’pas un WHOIS c’est juste le retour de mail -_-’
      bon je vais chercher toute seule puisque mes neurones ont faits TILT pour le nom de l’opérateur en question …

      Répondre
  10. Cosaque dit :
    29 septembre 2011 à 16 h 35 min

    Hello, pour info, la faille est bloquée depuis hier soir 20h et corrigé depuis ce matin 10h ;)

    et les infos de contact du whois sont en cours de mise à jour.

    Répondre
  11. _noKid dit :
    29 septembre 2011 à 16 h 52 min

    La faille a été corrigée :)

    Répondre
  12. lildadou dit :
    29 septembre 2011 à 17 h 48 min

    Verdict?

    Répondre
  13. mad dit :
    3 octobre 2011 à 8 h 56 min

    Dites,j’ai repensé à votre process, au passé (Guillermito, Tati), et aux développements récents (genre tuto4pc).
    Je crains que votre process vous expose à des réactions « judiciaires » des gens que vous voulez aider.
    Une bonne manière d’assurer vos arrières serait de créer une asso loi 1901, dont l’objet serait la protection des données personnelles par la recherche et le signalement des failles de sécurité.
    Avant de rendre l’histoire publique sur le net, vous envoyez un recommandé au siège social, copie au procureur de la république compétent territorialement, avec résumé des faits, qualification juridique (défaut de protection des données personnelles : qualification pénale) et des démarches infructueuses pour entrer en contact avec eux (et des conséquences possibles, je suis sur que le service juridique de ces boites adorerait qu’on lui explique qu’ils peuvent perdre tous leurs noms de domaine aussi).
    ça n’empêchera peut être pas les réponses « juridiques », mais ça devrait permettre de répondre facilement à une procédure lancée sur un réflexe de mauvaise humeur de la dir ju.

    Répondre

Poster un commentaire

Cliquez ici pour annuler la réponse.


un + = 3

Pas Sage En Seine 2013

Teweetin’ Reflets

@mariammaslouhi In Rabat, to be precise @almiraat

Il y a 11 heures De reflets.info's Twitter via Twitter for Mac

@pierre_alonso ? Les objets ne rendent pas les coups

Il y a 11 heures De reflets.info's Twitter via Twitter for Mac

@egaucher Je prie pour que son agenda le lui permette.

Il y a 11 heures De reflets.info's Twitter via Twitter for Mac

@egaucher @fleurpellerin me dit (via toi) qu'elle est l'invitée de Mots Croisés. Je l'invite officiellement à #PSES2013. Viendra-t-elle ?

Il y a 11 heures De reflets.info's Twitter via Twitter for Mac

@egaucher quoi, #PSES2013 ?

Il y a 11 heures De reflets.info's Twitter via Twitter for Mac

faire un don

  • À propos
  • Comment faire un don ?
  • F.A.Q.
  • Rebuildicious
  • Reflets IRC
  • Epic IRC Quotes
  • AntholoTweets
  • Goodies
    • Traveling Goodies…
  • SPANOU : le best of
  • Contacts

Hackito

NosuchCon

THSF

Pas Sage en Seine

Radio Reflets

  • Radio Reflets #1
  • Radio Reflets #2
  • Radio Reflets #3
  • Radio Reflets Bêta-0.1

Articles récents

  • Spoiler : what is #PRISM ?
  • PRISM : la théorie du gros zizi
  • Ca discute sec sur #PRISM via Twitter
  • Ce que les fascismes et leurs avatars disent de nous et de notre époque
  • Les blagounettes de Christine Laboulette Lagarde sont-elles révélatrices de quelque chose ?
  • Hewlett Packard, transparency and the brand valuation bubble
  • ¡No pasarán!
  • ZTE, HP et les mollah : #Spanous !
  • ZTE et HP unis pour un halalternet au pays des mollahs
  • Pourquoi @CiscoSystems censure t-il reflets.info ?
  • La cybercensure iranienne vue de l’intérieur à la veille des élections présidentielles… Powered by Cisco Systems®
  • #Linkeo : les troués de test du Web
  • Nourrir la parano
  • Viol des données privées: « Non, ça veut dire non! »
  • Les actes du colloque du 16 mai 2013 au Sénat sur la cyberdéfense
  • Usage d’armes chimiques en Syrie selon Le Monde : et si c’était plus compliqué ?
  • Les emails d’Al-Jazeera entre les mains de la Syrian Electronic Army mettent des opposants en danger
  • #BlueCoat : tu vas avoir du mal avec ton #spanous© : 171 appliances en Iran, 34 en Syrie
  • Advanced Middle East Systems, le Amesys nouveau est de retour en Libye
  • #BlueCoat spotted in #Syria once again

Archives

  • juin 2013 (11)
  • mai 2013 (23)
  • avril 2013 (25)
  • mars 2013 (29)
  • février 2013 (19)
  • janvier 2013 (33)
  • décembre 2012 (12)
  • novembre 2012 (26)
  • octobre 2012 (33)
  • septembre 2012 (29)
  • août 2012 (42)
  • juillet 2012 (74)
  • juin 2012 (34)
  • mai 2012 (38)
  • avril 2012 (37)
  • mars 2012 (47)
  • février 2012 (42)
  • janvier 2012 (74)
  • décembre 2011 (47)
  • novembre 2011 (65)
  • octobre 2011 (78)
  • septembre 2011 (58)
  • août 2011 (49)
  • juillet 2011 (26)
  • juin 2011 (70)
  • mai 2011 (68)
  • avril 2011 (53)
  • mars 2011 (66)
  • février 2011 (73)
  • janvier 2011 (72)
  • décembre 2010 (2)

Derniers articles

  • Spoiler : what is #PRISM ? 16 juin 2013
  • PRISM : la théorie du gros zizi 13 juin 2013
  • Ca discute sec sur #PRISM via Twitter 12 juin 2013
  • Ce que les fascismes et leurs avatars disent de nous et de notre époque 9 juin 2013
  • Les blagounettes de Christine Laboulette Lagarde sont-elles révélatrices de quelque chose ? 7 juin 2013
  • Hewlett Packard, transparency and the brand valuation bubble 7 juin 2013
  • ¡No pasarán! 7 juin 2013
  • ZTE, HP et les mollah : #Spanous ! 5 juin 2013
  • ZTE et HP unis pour un halalternet au pays des mollahs 5 juin 2013
  • Pourquoi @CiscoSystems censure t-il reflets.info ? 4 juin 2013

Mots-clefs

#rev11 Amesys Anonymous Banques Bienvenue dans la com Bull CDS Censure Crise de la dette souveraine Crise financière Deep Packet Inspection DPI démocratie Eagle Economie Espagne Europe Facebook featured FMI France François Hollande Google Grèce HADOPI Internet Kadhafi Libye Maroc Neutralité du Net OpSyria Politique Presse Qosmos Reflets Sarkozy Sarkozy Surveillance Syrie Sécurité Telecomix TMG Tunisie UMP Égypte

Commentaires récents

  • Wyrm dans Spoiler : what is #PRISM ?
  • franck le cantalou dans ¡No pasarán!
  • Letouane dans Spoiler : what is #PRISM ?

Les plus commentés

  • Fleur Pellerin annonce la mise à mort de la neutralité du net
    363 comments
  • Reflets met les pieds dans le plat des présidentielles
    204 comments
  • DiY : une maison bio-climatique autonome en énergie, why not ?
    175 comments
  • La surveillance numérique : une arme de guerre (presque) assumée
    174 comments
  • Le PUR fail : Ze blaireau takedown #agenceh #eurorscg #hadopi
    170 comments

© 2013 Reflets. | Mentions Légales | Hosted by Toonux