<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Histoire d&#8217;un billet et de ses conséquences facheuses</title>
	<atom:link href="http://arnaud.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/feed/" rel="self" type="application/rss+xml" />
	<link>http://arnaud.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/#utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=histoire-dun-billet-et-de-ses-consequences-facheuses</link>
	<description></description>
	<lastBuildDate>Wed, 01 Sep 2010 16:09:15 +0200</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.4</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>By: Lor</title>
		<link>http://arnaud.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/comment-page-1/#comment-1818</link>
		<dc:creator>Lor</dc:creator>
		<pubDate>Fri, 25 Apr 2008 00:30:11 +0000</pubDate>
		<guid isPermaLink="false">http://www.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/#comment-1818</guid>
		<description>je connais quelqu&#039;un qui bosse chez pap. Il m&#039;a raconté qu&#039;un jour zataz a signalé sur son blog une faille qui permettait si on s&#039;y collait d&#039;accéder aux annonces de pap.fr . Le jour m c&#039;était corrigé et la boite a envoyé un mail &quot;on s&#039;est planté, mea culpa, merci de nous l&#039;avoir signalé &quot; . Le blogueur s&#039;est pas retrouvé en galère, c&#039;est donc une question de mentalité.

Là, les pbrs de sécurité étaient visiblement signalés sur ralblog.com et le patron d&#039;entreparticuliers ayant fait censurer ce blog, on suppose donc qu&#039;il l&#039;avait lu, ils ont été signalés dans l&#039;enquête de Que choisir, on va supposer qu&#039;il a dû la lire, pourquoi alors nier la faille, la corriger puis agir en justice?</description>
		<content:encoded><![CDATA[<p>je connais quelqu&#8217;un qui bosse chez pap. Il m&#8217;a raconté qu&#8217;un jour zataz a signalé sur son blog une faille qui permettait si on s&#8217;y collait d&#8217;accéder aux annonces de pap.fr . Le jour m c&#8217;était corrigé et la boite a envoyé un mail &#8220;on s&#8217;est planté, mea culpa, merci de nous l&#8217;avoir signalé &#8221; . Le blogueur s&#8217;est pas retrouvé en galère, c&#8217;est donc une question de mentalité.</p>
<p>Là, les pbrs de sécurité étaient visiblement signalés sur ralblog.com et le patron d&#8217;entreparticuliers ayant fait censurer ce blog, on suppose donc qu&#8217;il l&#8217;avait lu, ils ont été signalés dans l&#8217;enquête de Que choisir, on va supposer qu&#8217;il a dû la lire, pourquoi alors nier la faille, la corriger puis agir en justice?</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: La mauvaise foi d&#8217;Entreparticuliers continue &#124; ToCoda.Fr</title>
		<link>http://arnaud.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/comment-page-1/#comment-1755</link>
		<dc:creator>La mauvaise foi d&#8217;Entreparticuliers continue &#124; ToCoda.Fr</dc:creator>
		<pubDate>Sat, 19 Apr 2008 15:07:33 +0000</pubDate>
		<guid isPermaLink="false">http://www.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/#comment-1755</guid>
		<description>[...] blogueurs et réfute donc les accusations du site internet. Pour plus de détails sur cette affaire rendez vous sur le blog de Dauran qui est à l&#8217;origine de la découverte de la [...]</description>
		<content:encoded><![CDATA[<p>[...] blogueurs et réfute donc les accusations du site internet. Pour plus de détails sur cette affaire rendez vous sur le blog de Dauran qui est à l&#8217;origine de la découverte de la [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Arkan</title>
		<link>http://arnaud.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/comment-page-1/#comment-1714</link>
		<dc:creator>Arkan</dc:creator>
		<pubDate>Mon, 14 Apr 2008 19:55:14 +0000</pubDate>
		<guid isPermaLink="false">http://www.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/#comment-1714</guid>
		<description>De quelle situation &quot;de crise&quot; parle t&#039;ont ?
Un billet datant du mois d&#039;AVRIL 2007 mentionnait déjà tous ces soucis chez entreparticuliers. Post qui a du être supprimé ( lire =&gt; http://www.ralblog.com/post-censure-dans-8-jours/ )

Bref 1 an pour corriger les soucis et toujours rien, ça fait donc bien 1 an que les gens sur le site on de quoi se faire voler leurs informations assez facilement. Et rien n&#039;est fait ...</description>
		<content:encoded><![CDATA[<p>De quelle situation &#8220;de crise&#8221; parle t&#8217;ont ?<br />
Un billet datant du mois d&#8217;AVRIL 2007 mentionnait déjà tous ces soucis chez entreparticuliers. Post qui a du être supprimé ( lire =&gt; <a href="http://www.ralblog.com/post-censure-dans-8-jours/" >http://www.ralblog.com/post-censure-dans-8-jours/</a> )</p>
<p>Bref 1 an pour corriger les soucis et toujours rien, ça fait donc bien 1 an que les gens sur le site on de quoi se faire voler leurs informations assez facilement. Et rien n&#8217;est fait &#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Thibaut</title>
		<link>http://arnaud.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/comment-page-1/#comment-1708</link>
		<dc:creator>Thibaut</dc:creator>
		<pubDate>Mon, 14 Apr 2008 10:32:04 +0000</pubDate>
		<guid isPermaLink="false">http://www.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/#comment-1708</guid>
		<description>Moi, ce que je constate, c&#039;est que &quot;la recherche indépendante&quot; n&#039;a plus de place en France. Dès qu&#039;il est question de faille et que l&#039;on nomme implicitement une société, systématiquement vous vous retrouvez en justice. Des exemples:

- Guillermito VS Tegam
- Jérôme Crétaux VS Carte Vitale
- Serge Humpich VS Visa

Il est clair qu&#039; à l&#039;avenir, gardez l&#039;anonymat.

Cordialement</description>
		<content:encoded><![CDATA[<p>Moi, ce que je constate, c&#8217;est que &#8220;la recherche indépendante&#8221; n&#8217;a plus de place en France. Dès qu&#8217;il est question de faille et que l&#8217;on nomme implicitement une société, systématiquement vous vous retrouvez en justice. Des exemples:</p>
<p>- Guillermito VS Tegam<br />
- Jérôme Crétaux VS Carte Vitale<br />
- Serge Humpich VS Visa</p>
<p>Il est clair qu&#8217; à l&#8217;avenir, gardez l&#8217;anonymat.</p>
<p>Cordialement</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Arnaud Jeulin</title>
		<link>http://arnaud.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/comment-page-1/#comment-1706</link>
		<dc:creator>Arnaud Jeulin</dc:creator>
		<pubDate>Mon, 14 Apr 2008 09:49:37 +0000</pubDate>
		<guid isPermaLink="false">http://www.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/#comment-1706</guid>
		<description>@Patrick B: c&#039;est tout le contraire d&#039;un Troll</description>
		<content:encoded><![CDATA[<p>@Patrick B: c&#8217;est tout le contraire d&#8217;un Troll</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Patrick B.</title>
		<link>http://arnaud.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/comment-page-1/#comment-1699</link>
		<dc:creator>Patrick B.</dc:creator>
		<pubDate>Sat, 12 Apr 2008 12:48:01 +0000</pubDate>
		<guid isPermaLink="false">http://www.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/#comment-1699</guid>
		<description>hum, hum... 

Les entreprises françaises et la gestion de crise...

Encore un bel exemple de non préparation. Toute entreprise proposant des services en ligne doit prévoir un package de gestion de crise minimum. Soit pour répondre à des problèmes externes (phishing, hacking, virus...), soit pour répondre à des défaillances internes (failles comme ici, défaut de service, problèmes de connexion ou d&#039;accès)... En France, c&#039;est très rarement le cas.

Et comme souvent dans les entreprises françaises, on recherche plus un responsable qu&#039;une solution. Dans le cas d&#039;espèce, l&#039;entreprise aurait du prendre contact avec le blogueur, identifier conjointement l&#039;erreur, la corriger, et utiliser le même canal pour communiquer sur la réussite de l&#039;entreprise.

Je vois déjà les billets: &quot;un acteur majeur du net (;-)), fait preuve d&#039;une grande réactivité pour corriger une faille mineure avec l&#039;aide du blogueur l&#039;ayant constatée: le web collaboratif, c&#039;est aussi ça!&quot; Le buzz aurait phénoménal, et probablement le futur cas d&#039;école de la gestion de crise de ce type.

Mais il est plus facile de chercher un responsable. Pour rassurer sa hiérarchie, et ses actionnaires. Surtout si le responsable à figure de fléau incontournable et sournois. Quoi de pire qu&#039;une horde de hackers sur-entrainés, probablement payés par un concurrent peu scrupuleux? Le risque imparable. Plutôt que l&#039;erreur de code d&#039;un développeur en régie ou un stagiaire, qui n&#039;est même plus là, dont la présence était justifiée par l&#039;économie d&#039;un salarié performant et fidèle. D&#039;ou le communiqué, typiquement rédigé par un avocat, sûrement pas au fait de ce que peut-être un buzz négatif. Pourquoi Eolas n&#039;est pas toujours disponible pour ce genre d&#039;entreprises?

La leçon a retenir:
- si vous constatez une faille, n&#039;en parlez pas
- pour qu&#039;elle soit découverte et corrigée, diffusez discrètement l&#039;information a ceux qui pourront l&#039;exploiter
- une fois que l&#039;entreprise s&#039;en apercevra, elle réagira.

Et si elle ne réagit pas? Et bien une telle entreprise, qui manifestement ne serait pas compétente sur son périmètre n&#039;a pas droit d&#039;exister. Principe Darwinien de base. Je m&#039;adapte, ou je meurs.

::

Si c&#039;est trop troll, merci de me le préciser par mail. Je le publierais sur mon blog et ferait un trackback.

::</description>
		<content:encoded><![CDATA[<p>hum, hum&#8230; </p>
<p>Les entreprises françaises et la gestion de crise&#8230;</p>
<p>Encore un bel exemple de non préparation. Toute entreprise proposant des services en ligne doit prévoir un package de gestion de crise minimum. Soit pour répondre à des problèmes externes (phishing, hacking, virus&#8230;), soit pour répondre à des défaillances internes (failles comme ici, défaut de service, problèmes de connexion ou d&#8217;accès)&#8230; En France, c&#8217;est très rarement le cas.</p>
<p>Et comme souvent dans les entreprises françaises, on recherche plus un responsable qu&#8217;une solution. Dans le cas d&#8217;espèce, l&#8217;entreprise aurait du prendre contact avec le blogueur, identifier conjointement l&#8217;erreur, la corriger, et utiliser le même canal pour communiquer sur la réussite de l&#8217;entreprise.</p>
<p>Je vois déjà les billets: &#8220;un acteur majeur du net (;-)), fait preuve d&#8217;une grande réactivité pour corriger une faille mineure avec l&#8217;aide du blogueur l&#8217;ayant constatée: le web collaboratif, c&#8217;est aussi ça!&#8221; Le buzz aurait phénoménal, et probablement le futur cas d&#8217;école de la gestion de crise de ce type.</p>
<p>Mais il est plus facile de chercher un responsable. Pour rassurer sa hiérarchie, et ses actionnaires. Surtout si le responsable à figure de fléau incontournable et sournois. Quoi de pire qu&#8217;une horde de hackers sur-entrainés, probablement payés par un concurrent peu scrupuleux? Le risque imparable. Plutôt que l&#8217;erreur de code d&#8217;un développeur en régie ou un stagiaire, qui n&#8217;est même plus là, dont la présence était justifiée par l&#8217;économie d&#8217;un salarié performant et fidèle. D&#8217;ou le communiqué, typiquement rédigé par un avocat, sûrement pas au fait de ce que peut-être un buzz négatif. Pourquoi Eolas n&#8217;est pas toujours disponible pour ce genre d&#8217;entreprises?</p>
<p>La leçon a retenir:<br />
- si vous constatez une faille, n&#8217;en parlez pas<br />
- pour qu&#8217;elle soit découverte et corrigée, diffusez discrètement l&#8217;information a ceux qui pourront l&#8217;exploiter<br />
- une fois que l&#8217;entreprise s&#8217;en apercevra, elle réagira.</p>
<p>Et si elle ne réagit pas? Et bien une telle entreprise, qui manifestement ne serait pas compétente sur son périmètre n&#8217;a pas droit d&#8217;exister. Principe Darwinien de base. Je m&#8217;adapte, ou je meurs.</p>
<p>::</p>
<p>Si c&#8217;est trop troll, merci de me le préciser par mail. Je le publierais sur mon blog et ferait un trackback.</p>
<p>::</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Marine</title>
		<link>http://arnaud.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/comment-page-1/#comment-1687</link>
		<dc:creator>Marine</dc:creator>
		<pubDate>Fri, 11 Apr 2008 00:15:39 +0000</pubDate>
		<guid isPermaLink="false">http://www.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/#comment-1687</guid>
		<description>L&#039;enquête de Que Choisir faire avant la publication de l&#039;article du mois d&#039;avril reconnait aussi l&#039;absence de sécurisation du site.</description>
		<content:encoded><![CDATA[<p>L&#8217;enquête de Que Choisir faire avant la publication de l&#8217;article du mois d&#8217;avril reconnait aussi l&#8217;absence de sécurisation du site.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Jipe</title>
		<link>http://arnaud.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/comment-page-1/#comment-1660</link>
		<dc:creator>Jipe</dc:creator>
		<pubDate>Wed, 09 Apr 2008 08:31:19 +0000</pubDate>
		<guid isPermaLink="false">http://www.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/#comment-1660</guid>
		<description>Bonjour,

Pour compléter votre énumération des recommandations de la CNIL concernant le traitement des données bancaires, j&#039;ajouterais que les commerçants traitant des données bancaires doivent se conformer au PCI Data Security Standard (PCI DSS) [1].

La conformité des commerçant à ces exigences arrive doucement (la France souffre d&#039;un grand retard) mais sûrement sous pression des Banques.

Le PCI-DSS impose (entre autres) :

3.2.2 Do not store the card-validation code or value (three-digit or four-digit number printed on the front or back of a payment card) used to verify card-not-present transactions

3.3 Mask PAN when displayed (the first six and last four digits are the maximum number of digits to be displayed).

3.4 Render PAN, at minimum, unreadable anywhere it is stored (et on peut largement supposer que ce n&#039;est pas le cas)

Cdt,

[1] https://www.pcisecuritystandards.org/tech/index.htm</description>
		<content:encoded><![CDATA[<p>Bonjour,</p>
<p>Pour compléter votre énumération des recommandations de la CNIL concernant le traitement des données bancaires, j&#8217;ajouterais que les commerçants traitant des données bancaires doivent se conformer au PCI Data Security Standard (PCI DSS) [1].</p>
<p>La conformité des commerçant à ces exigences arrive doucement (la France souffre d&#8217;un grand retard) mais sûrement sous pression des Banques.</p>
<p>Le PCI-DSS impose (entre autres) :</p>
<p>3.2.2 Do not store the card-validation code or value (three-digit or four-digit number printed on the front or back of a payment card) used to verify card-not-present transactions</p>
<p>3.3 Mask PAN when displayed (the first six and last four digits are the maximum number of digits to be displayed).</p>
<p>3.4 Render PAN, at minimum, unreadable anywhere it is stored (et on peut largement supposer que ce n&#8217;est pas le cas)</p>
<p>Cdt,</p>
<p>[1] <a href="https://www.pcisecuritystandards.org/tech/index.htm" >https://www.pcisecuritystandards.org/tech/index.htm</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Pecky</title>
		<link>http://arnaud.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/comment-page-1/#comment-1659</link>
		<dc:creator>Pecky</dc:creator>
		<pubDate>Wed, 09 Apr 2008 07:18:06 +0000</pubDate>
		<guid isPermaLink="false">http://www.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/#comment-1659</guid>
		<description>Je m&#039;auto corrige concernant les infos légales relatives à la vie privée et le dépôt du fichier à la cnil : http://www.entreparticuliers.com/annonces/vieprivee.asp

(Faut chercher par contre...)</description>
		<content:encoded><![CDATA[<p>Je m&#8217;auto corrige concernant les infos légales relatives à la vie privée et le dépôt du fichier à la cnil : <a href="http://www.entreparticuliers.com/annonces/vieprivee.asp" >http://www.entreparticuliers.com/annonces/vieprivee.asp</a></p>
<p>(Faut chercher par contre&#8230;)</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Que dois je faire des numéros de Carte Bleue ? &#187; Dauran, blog d&#8217;un artisan du web</title>
		<link>http://arnaud.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/comment-page-1/#comment-1658</link>
		<dc:creator>Que dois je faire des numéros de Carte Bleue ? &#187; Dauran, blog d&#8217;un artisan du web</dc:creator>
		<pubDate>Wed, 09 Apr 2008 06:38:04 +0000</pubDate>
		<guid isPermaLink="false">http://www.dauran.com/222/histoire-dun-billet-et-de-ses-consequences-facheuses/#comment-1658</guid>
		<description>[...] Mes derniers déboires m&#8217;ont mis le nez sur des problèmes que je ne soupçonnais même pas. [...]</description>
		<content:encoded><![CDATA[<p>[...] Mes derniers déboires m&#8217;ont mis le nez sur des problèmes que je ne soupçonnais même pas. [...]</p>
]]></content:encoded>
	</item>
</channel>
</rss>
