Korben, roi d’internet, logo bébé avec des lunettes en mode thug life Korben, roi d’internet, logo bébé avec des lunettes en mode thug life

Korben Upgrade your mind

Github – Une faute d’inattention qui coûte cher

Andrew Hoffman est développeur Ruby et durant ses vacances de Noël, il a commis une petite erreur qui a failli lui coûter plus de 2300 dollars.

Environ 5 minutes avoir mis son clone de Yelp sur Github pour en partager les sources, il a percuté qu’il avait oublié ses clés Amazon WebServices (AWS) dans son script. Il les a enlevé puis à remis une nouvelle version du script nettoyé sur le dépôt. Pas grave se dit-il, puisque il est le seul à connaitre l’existence de ce dépôt Github et que ses clés ne sont restées en ligne que quelques minutes.

Et il est parti se coucher.

Pas de chance pour lui, puisque presque immédiatement après la première publication de son code, un bot dont c’est la fonction, s’en est emparé et les a utilisé pour créer plus de 140 serveurs EC2 avec son compte Amazon AWS, afin de miner du Bitcoin.

Et c’est le lendemain, qu’il a découvert une facture de 2375 $ sur son compte Amazon. Après discussion avec l’entreprise américaine, ces derniers ont accepté de ne rien lui faire payer et sur son blog, où il explique sa mésaventure, il donne ces quelques conseils :

  • Ne faites pas confiance à des choses comme .gitignore ou des gems comme Firago pour conserver vos données à l’abri des yeux indiscrets
  • Si vous devez gérer un projet contenant des données sensibles, préférez un dépôt privé sur votre machine locale ou un serveur géré par vous uniquement (et sécurisé).
  • Et si vos clés API se retrouvent par erreur sur le net, même pour quelques secondes, ne prenez aucun risque et révoquez les, puis générez en de nouvelles que vous garderez pour vous, cette fois.

Message reçu Andrew ! Je reste quand même bluffé par l’ingéniosité des développeurs de ce bot, qui utilisent la négligence de certains développeurs pour se faire du pognon. A mon avis, à moins que Github ne fasse quelque chose pour nettoyer ces clés AWS des codes publiés ou pour bloquer ce genre de bot, les gars ne sont pas près de s’arrêter.

Bref, gaffe à vos sources.

Source



LNAV – Un visualisateur de fichiers de logs libre et pratique

LNAV (Logfile Navigator) est un outil dispo pour Linux et macOS qui permet de visualiser et de parcourir des fichiers de logs de manière agréable et efficace.
En plus de la coloration syntaxique, de la prise en charge de formats de logs standards (Syslog, CUPS, dpkg, sudo, strace…etc), LNAV est aussi capable de décompresser à la volée des logs zippés (ou gzippés ou bzippés) mais aussi de rassembler (merge) des logs segmentés pour en faciliter la visualisation.

Lire la suite



Une faille de sécurité dans les processeurs risque de diminuer jusqu’à 30% les performances des machines

La grosse news d’hier, ce n’était pas Logan Paul filmant un pendu au Japon, mais plutôt ce gros « problème » qui touche l’ensemble des processeurs Intel fabriqués durant ces 10 dernières années. Le problème est en réalité 2 failles de sécurité très importantes qui permettent à n’importe quel programme malicieux d’accéder en lecture à la mémoire utilisée par le kernel (le noyau de l’OS et ses modules interagissant avec le hardware).

Lire la suite



Bandwidth Hero – Surfez compressé pour économiser de la bande passante

Si vous êtes un peu juste en bande passante et que vous voulez accélérer un peu les choses, je vous propose aujourd’hui de jeter un œil à Bandwidth Hero.

Il s’agit d’une extension open source pour Chrome et Firefox qui fonctionne de concert avec un serveur proxy. Ce serveur proxy récupère chaque image que votre navigateur demande, la compresse au format WebP/JPEG en basse résolution et vous la renvoie ensuite directement.

Lire la suite