1 commentaires

 
GN⁺ 2023-11-10
Commentaires sur Hacker News
  • Du point de vue de l’hébergement email, cela fait des semaines que j’explique aux clients qu’il faut désactiver New Outlook
    Indépendamment du problème de sécurité, c’est aussi extrêmement pénible de devoir expliquer qu’on ne peut pas diagnostiquer correctement les problèmes de connexion IMAP si ce n’est pas le PC du client qui établit réellement la connexion IMAP
    En ce moment, nous discutons en interne de l’idée de bloquer au pare-feu les plages d’Azure qui se connectent aux serveurs backend IMAP, afin de casser volontairement la fonctionnalité. Ce n’est pas la meilleure solution, mais les utilisateurs voient sans cesse le bouton « New », l’activent, et cela crée un chaos incontrôlable
    C’est un cas d’application totalement ratée du cloud first. Cela devrait être une application locale

    • Tout à fait. Cela dit, je trouve étonnant de n’avoir presque rien vu à ce sujet, ni dans les grands médias américains ni même dans la presse IT. Je me demande où cela a été repéré au départ
      C’est grave, c’est un scandale dont les gens devraient être informés, et Microsoft devrait être forcé d’y mettre immédiatement fin. Il est intéressant de voir à quel point Microsoft a poussé cette approche trompeuse assez discrètement
    • C’est exactement ça : « cloud first, mais appliqué de la pire manière possible. Cela devrait être une application locale »
      En pratique, c’est une application assez étrange. J’ai au travail un PC Windows que j’utilise de temps en temps, avec tout un tas de logiciels d’entreprise et la dernière version d’Office 365 installés. Ce n’est pas une machine critique pour mon travail, donc il m’arrive parfois de basculer sur New Outlook juste pour voir les « nouvelles fonctionnalités »
      Hier, quelqu’un m’a envoyé un document Word en pièce jointe et, d’habitude, comme je n’ai besoin que d’y jeter un œil rapidement, je le lis dans Outlook. Mais cette fois, j’ai cliqué sur « open in word » et cela a pris un temps fou
      D’abord, le document a été envoyé quelque part sur OneDrive sans qu’on me demande quoi que ce soit, ce qui a pris quelques secondes. Ensuite, une fenêtre de navigateur s’est ouverte, avec l’indicateur de chargement que les produits Microsoft affichent quand ils vous font attendre sans raison, puis le document s’est finalement ouvert dans Word Online
      Et pourtant, Word était parfaitement installé sur le même disque NVMe que la pièce jointe. Ce PC n’est pas un Threadripper dernier cri à plusieurs milliers de cœurs, mais c’est la première fois que j’attends aussi longtemps pour ouvrir un document Word texte de 2 pages
    • Il vaudrait mieux ne pas simplement le bloquer au pare-feu. Mieux vaut renvoyer autre chose pour que la raison de la panne soit explicite, par exemple un email indiquant ce qui ne va pas
    • Je ne vois pas en quoi recréer une application de bureau avec une technologie qu’on peut considérer comme inférieure serait une bonne idée
      Je peux imaginer l’intérêt de fusionner les bases de code web et Windows, mais rien que cela relève déjà un peu du coup de chance. Les applis web et les applis desktop ne sont pas la même chose, et je n’attends pas qu’elles le deviennent. Il suffit d’imaginer si toutes les applis mobiles étaient portées dans le navigateur
      New Outlook supprime énormément de fonctionnalités présentes dans la version précédente, comme les raccourcis clavier et options d’affichage. Il ne prend pas non plus en charge plusieurs langues, ce qui est indispensable pour quiconque n’est pas américain et travaille dans une entreprise mondiale. Et malgré cela, on nous le vend comme une amélioration
      La personne qui a pris cette décision devrait repenser sa carrière
    • Le blocage des plages Azure par pare-feu peut se produire naturellement. Si un utilisateur change le mot de passe du serveur sans le mettre à jour dans Outlook, le proxy d’Outlook va essayer environ 5 fois avec le mauvais mot de passe avant que ces IP ne soient bloquées. Cela affectera beaucoup plus d’utilisateurs qui utilisent le même serveur
      Ensuite les tickets vont s’empiler, et au final on finira par leur dire d’utiliser un client IMAP local tout à fait ordinaire
      Cette idée de Microsoft a clairement été conçue par quelqu’un qui n’a jamais exploité de serveur mail, et elle est condamnée à échouer en se heurtant à des pratiques de sécurité standard vieilles de plusieurs décennies
  • La partie fondamentalement horrible, c’est cette phrase : « Lors de la création d’un compte IMAP, c't a pu constater que le serveur cible, l’identifiant de connexion et le mot de passe étaient transmis aux serveurs de Microsoft. La connexion est protégée par TLS, mais les données à l’intérieur du tunnel circulent en clair vers Microsoft. Microsoft s’accorde un accès complet aux données d’accès IMAP et SMTP des utilisateurs de New Outlook, sans les en informer ni leur demander leur avis »
    Pour être clair, il s’agit ici de comptes qui ne sont pas hébergés sur des serveurs Microsoft. Il est très probable que tous les emails existants soient copiés sur les serveurs Microsoft, et que tous les futurs emails envoyés ou reçus transitent aussi par ces serveurs

    • Je ne vois pas comment cela ne mérite pas une amende d’un milliard de dollars au regard du droit européen
  • Si on ajoute à cela les limites de débit de l’API email 365 et la suppression à terme de l’accès IMAP, cela ressemble à un objectif stratégique visant à s’approprier nos données
    Les dark patterns dans les applications Office qui poussent le contenu vers OneDrive, ainsi que l’ouverture des pièces jointes depuis le web pour les stocker sur OneDrive, sont un autre exemple de cette même collecte de données
    C’est un cas où la valeur pour l’actionnaire l’emporte sur la valeur pour le client, et où l’objectif principal du cloud est de vous faire payer plus sans offrir beaucoup plus en retour

    • Je suis d’accord avec les autres points, mais pas vraiment avec l’idée que « la limitation de l’API email 365 et la suppression d’IMAP seraient une stratégie pour s’approprier les données »
      Si vous utilisez Office365, vos emails passent déjà au moins par les serveurs de Microsoft. Si Microsoft cherche à espionner, je ne vois pas en quoi IMAP change quoi que ce soit
    • La plupart des gens semblent aimer OneDrive. En théorie, tout avoir au même endroit paraît séduisant. Peu de gens réfléchissent au long terme
      À mon avis, c’est la valeur pour le client qui l’emporte sur la valeur pour le client. Les services IT et les utilisateurs peu au fait aiment MSFT, et cela ne changera jamais. Il faut simplement l’accepter
    • Heureusement que ce n’est pas une régie publicitaire /s
  • Ma boule de cristal me dit que Microsoft utilisera vos e-mails pour entraîner des modèles d’IA
    C’est juste une tentative de rattraper Google par tous les moyens possibles, avec une attitude qui montre qu’ils se moquent de la confiance des utilisateurs, de la vie privée et de la sécurité

    • Là-dessus, je ne suis pas sûr. Si Microsoft le voulait, il aurait déjà probablement une énorme quantité d’e-mails dans Microsoft 365 et outlook.com à utiliser pour l’entraînement
    • Plus qu’une course au rattrapage, c’est une tentative de restaurer ou renforcer un monopole
    • Ma boule de cristal peut aussi dire ce qui se passera si Copilot ou Bing commencent à révéler des informations privées à quiconque les demande ?
      Si on entraîne avec des données privées, cela finira forcément par arriver un jour. Il suffit d’imaginer Microsoft divulguer par erreur la stratégie d’entreprise d’autres sociétés et leurs technologies internes propriétaires, ainsi que des informations financières personnelles et des relations sociales privées
      Je m’attends à de gros procès et à une forte régulation gouvernementale. Si cela venait à être révélé, on peut aussi prévoir un exode massif hors du produit. Honnêtement, j’espère que Microsoft n’est pas stupide à ce point. Entraîner des IA sur des données sans autorisation explicite est déjà l’un des plus gros problèmes des tentatives actuelles autour de l’IA
    • Tu disais qu’ils « essaient de rattraper Google par tous les moyens possibles », mais dans l’IA, c’est plutôt Google qui essaie de rattraper Microsoft/OpenAI
  • Honnêtement, ce n’est pas surprenant. Le « nouvel » Outlook n’est qu’un ancien Outlook Web Access d’Office 365 empaqueté dans un wrapper Electron
    Ils ne semblent pas avoir ajouté de stockage local ni de prise en charge IMAP locale, et se contentent de synchroniser les e-mails vers le cloud Microsoft
    Je ne serais pas surpris non plus si c’était une combine pour plus tard « migrer » les utilisateurs vers un abonnement Office 365 payant
    L’ancien Windows Mail n’avait pas énormément de fonctions, mais il faisait l’affaire

    • J’attends avec impatience le jour où l’application Mail qu’on ne peut pas désinstaller correctement, qui redémarre sans cesse avec l’ordinateur et qui pousse à la mise à niveau depuis la zone de notification comme OneDrive, arrivera
  • J’ai fait une traduction PDF avec Deepl. La qualité est bien meilleure et on peut aussi voir les images
    https://www.scamp.de/stuff/heise_windows_outlook_stealing_im...

  • Que reste-t-il désormais aux utilisateurs de Windows ? On dirait que la seule solution est Thunderbird

    • La solution, c’est de ne pas utiliser Windows
      Il est naïf de supposer qu’une quelconque donnée sur une machine Windows restera en dehors du cloud Microsoft
      Par exemple, Microsoft Edge peut importer les favoris et mots de passe enregistrés de Firefox lors du premier lancement, et si je me souviens bien, il pouvait même le faire sans interaction de l’utilisateur, à moins que je n’aie cliqué dessus sans m’en rendre compte. Et par défaut, ces données sont aussi envoyées vers le cloud Microsoft. Avec un compte local, ce sera peut-être différent
    • Thunderbird a suscité des réactions négatives pendant un temps à cause de sa refonte, mais après avoir réellement utilisé les versions récentes, je trouve que c’est plutôt bien fait
      On peut basculer la densité d’affichage des éléments d’interface, et cela reste un client mail correct en matière de performances et d’ergonomie
      On peut aussi signer des e-mails avec OpenPGP, et il y a un lecteur de flux RSS intégré. C’est un peu rustique, mais le fait d’avoir des sites d’actualités ou des blogs dans des dossiers juste à côté du compte e-mail fonctionne très bien
      Je l’utilise à la fois sur Windows et Linux, et c’est étonnamment cohérent dans l’ensemble. Quand j’ai la flemme d’ajouter plusieurs comptes à Thunderbird pour un serveur mail de développement, il m’arrive aussi d’installer Roundcube sur un VPS, mais c’est vraiment bien que ce type de logiciel existe
    • Claws Mail est puissant, très rapide, et c’est du code natif multiplateforme à 100 %. Il existe aussi sur macOS, mais il faut le compiler soi-même ou le récupérer ailleurs
      https://www.claws-mail.org/downloads.php
      Il existait un petit outil en ligne de commande qui convertissait le stockage de messages et les contacts au format Outlook pour pouvoir les importer dans Claws Mail, mais je ne me souviens plus de son nom
      J’ai déjà fait ça dans une ancienne entreprise qui souffrait de problèmes avec Outlook et d’archives mail assez volumineuses, et les gens n’en revenaient pas de la différence de vitesse de recherche. Ça vaut le coup d’essayer
    • Comme beaucoup, si vous travaillez dans une organisation qui n’approuve ni Thunderbird ni d’autres clients IMAP+OAuth2 pour Exchange Online, il n’y a pas d’autre solution. Outlook est l’e-mail, et l’e-mail est Outlook
    • J’utilise eM Client et je le recommande. Il fonctionne très bien, sans les problèmes bizarres que j’avais avec les calendriers Gmail, les serveurs Exchange ou Thunderbird
      Ses défauts : il est payant, le modèle est un paiement unique, et il est réservé à Windows, donc pas de version Linux
  • On dirait que Microsoft peut tout faire en toute impunité, y compris voler des mots de passe et les retunneler vers ses serveurs

    • Ce n’est pas en clair. C’est chiffré avec TLS
  • Quand cette fonctionnalité est arrivée sur Mac, j’ai déposé une plainte GDPR. Microsoft n’était pas transparent sur les données qu’il conservait lorsqu’il a cessé de récupérer les e-mails via un proxy Exchange. Voici la réponse reçue 3 mois plus tard
    « Pendant combien de temps les données d’e-mail récupérées depuis des serveurs non-Microsoft sont-elles conservées ? » Le compte est marqué pour suppression au 31e jour d’inactivité de l’utilisateur. Le compte est supprimé de façon logicielle, puis les données sont effacées environ une semaine plus tard
    « Que devient un compte qui n’est plus utilisé ? Est-ce traité à la demande lorsque l’utilisateur ouvre Outlook, ou bien le service continue-t-il à récupérer et à “enrichir” les données d’e-mail ? » Si l’utilisateur ne se connecte pas à un compte tiers via Outlook Mobile, Teams for life ou Outlook for Mac, la synchronisation des données s’arrête au bout de 7 jours et le compte est marqué pour suppression au bout de 30 jours
    « Comment savoir quelles données le service conserve ? » Le service conserve les données de courrier, de calendrier, de contacts ainsi que les données de profil de l’utilisateur. L’utilisateur consent à cette collecte de données dans le flux d’ajout de compte
    « Comment faire pour que les données ne soient plus conservées ? Par exemple, si je me déconnecte d’Outlook, les données de courrier et les identifiants sont-ils supprimés ? » Lors de la suppression du compte sur Mac, si l’on choisit « Sign Out On All Devices », la boîte aux lettres correspondante est supprimée du Microsoft Cloud. Il s’agit d’une boîte aux lettres basée sur Exchange dans laquelle les comptes tiers sont synchronisés
    J’ai également déposé une plainte au sujet du manque de clarté sur le fait de savoir si ces données étaient nécessaires au traitement. Cela concerne l’article 13, paragraphe 2, point (e) du GDPR [1], mais l’autorité de contrôle a ignoré cette partie
    [1]: https://gdpr-info.eu/art-13-gdpr/

  • Dire que le « nouvel » Outlook est un logiciel horrible serait presque une insulte pour les logiciels réellement horribles. C’est quelque part un cran en dessous
    C’est dingue que cela soit accepté dans la vision étriquée de Microsoft

    • Je me demande si les dirigeants de Microsoft utilisent eux-mêmes cette merde, et si oui, ce qu’ils en pensent