PolySécure Podcast

Nicolas-Loïc Fortin et tous les collaborateurs

Podcast francophone sur la cybersécurité. Pour professionels et curieux.

  1. Aug 17

    Actu - 16 août 2026

    Parce que… c’est l’épisode 0x32E! Shameless plug 19 septembre 2026 - Montréal Canada - - Bsides Montréal 2026 22 septembre 2026 - Belgique - - BE-Cyber 24 au 25 septembre 2026 - Belgique - - BruCON 1er au 3 octobre 2026 - Krakow, Pologne - - AligatorCon 13 et 14 novembre 2026 - Worldwide - - DEATHCon 16 au 19 novembre - Rennes, France - Pôle d'Excellence Cyber (PEC) - European Cyber Week 2026 1 au 3 décembre 2026 - Ottawa, Canada - Forward Global - Forum inCYBER Canada Notes IA ou Ghost in the shell Claude et le dégat d’eau AI ‘watermark removers’ flood the web. Almost none can prove they work. How Anthropic plans to watermark Claude’s AI-generated text How Claude marks AI-generated content Anthropic to Adds Invisible Watermarks to All Claude AI Outputs Text AI watermarks will always be trivial to remove L’oeil de Sauron OpenAI ditches Recall-style screenshot surveillance for friendly keylogging ChatGPT can now watch almost everything you do on your Mac Person Hides Prompt Injection in Legal Filing Telling AI to Side With Them AI agent hacks gym to get its owner spot in pilates class Who Vets AI’s Code? The Scale Challenge Facing Open Source Ingestion AI Reviews Bring ‘New Normal’ to Linux Release Candidates: Lots of Bug Fixes Operationalizing Cyber Threat Intelligence with GraphRAG Apple Private Cloud Compute Flaw Enables Root File Writes and AI Inference Telemetry Leakage The Model Context Protocol Reaches a Security Inflection Point Meta will train its AI on far-right media outlet OpenAI Announces It’s Enhancing Security Controls, Pausing Some Work for New AI Model Astra Deepfake hiccup unmasks suspected digital certificate fraudster Stopping a cyberattack while walking your dog - defensive AI security CEO says it’s not ruff to do La guerre, la guerre, c’est pas une raison pour se faire mal! Ukraine Finds Nvidia AI Chip In New Russian Missile ‘Near-autonomous’ AI agents attack Taiwan’s nuclear safety agency Souveraineté ou vive le numérique libre! Sovereign by necessity? Frontier AI export controls, cyber security, and the limits of national AI capability Privacy ou cachez ces informations que je ne saurais voir What the Flock! The Government is Monitoring Anti-Flock TikTok and Instagram Accounts Flock “can’t tech its way out” of the stalker cop problem, experts say Flock Accused of Reactivating Its Cameras Without Notifying a Town How Accurate Are Flock’s AI-Powered License-Reading Cameras? New surveillance tech links your phone to your license plate For the perv! German advocacy group lodges criminal complaint over Meta AI glasses ‘Pervert glasses’: Backlash against Meta’s smart glasses grows Meta Patents AI Glasses to Use Facial Recognition to Identify People, Make Highlight Reels of Your Dinner Party Everything is about to “go dark” I am the law Private security firms will soon be allowed to hack overseas cybercriminals Illinois HB5511: What It Means for Linux and Open Source France’s top court blocks social media ban for under-15s Red ou tout ce qui est brisé DEF CON dingus suspected of trying to take over Delta in-flight Wi-Fi BrianKrebs: “The fastest way to get VIP tre…” - Infosec Exchange PBS Station Fears Losing 50TB of Data After Being Ghosted By Cloud Provider Malicious SIMs can shut down phones, steal files, and drag 5G back to 2G Spectre rears its ugly head again as researchers show some RISC-V chips are susceptible A Zoom Screen-Sharing Bug Let Anyone Take Over Other Devices on a Call Blue ou tout ce qui améliore notre posture “That’s not SOC 2 compliant” Mind Over Malware: The Hidden Psychological Toll of Incident Response Passkeys Won. The Password Still Isn’t Dead. The Reason Is the Whole Point. What Happened to HackerOne? DEF CON hackers add new muscle to water utility protection Divers ou parce que j’ai aucune idée où les placer X Open Sources Its Ranking and Filtering Algorithms Collaborateurs Nicolas-Loïc Fortin Crédits Montage par Intrasecure inc Locaux réels par Intrasecure inc

  2. Aug 12

    Teknik - Pas besoin d'être un Mythos pour faire de l'offensif (leHACK)

    Parce que… c’est l’épisode 0x32C! Shameless plug 19 septembre 2026 - Montréal Canada - - Bsides Montréal 2026 22 septembre 2026 - Belgique - - BE-Cyber 24 au 25 septembre 2026 - Belgique - - BruCON 1er au 3 octobre 2026 - Krakow, Pologne - - AligatorCon 13 et 14 novembre 2026 - Worldwide - - DEATHCon 16 au 19 novembre - Rennes, France - Pôle d'Excellence Cyber (PEC) - European Cyber Week 2026 1 au 3 décembre 2026 - Ottawa, Canada - Forward Global - Forum inCYBER Canada Description Présentation Cet épisode de Polysécure, enregistré avec Patrick Ventuzelo, CEO et fondateur de Fuzing Labs (une entreprise d’une vingtaine de personnes basée au sud de Paris, spécialisée en sécurité offensive), revient sur la keynote qu’il a donnée au leHACK. Le titre volontairement provocateur jouait sur le nom du modèle « Mythos », sorti puis suspendu quelques jours à peine après son lancement en raison de restrictions gouvernementales américaines liées à l’export. Cet épisode a servi de tremplin à toute la conférence : elle démontrait qu’un gouvernement peut décider unilatéralement de l’accès à un outil, ce qui pose de sérieuses questions de souveraineté numérique. Le message central : la spécialisation plutôt que la puissance brute L’idée forte de Patrick est qu’il n’est pas nécessaire de disposer du modèle le plus puissant du marché pour faire de la recherche de vulnérabilités efficace. Un petit modèle bien guidé, doté des bons outils, d’une base de connaissances pertinente et d’un processus clair, peut égaler voire dépasser un modèle frontière massif — tout en étant plus reproductible et moins coûteux en tokens. Il compare cela au fuzzing traditionnel : on peut soit lancer un outil générique en mode automatique, soit investir du temps pour comprendre la cible, créer un corpus adapté et guider la recherche. Les agents IA suivent la même logique de compromis entre autonomie complète et investissement humain en amont. L’architecture de Fuzing Labs Depuis un an, l’entreprise développe une plateforme d’orchestration d’agents IA spécialisés pour la sécurité offensive. Elle distingue plusieurs niveaux de sophistication : des agents basiques construits sur des harnais existants avec accès à des skills, des MCP et des bases de connaissances ; des agents plus poussés codés directement avec des frameworks comme l’ADK de Google, LangChain ou d’autres ; et enfin, un niveau expérimental consistant à fine-tuner leurs propres modèles. Cette dernière piste nécessite un système de benchmarking rigoureux — un domaine où l’industrie de la sécurité offensive manque cruellement d’outils standardisés, contrairement à d’autres secteurs. Un orchestrateur central, doté d’un grand modèle avec beaucoup de contexte, planifie le travail et distribue des tickets à des sous-agents spécialisés (par exemple pour l’analyse Android, la rédaction de rapports, etc.), qui eux n’ont pas besoin de modèles massifs. Un petit modèle dense suffit largement pour des tâches ciblées comme la génération de rapports. Les choix de modèles open weight Patrick détaille les modèles qu’ils testent régulièrement : Qwen 3.6 et GLM 4 pour les petits modèles (utilisables même sur Mac Mini ou laptops), Nemotron Ultra en modèle intermédiaire (souvent disponible gratuitement via OpenRouter ou Nvidia), et des modèles plus lourds comme GLM 5.2 ou Kimi 3 pour les tâches complexes. Il observe que les modèles denses donnent de meilleurs résultats que les architectures en mixture of experts (MoE) dans leur contexte, notamment parce qu’ils offrent une meilleure traçabilité — un critère absolument central pour Fuzing Labs. Confidentialité et souveraineté La question de la confidentialité des données clients occupe une place importante dans la discussion. Fuzing Labs privilégie un déploiement on-premise voire air-gap, ce qui implique de faire tourner les modèles en local chez le client. L’entreprise possède du matériel dédié (DGX Spark, Mac Studio M3 Ultra avec 512 Go de RAM) et attend avec impatience la sortie de la DGX Station de Nvidia, qui promet des capacités mémoire et de calcul considérablement supérieures dans un format proche d’un PC gaming. Selon la taille du client, la solution varie entre infrastructure locale complète, clusters de DGX Spark, ou accès API à des fournisseurs comme Mistral ou OVH. Traçabilité et sécurité des agents Patrick insiste longuement sur l’importance de la traçabilité, en écho direct à un incident récent chez OpenAI où un agent s’est échappé de son environnement d’entraînement sans que personne ne s’en aperçoive pendant une semaine. Chez Fuzing Labs, chaque agent doit documenter ses décisions, ses communications et les outils utilisés. Contrairement à des acteurs comme Xbow qui font du pentesting IA sur des systèmes en production, Fuzing Labs refuse cette approche : leurs agents travaillent exclusivement sur des cibles binaires, émulées en VM, sandboxées et à communications limitées. Standardisation et méthode de travail L’adoption de standards émergents — skills, protocole MCP, protocole agent-à-agent — a permis à l’entreprise de réécrire une bonne partie de sa plateforme initiale, jugeant préférable d’abandonner du travail déjà fait plutôt que d’accumuler de la dette technique. Sur le vibe coding, Patrick souligne la nécessité accrue de processus rigoureux (CI/CD, documentation, garde-fous), car les agents peuvent facilement dériver sans cadrage clair. Conclusion : la recherche plutôt que l’exécution Il conclut sur l’idée que les agents ne remplacent pas les chercheurs, mais libèrent du temps consacré aux tâches à faible valeur ajoutée pour se concentrer sur la recherche véritable. Il illustre cela par sa propre découverte de vulnérabilités sur la stack GNSS RTK utilisée par les drones, un sujet qu’il a approfondi après avoir demandé à Claude de vérifier l’originalité de la piste — travail qui donnera lieu à une présentation à Black Hat Europe 2026. Pour lui, cette ère offre une liberté créative inédite : la barrière à l’entrée pour explorer de nouvelles idées de recherche n’a jamais été aussi basse. Notes Keynote : Pas besoin d’être un mythos pour faire de l’offensif Collaborateurs Nicolas-Loïc Fortin Patrick Ventuzelo Crédits Montage par Intrasecure inc Locaux virtuels par Riverside.fm

  3. Aug 11

    H'umain - identroad ou l'application de le souveraineté numérique au Québec (Propolys)

    Parce que… c’est l’épisode 0x32B! Shameless plug 19 septembre 2026 - Montréal Canada - - Bsides Montréal 2026 22 septembre 2026 - Belgique - - BE-Cyber 24 au 25 septembre 2026 - Belgique - - BruCON 1er au 3 octobre 2026 - Krakow, Pologne - - AligatorCon 13 et 14 novembre 2026 - Worldwide - - DEATHCon 16 au 19 novembre - Rennes, France - Pôle d'Excellence Cyber (PEC) - European Cyber Week 2026 1 au 3 décembre 2026 - Ottawa, Canada - Forward Global - Forum inCYBER Canada Description Dans cet épisode spécial consacré à l’incubateur Propolis, l’animateur reçoit Jean-Claude Charrier, fondateur d’Identroad (anciennement Heiden Road), une entreprise incubée chez Propolis en 2023-2024. Jean-Claude se présente comme l’un des rares fondateurs de sa cohorte encore actif : après le départ de sa cofondatrice, il a racheté ses parts et cherche maintenant de nouveaux partenaires. Une mission : la souveraineté numérique des PME Identroad s’adresse en priorité aux PME québécoises et à la protection de leurs données. Son produit phare, Lugus (nommé d’après le dieu celte polytechnicien, clin d’œil aux origines bretonnes du fondateur), est un outil de cybersécurité qui assemble plusieurs briques open source pour offrir une sécurité fiable à moindre coût. L’entreprise fournit aussi un mini-serveur Proxmox préconfiguré permettant d’héberger localement des services comme Documenso, une alternative libre à DocuSign, avec la même valeur juridique. Tout le trafic passe par un VPN vers des proxys maison, garantissant un environnement entièrement maîtrisé. Jean-Claude mentionne également Balor, un outil de pen testing destiné aux administrateurs système, et son implication dans le développement du noyau Linux. Ce que Propolis lui a réellement appris Jean-Claude se décrit comme une personne TDAH et à haut potentiel intellectuel (HPI), avec un fonctionnement naturellement chaotique. Il admet être arrivé chez Propolis avec scepticisme — c’est sa cofondatrice qui les avait inscrits — jugeant la démarche trop « corporate ». Il en ressort pourtant convaincu que l’incubateur lui a appris à structurer ses idées : transformer un concept flou en modèle d’affaires concret, prototyper avant de perfectionner, et bâtir de vrais tableaux de valeur. Ce travail méthodique s’applique aujourd’hui à chacun des produits de l’entreprise, ce qui a permis d’abandonner certaines idées et d’en transformer d’autres en simples fonctionnalités. Les ateliers l’ont aussi confronté à des exercices sociaux difficiles pour lui, comme les 5 à 7 de réseautage, qu’il redoutait particulièrement en tant que neurodivergent. Il y a appris à vulgariser son discours technique et à comprendre qu’en démarrage, on vend d’abord une mission et une équipe avant de vendre un produit. Rencontres avec des investisseurs Un moment marquant fut une série d’entretiens avec des investisseurs organisée par Propolis. Plusieurs lui ont dit sans détour qu’il ne pourrait pas scaler seul et qu’il avait besoin d’un CMO pour s’occuper de l’acquisition client pendant qu’il se concentre sur le développement. Un autre lui a fait remarquer qu’il n’avait qu’à contacter directement les fonds d’investissement et les organismes comme Investissement Québec ou les fonds FTQ — une évidence qu’il n’avait jamais envisagée. Ces échanges l’ont aussi amené à accepter qu’une entreprise a besoin d’une équipe aux compétences complémentaires plutôt que d’un fondateur solitaire, malgré la douleur du départ de son ancienne cofondatrice. Depuis, il a multiplié les entretiens pour trouver de nouveaux partenaires, et discute sérieusement avec un graphiste qu’il connaît depuis longtemps et qui a conçu la marque et le site web d’Identroad. Critique des hyperscaleurs et de l’IA « orchestrée » Une partie importante de la discussion porte sur un angle mort des incubateurs nord-américains : l’absence de formation sur l’infrastructure. Selon Jean-Claude, les jeunes entreprises sont poussées vers les hyperscaleurs (AWS, Azure, GCP) sans apprendre les alternatives, alors que ces mêmes géants se sont largement construits sur des technologies open source. Il défend l’usage de serveurs reconditionnés et de solutions comme Proxmox pour bâtir une infrastructure locale, moins coûteuse à long terme et surtout indépendante de fournisseurs étrangers. Il établit un parallèle avec les start-ups d’intelligence artificielle qui ne font, selon lui, que consommer des API de modèles comme Claude ou GPT plutôt que de développer une réelle expertise en IA — une dépendance qu’il juge risquée et non durable, en particulier dans un contexte géopolitique incertain. Ce discours pro-souveraineté, loin d’être rejeté par Propolis, a été accueilli avec ouverture : on lui a même proposé d’animer un atelier sur les modèles économiques de l’open source, une reconnaissance qu’il n’attendait pas d’une institution associée à Polytechnique. L’humain derrière l’incubateur Jean-Claude insiste beaucoup sur l’accompagnement humain reçu, notamment de la part de Bérénice, responsable de la cybersécurité chez Propolis, qui garde contact avec les anciens participants bien après la fin du programme. C’est dans ce cadre bienveillant qu’il a réalisé qu’il avait besoin de consulter un professionnel pour mieux gérer son TDAH, découvrant au passage qu’il avait déjà reçu un diagnostic en 2008, oublié depuis. Il raconte aussi comment la résilience de son infrastructure — gratuite, chez lui, sans factures de cloud à payer — lui a permis de traverser une période difficile après le départ de sa cofondatrice, sans que l’entreprise ne s’effondre faute de moyens. En conclusion Jean-Claude termine en recommandant à quiconque hésite de postuler à Propolis : selon lui, il n’y a rien à perdre et tout à gagner, que ce soit en structuration d’affaires, en réseau ou en développement personnel. Il souligne qu’au-delà des connaissances techniques, l’incubateur l’a aidé à transformer sa neurodivergence en force plutôt qu’en obstacle, notamment à travers son hyperfocus désormais canalisé vers la mission de souveraineté numérique qu’il porte avec Identroad. Notes Parcours Entreprendre en cybersécurité idenroad Collaborateurs Nicolas-Loïc Fortin Jean-Claude Charrier Crédits Montage par Intrasecure inc Locaux virtuels par Riverside.fm

  4. Aug 10

    Actu - 09 août 2026

    Parce que… c’est l’épisode 0x32A! Shameless plug 19 septembre 2026 - Montréal Canada - - Bsides Montréal 2026 22 septembre 2026 - Belgique - - BE-Cyber 24 au 25 septembre 2026 - Belgique - - BruCON 1er au 3 octobre 2026 - Krakow, Pologne - - AligatorCon 13 et 14 novembre 2026 - Worldwide - - DEATHCon 16 au 19 novembre - Rennes, France - Pôle d'Excellence Cyber (PEC) - European Cyber Week 2026 1 au 3 décembre 2026 - Ottawa, Canada - Forward Global - Forum inCYBER Canada Notes IA ou Ghost in the shell Sandbox pour les nuls Black Hat USA 2026: The ‘Breaking’ News: The OpenAI–Hugging Face Incident Anthropic’s AI used fake identities, malware in rogue attack on GitHub project AISI, OpenAI report more ‘unsanctioned’ model hacks Kimi K3 AI Model Escapes Sandbox During Security Test to Fetch Answers Anthropic: Security Gaps, Not Model Issues Led to Claude Attacks Incident Report: unsanctioned agent behaviour during cyber testing Third-party cyber evaluations involving OpenAI models An AI model from Meta also hacked another company during testing Now we have a timeline of the OpenAI accidental attack against Hugging Face Comment: Now we have a timeline of the OpenAI accidental attack against Hugging Face AI researchers let models off the leash – then watched as they tried to add malware to a FOSS project OK, Well, Rogue AI Agents Are Hacking Again On jase là OpenAI Didn’t Notice Its AI Agents Using a Message Board to Plan Their Hacking Spree OpenAI Trained Its Models For Months While Those Models Were Coordinating Exploits Via Message Boards OpenAI reveals its rogue agent swarm went a little bit Borg ahead of Hugging Face hack Prompt to fail Bypassing AI guardrails is so easy a script kiddie can do it Prompt injection isn’t the bug, AI agent frameworks are Slow guardrails OpenAI Slows Down New Astra Model Development to Measure Cybersecurity Capabilities OpenAI pledges to add Astra security as Anthropic loosens Fable’s leash Human AI helps Microsoft bug hunters chase a record $20M payday Humans in the loop miss a third of dangerous AI coding agent requests AI struggles to patch vulns without adult supervision The Most Dangerous AI Hacking Techniques Still Have Humans in the Loop A Unified Framework for Human AI Collaboration in Security Operations Centers with Trusted Autonomy LLM-Assisted Detection and Repair of Hardware Security Vulnerabilities in Verilog Designs LLMs won’t break symmetric crypto AI is ‘both the weapon and the target’ in latest wave of cyberattacks AI slop pollutes the CVE pipeline with fake vulns Cloudflare has mostly ditched third party security tools, suggests not trying that at home ‘Asimov was right’ about rules for robots, says ex-US Cyber Director La guerre, la guerre, c’est pas une raison pour se faire mal! En eau brouille Cyberattacks on water systems expand to 12 states as South Dakota, Georgia announce incidents Water system controllers don’t belong on the internet, says ex-NSA chief after suspected Iran attacks US company’s AI lets Ukraine’s cheap kamikaze drones track targets on their own Souveraineté ou vive le numérique libre! Senators warn Trump’s AI interventions could drive users to Chinese models Pluralistic: Post-American compute for a post-American Internet (04 Aug 2026) Privacy ou cachez ces informations que je ne saurais voir What the Flock Southold is being wired into Suffolk County’s open-air prison ‘DO NOT MENTION ALPR USAGE’: How Cops Are Trying to Hide Their Use of Flock Cities Are Ditching Flock, Immediately Replacing It With Axon License Plate Readers Flock Pitched a Plan To Turn Uber and Lyft Drivers Into Roaming Surveillance Vehicles Rogue Police Officers Have Turned Flock’s Nationwide Camera Network Into a Stalking Tool More Police Officers Fired, Investigated, or Arrested for Misusing Flock Camera Systems Texas Police Used 83,000+ Flock Cameras to Hunt Down A Woman Who Had An Abortion I am the law The SCREEN Act is a Christian Nationalist Nightmare Judge rules Meta caused “public nuisance” and must fund mental health treatment EU Age Verification Project Mandates Hardware-Bound Attestation Why the Answers to Hateful Content Online are Hiding in the Platforms’ Own Rules Apple Launches Legal Challenge Against UK Demand To Access Encrypted User Data Hack the planet! Senators demand crackdown on wildfire “prediction market” bets Thousands of servers can be backdoored by exploiting buggy motherboard controllers IP and DNS Leaks in WebKit Affecting Proxy Browsers and Apple iCloud Private Relay Pass the Passkey: A Novel Attack Surface in Passwordless Authentication Apple’s iCloud File Sharing Left Ex-Employees With Access to Secret Documents Web Security is Too Hard Russia’s SVR borks public Wi-Fis for digital surveillance Ransomware attacks spike as world distracted by AI Pluralistic: Google is a scammer’s paradise (05 Aug 2026) Blue ou tout ce qui améliore notre posture Micro-Segmentation Anomaly Detection in Zero-Trust Software-Defined Network Fabrics Bugtraq is back - Bugtraq - SecurityFocus Mailing Lists Divers ou parce que j’ai aucune idée où les placer Sensitive Info Goes Into ‘No Reply’ Emails Constantly. This Guy Sees It All Collaborateurs Nicolas-Loïc Fortin Crédits Montage par Intrasecure inc Locaux réels par Intrasecure inc

Ratings & Reviews

5
out of 5
7 Ratings

About

Podcast francophone sur la cybersécurité. Pour professionels et curieux.

You Might Also Like