<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Commentaires pour Blog Expert</title>
	<atom:link href="http://www.blog-expert.fr/comments/feed" rel="self" type="application/rss+xml" />
	<link>https://www.blog-expert.fr</link>
	<description>Les astuces des pros pour WordPress et autres blogs</description>
	<lastBuildDate>Tue, 11 Mar 2014 14:03:52 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	
	<item>
		<title>Commentaires sur WP: cacher l&#8217;utilisation d&#8217;un plugin en une ligne par Jo</title>
		<link>https://www.blog-expert.fr/tutos/wordpress-cacher-plugin-1399.html/comment-page-1#comment-38691</link>
		<dc:creator>Jo</dc:creator>
		<pubDate>Tue, 11 Mar 2014 14:03:52 +0000</pubDate>
		<guid isPermaLink="false">http://www.blog-expert.fr/?p=1399#comment-38691</guid>
		<description>Merci pour l&#039;astuce sur les footprints ! C&#039;est surtout sur le cas des plugins les plus populaires qu&#039;il faut se pencher car les plus juteux aux yeux des personnes mal intentionnées...</description>
		<content:encoded><![CDATA[<p>Merci pour l&#8217;astuce sur les footprints ! C&#8217;est surtout sur le cas des plugins les plus populaires qu&#8217;il faut se pencher car les plus juteux aux yeux des personnes mal intentionnées&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Commentaires sur Bitcoins et autres &#171;&#160;crypto monnaies&#160;&#187;, quelques infos par Sylvain (admin)</title>
		<link>https://www.blog-expert.fr/actus/bitcoins-crypto-monnaies-1387.html/comment-page-1#comment-36242</link>
		<dc:creator>Sylvain (admin)</dc:creator>
		<pubDate>Wed, 26 Feb 2014 07:17:20 +0000</pubDate>
		<guid isPermaLink="false">http://www.blog-expert.fr/?p=1387#comment-36242</guid>
		<description>Oui.
Je ne sais pas ce que va devenir le bitcoin lui même (il aura sa place dans l&#039;histoire, mais va-t-il survivre ?), mais comme proof of concept, c&#039;est très fort.
On peut aussi se demander si cette valorisation des pionniers, la bulle spéculative autour du mining (tirer de l&#039;argent de rien) n&#039;a pas été conçue à dessein pour développer les infrastructures de mining essentielles au fonctionnement du bitcoin (réseau de confiance via preuve de travail).
Ca a sans doute dépassé les prévisions des concepteurs, mais les infras sont là, et elles voudront être rentabilisées, avec du BTC ou une autre crypto monnaie 2.0.
Ceux qui minent vont in fine, même s&#039;il n&#039;y a plus de récompense à chaque bloc, récupérer petit à petit les bitcoins des autres, car ils ont aussi les frais de transaction de chaque bloc. Ca va se ré-équilibrer.

D&#039;un point de vue rentabilité énergétique, impact environnemental, c&#039;est une catastrophe.
Conceptuellement, c&#039;est une construction très élégante.
Ceux qui n&#039;y voient qu&#039;une monnaie ou qu&#039;une bulle spéculative regardent du mauvais coté.
L&#039;implosion de Mt. Gox va peut être aider le BTC à grandir, finalement.</description>
		<content:encoded><![CDATA[<p>Oui.<br />
Je ne sais pas ce que va devenir le bitcoin lui même (il aura sa place dans l&#8217;histoire, mais va-t-il survivre ?), mais comme proof of concept, c&#8217;est très fort.<br />
On peut aussi se demander si cette valorisation des pionniers, la bulle spéculative autour du mining (tirer de l&#8217;argent de rien) n&#8217;a pas été conçue à dessein pour développer les infrastructures de mining essentielles au fonctionnement du bitcoin (réseau de confiance via preuve de travail).<br />
Ca a sans doute dépassé les prévisions des concepteurs, mais les infras sont là, et elles voudront être rentabilisées, avec du BTC ou une autre crypto monnaie 2.0.<br />
Ceux qui minent vont in fine, même s&#8217;il n&#8217;y a plus de récompense à chaque bloc, récupérer petit à petit les bitcoins des autres, car ils ont aussi les frais de transaction de chaque bloc. Ca va se ré-équilibrer.</p>
<p>D&#8217;un point de vue rentabilité énergétique, impact environnemental, c&#8217;est une catastrophe.<br />
Conceptuellement, c&#8217;est une construction très élégante.<br />
Ceux qui n&#8217;y voient qu&#8217;une monnaie ou qu&#8217;une bulle spéculative regardent du mauvais coté.<br />
L&#8217;implosion de Mt. Gox va peut être aider le BTC à grandir, finalement.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Commentaires sur Bitcoins et autres &#171;&#160;crypto monnaies&#160;&#187;, quelques infos par Lionel - Yooda</title>
		<link>https://www.blog-expert.fr/actus/bitcoins-crypto-monnaies-1387.html/comment-page-1#comment-36214</link>
		<dc:creator>Lionel - Yooda</dc:creator>
		<pubDate>Tue, 25 Feb 2014 15:23:57 +0000</pubDate>
		<guid isPermaLink="false">http://www.blog-expert.fr/?p=1387#comment-36214</guid>
		<description>Bien d&#039;accord avec toi. Le fait que le nombre de Bitcoins soit finis est clairement un mécanisme pour enrichir les pionniers qui détiendront un gros stock.
C&#039;est dommage, car dans le mécanisme de création de monnaie à chaque échange, on a une masse monétaire qui croit avec les besoins. C&#039;est malin</description>
		<content:encoded><![CDATA[<p>Bien d&#8217;accord avec toi. Le fait que le nombre de Bitcoins soit finis est clairement un mécanisme pour enrichir les pionniers qui détiendront un gros stock.<br />
C&#8217;est dommage, car dans le mécanisme de création de monnaie à chaque échange, on a une masse monétaire qui croit avec les besoins. C&#8217;est malin</p>
]]></content:encoded>
	</item>
	<item>
		<title>Commentaires sur WP: cacher l&#8217;utilisation d&#8217;un plugin en une ligne par Louis</title>
		<link>https://www.blog-expert.fr/tutos/wordpress-cacher-plugin-1399.html/comment-page-1#comment-35808</link>
		<dc:creator>Louis</dc:creator>
		<pubDate>Wed, 19 Feb 2014 14:32:41 +0000</pubDate>
		<guid isPermaLink="false">http://www.blog-expert.fr/?p=1399#comment-35808</guid>
		<description>Ça c&#039;est une nouvelle ! Au moins ça enlèvera quelques failles de wordpress...
Merci :)</description>
		<content:encoded><![CDATA[<p>Ça c&#8217;est une nouvelle ! Au moins ça enlèvera quelques failles de wordpress&#8230;<br />
Merci <img src='https://www.blog-expert.fr/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Commentaires sur WP: cacher l&#8217;utilisation d&#8217;un plugin en une ligne par Sylvain (admin)</title>
		<link>https://www.blog-expert.fr/tutos/wordpress-cacher-plugin-1399.html/comment-page-1#comment-35805</link>
		<dc:creator>Sylvain (admin)</dc:creator>
		<pubDate>Wed, 19 Feb 2014 13:05:28 +0000</pubDate>
		<guid isPermaLink="false">http://www.blog-expert.fr/?p=1399#comment-35805</guid>
		<description>@Julio, commentaire repêché dans les spams akismet :P

Pour le comportement coté admin, ça fait bien ce que tu décris, sans différence dans les entêtes, sans redirection.

Tu as testé la solution ?</description>
		<content:encoded><![CDATA[<p>@Julio, commentaire repêché dans les spams akismet <img src='https://www.blog-expert.fr/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' /> </p>
<p>Pour le comportement coté admin, ça fait bien ce que tu décris, sans différence dans les entêtes, sans redirection.</p>
<p>Tu as testé la solution ?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Commentaires sur WP: cacher l&#8217;utilisation d&#8217;un plugin en une ligne par Sylvain (admin)</title>
		<link>https://www.blog-expert.fr/tutos/wordpress-cacher-plugin-1399.html/comment-page-1#comment-35804</link>
		<dc:creator>Sylvain (admin)</dc:creator>
		<pubDate>Wed, 19 Feb 2014 12:59:53 +0000</pubDate>
		<guid isPermaLink="false">http://www.blog-expert.fr/?p=1399#comment-35804</guid>
		<description>Même sans parler BH, c&#039;est du ressort de la vie privée. 
On ne fait rien de mal, on n&#039;a rien à cacher, jusqu&#039;au jour où ce qu&#039;on a rendu public volontairement, par méconnaissance ou par paresse se retourne contre nous plus tard.

Coté sécurité, je note sur mon échantillon de blogs (je ne parle pas de celui ci, très très mauvais exemple de sécurité) , des tentatives de plus en plus fréquentes et agressives de hacking.
Je vois de plus en plus passer des sites FR, notamment des institutions connues, qui se sont fait défoncer et arrosent le web de pillules bleues, sans que les admins ou les prestataires s&#039;en soient rendus compte.

Donc par défaut, quand une manip simple permet de fermer des portes, je ne me prive pas.
Ca ne profitera qu&#039;à ceux qui ont une approche pro-active de la sécu de leur site, mais c&#039;est déjà ça.</description>
		<content:encoded><![CDATA[<p>Même sans parler BH, c&#8217;est du ressort de la vie privée.<br />
On ne fait rien de mal, on n&#8217;a rien à cacher, jusqu&#8217;au jour où ce qu&#8217;on a rendu public volontairement, par méconnaissance ou par paresse se retourne contre nous plus tard.</p>
<p>Coté sécurité, je note sur mon échantillon de blogs (je ne parle pas de celui ci, très très mauvais exemple de sécurité) , des tentatives de plus en plus fréquentes et agressives de hacking.<br />
Je vois de plus en plus passer des sites FR, notamment des institutions connues, qui se sont fait défoncer et arrosent le web de pillules bleues, sans que les admins ou les prestataires s&#8217;en soient rendus compte.</p>
<p>Donc par défaut, quand une manip simple permet de fermer des portes, je ne me prive pas.<br />
Ca ne profitera qu&#8217;à ceux qui ont une approche pro-active de la sécu de leur site, mais c&#8217;est déjà ça.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Commentaires sur WP: cacher l&#8217;utilisation d&#8217;un plugin en une ligne par Julio Potier</title>
		<link>https://www.blog-expert.fr/tutos/wordpress-cacher-plugin-1399.html/comment-page-1#comment-35803</link>
		<dc:creator>Julio Potier</dc:creator>
		<pubDate>Wed, 19 Feb 2014 12:58:39 +0000</pubDate>
		<guid isPermaLink="false">http://www.blog-expert.fr/?p=1399#comment-35803</guid>
		<description>Qu&#039;on ne soit pas d&#039;accord avec le fond, mais pour la forme, ce genre de défi est interessant, même si finalement, on doute enore de sa réelle utilisation, j&#039;aime de genre de challengees.
Le soucis réside donc à cacher un plugin backend car comem tu le dit, le plugin front-end, s&#039;il inclus la moindre css/js, c&#039;est cramé.
Pour cacher côté admin, il faut donc réussir à faire en sorte que :
- requete sur /wp-content/plugins/pluginacacher/ fasse comme une requete sur /wp-content/plugins/404-404 c&#039;est à dire une vraie 404 WordPress sans redirection, car ça je le saurais dans les headers qu&#039;une 301 ou je ne sais quoi a été faite, et l&#039;url ne doit de toute façon pas changer.
Si le plugin a un fichier qui a le droit et le besoin d&#039;être appelé en direct (#bad) c&#039;est cramé aussi 
- meme chose avec uen requete sur un fichier direct donc (sauf cas ci dessus)

Je ne suis pas sur non plus que ce soit mega utile de cacher de cette façon, mais comme je dis, pour le défi je suis curieux de voir les efforts et la solution :)</description>
		<content:encoded><![CDATA[<p>Qu&#8217;on ne soit pas d&#8217;accord avec le fond, mais pour la forme, ce genre de défi est interessant, même si finalement, on doute enore de sa réelle utilisation, j&#8217;aime de genre de challengees.<br />
Le soucis réside donc à cacher un plugin backend car comem tu le dit, le plugin front-end, s&#8217;il inclus la moindre css/js, c&#8217;est cramé.<br />
Pour cacher côté admin, il faut donc réussir à faire en sorte que :<br />
- requete sur /wp-content/plugins/pluginacacher/ fasse comme une requete sur /wp-content/plugins/404-404 c&#8217;est à dire une vraie 404 WordPress sans redirection, car ça je le saurais dans les headers qu&#8217;une 301 ou je ne sais quoi a été faite, et l&#8217;url ne doit de toute façon pas changer.<br />
Si le plugin a un fichier qui a le droit et le besoin d&#8217;être appelé en direct (#bad) c&#8217;est cramé aussi<br />
- meme chose avec uen requete sur un fichier direct donc (sauf cas ci dessus)</p>
<p>Je ne suis pas sur non plus que ce soit mega utile de cacher de cette façon, mais comme je dis, pour le défi je suis curieux de voir les efforts et la solution <img src='https://www.blog-expert.fr/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Commentaires sur WP: cacher l&#8217;utilisation d&#8217;un plugin en une ligne par Jeremy</title>
		<link>https://www.blog-expert.fr/tutos/wordpress-cacher-plugin-1399.html/comment-page-1#comment-35802</link>
		<dc:creator>Jeremy</dc:creator>
		<pubDate>Wed, 19 Feb 2014 12:50:37 +0000</pubDate>
		<guid isPermaLink="false">http://www.blog-expert.fr/?p=1399#comment-35802</guid>
		<description>&lt;blockquote&gt;
ça précise le contexte ?
&lt;/blockquote&gt;

Ca précise en effet, merci. :)

Je n&#039;avais pas pensé au black hat, et c&#039;est vrai que je m&#039;en fous un peu que les plugins que j&#039;utilise soient publics. Au contraire, j&#039;utilisais meme &lt;a href=&quot;http://wordpress.org/plugins/wp-pluginsused/&quot; rel=&quot;nofollow&quot;&gt;ce plugin&lt;/a&gt; pour afficher tous mes plugins actifs à une époque. Après, je ne suis qu&#039;un blogueur de base donc je n&#039;ai pas vraiment beaucoup de plugins sur mon site... :)</description>
		<content:encoded><![CDATA[<blockquote><p>
ça précise le contexte ?
</p></blockquote>
<p>Ca précise en effet, merci. <img src='https://www.blog-expert.fr/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Je n&#8217;avais pas pensé au black hat, et c&#8217;est vrai que je m&#8217;en fous un peu que les plugins que j&#8217;utilise soient publics. Au contraire, j&#8217;utilisais meme <a href="http://wordpress.org/plugins/wp-pluginsused/"  rel="nofollow">ce plugin</a> pour afficher tous mes plugins actifs à une époque. Après, je ne suis qu&#8217;un blogueur de base donc je n&#8217;ai pas vraiment beaucoup de plugins sur mon site&#8230; <img src='https://www.blog-expert.fr/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Commentaires sur WP: cacher l&#8217;utilisation d&#8217;un plugin en une ligne par Sylvain (admin)</title>
		<link>https://www.blog-expert.fr/tutos/wordpress-cacher-plugin-1399.html/comment-page-1#comment-35801</link>
		<dc:creator>Sylvain (admin)</dc:creator>
		<pubDate>Wed, 19 Feb 2014 12:46:20 +0000</pubDate>
		<guid isPermaLink="false">http://www.blog-expert.fr/?p=1399#comment-35801</guid>
		<description>Je précise ma pensée en rebondissant sur &quot;Au lieu de masquer un plugin parce qu’il n’est pas secure, ne vaudrait-il pas mieux changer de plugin ?&quot;

Si le plugin n&#039;a pas de raison d&#039;être accessible depuis l&#039;extérieur, pourquoi prendre le risque ?
Tout plugin est potentiellement faillible.
Donc qu&#039;il y ait ou pas de la biere au frigo, je ferme la porte, je dors mieux.</description>
		<content:encoded><![CDATA[<p>Je précise ma pensée en rebondissant sur &laquo;&nbsp;Au lieu de masquer un plugin parce qu’il n’est pas secure, ne vaudrait-il pas mieux changer de plugin ?&nbsp;&raquo;</p>
<p>Si le plugin n&#8217;a pas de raison d&#8217;être accessible depuis l&#8217;extérieur, pourquoi prendre le risque ?<br />
Tout plugin est potentiellement faillible.<br />
Donc qu&#8217;il y ait ou pas de la biere au frigo, je ferme la porte, je dors mieux.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Commentaires sur WP: cacher l&#8217;utilisation d&#8217;un plugin en une ligne par Sylvain (admin)</title>
		<link>https://www.blog-expert.fr/tutos/wordpress-cacher-plugin-1399.html/comment-page-1#comment-35799</link>
		<dc:creator>Sylvain (admin)</dc:creator>
		<pubDate>Wed, 19 Feb 2014 12:32:12 +0000</pubDate>
		<guid isPermaLink="false">http://www.blog-expert.fr/?p=1399#comment-35799</guid>
		<description>Salut Jeremy,

Oui, je pense que tu passes à coté du truc.

Je commence par la fin:

&quot;garder les secrets&quot;: je ne parle pas forcément de plugins &quot;secrets&quot;, mais du fait que l&#039;utilisation de ce plugin sur mon blog ne regarde que moi, voir est dangereuse si on sait que j&#039;utilise ça.
Hypothèse: Je suis un méchant black hat, je fais un site MFA avec un plugin connu de génération automatique de contenu. Google n&#039;aime pas (à raison). Le plugin n&#039;a aucun besoin d&#039;être accessible ou visible par un visiteur ou un crawler.
Par défaut, il l&#039;est forcément, et ça fait mal.

Même sans avoir rien à se reprocher: J&#039;utilise akismet, j&#039;ai laissé Hello dolly, je mets wordpress seo, un backup de db par défaut avec quelques autres plugins.
Quel est l’intérêt de laisser cette info publique ? Ce que j&#039;installe comme plugin admin ne devrait regarder que moi.
C&#039;est ça aussi, mes petits secrets !

Coté sécurité: il ne s&#039;agit pas, justement, de sécurité par l&#039;obscurité.
Cette technique s&#039;applique aux plugins qui n&#039;ont pas d&#039;interaction http avec le visiteur. Au mieux, ils servent coté admin.
Par défaut, tous les fichiers du plugin, yc les librairies, sont exposés et peuvent servir de point d&#039;entrée, ou de déni de service.
Bien sur, un plugin &quot;parfait&quot; sur un serveur &quot;parfait&quot; n&#039;a idéalement pas de prise. mais un plugin parfait ça n&#039;existe pas vraiment.
En tout cas, on ne peut jamais être certain que tous les plugins qu&#039;on utilise sont en tout temps parfaits.

Avec cette manip, non seulement le plugin est invisible, mais aucun fichier php, librairie, js... ne peut être appelé depuis l&#039;extérieur.
Ce n&#039;est pas juste cacher la misère sous le tapis, c&#039;est l’empêcher de voir le jour. (404 systématique)

Les scanners de faille dont tu parles scannent des urls potentiellement vulnérables, effectivement sans vérifier si le répertoire du dessus existe.
Peu importe. Ici, l&#039;url vulnérable comme l&#039;url du dossier renvoient une 404 sans exécuter une seule ligne de php.

ça précise le contexte ?</description>
		<content:encoded><![CDATA[<p>Salut Jeremy,</p>
<p>Oui, je pense que tu passes à coté du truc.</p>
<p>Je commence par la fin:</p>
<p>&laquo;&nbsp;garder les secrets&nbsp;&raquo;: je ne parle pas forcément de plugins &laquo;&nbsp;secrets&nbsp;&raquo;, mais du fait que l&#8217;utilisation de ce plugin sur mon blog ne regarde que moi, voir est dangereuse si on sait que j&#8217;utilise ça.<br />
Hypothèse: Je suis un méchant black hat, je fais un site MFA avec un plugin connu de génération automatique de contenu. Google n&#8217;aime pas (à raison). Le plugin n&#8217;a aucun besoin d&#8217;être accessible ou visible par un visiteur ou un crawler.<br />
Par défaut, il l&#8217;est forcément, et ça fait mal.</p>
<p>Même sans avoir rien à se reprocher: J&#8217;utilise akismet, j&#8217;ai laissé Hello dolly, je mets wordpress seo, un backup de db par défaut avec quelques autres plugins.<br />
Quel est l’intérêt de laisser cette info publique ? Ce que j&#8217;installe comme plugin admin ne devrait regarder que moi.<br />
C&#8217;est ça aussi, mes petits secrets !</p>
<p>Coté sécurité: il ne s&#8217;agit pas, justement, de sécurité par l&#8217;obscurité.<br />
Cette technique s&#8217;applique aux plugins qui n&#8217;ont pas d&#8217;interaction http avec le visiteur. Au mieux, ils servent coté admin.<br />
Par défaut, tous les fichiers du plugin, yc les librairies, sont exposés et peuvent servir de point d&#8217;entrée, ou de déni de service.<br />
Bien sur, un plugin &laquo;&nbsp;parfait&nbsp;&raquo; sur un serveur &laquo;&nbsp;parfait&nbsp;&raquo; n&#8217;a idéalement pas de prise. mais un plugin parfait ça n&#8217;existe pas vraiment.<br />
En tout cas, on ne peut jamais être certain que tous les plugins qu&#8217;on utilise sont en tout temps parfaits.</p>
<p>Avec cette manip, non seulement le plugin est invisible, mais aucun fichier php, librairie, js&#8230; ne peut être appelé depuis l&#8217;extérieur.<br />
Ce n&#8217;est pas juste cacher la misère sous le tapis, c&#8217;est l’empêcher de voir le jour. (404 systématique)</p>
<p>Les scanners de faille dont tu parles scannent des urls potentiellement vulnérables, effectivement sans vérifier si le répertoire du dessus existe.<br />
Peu importe. Ici, l&#8217;url vulnérable comme l&#8217;url du dossier renvoient une 404 sans exécuter une seule ligne de php.</p>
<p>ça précise le contexte ?</p>
]]></content:encoded>
	</item>
</channel>
</rss>
<!-- WP Super Cache is installed but broken. The path to wp-cache-phase1.php in wp-content/advanced-cache.php must be fixed! -->