Bonjour !
En tant que nouveaux membres du collectif, nous aimerions vous proposer un atelier sur lequel nous avons discuté avec Picasoft lors d’un Chapéro en mars.
Nous discutions d’un problème qui semblerait récurrent chez les petits hébergeurs qui devrait être au coeur de nos préoccupations, mais que nous n’avons pas toujours les moyens d’aborder comme il le faudrait.
Il s’agit de la sécurité de notre infrastructure et des services que l’on met en place.
- Nous avons beau installer des services libres dont le code a déjà été consulté par un certain nombre d’acteurs, mais est-ce qu’on les installe correctement ?
- Les codes source de chacun·e de nos services ont beau être publics, mais qui nous dit que ces services ne tourne pas en tant que root chez le CHATONS ?
- Pouvons-nous publier nos scripts de déploiement, nos Dockerfiles (ou autre) sans risquer d’exposer des informations sensibles pouvant mener à un piratage ?
Pour le moment, chez nous (42l) nous ne pouvons pas nous permettre d’être si confiants. Ainsi, même si nous faisons tourner des logiciels libres, nos Dockerfiles sont internes à l’heure actuelle, parce que nous ne sommes pas sûrs d’avoir appliqué les bonnes pratiques, la bonne configuration ; nous ne sommes pas assez qualifiés pour nous permettre de mettre en péril la sécurité des données de nos utilisateurs.
Nous nous reposons donc sur le principe de la sécurité par l’obscurité, ce qui est totalement en opposition avec nos valeurs et évidemment, la Charte CHATONS.
Mais nous savons que nous ne sommes pas les seuls dans ce cas-là, parce qu’aucun CHATONS n’a les moyens nécessaires (ou parfois, les connaissances nécessaires) pour effectuer un audit de sécurité régulier de leurs plateformes.
Cela dit, ça ne tombe pas si mal : nous avons tous des connaissances différentes sur des tas de sujets techniques différents, nous avons chacun·e tout un tas de bonnes pratiques à enseigner aux autres et par dessus tout, nous faisons partie d’un collectif qui se veut solidaire entre ses membres.
Et si nous mettions en commun ces connaissances ?
Le principe est simple : on se réunit physiquement, chaque membre présente ses fichiers, son infrastructure, ses contraintes, et présente spécifiquement les composants estimées comme sensibles ou obscurs puis on audite le code des autres.
Pour l’occasion, nous pourrions inviter quelques passionné·e·s de sécurité informatique qui ne font pas partie du collectif pour nous aider à pointer du doigt les faiblesses classiques ou, au contraire, de donner leur avis sur des terrains plus poussés et délicats.
Cela permettrait à tous les CHATONS participants d’être un peu plus confiants en leur travail et de réhausser le niveau de sécurité des membres du collectif.
Localisation, dates, informations complémentaires
Si cela vous intéresse, nous vous proposons d’organiser cette activité à l’école 42 (96, boulevard Bessières, 75017 Paris), dont les locaux nous sont à disposition gratuitement ; cela permettrait non seulement de donner de la visibilité au collectif auprès des étudiant·e·s de l’école, mais aussi d’inciter les passionné·e·s de sécurité de l’école à venir assister à l’atelieret éventuellement d’y apporter leurs connaissances.
- L’atelier durerait de 14h à 19h. Nous pourrions manger tous ensemble (avec celles et ceux qui restent, du moins) à la fin ;
- Merci d’être présent·e·s à 14 heures pour des raisons d’organisation. Si vous êtes en retard ou que vous ne pouvez pas venir avant une certaine heure, prévenez ici.
- Il y a des machines à café et des distributeurs de nourriture sur place (mais ne vous attendez pas à de la grande qualité).
- Il vous suffit de venir avec les moyens techniques nécessaires pour présenter votre infrastructure (votre ordinateur avec vos identifiants / clés, éventuellement des supports type diaporamas, etc.)
Voilà un framadate à votre attention :
https://framadate.org/vq1OvPcFRvkRJGvK
Le sondage sera clôturé le 15 septembre.
Notez que rien ne vous empêche de venir une fois le jour décidé : le sondage est là pour décider d’une date.
Veuillez savoir que même si une date fait l’unanimité sur le sondage, il n’est pas impossible que nous soyons obligés de changer de date avant que nous ayons officiellement annoncé la date finale (l’école est aussi réservée pour tout un tas d’évènements d’autres organisations et peut être réservée entre temps).
Si vous avez des suggesions / idées / remarques à proposer, n’hésitez pas
Merci de votre lecture,
~ N&B