Vue lecture

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.

Ubuntu 26.04 planque ses mises à jour (et c'est fait exprès)

Ubuntu 26.04 LTS est disponible depuis avril, et si vous l'avez installée, vous avez peut-être remarqué un truc : **Plus aucune notification de mise à jour !**L'icône qui vous prévenait dans la barre du haut a disparu, les pop-ups aussi. Rassurez-vous, ce n'est pas un bug mais un choix de design assumé par Canonical.

La clé show-updates-status-icon du paquet update-notifier est passée à false par défaut, du coup, votre système ne vous signale plus rien quand des paquets attendent d'être installés. Pour le savoir, il faut ouvrir un terminal ou lancer l'App Center à la main.

Je précise quand même un truc avant que tout le monde s'énerve, parce que beaucoup de Linuxiens n'aiment pas le changement ^^. Sachez que cette icône de notification est toute récente et n'existait pas sur Ubuntu 24.04, elle est arrivée avec la 25.10 pour remplacer le vieux pop-up intrusif du Software Updater. Donc cette 26.04 ne supprime pas une fonction historique, mais achève juste un machin qui avait à peine un an.

Donc avant de changer de distro en panique, non, votre sécurité n'est pas en jeu. Ubuntu garde unattended-upgrades, le service qui installe les correctifs de sécurité tout seul en arrière-plan, actif par défaut. Les failles critiques continuent donc d'être colmatées, c'est juste que vous n'êtes plus au courant quand ça se produit.

Sauf qu'il y a un petit bémol bien réel : LTS. Une version LTS, c'est celle qu'on garde 5 ans, souvent installée sur le PC de quelqu'un qui n'ouvrira jamais un terminal (coucou l'ordi de vos parents). Et unattended-upgrades ne gère par défaut que la sécurité, et pas les mises à jour applicatives. Vos applis en Snap comme Firefox continuent donc bien de se mettre à jour toutes seules dans leur coin, mais vos paquets .deb non critiques, eux, vont s'empiler sans que personne ne vous prévienne. C'est la seule vraie critique à faire à Canonical sur ce coup. Après c'est un éditeur coutumier des choix qui divisent , donc on commence à avoir l'habitude, mais bon voilà, il faudra penser à faire les mises à jour non critiques.

Le plus gênant, c'est qu'il n'y a pas non plus de bouton dans les réglages pour réactiver cette icône. La seule voie passe donc par gsettings, et la valeur par défaut, elle, reste sur off.

Donc voici comment faire si l'idée de piloter vos mises à jour à l'aveugle vous refroidit. Une ligne de commande et l'icône revient :

gsettings set com.ubuntu.update-notifier show-updates-status-icon true

Voilà, voilà, vous retrouvez vos notifications comme avant sans avoir besoin de réinstaller quoi que ce soit.

Bref, rien de dramatique, mais un défaut trèèèès discutable notamment sur les versions LTS qu'on garde des années.

Source

Claude Desktop - L'appli officielle débarque enfin sur Linux

Amis linuxiens, je viens vous quérir d'une charmante nouvelle qui va faire frisoter votre barbe. Anthropic vient de sortir son application Claude Desktop pour Linux, et cette fois c'est une beta officielle, qui plus est, installable directement depuis un dépôt apt maison. Vous y retrouvez donc les mêmes onglets Chat, Cowork et Code que sur macOS et Windows : sessions parallèles , revue visuelle des diffs, terminal et éditeur intégrés, et preview de l'app en direct.

C'est le même Claude Code que d'habitude, mais dans une vraie fenêtre de bureau au lieu de votre terminal.

Pour l'installer, il vous faudra Ubuntu 22.04 ou plus récent, ou Debian 12 ou plus, en x86_64 ou arm64. Vous ajoutez la clé de signature et le dépôt d'Anthropic, et vous laissez apt bosser :

sudo curl -fsSLo /usr/share/keyrings/claude-desktop-archive-keyring.asc https://downloads.claude.ai/claude-desktop/key.asc
echo "deb [arch=amd64,arm64 signed-by=/usr/share/keyrings/claude-desktop-archive-keyring.asc] https://downloads.claude.ai/claude-desktop/apt/stable stable main" | sudo tee /etc/apt/sources.list.d/claude-desktop.list
sudo apt update && sudo apt install claude-desktop

Et voilà !

L'intérêt de passer par le dépôt plutôt que par un fichier, c'est que les mises à jour arrivent avec vos apt upgrade habituels, sans rien re-télécharger à la main.

Y'a bien un .deb à récupérer sur claude.com/download si vous ne pouvez pas utiliser le dépôt, mais celui-là ne se mettra jamais à jour tout seul.

Alors cette news pourrait vous étonner mais jusqu'ici, pour avoir Claude Desktop sur Linux, fallait passer par des projets communautaires pas toujours très bien maintenus. Le plus costaud et le plus connu, c'était aaddrick/claude-desktop-debian qui pourtant n'était pas magique puisqu'il téléchargeait l'installeur Windows, en extrayait l'app Electron (le fameux app.asar), virait les modules natifs Windows-only pour les remplacer par des stubs Linux, recompilait node-pty, patchait les verrous de plateforme et repackageait tout ça en .deb.

Vous faisiez donc tourner le JavaScript prévu pour Windows, avec une bonne dose de bricolage et bizarrement ça marchait bien. Mais bon ça restait un repack par-dessus un binaire qui n'était pas conçu pour le manchot...

Toutefois, une beta restant une beta, le Computer Use (le contrôle de votre écran et de vos applis) n'est pas dispo ni la dictée vocale. Faudra passer par le CLI pour ça.

Et surtout, Anthropic ne couvre pour le moment que les distributions basées sur Debian. Pas de Fedora, RHEL, Arch ou Nix, alors que le projet communautaire balançait des .rpm, des AppImage, un paquet AUR et un flake Nix. Snif...

Donc oui, l'app officielle débarque, mais elle boite un peu. Maintenant, j'sais pas vous mais je préfère quand même largement le CLI Claude Code à cette app et elle a le mérite de très bien fonctionner sur bien plus de distributions.

En attendant, si vous êtes sur Debian ou Ubuntu, l'install prend deux minutes et la doc complète est par ici .

PS : Et au moment où je finalise cet article, je vois qu' Anthropic a sorti Claude Science qui promet d'accompagner la recherche scientifique... Je vous laisse aller voir ça, moi je crois que j'ai assez parlé d'eux pour auj. ^^

Sortie de Trisquel GNU/Linux 12 « Ecne »

La distribution Trisquel GNU/Linux est sortie en version 12 dite « Ecne ». Elle est basée sur Ubuntu et plus précisément sa version 24.04 dite « Noble Numbat » qui est la précédente version maintenue à long terme (Long-Term Support, ou LTS pour les intimes). Mais il y a encore un support de 3 ans (jusqu'en mai 2029) par Canonical (la société derrière Ubuntu), donc ce n'est pas grave, et ça s'explique sans doute par le peu de force de la distribution.

Mais de toute façon, quel est l'intérêt de cette énième distribution GNU/Linux ? C'est rien de moins qu'une des rares qui est 100% libre et donc approuvée par la FSF (Free Software Foundation) sur la base des GNU FSDG (Free System Distribution Guidelines), contrairement par exemple à Debian qui n'en était historiquement pas loin et a récemment régressé. Avec Trisquel, il n'y a donc notamment pas de blob privateur dans le noyau Linux (car oui, de base il en contient) et pas d'incitation à installer du logiciel privateur.

De plus, Trisquel se veut respectueux de la vie privée. On peut constater ça avec le cas des navigateurs web. Firefox n'est pas proposé au profit de Abrowser qui en est une version dérivée (fork) avec quelques améliorations. De plus, GNU IceCat est proposé et va lui plus loin. Enfin, si on veut un autre moteur web majeur, il y a ungoogled-chromium, en plus bien sûr des navigateurs web basés sur WebKit (comme GNOME Web).

Si la souveraineté ordinatique vous intéresse (il parait que c'est devenu à la mode, dans les discours du moins…), Trisquel GNU/Linux est assurément un bon choix si vous vous fichez d'avoir les dernières versions des logiciels. Toutefois il y a aussi GNU Guix si ça vous dérange.

Pour l'anecdote, un VIP du logiciel libre utilise Trisquel. Et oui, rien de moins que Richard Stallman !

Commentaires : voir le flux Atom ouvrir dans le navigateur

Faille kernel Linux - Un seul caractère et vous voilà root

Oliver Sieber, un chercheur de chez Exodus Intelligence, vient de publier l'exploit complet d'une faille qui tient dans un seul caractère. C'est la CVE-2026-23111, planquée dans nf_tables, c'est à dire au bout du noyau Linux qui filtre les paquets réseau. Un bug discret donc, qui transforme un compte tout pourri, sans le moindre privilège, en compte root sur la machine... et qui vous fait sortir d'un conteneur au passage.

Le scénario, vous le connaissez si vous traînez ici depuis un moment. Un utilisateur qui dispose d'un compte sans droit particulier sur une machine Linux (y compris parce qu'il a exploité une autre faille avant, dans une appli web par exemple) lance l'exploit, et se retrouve avec les pleins pouvoirs. Pas de vecteur distant, rien à cliquer : c'est l'arme qu'on dégaine une fois le pied dans la porte. Que ce soit un shell avec des droits limités, un conteneur compromis, un compte de service... tout y passe et hop, root sur l'hôte !

Le bug lui-même, c'est ce qu'on appelle un use-after-free, c'est à dire que le noyau réutilise un bout de mémoire qu'il a déjà libéré, et forcément ça part en vrille. Exodus a titré son analyse complète "Off By !", un clin d'œil au classique off-by-one des développeurs, sauf qu'ici le coupable c'est un test inversé. Un caractère de trop, une condition qui dit l'inverse de ce qu'elle devrait, et voilà. Et le correctif, lui, tient en une seule ligne.

Le fameux caractère : le ! qui inversait le test dans nft_map_catchall_activate(). Le correctif le retire, et c'est tout (commit 8fdb05de).

La faille a d'ailleurs été reproduite deux fois, par deux équipes qui ne se sont pas concertées. Exodus l'a validé sur Debian Bookworm, Debian Trixie, Ubuntu 22.04 et 24.04. FuzzingLabs avait sorti sa propre version dès avril, par un chemin complètement différent, et l'avait fait tourner sur RHEL 10 juste avant le Pwn2Own de Berlin. Bref, ça marche, c'est bien documenté, et c'est public.

Mais le pire, c'est le calendrier de tout ce merdier puisque le patch a été mis à dispo le 5 février. Ensuite, y'a eu l'exploit de FuzzingLabs publié le 16 avril, suivi d'un write-up détaillé d'Exodus le 8 juin. Autrement dit, ça fait des mois que le correctif existe et des semaines que le code d'exploitation traîne dans la nature.

La seule chose qui vous sépare donc d'un compte root offert à n'importe qui, c'est d'avoir mis à jour ou pas.

Et cette faille s'ajoute à une sacrée série de failles root-local sur Linux ce printemps. Y'a eu Copy Fail , y'a eu Dirty Frag et sa variante Fragnesia ... à chaque fois le même refrain, un compte sans droit qui finit root sur une install standard. C'est devenu presque routinier, et Synacktiv pointe une raison plutôt pertinente en nous expliquant que c'est à cause (ou grâce ^^) aux outils d'IA qui décortiquent les patchs pour en sortir un exploit rapidos, qui marche direct avant même que la correction soit déployée partout.

Du coup, qu'est-ce que vous devez faire ?

Hé bien le plus simple d'abord, c'est de mettre à jour le noyau et vous rebootez. Ubuntu a corrigé 22.04, 24.04 et 25.10, Debian a patché Bookworm et Trixie (avec un backport en 6.1 pour Bullseye), et Red Hat, SUSE et Amazon Linux ont suivi. Comme la version corrigée exacte dépend de votre distrib, jetez donc un œil à l'advisory qui correspond à la vôtre.

Si vous gérez une machine où tournent des utilisateurs ou des workloads pas franchement de confiance, vous pouvez également couper le chemin d'attaque sans attendre le patch. La faille a besoin des user namespaces non privilégiés, un mécanisme qui laisse un process lambda se bricoler son propre bac à sable avec des droits root à l'intérieur.

Et nf_tables comme ces namespaces, sur la plupart des desktops et pas mal de serveurs, c'est actif par défaut, donc oui, sans le patch vous êtes probablement exposé.

Pour les désactiver, le plus universel c'est user.max_user_namespaces=0 : un sysctl -w user.max_user_namespaces=0 pour tout de suite, et la même ligne dans un fichier genre /etc/sysctl.d/99-userns.conf pour que ça tienne au reboot.

Ça marche sur toutes les distros mais c'est radical, ça coupe tous les user namespaces, même ceux de root. Sur Debian et les vieilles Ubuntu, t'as plus fin avec kernel.unprivileged_userns_clone=0 qui ne vise que les non-privilégiés. Et sur Ubuntu 24.04, bonne nouvelle, c'est déjà restreint par défaut via AppArmor. Attention quand même, ça peut casser des trucs qui s'appuient dessus, genre le bac à sable de Chrome ou Flatpak.

À faire en connaissance de cause, donc.

La parade en vrai : une fois les user namespaces non privilégiés coupés, un compte lambda qui tente d'en créer un (le prérequis de l'exploit) se fait jeter sur un "No space left on device".

Après la bonne nouvelle, c'est que d'après les chercheurs, aucune exploitation dans la nature pour cette faille précise n'a été constaté à ce jour. Après comme sa cousine Copy Fail, elle, a déjà atterri au catalogue des failles activement exploitées de la CISA, ne traînez pas trop. Bref, comme d'hab padpanik, vous mettez à jour, vous rebootez, et on n'en parle plus.

Source

Fragnesia - Une nouvelle faille Linux dans la lignée de Dirty Frag

Bon, accrochez vous les amis, car ça enchaine sec sur le kernel Linux en ce moment... Le chercheur William Bowling de l'équipe V12 security vient de lâcher Fragnesia (CVE-2026-46300, CVSS 7.8), un nouvel exploit kernel Linux qui permet d'obtenir un accès root sur toutes les distros majeures, et ce, 8 jours seulement après le patch de Dirty Frag.

Et la mauvaise nouvelle, en fait, c'est que Fragnesia tape dans la même surface d'attaque que Dirty Frag , mais via un bug logique différent qui n'est pas fixé par le patch initial. Donc si vous aviez sagement mis à jour votre noyau le 8 mai dernier en pensant être tranquille, hé bah désolé, vous êtes toujours à poil !

La lignée "Dirty" continue donc tout simplement de s'allonger... Dirty COW en 2016, Dirty Pipe en 2022, Copy Fail le 1er mai 2026, Dirty Frag le 8 mai, et maintenant Fragnesia le 14 mai. Quatre LPE (local privilege escalation) kernel Linux en deux semaines, c'est un record je crois !

Alors comment ça marche ?

Le bug se planque dans la partie du kernel qui gère le chiffrement réseau IPsec. C'est le truc qu'on utilise pour faire du VPN d'entreprise et l'attaque détourne le moteur de chiffrement pour qu'il écrive là où il ne devrait surtout pas écrire.

Le déroulé ensuite est assez simple à comprendre. Il prend un fichier sensible déjà ouvert en lecture (genre /usr/bin/su, le programme qui fait passer en root), il le balance dans une connexion réseau, et il dit au kernel "tiens, chiffre-moi tout ça en IPsec". Le kernel obéit gentiment, sauf qu'au lieu d'envoyer le résultat chiffré sur le réseau, il vient écraser la version du fichier qui est en mémoire avec les octets chiffrés. Du coup /usr/bin/su contient maintenant du code choisi par l'attaquant. Suffit ensuite de taper su pour devenir root.

Et là c'est le drame !

Le pire, c'est qu'il n'y a aucun "tirage au sort" dans tout ça. Pas besoin de gagner une condition de course une fois sur mille comme à l'époque de Dirty COW. Là, c'est 100% reproductible à chaque exécution, ça marche du premier coup.

La cause profonde, c'est une fonction kernel qui assemble des morceaux de paquets réseau et qui oublie au passage que certains morceaux pointent vers de la mémoire qui ne lui appartient pas vraiment (genre la mémoire d'un fichier qu'un autre process est en train de lire). Bowling appelle ça la "famille Dirty Frag" parce que c'est exactement le même genre d'amnésie qui avait permis Dirty Frag la semaine dernière.

Et le patch du 8 mai n'a pas suffi parce qu'il a juste rebouché un trou particulier, sans toucher à la fonction d'origine. D'où la sortie immédiate du PoC le 14 mai, parce qu'autant prévenir tout le monde, plutôt que de laisser un 0-day silencieux circuler dans les milieux moins recommandables d'Internet.

Testez sur votre Linux

Si vous voulez reproduire ça dans un environnement isolé (genre une VM Ubuntu 24.04 avec un kernel 6.8.0-111-generic), c'est simple :

git clone https://github.com/v12-security/pocs.git
cd pocs/fragnesia
gcc -o exp fragnesia.c && ./exp

Petite subtilité à connaître sur Ubuntu, AppArmor restreint les "user namespaces" (les bacs à sable du kernel) pour les utilisateurs non-privilégiés depuis Ubuntu 24.04. Du coup, avant de lancer l'exploit, faut faire sauter ce verrou de sécurité :

sudo sysctl -w kernel.apparmor_restrict_unprivileged_userns=0

Et là vous récupérez un shell root sans crasher le kernel... vous allez voir, c'est presque magique !

⚠️ Attention, après le test, le /usr/bin/su en mémoire est toujours pété (il contient encore le code de l'attaquant). Donc avant de continuer à utiliser la machine, faut nettoyer ce cache mémoire :

echo 3 > /proc/sys/vm/drop_caches

Ou plus simple, vous rebootez la VM puisque la corruption est uniquement en RAM.

Alors on fait quoi maintenant ?

D'abord, du côté patch, AlmaLinux a déjà sorti des kernels corrigés (kernel-4.18.0-553.124.3.el8_10 pour AL8, kernel-5.14.0-611.54.5.el9_7 pour AL9, et kernel-6.12.0-124.56.3.el10_1 pour AL10). Ensuite, pour les autres distros (Ubuntu, Debian, RHEL, SUSE, Fedora, Gentoo, Amazon Linux, CloudLinux), c'est en cours, mais pas encore disponible partout à l'heure où j'écris ces lignes.

En attendant, la mitigation est exactement la même que pour Dirty Frag, ce qui est plutôt cool, et même pratique, si vous l'aviez déjà appliquée la semaine dernière (rien à refaire, vous êtes déjà protégé contre la nouvelle bête, c'est cadeau). Si ce n'est pas le cas, voici la commande à coller en root, à exécuter sur chaque machine concernée :

sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/fragnesia.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; echo 3 > /proc/sys/vm/drop_caches; true"

Cette ligne bloque les trois modules vulnérables (esp4, esp6 et rxrpc) pour qu'ils ne se rechargent pas au reboot, les décharge s'ils tournent déjà, et nettoie le cache mémoire au cas où il serait déjà corrompu.

Pour rappel, ces trois modules ne servent qu'à du VPN IPsec en mode transport et à un protocole réseau exotique d'Andrew File System. Du coup, 99% des desktops et serveurs classiques ne perdent rien à les désactiver. Si vous opérez du VPN IPsec en prod par contre, là attention, faudra attendre le patch officiel de votre distro et bricoler une rotation de modules en attendant.

Une fois que votre distro pousse le patch officiel (espérons que ce sera très bientôt côté Ubuntu et Debian), vous mettez à jour le noyau, vous rebootez la bécane, et vous retirez tranquillement la conf de modprobe.

Source : github.com/v12-security/pocs

Ubuntu 26.04 LTS passe en bêta avec le noyau Linux 7.0 et GNOME 50

Canonical vient de publier la bêta d'Ubuntu 26.04 LTS, nom de code Resolute Raccoon. Au menu de cette future version longue durée : le noyau Linux 7.0, GNOME 50, l'abandon pur et simple de X11 au profit de Wayland, et un bon lot de nouveautés côté sécurité avec chiffrement TPM, cryptographie post-quantique et même sudo réécrit en Rust. La version finale est attendue le 23 avril.

Ce qui change

Ubuntu 26.04 LTS embarque le noyau Linux 7.0, qui apporte la prise en charge des processeurs Intel Nova Lake, AMD Zen 6, et les premières bases pour les puces Qualcomm Snapdragon X2. Le pilote graphique Mesa passe en version 26.0.2, et les pilotes NVIDIA grimpent à la version 590.

Côté langages, on retrouve Python 3.14, GCC 15.2 et OpenJDK 25 par défaut. Et gros changement pour les développeurs : les dépôts AMD ROCm et NVIDIA CUDA sont désormais intégrés directement dans les sources officielles d'Ubuntu. Plus besoin d'aller les chercher à la main, ce qui devrait simplifier pas mal de configurations pour ceux qui bossent avec du GPU.

Wayland seul aux commandes

C'est la grosse rupture de cette version. Ubuntu 26.04 abandonne complètement la session X11 native. GNOME 50 ne la prend plus en charge, et Canonical a suivi le mouvement. Si vous avez des applications qui tournent encore sous X11, elles passeront par la couche de compatibilité XWayland, qui reste présente.

Mais le message est clair : X11, c'est terminé. GNOME 50 en profite pour ajouter le taux de rafraîchissement variable, la sauvegarde et restauration de session après un redémarrage, et un meilleur scaling des applications X11 héritées. Côté visuel, le thème Yaru a été retravaillé avec des icônes de dossiers colorées, un dock complètement opaque, une nouvelle animation de démarrage et un papier peint inédit.

Le lecteur vidéo Totem cède sa place à Showtime, le moniteur système est remplacé par Resources, et le visionneur PDF Evince laisse la main à Papers.

La sécurité passe un cap

Le chiffrement complet du disque via TPM sort enfin du statut expérimental. C'est désormais une fonctionnalité pleinement supportée, ce qui devrait rassurer ceux qui hésitaient à l'activer. La cryptographie post-quantique est activée par défaut sur SSH, avec l'algorithme hybride mlkem768x25519-sha256.

Et détail qui va plaire aux puristes : la commande sudo classique est remplacée par sudo-rs, une réécriture en Rust qui renforce la sécurité mémoire. Les paquets firmware, jusqu'à présent livrés en un seul gros bloc, sont maintenant découpés en 17 paquets spécifiques par constructeur, ce qui réduit la bande passante nécessaire pour les mises à jour.

Visiblement, Canonical a décidé de tout faire bouger d'un coup sur cette LTS. La fin de X11, le passage à GNOME 50, sudo en Rust, la crypto post-quantique par défaut, ça fait un gros paquet de changements pour une version censée rester stable pendant cinq ans.

On apprécie l'intégration directe de CUDA et ROCm dans les dépôts, parce que jusqu'à présent c'était une galère à configurer pour qui voulait faire tourner du machine learning sur Ubuntu. Le passage forcé à Wayland va probablement faire grincer des dents certains utilisateurs qui dépendent encore d'outils graphiques un peu anciens, mais bon, il fallait bien que ça arrive. La version finale est prévue le 23 avril, et le support court jusqu'en 2031, ou 2036 avec Ubuntu Pro. À voir si la bêta tient ses promesses d'ici là.

Source : Phoronix

sudo-rs - 40 ans de silence cassés par des astérisques

Si vous utilisez Ubuntu 26.04, vous avez peut-être remarqué un truc bizarre dernièrement en tapant votre mot de passe sudo... Ouiiiiii, y'a des petites étoiles qui apparaissent !! Pas de panique, c'est "normal". Enfin, c'est nouveau...

En effet, sudo-rs, la réécriture en Rust de la bonne vieille commande sudo, a décidé d'activer pwfeedback par défaut. En gros, quand vous faites un sudo apt install bidule, au lieu du trou noir habituel, vous voyez maintenant des ***** défiler pendant la saisie du mot de passe. C'est un changement qui casse une convention vieille de 40 ans... et ça, forcément, ça fait du bruit !

Pour rappel, Ubuntu a basculé sur sudo-rs (le remplaçant en Rust du bon vieux sudo en C) depuis la version 25.10. Ça fait partie du même mouvement de réécriture des outils système en Rust, comme les coreutils dont je vous avais parlé. Et la 26.04 vient de "cherry-picker" comme on dit, un patch upstream qui active le feedback visuel par défaut.

Un bug report sur Launchpad ( #2142721 ) est bien sûr arrivé direct, en mode vénère genre "*ÇA FAIT DES DÉCENNIES qu'on n'affiche pas la longueur du mot de passe pour empêcher le shoulder surfing ! C'est quoi ce bordel !!?? *"

Et la réponse des devs : Won't Fix. Circulez les relous !

En fait, leur argument c'est que le bénéfice sécurité est "infinitésimal". Parce que bon, votre mot de passe sudo c'est le même que celui de votre session (celui que vous tapez à l'écran de login, devant tout le monde). Et le bruit des touches trahit déjà la longueur de toute façon. Du coup, ils ont préféré régler le problème UX qui paume les débutants depuis le début des années 80.

D'ailleurs, en 2013 je vous expliquais comment activer ces étoiles manuellement avec sudo visudo (ça date de fou !!) et maintenant c'est l'inverse, faut expliquer comment les virer ! Linux Mint avait d'ailleurs déjà sauté le pas de son côté depuis un moment.

Perso, le truc qui me gonfle c'est pour les tutos vidéo. Quand vous faites un screencast, les astérisques révèlent la longueur de votre mot de passe à tous vos spectateurs. Du coup faut aller reparamétrer chaque machine avant de filmer ou faire du masquage en post prod. C'est pas la fin du monde, mais bon, la flemme...

Alors pour désactiver ces jolies zétoiles :

sudo visudo

Et ajoutez cette ligne à la fin de /etc/sudoers :

Defaults !pwfeedback

Sauvegardez (Ctrl+X sous nano), et c'est réglé. Attention, ne touchez à rien d'autre dans ce fichier, une erreur de typo et sudo ne marchera plus. Grâce à cette manip, ce sera retour au trou noir ! Youpi !

Source

Nixite - Une webapp qui génère des scripts bash pour installer tous vos logiciels Linux d'un coup

Ce serait quand même bien quand on réinstalle Linux from scratch pour la énième fois, qu’il y ait un moyen rapide de résinstaller tous nos outils préférés sans avoir à se retaper toutes les commandes d’installation une par une.

Et bien, si vous avez le même rêve que moi, vous allez adore Nixite , un petit outil qui va faire plaisir aux linuxiens.

Le principe est simple. Vous cochez les logiciels que vous voulez installer sur une interface web , et Nixite vous génère un script bash prêt à l’emploi. Ce script gère automatiquement l’installation de tous vos programmes, que vous soyez sur Ubuntu ou Arch Linux.

Ce qui est vraiment cool, c’est que Nixite ne se contente pas d’enchaîner bêtement des commandes apt ou pacman. L’outil choisit intelligemment la meilleure méthode d’installation pour chaque logiciel. Si un programme est mieux maintenu sur Flatpak, il utilisera Flatpak. Si c’est un snap qui est plus à jour, il partira sur snap. Et pour les cas particuliers, il peut même exécuter des commandes bash personnalisées.

L’interface web propose déjà une belle collection de logiciels organisés par catégories : navigateurs web, outils de communication, développement, gaming, productivité… Vous avez Discord, Zoom, VS Code, Steam, GIMP, VLC et des dizaines d’autres. En gros, tout ce dont vous avez besoin pour transformer une installation Linux toute fraîche en un système fonctionnel pour votre boulot.

Chaque logiciel est défini dans un simple fichier TOML dans le dépôt GitHub et vous pouvez spécifier des instructions communes pour toutes les distributions ou des commandes spécifiques pour Ubuntu et Arch. Par exemple :

install_system = "firefox" # Utilisera apt sur Ubuntu, pacman sur Arch

[ubuntu]
install_system = "firefox-esr" # Version spécifique pour Ubuntu

[arch]
install_system = "firefox-developer-edition" # Version pour Arch

L’outil gère aussi les installations via Flatpak avec flatpak = true, Snap avec snap = true ou snap = "classic", et même des commandes personnalisées avec install_command. Pour éviter de réexécuter une installation custom, vous pouvez ajouter skip_if_exists = "/chemin/vers/fichier" qui vérifiera si le logiciel est déjà installé.

Le gestionnaire de paquets Pacman est généralement plus rapide que apt pour les installations en masse et Nixite sait tirer partie de cette rapidité en supprimant automatiquement les prompts de confirmation, ce qui permet d’avoir une installation réellement sans intervention humaine.

Une fois votre sélection faite, vous téléchargez le script nixite.sh et vous lancez simplement bash nixite.sh et le script s’occupe de tout : configuration du système, ajout des dépôts nécessaires, installation des logiciels dans l’ordre optimal. C’est hyper pratique quand vous devez configurer plusieurs machines ou que vous réinstallez souvent votre système.

Le projet inclut aussi un script nixite-updater qui met à jour tous vos gestionnaires de paquets et logiciels d’un coup comme ça plus besoin de jongler entre apt update, flatpak update, snap refresh… Une seule commande et tout est à jour.

Voilà, avec Nixite, vous préparez votre script une seule fois et vous pouvez le réutiliser à l’infini. L’outil est encore en développement évidemment, et Aspizu, son créateur, est ouvert aux suggestions donc n’hésitez pas !

Multipass de Canonical devient enfin 100% open source - Fini les VM propriétaires !

Alors là, c’est le genre de nouvelle qui fait plaisir ! Canonical vient de rendre Multipass, leur gestionnaire de machines virtuelles Ubuntu, 100% open source. Fini les bouts propriétaires cachés, on peut maintenant fouiller dans absolument tout le code !

Bon, je sais que vous connaissez déjà Multipass. C’est cet outil génial qui vous pond une VM Ubuntu en une seule commande. Super pratique pour tester des trucs sans pourrir votre système principal, ou pour simuler des environnements cloud en local. Mais jusqu’à maintenant, il y avait un hic : une partie du code tournant sur Windows et macOS était encore propriétaire. Et ça, ça faisait grincer des dents dans la communauté.

Linutop OS 25 un système complet pour les kiosques ou l’affichage dynamique sur PC

Linutop OS 25 est basé sur Xubuntu 22.04 pour PC, il est dédié à l'affichage dynamique ou au kiosque sécurisé.

Linutop OS 25 pour PC

Linutop Kiosk Player d’Affichage Dynamique: permet de configurer simplement une « playlist » pour un affichage en plein écran (image, Gif, PDF, lien URL, page web, vidéo HD, musique), il est compatible avec le système de diffusion Linutop.tv et peut fonctionner avec ou sans réseau.

L’usage en entreprise d’un mini PC avec linutop OS permet de configurer rapidement un affichage dynamique. Il s’appuie sur la version légère Xubuntu sous l’environnement graphique ‘XFCE’, complété par VLC Media player et les outils Linutop.

Linutop Configuration panel: Une interface graphique pour faciliter la configuration du système : langue clavier et fuseau horaire, configuration écran, démarrage d’un VNC ou SSH en un clic, ou la sécurité qui permet de figer le système à chaque redémarrage pour minimiser sa maintenance.

Le système démarre automatiquement sur sa playlist en plein écran et permet de mettre en veille l'écran si nécessaire.

Avantages:

  • Panneau de configuration graphique en français
  • La version gratuite permet d’utiliser VLC avec les derniers accélérateurs matériel.
  • Permet de construire un affichage dynamique local ou distant à moindre coût.
  • Permet de configurer une borne sécurisé qui se remet à zéro à chaque redémarrage.

Principaux usages:

  • Affichage dynamique : école, musée, hôtel, magasin, restaurants, mairie, usine, bureau.
  • Kiosque Internet : Salle d'attente, bureau, école, borne d'accès Internet publique.
  • Système pour usage multiple : Media player dédié, un poste en libre service et plus.

note:
Le version free de linutop OS 25 permet d'afficher en plein écran une vidéo de feu de bois ou un aquarium afin d'agrémenter votre confort visuel en fonction de la température.

NdM: le tutoriel ne semble pas encore avoir été mis à jour et mentionne encore les infos de la précédente version basée sur Ubuntu 18.04 (au lieu de Xubuntu 22.04 pour Linutop OS 25 selon l'annonce), cf configuration matérielle ou compatibilité matérielle. Idem pour la FAQ sur les différences entre les versions Free et Pro.

Commentaires : voir le flux Atom ouvrir dans le navigateur

Swizzin – Une seedbox pour Ubuntu et Debian

Swizzin est une solution pour Ubuntu et Debian pour ceux qui galèrent pendant des plombes à installer et configurer un seedbox. Cet outil est hyper léger et modulaire ce qui lui permet de fonctionner même sur un Raspberry Pi !

L’empreinte est minimale, vous installez uniquement les apps dont vous avez besoin et le choix est vaste : de autodl à ZNC en passant par Deluge, rTorrent, ruTorrent, Transmission, qBittorrent, Plex, Sonarr, Radarr, Jackett, NZBGet, SABnzbd, Nginx, Let’s Encrypt, Tautulli, Rclone…etc y a de quoi faire.

L’installation, c’est quelques commandes à copier-coller en tant que root et c’est parti mon kiki !

bash <(curl -sL s5n.sh) && . ~/.bashrc

Selon votre CPU (amd64 ou arm64) et les packages choisis, votre seedbox sera alors opérationnelle en quelques minutes à peine. Pas besoin d’être un crack en informatique, tant que vous savez utiliser SSH et lire de la doc, vous êtes parés.

La philosophie derrière ce projet est vraiment cool puisqu’on est loin des usines à gaz bourrées de fonctions inutiles. Là c’est plutôt stabilité, rapidité et simplicité. Autre gros point fort : la personnalisation. Grâce à l’outil en ligne de commande « box« , vous pourrez gérer votre seedbox au doigt et à l’œil, installer et supprimer des packages, mettre à jour le système, gérer les utilisateurs… c’est un vrai bonheur.

Vous l’aurez compris, ce système est entièrement ouvert et customisable et avec un peu de motivation, vous pourrez ajouter vos propres scripts et applications. C’est l’avantage du logiciel libre !

Bref, si vous cherchez une seedbox simple et efficace pour télécharger et héberger vos fichiers « 100% légaux » évidemment, foncez sur Swizzin.

Waydroid – Pour exécuter des applications Android sous Linux comme un pro !

Si vous avez très très envie de faire tourner des applications Android sur votre Linux, ne cherchez plus, Waydroid est là pour réaliser votre rêve !

Waydroid peut fonctionner en multi-tâche et grâce à son mode multi-fenêtres, vous pourrez utiliser vos applications Android et Linux en même temps, côte à côte. Et si vous êtes plutôt du genre « une app à la fois », pas de problème, Waydroid propose aussi un mode plein écran pour une expérience 100% Android.

En utilisant Wayland et la version AOSP de Mesa, il tire également le meilleur parti de votre matériel pour une expérience fluide et réactive. Donc, fini les lags et les ralentissements que vous avez d’habitude avec vos émulateurs Android, même avec les jeux les plus gourmands. C’est comme si vous aviez un vrai appareil Android entre les mains.

Avant de vous lancer, assurez-vous d’avoir une distribution basée sur Ubuntu ou Debian. Ça tombe bien, c’est ce qu’on utilise tous, non ?

Ensuite, ouvrez un terminal et tapez ces petites commandes magiques :

sudo apt update

sudo apt upgrade

sudo apt install waydroid

Et voilà, Waydroid est prêt à l’emploi ! Maintenant, passons aux choses sérieuses : installer une application Android.

Première étape, récupérez le fichier APK de l’application que vous voulez installer. Vous pouvez le télécharger depuis le Play Store ou depuis des sites spécialisés comme APKMirror.

Une fois votre précieux APK en poche, retournez dans le terminal et entrez la commande suivante :

waydroid app install chemin/vers/votre/fichier.apk

Et boom ! L’application est installée et prête à être utilisée. Vous la retrouverez dans votre menu d’applications habituel.

Maintenant si vous voulez épater vos amis en lançant l’application depuis le terminal comme un vrai pro, c’est possible aussi ! Il vous suffit de connaître le nom du paquet de l’application (com.exemple.app) et de taper :

waydroid app launch com.exemple.app

Un petit conseil quand même avant de vous lancer : les fichiers APK qu’on trouve sur le web sont souvent uniquement compatibles avec les processeurs ARM. Donc si vous avez un processeur x86_64, ça risque de coincer. Mais sinon, vous êtes parés pour profiter d’Android sur votre Linux adoré !

Bref, avec Waydroid, vous avez le meilleur des deux mondes : la flexibilité de Linux et la richesse de l’écosystème Android. Pour plus d’infos, je vous conseille de jeter un œil au site officiel de Waydroid

Allez, amusez-vous bien et n’oubliez pas : dans le doute, sudo !

Revue de presse de l’April pour la semaine 10 de l’année 2024

Cette revue de presse sur Internet fait partie du travail de veille mené par l’April dans le cadre de son action de défense et de promotion du logiciel libre. Les positions exposées dans les articles sont celles de leurs auteurs et ne rejoignent pas forcément celles de l’April.

[Next] Le CNRS veut que ses logiciels libres génèrent des revenus

✍ Martin Clavey, le vendredi 8 mars 2024.

Le logiciel libre a une place importante dans l’univers de la recherche publique. De nombreux chercheurs contribuent à des projets du libre ou en créent. Le CNRS veut maintenant aider ses chercheurs à intégrer leurs logiciels dans une «logique de satisfaction d’objectifs économiques viables» avec un programme de financement appelé «OPEN».

[Le Monde Informatique] Priyanka Sharma (General Manager CNCF): «En France il y a une communauté open source vibrante»

✍ Dominique Filippone, le vendredi 8 mars 2024.

Un mois avant la première édition en France de la Kubecon Europe, la directrice exécutive de la Cloud Native Computing Foundation, qui gère Kubernetes, revient sur les projets et ambitions et apporte son regard sur l’évolution de la place de l’open source dans les entreprises.

Et aussi:

[Le Temps] Au Tribunal fédéral, l'informatique se passe des géants américains (€)

✍ Grégoire Barbey, le jeudi 7 mars 2024.

La plus haute autorité judiciaire du pays a fait le choix de la souveraineté numérique pour son infrastructure informatique. Une approche qui tranche avec d’autres institutions publiques et privées

[ZDNet France] Canonical fête ses 20 ans: comment Ubuntu a changé le monde de Linux

✍ Steven Vaughan-Nichols, le mercredi 6 mars 2024.

La société mère d’Ubuntu, qui équipe aujourd’hui des millions d’ordinateurs de bureau, de serveurs et d’instances cloud, continue de rechercher l’équilibre entre la fourniture de ‘Linux pour les humains’ et sa responsabilité croissante sur le marché mondial de la technologie.

[Le Monde.fr] Open data publique: «On voit les limites dès que les données pourraient remettre en cause le pouvoir établi» (€)

✍ Raphaëlle Aubert et Léa Sanchez, le mardi 5 mars 2024.

Dans un entretien au «Monde», le sociologue Samuel Goëta dresse un bilan de l’ouverture des données publiques en France.

Et aussi:

[Next] Orange condamnée à 860 000 euros pour contrefaçon et violation de la licence libre GNU GPL

Le mardi 5 mars 2024.

Après plus de douze ans de procédure, rapporte l’association April, Orange vient d’être condamnée pour contrefaçon. Elle a violé les termes de la licence GNU GPL v2, et donc le droit d’auteur d’Entr’ouvert, société coopérative autrice de la bibliothèque libre de gestion d’identité LASSO (Liberty Alliance Single Sign On).

Et aussi:

[Place Gre'net] Échirolles va accueillir AlpOSS, rendez-vous dédié à l'Open Source

✍ Florent Mathieu, le lundi 4 mars 2024.

Échirolles accueille AlpOSS le 21 mars 2024, première édition d’un rendez-vous dédié aux solutions numériques Open Source.

Commentaires : voir le flux Atom ouvrir dans le navigateur

❌