society

The security question at Edge

Take 250 web developers, seat in front of them experts, and let them interact. This is EDGE conference. While being my first edge conference experience, I cross finger I will attend the next one. I went there to be part of a panel dedicated to security. And by having that lively and passionate debate, I have learned things, specially, how to move forward on security aspects on the web.

What was it about ? It was about HTTPS and certificate usage. The panelist were Yan (from Yahoo), Mike (from Google), Alex (from University of Michigan, Let’s Encrypt promoter), Patrick (from Financial Times) and all of us being moderated by Dan.

Yan setup the stage by reminding what are the attacks on the web (MITM, XSS, …) that HTTPS and CSP can help to solve. CSP is a way to control that only authorised resources are accessed (authorized means coming from a url you trust). At the same time Yan announced also a renaming of CSP into BATSHIELD to make it attractive, we hope you will enjoy it. Then came the origin question. HTTPS is a way for the browser to make sure that the service your are accessing is the one it pretends to be. And from there, we entered into the debate, here is a take away.

So what is it that we know about HTTPS ?

HTTPS allows point to point authentication and communication confidentiality, between the browser and the server. It helps to prove that Steve’s service is from Steve. HTTPS relies on public and private key management, which means key pairs, generated and certified by a certification authority (CA). In other words, CA will help blessing Steve’s key pair. CAs are recognized by browsers and this recognition relies on reputation. If a CA is reliable (aka known for doing Steve’s identity check properly and making sure to repudiate his certificate if he behaves badly on the internet) then browser will add it in its recommended CA. And all services associates with certificates and key pairs delivered by trustable CAs will be operated under HTTPS. Key pair generation and certificate issuance are a painful process for the web developers. In addition to migrate to HTTPS, they need to pay, few tenth of dollars and find a CA kind enough to have their certificate. In September, Let’s encrypt project is arriving https://letsencrypt.org/. It will make the certificate and key pair distribution automated, free and seamless. Thus it will reduce the barrier to entre the HTTPS world. The way this process will be reliable and automated is still to be discussed, but this initiative could be a serious enablers towards an HTTPS everywhere scenario.

And what is it that we don’t know ?

Does HTTPS really need to be end to end ? Some services may require some arrangement in the middle of the path, between the server serving the request and the browser. The kind of arrangement could be advertising loading, load balancing management, ….). If we were to open some non-HTTPS path in a HTTPS request, to favor the work on the intermediate elements, in charge of those arrangement, this would imply the risk to have middle box for monitoring also enabled. So on one hand there are some business interest to let some path HTTPS free, on the other hand, the breach opened here could favor pervasive monitoring… So one should ask if this is reasonable to only protect the last miles on the communication.

How should users be involved in the security cursor ? Users are warned today when a site is safe, with a green lock. It pushes him into a perception of security that may be over estimated. Some browser vendors would be in favor for waking up the user only if something is at risk. This opens the question to how far security should be visible to the user. It is the responsibility of the browser today to accept CAs and to operate HTTPS normally. Including an educated user could be good, but what if the user is not skilled enough and accept any CA ?

Does HTTPS make the entire web safe ? No. HTTPS is a mean to increase the security communication between a server and a browser. But it does not protect from (1) threat happening on the server side (what is server’s data are corrupted), (2) what is happening on the device side (what if some malicious application can explore and alter broser data), (3) the web developer private key protection (what is the service has his private key being compromised). So a complete answer to securing web business is also about answering those questions. But we dont know yet how to do that and have information about security context of the entire service.

What about restricting sensitive features of the web through HTTPS only connection ? This could become a possible way to increase user privacy and control. But some are claiming that this would force web developers and services to migrate to HTTPS for accessing specific features. Putting a higher technical barrier for deploying services (providing that certificates become free commons). Those last questions staid unanswered. Nevertheless this very good dialog with experienced web developers at #edgeconf allowed to hear pain points and fears from the audience. My take is a beginning of action plan to answer to those questions. Being involved in” problem solving by standard”, I would recommend that we create some fair places to discuss and solve the following questions :

  • HTTPS end to end best practices – including the middle box problem.
  • User involvement in security indication and management – including user experience concern and creating a standard for making the users indication clear
  • Guidelines and supporting tools for web developers to deploy HTTPS and endorse certificate usage (from whatever CA it comes from).

I guess that W3C and IETF may hear in the coming weeks about those suggestions about for keeping our web safe.   Note : extensive notes are available here https://decadecity.net/blog/2015/06/27/edge-conf-security by Orde Saunders

Girls, kill your culture !

best in classIf you are a working girl, stuck in the middle of xx (replace here xx by : life, scale, jungle, siesta, your forties, all fit here), or if you are just curious on how to make your life easier, this post may be for you.

Girls (and curious), let’s be honest, life is sometimes complex. We are overloaded by multiple situations, decisions, contexts and we need to save our energy (and other’s one). Here are few thoughts I learned in the past months, that made my life of european girl in tech, really-really sweeter and lighter. By magic, I spent time on things I missed, like relaxing, family, friends, tea (because working girl only drink tea, yes, of course).

Stop explaining. If you have something to ask, don’t bother people with context, rationale, (good) reasons. Be direct, you will save everyone’s time.

Stop saying sorry. Apologize only if you really-really hurt someone.

Stop justifying why you are here. You are a reasonable adult, full potential (except when you are drunk, but that’s ok, you are funny anyway). Just admit that you are in the right place, and this is not by accident.

Stop planning each step. You survived enough drama and crisis to trust your high capability to find the right tone and answer, on stage, on the phone, in meeting, during projects.

(I see you, I know you are getting nervous reading that : all these sounds like making one step back. And this is normal, in the last 10 years, you have been trying to do everything perfect – perfect life, smart kids, beautiful house… Now don’t run and read next.)

Kill your best in class culture. Don’t try to deliver the best stuff ever, the mvp will be alright. You will improve it later.

Last but not least. Answer questions people ask about your vision, project… You saved time and energy by avoiding flooding people with inappropriate explanations on what you want in your life. But they might have questions. So just answer to it (and keep in mind, it’s not challenges, it is not insulting, it is not saying you are not capable, it is just questions).

My 6 cents.

That post is coming from excellent advices given by friends, and experiences I made, hoping it will help make your life sweeter.

[Mots] Prophétie de Rilke sur l’amour, la femme et l’homme

Rainer_Maria_Rilke,_1900

Extrait de Lettres à un jeune poète et autres lettres de Rainer Maria Rilke, Mai 1904

“[…] un jour, la jeune fille sera là, la femme sera là dont le nom ne sera plus seulement l’opposé du masculin, mais quelque chose en soi, quelque chose qui ne fera penser ni à un complément, ni à une limite, mais seulement à la vie et à l’existence – : l’être humain féminin. Ce progrès transformera (tout à fait contre la volonté des hommes dans un premier temps qui seront dépassés) notre manière de vivre l’amour, plongée aujourd’hui dans un total égarement, il la transformera de fond en comble, en fera une relation comprise comme celle d’un être humain à un être humain, et non plus d’un homme à une femme. Et cet amour plus humain (qui s’accomplira avec infiniment d’égard et de discrétion, où l’on se liera et se déliera dans la bonté et la clarté) ressemblera à celui que nous préparons dans le combat et l’effort, à un amour ne consistant en rien d’autre qu’en deux solitudes qui l’une l’autre se protègent, se circonscrivent, se saluent.”

A la rencontre de la French Tech Japon

IMG_20150225_103400

 

Il y a quelques semaines, mon activité me menait à Tokyo – oui, je sais, lucky girl. Je tombais sur une invitation à un apéro de la French Tech Japon. Diantre.

Un mois plus tôt, je m’investissais dans un apéro de French Tech des Suds, et là, le Japon me suggérait de remettre le couvert. Adresse en main, je rejoignais le Dubliner’s Pub, au coeur de Shibuya (non, je n’avouerai pas qu’il me fallut 76 minutes pour trouver le pub en question), et lorsque j’arrivais enfin, je trouvais une quinzaine de personnes attablées autour d’une bière conversant gaiment, cartes de visite à portée de main. Chacun pitch un peu et écoute l’autre. Yann, Adèle, Louis, Pierre-Antoine. Startuper ou serial entrepreneur, féru d’innovation, empli de curiosité. Employé par des groupes français, ou japonais, universitaires, ayant fait des études au japon, ou amoureux ou amoureuse d’expatrié-e. Ils ont des parcours divers, mais ont en commun une envie de partager, d’apprendre, de créer une communauté.

 

Il ne s’agit pas ici de parler du bon vieux temps en France, mais bien de partager les opportunités qu’offrent le Japon en terme de créativité, de richesse. On entend dans les conversations joyeuses des envies de supporter la French Tech, de profiter de cette chance, d’appartenir à cet élan français – non pas contre le reste du monde, mais ensemble. Certains évoquent la chance d’avoir pu faire des études abordables en France et souhaitent que les prochaines générations en bénéficient, il s’agit donc aussi de créer de la valeur, pour maintenir un système éducatif, créateur de cerveaux. On entend aussi que la visibilité des petites structures est faible. Ces jeunes et moins jeunes innovent dans leur coin, se connaissent parfois, ont fait les mêmes écoles, et s’entraident, se refilent des bon plans. Les Chambre de Commerce, les ambassades et les grands groupes implantés au Japon et en Asie ne savent pas comment contacter et animer ce qui ferait la richesse de la French Tech, ici. C’est pour cette raison que Yann et d’autres ont décidé de donner de la visibilité à ces entrepreneurs avec un apéro. Ils se comptent, ils verront bien quoi faire par la suite. En attendant, chacun repart avec un grand sourire, heureux d’avoir pu partager un moment de convivialité et d’échange.

Innovation et French Tech : une belle occasion de transformation

tatoo geckoDans une ambiance parfois morose, il est bon de porter son regard vers des horizons prometteurs et positifs. L’année 2014 a impulsé la French Tech, un étendard derrière lequel tout entrepreneur approchant de près ou de loin le numérique, la techno, le hype ou un truc tendance pourrait se rallier. L’objectif de la French Tech est de porter nos startup françaises et les faire briller internationalement, de bien user de nos investissement de recherche et de labelliser des territoires qui participeraient activement à cette vague technologique. L’effet secondaire de cet effort, est une fédération locale, chaque territoire mettant en avant ses plus belles pépites d’innovation. Il plane ainsi un vent d’union et de collaboratif dans chaque région (un peu de compétition, aussi, mais c’est de bonne guerre). Aujourd’hui 9 métropoles sont labellisées. Axelle Lemaire et Emmanuel Macron, chargés des questions numériques et numérique, s’en sont félicités hier au cours des  voeux 2015 de la French Tech. D’autres métropoles rejoindront le podium. Le cercle vertueux est lancé. Néanmoins, ce qui doit maintenant nous soucier, est de créer un vrai tissu local, d’échange de compétence, d’entrelacement des réseaux, car on le sait, l’innovation vient aussi du mélange des genres.

Avec quelques amis du Sud, nous avons initié ce mélange, entre petits et grands, au cours d’un apéro #LittleFrenchTech réunissant les acteurs dynamiques de Marseille, Aix, Toulon, Nice, Montpellier. Avec 220 personnes, une bonne ambiance, on y croisait des startupeurs, des développeurs mobile, des consultants, des institutionnels, des VC, des mentors… C’était un beau moment de partage et d’échange entre nos talents locaux. A refaire, dupliquer et répéter, si nous souhaitons collectivement transformer cet effet French Tech.

Note : picture by Virginie G “Tatoo #LittleFrenchTech”

The Times They Are a-Changin’

feuilles mortes Francois HogueAfter more then one year blogging here, it seems that the number of visitors has increased, making my little blog more interesting for wordpress. As such I have now some advertising interfering with my readers. This, combined with the fact that fall gives me often the wish to change few things in my life, is pushing me to modify a bit the style of this blog. (more…)

[Mots] Paysage industriel…

Martigues, Fos-sur-Mer, Port-Saint-Louis-du-Rhône. N568. Asphalte bordée de poussière, de pompes à essence, de camions exposés. Une route qui pose la limite de la zone industrielle. Un ruban, orné de poteaux de béton, courts, reliés par des barbelés. Un peu plus loin, le ciel se couvre de fils électriques. Indifférentes aux rares habitations, et forêts de chênes, les structures électriques géantes tracent des lignes jusqu’à la raffinerie. Pyramides d’acier contre cuves immenses, renfermant l’or noir et ses vertueux dérivés. Pétrole, qui fait battre nos cœurs et avancer nos voitures. Pas une enseigne ne vient humaniser ces cylindres. A quoi bon. Certains sont isolés, nus ou recouverts de coulées de rouille. D’autres sont regroupés en tribu. Quelques accessoires minuscules indiquent que la vie fait parfois une ronde dans les parages. Des échelles, des lampadaires, des tuyaux, des routes. Et puis les cheminées. Parfois peintes de rouges et blanc. Vague ressemblance avec la fusée de Tintin, objectif lune. D’ici, les vapeurs s’échappent. Jet blanc. Nuage noir. Brume orange. Inquiétant. L’air se charge d’un soupçon de goudron ou d’essence selon le rond-point désertique que l’on parcourt.

A la nuit tombée, les cuves et les usines s’illuminent. Blanc pour les bâtiments bas. Rouge pour les tours et cheminées. Pas loin de là, une digue infinie, composées de rochers géants blancs, sillonne le bord du bassin. On pique nique. On pêche, aussi. En famille. On observe le soleil glisser derrière les pétroliers, bas et noirs. Ils attendent patiemment dans la rade de recevoir leur chargement.

Bassin de Fos-sur-Mer. Monstre industriel. Création des hommes. Nourrie à la sueur des trois huit. Comme une plaie dans ces terres du sud.

Arcelor_by_Pierre Bourgeois

Arcelor — D.R. Pierre Bourgeois

UnionWeb, une petite fédération qui pourrait bien devenir grande !

unionweb4-630x224Cette semaine, un petit évènement a eu lieu à Paris. Un petit évènement qui pourrait bien être le début de quelque chose de grand. UnionWeb a été lancé. UnionWeb est une toute jeune fédération qui vise à réunir les acteurs du web, quel que soit leur statut : individus, auto-entrepreneurs, salariés, PME, association, école, personne morale ou physique, tout le monde peut devenir adhérent est bénéficier de l’énergie positive qui se dégage de cette initiative.

Les acteurs du web sont légions aujourd’hui. Ils forment un ensemble fragmenté, réunis au sein de courants ayant des objectifs distincts. Ces courants animent de différentes façon la vie économique et les débats liés au numérique  en France. Les traditionnels : Syntec Numérique réunit les entreprises du numérique incluant également une branche Femmes du Numérique [1], le Conseil National du Numérique, composés de membres nommés par le gouvernement, conseille en matière de stratégie numérique [2]. Les formes un peu innovantes : la Fing (Fédération Internet Nouvelle Génération) qui supporte des initiatives croisées avec des acteurs publiques et privés sur l’innovation [3]. Les associations : Netexplo, un acteur incontournable sur l’observation de l’impact du web sur nos sociétés, soutenu par les grands groupes du CAC40 [4], Social Media Club qui fédère les acteurs qui s’intéressent aux réseaux sociaux et stratégies digitales, avec des bureaux à Paris, Marseille, Lille et Rennes [5], ou encore GirzlInWeb qui soutient et promeut l’entrepreneuriat féminin [6].

Les villes ont également leurs propres dynamiques. Avec des évènements ponctuels  tels que des startup week end, des hackaton, ou des barcamp. Il existe également plusieurs conférences qui adressent les problématiques du web en général telles que Web In Lorient, Paris Web, Sud Web, Web2Day à Nantes, web-5 à Bézier, Futur En Seine à Paris … L’innovation digitale se focalise souvent autours de lieux tels que des incubateurs ou des lieux de co-working  (Silicon Sentier et le réseau des cantines). Par ailleurs, cette carte se déplacera encore lorsque l’initiative des Quartiers Numériques lancée par Fleur Pellerin se déploiera à Paris.

Un réseau solide et distribué. Un des défis de UnionWeb sera de construire un réseau solide et distribué sur le territoire français. Toutes ces initiatives privées et publiques créent aujourd’hui de l’innovation, de la valeur, des réseaux formels et informels. Cependant ceci n’est pas suffisant. L’économie du numérique représentera une part non négligeable de nos richesses de demain, et c’est donc pour cela qu’il faut se préparer et s’organiser. Une fédération est un excellent moyen de renforcer un réseau d’individus riche et innovant, sur la base de valeurs de partage et de solidarité. Car c’est ainsi que Magali Boisseau et Marie Laure Vie présentent UnionWeb lors de la soirée de lancement qui a eu lieu le 12 Juin. UnionWeb a pour vocation de réunir les adhérents, de les aider à monter en compétence, de les accompagner sur leurs projets et de mutualiser les réseaux des individus. Les premières actions proposées seront  des rencontres composées de lightening talks et d’ateliers pratiques. Le partage par le biais de e-learning fait également partie du plan, pour tenir compte de la distribution des adhérents sur tout le territoire. Le programme des actions d’UnionWeb évoluera sans doute puisque la fédération est en période de recrutement, mais la proposition est d’ores et déjà intéressante.

Souhaitons que cette initiative prenne sur notre territoire et donne lieu à de belles rencontres !

Pour en savoir plus sur UnionWeb :

– Soirée de lancement vidéo, storify, slides, communauté

– Interview de Magali Boisseau sur Good Morning Business

– Trouver UnionWeb :  site web et Twitter @UnionWeb

Linkographie :

[1] Syntec Numérique : site web et Twitter @syntecnumerique

[2] Conseil National du Numérique : site web et Twitter @CNNum

[3] Fing : site web et Twitter @La_Fing

[4] Netexplo : site web et Twitter @Netexplo

[5] Social Media Club : site web et Twitter @SMCFrance

[6] GirlZinWeb : site web et Twitter @GirlZinWeb

Yeah, I wanna be a W3C AB !

What’s up ?
Those days my friends are suffering conversations with me related to W3C, W3C and W3C. One of the reasons for that is that there is a nano-event happening (nano at the scale of the boiling web planet) : W3C is currently trying to renew part of its Advisory Board. Advisory Board members are 9 people interacting with W3C management on the questions of process, strategy, conflict. Even if ABs do have a limited power, there are part of the mechanics to make sure that W3C office stays connected with their membership.

Election. So what !
Where this election is becoming interesting is that there are 12 nominees in total for 4 available seats, a record in the history of W3C. Demonstrating the traction of that organization. Most of them are experienced smart people from big corporations. Some of them made public their application, such as Tantek from Mozilla, Chris from Google, Chaals from Yandex, and David from Apple. And I am part of the ones who would like to seat there. My two years in W3C planet, representing my company, and also chairing Web Crypto Working Group were such an experience that I would be delighted to use it to support migration of W3C.

What is at stake ?
To my point of view, W3C is getting transformed: it is getting bigger, welcoming so much members every year, it is getting more ambitious, covering more market such as mobile, automotive, payment, and members are bringing more and more ideas… In such changing time, it is key to stay a solid, delivery oriented, flexible organization. Challenges for the next team will be to progress on the evolution of W3C process (everyone is blaming W3C to be a slow delivery machine), dealing with open licensing of W3C documentation, potentially rethinking the AB itself (as some member do require it), and listen to the W3C members ideas to make that organization better. There will be also effort to maintain on the learning curve of new members, capturing the innovations in specifications, keeping the W3C culture (collaborative, sharing), and of course being the guardian of the open web platform ‘openness’.

Why me ?
I have heard a lot of enthusiasm around my application – actually more then expected. Here is a list of funny things I heard about the quality people believe I have : I am new to W3C and can have a fresh look, I am a chair (understand a chairperson, not an object), I am a woman (yes, I am representing a minority in W3C), I know well the mobile industry (one of the major playground area for the web), I am European (while W3C is highly US centric), I am interested in document open licensing, I am representing an industry that may save the web (which lacks of security we-all-know-that).

All of this may be true, but I must confess that those were not the first skills I thought about when running the election. I am firstly committed to *contribute* to the AB. I do want the W3C machine to become efficient, progressing on all the items mentioned above. Being reasonably connected to the web community and members, I am able to report the good ideas, actually transforming it efficiently in W3C arena, making the best effort to roll out the promise of the open web platform.

When will this end ?
The adventure of politic is really interesting and even by trying to play that game I learnt a lot of things. Election results will be announced beginning of June. Will keep you informed about it.
By the way, If you want to join the @poulpita fanclub, just share that post on your favorite social media networks and tell any AC Rep in W3C you meet that they should choose me in their top 4 candidates !

Note : if you want to know more about open licensing document, here is a good summary of the situation, by David Baron from Mozilla http://dbaron.org/log/20130522-w3c-licensing