Le réseau du Cern a été piraté

C'est pas Si mes souvenirs sont bons, le site du LHC était fait à base de SPIP, non ?

"Les pirates n'auraient pas cherché à faire des dégâts, juste laisser une trace. Et quelle trace ! Ils ont réussi à insérer une page Web signée "The Greek Security Team" sur laquelle on peut lire que ses concepteurs du site sont des "écoliers". Les plaisantins, selon les termes rapportés par le Times et le Daily Telegraph, se moquent également de la sécurité informatique du site du Cern !"

Alors, la question que se posent les néophytes comme moi, elle est où la faille de sécurité ? D'autant qu'il s'agit de SPIP. Pas sécurisé l'écureuil ? Moins que les autres ?

>>> http://www.silicon.fr/fr/news/2008/09/14/le_reseau_du_cern_a_ete_pirate

Manu

Non, le réseau du CERN n’est pas avec SPIP, c’est le site lhc-france.com qui est SPIPien.

Le 14 septembre 2008 12:02, manu <manu@mine-de-rien.fr> a écrit :

C’est pas Si mes souvenirs sont bons, le site du LHC était fait à base de SPIP, non ?

« Les pirates n’auraient pas cherché à faire des dégâts, juste laisser une trace. Et quelle trace ! Ils ont réussi à insérer une page Web signée « The Greek Security Team » sur laquelle on peut lire que ses concepteurs du site sont des « écoliers ». Les plaisantins, selon les termes rapportés par le Times et le Daily Telegraph, se moquent également de la sécurité informatique du site du Cern ! »

Alors, la question que se posent les néophytes comme moi, elle est où la faille de sécurité ? D’autant qu’il s’agit de SPIP. Pas sécurisé l’écureuil ? Moins que les autres ?

http://www.silicon.fr/fr/news/2008/09/14/le_reseau_du_cern_a_ete_pirate

Manu


liste spip
spip@rezo.net - désabonnement : spip-off@rezo.net

Infos et archives : http://listes.rezo.net/mailman/listinfo/spip

Documentation de SPIP : http://www.spip.net/

irc://irc.freenode.net/spip ou http://embed.mibbit.com/?server=irc.freenode.net&channel=%23spip


Yohann, Admin de la Chambre des Secrets - www.chambredesecrets.net
La Chambre des Secrets - Le meilleur de l’actualité Harry Potter !

Bonjour,

C'est un sous-domaine de cern.ch qui a été piraté,
probablement http://public.web.cern.ch/public/

et non pas celui du LHC sous SPIP http://public.web.cern.ch/public/

manu a écrit :

C'est pas Si mes souvenirs sont bons, le site du LHC était fait à base de SPIP, non ?

Alors, la question que se posent les néophytes comme moi, elle est où la faille de sécurité ? D'autant qu'il s'agit de SPIP. Pas sécurisé l'écureuil ? Moins que les autres ?

>>> http://www.silicon.fr/fr/news/2008/09/14/le_reseau_du_cern_a_ete_pirate

--
Stéphane

Jeune Chambre Economique : se former en servant la communauté
  http://www.jce-rochefort.org - http://www.jce-poitoucharentes.org

    BTS Electrotechnique *** http://enselec.team-santonum.com

C'est un sous-domaine de cern.ch qui a été piraté,
probablement Home | CERN

The computer system that appears to have been the target of the attack was the
webserver of CMSMON, a system which monitors the software system of the Compact
Muon Solenoid (CMS). The CMS is one of the detectors used in the LHC and
consists largely of a magnet that weighs 12500 tons, measures 21m in length and
is 15m in diameter.

http://www.sofiaecho.com/article/greek-hackers-attacked-cern-computer-system-uk-press/id_31754/catid_68

c'est pas nous ! (du moins pas encore !) Nous c'est http://www.lhc-france.fr/

-- Fil

Bonjour,
La sécurité n’est PAS traitée par SPIP.
(ou très peu)

Il existe des plugins qui rajoutent des embryons de sécurité
(acces-restreint, acces_groupe…)
Cela est sans doute suffisant pour tout site ‹ familial › ou associatif léger (avec de bonnes sauvegardes :wink:

Mais cela n’empêche pas que tout site (important), doive gérer sa sécurité.
C’est un métier en soi.

Quand il s’agit d’une page qui a été remplacée, il faut aussi vérifier la sécurité du serveur qui héberge le site.
Et là, à moins d’avoir les droits d’admin, et donc de travailler sur un serveur dédié (ou virtuel), on dépend des mesures prises au niveau global.

En toute théorie, les gens du CERN devraient travailler sur leurs serveurs et leur sécurité devrait être assurée par des responsables sécurité…
mais cela nous éloigne de SPIP, en tant que tel.

amicalement
JEL

Fil a écrit :

* jel.spip tapuscrivait, le 15/09/2008 13:55:

Bonjour,
La sécurité n'est PAS traitée par SPIP.

Ah ?
Qu'est-ce que tu appelles sécurité ?

Parce que SPIP gère :
- la sécurité contre les injections SQL
- la sécurité contre les XSS
- la sécurité contre les injections de globales PHP
- un peu d'anti spam dans les forums, les pétitions, l'inscription au site

Bref, j'ai rarement vu une application PHP aussi sécurisé que SPIP.

--
RealET

RealET a écrit :

Bref, j’ai rarement vu une application PHP aussi sécurisé que SPIP.

Un peu tous les CMS/Moteurs de blogs mis à jour régulièrement ont un niveau de sécurité comparable, non ?
Je pense que ce que voulait dire le mail précédent c’est que Spip n’est pas responsable d’autre chose que de la sécurité de Spip (qui semble effectivement satisfaisante)

Bonjour,

Effectivement, SPIP est responsable de SPIP.
Mais, Spip - dans la mesure ou il n’assure pas tout le travail de sécurité (et heureusement!) - dépend aussi des autres choix de sécurité…

Prenons - par exemple - la manie des gens de mettre tout en chmod 777.
Ce n’est pas le fait de SPIP, c’est le fait de la politique de sécurité appliquée.
Donc, un webmestre peut augmenter ( ou diminuer) la sécurité globale.
(comme un admin de serveur, peut rendre vulnérable tout, ou tout bloquer)
La meilleure sécurité étant de virer les employés, de fermer les grilles et de couper l’électricité.
(En supposant ces mesures suffisantes ? :wink:

La sécurité est toujours celle du maillon le plus faible :

  • celle des utilisateurs,
  • celle des admins (au sens Spip),
  • celle du serveur (admin du serveur).
    (pour simplifier outrageusement et sans notion d’ordre)

Bon, certains peuvent dire aussi que SPIP est le plus sécurisé des CMS !
Je demande à voir. (Mais, je manque d’informations comparatives fiables là dessus.)

Toute application dépend en plus de la politique générale.
Cela dit, SPIP a des qualités intrinsèques, mais je ne le considère pas comme le CMS intégrant - de base - les fonctions de sécurité nécessaires à un contrôle d’accès suffisant.
Sur ce point, Spip (natif) est déficient - à mes yeux.

Mais on ne choisis jamais un CMS sur un seul critère, mais sur un compromis.

Alors, il s’agit - sans idéaliser / diaboliser - de choisir ce qui est nécessaire à ce que l’on veut faire, avec une pondération des risques.

À titre personnel, je déconseillerai actuellement - presque formellement :wink: - l’usage de Spip pour un site commercial, à cause de ses vulnérabilités (ou manques, plutôt).
… SAUF à rajouter quelque chose faisant le boulot très sérieusement.
mais là, encore faudrait-il que cela existe, ce que je souhaite, utilisant Spip sur une dizaine de sites, dont certains mériteraient mieux en matière de sécurité.

amicalement
JEL

Jean-noël Lafargue a écrit :

* Jean-noël Lafargue tapuscrivait, le 15/09/2008 14:21:

RealET a écrit :

/Bref, j'ai rarement vu une application PHP aussi sécurisé que SPIP. /

Un peu tous les CMS/Moteurs de blogs mis à jour régulièrement ont un niveau de sécurité comparable, non ?

D'après Cross-site request forgery — Wikipédia non

Je pense que ce que voulait dire le mail précédent c'est que Spip n'est pas responsable d'autre chose que de la sécurité de Spip (qui semble effectivement satisfaisante)

--
RealET