Je rédige aujourd’hui cet article pour parler de mon expérience en tant que « blogueur » sur le thème du hacking.

Je suis en fait un blogueur comme tant d’autres, mais avec une difficulté supplémentaire :

Je dois veiller à ce que chacun de mes articles ne soit pas hors la loi.

En fait, la loi prévoit des peines pour le fait de pirater à proprement parler. Mais aussi pour le fait de partager des programmes ou informations permettant de réaliser des piratages. Et dans le fond, c’est compréhensible.

C’est pour cette raison que je vous réponds que je ne veux pas vous aider à pirater le compte de votre conjoint. Même si certaines demandes sont objectivement légitimes.

Mais, « malheureusement », la légitime défense numérique n’existe pas (encore ?). Et je ne vous aiderais pas non plus dans la vraie vie à cambrioler votre banque, sous prétexte que votre banquier vous a arnaqué…

Cela dit, connaître le fonctionnement des attaques devrait intéresser tout le monde, car la cybersécurité concerne bien tout le monde.

Et finalement on se défend très mal sans connaissances pointues !

Je me souviens d’un blogueur dans la même thématique qui s’est fait fermer son site par la loi, pour avoir parlé de piratage wifi. (Affaire Krach in)

Il avait écrit quelque chose du type « comment pirater le wifi du voisin » en indiquant que c’est à titre éducatif pour montrer que WEP est faillible.

Et il avait déroulé toute la démonstration en partant de ce scénario.

Je comprends (et vous aussi, je n’en doute pas) que c’était très borderline car on peut légitimement penser que 99% des lecteurs de ce tutoriel voulaient pirater et non pas apprendre à se protéger…

Dans le doute, j’avais renommé à l’époque mon guide « Comment devenir un hacker » en « Bases de la cybersécurité ». C’est moins « sexy » mais c’était pour bien faire comprendre l’objectif du guide en évitant la mauvaise compréhension du terme « hacker« …

Ce qui était plus inquiétant, était de lire ensuite ce que la juge aurait dit à ce blogueur.

 « Il n’est pas nécessaire de rouler à 250km/h pour montrer que c’est dangereux de dépasser 90km/h »

Et c’est correct dans un sens.

Mais la vraie analogie serait plutôt celle de la serrure :

  • Pour sécuriser sa maison, on prend la clé et on ferme la porte d’entrée à double tour.
  • Le cambrioleur connaît le fonctionnement de la serrure et peut donc la détourner afin d’entrer dans votre habitation malgré la sécurité initiale.

Si maintenant vous apprenez le fonctionnement de la serrure comme le cambrioleur, que pouvez-vous faire ?

Cambrioler une autre maison possédant la même serrure ? Ou mieux protéger votre propre habitation en connaissance de cause ?

Réponse : les deux.

Mais la conclusion est la même : votre serrure n’est pas sécurisée et il convient de la changer. Sans l’avoir étudiée, vous ne l’auriez jamais su, sauf le jour où cela aurait été « trop tard » !

Et surtout, en étudiant ladite méthode du cambrioleur, vous auriez finalement appris qu’il s’en moquait peut-être de la serrure, car il sait que la clé est sous le tapis, ou qu’il passe habituellement par la fenêtre de la terrasse ! Donc ne pas étudier ses méthodes pose bien un souci de sécurité.

Alors ok, on pourrait nous répondre qu’il suffirait d’appeler « un expert » pour avoir des conseils sur le sujet.

D’accord. Mais cela pose quand même un problème fondamental :

On réserve le domaine à certaines personnes uniquement alors que tout le monde est concerné par la sécurité. On doit alors être expert ou cambrioleur pour sécuriser notre maison… sinon tant pis pour nous ? Et puis finalement on se demande pourquoi nous sommes dans une pénurie mondiale de compétences en cybersécurité. Personne n’apprend « à hacker » car c’est interdit ou « réservé ». Mais les pirates eux ne se gênent pas d’apprendre pendant ce temps en profitant de la naïveté de tous.

En se reposant uniquement sur les connaissances des experts, on limite les retombées positives dans la société car contrairement à un domaine juridique ou médical, ici il s’agit de nos comptes en ligne dont un BAC + 5 spécialité cybersécurité ne devrait pas être requis pour savoir se protéger.

    Et ce dernier point me permet de mentionner des exemples concrets de soucis de connaissances :

    1. mysql_real_escape_string() est une fonction PHP pour éviter le piratage d’un site. Ça c’est ce que les experts nous disaient. Puis les pirates ont réussi à la détourner. Ces derniers ayant ainsi un coup d’avance sur les experts. Finalement ladite fonction se trouve aujourd’hui obsolète alors qu’elle serait toujours utilisée si l’on n’avait pas essayé d’observer les techniques des pirates, ni de trouver une meilleure alternative.
    2. « Il faut observer l’expéditeur de l’e-mail » est un conseil populaire. Et apparemment « l’adresse de l’expéditeur ne doit pas être une adresse personnelle« . Sauf que [email protected] pouvait être usurpée car aucune sécurité technique n’était en place ! Un conseil qui était donc un total faux ami. On écoute donc les conseils des « experts » ou d’autres sources officielles… et cela nous mène au piratage…
    3. Apprendre le fonctionnement intime des systèmes permet certes de les détourner, mais aussi et surtout de les améliorer. C’est aussi l’âme de l’Open Source. Sans chercher à connaître les choses dans les détails et à les casser, on ne les améliore jamais. Les programmes Bug bounty vont en ce sens en proposant à des hackers éthiques de trouver légalement des vulnérabilités pour les corriger et se voir récompenser.

    Pour améliorer le monde il a toujours fallu commencer par le connaître en détail, le tester, le bidouiller et parfois casser des choses en passant. On a fait des expériences médicales, parfois farfelues mais c’est un autre débat, on a fait des crash tests pour améliorer la sécurité des voitures, etc.

    Ceci étant dit, je tiens bien à garder mon site du bon côté du hacking, du côté éthique du terme.

    C’est pour cela que mes articles sont à la fois détaillés pour vous aider concrètement à mieux vous protéger, mais à la fois généraux pour empêcher de réutiliser des techniques à des fins malveillantes. Et surtout pour éviter qu’on vienne me reprocher des choses comme au blogueur condamné cité en début d’article…

    Un jonglage quotidien en somme…

    Je fais finalement des preuves de concept. Ce sont, je cite « des réalisations courtes ou incomplètes d’une certaine méthode ou idée pour démontrer sa faisabilité ».

    C’est le compromis à faire sur un blog public où il n’est pas possible de connaître les intentions des visiteurs.

    EDIT : Quelques années après, j’ai également créé le centre de formation Cyberini qui est dédié à la cybersécurité. Et dans lequel je peux pleinement m’assurer que chaque apprenant a des buts éthiques. Cela permet d’enseigner les détails techniques nécessaires dans le milieu, avec le moins de risques possibles de voir les connaissances mal utilisées.

    Articles similaires

    Menu