PolySécure Podcast

Nicolas-Loïc Fortin et tous les collaborateurs

Podcast francophone sur la cybersécurité. Pour professionels et curieux.

  1. Sep 24

    Spécial - Sur l'équilibre à trouver en entreprise autour du "Do more with less" avec l'IA et l'enjeu de la taille des modèles de langage utilisés

    Parce que… c’est l’épisode 0x348! Shameless plug 24 au 25 septembre 2026 - Belgique - BruCON 1er au 3 octobre 2026 - Krakow, Pologne - AligatorCon 13 et 14 novembre 2026 - Worldwide - DEATHCon 16 au 19 novembre - Rennes, France - European Cyber Week 2026 25 et 26 février 2027 - Québec, Canada - SéQCure 2027 9 au 11 mars 2027 - Lilles, France - Forum INCYBER - Europe 2027 I.A. Café - Enquête au cœur de la recherche sur l’intelligence artificielle 16 novembre 2026 - Paris, France - CNIL - Convaincre ou manipuler ? L'éthique du numérique à l'épreuve des urnes Description Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées. Une démarche pragmatique Dans cet épisode spécial de Polysécure, Nicolas reçoit Jordan Theodore pour discuter d’un article cosigné avec Glimps et la Chambre de commerce de New York. Destiné aux décideurs, ce texte plaide pour une utilisation équilibrée de l’intelligence artificielle sous le thème de faire plus avec moins. La discussion arrive à point nommé alors que plusieurs géants amorcent un repli après l’enthousiasme démesuré de 2025. Des budgets fondus à grande vitesse Le cas d’Uber sert d’exemple marquant, l’entreprise ayant épuisé la totalité de son budget annuel dédié à l’IA en à peine quatre mois. Ce phénomène n’a rien d’isolé selon Jordan, qui rappelle qu’un rapport du MIT de 2025 estime que 95 % des projets pilotes échouent. Le passage à l’échelle constitue le véritable obstacle, le déploiement massif d’agents de code autonome comme Claude Code auprès de milliers d’ingénieurs engendrant des coûts qu’aucun pilote ne laisse entrevoir. Des KPI contre-productifs Les KPI imposés par les décideurs privilégiaient l’adoption au détriment de la valeur. Jordan relate avec humour le concept de token maxim, qui consistait à consommer un maximum de tokens pour démontrer l’usage de l’IA. Comme la facturation se fait à l’usage, ces indicateurs ont créé une compétition absurde à qui consommera le plus, des employés se sentant jugés non performants lorsqu’ils sous-utilisaient les outils. Un développeur peut ainsi atteindre 2000 dollars US de frais d’API par mois, illustrant les dépenses de géants comme Walmart ou Uber. Le coût des boucles agentiques Jordan attribue ce gaspillage au loop engineering, qui lance des systèmes agentiques itérant de longues minutes, parfois avec plusieurs sous-agents qui se consultent entre eux. Il consomme personnellement environ 162 000 tokens par requête et avoisine les 500 millions de tokens par semaine. Nicolas souligne que cette réflexion prolongée coûte cher. Les deux conviennent qu’un agent peut perdre des heures et des sommes considérables à déboguer une simple variable mal définie qu’un humain corrigerait en quelques instants, d’où la nécessité d’une utilisation raisonnée. Le ROX comme nouvelle mesure Face à un retour sur investissement décevant, Jordan présente le ROX, le retour sur expérience, un concept liant la satisfaction des utilisateurs à l’usage des outils. Est-ce que l’expert passe plus de temps à micromanager l’IA qu’à produire ? Est-ce que l’outil réduit la friction au travail ou en crée davantage ? Nicolas demeure sceptique face à ce terme marketing, mais les deux conviennent qu’un outil qui frustre les talents coûte plus cher qu’il n’en rapporte. Un code abondant mais problématique L’IA produit environ 38 % de code de plus qu’un humain pour un même script, alourdissant lecture et maintenance. Ce code demeure étranger, sans logique humaine perceptible, et sa refactorisation donne des maux de tête à Nicolas. En cybersécurité, des outils contenant de l’IA ont été mis en production alors qu’ils n’étaient que des preuves de concept, et des cas publics de SaaS ont révélé des oublis de sécurisation élémentaire. Les intervenants reconnaissent malgré tout des gains réels, comme partir d’une structure existante plutôt que de la page blanche. Modèles spécialisés et inférence Jordan présente ensuite la vision de Gartner sur les small language models, devenus pour 2027 des DSLM, des modèles spécialisés, rapides, légers et économiques, avant de définir l’inférence. La vie d’un modèle se divise en deux phases, l’entraînement qui ingurgite des milliards de textes jusqu’à figer le modèle, puis l’inférence qui constitue le passage à l’acte par des calculs de probabilité. Nicolas ajoute une mise en garde au sujet de Hugging Face, où des scripts Python exécutables peuvent se cacher dans des modèles de sources douteuses. Il recommande de privilégier les producteurs reconnus comme Mistral, Qwen ou Google avec Gemma. Mélange d’experts et quantisation Les moteurs d’inférence comme VLLM ou SGLang gèrent la mémoire et les requêtes simultanées. Chez Glimps, les contraintes exigent au moins 10 utilisateurs en parallèle avec un contexte de plus de 128 000 tokens et un débit rapide. Les modèles retenus sont de type MoE, mélange d’experts, où seuls les experts pertinents s’activent à chaque requête. La quantisation complète le tout en arrondissant les chiffres du modèle, une différence négligeable sur des milliards de paramètres. Des modèles compacts comme Phi-3 tournent même sur un simple Mac M1, et le mode thinking peut être coupé pour les profils bureautiques. Le RAG en appui des petits modèles Jordan explique ensuite le RAG, la génération augmentée par récupération. Les documents sont découpés en petits morceaux convertis en vecteurs puis stockés dans une base de données vectorielle. Lors d’une question, seuls les quelques paragraphes pertinents sont injectés au modèle, ce qui réduit les coûts, accélère les réponses et diminue les hallucinations. Nicolas insiste sur la préparation préalable, un RAG improvisé ayant mené plusieurs utilisateurs à abandonner la démarche. Une masse documentaire suffisante est requise pour que les vecteurs soient représentatifs. Les tests réalisés avec les write-ups de CTF illustrent la valeur du concept et l’ingénierie nécessaire à son paramétrage. La vraie complexité organisationnelle La simplicité apparente du déploiement masque une complexité organisationnelle redoutable, qu’il s’agisse des silos entre départements, de la gouvernance des données confidentielles ou des droits d’accès. Les organisations doivent traiter l’IA comme tout projet structurant, sans raccourci, et les équipes deviennent hybrides, mêlant IA et cybersécurité. Cap sur le SOC L’épisode se conclut avec un aperçu du prochain volet consacré aux SOC et aux CERT. L’automatisation des tâches des analystes de niveau 1, trop souvent noyés sous les alertes, pourrait prévenir le burn-out, accélérer les décisions et améliorer des indicateurs comme le temps moyen de détection et de réponse. Notes French American Chamber of Commerce - New York Contributeurs .contributors-table { border-collapse: separate; border-spacing: 20px 8px; } .contributors-table td, .contributors-table th { border: none; background: transparent

  2. Sep 23

    SéQCure - Faut-il porter une toge pour vraiment protéger un secret ?

    Parce que… c’est l’épisode 0x347! Shameless plug 24 au 25 septembre 2026 - Belgique - BruCON 1er au 3 octobre 2026 - Krakow, Pologne - AligatorCon 13 et 14 novembre 2026 - Worldwide - DEATHCon 16 au 19 novembre - Rennes, France - European Cyber Week 2026 25 et 26 février 2027 - Québec, Canada - SéQCure 2027 9 au 11 mars 2027 - Lilles, France - Forum INCYBER - Europe 2027 I.A. Café - Enquête au cœur de la recherche sur l’intelligence artificielle 16 novembre 2026 - Paris, France - CNIL - Convaincre ou manipuler ? L'éthique du numérique à l'épreuve des urnes Description Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées. Un épisode spécial consacré à la cérémonie des clés Dans cet épisode de Polysécure, Nicolas-Loïc reçoit Dominique Derrier et Thomas Veynachter, invités du SECUR pour une conférence sur la cérémonie des clés. L’échange s’ouvre sur une usurpation d’identité en direct qui introduit avec humour le thème de la violence technologique. Les invités ont souhaité démocratiser une notion souvent réservée aux grandes organisations, lors d’une présentation donnée dans une ancienne église désacralisée, avec une toge et une licorne. Le processus plutôt que la technologie Le message central des deux experts est limpide. Ce n’est pas la technologie qui garantit la confiance ultime, mais le processus qui l’entoure. Les organisations produisant des certificats avec des modules de sécurité matérielle ont besoin de ces cérémonies, et DNSSEC dispose heureusement d’un protocole garantissant la validité des signatures DNS. Mais ces principes s’appliquent aussi au quotidien, car on les oublie trop souvent. L’époque des sharewares installés sans vérification est révolue. Les utilisateurs n’ont plus beaucoup de droits sur leurs ordinateurs en entreprise et n’ont plus envie d’installer n’importe quoi. La violence numérique sévit dans les logiciels, de plus en plus sophistiqués pour voler le contenu des machines. Même avec des EDR performants, un risque résiduel subsiste, ce qui rend le processus indispensable. Vérifier le matériel et les logiciels La discussion s’étend au hardware. Le matériel le moins cher arrive souvent de l’autre côté de l’océan, sans que personne ne vérifie son firmware. On prend pour acquis que tout fonctionnera, alors que des caméras transmettent des images vers des destinations inconnues. Le premier démarrage d’un ordinateur neuf peut constituer la première source d’infection. Des moyens simples existent pourtant, comme les commandes SHA256 qui permettent de vérifier qu’on installe bien la chose attendue. Mais cela reste insuffisant, car le site du fournisseur lui-même peut avoir été piraté. Chiffrement, intégrité et menace quantique Dans un monde numérique, le chiffrement constitue la seule façon de valider la viabilité de ce qu’on manipule. L’attaque dite harvest now, decrypt later est bien réelle, car les capacités de déchiffrement n’existent pas encore mais existeront, et des secrets protégés aujourd’hui pourront être révélés demain. L’animateur distingue les secrets éphémères, comme un numéro de carte bancaire expiré d’ici là, des secrets durables comme les dossiers médicaux. Il observe avec ironie que ceux qui détiennent des secrets à long terme se préparent le moins au quantique. Les intervenants identifient trois grandes phases dans l’évolution du numérique. D’abord, il fallait que les systèmes fonctionnent. Ensuite, des lois ont protégé la confidentialité des données. Aujourd’hui, l’enjeu majeur est l’intégrité, qu’il s’agisse de garantir que ce qui est envoyé arrive intact ou que le matériel n’a pas été altéré. À l’heure de l’intelligence artificielle et de l’IoT, cette intégrité doit être assurée en entrée, pendant le traitement et en sortie, sans qu’aucun acteur malveillant n’insère son outil de détournement au milieu. Un contexte géopolitique tendu Il y a une quinzaine d’années, Nicolas-Loïc téléchargeait sans se préoccuper des conséquences et pouvait raisonnablement croire sa machine à l’abri. Depuis, plusieurs pays hébergent des acteurs hostiles cherchant à extraire la richesse d’autres nations. L’hostilité entre pays atteint un niveau jamais vu depuis la Seconde Guerre mondiale, où la machine Enigma représentait le sommet de la protection des communications. Là où il y a de l’argent à se faire, il y aura des voleurs, et la valorisation démesurée des entreprises technologiques attire les attaquants tandis que le petit vol numérique reste souvent impuni. Authenticité des messages et confiance transitive Thomas soulève un défi majeur. Avec les deepfakes, il faut désormais maîtriser l’authenticité du message reçu. Comment vérifier que la personne en face est bien celle qu’elle prétend être, surtout quand un message est délivré par quelqu’un qui n’existe pas. Les réponses manquent encore, mais la question doit être posée collectivement. L’animateur ressuscite pour sa part de vieux sujets réservés aux passionnés. PGP et son Web of Trust reposaient sur des rencontres dans le monde réel pour signer les clés, permettant une confiance transitive. Si je connais quelqu’un qui a signé votre clé, je peux vous faire confiance. Dominique rappelle la théorie des sept personnes de confiance, ce qui rend ce réseau mathématiquement atteignable. Signal illustre une approche moderne, où le changement d’appareil est visible par tous car les clés changent, offrant une vérification d’identité intégrée. Protéger les secrets les plus critiques Les invités abordent aussi la protection des secrets organisationnels. Qui possède le mot de passe root du tenant chez le fournisseur infonuagique, et combien d’administrateurs faut-il pour le supprimer ? Un seul, c’est anormal. Le split knowledge et le dual access s’imposent, exigeant au minimum deux personnes pour agir. Thomas note que cette question n’existait pas avec les serveurs sur site. Un mot de passe root ne devrait jamais servir aux opérations courantes, et si tel est le cas, c’est le signe d’une gestion des accès défaillante. Nicolas-Loïc rappelle que la technologie existait déjà dans les années 90, lorsque RSA proposait un découpage de clés exigeant un quorum. Les mathématiques sont prêtes, avec des méthodes élégantes comme le partage de secret de Shamir, mais l’appétit commercial tarde, comme pour les certificats TLS, longtemps coûteux avant leur démocratisation dans les navigateurs. Des fondations centenaires Les intervenants citent Kerckhoffs, dont les principes élaborés au dix-neuvième siècle fondent encore la cryptographie moderne, une référence que l’animateur cite souvent. Dominique conclut que l’identité numérique reposera sur ces principes, déjà appliqués dans certains pays où l’on signe des documents avec sa carte d’identité. Il faut finalement se faire violence, non pas celle des attaquants, mais celle de suivre les processus rigoureux pour protéger ce qui compte vraiment. Notes Présentation au

  3. Sep 22

    Quand le pervers se cache dans les lunettes par Cyber Citoyen et PolySécure

    Parce que… c’est l’épisode 0x346! Shameless plug 22 septembre 2026 - Belgique - BE-Cyber 24 au 25 septembre 2026 - Belgique - BruCON 1er au 3 octobre 2026 - Krakow, Pologne - AligatorCon 13 et 14 novembre 2026 - Worldwide - DEATHCon 16 au 19 novembre - Rennes, France - European Cyber Week 2026 25 et 26 février 2027 - Québec, Canada - SéQCure 2027 9 au 11 mars 2027 - Lilles, France - Forum INCYBER - Europe 2027 I.A. Café - Enquête au cœur de la recherche sur l’intelligence artificielle 16 novembre 2026 - Paris, France - CNIL - Convaincre ou manipuler ? L'éthique du numérique à l'épreuve des urnes Description Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées. Une collaboration sur la surveillance du quotidien Ce vingtième épisode collaboratif entre Cybercitoyen et Polysecure réunit Catherine Dupont-Gagnon et Samuel Harper autour des technologies de surveillance. La conversation part des lunettes connectées pour rejoindre les caméras domestiques, l’autosurveillance et les réponses collectives possibles face à cette collecte permanente de données. Les Google Glass, ancêtres contestées Sam retrace l’histoire des Google Glass, lancées en juin 2012 après un prototype pesant près de trois kilos. Réservées à 8 000 Glass Explorers prêts à débourser 1 500 $, elles deviennent publiques en avril 2014 avant d’être mises en pause dès janvier 2015, puis ressuscitées en 2017 en version corporative destinée aux usines. Surnommés les Glassholes, leurs porteurs faisaient face à une levée de boucliers générale. Les casinos, les salles de spectacles et les cinémas les bannissaient rapidement, invoquant la vie privée et la propriété intellectuelle. Des détournements créatifs ont tout de même eu lieu, dont un système d’exploitation alternatif avec reconnaissance faciale et un piratage par code QR. Le marketing des lunettes Meta Les Ray-Ban Meta débarquent dans un climat adouci. Des frictions subsistent, puisque l’agence ICE interdit à ses agents de les porter et que certaines douanes les saisissent, mais la répulsion paraît timide face à celle de 2014. Catherine attribue ce basculement au marketing. Jennie, anciennement de Blackpink, devient la première ambassadrice féminine des Ray-Ban Meta aux côtés de Kylie Jenner. L’ironie est vive, ces deux stars souffrant elles-mêmes de fans obsessionnels qui les filment à leur insu. Elle y voit une féminisation stratégique de la tech de surveillance, les adolescentes ayant toujours été leaders des tendances culturelles. En pratique, les usages observés en ligne restent surtout masculins et toxiques, du harcèlement filmé au contenu de type pick up artist tourné au dépens des femmes. Une société saturée de captation Catherine raconte qu’un fournisseur de son mariage a publié huit reels de l’événement sans son consentement, illustrant l’impossibilité de vivre une expérience sans être capté, par les caméras Ring des voisins, les vlogueurs ou les touristes. L’animateur observe des comportements d’inversion, des jeunes qui ne boivent plus aux partys de peur d’être filmés, ou des événements qui saisissent les téléphones à l’entrée, signe d’un ras-le-bol naissant. Il s’interroge sur l’appétit réel de cette production, qui semble surtout nourrir les algorithmes et les liens affiliés. Les caméras Ring et la peur cultivée Sam cite le Electronic Frontier Foundation, qui constate que les crimes violents diminuent alors que la peur du crime augmente. Les caméras de sonnette entretiennent ce climat en transformant chaque visiteur en suspect. L’animateur oppose la culture de la peur américaine, rappelée par Bowling for Columbine, à la surveillance britannique où les commerçants branchent leurs caméras au circuit policier pour réduire leurs assurances. Catherine ajoute que ces dispositifs filment la rue sans autorisation, que les conditions d’utilisation donnent aux forces de l’ordre un accès par défaut et que des moniteurs pour bébés ont déjà été piratés. Des centaines de départements de police américains entretenaient des ententes avec Amazon, qui poussait même les policiers à recommander ses caméras. La violence technologique Intervenant auprès de personnes en situation de violence conjugale, Catherine précise que l’arme principale n’est pas un logiciel espion exotique mais la caméra Ring d’Amazon, le Google Home, la géolocalisation, les AirTags et des bébelles de surveillance à caméra cachée. Ces objets vendus comme garants de sécurité deviennent des instruments de contrôle intime. L’animateur renchérit que la caméra ne procure qu’une illusion de sécurité, quand des cours d’autodéfense offrent une protection réelle. Flock et la victoire du backlash Le partenariat entre Flock et Amazon Ring, lancé avec une publicité au Super Bowl racontant le sauvetage du chien Fido par les caméras du quartier, a suscité un backlash si intense que l’entente fut annulée malgré l’investissement massif, épargnant un bond de plus vers la dystopie de la surveillance. L’autosurveillance et la revente des données Les trackers de sommeil et d’activité forment un autre versant de cet écosystème. L’animateur estime que le problème n’est pas la collecte en soi mais l’acheminement vers des centres de données américains, là où le rêve d’un assistant en vase clos, un JARVIS qui ne partagerait rien, se heurte au partage massif des informations. Catherine rapporte le cas d’un bracelet coûteux, environ 50 $ par mois, qui vend malgré tout les données à des tiers et collabore avec la police, y compris pour le suivi du cycle menstruel, dans des États où les soins de santé reproductive sont criminalisés. L’argument du « rien à cacher » tombe face à l’exemple soviétique, société où la surveillance totale nourrissait le cynisme et où chacun a besoin d’un jardin secret. Le crédit social sans le nom Catherine dresse un parallèle avec le crédit social chinois tant critiqué, alors que les données de la Fitbit, les assurances fondées sur la conduite, les prix dynamiques et le dossier de crédit reproduisent déjà cette logique, un mauvais score restreignant emplois, logements et opportunités. L’animateur cite les gig jobs, où Uber détecte le désespoir financier pour n’offrir que les courses les moins payantes, ou majore les prix quand la batterie du téléphone est presque morte. Bien des pratiques ne sont révélées que par des enquêtes journalistiques, comme les caméras de la STM pour traquer les flâneurs ou la caméra Flock installée par la SPVM sur le boulevard René-Lévesque. Le fardeau de la compréhension Sur la question de l’éducation contre la réglementation, Sam juge irréaliste de tout miser sur l’individu et réclame un cadre réglementaire strict. L’animateur propose un renversement du fardeau inspiré des lois sur les assurances au Québec, où une clause incompréhensible par le citoyen moyen est invalidée en cour, forçant les entreprises à des termes clairs. Catherine nuance en rapp

  4. Sep 21

    Actu - 20 septembre 2026

    Parce que… c’est l’épisode 0x345! Préambule J’ai utilisé une nouvelle façon d’enregistrer en itinérance. La captation du son n’a pas été top et le montage n’a pas permis, avec un temps raisonnable, de retirer ma respiration et d’autres sont inhérents avec cette nouvelle méthode. Shameless plug 22 septembre 2026 - Belgique - BE-Cyber 24 au 25 septembre 2026 - Belgique - BruCON 1er au 3 octobre 2026 - Krakow, Pologne - AligatorCon 13 et 14 novembre 2026 - Worldwide - DEATHCon 16 au 19 novembre - Rennes, France - European Cyber Week 2026 25 et 26 février 2027 - Québec, Canada - SéQCure 2027 9 au 11 mars 2027 - Lilles, France - Forum INCYBER - Europe 2027 I.A. Café - Enquête au cœur de la recherche sur l’intelligence artificielle 16 novembre 2026 - Paris, France - CNIL - Convaincre ou manipuler ? L'éthique du numérique à l'épreuve des urnes Description Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées. Un pivot méthodologique et un épisode en retard L’animateur s’excuse du retard de cet épisode, enregistré le 30 septembre pour une coupure d’actualité arrêtée au 20 septembre. Après un an de production hebdomadaire, il a pivoté en abandonnant Tapestry pour des lecteurs RSS standards, avec un traitement accéléré par des flux Python et l’intelligence artificielle, d’où des nouvelles plus anciennes mais toujours pertinentes. De retour du BSides, qu’il juge excellent, il a accepté de parler moins rapidement et publiera plusieurs épisodes d’un coup. Il promeut ensuite plusieurs événements à venir et le podcast IA Café de l’Université Laval. Agents d’intelligence artificielle et perte de contrôle La semaine a été marquée par une avalanche de nouvelles sur des agents qui s’échappent de leur cadre, sujet devenu bruit de fond. L’animateur se dit fasciné et incompréhensif face à l’étonnement de compagnies qui investissent des sommes immenses, soupçonnant une réflexion en silo. Ces comportements seraient attendus de l’entraînement de modèles statistiques, sans anthropomorphisme. Il insiste sur la nécessité de rendre les sites résistants à l’intelligence artificielle et recommande des firmes de tests d’intrusion intégrant ces outils. Asymétrie offensive, divulgation et hygiène de base Le bloc sur l’asymétrie offensive et le bug bounty aborde le slop dans la divulgation de vulnérabilités, avec un épisode à venir sur YesWeHack. L’intelligence artificielle force une remise en question des paradigmes, comparable au passage de l’antivirus à l’EDR, mais avec un délai bien plus court. La réalité des attaques ramène toujours à l’hygiène de base et à des processus robustes, puisque les incidents observés découlent d’échecs dans l’application des processus. Il propose de s’inspirer de la sûreté industrielle, avec ses cadenas de consignation et ses enquêtes obligatoires comme celles de la CNESST. Intelligence artificielle, géopolitique et risque existentiel Une hallucination aurait pu déclencher un conflit entre les États-Unis et la Chine au sujet d’armes nucléaires déplacées. L’animateur distingue les LLM du machine learning, plus déterministe, et juge la littératie fondamentale avant tout usage. Les appels à ralentir l’intelligence artificielle sont pour lui des manœuvres commerciales dans un contexte de bulle potentielle. Il prône la prudence avec les modèles open weight et OpenRouter, où aucune protection des données n’est présumée, et juge alarmiste le discours sur une IA qui nous tuerait. Encadrement, SOC et modélisation des menaces L’EFF propose un encadrement cohérent inspiré du nucléaire, sans freiner l’innovation puisque la Chine avancera, et l’animateur espère un retour au centre d’une réglementation européenne jugée trop brutale. Dans le SOC, l’intelligence artificielle ne remplace pas les analystes mais accélère leurs travaux. En modélisation des menaces, notamment avec les travaux de Shostack, l’IA peut générer des cadres généraux, mais les analyses de risque contiennent des informations sensibles. Le vibe coding ignore le cycle de développement sécurisé, et deux papiers de recherche proposent des balises pour éviter des vulnérabilités dans du code public. Guerre et souveraineté numérique La section guerre couvre la guerre cognitive, très présente à l’European Cyber Week, les attaques iraniennes contre des infrastructures américaines et l’évolution du cyber entre temps de paix et temps de guerre. L’Union européenne renforce la collaboration entre États membres pour répondre aux cyberattaques et sabotages. Un article de Michael Geist examine le rapprochement du Canada avec l’Europe, mais la collaboration ne remplace pas une souveraineté locale, comme le modèle français. Les équipements de surveillance Flock, autrefois fabriqués aux États-Unis, s’appuient désormais sur des chaînes d’approvisionnement moins claires, rendant risqué d’y héberger des données canadiennes sous le Cloud Act. Vie privée et protection des jeunes Les téléviseurs intelligents, dont les modèles LG, écoutent même éteints, et la nouvelle Apple Watch, avec ses résumés en temps réel, mérite de la prudence. Le débat Flock le fascine, des villes abandonnent, des policiers invoquent des prétextes douteux et les caméras servent même à auditer les policiers eux-mêmes. Il estime que la police a perdu de vue sa mission, comme une cybersécurité faite pour elle-même sans alignement avec le business. Les recherches de téléphones à la frontière américaine échappent aux protections constitutionnelles, et les prompts envoyés aux LLM grand public doivent être traités comme des publications sur Facebook. En législation, la loi française bloquant les adolescents a été renversée, l’Union européenne s’y engage et l’Australie n’atteint qu’environ 25 pour cent d’observance. L’animateur juge l’interdiction inefficace, préfère des lois californiennes visant les algorithmes, et insiste sur des lieux sécuritaires pour les jeunes. Défense, opérations et gestion des vulnérabilités La section bleue couvre l’air gap, qui ne doit pas empêcher les mises à jour ni la télémétrie des équipements industriels, les équipements médicaux exigeant un cycle de sécurité vivant dans des hôpitaux sous-financés, et les dispositifs portés comme les pacemakers. Sur l’identité, il faut assumer la compromission et l’usurpation des identités, la CISA et ses partenaires diffusant une stratégie contre le vol de jetons, les passkeys manquant encore de maturité. Plusieurs articles couvrent l’attribution, la défense non coopérative et les diagrammes utiles aux analyses de risque, et le facteur humain soulève l’épuisement des professionnels. Anton Chuvakin, en quittant Google, publie abondamment et critique l’usage des SIEM comme en 2003. La CISA abandonne son bulletin hebdomadaire au profit du KEV, et on ne peut pas se patcher hors d’un backlog dépassant 500 vulnérabilités mensuelles chez Microsoft, d’où l

  5. Sep 17

    Teknik - Série l'IA dans les CtF - Northsec

    Parce que… c’est l’épisode 0x344! Shameless plug 19 septembre 2026 - Montréal Canada - Bsides Montréal 2026 22 septembre 2026 - Belgique - BE-Cyber 24 au 25 septembre 2026 - Belgique - BruCON 1er au 3 octobre 2026 - Krakow, Pologne - AligatorCon 13 et 14 novembre 2026 - Worldwide - DEATHCon 16 au 19 novembre - Rennes, France - European Cyber Week 2026 25 et 26 février 2027 - Québec, Canada - SéQCure 2027 9 au 11 mars 2027 - Lilles, France - Forum INCYBER - Europe 2027 I.A. Café - Enquête au cœur de la recherche sur l’intelligence artificielle 16 novembre 2026 - Paris, France - CNIL - Convaincre ou manipuler ? L'éthique du numérique à l'épreuve des urnes Description Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées. Présentation de l’invité Cet épisode spécial de Polysécure accueille Émilio Gonzalez, professionnel en cybersécurité au sein d’une grande entreprise canadienne et figure engagée de la communauté. Il est co-organisateur de Montréac, un atelier mensuel de résolution de challenges CTF, et VP CTF de NorthSec, la compétition en personne qui se tient chaque mai à Montréal avec plus de 600 participants. La conversation porte sur l’arrivée massive de l’intelligence artificielle générative dans l’édition 2026 du CTF. Une préparation sous le signe de l’anticipation Émilio retrace l’évolution du paysage depuis l’apparition de ChatGPT fin 2022, lorsque les modèles écrivaient correctement mais résolvaient mal les problèmes. L’édition 2025 avait été remportée par une équipe n’ayant recouru aux agents de conversation que pour quelques challenges. La seconde moitié de 2025 a tout changé avec la sortie de nouveaux modèles et l’essor du tooling d’agents, créant une véritable tempête parfaite des capacités de raisonnement. Un article relatant l’usage de Cursor et du serveur MCP de IDA pour résoudre un challenge de reverse engineering aux finales du Defcon CTF avait impressionné Émilio sans le convaincre de leur généralité. Début 2026, un concepteur a souligné que les CTF vivent une crise face à des outils capables d’auto-résoudre de nombreux challenges. Ne pouvant transformer l’événement en profondeur à quelques mois de sa tenue, l’équipe a fait de cette année une campagne de collecte de données. Auto-déclaration des flags et portrait des données Les participants étaient invités à auto-déclarer les flags obtenus grâce à l’IA, avec un outillage permettant la détection automatique de certaines soumissions. La démarche demeurait facultative et sans conséquence. La majorité des participants ont fait l’effort de bien flagger leurs points, mais les équipes du haut du classement ont moins déclaré, par paresse, par ignorance du speech d’ouverture ou par honte. Des équipes vétérans craignaient le jugement si elles avouaient leur usage de l’IA. Les données sous-estiment donc la réalité, surtout chez les meilleures équipes. La comparaison avec l’année précédente révèle néanmoins une explosion de la vitesse de soumission des flags, l’écart étant encore plus prononcé pour le dix pour cent supérieur. Compétition, apprentissage et expérience des participants NorthSec doit concilier des objectifs divergents, car environ un participant sur quatre se dit compétitif alors que la majorité vient pour apprendre. Les agents excellent dans les tâches bien définies, exactement le format d’un challenge de CTF, d’où une véritable crise d’identité. Le sondage révèle que 75 pour cent des répondants visent l’acquisition de connaissances approfondies plutôt que l’apprentissage des outils d’IA, contre 12 pour cent pour l’inverse. Sur l’expérience vécue, 52,4 pour cent affirment que les agents autonomes ont dégradé leur expérience cette année, contre 17,2 pour cent qui la jugent améliorée. Les insatisfaits expliquent avoir renoncé à l’IA et chuté au classement, ou avoir constaté moins de collaboration, leurs collègues étant absorbés par la gestion simultanée de plusieurs agents. Les satisfaits saluent l’IA comme professeur pour se débloquer, découvrir de nouveaux concepts et progresser plus loin. Émilio note une forte polarisation, une même expérience menant à des conclusions opposées selon les convictions de chacun. Le classement et la réputation de la marque La réputation du scoreboard de NorthSec préoccupe Émilio, car y figurer traduit un niveau de compétences reconnu dans l’industrie. Les personnes au sommet cette année demeurent d’excellents pirates, mais la part des points attribuée à la qualité d’utilisation de l’IA a énormément augmenté. La question centrale devient celle de la signification à donner au classement, soit mesurer l’habileté en piratage ou la maîtrise de l’IA, une réponse bien plus difficile à trancher qu’il n’y paraît. La pérennité du CTF et le moral des concepteurs La crainte majeure d’Émilio touche la pérennité de l’événement. Plusieurs concepteurs de challenges, bénévoles investissant des dizaines d’heures, ont vu leurs créations résolues par des essaims d’agents sans qu’aucun humain n’ouvre même la page du challenge, la soumission du flag étant parfois automatisée. Une forte démotivation s’est installée, particulièrement le vendredi soir lors des premières résolutions. Les échanges humains entre concepteurs et participants, source d’énergie essentielle, ont disparu dans ces cas, avant de reprendre le samedi et le dimanche grâce aux équipes jouant le jeu de façon traditionnelle. Le sondage des concepteurs révèle environ dix pour cent trouvant l’expérience un peu améliorée, la moitié sans changement notable, notamment grâce aux tracks physiques insolvables par les agents, et environ quarante pour cent pour qui elle a nui. Tous s’entendent sur la nécessité de changer quelque chose, sans consensus sur la manière. Pistes de solutions pour l’avenir Des débats et un vote avec les concepteurs sont prévus d’ici la fin de l’été. Émilio juge irréaliste d’interdire totalement l’IA générative, trop intégrée aux outils quotidiens et précieuse comme professeur pour apprendre. Il considère l’auto-résolution par agents incompatible avec le CTF traditionnel. Une piste majeure consisterait à séparer les classements, l’un autorisant toutes les utilisations d’IA, l’autre les restreignant. Le caractère en personne de l’événement et son fort sentiment de communauté laissent croire que des règles claires seraient respectées sans surveillance coercitive, à l’inverse de compétitions imposant l’enregistrement de l’écran. Une restriction jugée élégante permettrait tout usage de l’IA sauf le partage du contexte d’un challenge, préservant le rôle de professeur tout en éliminant l’auto-solve. Pour le classement IA, des idées incluent un score diminuant avec le temps, un endpoint d’inférence limité en tokens, ou des challenges conçus pour des machines. Les pièges

  6. Sep 16

    SéQCure - Quantique - Les opportunités d'un risque, les risques d'une opportunité

    Parce que… c’est l’épisode 0x343! Shameless plug 19 septembre 2026 - Montréal Canada - Bsides Montréal 2026 22 septembre 2026 - Belgique - BE-Cyber 24 au 25 septembre 2026 - Belgique - BruCON 1er au 3 octobre 2026 - Krakow, Pologne - AligatorCon 13 et 14 novembre 2026 - Worldwide - DEATHCon 16 au 19 novembre - Rennes, France - European Cyber Week 2026 25 et 26 février 2027 - Québec, Canada - SéQCure 2027 9 au 11 mars 2027 - Lilles, France - Forum INCYBER - Europe 2027 I.A. Café - Enquête au cœur de la recherche sur l’intelligence artificielle 16 novembre 2026 - Paris, France - CNIL - Convaincre ou manipuler ? L'éthique du numérique à l'épreuve des urnes Description Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées. Une plateforme d’innovation dédiée au quantique Didier Cotton, directeur sécurité et gouvernance chez PINQ2, ouvre l’épisode en présentant son organisation. PINQ2, acronyme de Plateforme d’innovation numérique et quantique, est un organisme à but non lucratif financé notamment par le MEIE et l’Université de Sherbrooke, tout en demeurant indépendant de ces organismes. Sa mission consiste à aider les entreprises québécoises et canadiennes à innover, particulièrement en calcul quantique. L’organisation exploite trois plateformes, soit du calcul classique hébergé à Sherbrooke, gage de souveraineté numérique, un ordinateur quantique IBM construit à Bromont et réservé à ses usagers, ainsi qu’une plateforme logicielle en développement pour tester des algorithmes classiques, quantiques ou hybrides. Un domaine porté par la recherche académique Didier compare l’état actuel du quantique aux années 60 et 70 de l’informatique classique. Le matériel demeure coûteux, les développeurs manquent et la partie logicielle reste portée par la recherche universitaire. Les entreprises émergentes du secteur, comme Nord Quantique issue de l’Université de Sherbrooke ou Pasqal en France, découlent de travaux de chercheurs. Il existe cinq topologies d’ordinateurs quantiques, chacune avec ses forces, et la communauté cherche encore à déterminer laquelle excelle pour quels problèmes, certaines machines devant être maintenues près du zéro absolu. La menace cryptographique se rapproche La cryptographie post-quantique occupait l’essentiel de la conférence présentée au Secure. L’algorithme de Shor, développé dans les années 90, permettrait avec environ un million de qubits de compromettre le chiffrement actuel. Un nouvel algorithme, désigné JVG dans l’épisode, change toutefois la donne. En déléguant l’essentiel des calculs à un supercalculateur classique et en réservant le quantique aux opérations les plus exigeantes, il ne nécessiterait plus que 5 000 qubits. Comme les machines IBM récentes affichent 156 qubits et visent le millier dans leur feuille de route, la menace paraît soudainement moins lointaine. Des opportunités d’affaires à ne pas ignorer Le quantique n’est pas qu’un risque, il ouvre des perspectives économiques majeures. En finance, une optimisation de portefeuille rapportant quelques points de pourcentage par an vaudrait des centaines de millions. En logistique, le problème du voyageur de commerce devient résoluble plus rapidement et à meilleur coût. La modélisation moléculaire promet des avancées en chimie des batteries, en conception de médicaments et en médecine personnalisée, où un traitement pourrait être adapté au profil précis du patient. Didier tempère toutefois l’enthousiasme. L’ordinateur quantique ne fera pas tout et nul interrupteur quantique n’arrivera dans nos poches, le matériel classique étant déjà ultra optimisé. Le QPU ne fonctionne jamais seul, puisqu’un ordinateur classique prépare les calculs puis récupère les résultats. Savoir découper les problèmes intelligemment Pour saisir une opportunité crédible, PINQ2 aide les entreprises à identifier les portions de leurs traitements qui pourraient être bien exécutées en quantique, car tout ne s’y prête pas. Faire tourner un jeu comme Doom serait utopique, faute d’entrées et sorties interactives, mais des sous-problèmes comme la détection de collisions pourraient convenir. La détection de fraude et l’analyse de patrons dans un SIEM figurent parmi les cas émergents, de même que le quantum machine learning. La démarche consiste à vérifier si un algorithme existe déjà, sinon à entrer en recherche et développement. Les ressources ne manquent pas, avec les cours IBM et surtout Qiskit, dont les librairies Python s’appellent depuis du code classique. Désapprendre la logique classique Le plus grand défi des développeurs consiste à désapprendre leur façon de penser. Un qubit peut être 0 et 1 en même temps, avec une orientation, et les qubits peuvent être superposés et intriqués. Les portes quantiques ne se comportent pas comme les opérations logiques binaires, et Didier avoue avoir revu plusieurs fois les vidéos d’introduction avant d’y voir clair. Cette abstraction s’apprend pourtant bien, comme le prouvent ses collègues devenus développeurs quantiques, l’un sans expérience préalable, l’autre après une maîtrise en TI. IBM propose un cursus complet et une certification Qiskit développeur comparable aux certifications Microsoft. Rares sont ceux qui revendiquent cinq ou dix ans d’expérience, tout le monde est débutant. Utilité quantique et défi du bruit Aucun cas d’usage ne présente aujourd’hui d’avantage quantique marqué en production pure. On parle plutôt d’utilité quantique, le moment où les algorithmes deviennent assez matures pour servir en production sans écraser le classique. Les entreprises doivent évaluer ce qui est faisable aujourd’hui, quitte à repasser plus tard, un besoin de 5 000 qubits reportant le projet de plusieurs années, tandis qu’un besoin de 200 qubits exige surtout de former des développeurs. Il faut aussi composer avec le bruit des qubits physiques, qui rend les erreurs fréquentes et oblige à répéter les calculs après chaque lecture. Sur un ordinateur classique, la probabilité d’erreur d’une opération avoisine une chance sur dix puissance 28. La communauté travaille désormais à produire des qubits logiques résistants aux erreurs et en plus grand nombre, un cheminement rappelant les débuts du CPU classique et ses erreurs dues aux radiations solaires. Un appel à la vigilance pour la sécurité Didier termine avec un message pour les professionnels de la sécurité de l’information. Il faut monter dès maintenant le cas d’usage de la cryptographie post-quantique, en anticipant la difficulté de justifier cette dépense face à des collègues promettant des gains colossaux grâce au quantique. Sinon, la sécurité risque d’être perçue comme un simple centre de coûts. Il faut aussi examiner les technologies existantes, leurs modes d’accès, leur niveau de sécurité et les données sensibles qui y seront déposées, pour ne pas répéter les erreurs

  7. Sep 15

    Teknik - Finding the Needle in the Haystack with Dicozorus - A New Companion for Advanced Web Fuzzing (PTS)

    Parce que… c’est l’épisode 0x342! Shameless plug 19 septembre 2026 - Montréal Canada - Bsides Montréal 2026 22 septembre 2026 - Belgique - BE-Cyber 24 au 25 septembre 2026 - Belgique - BruCON 1er au 3 octobre 2026 - Krakow, Pologne - AligatorCon 13 et 14 novembre 2026 - Worldwide - DEATHCon 16 au 19 novembre - Rennes, France - European Cyber Week 2026 25 et 26 février 2027 - Québec, Canada - SéQCure 2027 9 au 11 mars 2027 - Lilles, France - Forum INCYBER - Europe 2027 I.A. Café - Enquête au cœur de la recherche sur l’intelligence artificielle 16 novembre 2026 - Paris, France - CNIL - Convaincre ou manipuler ? L'éthique du numérique à l'épreuve des urnes Description Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées. Voici le résumé en markdown, prêt à être inclus dans votre fichier à partir du niveau 3. Le parcours de l’invité Vincent Herbulot est pentester et chercheur en sécurité chez Synactive, où il exerce ce métier depuis un peu plus de dix ans, avec une préférence marquée pour la partie web. Il dispense également deux formations, l’une orientée boîte blanche et l’autre boîte noire, afin d’explorer ce qu’il est possible de faire avec ou sans accès aux sources. Il est venu présenter Dicosaurus, un outil consacré au web fuzzing et à la gestion des word lists. Le fuzzing dans le pentest web Le fuzzing constitue la phase de découverte initiale d’une mission. L’auditeur se sert d’un fuzzer et d’une word list pour envoyer de nombreuses requêtes HTTP vers un serveur web, puis analyse les réponses pour déterminer quels points d’entrée sont accessibles et intéressants. Cette étape conditionne la suite de l’intrusion, notamment en Red Team où une entrée critique peut ouvrir l’accès au réseau interne. Les limites des word lists existantes La qualité d’une word list détermine directement la capacité à découvrir des entrées critiques. De nouvelles vulnérabilités émergent chaque jour et l’absence d’une entrée pertinente peut faire échouer une intrusion. Vincent a recensé plusieurs défauts récurrents. Les entrées manquantes constituent le problème le plus évident. L’organisation pose ensuite souci, les word lists allant de cent à un million d’entrées, ce qui rend impraticables les listes volumineuses sur des périmètres étendus, d’où l’importance de pouvoir adapter la taille au contexte. Le tri alphabétique fréquent ne reflète pas la réalité du pentest, car les entrées critiques devraient figurer en tête. Une entrée d’exécution de code distante commençant par la lettre z dans une liste d’un million d’entrées serait testée en tout dernier, alors que le temps manque souvent pour tout dérouler. Certaines listes contiennent aussi des données parasites issues d’une génération trop automatique. Enfin, des endpoints dangereux comme shutdown, reboot ou delete data y figurent sans distinction, ce qui pose problème en Red Team où éteindre les machines d’un client n’est pas souhaitable. La genèse du projet Le déclic est survenu lors d’un Red Team où l’équipe avait manqué le Debug Toolbar, un débogueur du framework Pyramid qui expose un interpréteur Python et permet une exécution de code distante. Un collègue l’a découverte grâce à une word list personnalisée, alors que cette entrée était absente de la plupart des word lists publiques utilisées habituellement. Vincent a alors décidé de maintenir ses propres word lists et de développer un outil facilitant cette tâche. L’enrichissement par métadonnées L’approche retenue repose sur l’idée qu’avec suffisamment de métadonnées associées à chaque entrée, le filtrage, le tri et la génération deviennent possibles. Chaque entrée se voit attribuer une criticité fondée sur ce qui a été observé en exploitation, un count correspondant au nombre de fois où elle a été vue, une catégorie la reliant à de l’exécution de code, à des interfaces d’administration connues ou à des applications connues, des tags modulaires extensibles par chacun, et des références documentaires réservées aux entrées de criticité haute et moyenne afin de retrouver facilement le contexte d’une découverte. Tri, filtrage et génération L’outil combine des fichiers pourvus de métadonnées et des fichiers standards afin de produire des word lists hybrides. Les entrées qualifiées montent en tête tandis que les entrées non qualifiées, dites unranked, figurent en bas, et une word list jugée pertinente peut recevoir une criticité medium pour apparaître au milieu. Par défaut, le tri s’opère par criticité puis par count, une entrée vue plus souvent étant remontée au sein de sa criticité. La génération constitue la sortie initiale attendue, permettant de produire des word lists de tailles et de contextes variés, limitées au PHP, aux fichiers ou aux dossiers, ou restreintes aux deux cents entrées les plus critiques. La constitution et la maintenance des données Les entrées proviennent de sources publiques pertinentes comme HackerOne, GitHub Advisory, Exploit DB et les templates Nuclei, qui regroupent fréquemment des points d’entrée impactants. L’attribution des métadonnées repose en grande partie sur un travail manuel, seule méthode garantissant une qualité fine et évitant les faux positifs lors du triage des vulnérabilités. La word list compte environ 23 000 entrées dont 7 000 revues manuellement, un effort fastidieux mais effectué une seule fois. L’outil permet aussi un traitement automatique en appliquant des tags ou des criticités à une word list ingérée, même si l’auteur a préféré fournir des word lists intégrées revues manuellement, par crainte d’accumuler des données insuffisamment fiables. Un projet public et collaboratif Vincent maintient seul le projet pour l’instant, avec des contributions internes en parallèle. L’outil extrait depuis des fichiers de résultats de scan comme ceux de Patator ou ffuf les occurrences de vulnérabilités afin d’alimenter le count. Les retours des équipes de Red Team et de pentest apportent de nouvelles entrées, sans données clientes, principalement des logiciels publics ou privés indépendants des clients. Le projet est devenu public et reste ouvert aux contributions sous réserve de validation. L’objectif consiste à élever la manière d’utiliser et de maintenir les word lists, en sensibilisant la communauté au fait que les word lists publiques ne sont pas idéales. Chaque pentester ayant ses habitudes, l’outil se veut modulaire pour s’adapter aux pratiques de chacun, la valeur résidant dans la capacité à générer et maintenir des entrées à sa manière. La vérification des word lists Une fonctionnalité dédiée permet de comparer sa base de données avec d’autres word lists. Il est ainsi possible d’identifier les entrées critiques de sa base absentes de listes comme celles de DirSearch ou ffuf, ou inversement d’analyser une word list externe pour

  8. Sep 14

    Actu - 13 septembre 2026

    Parce que… c’est l’épisode 0x341! Shameless plug 19 septembre 2026 - Montréal Canada - Bsides Montréal 2026 22 septembre 2026 - Belgique - BE-Cyber 24 au 25 septembre 2026 - Belgique - BruCON 1er au 3 octobre 2026 - Krakow, Pologne - AligatorCon 13 et 14 novembre 2026 - Worldwide - DEATHCon 16 au 19 novembre - Rennes, France - European Cyber Week 2026 25 et 26 février 2027 - Québec, Canada - SéQCure 2027 9 au 11 mars 2027 - Lilles, France - Forum INCYBER - Europe 2027 I.A. Café - Enquête au cœur de la recherche sur l’intelligence artificielle 16 novembre 2026 - Paris, France - CNIL - Convaincre ou manipuler ? L'éthique du numérique à l'épreuve des urnes Description Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées. Les événements à venir L’animateur prépare ses voyages en Europe et a refondu sa méthode de veille, d’où un certain retard et la parution prochaine de plusieurs épisodes en rafale. BSIDE arrive à grands pas avec un panel et des enregistrements prévus sur place. Suivront le BSyber, le BroCon, Alligator Con à Cracovie, Defcon à Montréal, la European Cyber Week, le Forum Minciber Canada à Ottawa puis le SecureP qui revient en 2027. Il recommande enfin l’AI Café, un podcast sur l’intelligence artificielle de l’Université Laval. L’intelligence artificielle toujours au cœur de l’actualité Meta traîne les pieds devant les photos de pornographie juvénile détectées dans ses publicités, et Grok permet d’en générer sans réel contrôle. L’animateur déplore le laxisme des plateformes face à ces contenus et le fait que le législateur s’attaque aux conversations privées plutôt qu’à ces négligences évidentes. Des agents d’Anthropic et d’OpenAI ont attaqué des systèmes et communiqué entre eux, révélant une méconnaissance des bacs à sable et de la faiblesse des garde-fous. Google, en comparaison, ne fait aucune annonce du genre, preuve d’une réelle maîtrise de ses environnements de test. Adam Shostack propose d’abandonner les captchas puisque les IA les franchissent tandis que les humains peinent, et une recherche montre qu’ils pourraient paradoxalement aider à détecter les deepfakes audio et vidéo. Côté défense, deux papiers portent sur l’IA dans les SOC. Le premier démontre un nettoyage complet de la chaîne d’intrusion, le second que l’analyste gagne confiance envers son agent à mesure qu’il se l’approprie. Microsoft déploie pour sa part plus d’une centaine d’agents pour chercher des vulnérabilités dans Azure Gov Cloud. Trois nouvelles touchent les tests d’intrusion, entre modèles qui aident les testeurs et détection des honeypots. Surtout, la sécurité par l’obscurité est déclarée morte, l’IA fouillant partout avec une efficacité qui brise ce paradigme. Anthropic construit aussi un système de prédiction et de surveillance façon Precog pour ses dirigeants. Des utilisateurs auraient contourné les garde-fous de Claude pour créer des armes biologiques, alors que des modèles ouverts quasi équivalents circulent librement. Google avertit que les cybercriminels ciblent désormais les modèles d’IA privés, notamment en pharmacie. Meta est poursuivi pour avoir alimenté la reconnaissance faciale de ses lunettes avec ses propres plateformes. Le Royaume-Uni refuse enfin d’imposer un interrupteur d’arrêt, sous l’influence probable de lobbys très puissants. Guerre et souveraineté numérique Des congressistes américains demandent de bannir des firmes de hacking étrangères, une reconnaissance croissante de ces cybermercenaires. La Suisse teste des alternatives open source à Microsoft sur 3 000 ordinateurs, l’armée ayant déjà franchi le pas. Ce mouvement de souveraineté européenne s’accélère sous l’effet des stratégies commerciales américaines. La France monte elle aussi en autonomie, mais on observe en parallèle une hausse des fuites de données, corrélation sans doute plus que causation. Les législateurs américains se plaignent enfin de lois secrètes britanniques forçant Apple à affaiblir son chiffrement, eux qui expriment désormais ouvertement leur souveraineté numérique. La vie privée sous pression Deux articles traitent de Flock, qui cajole les corps de police pour soutenir son modèle d’affaires, tandis que plusieurs États l’interdisent. L’animateur rappelle que, 25 ans après le 11 septembre, les mesures de surveillance n’ont jamais été retirées, et cite Les Misérables pour souligner que la faillibilité de la mémoire humaine permet de se refaire une vie. La nouvelle Apple Watch écoute quasi en permanence, et si le Secure Compute rassure côté architecture, l’idée d’enregistrements constants interpelle. Les télévisions LG écoutent même en veille. La faillite de l’avionneur Spirit fait craindre l’absorption de ses données par Google pour entraîner ses modèles d’IA. La police s’inquiète enfin des lunettes de Meta, qui pourraient enregistrer secrètement les interventions policières. Les lois qui évoluent Le Cyber Resilience Act impose la divulgation des vulnérabilités en 24 heures, ce qui force les compagnies à agir autrement. La Californie a signé des lois protégeant les enfants et l’Australie s’attaque aux algorithmes addictifs visant les mineures. Le patron d’Instagram admet que retirer l’algorithme réduit l’engagement de 50 pour cent, révélant l’objectif d’addiction de ces plateformes. L’animateur préfère d’ailleurs Mastodon, sans algorithme, et demande si chacun devrait pouvoir choisir le sien. La section rouge Night Eclipse continue de semer le trouble chez Microsoft en divulguant plusieurs zéros, dont des failles déjà corrigées de façon incomplète. Surfshark a été piraté, vraisemblablement par une malveillance humaine, sans fuite d’informations clients selon l’entreprise, d’où une vigilance de mise face à ces outils. Le DNS sert désormais à propager des arnaques, avec 8,5 millions de domaines toxiques en 2025, un chiffre probablement sous-estimé. Un article inspiré par GLM 5.3 Flash, modèle ouvert proche des modèles frontières, estime qu’il ne reste qu’un an avant de tout corriger. Microsoft a enfin publié un nombre impressionnant de correctifs, d’où l’importance de patcher sans tarder. La section bleue Apple signe désormais ses photos numériquement au plus près de la lentille, sans traitement ultérieur. Android déploie un transfert sécurisé des passkeys, un compromis assumé pour accélérer l’adoption et sortir du mot de passe. Un article propose de mesurer la qualité de la couverture de détection, dans l’esprit de la Cyber Defense Matrix. Gil Golan pose huit questions sur la rotation des mots de passe cachés, comme ceux des comptes de service, à planifier en amont. Les certificats SSL et TLS tournent désormais à 45 jours, une norme qui tend à baisser encore. Enfin, l’usage du TPM pour renforcer le handshake TLS lie la machine à l’échange et, avec une passkey, garantit

About

Podcast francophone sur la cybersécurité. Pour professionels et curieux.

You Might Also Like