Présentation

  • : Julien Thomas - http://blog.julienthomas.eu - Japon, JPop, animés, ... informatique
  • : 30/01/2006
  • : ce blog contient un tas d'informations sur : - l'informatique en général - les mangas et les animés - la JPop - ma thèse et donc la sécurité informatique
  • Recommander ce blog
  • Retour à la page d'accueil

these

Jeudi 2 avril 2009

Analyse de politiques SELinux
http://polux.julienthomas.eu



Suite aux différents post sur mon stage dans le cadre du projet polux (http://www.rennes.supelec.fr/polux/), je me suis dit qu'il faudrait que je rajoute du contenu sur la partie SELinux.
(voir les posts : Stage d'été 2007 - projet POLUX, Stage d'été 2007 - projet POLUX - II, Stage d'été 2007 - projet POLUX - III).

Le contenu est en cours, et dans le cadre d'une thèse de mon équipe, je me suis attelé à la modélisation des poliques SELinux des différents services de la maquette POLUX.
Tout cela est aussi disponible sur le site http://polux.julienthomas.eu :

  • Apache2, 2.0.2, tresys (images)
  • Bind, 1.9.2, tresys (images)
  • Courier (IMAP et POP3), 1.7.1, tresys (images)
  • DHCP, 1.7.2, tresys (images)
  • MySQL, 1.10.3tresys (images)
  • OpenLDAP, selinux-openldap-20070329, gentoo (fiche)
  • PAM-LDAP, pamldap-1.0, gentoo
  • Postfix, 1.10.2, tresys (images)
  • SASL, selinux-cyrus-sasl-20070329, gentoo (fiche)

<apparté>
Sinon, j'entends certains me demander "Pourquoi tu n'arrète pas de parler de SELinux !".Eh ben, je répondrais parceque je considère SELinux comme une solution intéressante, prometteuse ... Et à voir le buzz à son sujet, je pense ne pas avoir tord. D'où ces différents posts et aussi un conseil : n'hésitez pas à vous y intéresser ; C'est à mon avis intéressant de connaitre un peu SELinux et le modèleDTE, pour la culture générale (d'un ingenieur) surtout quand on postule sur un job (ou autre) associé à la sécurité informatique.
</apparté>
Par Julien Thomas
Ecrire un commentaire - Voir les 0 commentaires - Recommander
Jeudi 5 février 2009


Conférence ESORICS 2009 et workshop SETOP 2009
ESORICS 2009 : organisé parTELECOM Bretagne
SETOP 2009 : organisé/sponsorisé par Institut TELECOM



La conférence ESORICS 2009 sera organisée par TELECOM Bretagne à Saint Malo.
Les dates ?  du 21 au 25 Septembre 2009. Le workshop SETOP 2009, organisé également à Saint Malo, en parallèle d' ESORICS 2009, est organisé/sponsorisé par Institut TELECOM

Objectif d'ESORICS


ESORICS, le Symposium européen sur la recherche en sécurité informatique, est l'une des plus importantes conférences européennes orientées recherche pour la sécurité des systèmes d'information.


L'objectif d'ESORICS est de promouvoir le progrès de la recherche en sécurité informatique en organisant un forum européen réunissant des chercheurs dans ce domaine, en promouvant l'échange d'idées avec les développeurs et en encourageant les liens avec les chercheurs travaillant dans des domaines similaires.


Il s'agit du 14ème symposium ESORICS


Les dates ?  du 21 au 25 Septembre 2009.


Plus d'informations : http://conferences.telecom-bretagne.eu/esorics2009/EN


Call for paper : http://conferences.telecom-bretagne.eu/esorics2009/EN/callForPaper.php

Objectifs de SETOP



Organisé par Institut TELECOM, le Workshop SETOP a pour vocation de présenter les recherches et résultats dans le cadre de la sécurité et de la gestion de la vie privée dans les réseaux autonomes et spontanés.

Il s'agit de sa deuxième édition.


Plus d'informations : http://conferences.telecom-bretagne.eu/setop-2009/


Call for paper : http://conferences.telecom-bretagne.eu/setop-2009/cfp/cfp.html

Par AiSpirit
Ecrire un commentaire - Voir les 0 commentaires - Recommander
Jeudi 18 décembre 2008

Historique

Paris -> Hyderabad : premières galères
Première journée à Hyberabad - tristes constats
Deuxième journée à Hyberabad - la vie de touriste

Troisième journée à Hyberabad - shopping & farnienté

Osman Sagar Lake - dernières déceptions
Cinquième journée à Hyberabad - shopping & les derniers problèmes
Sixième journée à Hyberabad - début d'ICISS2008
Septième journée à Hyberabad - ICISS2008 day 2
Septième journée à Hyberabad - ICISS2008 day 3

Septième journée à Hyberabad - ICISS2008 day 3

Et c'est parti pour cette première journée de conférence, après les 2 de tutorials !!!!
A noter que
- on a eu le droit à l'intervention d'un mormon (probablement)
- c'était le jour de ma présentation
- qu'il a fait chaud hier soir et que j'ai dormis au mieux 4heures => j'ai eu du mal à tout comprendre/prendre en notes, today !!

Et puis, pour le bilan de la journée, consultez l'article :)
Et pour rappel (je vise personne ...) : les photos, c'est picasaweb : http://picasaweb.google.com/julien.thomas.1/ICISS2008. Lilou (non non, je ne vise personne :d), au pire, post un commentaire pour le dire, cela fera au moins un commentaire, car cela me manque :)

Matin - Session "Languages and Formal Methods"

On the Decidability of Model-Checking Information Flow Properties

Outline
- Introduction
- Non Interference
- BSPs

A) Acess Control: Object * Subject (hum .. assez simpliste mais bon)
does not assure end2end security
B)
Non Interference
Generalized Non Interference
... Non Inference
C)
BSPs: Mantel'00
evaluation of Mantel BSPs: model checking & weak non inference
conclusion about decidability or undecidability of the differents BSPs (13)

Synthesizing Enforcement Monitors wrt. the Safety-Progress Properties

Outline
- Safety Properties Classification
- Properties Enforcement
- Enforcement wrt Safety Properties Classification
 
A) Safety Properties Classification
- linear temporal properties
+ basic classes: safety, guarantee, response
+ compound classess: obligation, reactivity, persistence

B) Properties Enforcement
- what is enforcement?
- device : I/O automaton: analyses, event by event, the processess ; may update the processes execution flaw
- Enforcement: transparency & soundness

C) Enforcement wrt Safety Properties Classification
- Definition of the transformation for Safety Properties
- Some properties are not enforceable
+ persistance
+ reactivity

Conclusion
- Extension of security validation at runtime
- Specification of Enfocement ability wrt  Safety Properties Classification
- Transformation from Streett Automata

Implicit Flows: Can't Live With 'Em, Can't Live Without 'Em

Bon, je tiens à noter que je respecte la religion des autres ,sans soucis.
Mais voir une auteur habillé en soutane (en est-ce vraiment une?), ça fait sourire :d
Allez voir sur picasaweb !!! Est-ce un mormon? En tout cas, il vient des USA ...

De plus, la présentation est assez simpliste... mais sans proceedings, je ne pose pas de questions ..dommage, là encore. Car se baser sur la non interférence pure, c'est de la folie pour des cas réels : certains flux sont nécessaires !

- Security Verification is important
- tools for verification:
+ perl/ruby tainttracking, CQual: explicit flows
+ few examples of explict flpws

- ... need stronger guarantee (implicit flows)
+ tools for implicit flpws? hard to program, lot of false positive ...

Presentation of their tool/approach
- based on jlift: secret & public levels ; trace and logs all implict/explicit flows
- extension for exception that generate flows
... undecidable problems

Results:
- detect all explicit flows
- 87%: are implict flows; 80% of this flows are unreachable

Après Midi - Sessions "Protocols"

Première présentation

Cette après-midi, la première session était "Protocols", le premier intervenant de cette session étant ... moi :)
Donc pas de résumé de cette présentation mais une courte analyse.


Déjà, je suis super content car cela s'est très bien passé.
2 questions générales, notamment sur la simulation NS-2 et l'extensibilité du modèle de réputation. Mais j'avais déjà envisagé ces questions :)
Sinon, les remarques du genre
- organisateurs "good presentations!"
- autres auteurs FR: "tu parles bien anglais, du moins, d'un point de vue français", ça fait toujours plaisir !!

Durée de la présentation  : 22 minutes (20-25 minutes autorisées)
questions : 2 minutes !

Donc sans soucis :)

Complexity of Checking Freshness of Cryptographic Protocols

- example of freshness
- given a protocol & item X declared fresh, .. can the freshness of X be violated?
- model: unbounded nonces, perfect cryptography

- What is freshness?
- formal definition? X = fresh => forall roles r1 != r2, value(x) in r1 != value(x) in r2
- defintion of timestamps?

- model
+ replay attacks: direct (DRA); restricted (RRA) ; general  (GRA)
+  roles instances: fixed, bounded, unbounded

- complexity of freshness
RRA (&GRA): undecidable with unbounded roles
RRA (&DRA): decidable with bounded roles

- technical details
extension of Athenra [song1999] for freshness checking

Secure Internet Voting Based on Paper Ballots

Motivation
- Internet voting is a challenge
- political preasures
- ...

Threasts & disadvantages
- untrusted PC
- malicious changing of votes
- control of the voter environment

Vision of new protocl
- resistance to PC corruptions, distribution of trust, verifiabilty & freshness
- simple ballot (simple for the end user), no trusted hardware at the client side (pk?)

- Presentation of a new protocol
+ rely on analogic procedures
+ use homomorphic encryption
+ comparison with existing solutions (pret-a-voter, ...)

Après Midi - Sessions "Biometrics, Forensics and Steganography"

Indexing Biometric Databases Using Kd-tree with Feature Level Fusion

Biometrics
- multimodal biometrics
- verification mode & identification mode
- problem: find the n  nearest neighbours in a database of size N
+linear search
+ indexing

Indexing ... how to index biometric information?
- no natural order
- feature extraction & reduction of feature vectors with PCA (Principal Composantes Analysis)
- Kd Tree
- fusions

Extracted feature: iriis, ears, hand signature, face

Results
- score level fusion indexing with 4 Kd Trees
- feature level fusion indexing with 1 Kd Tree

Audio Watermarking based on Quantization in Wavelet Domain

Pour cette présentation, je tiens à préciser que je suis désolé pour l'auteur :
- au début, il a vraiment tout mélanger : watermarking & steganographie (aie), watermarnig & control d'usage (big aie !!). Donc je lui ait posé gentillement une question à ce sujet. Malheureusement pour lui, il a feind de ne pas comprendre ma question ... et là un indien a pris la parole, du ton TRES agressif, pour redire ce que j'avais dit. Donc big désolé mister !!!!

Outline
- Intro & motivations
- Objetives & Related Works
- Proposed Methods & Results

A) Intro & motivations
- Requirements: security, robustness, ...
- Application: copyright, copy protection (ca, c'est faux!!!) , authentication (??), fingerprinting
- Motivation: DRM (??? idem, faux)

B) Objetives
- Robustness, ...

C) Proposed Methods & Results
1) binary image -------> watermark
2) audio signal --------> DWT
1+2) IDWT ---> watermarked audio stream

Results:
- quality: SNR & BER
- Attacks: Resampling, ....
- Inaudible & unremoveable audio watermarking

Overwriting Hard Drive Data: The Great Wiping Controversy

Désolé pour cette présention .. mon crayon ne marchait plus :(

Par AiSpirit
Ecrire un commentaire - Voir les 0 commentaires - Recommander
Mercredi 17 décembre 2008

Historique

Paris -> Hyderabad : premières galères
Première journée à Hyberabad - tristes constats
Deuxième journée à Hyberabad - la vie de touriste

Troisième journée à Hyberabad - shopping & farnienté

Osman Sagar Lake - dernières déceptions
Cinquième journée à Hyberabad - shopping & les derniers problèmes
Sixième journée à Hyberabad - début d'ICISS2008
Septième journée à Hyberabad - ICISS2008 day 2

Septième journée à Hyberabad - ICISS2008 day 2

Ca y est, la deuxième journée tutorial est finie ... demain, c'est le début de la conférence et aussi le moment de ma présentation (en répetiton, je tiens 19 minutes ce soir, impec :d) ...  Pas trop de stresse, bon, d'accord, un peu & beaucoup :d Mais je vous dirai tout demain soir !!!

Pour aujourd'hui un bref résumé des deux tutoriaux, beaucoup plus intéressants qu'hier. A savoir que si je dis bref, c'est bref ; car contrairement à la présentation d'hier matin, je n'utilise plus mon PC :
 - il faut le balader dans la vile et j'aime pas ça
- il est encombrant et faut le surveiller sur place
- il n'y a pas de prises électriques dans l'amphi (qui est par contre super beau !!)
Donc : prise de notes, ce qui fait que je résume sur le blog!

A noter que par contre, j'ai vraiment du mal à travailler sous ce climat : la chaleur m'étouffe et généralement, je commence à somneler à 14h30 .. heureusement que je passe demain ... à 14h30 :)

A noter également qu'ils sont toujours en cours d'impression des proceedings ; ce qui fait que je ne pose pas de questions : je déteste ne pas lire l'article car parfois on a mal compris !!! Tant pis, car j'en avais quelques unes today  :(

Comment retourner à l'aéroport
Pour arriver, j'ai pris AeroExpress. Malheureusement, vu l'heure (5h du mat) vue la fatigue (20h de voyage) et vu la lumière (0, il fait noir :d), j'ai pas su où je suis desendu ....
Peine perdu ?? J'ai bien cru que j'aurai du prendre un taxi à 700 Rs !!! Mais par chance, j'ai vu ce matin l'arrêt AeroExpress de Shilparamam !!

Donc pour Samedi : 150 Rs + 10 minutes de marche à pied. Super nouvelle !!!

Matin, Security issues & challenges in wireless networks

(en plein dans la problématique de ma présentation !)

Plan

Introduction
Models
Various layers and current solutions
Security issues and threats
Security solutions
Open problems

Introduction

- infrastructure:sensor & cellular networks ; base stations are not constrained
- solutions requiere modeling of the networks: formals, close to the reality
- solutions must be light-weight and support local view (partial view of the network)
- Modeling: difficult for wireless networks: transmission, interference, resource constraints, mobilty

Models

Unit disks
- (u,v) are connected iff d(u,v) <= R
- not close from the reality

Packet radio networks
- pb: interference modeling

transmission range & interference range model
- pb: rely on the unit disk model

model based on cost functions
- transmission range : rt(P)
- interference range : ri(P)
- interference is possible if d(u,v) <= ci(P)
- transmission is possible if d(u,v) < rt(P) && not_exist(w) | transmit(w) & d(u,w) <= ri(P)

Various layers and current solutions

- Physical layer: 802.11, 802.16
- MAC layer:  CSMA/CD ...CSMA/CA
- Net  layer: similar to IP
... ad hoc (without infrastructure): routes are transient
- Transport layer: high bit-error rate, collusions...TCP not adapted
- Application layer: email, SMS, MMS protocols

Security issues and threats

- MAC layer

denial of services
MAC spoofing

- Net layerdenial of services
packet dropping/rerouting
power exhaustion attacks
...

-Application layerz

Security solutions

solution that do not add burden
cryptography:
- public keys: 1000 times slower that symetric cryptography
symetric keys for privacy a authentication
- WEP issues
- 802.11i (WPA2)
802.1X (RADIUS based AAA) &
dynamic key management: Master Keys and PreMaster keys derivations
- 802.1X: LEAP, EAP-TLS, EAP-TTLS

... extension to Ad Hoc networks
- no RADIUS
- key management:
reasonnable security
few keys as possible
- scenario
broadcast security
peer2peer security

solutions (and associated issues):
- Random key perdistribution
- grid based keys management

Open problems

Application layer security  for fixed infrastructure networks
- similar to wired netwoks
- leightweight sandboxing mechanism
- J2ME KVM, Download4fun, qualcom BREW

Realtime Cellular communications
- Key management issues
- hacking/tapping cellphones is possible

Après Midi, Biometric Technologies & Applications

Plan

History
Performance evaluation criteria
Biometric technologies
Biometric system usuability
Case study

History

What is identity?
- token: something we have
- secret/knowlegde: something we know
- biometric: something we are

biometric .. fingerprints
- 500 BC:chinease & babylonians
- 1960's: automatic fingerprint comparisons & storage
- requierements: universal, unique (statistics), collectible and permanent
- operations:  verification & identification
- Identification modes: postive and negative identifications
- clasifications: biological vs behavorial

What is quality?
- subjective assessment based on some predefined requirementrs: fidelity, utility, character, ...

Matching
- output: similarity score
- decision: threshold based

Performance evaluation criteria

How to test? What to test?

Test
- technology: results are repeateable, offline mode
- scenario: offline & online
- operational: most of the time NOT repeateable

Factors
- population demography
- Applications
- User physology
- Environment
- Sensor & hardware

False match & False non match
FMR (False Match Rate)  & FNMR
Detection Error tradeoff (DET) curves & CMC curves

Biometric technologies

Fingerprint Recognition

- Sir Francis Galtan: initial Classification
- Hary Classification
- Acquisition techniques: capacitance, optical, thermal

Extraction & matching algorithm
- Minutiae Points
- Pattern based

Factors:
- condition of the fingerprinting
- user habitation
- technology
- ergonomy of the device

Face Recognition

First automated approach : Bledsoe, 1966

Process:
- image acquisistion
- face & eyes localization
- normalization
+ rotation
+ scale
- face recognition algorithm
+ extraction of 2d features, egenfaces

Factors: occlusions, pose variation

3d recognition
- several cameras: needs cameras synchronisation
- deformation model: detection of expression
- feature detection: anatomical measures
- can be applied to partial images

Iris Recognition

- Unicity: 1 in 10^78 chances of similarity- Light has impact on the iris: can obtain different informations
- Recognition algorithm: Daugman is the most famius
- Liveness issues: Pupil Dynamics, light reflexion
- Applications:  immigration ctrl (USA, Amsterdam),  Access Control (Tokyo, ...)

Others

Hand & Vein Recognition
Voice Recognition
...

Biometric system usuability

system performance requirements
efficiency: determine the limits
- algorithm: do we have others?
- environment: can we constraint it?
- users behavior: can we control it?

Case study

Andhra Pradesh ration card as identification
Par AiSpirit
Ecrire un commentaire - Voir les 0 commentaires - Recommander
Mardi 16 décembre 2008

Historique

Paris -> Hyderabad : premières galères
Première journée à Hyberabad - tristes constats
Deuxième journée à Hyberabad - la vie de touriste

Troisième journée à Hyberabad - shopping & farnienté

Osman Sagar Lake - dernières déceptions
Cinquième journée à Hyberabad - shopping & les derniers problèmes
Sixième journée à Hyberabad - début d'ICISS2008

Sixième journée à Hyberabad - début d'ICISS2008

Et c'est parti pour la première journée de la conférence ; quand j'aurais mis ça au propre, je remettrai à jour l'article pour les prises de notes ... mais je le poste déjà à cause de la partie "Fin des problèmes ? " :)

Matin

NB people: 40

Secure Multiparty Computation

Outline

- Definitional issues
- taxonomy of SMC research
- landmark results in SMC
- Outlook and future directions

A) Definitional issues

General Objectives:
to overlay a specified secure distributed system S over the real (insecure) network N
-> connect back boxes (nodes) with secure channel communication

what is security? what is secure computation?
- integrity, authentication
mathmematical proof -> mathematical specification
full implemenation of perfect security is impossible
-> only partial security ; requiered assumptions

- Definition of basic examples
Example A)sender S, Receiver R
-> insecure channel ; intermediate nodes
-> overlay a virtual secure channel between S & R

Example B) broadcast channel
-> simulating broadcast with mutliple unicast
-> not fully secure if active faults (K-holes)

Example C) privacy preserving Statistics
-> virtual secure nodes (SN) that compute the means
-> protocal : ForAll Pi, send Xi to SN; SN: send the mean
=> spec: easy ; implementaion: ...

General SMC: So Far

given (S,N) ;: compute
prtocol qhi that emulates N ov S runing phi

SMC: Models & def
network: inter-processes communication (Directed Graph) Timing: (a)syncrhonous nrets
prtocol: tyring machines; synch. systems
complexity aspects
 -synchronous
- communication & robustness: bound by a upper limit

Model (control)
system failures:
- advesary
- corruption ; K < N intenal nodes (upp_limit(K)=N)
- uncertainity in the set of currupted nodes
=> probabilties
runtime: adverary my choose a malicious node

Secuity:
- strengh in the sim. of S on N
e.g.: P: S over N is secure if for every adversary A corrupting N, there existe B corrupting S such as the output distribution ensembles (which includes the view of B) are similar.

General SMC: Thus Far
Given the following:
- An ideal system S influenced by B than run prtocol qhi
- A real network N influenced by A   
-> Compute the protocol phi

B) taxonomy of SMC research

Tax. Adversary Models
- Computational Power
probabilistic polynomial-time bounder, unbounded
- Corruption-type
passive, fail-stop, byzantine
- Corruption Capacity
Threshold: percentage of nodes that can be corrupted <- bound
Non-Threshold
- Mobility (?)
Static
Adaptive
Mobile

Security Model
- Prefect Security
perfect simulation
- Computational Securtiy
S&N: computationally indistinguishable
- Statitical Security
S&N: statiscally close


Summary of Various Models
- Network Model: IPC/timing
- Protocol Model: Basic pstulates/Assumptions (Deterministic, randomized, ...) ; Composability (standalone, sequentially composable, concurrently ...)
- Adversary Model: Computational Power, Corruption Type, Corruption Capacity, Mobility
- Security Model: Perfect, Unconditional, Statistical, Computational
- Inquiry/Objective: def, possiblity, feasibility, optimality
Challenges in Example A: secure channel
Shannon Pessimism
Pessimism 1: a physical secure chanel is necessary for secure communication

invariant: adversary knows all that the receiver R knows
if R knows  (a finite amount of) secrets the adv does not kno
Pessimism 2: even in the presence of a secure chanel, the overall secure transmission capacity is essentially same as the capacity of the secure channel
=> key length must be same as channel stream length

Alleviating pessimism 1: cryptographic solution
shannon: hold if the message is to be kept secure forever ; but most of the time, not forever but for a given time is required
=> one-way fonctions
=> Diffie Hellman Key Exchange

Alleviating pessimism 2: cryptographic solution
pseduorandom generators (PRG): expand any key to long keys
=> PRG need one-way functions
=> we need one-way functions

C) landmark results in SMC

distributed algorithm solution
distribution helps in improving security
perfect security: sometimes possible

key ingredient: secret sharing

perfect secure communication
[Doleve et al. Protocol]
    split, send using diff. channels --- collect, unsplit
    probability that the attackers cannot get all the shares

t-Secret sharing
[Shamir protocol, 1979]
    t-degree polynomial p() ;  secret =p(0) ; share p(1), p(2) ... p(n), n >= t

Quantum solution
quantum mechanics : measures modifie the state of the system
-> detectable anomalies in case of eavsdropping

so far:
- passive adversary model;
- byzantine adversary model
Challenges in example B
broadcast 1 out of 3: impossibility
broadcast 1 out of 4: req. n>3t, t=number byzantine
So far:complete sync net ; threashold unbounded

2t+1 connectivity is necessary (and suifficient if n>3t)
(non-threshold)
> even a single fail-stop is not tolerable!

athenticated  byznatine agreement (ABA)
- computationnalu bounded adv. model
- digital signautres
- fault tolerance: t < n

ABA protocol for 1 out of 3
composability of ABA : if n < 3t+1, no ABA protocol can be composed
- combining secure protocol => not always secure
- modularity of Secure Software design is markedly different
Simulating channels is not all!
SMC: requiered simulating the entire system S -> simulate secure processors!

- simulating secure nodes
the data in each memory register of  the secure virtual sever
=> secret shared and store accros several nodes
CPU instructions: Network protocols .. but slower!

- secure addition protocol: make ADD without sharing xi on the network
passive adv. case: send rn=xi - sum(ri, i=0..n-1) ; sum all rn received and send it as y ; sum all y => sum xi
fail-stop adv. case: t-secret share
req: n>2t
byzantinve adv. case: req: n>3t ; t-veriafbly secet shares
    probability correctness if n>2t

- secure mutliplication protocol
cryptographic solution: uses oblivious transfer
non-crypto: uses secure degree reduction

D) Outlook and future directions

Generality vs efficiency
compiler like: not adapted to a specific solution
veriafiability vs workability
few CPU instruct: verifiable ... bu usable in reality?

Après Midi

Symbolic verification of cryptographic protocols: theoretical issues

Protocols and theire analysis

The environment
- Model: Asaveri (ie Alice :d), Bhairavy (Bob), sahana (the trusted server) & Intruder
- Security assumption 1: total eavesdropping
- Security assumption 2: the intruder control the public channel
- Encryption is supposed perfect

Protocols
- examples of several incorrect protocols
- Security assumption 3: the intruder may be a legitimate user

Several Conclusion
- freshness is important
- proving correctness is hard

Dolev-Yao Model

- symboles analysis model
- malicious active attacker
- secrecy problem:
 search for an attacker such that
- honest agents respect the protocol
- attacker messages is made from what it knows
- attackers can derive the secret


based on a proof model
notion of non nominal proof
notion of normalization rules
-> the attacker is bounded
using XOR ... more compicated

active attacker: can add proofs in the system
unboundness -> undecidability

Conclusion

Symbolic analysis & verification: thriving research
theorticial issues but tools from logiic & automata theory are promising



Fin des problèmes ?

Eh oui, c'est avec une petite lueur qui brille dans mes yeux que j'écris cette partie de l'article. Il semblerait que les problèmes vont se régler today (ie officiellement demain :d)

L'aéroport

Alors, là, je dirai aucun commentaire, car il faut rester content :d
Mais voici quand meme le timeframe de cette fin d'après-midi
- 16h30, la conférence finie en avance. Chouette, je cours pour prendre l'auto-rickshaw et arriver avant 17h30 : pour appelle l'aéroport. Car en effet, ils ont pas appellés today (j'avais précisé ça à l'hotel) et ne sont pas venus
- 16h50 : téléphone occupé
- 17h10 : téléphone occupé ; j'essaye un autre numéro trouvé sur le site de KLM, même problème
...
j'essaye le portable sur la fiche de constatation : ne marche pas sur le téléphone de l'hotel  ... j'essaye sur mon portable, oui !!! Bon, je raccroche de suite et j'appelle avec un cellphone indien !
"ok, I call you back at the hotel number" (euh, j'ai déjà entendu ça :)
- 17h50 .. rien ; je rappelle "the guy didn't call you? ok, I give you his number".
- 18h00, j'appelle "I'm on the way"
- 18h15, il rappelle car il ne trouve pas l'hotel ...
Comment est-ce possible ? Moi qui ne suis pas d'hyderabad, ni indien, je le trouve !!!!
- 18h30, le gars prend ma valise et ok pour ramener la nouvelle vendredi au plus tard !!

Ouf :) Un problème théoriquement réglé

La conférence

bon, je n'ai pas trouvé le transaction ID cet après-midi alors que je suis sur de leur avoir envoyé... je rechecke ce soir au calme, et le trouve en tant qu'envoyé :( :( Bon, il me prenne pour un idiot, eux aussi ???
Je leur ait FW et noté sur mon Iphone. On verra demain mais cela doit être okay !

J'adore quand cela devient okay :) :)

Par contre, je me demande vraiment si ces gens (ICISS2008 et KLM hyderabad) sont vraiment compétents :(
Par AiSpirit
Ecrire un commentaire - Voir les 0 commentaires - Recommander
Mercredi 19 novembre 2008

Bilan de la deuxième journée de la conférence AXMEDIS
Prises de notes
Suite .. et fin.


Et oui, la troisième et dernière journée de la conférence s'achève. Je pense qu'un petit bilan s'impose, tant sur les idées intéressantes présentées durant ces trois, que les différents et bien sur AXMEDIS. Pour tout ça, c'est la section Future Work.

Mercedi matin (Industrial papers session)

9h50) Interactive Contents Protection in Digital Terrestrial Television

Outline

A) Interactive Contents Protection in Digital Terrestrial Television
B) MHP: Middleware for interacive television
security in MHP
code obfuscation
C) expermential Tests & Results
D) Conclusions & future works

A) Objective

Which DRM?
- Video & Audio : CAS (Conditional Acccess System)
- Interactivity?

Protection of interactive contents & effects of the solution in term of perf.

CAS
- keys & billing system
- Encryption with CSA

B) MHP

- API, JVM, Security Model ; middleware between JVM & application
> PRF: Permission Request File: restricted access
- MHP-PKI:  a backbone to protect contents
> Authentication, Integrity & Authorization
> No protection against reverse engineering
> copyright protection (?)  => code obfuscation
Obfuscation
several obfuscant transformation that can be classified
- layout transformation: remove comments, scramble identifiers, chaange formatting
> one way, impossible to reverse
- data transformation: data  structure
- control transformation: application logic harder to follow
- reventive transformation:

C) Tests

- MHP: MHP Teste
- Obf: DashOPro ; Klassmaster
- Decoders: ADVI-iCam 2000T
- Basic Test (remotecontrol, ...), Graphic Test, Network Test

- 18Mbps ; 1Mbps of bandwith for interactivity

- Test:
> functionality (obfuscated vs normal)
> resilience: strenght of the code protection
> cost

Results

- functionality: fully functional
- layout transformation: size reduced of 20%
- obfuscation-decompilation: human understanding is diffucult
> decompiler not able to revuild the correct tree
(> ... & anti obfuscator?)
- graphic test:near form the original (rectangs / oval, lines, text /sec animatation FPS) (max:4% of loss)

10h20) A framework for digital watermarking next generation media broadcasts

Issues

- Creators of contents must be compensated for the use of their works
- in some juridiction,
- rights agencies are responsible for:
> monitoring the use of copyright
> calculation notificiation of royalties
> colllection & redistribution  of royalties
>existng solution: manual

Actors

- Rights Entitiy
- Monitoring Agency
- Broadcaster

General Framework

PKI point of view
- Centralized PKI (common trust)
Watermarking process
- Filestream (FS) => Hash Sum (HS)
HS + digital Signature =>  Nyberg Rueppel Algorithm => DSHS
- DSHS+FS => watermaking
- DSHS => Hash Table

Monitoring agency can compare  hashtable  information & retreived watermaking (DSHS => DS +HS)
- DS: who?
- HS: check in hashtable

watermaking of content for each user
- security = dissuasion
- file can be used no matter what happen

Watermarking security

- possible to alterate the watermark?
- illegal distribution:
someone stole the watermarked file
> comm. chanel
> at user
=> user is accused

10:55) dContentWare Project

A) Project Assumptions & primary goals

- Research on semantic web & multimedia distribution technologies
- needs also of protection (DRM)

B) dContentWare Technical Infrastructure

- JeromeDL: digital Library ; semantic web & social semantic collaborative filtering
- AXMEDIS
=> mix the two of them... dContentWare Portal

C) dContentWare Business Model

- working in JermoeDL
> RDB => RDF by D2RQ mapping specification
> Semantic querries on top fo sesame 1.7 JeromeDL repository
> NL queries ; RDF queries
- Bookmarking & annotation
SSCF: Social Semantic Collaborative Filtering
SIOC: Semantically Interlinked Online Community

D) Business Model

- for working of jeromeDL interoperability & axmedis integration
- prototyping use case
> source of digital contents: Hystorical Archive of Laterza
> Digital Contents Migration: laterza RDB to JeromeDL/Sesame RDF via D2RQ
> Domain Taxonomy Specification: Laterza domain taxonomy / Jonto Taxonomy

E) Conclusion

- modern digital lib : from to distriution centers to konwledge promoters of digital contenst
- dCW: way to overcome interoperatbility problem ; innovative business using AXMEDIS

11h24) Telecare & Telemedia with DRM support

Issues

Evolution in customers reqs
> open user's issues
> possible available app
> new solution

Market situation

> DTT in 2012
> low cost CPE
> Data Link
> revolution; interactivity

STB Evolution

- Guide line in italian DTT: HDBOOK
> Video H264 & audio AAC
> LAN wired / wireless connectivity

- HD-Book: no specs about IPTV
> identify DMA (Digital Media Adapter)
> Elsagdatamat ARIES STBs cakked hybrids

- Elsag Datamat solution
> new generation boxes to work on DTT transmission
> based on ST7/109 processor & possible of NAS (Network attached Storage)
> ...

- Evolving architecture
> MHP architecutre
- available coding

Where it works

> Rai.it, DTT Toscana MHP, ..
> deployment issues (specific cases, different types of users)

Mercedi Après-midi

14h) Evaluating Recommender Systems

A) Motivations

- 93% information : digital format
- 161 hexabytes data
- 1 billin internet users
- 213 queries each day

Recommender systems
content-based approach
collaborative filtering approach
- Techniques
> user & item based
- alogirmths
> memory & model based
- collecting preferences
> explict (ask user)  & implict rating

Recommender systems
CNN, last.fm, igoogle, amazon.com, ...

B) Anatomy of the long tail

- total inverntory
- the new growth market

C) Recommendation System Datasets

- MovieLens datasets
explicit rating
- Jester
explict rating ; very heigh densistes
- Netfix
explict rating ; for DVD
- BookCrossing dataset
implict rating;  for book

D) Results & discussions

Evaluation Metrics
- Mean Absolute Error: quality of the preidction
- Recall: recommendation quality ; R = Nrn/Nr
- Coverage: neighborhood quality ; C = (Nr - Nrn) / Nr

Comparison:
- Coverage: MovieLens & Jester are equivalent

E) futur work

privacy issue:
user anonymity ; encryption
multicriteria rating systems
exemple:
-Yahoo: Movies!
story, acting, direction & visuals
-CircuitCity (restaurants); ZagatSurvey

14h24) Ontology based matchmaking approach for context aware recommendations

Outline

- Recommendation systems
- ontology base
- matchmaking
- context-aware

EUREKA-Celtic project: MOVIES

A) General view

- context profile
- content profile
- user profile

B) 5 ontologies

user ontology: user as a person, its interest, ...
> interest ctxt: context ontology
> subject of interest: context & content ontology

C) Matchmaking

- goal: compute a matching coefficient between a user and a content
- 2 kinds of match
> inferred from user profile
> explicit ineterest & non interest
for a category ; a specific content or other resources
- matching formullae
> Categories matching
semantic distance between categories
> global matching

D) Conclusion

- Specifites
> semantic reasong
> exprisivity of complex interests

14h51) An evaluation methodology for collaborative recommender systems

- slection of the evalution method: relevant and minimal
- complementary of the first presentation, selection of the dataset

A) Introduction

- not focued on algorithm
- Algo: SVD, cosine item-based, naive bayesian, networks
- performance evaluation methodologies

B) issue

- clear description of the methods used for perf eval & model comparison?
- diff dataset partition & evaluation metrics => divergent results
- netfix: only hold-out & RMSE ; but how netfix is suited?

C) Objectives

- compare diff. algorithms
- how often the user watches the TV => length of user profile
- if the user preferes blockbusters movies or not => user pref vs (un)popular movies

- User Rating Matrix ; URM
Implicit URM

- Error metrics: MSE, RMSE, MAE ; only for explicit datasets
- Accuracy metrics: recall, precision, fallout, F-measure; Implict & Explicit datasets

D) Evaluations

- Hold-out: not adapted for new users
- leave-on-out:
- k-fold partitioning approach
training part : k-1 partitions ; test : 1 partition
Exemple of impact of the algo:
RMSE 0,9 1,6 2,7
Recal 1% 8% 17%
F-Measure     0,28
Results bad middle good
  netfix cosine SVD
Proposed methodology:
a) statiscal analysis
b) optimization of the model paramters
c) computation of the recall for te top N recommendations

E) Recommendation system architecture

- Inputs:
> user rating (uRM)
- batch processing => real-time recommendation => business rule
Real-Time Recommendation: model dependant

Multi-model recommender engine
> best of all as it combines different alg, depending of the ctxt & dataset

16h10) A Standard-Based Approach on the use of Contextual Information for the Adaptation Authorisation

key subjects:
- standard based
- contextual
- adaptation authorisation

A) Ctxt & motivation

- Universal Media Access (UMA)
> ubiquitous access to and consumption  of multimedia content
- DRM for governed multimedia scenarios

B) VISNET-II European project

- Themes:
> coding
> processing -> AVSearch
> Security -> DRM

C) Approach to adaptation

- adaptation engine stack (AES)
feedback, exchange of capabilites, adpatation decision
- adaptation decision engine  (ADE)
athorisation
- adaptation authorisation (AA)
- context provider (CxP)

D) State-of-the-art standardisation

there is neither agreement on the definition nor on the representation of cotext
exemple:
- Mobile Alliance Forum - User Agent Profil (UAProf)
 -W3C - Composite Capabilites / Preferences Profile (CC/PP)
- ISO/IEC - MPEG-7 & MPEG-21 DIA & MPEG-21 for DRM: part 4, 5,6, 15 (Event Reporting) & 19
    MPEG-21: adaptation ; part 7

E) DRM & Adaptation

integrate DRM with adaptation:
<r:allConditions>
<dia:permittedDiaChanges>
<dia:ConversionDescription>
..
</></>
<dia:changeConstraints>
..
</>
</r>

Types & representation of context
- MPEG 21 DIA Usage Environements Description Tools
> Natural environement characteristriqucs
Profiling: User Profile, Natural Environment Profile

F) Use of ... for ...

- 1st step: extraction of conditions contained in licencs
- 2nd step: get information from the user, the environment and the system itself (context) to check conditions (-> authorisation)

G) Conclusion

- lack of standardised models for the use of contextual information
- DRM context-based adaptation
- work & morel complex adaptations -> Authorisations Profiles
- concrete scenarios

Future Work

J'espère faire, quand j'aurais le temps :
- un compte rendu digne de ce nom d'AXMEDIS 2008
- un rapport sur les notions intéressantes présentées lors de la conférence. Ce qui signifie un tri des articles & notions présentés !
- un rapport sur les différentes intervenants & point d'intérêts

idem, on verra si cela pourra être public ou non !
Par AiSpirit
Ecrire un commentaire - Voir les 1 commentaires - Recommander
Mardi 18 novembre 2008


Bilan de la deuxième journée de la conférence AXMEDIS
Prises de notes



Assez logiquement, après la "première journée", on trouve la deuxième journée :)
Voici donc le compte rendu de cette journée.  Je tiens à préciser que beaucoup de notions présntées ce matin m'était inconnue ... cela fait que déjà je n'ai pas réellement participer (juste entre ,lire, et essayer de comprendre) .. et donc les prises de notes peuvent être assez sémantiquement illogiques. J'ai fait de mon mieux pour l'éviter mais excuser moi par avance le cas où cela n'aurait pas été corrigé à 100%.

Pour des raisons assez interne à AXMEDIS, le bilan du tutorial (après-midi) est toutefois minimisé (voir la fin de l'article). N'hésitez pas à me contacter si cela vous intéresse !

A noter que l'article sur la première journée d'AXMEDIS 2008 a été mis à jour et devrait très bientôt ne plus contenir de trous :d

Mardi matin

Avant de présenter les articles de ce matin, je peux toutefois dire que l'organisation devient de plus en plus anarchique & agaçante : hier, le programme de la session 3 (room 2) était totalement faux pour la matin et les organisateurs n'ont même pas pris la peine de le signaler lors de l'opening  ; et cela n'a pas déranger les intervenants non plus. Un grand "on s'en fout".

Et bien aujourd'hui,  c'est avec 30/40 minutes de retard qu'à commencé la journée. Bien sûr, aucune excuse à ce sujet non plus ....

09:30) Recent developments in online licensing: the european comission's perspective

Carlo Alberto Toffolon ; European Comuission, Directorate-General For Competition, Unit "Media"

Outlines

- the issue
- focus: online music
- CISAC prohibition decision
- Comissions's 2005 music onlince Recommendation
- Monitoring of the 2005 music onlince Recommendation
- Recent Commission initiatives in the filed of online licensing
- the way forward

A) Issues

- european market for online legal offers of copyrighted digital products is often fragmented along national border
- Digital content (DC) is often, limited to the service territory
- Cause of Fragmentation:
> online rights ; licensing territory by territory
> absence of EEA-wide licensing solution covering the global repertoire
> autonomous business decision
- few pan-European solutions
- hundred of different entities in ordre the clear their content rights
- euoprean web portal development is thus slow

B) focus: online music

- many rights & right holders can be involved in a signle transaction
- ex: consumers complain being prevented from using online music stores such as iTunes
> Online music service providers: "national store is a consequence of national licensing practices"
- trend to avoid national licensing by direct contact with the end-users

C) CISAC prohibition decision

anti trust decision prohibiting 24 european collecting societes from restricting competition as regards of the condition of management & licensig
of author's rights
ex of prohibition:
- membership clauses: prevent authors form chosing which collecting society they want them to represent
- territorial exclusivity clauses
- a concerted practive between Collecting Societies

de facto exclusivity for the granting of licences ; strict segmentatin of the market on a national basis
concerns Internet, cable & satellite exploitations
> Tournier and Lucazeau judgments by the Court of Justice

Collecting Societies: appealed the decision before the Court of First Instance

D) Comissions's 2005 music onlince Recommendation

July 2005: Commission Directorate-General for the Internal Marjet & Serivces published a Study on a Communityu initiative on tjhe cross border collective management of copyright.
absence of pan-EU copyright licences: major obstaclves for the new Internet absed services such as web-casting and VOD.
October 2005: middle way decision:
    eliminiation of territorial restrictions & customer alliocation provision e nexisting licensing contract
    provision on ...

E) Monitoring of the 2005 music onlince Recommendation

feb 2008: Commission Directorate-General for the Internal Marjet & Serivces: result of the monitoring
    there is a nascent market for EU-wide liocenseing of music for online services
    EU-wide licensing arrangements appear to be in process. EG: Alliance Digital, ARMONIA, PEDL, CELAS, SonyATV, SACEM-UMPG

CELAS german GEMA & MCPS-PRS Alliance ; EMI Music Publishing's AngloAmercian & German repertoir -> usies in 40 EU countries
<CELAS>: one-stop-shop,
...

F) Recent Commission initiatives in the filed of online licensing

critical voices have been reaised : 2005 online recommendation & CISAC ;
EU commission has been accused of inconsistency of approcah
- both instruments encouirage the removal of anti-competitive barrieds impeding by right holdes
- ...

licensing of rights for local broadcasters (bar, hairdress, discotheques (:d) ...) is not immediatly affected by the recommendation neither CISAC

G) the way forward

Jan 2008: Communication on Creative Content Online
    conclusion may be include in a recommendation in 2009
Commission's roudta ble on online commerce (Sep 2008):
    High level groyup ; participant : Sir Mick Jagger, Steves Jobs, SACEM, ...
    Multi territory licensing
    public consultation
Follow-up: further restricted meeting: how to concretely improve online music licensing

ex: Itunes problem
    > "expensive" cost
    > territoral issues

H) ...

Pursue the elimination of the barriers in the cross border provision of copyrighted digital products online
Dialog on how to improve concrete licensings

10:30) VARIAZONI Workshop - Different project in Europe woring on Content Enrichment: CACAO Project, ...

Au niveau de ce workshop, je peux dire que j'ai été assez décu sur le fait que la plupart des intervenants présentaient un travail pas si éloginé que ça d'AXMEDIS mais non même pas pris la peine de faire des recheches sur ce sujet (implémentabilité ou non, par exemple).

Certes, c'est un workshop "indépendant", mais c'est quand même dommage, AXMEDIS pouvant être utilisé comme plateforme de démonstration (ou pas ... :d)

CACAO Project

- Overview
- Multilingual search issues
- technical approaches
- partners

A) Overview
- CACAO: internal users to bette rexploit available European multilingual electronic content
- accessing, understanding and navigating multilingual textual contant in digital libraries and Online Public Acess Catalaogues (OPACs)

B) Multilingual search issues
hungarian, polish, french, english, italian
A query in one language, answers in different languages

issues:
- What should be not translated
> Proper name and
location should be identified
 -What has different meanings
exemple : chien
> dog and fusil (hammmer)

Application: research docs.
- Indexing: information from the abstract, desription or even the full article

C) technical approaches
- analyzing on-line catalogue's content to better access information
- expanidng and tralsation queries using barious multilingual sources & technologies:
> bilingual dicts, word lists, synonysms, machine translation software

Aggreation is an important aspect in CACAO
> need to harmonize  input: on query > differnt server, no matter the protocol used

GAMA project

- online access to eupore's most important digital archive
- cofounded bu EU Community program eContentPlus

Architecutre:
- Centralised approach to minmize requierd infrastructure at archies
- Central metadata repositityor where all metadata is accumulated
-  ...

RDF Schema

content based metadata
- visual:
> dominant color
> color layout
...
- audio
> audio spectrum & frequency
> audio power
...
QBE subsystems for image & video context

Metadata & licence model for musics

- Goals
build an accessible Digital Library of classical music contents
concept of library 2.0:
> user participation & well defined metadata
> automatic extraction of metadata from the content
Secure delivering using AXMEDIS DRM model

- Limitation of traditional Cataloguing approach
> lack of adequate & structured metadata
> low expressevity
> limits in search
> week relationship between fields (ie information)

- Variazoni model
>based on FRBR, Functional Requirements for Bibilographical Records
(developped by IFLA in 1998)
more expressive
> FRBR entities :
Master Class | Master Class
Score                        | Composition
Concert                    | Composition
Image                       | Composition
Studio Recording  | Composition

>Adds:
mutlirelations with compostion (not only one for each metadata)
definition of a subject

> OAI-PMH interoperability

Semantics and Ontologies for Mutltimedia Objects Representation and Metadata Management

Voir l'article intitulé "ROOM 2 - 11:00) Easaier project- Queen Mary | UK (12 minutes)" d'hier !

Creative Content Online (entitled "What is MILE?" in the program)

[apparté]... non public [fin de l'apparté]

- 2010: in Europe, Online content will generate an income of 8,3 billion of $
>  an increase of 4 in 5 years !
> who? institutions, libraries ... everybody
> what? images, videos, ...
> ... How?  web

- Multi Territorial Rights Licensing (NDLR: voir l'intro en début de matinée)
> Berne International Convention of 1971
> European Recommendations

Normative Current Context
Rights Licensing: territory (countries, for instance) dependant:
    London, US, ...
 
- MTRL & Orphan Work
> Normative: new legislation, address IP crimes
reduce cost & complexity for IPRs
> Technical: permanant Metadata in digital creations

But ... standard may not be supported by the market
> lost of times & efforts ?

Mardi après-midi

Comme indiqué au début de cet article, je vais rester assez bref car ce que j'ai pu  entre lors de mes discutions avec les développeurs d'AXMEDIS lors du turial avait de quoi faire pâlir un fantôme ...

DRMs & AXMEDIS

Le principal sujet abordé lors du tutorial a été le système des DRMs sous AXMEDIS. Il faut savoir qu'en fait, seuls Cam Tu (ingénieur pour SWID et ratachée à TELECOM Bretagne pour AXMEDIS) et moi même étions présent ... donc on a pu parler de ce que l'on voulait.

[apparté]... non public [fin de l'apparté]

Pour le système des DRMs, il faudra attendre le rapport (public?, je ne sais pas encore) que je ferai, car pas envie de faire des dessins en caractère ASCII :) Mais il faut savoir qu'il respecte bien ce que je pensais après mes analyses du code source  ... comme quoi, on peut comprendre le fonctionnement d'AXMEDIS en lisant son framework C++ :D :D :
- ProtectionProcessor & PMLSClient sont les deux composants internes à l'app qui servent à intier les tests DRM
- PMSServer (Domain Factory, Domain Home ou Racine) peut être utilisé pour vérifier les licences
- SecureCache (AuthorisationSupport) est utilisé pour vérifier les licences quand l'app est en mode Offline

Sécurité d'AXMEDIS

Par contre, là, je vais pas trop m'attarder car je n'ai pas envie de lancer des idées fausses car cela mérite d'être étudié de manière approfondie. Cependant, de mon point de vue, AXMEDIS ne supporte pas réellement les DRMs, si on étudie l'ensemble des prérequis pour les DRMs. En effet, AXMEDIS est actuellement en mode "démonstration", comme le dit le développeur avait qui j'ai parlé. Ce qui fait que "l'évaluation de l'app de rendu (par fingerprinting) n'est pas encore utilisée".

Mais bon, quand on sait comment ils veulent faire cette évaluation, cela fait peur car la sécurité est (sera) toujours peu fiable ... J'espère que cela  va changer, notamment par les échanges d'idées que l'on a eu et que l'on pourraient avoir dans le futur !!!

Photos

Encore et toujours, quelques mises à jour sur l'album picasa pour AXMEDIS 2008 : http://picasaweb.google.com/julien.thomas.1/AXMEDIS2008EnItalie
J'espère pouvoir mettre quelques photos correctes de la conférence (i.e bonnes qualités ...) demain soir, car j'ai la facheuse tendance à oublier de prendre des photos lors des conférences ...

PS: enfin, après 1h30 de rédaction, j'en avais assez marre !!!
Par AiSpirit
Ecrire un commentaire - Voir les 0 commentaires - Recommander
Mardi 18 novembre 2008

Bilan de la première journée de la conférence AXMEDIS
Prises de notes



Suite à cette première journée d'AXMEDIS 2008,
je vais mettre sur le blog mes prises de notes.

Il s'agit pour le moment de prises de notes, en anglais, je précise. Le compte rendu attendra la fin de la conférence :)

Lundi matin

AXMEDIS Opening - 10h

- (Prof.) Paolo Nesi
 introduction as conference chair

- (On.) Deborah Bergamini
Italien parlment:
    > dual speech : lot of interset but problem with infrastructure (physical)
    > try to push a national debate about that (digital infrastructure, NG networks)

New Generation networks: new problematics for the government (in term of innovation subjects)
    > (ex: 1 million €)
   
Government is
    conscient of  digital infra. needs & italien delays comparing to others EU. countries
    opened to huge investments

Example of delay: 2012, only 10% of coevarge in broadband connectivity (!!)

- (Prof.) Alberto Tesi :  AXMEDIS & Florence pub :d
AXMEDIS current state
200 professors and teachers

Applications:
> civil engeenering
> industrial
> research

Florence University
> system & computer sciences
> several PHD subjects
> reference for local companies

Examples of topics
> media content production & distribution
> protection & rights managements

keynote speaker
> European Comission, DG Media, ALberto Toffolon

- (Prof.) Paolo Nesi
Conf. program
conf. ~ 220 peoples (not always here)

ROOM 2 - 11:00) Easaier project- Queen Mary | UK (12 minutes)

Issues
> lack of qualitative solution to access to digital sound archives
> audio is under-used in e-learnng

Architecture
 >   client/server
 >   music ontology
        friend of a friend & Timeline Event Functional Requirements for Bibliographic Records ontologies

Solution
>
>
>

Conclusions
> a state-of-the art access system for sound archives,
> user requirements are carfully studied and considered during design process
> Some demos

Questions
> audio similarties search?
> not integrated in axmedis and not planned

PLENARY ROOM 11:24) Intelligent Content Model BAsed on MPEG-21

- Intelligent Content
>  main goal is to be active and proactive, not only interacive
   > examples: make queries internally to the content ; provide cross media ou multimedia annotation; interact with other intelligent content
  > examples of technial features: annotation, metadata & descriptors; interaction

- Technical Aspects: AXMEDIS impl.
> extension of Digital Item method
> javascript based language
> extension of axmediis content procesing language

- AXMEDIS URLs
> URL to locate an AxResource
axmedis://<>/<>
axmedis://<>/<>/<>
> URL to locate an AxMethod
axmedis://<>/axmethod/<>
axmedis://<>/<>/axmethod/<>
- AXMEDIS Annotations
> uses MPEG21 DIDL Annotation ELement

- Some intelligent Content
> a licensing wiard : to help content creators and distributors to use DRM features

- Conclusions
> intelligent content model use cases
> AXMEDIS Content Model can be used to create Intelligent Content
    rich cross-media experiences

PLENARY ROOM 11:37) FRM ... 12 minutes

Outlines:
- Motivations & Introduction
- State of the art
- Fair & uses scenarios & model

A)
> less restrictive DRM but still very secure:  Fair Rights
> Implementation is diff. in diff. countries
> Important Factors:
- purpose & charate
- nature & substianlity
- effect
Req. highly sophisticated AI (Felten)

B)
> Main notions and existing solutions
authorization domain
Bi Directional REL
iTunes online store

> DRM Architecure
- identity management
- tracking service
- license service
- certificate authority
- ...

C)
>sharing content with friends
price and terms negotiation
content redistribution


D) FRM approach
-
-
-
-

Data Model:
- FOAF: type, name, knows ; person, customer
- Dublin Core :Content, license
- FRM: purchase
- FOAFRealm: friendshiplevel

FRM Evaluation:
++ license, content, acess, import, identification
-- tracking, payment

Features
- semantics, sharing, negotiations, redistribution
machine readable licenses

FRM provides
- protection over the distributed content
- security & privacy are maintained

Q?)
Technical & not interesting questions   
- Dublin core in not really a content information
- e-learing motivation .. can you detail?

ROOM 2 12:00)

program is wrong and they did not say that!

... PLENARY ROOM: Improving system interoperability & flexibility using a semantic integration approach

Issues & Goals
-
-
-
-


Semantic Based ESB
-
-
- service invocation: signelf shared formal language (system level "lingua franca")
- requests routing: functional/not functional aspects
- mediations: data format transofmration froml a single shared formalism (system level "fLF)
- messaging
- service orchestration
- QoS: building complex security policies
- Platform Management: semantic analysis

Meaning of Meaning
- Meaning is the realation between a representing system and a represented system
- semantic mapping: injection & surjection - bijection- 1-Many ; Partial
- Meta level <-> meta-level semantics <-> base level: operations and data format defined bu a legacy system spec. (eg: WSDL Documents)

Core semantic services
- SSB: Semantic Service Bus
- knwoledged based data transformation:
    meta level uses to invoke concrete functionalities
- knwoledged based routing
    routing through cross-level lookup operations
    concerte lookup; physical look up loficiel entities lookup, groundind lookup
-- KB service Management
    publishing & removing mapping between meta level and base level entities
    relations : through WSDL annotated documents
   

Bilan sur cette matinnée

Lundi Après-midi

Open Workshop

Présentation de Prof. Paolo Nesi

Goals:
- to present the consortium activites to AXMEDIS peoples
- to pose questions
- to listen what axmedis could do
- to give last news about developments
- to collect whishes

A) Activites: AXMEDIS orientations
Example of new topics
- Future Internet & Internet NG networks
- content & Digital Heritage

31 August 2008: AXMEDIS Consortium is not active anymore
1 September 2008: launch of AxMediaTexch, spinoff Company
- keeps same aims, same affiliation mechanism, maintains the Framework
- is done by some early partners
- is open to new partners

Commercialization level
- some tools will be available on pruchase
+ Axmedis service side tools
+ Axmedis production tools
axeditor, AXCP light edition, AXCP professional full edition
- others will be free of charge
+ players

Goal is to let AxMediaTech be substainable as a spinoff company

B) last news about developments
- Axeditor &  AXCP: version 2.0.0
AXCP Visual Editor with easy and graphical design
- AXMEDIS players version 1.9.0
active X & Mozilla player
- AXMEDIS Wizards for JS Players & tools
licensor for consumers and B2B
- AXMEDIS DRM
Rights accounting, control & monitoring
Rights statiscal analysis & reporting
- AXP2P
improvement of AxTracker performances
Peer2Peer client for linux (beta)
AXEPTool
in the future: axplayer with P2P embedded and possibly transparent for the end users

Experiencing DRM in Mobile Environment

This article outlines are as follow:
- Introduction
- DRM Models
- Implementations
- Implementation Issues
- Future Trends

The main gooal of the presentation was first the presentation of OMA DRM and MPEG-21. Then, different implementations have been suggested, all of them relying on AXMEDIS framework.
A Generic solution which consist of PMSClient <->  PMSServer <=> AXCS has been for instanc proposed. An extended versions has then been presented: Java Applet <-> Servelet <-> PMSClient <->  PMSServer <=> AXCS
A concrete implementation with ODRL has also been presented

Concerning the implementation issues, two main notions have been highligihted:
- performances issues in mobile enviornment: deciphering, axmedia item analysis ...
- use of secure channel (between the different components of the solutions): certifications issues

Event Reporting Scenarios and Implementation

This article presented the Event Reporting notion of MPEG-21, wihci rely on three components:
- Event Reporting  (ER) descriptors
- ER Data
- embedded ER Request

The authors presented their works on Event Reporting model to support concrete implementation and to solve issues such as :
- identification & authencation of the peer in a distributed event reporting model
- ER Data protection
- concrete scenario definition

Finally, they presented different ER aware implementations:
- AXMEDIS (european consortium)
- VISNET-II
- IPOS-DS (UPC, spain)
Par AiSpirit
Ecrire un commentaire - Voir les 0 commentaires - Recommander
Dimanche 16 novembre 2008


Eh voila, un petit weekend with la miss suivi du workshop axmedis 2008 ... à Florence, en Italy.
Premier article : AXMEDIS 2008 - weekend





Déjà, je peux vous dire que le weekend était classe, tout comme l'hotel, Villa Finaly (http://www.villafinaly.sorbonne.fr/):
- 13°C le matin pour arriver à 20° (?) ce dimanche après-midi car même torse nu, on avait pas froid, au soleil (les photos sont top confidentielles, par contre :d) !!!
- super hotel super sympa ... et au final, je reste en plus dans une chambre single two person pour le prix d'une chambre signle on person!! 2 lits, une grande salle de bain ...  Sans oublier que le personnel de l'hotel est très accueillant. Et même si c'est logique qu'ils parlent français (hôtel associé à la sorbonne), cétait trop drole de parler FR en italie comme ça :)

Et pour ceux qui ne sauraient pas (je ne sais plus si j'en avais parlé) : http://www.axmedis.org/axmedis2008 pour le site d'AXMEDIS 2008.

Florence

On me l'avais dit et je le confirme : Florence est une superbe petite (tout est relatif :d) ville !!
Le centre ville est super (à part les voitures :d) :
- peu de voiture dans la partie sud du centre ville
- plein de monuments (!) et notamment d'églises, les chiesa, et basiliques !!!
- un temps en plus super qui enjoli tout
- des rues et des bâtiments propres
- des ponts (notamment le célèbre Ponte Vecchio) (4) larges et pour certains uniquement piétons
- plein de parcs.

Bref, le weekend à été très occupé, même si la veille on a dormis que 2 heures pour pouvoir prendre l'avion à 7h du matin à CDG :)

J'espre que les photos (voir la dernière partie de l'article) vous donneront une idée de ce que l'on a vu ici !!!

Seul aspet un peu négatif : le trop plein d'animations. En effet, ce dimanche en fin d'après-midi, j'ai du faire face à une invasion de touristes (italiens) et autres. Contrairement au matin ou a samedi, c'était assez pesant. Mais bon, on va pas trop se plaindre :
- le reste du temps, c'était super
- et puis c'est les conséquences d'une ville fortement animée !!!

Opinion sur les italiens à Florence

J'espère que je ne me ferais pas tapper en disant ça mais ... je trouve que les italiens sont assez nationalistes. On connait le problème avec les personnes venant de roumaine et considérées comme "gens du voyage" mais là, je trouve que c'est pas très cool avec moi :(  Je sais, c'est assez égoïste de dire ça mais quand même : étant européen, cela me choque un peu de voir (c'est très différent de le voir en vrai qu'à la télé) cela de la part de d'autre européens !

Déjà, dès que vous parlez anglais ou français ou essayez de parler italien (pas facile : une heure de cours ... dans l'avion), ils vont font une tête et devienne assez désagréables !!! c'est du n'importe quoi, quand même. Et bien sur, quand je dis "parlez anglais ou français", c'est vrai quand ils comprenent.  Étant assez nationaliste, je trouve, ils sont aussi assez hermétiques aux langues étrangères, du moins d'après ce que j'ai pu voir des commerçants pendant le weekend ... ou encore les gens dans la rue (qui nous regardait bizarement dès qu'ils savaient qu'on était pas italien)

J'espère que cela changera sur ce sujet

Sinon, un autre point de vu qui, je pense, ne changera pas : les italiens et les voitures. Au départ, à mon arrivée, je me suis dit "chouette, les italiens ne claxonnent pas, restent cool même quand des abrutis conduisent mal". Ca, c'était quand on était dans le taxi pour l'hotel...

Mais maintenant, je me dis
- les italiens conduisent n'importent comment et surtout très vite : non, on ne ralenti pas quand ils ya des gens qui traversent ; non, on roule à 70km dans le centre ville car c'est une grande avenue ... même s'il y a des gens qui traversent ou sont sur le coté de la route
- les italients aiment claxonner. Car en fait, ils le font tout le temps.
Un exemple très clair est la navette que j'ai prises après avoir amené la miss à l'airport :  le chaufeur
- claxonne quand il prend un virage
- claxonne quand une voiture s'est arretée ... au feu rouge et qu'il y a plein de voitures sur la route
- claxonne quand il y a un vélo devant lui
- claxonne ... parce que ça l'amuse
...

Bon, j'arrète là sur ça et on verra demain si mon opinion a changé :d Mais bon, j'ai le soutien de Sophie la dessus :d

Les photos

Allez, un autre picasaweb link : http://picasaweb.google.com/julien.thomas.1/AXMEDIS2008EnItalie
Pour les photos, ça attendra demain (lundi 17/11) car Itunes sous Linux, ça marche, mais pas la détection de mon iphone ... pour le moment. ! Et le reste plus tard

EDIT : en fait, vu que j'ai au final rebooté sous windows, j'ai pu uploader qqs photos de l'IPhone.
EDIT2 : en fait, sous windows encore, j'ai pu uploader qqs photos de mon appareil photo car le lecteur SD intégré marche (pas sous Linux  ... car j'ai jamais essayé de le configurer)

Donc au final : la v1 est uploadée :d

Pour l'appareil photo, il faudra par contre attendre car j'ai laissé mon cable chez moi ...
Par AiSpirit
Ecrire un commentaire - Voir les 0 commentaires - Recommander
Vendredi 12 septembre 2008


Vulnerabilité MyReview
http://myreview.intellagence.eu/


In a previous post (http://aispirit.over-blog.com/article-21322827.html), I put an advisory about a vulnerability in the  myreview System. I have just added the  references in it.

Note the following informations :
  • Some security websites took my advisory into account, though the ones (Frsirt, mitre (CVE)) I send emails to did not do. The CVE number is thus no more valid but they didn't reply to my request about that ..
  • the LRI didn't reply to my answer. I think  I will publish the patch (and thus exploit, as they are similar) if nothing change ...
French advisory, from the one  of securinfos.info (thanks to them!! I was a bit lazy for an English ->French translation, at this moment). Note that I added some information!

Note that I added some informations

MyReview : Exposition de Données Sensibles


Référence Secunia : SA31190 
Date de publication : 2008-07-22

Risque : Moyennement Critique. Niveau 3 sur 5. veille securite informatique
Impact : Exposition de données sensibles
Lieu : A distance


Solutions :  Non corrigée
Produit :  MyReview 1.x
Référence CVE :  CVE-2008-3671


Description :
Julien Thomas a rapporté une faille de sécurité dans MyReview, qui pourrait être exploitée par des personnes malintentionnées pour divulguer des informations sensibles potentielles.

Le problème de sécurité est causé du fait que l'application stocke des fichiers potentiellement sensibles avecun nom de fichier prévisible dans un répertoire publique, qui pourrait être exploitée pour retrouver et télécharger les fichiers.

La vulnérabilité est rapportée en version 1.9.9. Les autres versions pourraient également être affectées.


Au niveau de l'étude faite, les informations suivantes peuvent être récupérées illégalement :
  •  fichiers des conférences à l'état soumissions : avant acceptation
  • fichiers des conférences à l'état camera Ready : avant conférences et après conférences, ce qui est génant pour les conférences à proceedings, ou les article sont payants !


Solutions :
Restreindre l'accès au répertoire upload (par ex. ".htaccess), en attendant une réaction du  Laboratoire de Recherche en Informatique (LRI)


References

http://secunia.com/advisories/31190/ (EN)
http://www.securityfocus.com/archive/1/494567/30/510/threaded (EN)
http://seclists.org/bugtraq/2008/Jul/0173.html (EN)
https://www.securinfos.info/alertes-bulletins-securite/20080722-MyReview-Exposition-de-Donnees-Sensibles.php (FR)

 

Crédits

Cette vulnerabilité a été reportée par  Julien A. Thomas.

Site TELECOM Bretagne : http://perso.telecom-bretagne.eu/julienthomas/

Site personnel : http://www.julienthomas.eu/

Informations Supplémentaires

Date Discovered

16/07/2008

Date Public

18/07/2008

Date First Published

18/07/2008

Date Last Updated

18/07/2008

CERT Advisory

 

CVE Name (candidate)

CVE-2008-3671


Par AiSpirit
Ecrire un commentaire - Voir les 1 commentaires - Recommander
 
Créer un blog sur over-blog.com - Contact - C.G.U. - Rémunération en droits d'auteur - Signaler un abus