<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Blog perso de Paul Da Silva &#187; Twitter</title>
	<atom:link href="http://www.paulds.fr/category/twitter/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.paulds.fr</link>
	<description>Un blog utilisant WordPress</description>
	<lastBuildDate>Mon, 06 Sep 2010 11:06:13 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Twifakes est un fake :P</title>
		<link>http://www.paulds.fr/2010/08/twifakes-est-un-fake-p/</link>
		<comments>http://www.paulds.fr/2010/08/twifakes-est-un-fake-p/#comments</comments>
		<pubDate>Fri, 20 Aug 2010 17:25:16 +0000</pubDate>
		<dc:creator>Paul</dc:creator>
				<category><![CDATA[Twitter]]></category>
		<category><![CDATA[fake]]></category>
		<category><![CDATA[twifakes]]></category>

		<guid isPermaLink="false">http://www.paulds.fr/?p=1356</guid>
		<description><![CDATA[Après twifficiency en début de semaine qui vous sortait un obscur pourcentage en fonction de si vous êtes un bon twittos ou pas, c&#8217;est twifakes qui m&#8217;intéresse moi en cette fin de semaine&#8230; A base de tout petit retro engineering. Je trouvais que le machin calcule assez vite le nombre de faux followers (oui c&#8217;est [...]]]></description>
			<content:encoded><![CDATA[<div class="tweetmeme_button" style="float: right; margin-left: 10px; position:relative; bottom:20px;">
			<a href="http://api.tweetmeme.com/share?url=http%3A%2F%2Fwww.paulds.fr%2F2010%2F08%2Ftwifakes-est-un-fake-p%2F"><br />
				<img src="http://api.tweetmeme.com/imagebutton.gif?url=http%3A%2F%2Fwww.paulds.fr%2F2010%2F08%2Ftwifakes-est-un-fake-p%2F&amp;source=Paul_Da_Silva&amp;style=normal" height="61" width="50" /><br />
			</a>
		</div>
<p>Après twifficiency en début de semaine qui vous sortait un obscur pourcentage en fonction de si vous êtes un bon twittos ou pas, c&#8217;est twifakes qui m&#8217;intéresse moi en cette fin de semaine&#8230; A base de tout petit retro engineering.</p>
<p>Je trouvais que le machin calcule assez vite le nombre de faux followers (oui c&#8217;est le but du machin) alors je me suis demandé comment cela pouvait bien marcher&#8230; Conclusion très rapide : c&#8217;est impossible à faire (comme le logiciel de sécurisation Hadopi en fait) : il y a trop de paramètres à prendre en compte.</p>
<p>Alors comment il s&#8217;y prend ?</p>
<p>Très simple finalement : prenez votre nombre de followers, divisez le par 12 et gardez la partie entière du résultat. Pour moi par exemple :</p>
<blockquote><p>542/12 = 45.16667 -&gt; <a href="http://twitter.com/Paul_Da_Silva/statuses/21678886425" target="_blank">45 faux followers</a> !</p></blockquote>
<p>Si encore le mec avait de la pub sur son site je comprendrai, mais là à part spammer twitter ça ne sert strictement à rien&#8230;</p>
<p><strong>MAJ :</strong> je viens de tomber sur les sources de twifakes et j&#8217;avais bien raison sur la méthode de calcul : regardez à la <a href="http://github.com/GuruPI/twifakes/blob/master/twifakes.rb" target="_blank">ligne 39 du fichier twifakes.rb</a></p>
<script type="text/javascript">
var flattr_wp_ver = '0.9.14';
var flattr_uid = '2051';
var flattr_url = 'http://www.paulds.fr';
var flattr_lng = 'fr_FR';
var flattr_cat = 'text';
var flattr_tag = 'blog,wordpress,rss,feed';
var flattr_btn = 'large';
var flattr_tle = 'Blog perso de Paul Da Silva';
var flattr_dsc = 'Un blog utilisant WordPress';
</script>
<script src="https://api.flattr.com/js/0.5.0/load.js?mode=auto" type="text/javascript"></script> <p>Feel free to Flattr this post at <a href="http://flattr.com/" title="Flattr" target="_blank">flattr.com</a>, if you like it.</p> <p><a href="http://flattr.com/" title="Flattr" target="_blank"><img src="http://www.paulds.fr/wp-content/plugins/flattrss/button-compact-static-100x17.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://www.paulds.fr/2010/08/twifakes-est-un-fake-p/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Sur twitter, on est déjà en 2015</title>
		<link>http://www.paulds.fr/2010/07/sur-twitter-on-est-deja-en-2015/</link>
		<comments>http://www.paulds.fr/2010/07/sur-twitter-on-est-deja-en-2015/#comments</comments>
		<pubDate>Mon, 05 Jul 2010 17:20:40 +0000</pubDate>
		<dc:creator>Paul</dc:creator>
				<category><![CDATA[Twitter]]></category>
		<category><![CDATA[backto the future]]></category>
		<category><![CDATA[retour vers le futur]]></category>

		<guid isPermaLink="false">http://www.paulds.fr/?p=1147</guid>
		<description><![CDATA[Après avoir relayé la pseudo-mort de Bernard Montiel, Twitter a aujourd&#8217;hui vu passer une rumeur sur un sujet bien plus grave : la sacro-sainte trilogie retour vers le futur ! On se souvient tous de ces films cultes dont le premier est sorti il y a tout juste 25 ans (3 juillet 1985), et dans [...]]]></description>
			<content:encoded><![CDATA[<div class="tweetmeme_button" style="float: right; margin-left: 10px; position:relative; bottom:20px;">
			<a href="http://api.tweetmeme.com/share?url=http%3A%2F%2Fwww.paulds.fr%2F2010%2F07%2Fsur-twitter-on-est-deja-en-2015%2F"><br />
				<img src="http://api.tweetmeme.com/imagebutton.gif?url=http%3A%2F%2Fwww.paulds.fr%2F2010%2F07%2Fsur-twitter-on-est-deja-en-2015%2F&amp;source=Paul_Da_Silva&amp;style=normal" height="61" width="50" /><br />
			</a>
		</div>
<p>Après avoir relayé <a href="http://www.paulds.fr/2010/06/montiel-masson-meme-combat-retrograde/" target="_blank">la pseudo-mort de Bernard Montiel</a>, Twitter a aujourd&#8217;hui vu passer une rumeur sur un sujet bien plus grave : la sacro-sainte trilogie retour vers le futur !</p>
<p>On se souvient tous de ces films cultes dont le premier est sorti il y a tout juste 25 ans (3 juillet 1985), et dans lesquels le jeune Marty McFly joué par Mickael J Fox (toujours pas mort non plus&#8230; Je sais c&#8217;est glauque comme humour) voyage à travers les époques, aussi bien dans le passé que dans le futur.</p>
<p>Pour fêter le 25ème anniversaire du premier film, un twittos (en supposant que la rumeur vienne bien de là) a jugé bon de lancer la rumeur folle selon laquelle Marty aurait, au cours de ses voyages, fait un petit par &laquo;&nbsp;chez&nbsp;&raquo; nous en 2010.</p>
<p>En tant que grand fan de la trilogie toute entière (une bonne suite c&#8217;est déjà relativement rare, mais alors une trilogie !) je me dois de hurler au scandale et de vous présenter cette capture d&#8217;écran prise pour l&#8217;occasion :</p>
<p><a href="http://www.paulds.fr/wp-content/uploads/2010/07/retour-vers-le-futur-2015.png" rel="lightbox[1147]"><img class="aligncenter size-medium wp-image-1148" title="retour vers le futur 2015" src="http://www.paulds.fr/wp-content/uploads/2010/07/retour-vers-le-futur-2015-300x168.png" alt="" width="300" height="168" /></a></p>
<p>Back to the furture (le premier pour être exact) a bien 25 ans (et c&#8217;est très dommage que j&#8217;ai du travail en retard, sans quoi je me serai fait la trilogie pour fêter ça) mais Marty n&#8217;a jamais séjourné en 2010 et il faudra encore attendre 5 ans pour pouvoir espérer le voir débarquer au volant d&#8217;une certaine DMC&#8230;</p>
<p>Au delà de l&#8217;anecdote, et même si je persiste à dire que c&#8217;est grave pour un film pareil, cela prouve que Twitter, s&#8217;il peut être utile à faire passer des messages utiles et intéressants, doit être pris avec le même recul que les médias traditionnels et qu&#8217;avant de retweeter quelque chose de vérifiable ça ne coûte pas plus cher de lancer une recherche sur Google !</p>
<p>Et si vous voulez des bonnes infos 100% vérifiées (en même temps vu que je tweet pas d&#8217;info&#8230;) c&#8217;est par là que ça se passe : <a href="http://www.twitter.com/Paul_Da_Silva" target="_blank">@Paul_Da_Silva</a></p>
<script type="text/javascript">
var flattr_wp_ver = '0.9.14';
var flattr_uid = '2051';
var flattr_url = 'http://www.paulds.fr';
var flattr_lng = 'fr_FR';
var flattr_cat = 'text';
var flattr_tag = 'blog,wordpress,rss,feed';
var flattr_btn = 'large';
var flattr_tle = 'Blog perso de Paul Da Silva';
var flattr_dsc = 'Un blog utilisant WordPress';
</script>
<script src="https://api.flattr.com/js/0.5.0/load.js?mode=auto" type="text/javascript"></script> <p>Feel free to Flattr this post at <a href="http://flattr.com/" title="Flattr" target="_blank">flattr.com</a>, if you like it.</p> <p><a href="http://flattr.com/" title="Flattr" target="_blank"><img src="http://www.paulds.fr/wp-content/plugins/flattrss/button-compact-static-100x17.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://www.paulds.fr/2010/07/sur-twitter-on-est-deja-en-2015/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Twitter subit une faille XSS</title>
		<link>http://www.paulds.fr/2010/06/twitter-subit-une-faille-xss/</link>
		<comments>http://www.paulds.fr/2010/06/twitter-subit-une-faille-xss/#comments</comments>
		<pubDate>Thu, 24 Jun 2010 22:20:02 +0000</pubDate>
		<dc:creator>Paul</dc:creator>
				<category><![CDATA[Twitter]]></category>
		<category><![CDATA[Web 2.0]]></category>
		<category><![CDATA[sécurité]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.p4ul.info/?p=1091</guid>
		<description><![CDATA[Dans la série, si madame Michu arrive à sécuriser sa connexion Internet je veux bien manger mon chapeau (qu&#8217;il va falloir que je récupère un jour), je vous présente la toute dernière faille de sécurité touchant une toute petite boite : Twitter&#8230; Après le petit social engineering dont a été victime la startup, qui n&#8217;a [...]]]></description>
			<content:encoded><![CDATA[<div class="tweetmeme_button" style="float: right; margin-left: 10px; position:relative; bottom:20px;">
			<a href="http://api.tweetmeme.com/share?url=http%3A%2F%2Fwww.paulds.fr%2F2010%2F06%2Ftwitter-subit-une-faille-xss%2F"><br />
				<img src="http://api.tweetmeme.com/imagebutton.gif?url=http%3A%2F%2Fwww.paulds.fr%2F2010%2F06%2Ftwitter-subit-une-faille-xss%2F&amp;source=Paul_Da_Silva&amp;style=normal" height="61" width="50" /><br />
			</a>
		</div>
<p>Dans la série, si madame Michu arrive à sécuriser sa connexion Internet je veux bien manger mon chapeau (qu&#8217;il va falloir que je récupère un jour), je vous présente la toute dernière faille de sécurité touchant une toute petite boite : Twitter&#8230; Après le petit social engineering dont a été victime la startup, qui n&#8217;a plus de startup que le nom, Twitter va à nouveau défrayer la chronique à cause d&#8217;une faille de sécurité exposant tous ses utilisateurs : une injection XSS toute bête à exploiter.</p>
<p>Lorsque l&#8217;on poste sur twitter depuis une application l&#8217;API permet d&#8217;afficher le nom du logiciel utilisé en ajoutant un petit lien vers le site de l&#8217;éditeur dudit logiciel. Véritable tremplin pour les applications du genre, il semblerait que cette fonctionnalité ne soit pourtant pas idéale d&#8217;un point de vue sécurité.</p>
<p>C&#8217;est en effet en ajoutant au nom du logiciel utilisé (Ubertweet visiblement, mais il a aussi pu le modifier en passant) qu&#8217;un pirate a réussit à exploiter une faille vielle comme le monde : la fameuse injection XSS. Le principe est très simple : il s&#8217;agit d&#8217;injecter du code Javascript au texte originellement attendu. Si le site est mal codé (aka si le code est affiché tel quel sans que ne soit pratiqué de vérification sur le contenu) le script va être interprété et peut poser de graves problèmes de sécurité.</p>
<p>Il est notamment tout à fait possible de voler les cookies (et donc le compte) d&#8217;un utilisateur du service qui serait connecté au moment où il visualiserait la page !<span id="more-1091"></span></p>
<p>Pour cela rien de plus simple, il suffit de les envoyer sur une autre adresse en Ajax (non je ne vous donnerai pas le code en question <img src='http://www.paulds.fr/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> ). Une fois le cookie récupéré il suffit de le forger en local, et hop, on est connecté sans avoir à rentrer un seul login/mdp (admin / admin marche pas en plus !)</p>
<p>Twitter a réagi assez vite puisque le compte en question (@0wn3d_5ys) a été désactivé et que ma tentative d&#8217;injecter du code Js en modifiant une requête envoyée par Echofon (en utilisant Tamper Data) s&#8217;est soldée par un échec : &laquo;&nbsp;Signature non reconnue&nbsp;&raquo;. Il semblerait cependant que la modification du nom du logiciel requière une modification d&#8217;un autre paramètre : oauth_signature qui est calculée à partir de divers paramètres (surement le timestamp et le nom du logiciel) et que notre ami pirate a du générer. Je ne suis donc pas sûr que la faille soit comblée à l&#8217;heure où j&#8217;écris ces lignes&#8230;</p>
<p>J&#8217;ai pu regarder rapidement le code utilisé par le pirate et n&#8217;y ai rien vu qui ressemble à un vol de cookie. Cependant, par mesure de précaution et parce que je ne suis pas sûr d&#8217;avoir visité tout le Javascript injecté, j&#8217;ai décidé de changer de mot de passe (et de me déconnecter / reconnecter vu que les identifications Twitter sont basées sur des sessions dont l&#8217;identifiant est stocké en cookie) et vous recommande de faire la même chose si vous avez eu le temps de visiter le compte en question avant sa fermeture&#8230;</p>
<p>Accessoirement, et c&#8217;est plus grave encore, rien ne garanti que vous n&#8217;avez pas, ou n&#8217;allez pas, visiter un compte qui aurait utilisé la même méthode de façon plus sournoise pour voler votre compte sans que cela ne se voit&#8230; Prudence donc en allant visiter les comptes twitter sur le Web&#8230;</p>
<script type="text/javascript">
var flattr_wp_ver = '0.9.14';
var flattr_uid = '2051';
var flattr_url = 'http://www.paulds.fr';
var flattr_lng = 'fr_FR';
var flattr_cat = 'text';
var flattr_tag = 'blog,wordpress,rss,feed';
var flattr_btn = 'large';
var flattr_tle = 'Blog perso de Paul Da Silva';
var flattr_dsc = 'Un blog utilisant WordPress';
</script>
<script src="https://api.flattr.com/js/0.5.0/load.js?mode=auto" type="text/javascript"></script> <p>Feel free to Flattr this post at <a href="http://flattr.com/" title="Flattr" target="_blank">flattr.com</a>, if you like it.</p> <p><a href="http://flattr.com/" title="Flattr" target="_blank"><img src="http://www.paulds.fr/wp-content/plugins/flattrss/button-compact-static-100x17.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://www.paulds.fr/2010/06/twitter-subit-une-faille-xss/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[Echofon] Faire en sorte qu&#8217;echofon réduise toutes les URL</title>
		<link>http://www.paulds.fr/2010/06/echofon-faire-en-sorte-quechofon-reduise-toutes-les-url/</link>
		<comments>http://www.paulds.fr/2010/06/echofon-faire-en-sorte-quechofon-reduise-toutes-les-url/#comments</comments>
		<pubDate>Tue, 08 Jun 2010 07:52:15 +0000</pubDate>
		<dc:creator>Paul</dc:creator>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Tweak]]></category>
		<category><![CDATA[Twitter]]></category>
		<category><![CDATA[echofon]]></category>
		<category><![CDATA[extension firefox]]></category>
		<category><![CDATA[twitterfox]]></category>

		<guid isPermaLink="false">http://blog.p4ul.info/?p=967</guid>
		<description><![CDATA[En tant que gros utilisateur de twitter (essentiellement consommateur, puis depuis peu gros posteur / floodeur) j&#8217;ai opté pour la superbe extension firefox Echofon, anciennement Twitterfox. Cette extension permet de twitter directement depuis son navigateur web (Firefox en l&#8217;occurrence). Mais j&#8217;avais un léger soucis avec cette extension : elle ne réduit les URL contenues dans [...]]]></description>
			<content:encoded><![CDATA[<div class="tweetmeme_button" style="float: right; margin-left: 10px; position:relative; bottom:20px;">
			<a href="http://api.tweetmeme.com/share?url=http%3A%2F%2Fwww.paulds.fr%2F2010%2F06%2Fechofon-faire-en-sorte-quechofon-reduise-toutes-les-url%2F"><br />
				<img src="http://api.tweetmeme.com/imagebutton.gif?url=http%3A%2F%2Fwww.paulds.fr%2F2010%2F06%2Fechofon-faire-en-sorte-quechofon-reduise-toutes-les-url%2F&amp;source=Paul_Da_Silva&amp;style=normal" height="61" width="50" /><br />
			</a>
		</div>
<p>En tant que gros <a href="http://twitter.com/Paul_Da_Silva" target="_blank">utilisateur de twitter</a> (essentiellement consommateur, puis depuis peu gros posteur / floodeur) j&#8217;ai opté pour la superbe extension firefox Echofon, anciennement Twitterfox. Cette extension permet de twitter directement depuis son navigateur web (Firefox en l&#8217;occurrence).</p>
<p>Mais j&#8217;avais un léger soucis avec cette extension : elle ne réduit les URL contenues dans un tweet que si celui-ci fait plus de 140 caractères&#8230; Je ne sais pas trop pourquoi, mais ce comportement ne me plaisait pas. J&#8217;ai donc résolu le problème ^^</p>
<p>Pour ce faire il va vous falloir éditer l&#8217;un des fichiers de l&#8217;extension pour en modifier deux lignes. Le fichier se trouve dans votre profil Firefox, dans le dossier chrome de votre extension :</p>
<p>Sous Linux :</p>
<p><em>/home/[vous]/.Mozilla/firefox/[votre_profil]/extensions/twitternotifier@naan.net/chrome/</em></p>
<p>Sous Windows :</p>
<p><em>C:\Documents and Settings\[vous]\Application Data\Mozilla\Firefox\Profiles\[votre_profil]\extensions\twitternotifier@naan.net\chrome\</em></p>
<p>En remplaçant bien sûr [vous] et [votre_profil] par les valeurs correspondantes. Sous Windows le dossier &laquo;&nbsp;Application Data&nbsp;&raquo; est un dossier caché, il faut donc en activer l&#8217;affichage</p>
<p>Il va s&#8217;agir de modifier le fichier twitterfox.js contenu dans le dossier &laquo;&nbsp;content&nbsp;&raquo; de l&#8217;archive Echofon.jar (s&#8217;ouvre avec winrar par exemple) elle même contenue dans le dossier chrome de l&#8217;extension (donc le chemin précisé au dessus). Si vous avez réussi à trouver le fameux fichier, vous avez déjà fait le plus dur <img src='http://www.paulds.fr/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> <span id="more-967"></span></p>
<p>Il suffit ensuite de modifier la ligne 702 :</p>
<blockquote class="js"><p>if (text.length &gt; 140) {</p></blockquote>
<p>devient :</p>
<blockquote class="js"><p>if(true){</p></blockquote>
<p>Et la ligne 715 :</p>
<blockquote class="js"><p>if (url.length &gt; 25 &amp;&amp; !url.match(/tinyurl\.com/i)) {</p></blockquote>
<p>devient :</p>
<blockquote class="js"><p>if (url.length &gt; 10 &amp;&amp; !url.match(/tinyurl\.com/i)) {</p></blockquote>
<p>Sauvez les modifications (en replaçant le fichier twitternotifier.js dans l&#8217;archive Echofon.jar si besoin&#8230; Normalement il n&#8217;y a pas besoin de redémarrer Firefox, mais si ça ne marche pas vous pouvez essayer&#8230;</p>
<p>Ainsi chaque fois que vous postez une URL de plus de 10 caractères (au lieu de 25), quelle que soit la taille du tweet en lui même, l&#8217;url est réduite via bit.ly <img src='http://www.paulds.fr/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Et si vous voulez encore plus de fun avec Echofon le plus simple c&#8217;est encore de me suivre sur twitter : <a href="http://twitter.com/Paul_Da_Silva" target="_blank">@Paul_Da_Silva</a> (oh le vilain placement !)</p>
<script type="text/javascript">
var flattr_wp_ver = '0.9.14';
var flattr_uid = '2051';
var flattr_url = 'http://www.paulds.fr';
var flattr_lng = 'fr_FR';
var flattr_cat = 'text';
var flattr_tag = 'blog,wordpress,rss,feed';
var flattr_btn = 'large';
var flattr_tle = 'Blog perso de Paul Da Silva';
var flattr_dsc = 'Un blog utilisant WordPress';
</script>
<script src="https://api.flattr.com/js/0.5.0/load.js?mode=auto" type="text/javascript"></script> <p>Feel free to Flattr this post at <a href="http://flattr.com/" title="Flattr" target="_blank">flattr.com</a>, if you like it.</p> <p><a href="http://flattr.com/" title="Flattr" target="_blank"><img src="http://www.paulds.fr/wp-content/plugins/flattrss/button-compact-static-100x17.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://www.paulds.fr/2010/06/echofon-faire-en-sorte-quechofon-reduise-toutes-les-url/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Facebook, Twitter : analyse d&#8217;une gestion de crise</title>
		<link>http://www.paulds.fr/2010/05/facebook-twitter-analyse-dune-gestion-de-crise/</link>
		<comments>http://www.paulds.fr/2010/05/facebook-twitter-analyse-dune-gestion-de-crise/#comments</comments>
		<pubDate>Tue, 11 May 2010 08:47:42 +0000</pubDate>
		<dc:creator>Paul</dc:creator>
				<category><![CDATA[Facebook]]></category>
		<category><![CDATA[Twitter]]></category>
		<category><![CDATA[Web 2.0]]></category>
		<category><![CDATA[sécurité]]></category>

		<guid isPermaLink="false">http://blog.p4ul.info/?p=783</guid>
		<description><![CDATA[En règle générale j&#8217;évite d&#8217;écrire sur l&#8217;actualité pour la simple et bonne raison que beaucoup de monde s&#8217;en charge déjà et que ça ne m&#8217;intéresse pas d&#8217;entrer dans une guerre de positionnement sur de la news. Mais pour écrire cet article en particulier je vais devoir rebondir sur l&#8217;actualité de ces derniers jours : la [...]]]></description>
			<content:encoded><![CDATA[<div class="tweetmeme_button" style="float: right; margin-left: 10px; position:relative; bottom:20px;">
			<a href="http://api.tweetmeme.com/share?url=http%3A%2F%2Fwww.paulds.fr%2F2010%2F05%2Ffacebook-twitter-analyse-dune-gestion-de-crise%2F"><br />
				<img src="http://api.tweetmeme.com/imagebutton.gif?url=http%3A%2F%2Fwww.paulds.fr%2F2010%2F05%2Ffacebook-twitter-analyse-dune-gestion-de-crise%2F&amp;source=Paul_Da_Silva&amp;style=normal" height="61" width="50" /><br />
			</a>
		</div>
<p>En règle générale j&#8217;évite d&#8217;écrire sur l&#8217;actualité pour la simple et bonne raison que beaucoup de monde s&#8217;en charge déjà et que ça ne m&#8217;intéresse pas d&#8217;entrer dans une guerre de positionnement sur de la news.</p>
<p>Mais pour écrire cet article en particulier je vais devoir rebondir sur l&#8217;actualité de ces derniers jours : la mise à mal successive des deux plus gros réseaux sociaux actuellement en place par des failles à la limite du 0day et surtout la façon dont les deux start-ups devenues multinationales ont su (ou pas d&#8217;ailleurs) gérer la crise.</p>
<h3>Les failles</h3>
<p>Petit retour sur les deux failles dont je vais vous parler ici afin que vous puissiez suivre la gravité de la situation si vous étiez dans un igloo cette semaine.</p>
<h4>Facebook</h4>
<p>Mercredi dernier (le 5 mai donc), Techcrunch publie <a href="http://eu.techcrunch.com/2010/05/05/video-major-facebook-security-hole-lets-you-view-your-friends-live-chats/" target="_blank">un article</a> expliquant qu&#8217;une simple manipulation permet de voir le chat Facebook d&#8217;autres comptes que le sien. L&#8217;exploit est ultra-simple et permet aussi d&#8217;avoir accès aux dernières demandes d&#8217;ajout, derniers messages et dernières notifications. Il suffit pour cela de se rendre dans la partie &laquo;&nbsp;Privacy settings&nbsp;&raquo; (Paramètres de confidentialité) et d&#8217;utiliser la fonctionnalité permettant de voir son profil comme le voit un de ses amis.</p>
<p>En allant un peu plus loin on se rend compte qu&#8217;il suffit d&#8217;ajouter le paramètre ?viewas=[id du profil cible] à l&#8217;url de son profil personnel pour avoir accès à toutes ces informations sensibles &#8211; que l&#8217;on soit ami avec la personne ou non.</p>
<h4>Twitter</h4>
<p>Hier (le 10 mai donc), Gizmodo publie un article (supprimé depuis mais dont vous pouvez retrouver l&#8217;essence du <a href="http://www.korben.info/comment-forcer-quelquun-a-vous-suivre-sur-twitter.html" target="_blank">contenu chez l&#8217;ami Korben</a> &#8211; en français en plus !) expliquant que l&#8217;on peut, depuis l&#8217;interface web de twitter, et sans aucune connaissance en informatique là encore, forcer n&#8217;importe qui à devenir l&#8217;un de vos followers.</p>
<p>Il suffit pour cela, en lieu et place de votre statut, de taper &laquo;&nbsp;accept username&nbsp;&raquo; où username serait le nom d&#8217;utilisateur twitter de la personne que vous voulez voir apparaître dans votre liste de followers &#8211; &laquo;&nbsp;accept <a href="http://www.twitter.com/paul_da_silva">Paul_Da_Silva</a>&nbsp;&raquo; par exemple&#8230;</p>
<p><span id="more-783"></span></p>
<h3>La gestion de la crise</h3>
<p>Ces deux failles sont énormes et simplicimes d&#8217;exploitation, vous en conviendrez. Il y a d&#8217;ailleurs du y avoir quelques personnes qui se sont fait taper sur les doigts dans les HQ des deux sociétés concernées&#8230; Du coup très vite les articles pleuvent un peu partout sur la toile et, compte tenu de la simplicité des failles, les deux sociétés doivent agir dans l&#8217;urgence pour éviter que l&#8217;anarchie s&#8217;empare de leurs sites respectifs.</p>
<h4>La réaction Facebook</h4>
<p>&laquo;&nbsp;Euh&#8230; Sérieusement les gars ?!&nbsp;&raquo; C&#8217;est à peu près la réaction que j&#8217;ai eu en voyant les mesures prises par Facebook pour protéger notre vie privée face à cette faille énorme. En effet, les petits gars de Zuckerberg se sont contenté de désactiver le chat &#8211; sans explication et en laissant le reste de la faille ouverte le temps de patcher tout cela. La bonne solution aurait été de carrément désactiver la fonctionnalité &laquo;&nbsp;viewas&nbsp;&raquo; qui posait problème non ? Et franchement niveau code une bête ligne aurait suffit à cela :</p>
<blockquote class="php"><p>if(isset($_GET['viewas'])) $_GET['viewas'] = 0000;</p></blockquote>
<h4>La réaction twitter</h4>
<p>Là c&#8217;est un peu plus compliqué : la faille permet de réellement altérer le fonctionnement de Twitter et les abonnements de diverses personnes devaient déjà avoir été modifiés. La solution du petit oiseau bleu : on remet tous les compteurs à zéro (followers et following) le temps de patcher la faille et de tracker les vilains profiteurs qui se sont ajouté des following.</p>
<h3>Niveau communication ça donne quoi ?</h3>
<p>Si twitter a assez vite réagi en publiant <a href="http://status.twitter.com/post/587210796/follow-bug-discovered-remedied" target="_blank">un message sur leur blog</a> suivi de plusieurs updates au fur et a mesure de la résolution du problème, Facebook est resté complètement muet sur le problème qu&#8217;ils ont subi, prétextant une maintenance pour justifier de la désactivation du chat pendant plusieurs heures.</p>
<p>Si l&#8217;on peut apprécier la transparence de twitter, on est en droit de se demander si la politique de Facebook n&#8217;a pas aussi ses avantages : même s&#8217;ils ont volontairement caché une faille de sécurité mettant (encore un peu plus) à mal la confidentialité des données présentes sur son réseau, beaucoup moins de monde a pu en profiter que s&#8217;ils avaient publié un message sur la homepage de tous les utilisateurs précisant les raisons de la désactivation du chat&#8230;</p>
<p>Bref en un mot il n&#8217;y a pas de solution miracle de gestion de la crise, mais une fois ladite crise passée il aurait été appréciable que Facebook informe les utilisateurs du fait que leurs données avaient été rendues &laquo;&nbsp;publiques&nbsp;&raquo; l&#8217;espace de quelques heures. Solution surement écartée pour éviter une vague de désinscription qui est déjà bien amorcée.</p>
<p>En passant, j&#8217;en profite pour vous inviter à me suivre sur twitter, vu que je ne peux plus vous ajouter moi même : <a href="http://www.twitter.com/paul_da_silva" target="_blank">@Paul_Da_Silva</a></p>
<script type="text/javascript">
var flattr_wp_ver = '0.9.14';
var flattr_uid = '2051';
var flattr_url = 'http://www.paulds.fr';
var flattr_lng = 'fr_FR';
var flattr_cat = 'text';
var flattr_tag = 'blog,wordpress,rss,feed';
var flattr_btn = 'large';
var flattr_tle = 'Blog perso de Paul Da Silva';
var flattr_dsc = 'Un blog utilisant WordPress';
</script>
<script src="https://api.flattr.com/js/0.5.0/load.js?mode=auto" type="text/javascript"></script> <p>Feel free to Flattr this post at <a href="http://flattr.com/" title="Flattr" target="_blank">flattr.com</a>, if you like it.</p> <p><a href="http://flattr.com/" title="Flattr" target="_blank"><img src="http://www.paulds.fr/wp-content/plugins/flattrss/button-compact-static-100x17.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://www.paulds.fr/2010/05/facebook-twitter-analyse-dune-gestion-de-crise/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Selon Letterman, twitter est une perte de temps</title>
		<link>http://www.paulds.fr/2009/07/selon-letterman-twitter-est-une-perte-de-temps/</link>
		<comments>http://www.paulds.fr/2009/07/selon-letterman-twitter-est-une-perte-de-temps/#comments</comments>
		<pubDate>Mon, 27 Jul 2009 15:39:43 +0000</pubDate>
		<dc:creator>Paul</dc:creator>
				<category><![CDATA[Twitter]]></category>
		<category><![CDATA[Web 2.0]]></category>
		<category><![CDATA[letterman]]></category>

		<guid isPermaLink="false">http://blog.p4ul.info/?p=519</guid>
		<description><![CDATA[David Letterman, l&#8217;animateur du célèbre Lateshow de CBS recevait Kevin Spacey la semaine dernière. Ils en ont profité pour discuter du nouveau réseau social à la mode, j&#8217;ai nommé Twitter. On y découvre un Kevin Spacey très drôle (en plus d&#8217;être un des mes acteurs favoris) et un David Letterman à la limite du grabataire&#8230; [...]]]></description>
			<content:encoded><![CDATA[<div class="tweetmeme_button" style="float: right; margin-left: 10px; position:relative; bottom:20px;">
			<a href="http://api.tweetmeme.com/share?url=http%3A%2F%2Fwww.paulds.fr%2F2009%2F07%2Fselon-letterman-twitter-est-une-perte-de-temps%2F"><br />
				<img src="http://api.tweetmeme.com/imagebutton.gif?url=http%3A%2F%2Fwww.paulds.fr%2F2009%2F07%2Fselon-letterman-twitter-est-une-perte-de-temps%2F&amp;source=Paul_Da_Silva&amp;style=normal" height="61" width="50" /><br />
			</a>
		</div>
<p>David Letterman, l&#8217;animateur du célèbre Lateshow de CBS recevait Kevin Spacey la semaine dernière. Ils en ont profité pour discuter du nouveau réseau social à la mode, j&#8217;ai nommé Twitter.</p>
<p>On y découvre un Kevin Spacey très drôle (en plus d&#8217;être un des mes acteurs favoris) et un David Letterman à la limite du grabataire&#8230;</p>
<p>Voici l&#8217;extrait en question :</p>
<div style="text-align:center"><object style="margin:0 auto" classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="560" height="340" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="allowscriptaccess" value="always" /><param name="src" value="http://www.youtube.com/v/2Z1aZ7Gs46A&amp;hl=fr&amp;fs=1&amp;" /><param name="allowfullscreen" value="true" /><embed style="margin:0 auto" type="application/x-shockwave-flash" width="560" height="340" src="http://www.youtube.com/v/2Z1aZ7Gs46A&amp;hl=fr&amp;fs=1&amp;" allowscriptaccess="always" allowfullscreen="true"></embed></object></div>
<p>Vous pouvez retrouver le twitt envoyé en direct du plateau par Kevin Spacey <a href="http://twitter.com/KevinSpacey/status/2764954385">ici</a>.</p>
<p>On peut aussi en déduire que tous <a href="http://twitter.com/search/users?q=letterman&amp;category=people&amp;source=users">les comptes de letterman</a> sont des faux&#8230;</p>
<script type="text/javascript">
var flattr_wp_ver = '0.9.14';
var flattr_uid = '2051';
var flattr_url = 'http://www.paulds.fr';
var flattr_lng = 'fr_FR';
var flattr_cat = 'text';
var flattr_tag = 'blog,wordpress,rss,feed';
var flattr_btn = 'large';
var flattr_tle = 'Blog perso de Paul Da Silva';
var flattr_dsc = 'Un blog utilisant WordPress';
</script>
<script src="https://api.flattr.com/js/0.5.0/load.js?mode=auto" type="text/javascript"></script> <p>Feel free to Flattr this post at <a href="http://flattr.com/" title="Flattr" target="_blank">flattr.com</a>, if you like it.</p> <p><a href="http://flattr.com/" title="Flattr" target="_blank"><img src="http://www.paulds.fr/wp-content/plugins/flattrss/button-compact-static-100x17.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://www.paulds.fr/2009/07/selon-letterman-twitter-est-une-perte-de-temps/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
