SPIP

SPIP un jour, SPIP toujours ... Une part de manuel, une part de totomatique sur ce compte de short-blogging.

  • Tiens mon hébergeur (Online) qui m’écrit pour me dire que la sécurité de mon site est méga-compromise, et qu’il faut que j’aille vite corriger, sinon ils me fermeront mon compte.

    Je vais voir mon compte : rien de compromis, juste c’est l’ANSSI qui leur a écrit comme quoi il y avait une mise à jour de sécurité et qu’il fallait faire les mises à jour de sécurité de SPIP.

    Nan mais vraiment ? Maintenant on menace de me fermer mon hébergement parce que SPIP a publié une mise à jour de sécurité tout à fait officielle et publique ?

    (Je suis curieux de savoir s’ils menacent de fermer les trilliards de sites Wordpress troués comme des passoires avec leurs millions de plugins tous plus pourris les uns que les autres ?)

  • Lighthouse overview - Chrome Developers
    https://developer.chrome.com/docs/lighthouse/overview

    Est-ce que vous avez une opinion à propos de cet outil ?

    Je me contente toujours de validator.w3.org et de Lynx (en plus de Firefox, Chrome et Safari sous des OS divers) pour tester mes sites. C’est déjá assez coûteux quand tu fabriques du code propre (validator) et des pages facilement accessibles (des textes bien structurés, pas de menus interminables en haut de page, des alt/titre pour les images et vidéos, des liens parlants etc.). Avec l’inspecteur de code de Firefox et les autres outils (SPIP) je me sens à l’aise, alors quel argument est-ce qu’il y a pour ajouter Lighthouse à ma boîte d’outils (dans ungoogled Chromium ) ?

    Je m’en fous du nombre de visiteurs répertoriés car je ne travaille plus du tout pour les commerciaux, et toute la magie noire SEO ne m’intéresse plus que pour m’amuser.

    Merci pour vos idées.

    Lighthouse is an open-source, automated tool for improving the quality of web pages. You can run it against any web page, public or requiring authentication. It has audits for performance, accessibility, progressive web apps, SEO, and more.
    Lighthouse logo

    You can run Lighthouse in Chrome DevTools, from the command line, or as a Node module. You give Lighthouse a URL to audit, it runs a series of audits against the page, and then it generates a report on how well the page did. From there, use the failing audits as indicators on how to improve the page. Each audit has a reference doc explaining why the audit is important, as well as how to fix it.

    You can also use Lighthouse CI to prevent regressions on your sites.

    #web #www #html #css #javascript #SPIP

    • Je les utilise. Par habitude j’utilise plutôt la version Web PageSpeed Insights :
      https://pagespeed.web.dev
      mais il me semble que ce sont exactement les mêmes indicateurs.

      En gros de base on obtient des scores très corrects avec un SPIP bien configuré. Et ça indique comment faire pour passer à plus de 90/100 relativement facilement.

      Un intérêt : c’est souvent utile pour montrer à un client que ce qu’il réclame, ça va faire « du mal » à son site. Parce qu’expliquer « nan mais faut pas faire ça, c’est un mauvais usage du Web », tous les clients s’en foutent, il y a forcément un petit cousin, une boîte de comm, un spécialiste de je-ne-sais-quoi qui va revenir à la charge pour lui expliquer que « si si, c’est ça qu’il faut faire ». Alors tu fais un coup de PageSpeed sur ta version, tu fais conserve une copie d’écran, ensuite tu implémentes le truc en question, ou bien tu vas sur une page qui l’a déjà implémenté, et tu fais passer PageSpeed là-dessus, et tu montres les scores qui passent en dessous des 50/100 et les voyants qui deviennent rouges, c’est généralement très convaincant… :-)

    • Ah, c’est un truc pour les pros. Je ne me considère pas comme faisant partie de cette catégorie de créateurs de sites. #merci @arno

      Pour moi qui ne fait des sites web que pour des « clients » qui me font confiance et qui ne se laissent pas influencer par les « petits cousins » cela veut dire que oui, c’est utile mais ...
      – c’est l’outil que j’utiliserai après tous les autres tests
      – s’il y aura un problème de rapidité d’affichage que je n’arriverai pas à cerner.
       :-)

  • Panne bei GitHub : Privater SSH-Schlüssel war öffentlich einsehbar
    https://www.heise.de/news/Panne-bei-GitHub-Privater-SSH-Schluessel-war-oeffentlich-einsehbar-8003623.htm

    Il y a plusieurs raisons pour l’utilisation de son propre serveur GIT. Cet articleen décrit une.

    24.3.2023 von Rainald Menge-Sonnentag - Die Betreiber der Versionsverwaltungsplattform GitHub haben den RSA-SSH-Host-Schlüssel ausgetauscht, weil der private Schlüssel offenbar in einem öffentlichen Repository aufgetaucht war. Der Vorfall betrifft nur diejenigen, die ihre Git-Operationen über SSH (Secure Shell) mit dem RSA-Kryptoverfahren durchführen, zeigt aber auch, dass den Betreibern Pannen passieren können, vor denen sie ihre Kundschaft warnen.

    Nach Angaben von GitHub hat das Unternehmen festgestellt, dass der private RSA-SSH-Schlüssel kurzzeitig in einem öffentlichen GitHub-Repository zu finden war. Laut einem Blogbeitrag handelte es sich um keine externe Attacke und es seien keinerlei Kundendaten abgegriffen worden. GitHub habe keinen Grund zur Annahme, dass jemand den exponierten Schlüssel missbraucht hat.
    Kein Angriff, sondern ein peinlicher Patzer

    Die Betreiber der Plattform vermuten, dass es sich bei der Veröffentlichung des Schlüssels um ein Versehen gehandelt habe. Dass private Schlüssel, Passwörter im Klartext oder andere Credentials in Repositories landen, kommt leider immer wieder vor. Das hat sowohl GitHub als auch GitLab dazu veranlasst, Schutzmaßnahmen einzuführen. GitHub hat Anfang 2021 zunächst für private Repositories Secret Scanning eingeführt, das solche Credentials aufspürt. Inzwischen ist die Funktion auch für öffentliche Repositories verfügbar.

    Der KI-Codeassistent Copilot hat Anfang des Jahres einen Filter erhalten, der hartkodierte Credentials erkennen soll. Mitbewerber GitLab bietet seit Anfang 2019 die Funktion Secret Detection, die anfangs auf die teuerste Ultimate-Variante beschränkt war. Inzwischen ist sie mit geringerem Funktionsumfang auch in der kostenlosen Free-Variante enthalten. Das Thema Security bringt GitHub regelmäßig auf den Tisch und hat frisch das Secure Code Game gestartet, das Entwicklerinnen und Entwicklern dabei helfen soll, weniger Schwachstellen zu produzieren.
    Update für die Betroffenen

    Die meisten GitHub-User dürften von dem Schlüsselaustausch wenig mitbekommen. Betroffen sind nur diejenigen, die SSH mit RSA-Verschlüsselung verwenden. Diejenigen, die für den Secure-Shell-Zugriff ECDSA- oder Ed25519-Schlüssel nutzen, brauchen sie nicht zu ändern.

    Wer folgende Fehlernachricht beim Verbindungsaufbau über SSH erhält

    @@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
    @ WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED! @
    @@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
    IT IS POSSIBLE THAT SOMEONE IS DOING SOMETHING NASTY!
    Someone could be eavesdropping on you right now (man-in-the-middle attack)!
    It is also possible that a host key has just been changed.
    The fingerprint for the RSA key sent by the remote host is
    SHA256:uNiVztksCsDhcc0u9e8BujQXVUpKZIDTMczCvj3tD2s.
    Please contact your system administrator.
    Add correct host key in ~/.ssh/known_hosts to get rid of this message.
    Host key for github.com has changed and you have requested strict checking.
    Host key verification failed.

    muss den alten öffentlichen RSA-Schlüssel zunächst mit ssh-keygen -R github.com löschen und dann einen neuen Schlüssel entweder manuell in die Datei ~/.ssh/known_hosts eintragen oder über curl herunterladen:

    curl -L https://api.github.com/meta | jq -r ’.ssh_keys \
    | .[]’ | sed -e ’s/^/github.com /’ >> ~/.ssh/known_hosts

    Aus Sicherheitsgründen sollen auch diejenigen den kompromittierten RSA-Schlüssel löschen, die ihn nicht nutzen oder keine Fehlermeldung erhalten.

    Der Fingerprint für den neuen Schlüssel ist laut GitHub:

    SHA256:uNiVztksCsDhcc0u9e8BujQXVUpKZIDTMczCvj3tD2s

    Neben denjenigen, die direkt RSA für SSH verwenden, können auch bestimmte GitHub Actions betroffen sein, die mittels SSH-Schlüssel erfolgen.

    Weitere Informationen zu dem Vorfall und den Gegenmaßnahmen lassen sich dem Beitrag auf dem GitHub-Blog entnehmen, der sich allerdings über Details dazu ausschweigt, wann und wie lange der private Schlüssel öffentlich einsehbar war.

    #développement_de_logiciels #GIT #sécurité #SPIP

    • Ça n’organise rien. C’est un moyen de se tenir informé d’actions auxquelles je ne suis plus connecté depuis que je suis en retraite.
      Comment tu fais quand l’info du blocage du periph passe essentiellement sur whatsapp ?
      Tu engueules les gens parce qu’ils ne sont pas sur Signal ?

    • #Facebook et moi sommes tombés d’accord de nous considérer mutuellement comme fraudeurs nuisibles à notre cause, alors on a conclu un marché : Je ne le combat pas de l’intérieur et il ne me surveille pas. Nous pratiquons la coexistence pacifique jusqu’à ce que le mur du walled garden tombe.

      Il n’y a pas de protocole prévu pour ce jour mais je crois qu’on acceuillera les réfugiés dans un grand effort humanitaire soutenu par #Mastodon et #Seenthis ;-)

      P.S. Si les communistes allemands avaient embauché la SS pour gérer leur communication, ils auraient sans doute réussi à écarter les nazis du parlement et l’Europe serait socialiste aujourd’hui, pas vrai ?

      Est-ce que vous vous rendez compte des idées qu’inspirent les Zuckerberg et autres patrons de plateformes étatsuniennes ?

      https://fr.m.wikipedia.org/wiki/Coexistence_pacifique
      https://fr.m.wikipedia.org/wiki/Schutzstaffel
      https://fr.m.wikipedia.org/wiki/Objectivisme_(Ayn_Rand)
      https://fr.m.wikipedia.org/wiki/Le_Mythe_du_vingti%C3%A8me_si%C3%A8cle

      #coexistence_pacifique

    • L’utilisation de WhatsApp, nous rapporte exodus-privacy, nécessite l’installation d’un pisteur et de 66 permissions des plus intrusives.

      https://reports.exodus-privacy.eu.org/fr/reports/com.whatsapp/latest

      Facebook-Whatsapp est une saloperie. Ce n’est pas une révélation. Je le sais depuis toujours.

      Je ne vis pas (plus) parmi des geeks et encore moins parmi des hackers. Je ne suis en contact avec ces milieux, que par l’intermédiaire du web, notamment ici, sur seenthis. J’ai le plus grand respect pour ces communautés, en particulier, pour votre communauté (j’ai déjà eu l’occasion de le dire).

      Je ne suis pas un geek mais dans mon milieu professionnel, mon ancien boulot et mon réseau militant, sans évoquer ma famille, je suis connu pour mes positions - totalement isolées – mais tenaces contre les Gafam, pour le libre et les communs (utilisateur de Linux et de e/OS). Je n’ai pas de compte Gmail, ni Facebook, ni Twitter, ni Microsoft, ni Apple, ni Adobe… ni Whatsapp (jusqu’à hier). Je ne rentrerai pas dans les détails, mais étant complètement isolé sur ces positions, j’ai eu à en subir les conséquences sur le plan professionnel, sans parler des douces moqueries pour le reste.

      Alors il est vrai que je suis à cran quand on s’adresse à moi, ici, comme si je n’avais pas conscience que le fait d’installer cette merde sur mon smartphone pour rester en contact avec des actions du mouvement social actuel représente une réelle contradiction. Je n’ai fait qu’installer ça sur mon appareil, en toute connaissance de cause. Je ne considère pas que c’est super cool. Je ne demande à personne d’en faire autant.

      Je me suis souvent exprimé pour réfuter, par exemple dans des AG militantes, l’hypothèse selon laquelle le printemps arabe se serait développé grâce à Facebook et à Twitter. Je garde le même point de vue aujourd’hui.

      L’omniprésence des réseaux sociaux dans le mouvement social ne représente en rien une condition même minime de ce dernier mais il en constitue, au contraire, une contradiction majeure, ne serait-ce que par la connexion avérée qui existe entre les États et les Gafams, sachant le niveau de profilage personnalisé que ces derniers sont capables d’opérer sur la population.

      Ce n’est pas la seule contradiction qui traverse le mouvement social actuel. Nous l’avons déjà évoqué notamment lors d’échanges avec @colporteur. En plus de l’usage de Whatsapp, il faudrait aussi ajouter les ambiguïtés concernant les revendications même sur les retraites et le travail, alors que tant de précaires en sont exclus, les organisations syndicales bureaucratisées et institutionnalisées (je paie toujours mes cotis, et bim encore une tarte), le fétichisme des actions spectaculaires (qui alimentent les réseaux sociaux), les différentes formes de virilisme militant, etc.

      Une liste à n’en plus finir, non ?

      Voilà de quoi est fait le réel et faut bien se le fader alors vous avez tout à fait raison de pointer la contradiction mais, de grâce, je vous demande juste de ne pas me plaquer un discours qui n’est pas le mien.

      Merci, sincèrement.

    • Je suis tout à fait d’accord avec @cabou. Faut vraiment ne faire absolument aucune action commune dans la vie réelle (pas son blog ou magazine internet), pour ne vraiment rien avoir à faire avec les gafam. Il faut bien sûr continuer de militer contre et dans nos groupes proposer des flux d’infos en plus pour celleux qui n’y sont pas (et je dis bien « en plus » pas à la place : 99% des gens y sont, et il FAUT les toucher, pas nos trois potes). Mais de nombreux événements ne sont relayés que comme ça, donc si t’y es pas, bah juste tu restes chez toi et tu râles contre les gafam sur internet.

      Ce qui n’empêche pas de proposer à nos camarades des groupes Telegram plutôt que WA (et suivant les participant⋅es, des groupes Signal encore mieux) et aussi avoir une hygiène d’inscription (à conseiller aux autres) : pas de vrais noms sur ces comptes, s’inscrire au max avec des emails bidons dédiés, pas son email perso (mais quand ya des apps qui sont pas avec le numéro de tel on est niqué c’est sûr), etc.

      Enfin bon c’est exactement le même problème que les gens qui pensent changer le monde en faisant une ferme en autarcie loin de tout : ça démontre qu’on peut le faire, mais ça ne touche à peu près personne, donc il faut en parallèle faire partie de la société (de merde) dans laquelle on vit.

    • Oui et je suis d’accord aussi.

      Par contre, le « il faut en même temps » est un problème : quand on a vu les associations passer toute leur militance sur Facebook, elle ont largement tué leurs sites Web et délaissé tout outil alternatif. « Parce que c’est là que sont les gens ».

      Je sais que je suis vieux, mais le gros mouvement que j’ai vu, c’est pas que les groupes qui n’avaient aucun outil avant se sont mis à utiliser Facebook « pour commencer sur le Web », c’est plutôt que beaucoup de groupes avaient des supports et médias en ligne, et les ont abandonnés pour passer sur les plateformes commerciales.

    • Sinon tout de même :

      Comment tu fais quand l’info du blocage du periph passe essentiellement sur whatsapp ?
      Tu engueules les gens parce qu’ils ne sont pas sur Signal ?

      Si derrière il y a une répression judiciaire (ce qu’on a vu assez systématiquement lors des GJ, et qui a l’air de se mettre en place depuis que le 49.3 siffle la fin de la mise en scène démocratique), c’est tout de même bien un souci, non, d’avoir utilisé un « mouchard » pour organiser une action sans doute illégale.

      Tant qu’on est dans les clous, un mouchard c’est gérable (puisque de toute façon on déclare déjà le parcours de sa manif, sur place le type des RG viendra dire bonjour et essayer de faire copain-copain…). Mais dès qu’on est dans le hum-hum (organisation d’une manifestation non déclarée), ça revient à donner volontairement des armes (liste de noms) au pouvoir. C’est problématique tout de même.

    • Merci @rastapopoulos et @arno pour vos précisions :-)

      Par contre, le « il faut en même temps » est un problème : quand on a vu les associations passer toute leur militance sur Facebook, elle ont largement tué leurs sites Web et délaissé tout outil alternatif. « Parce que c’est là que sont les gens ».

      Totalement d’accord avec toi @arno : le constat du remplacement des sites par les plateformes de blog puis par Facebook est assez éloquent.

      Les sites des nombreuses instances de la CGT, par exemple, qui utilisent très souvent Spip ne sont jamais mis à jour (logiciel et contenu). C’est la cata ; en fait, ils s’en tapent. J’ai l’impression que c’est aussi le cas de beaucoup d’associations. Et là je ne parle même pas de toutes les entités commerciales ou non qui remplacent leurs sites web par des applications.

      Néanmoins pour les actions sociales dont je parle, Facebook n’a aucune utilité.
      Je n’ai pas de compte Facebook je ne vois aucune raison d’en avoir. La seule fois où, par nécessité, j’en ai créé un bidon, il était complètement vide, j’ai été éjecté au bout de quelques semaines :-)))

      Tant qu’on est dans les clous, un mouchard c’est gérable (puisque de toute façon on déclare déjà le parcours de sa manif, sur place le type des RG viendra dire bonjour et essayer de faire copain-copain…). Mais dès qu’on est dans le hum-hum (organisation d’une manifestation non déclarée), ça revient à donner volontairement des armes (liste de noms) au pouvoir. C’est problématique tout de même.

      Oui, sur le fond c’est tout à fait vrai puisque nous savons, notamment aux USA, que les Gafam (tous autant qu’ils sont) s’exécutent quand l’État exige des infos. En tout cas, en France, je n’ai pas connaissance qu’il soit avéré que cela se soit vraiment produit (mais il est possible que l’info m’ait échappée).
      Est-ce que Whatsapp permettrait par une porte dérobée ou un autre moyen de communiquer des infos aux services de police ? Selon la version officielle c’est non. Mais comme c’est impossible à vérifier il est totalement légitime d’émettre les plus grands doutes sur ce point. Donc, ok : faut pas faire confiance mais c’est un compromis, qui n’est pas facile à trouver entre une sociabilité, objectivement aliénée aux Gafam et le respect essentiel de sa vie privée.

      Quoi qu’il en soit, il ne faut pas non plus sous-estimer que les services de police utilisent les moyens humains classiques d’infiltration, ou les bons vieux micros ou la vidéosurveillance (cela a été mentionné il y a quelques temps sur seenthis), lesquels peuvent s’avérer plus efficaces que l’espionnage via les applications. Mais c’est vrai qu’avec la typologie des mouvements sociaux actuels - sans organisation, proprement dite ni « leader » - cela devient assez compliqué pour eux. Et cela, c’est quelque chose de très intéressant mais ça explique peut-être aussi pourquoi ils sont si violents.

  • L’Assemblée nationale fixe la « majorité numérique » à 15 ans : à quoi ce concept fait-il référence ?
    https://www.lemonde.fr/pixels/article/2023/03/02/a-quoi-fait-reference-la-majorite-numerique-en-debat-a-l-assemblee-nationale

    A l’occasion d’un amendement adopté en commission le 15 février, le rapporteur justifie : « L’absence de consensus à ce stade sur la meilleure solution technique de vérification de l’âge doit être prise en compte par le législateur, qui ne saurait inscrire dans la loi un système de vérification particulier, du fait de l’évolution rapide des technologies disponibles ». Le rapporteur souhaite confier à l’Arcom, avec le concours de la CNIL, le soin de les déterminer.

    Dans le même amendement, le député propose que le manquement par un réseau social à ces obligations de vérification de l’âge et du consentement de l’autorité parentale soit puni d’une amende de 100 000 euros.

    Allez, encore une obligation destinée à garantir le monopole de Facebook, Tik Tok et autres grosses cavaleries marchandisées. Il faudra m’expliquer comment @Seenthis et les instances Mastodon seront en capacité de vérifier l’âge des gens qui ouvrent un compte…

    • On a des gamins qui tentent de s’inscrire sur ST ? Vraiment ? On n’a pas de comptes qui diffusent de X, j’vois pas ce que des gamins trouveraient comme intérêt à venir sur ST. On cause que de trucs tristes et déprimants, la fin du monde et du vivant. Rien que ça ça mériterait un alinéa dans un amendement à cette loi.

    • Ma question n’est pas vraiment de savoir si on a des gamins qui s’inscriraient en douce sur Seenthis…, mais d’indiquer que le législateur ajoute encore des contraintes qui peuvent pénaliser les outils et acteurs libres, associatifs, non marchands, sur le Web, souvent au simple motif qu’ils n’imaginent même pas que ça existe. Ou plus probablement parce que leurs seuls échanges sur ces sujets, c’est avec les lobbyistes des Gafam.

      Je vois qu’on se prépare aussi une législation européenne sur la cyber-sécurité, et je suis assez curieux de savoir comment ça va se passer pour les petites boîtes qui, comme nous, développent des choses libres et installent sur SPIP. Sachant que l’amende dont on parle à ce propos en cas de pépin est pas loin de dépasser mon chiffre d’affaire annuel. Est-ce que ça veut dire qu’il va falloir préférer installer du Wordpress avec ses plugins tout faits (et tout troués) parce que ça me dégage de toute responsabilité, et parce que mes clients ne voudront prendre aucun risque avec un outil pas certifié ISO-Trucmuche… ?

    • J’étais évidemment tristement cynique et 25ème degré.

      Nous allons en arriver au point que pour respecter la loi, il faudra enfreindre l’esprit du RGPD et se mettre sous la « protection légale » des GAFAM en favorisant l’adoption de leurs solutions. Parce qu’au moins, avec une solution standard, on ne court pas de risque juridique. Qui ira bien avec le déjà connu « au moins, avec une solution standard, pas besoin de former les utilisateurs ».

    • C’est la semaine des bidules pénibles. Il faut que j’argumente contre un confrère qui explique que la sauvegarde dans le cloud Synology ne respecte pas le RGPD, et que sa solution à base de Wasabi (startup américaine), respecte le RGPD.
      En début d’année, j’ai eu à choisir entre DocuS*gn (startup américaine) et la startup française de ce type de besoin. C’est la première qui a eu la faveur de mon client « parce qu’on a déjà un compte ». On leur donne la liste de toutes nos relations B2B, la liste de tous les interlocuteurs, les contrats au format PDF. Puis on t’enquiquine avec le RGPD ceci cela.

  • Le musée Lattara (à Lattes, village entre #Montpellier et Palavas) m’avait commandé une visite virtuelle de la très chouette exposition Statues-Menhirs, Miroirs de pierre du Néolithique, que j’avais déjà visitée avec les enfants et qui m’avait impressionné. Comme l’exposition IRL est terminée, le musée lance aujourd’hui la visite virtuelle :
    https://musee.info/Statues-menhirs

    C’est donc une petite #shameless_autopromo dont je suis très content, puisque c’est un musée à côté de chez nous.

    Pour l’aspect technique, c’est une visite virtuelle que je créé sur ma propre plateforme Musee.info, entièrement fabriquée avec SPIP. Les images panoramiques sont réalisées avec un Ricoh Theta Z1, en mode Raw HDR, je gonfle les images dans Topaz Gigapixel AI (qui n’est pas libre du tout, mais je vais faire des essais avec les nombreux outils de « Zoom and Enhance » qu’on trouve dans la partie « Extras » de Automatic 1111), et je fabrique ensuite les tuiles avec Pannellum.

    Nouveau > Visite virtuelle de l’exposition "Statues-menhirs. Miroirs de pierre du Néolithique" | Musee archeo
    https://museearcheo.montpellier3m.fr/evenements/nouveau-visite-virtuelle-de-l-exposition-statues-menhirs-m

    Pour prolonger l’expérience, l’équipe du musée vous propose de poursuivre la découverte, ou la re-découverte de l’exposition, grâce à la visite virtuelle réalisée par l’agence 23Forward (Montpellier).

    Belle balade « virtuelle » à la découverte de ces énigmatiques statues-menhirs et de l’univers des populations de la fin du Néolithique (3200-2500 av. notre ère).

    Note : j’avais signalé cette expo ici il y a 4 mois (avant que le musée me contacte) :
    https://seenthis.net/messages/978459

    • Chouette ! Merci pour le lien. La différence c’est évidemment qu’à Rodez il s’agit de pièces de la collection, et que leur exposition est permanente, alors qu’à Lattara, il s’agissait de prêts dans le cadre d’une exposition temporaire (terminée depuis ce dimanche donc – j’y étais encore samedi pour la montrer à mon beau-père et à ma grande).

      Je dois dire que je trouve ces pierres extrêmement émouvantes. Je suis du genre à être au bord des larmes en visitant un fac-similé de Lascaux, alors tu imagines que ces collections de sculptures du néolithique, je suis bon public…

      Sinon, l’exposition présentait une reconstitution d’Ötzi, « l’homme des glaces », et il se trouve qu’il y a un film en ce moment sur Arte :
      https://www.arte.tv/fr/videos/067773-000-A/oetzi-l-homme-des-glaces
      (Qui semble pas du tout adapté aux enfants, du coup je l’ai pas encore vu.)

  • Sortie de SPIP 4.2.0

    Après un mois de test de la version alpha, nous avons le plaisir de publier la version stable de SPIP 4.2 !

    Comme annoncé dans l’article de présentation de la version alpha, SPIP 4.2 apporte avant tout la compatibilité avec PHP 8.2 tout en gardant exceptionnellement une compatibilité avec la version PHP 7.4. C’est aussi un premier pas vers Composer avec l’introduction d’un autoloader à usage interne et l’intégration de dépendances à des librairies PHP via composer.json.

    https://blog.spip.net/870

    #spip

  • Merci à SPIP & à lautre.net - Souriez vous êtes filmé·es
    https://souriez.info/+Merci-a-SPIP-a-lautre-net+?var_mode=calcul

    Merci à SPIP & à lautre.net

    Le site de souriez.info tourne en SPIP depuis plus de vingt ans !

    Non pas que le site ait fait peau neuve, mais son système de gestion de contenu qui permet de publier en ligne les articles était en SPIP 2.1.30 depuis looongtemps et il était donc temps qu’il fasse sa nouvelle mise à jour.
    La nouvelle version de SPIP en 3.2.17 a donc été installée aujourd’hui en deux heures montre en main (rapatriement des données, test de mise à jour en local, test en dev, mise en production) tout cela sans aucun souci, au contraire, une petite révision de quelques pages bancales préexistantes à la MAJ et c’est reparti ! Merci #SPIP

    Adieu à l’ancienne version

  • Un joli #shameless_autopromo de septembre 2022 (notamment parce que c’est ma région) : on a livré des écrans pour la réouverture de la chapelle de l’hôpital de la Grave à Toulouse.

    La description du projet chez Mosquito :
    http://www.mosquito.fr/francais/projets/scenographie-numerique/article/parcours-de-visite-de-la-chapelle-de-la-grave

    (Évidemment c’est du SPIP inside.)

    Toulouse : voici ce que vous pouvez voir à l’intérieur du dôme de La Grave (et comment ça a changé) | Actu Toulouse
    https://actu.fr/occitanie/toulouse_31555/toulouse-voici-ce-que-vous-pouvez-voir-a-l-interieur-du-dome-de-la-grave-et-com

    Les sols et les décors peints ont été entièrement restaurés. Pour éclairer les visiteurs, un parcours muséographique en douze étapes permettra de connaître et de comprendre l’histoire de cet édifice symbolique de Toulouse. Tables tactiles, films ou encore exposition d’objets religieux, attendent les Toulousains sous le dôme de la chapelle Saint-Joseph.

    • Haute-Garonne : à Toulouse, le dôme rénové de la chapelle Saint-Joseph-de-la-Grave est ouvert aux visites
      https://www.lemoniteur.fr/article/haute-garonne-a-toulouse-le-dome-renove-de-la-chapelle-saint-joseph-de-la

      Dans l’objectif d’offrir un meilleur accueil aux visiteurs, un parcours de découverte a été aménagé au sein de l’édifice. Des tables tactiles, une exposition d’objets religieux, des interviews d’historiens et des témoignages de Toulousains ont été ainsi parsemés dans les différentes parties de la chapelle. En outre, des films sur la vie au sein de la Grave au temps du Grand Renfermement (période du XVIIe siècle) sont laissés à la disposition des visiteurs.

    • Toulouse : le dôme de la Grave ouvre ses portes le 17 septembre
      https://lopinion.com/articles/actualite/14612_toulouse-dome-grave-ouvre-portes-17-septembre

      La chapelle Saint-Joseph a été désacralisée en 2015 et après toutes ces rénovations, elle trouve alors une nouvelle vocation : celle de faire découvrir son histoire aux visiteurs. Les plus curieux pourront alors y trouver un parcours de découverte dans lequel de nombreuses activités seront proposées :
      – tables tactiles installées devant l’autel et dans les rotondes ;
      – films sur la vie à la Grave au temps du Grand Renfermement (période du XVIIe siècle durant laquelle les pauvres étaient accueillis dans les hôpitaux) ;
      – exposition d’objets religieux au sein de l’ancienne sacristie ;
      interviews d’historiens ;
      – témoignages de Toulousains qui ont travaillé ou été soignés à l’hôpital.

      Une nouvelle utilité pour le monument afin d’y apprendre son histoire et son lien avec l’hôpital.

      (Note perso : la témoignages audio des toulousains sont très émouvants.)

  • Mon gros #shameless_autopromo du moment : on vient de livrer les nouveaux écrans iteractifs du musée Lalique de Wingen-sur-Moder. Il y a quatre jeux d’observation (c’est-à-dire des jeux qui demandent à comprendre ce qu’on est en train de voir en salle pour les résoudre), sept vidéos à déclencher et trois écrans présentant l’environnement social, économique, culturel, scientifique… de la Belle époque (Art nouveau) et des Année folles (Art déco).

    Comme toujours, l’ensemble est développé sous SPIP, avec des interfaces entièrement tactiles en glisser-déposer. L’ensemble est trilingue (français, allemand, anglais), avec passage instantané d’une langue à l’autre. La plupart des écrans sont gérés par des players Brightsign, mais les deux « carrefours » Belle époque et Années folles tournent finalement sur des PC Nuc : ces sont des interfaces avec des effets de perpsective et beaucoup d’images, on atteignait les limites des Brightsign.

    Mosquito a une page de présentation avec un petit film dans lequel on voit mes écrans (le grand mur d’écrans à la fin n’est pas de moi) :
    http://www.mosquito.fr/francais/projets/scenographie-numerique/article/parcours-multimedia
    https://vimeo.com/797994082

    • EN IMAGES. Bas-Rhin : quelles sont les nouveautés du Musée Lalique qui rouvre après sa trêve hivernale
      https://france3-regions.francetvinfo.fr/grand-est/alsace/en-images-bas-rhin-quelles-sont-les-nouveautes-du-musee

      Les visiteurs ont accès à six stations dotées de petits jeux. Anne-Céline Desaleux, la directrice adjointe du musée détaille : « il y a aura par exemple un jeu sur les bijoux où les joueurs devront faire la différence entre une broche, une épingle à chapeau ou à cravate. C’est moins facile qu’il n’y paraît ! » 

      Une autre borne interactive sera centrée sur les arts de la table : « plat à tarte, beurrier, etc... Il faudra retrouver l’usage de chaque objet. René Lalique a beaucoup travaillé sur la rationalisation. Au moulage d’une seule carafe, il pouvait associer plusieurs moulage de bouchons. Ce sera au visiteur de trouver le moulage qui correspond au bon bouchon ».

      Anne-Cécile Desaleux évoque une troisième thème ludique : celui des flacons de parfum. Le maître-verrier concevait des flacons qui correspondaient à leur contenant : « le public devra cogiter pour associer flacon et nom de parfum, comme par exemple les Yeux bleus, la Perle noire ou encore le Trésor de la mer ».

      René Lalique a beaucoup travaillé sur les flacons, notamment de parfum, soulignant ici la finesse du savoir-faire local. • © Nicolas Meyer / France télévisions
      A ces jeux s’ajoutent des séquences plus pédagogiques. La directrice-adjointe du musée dit avoir beaucoup écouté et entendu les visiteurs, leurs questions et leurs remarques. Elle s’est aperçue que beaucoup avaient tendance à confondre Art Nouveau et Art décoratif. La confusion ne sera plus possible grâce à ces écrans tactiles.

    • Moselle. A Wingen-sur-Moder, le musée Lalique rouvre dans une version plus ludique
      https://www.republicain-lorrain.fr/culture-loisirs/2023/02/10/a-wingen-sur-moder-le-musee-lalique-rouvre-dans-une-version-plus

      « On a remplacé tous les écrans tactiles de la collection permanente, le matériel avait douze ans de fonctionnement », indique la directrice. Le contenu est remplacé par des quiz ou des jeux afin d’aborder le verre de façon ludique. « On a voulu s’adresser au plus grand nombre », affirme la gérante du musée Lalique. Par exemple, un jeu afin de connaître le nom d’un objet de tables et son utilité, ou bien un autre afin de trouver le nom d’une bouteille de parfum.

  • Hier à nouveau mon algorisme a été pris en faute par un message en provenance d’un compte douteux, qui se fait le relais régulier sur seenthis de la propagande de Poutine (#vatnik).

    Puisque @seenthis laisse ce type de comptes proliférer, faut-il que j’établisse une « liste blanche » de comptes validés à la main, ou faut-il que mes messages soient systématiquement inspectés avant envoi ? À ce compte-là, n’est-il pas préférable tout simplement d’arrêter la newsletter ?…

  • Claude Guillon, auteur de « Suicide mode d’emploi », est mort
    https://www.lemonde.fr/disparitions/article/2023/01/20/claude-guillon-auteur-de-suicide-mode-d-emploi-est-mort_6158691_3382.html

    Claude Guillon, auteur de « Suicide mode d’emploi », est mort

    Le coauteur de ce livre polémique avait été poursuivi en justice avec le journaliste Yves Le Bonniec pour homicide involontaire, après des plaintes de familles de suicidés.

    Le Monde avec AFP
    Publié hier à 17h37

    Il avait fait scandale dans les années 1980 avec son livre de conseils pour mettre fin à ses jours. Claude Guillon, écrivain libertaire auteur de Suicide mode d’emploi. Histoire, technique, actualité, est mort à l’âge de 70 ans, a-t-on appris, vendredi 20 janvier, auprès de son éditeur IMHO. Cet auteur engagé à l’extrême gauche a succombé jeudi à un cancer, dont il donnait encore des nouvelles sur son blog le 31 décembre.

    « Le cancer avance, au fur et à mesure qu’on lui oppose de nouveaux protocoles (…). Je ne tiens plus sur mes jambes », écrivait-il sur son blog fin décembre, à l’issue d’une vie où il avait combattu contre les tabous entourant la mort.

    Claude Guillon avait suscité un vaste débat en cosignant avec le journaliste Yves Le Bonniec Suicide mode d’emploi. Il revendiquait plus de 100 000 exemplaires vendus de cet ouvrage qui plaidait pour le droit à mettre fin à ses jours dignement, et fournissait des « recettes d’un suicide sans violence » par médicaments, destinées à faciliter le passage à l’acte.
    Lire aussi : Article réservé à nos abonnés Les auteurs et l’éditeur de " Suicide mode d’emploi " inculpés d’homicides involontaires
    Condamné puis relaxé

    Les deux écrivains avaient été poursuivis pour homicide involontaire en 1987 après plusieurs plaintes déposées par des familles de personnes ayant mis fin à leurs jours en suivant les conseils de l’ouvrage. Plusieurs proches de suicidés leur avaient reproché une incitation à passer à l’acte.

    Yves Le Bonniec avait par ailleurs été condamné en 1986 à six mois de prison avec sursis, non pas en raison de l’ouvrage, mais pour avoir répondu à la lettre d’un candidat au suicide qui lui demandait quelle quantité d’un médicament absorber pour se tuer. Claude Guillon avait lui été relaxé.

    En 1997, la cour d’appel de Paris avait relaxé Claude Guillon, accusé d’avoir frappé un policier à la fin d’une manifestation en faveur des sans-papiers l’année d’avant. L’auteur avait été condamné en première instance à quinze jours de prison avec sursis. Claude Guillon laisse par ailleurs une œuvre politique et polémique, portant entre autres sur la Révolution française ou sur la sodomie.

    Le Monde avec AFP

    https://lignesdeforce.wordpress.com

  • #PHP in 2023 - stitcher.io
    https://stitcher.io/blog/php-in-2023

    As a developer though, WordPress makes me sad. The inability to stay up to date with modern and safe PHP versions casts a shadow on the whole PHP community.

    Right now, WordPress only has beta support for PHP 8.0. Now, to be clear: PHP 8.0 was released in 2020, and is now end of life, three years later — and WordPress doesn’t yet support it…

    Of course, there are reasons for not properly supporting newer PHP versions. Up to you to decide whether they are good or not. My personal opinion is that the decision to hold on to backwards compatibility as much as WordPress does is mostly business driven: a big part of WordPress is the commercial part, and a big part of their customer base is running old PHP versions. It’s a vicious circle where both parties are holding each other back and, by extent, hold back the PHP community as a whole.

    On the other hand, we should recognise the fact that not many software projects are able to stay as popular and relevant as WordPress after almost 20 years, so maybe their strategy about backwards compatibility is the right one?

    Quelqu’un devrait parler de #SPIP à l’auteur de cet article :)

  • ChatGPT : Mächtige Waffe in Händen von Skriptkiddies
    https://www.heise.de/news/ChatGPT-Maechtige-Waffe-in-Haenden-von-Skriptkiddies-7452741.html

    Si je comprends bien #ChatGPT ajoute une solution au problème du temps limité qui se pose à pas mal de développeuses amateurs.

    9.1.2023 von Dirk Knop - Das künstliche-Intelligenz-Modell ChatGPT der Firma OpenAI kann nicht nur erstaunliche Texte hervorbringen, sondern programmiert auch ganz passabel. Im digitalen Untergrund haben die IT-Sicherheitsforscher von Check Point jetzt beobachtet, wie sogenannte Skriptkiddies, also Nutzerinnen und Nutzer ohne größere Programmierkenntnisse, das KI-Modell zum automatisierten Erstellen etwa von Malware missbrauchen.

    Die IT-Forscher haben mehrere Untergrund-Hacking-Foren untersucht und haben dabei erste Gehversuche von Cyberkriminellen aufgespürt, mit der OpenAI-KI bösartige Werkzeuge zu entwickeln. In einigen Fällen zeigte sich zudem, dass die Kriminellen keinerlei Entwickler-Knowhow besaßen. Die ersten Tools seien noch recht einfach, es sei jedoch lediglich eine Frage der Zeit, bis fortgeschrittenere bösartige Akteure die Nutzung von KI-basierten Werkzeugen für ihre Ziele ausweiten.
    ChatGPT: Infostealer und Verschlüsselungstools

    Die Check-Point-Mitarbeiter haben kurz vor Jahreswechsel einen Diskussionsfaden in einem populären Untergrundforum entdeckt, in dem der Themenstarter erklärte, dass er mit ChatGPT experimentiert, um Malware-Stämme nachzubauen, die in Forschungspublikationen und allgemeinen Schadsoftwarebeschreibungen auftauchten. Als Beispiel habe dieser einen Code-Schnippsel in Python geteilt, der bestimmte Dateitypen suche, sie in einen zufälligen Ordner im Temp-Verzeichnis kopiere, diesen in eine ZIP-Datei verfrachte und schließlich auf einen fest einprogrammierten FTP-Server hochlade.

    Der Code-Schnipsel hielt der Prüfung durch die IT-Forscher stand, er lieferte tatsächlich die versprochenen Funktionen ab. Ein weiteres Beispiel der Versuche dieses Cyberkriminellen mündete in einem Java-Schnipsel. Der lädt den SSH-Client PuTTY herunter und startet ihn versteckt im System mit Powershell. Das Skript ließe sich leicht anpassen, beliebige Programme herunterzuladen, einschließlich Malware.

    Zwar habe der Themenstarter weitergehende Programmierkenntnisse, seine Beispiele zeigten jedoch, wie auch weniger technisch begabte Individuen ChatGPT für bösartige Zwecke missbrauchen könnten – mit echten Beispielen, die sie umgehend nutzen können.

    Nur rund eine Woche davor hatte ein anderer Cyberkrimineller ein Python-Skript gepostet, von dem er angab, dass es das Erste sei, das er jemals erstellt hätte. Auf die Code-Ähnlichkeit mit ChatGPT-Code angesprochen, antwortete er, die OpenAI-KI habe ihm eine „nette [helfende] Hand gereicht, um das Skript mit einem schönen Funktionsumfang anzufertigen“. Die Check-Point-Forscher bestätigen, dass das Skript kryptografische Funktionen ausführt und dabei etwa das Signieren, Entschlüsseln und Verschlüsseln unterstützt.
    Werkzeug nicht per se bösartig

    Die IT-Sicherheitsforscher erläutern, dass sich diese Skripte auch für legitime Zwecke nutzen ließen. Sie ließen sich jedoch sehr leicht modifizieren, um etwa das System eines Benutzers vollständig ohne Nutzerinteraktion zu verschlüsseln. Nach dem Beheben einiger Skript- und Syntax-Probleme könnte daraus eine Ransomware entstehen.

    Eine weitere Möglichkeit, wie Cyberkriminelle ohne weiterreichende Entwicklerkenntnisse ChatGPT missbrauchen können, ist das Erstellen eines Darknet-Marktplatzes. Es handelt sich dabei um einen Umschlagplatz zum Handeln von illegalen oder gestohlenen Gütern wie erbeuteten Zugangsdaten, Kreditkarteninformationen, Malware oder sogar Drogen und Munition, die allesamt mit Kryptowährungen gezahlt werden. Ein Cyberkrimineller demonstrierte, wie mit ChatGPT erstellter Code eine Dritthersteller-API auf aktuelle Kryptowährungskurse von Bitcoin, Etherium und Monero als Teil des Dark-Web-Bezahlsystems abfragte.

    Weitere Diskussionen zum Jahresanfang 2023 drehten sich in den Untergrundforen darum, wie sich mit ChatGPT Betrugsmaschen umsetzen ließen. Viele betrafen etwa das Erstellen von zufälliger Kunst mit DALLE2 und der Verkauf davon auf der Plattform Etsy. Oder das Erstellen von E-Books oder kürzeren Kapiteln über spezielle Themen mit ChatGPT und den Online-Verkauf dieser Inhalte, führen die Check-Point-Forscher weiter aus. Es sei noch zu früh, um einzuschätzen, ob ChatGPT das neue bevorzugte Werkzeug im digitalen Untergrund wird. Es zeige sich jedoch deutliches Interesse der Untergrund-Community daran, auf den KI-Trend aufzuspringen und damit etwa Schadcode zu erzeugen.

    #SPIP

    • Amateurs alors. Très amateurs. Il y a eu de tests de réalisés par pas mal de Youtubeurs spécialisés dans plusieurs domaines.
      Derrière son aplomb, ChatGPT produit de très nombreuses erreurs, des approximations facheuses et surtout, laisse penser à une réponse construite et argumentée, alors que les prémisses sont déjà faux.
      Programmation, Chimie, Bricolage, Histoire... voila des sujets déjà débunkés.
      Alors oui, parfois la réponse est parfaite. Pour certains sujets, l’approximation se voit à peine. Et d’autres fois, il suffit de revenir poser la même question le lendemain pour avoir enfin la bonne réponse.
      Mais dans l’ensemble, c’est fait pour les gens qui savent déjà. Un peu comme l’était Google translation en 2003.
      Revenez dans 20 ans !

  • GitHub - libvips/libvips : A fast image processing library with low memory needs.
    https://github.com/libvips/libvips

    Une lib pour retailler les images (JPEG, PNG, WebP) ultra-rapide sur les gros fichiers.
    Open-source, disponible pour Linux / MacOS / Windows.

    Voir aussi :
    – implémentation en Node.js : https://sharp.pixelplumbing.com + repo Git : https://github.com/lovell/sharp
    – implémentation en PHP : https://github.com/libvips/php-vips

    #libvips #vignette #Node.js #PHP #ImageMagick #SPIP

  • Soirée difficile hier, puisque j’ai voulu expliquer aux petits (en sixième) pourquoi leur prof de techno mettait 1024 octets dans un kilooctet, au lieu de 1000 comme dans les kilogrammes et les kilomètres.

    Et évidemment, la seule chose qu’ils ont retenu c’est que « ah ah, papa il a dit “bit” ».