reflets.info

Ce site n'est pas le site officiel.
C'est un blog automatisé qui réplique les articles automatiquement

Tutoriel : L'Express, ou comment ne pas gérer une fuite de données

Thursday 1 March 2018 at 16:27

Aujourd'hui, c'est ZDNet qui révèle qu'un serveur de base de données MongoDB, géré par l'Express et contenant environ 700 000 documents, était ouvert aux quatre vents.

Jusque là, malheureusement rien d'exceptionnel — quoique cela soit fâcheux, la configuration par défaut de MongoDB est notoirement mauvaise. Les contrôles d'accès ne sont en effet pas activés par défaut. De plus, il aura fallu attendre mai 2017 et la version 3.5.7 du logiciel pour qu'il n'écoute plus sur toutes les interfaces réseau, mais uniquement sur le localhost. Autrement dit, avant cette date, un serveur fraîchement installé acceptait n'importe quelle connexion entrante sans aucune forme d'authentification.

D'après ZDNet, Mickey Dimov, le techos américain à l'origine de la découverte, a été contraint de contacter l'Express par « le biais d'un intermédiaire ». C'est un détail, mais cela signifie sans doute que le choix de l'interlocuteur n'était pas clair, que la langue était un problème, ou les deux. Afficher de manière lisible, en français et en anglais (la franca lingua en matière de sécurité informatique), le canal à utiliser (généralement une adresse email assortie d'une clé de chiffrement GPG) pour contacter l'interlocuteur ad hoc est une bonne pratique. Elle est malheureusement (très) peu répandue, alors qu'elle ne coûte pas grand chose.

Le signalement est par la suite resté lettre morte, pendant près d'un mois....

Source: https://reflets.info/articles/tutoriel-l-express-ou-comment-ne-pas-gerer-une-fuite-de-donnees