Leed

Articles favoris (639)

ˆ

SSH Pilot - Un super gestionnaire de connexion SSH pour Linux / macOS

Korben par Korben le 24/09/2025 à 09:21:00 Défavoriser (lu/non lu)

Et si je vous disais que pendant que vous galérez avec PuTTY et son interface à la Windows 95, ou que vous payez 119 balles pour SecureCRT, il existe un gestionnaire SSH moderne, gratuit et absolument magnifique qui attend tranquillement que quelqu’un le remarque ?

Hé bien c’est exactement ce qui se passe avec SSH Pilot dispo pour Linux et macOS, et je trouve ça vraiment bizarre que personne n’en parle. Quand je suis tombé dessus, c’est vrai que j’ai cru à un énième fork de Terminator ou un wrapper autour de tmux, mais non, c’est un vrai gestionnaire de connexions SSH développé par mfat , avec une interface moderne en libadwaita/GTK4, c’est à dire le truc le plus propre que GNOME ait sorti ces dernières années.

Fichier média :

ssh-pilot-gestionnaire-connexions-linux-1.png (Format PNG, 0 o)
ˆ

Alibi - Faites de votre smartphone Android, une dashcam

Korben par Korben le 22/09/2025 à 12:06:00 Défavoriser (lu/non lu)

Alors voilà, on en est là. On râle contre la surveillance généralisée, on s’insurge quand Facebook nous écoute, on fait des crises d’angoisse quand on découvre que nos smart TV nous espionnent, et en même temps, on va volontairement installer sur notre téléphone une app qui enregistre tout ce qu’on fait.

Cette app s’appelle Alibi , elle est développée par Myzel394 et ce qu’elle permet, c’est de transformer votre smartphone en dashcam qui filme et enregistre en permanence, 24h/24.

ˆ

Less is safer: how Obsidian reduces the risk of supply chain attacks - Obsidian

Liens en vrac de sebsauvage par Anonyme le 20/09/2025 à 12:29:00 Défavoriser (lu/non lu)

Comment les développeurs du logiciel Obsidian réduisent les risques malgré les dépendances du logiciel. Et ce sont de très bonnes pratiques.
- petite fonctions : incluses directement dans le code de l'appli.
- modules moyens : inclus dans la base de code d'Obsidian si la licence le permet.
- gros modules : mis à jour moins souvent, uniquement lors des mises à jour de sécurité, et les changeslogs sont examinés en détail.

Les versions sont verrouillées (pas de montée automatique de versions des dépendances), ce qui leur permet d'avoir des compilation reproductibles. Les montées en version des dépendances se font après examen détaillé des changelog et des changements de sous-dépendances.
(Permalink)
ˆ

Scramjet - Le missiles anti-censure du lycéen

Korben par Korben le 20/09/2025 à 10:23:00 Défavoriser (lu/non lu)

Si vous êtes comme moi, que vous êtes parent et que vous pensez que le contrôle parental de votre box internet protège Junior des méchants sites du web, hé bien j’ai une mauvaise nouvelle. Car pendant que vous réglez minutieusement vos filtres, des ados développent des proxys web tellement sophistiqués que même les admins réseau en sueur n’arrivent plus à suivre.

Prenez Scramjet par exemple… c’est le dernier né de cette course à l’armement, et c’est vraiment bien fichu. Développé par Toshit pendant le Hack Club Summer of Making , Scramjet n’est pas juste un énième proxy pour regarder YouTube en cours de maths. Non non, c’est un véritable système d’interception basé sur JavaScript et WebAssembly qui réécrit le code des sites web à la volée.

ˆ

Sortez couvert·es | Home

Liens en vrac de sebsauvage par Anonyme le 18/09/2025 à 11:45:00 Défavoriser (lu/non lu)

Site d'utilité publique pour connaître ses droits (exemple: Oui vous avez le droit de filmer les policiers, Non vous n'avez pas à donner le code PIN de votre téléphone, etc.)
(Permalink)
ˆ

LocalTube Manager - YouTube sans Google est devenu gratuit !

Korben par Korben le 28/08/2025 à 08:29:00 Défavoriser (lu/non lu)

J’ai une excellente nouvelle pour tous ceux qui veulent se libérer de l’emprise toxique de Google ! AbhishekY495, le développeur de LocalTube Manager vient d’annoncer sur Reddit que son extension est désormais totalement gratuite et open source. Avant, il fallait acheter une licence, mais face aux complications de gestion des différents moyens de paiement, il a décidé lâcher l’affaire et de simplifier les choses en offrant l’outil à tout le monde.

ˆ

L'accès à l'IA a réduit la capacité des médecins à détecter un cancer, d'après une étude qui fait suite à d'autres selon lesquelles l'utilisation de l'IA a

Liens en vrac de sebsauvage par Anonyme le 15/08/2025 à 08:48:00 Défavoriser (lu/non lu)

Dans la série « l'IA nous rend con » : "L'intelligence artificielle, vantée pour son potentiel à transformer la médecine, a conduit certains médecins à perdre leurs compétences après seulement quelques mois d’utilisation, selon une nouvelle étude."
Les professionnels vont avoir tendance à prendre l'avis de l'IA et diminuer leur esprit critique. Sauf que là on parle de votre vie.
(via https://shaarli.zoemp.be/shaare/fznhsg)
(Permalink)
ˆ

RethinkDNS - Booster de vie privée sur Android

Korben par Korben le 14/08/2025 à 17:31:00 Défavoriser (lu/non lu)

Vous savez ce qui pousse des ingénieurs bien payés d’Amazon Web Services à tout plaquer ? C’est l’écœurement total face à ce qu’ils appellent “l’économie de la surveillance”.

Et c’est exactement ce qui est arrivé à Mohammed, Murtaza et Santhosh en 2019 qui selon leur propre témoignage, ont donc abandonné leurs postes confortables chez AWS, IBM et Scientific Games par, je cite, “un dégoût de l’économie de de la surveillance et par la frustration devant le manque d’app de sécurité faciles à utiliser pour les 3 milliards d’utilisateurs d’Android sans méfiance”.

ˆ

Bazzite - Le Linux gaming qui enterre Windows sur Steam Deck (et ailleurs)

Korben par Korben le 12/08/2025 à 08:15:00 Défavoriser (lu/non lu)

Je viens de découvrir un truc qui pourrait bien changer votre façon de jouer sur PC. Ça s’appelle Bazzite et c’est un genre de SteamOS boosté aux stéroïdes compatible avec absolument tout. Oui, même votre vieille tour qui prend la poussière dans un coin.

L’idée de base est chouette puisqu’il s’agit de prendre Fedora Silverblue, cette distribution Linux “immutable” (en gros, impossible à casser même en faisant n’importe quoi), et la transformer en machine de guerre gaming. On obtient alors un OS qui démarre direct en mode Steam Big Picture si vous voulez, qui supporte le HDR sur AMD, et qui fait tourner vos jeux Windows sans que vous ayez à toucher une seule ligne de commande.

Fichier média :

SCR-20250812-hltn-2.webp (Format WEBP, 0 o)
ˆ

Servy - Transformez n'importe quel .exe en service Windows

Korben par Korben le 09/08/2025 à 11:30:00 Défavoriser (lu/non lu)

Un scénario classique en entreprise c’est un script Python de synchronisation qui doit tourner sous Windows et qui se barre en erreur à chaque redémarrage. Le coupable c’est ce fichu service Windows qui s’obstine à chercher sa configuration dans C:\Windows\System32 plutôt que dans le répertoire de l’application. Du coup, ça prend 3 heures de débogage pour un problème vieux comme Windows NT et ça c’est moche !

Car le problème avec les services Windows, c’est qu’ils sont coincés dans les années 90. La commande sc create ne fonctionne qu’avec des applications spécialement conçues pour être des services. Et NSSM est puissant mais avec une interface en ligne de commande cryptique et des éditions du registre à la main. Et le pire dans tout ça, c’est ce fameux répertoire de travail bloqué sur System32 qui fait planter la moitié des applications qui dépendent de chemins relatifs.

ˆ

AI Is A Money Trap

Liens en vrac de sebsauvage par Anonyme le 08/08/2025 à 10:37:00 Défavoriser (lu/non lu)

Très long article sur l'état économique du marché de l'IA.
Je ne le résumerai pas mieux que cette internaute : https://eldritch.cafe/@UnePorte/114986962031526715

TL;DR :  300 milliards d'investissement des boîtes d'IA dans des datacenters et des GPU.
Bénéfices (en étant très généreux) : 15 milliards seulement.
Ce n'est pas signe d'un marché en bonne santé : Toutes ces sociétés perdent de l'argent. Massivement.
Habituellement pour une startup la porte de sortie c'est soit un rachat soit l'entrée en bourse. Aucun de ces deux scénarios ne semble se produire.
(Permalink)
ˆ

Playnite - video game library manager

Liens en vrac de sebsauvage par Anonyme le 07/08/2025 à 18:34:00 Défavoriser (lu/non lu)

À côté d'Heroic Launcher et la pléthore de lanceurs multi-magasins (GOG/Steam/etc.), en voici un nouveau : Playnite.
Il possède même des plugins pour intégrer les critiques Steam ou encore HowLongToBeat.
(Permalink)
ˆ

Lameazoid.com - Downloading My GOG Library the Easy Way

Liens en vrac de sebsauvage par Anonyme le 06/08/2025 à 08:33:00 Défavoriser (lu/non lu)

Sous le coude : un script pour télécharger toute votre bibliothèque GOG.
(via https://shaarli.zoemp.be/shaare/ficSXw)
(Permalink)
ˆ

OdooMap - L'outil de pentest qui fait trembler les installations Odoo mal sécurisées

Korben par Korben le 05/08/2025 à 18:26:00 Défavoriser (lu/non lu)

Imaginez pouvoir scanner votre propre installation Odoo comme un hacker éthique pour y débusquer toutes les failles en quelques minutes. Et bien c’est exactement ce que fait OdooMap créé par Mohamed Karrab et dispo sur GitHub. Avec plus de 7 millions d’entreprises qui utilisent Odoo dans le monde, les failles de sécurité peuvent coûter très cher, donc c’est super de s’y intéresser un minimum.

Pour ceux qui ne connaissent pas, Odoo c’est cet ERP open source hyper populaire qui gère tout dans une entreprise : ventes, stocks, comptabilité, RH, site web, et j’en passe. Le problème, c’est que beaucoup d’installations Odoo sont mal configurées ou pas à jour, ce qui les rend vulnérables. Et quand on sait que cet ERP contient littéralement toutes les données sensibles d’une boîte, ça fait froid dans le dos.

Fichier média :

SCR-20250805-qadg-2.webp (Format WEBP, 0 o)
ˆ

Chiffrez vos sauvegardes avant de les envoyer dans le cloud

Korben par Korben le 05/08/2025 à 15:35:00 Défavoriser (lu/non lu)

On le sait tous, utiliser des services de cloud comme OneDrive ou Google Drive nous expose à une violation de notre vie privée par des organismes gouvernementaux mais aussi à de simples piratages, ransomwares et fuites de données qui pourraient rendre publics nos fichiers.

Alors, si vous voulez vraiment utiliser ce genre de services, il n’y a qu’un seul moyen de protéger efficacement ses données : Les chiffrer.

Et pour chiffrer ses données avant de les envoyer là-bas loin, dans les data centers, il existe un soft gratuit et open source baptisé Duplicati pour vous aider.

ˆ

Les hommes du président, épisode 4 : Balaji Srinivasan

RSS | Usbek & Rica par Anonyme le 31/07/2025 à 11:13:00 Défavoriser (lu/non lu)

« Dans la famille des transhumanistes techno-fascistes, je demande Balaji Srinivasan… » Au jeu des sept familles de la Silicon Valley, tout le monde a en tête Mark Zuckerberg (Meta), Jeff Bezos (Amazon) ou Tim Cook (Apple). Pourtant, ce ne sont pas eux qui codent le logiciel idéologique de la Vallée. Aux manettes, sept techno-barons rêvent d’immortalité sur fond de guerre « anti-woke ». Dans le numéro de FUTUR paru au printemps dernier, on vous dressait le portrait de ces figures discrètement influentes. Focus sur Balaji Srinivasan.
ˆ

Reading QR codes without a computer!

Liens en vrac de sebsauvage par Anonyme le 28/07/2025 à 16:57:00 Défavoriser (lu/non lu)

Comment est construit un QR-Code, pas à pas.
(Permalink)
ˆ

L'histoire épique de la CVE-2025-53770 ou comment SharePoint s'est fait défoncer mondialement

Korben par Korben le 23/07/2025 à 11:21:00 Défavoriser (lu/non lu)

Cet article fait partie de ma série de l’été spécial hackers. Bonne lecture !

Allez, même si tous les médias vous gave avec ça ces derniers jours, je vais quand même vous raconter l’histoire de la CVE-2025-53770, une faille SharePoint qui fait actuellement trembler Internet.

On est le 18 juillet dernier, c’est vendredi matin. Je suis tranquille posé en Bretagne, devant mon petit café, en train de scroller mes flux RSS comme d’hab. Et là, BAM ! Je vois un tweet d’un chercheur néerlandais qui me fait recracher mon café : “Quelque chose de très mauvais se passe avec SharePoint. Vérifiez vos logs. MAINTENANT.

ˆ

Darkdump - L'outil OSINT qui fouille le dark web pour vous

Korben par Korben le 22/07/2025 à 20:16:00 Défavoriser (lu/non lu)

Si vous avez toujours voulu fouiller le dark web sans y passer 3 heures à chercher dans le noir, j’ai déniché un outil Python qui fait le boulot pour vous : Darkdump.

Créé par Josh Schiavone, Darkdump est une interface OSINT (Open Source Intelligence) qui permet de mener des investigations sur le deep web. En gros, vous tapez un mot-clé, et l’outil va scraper les sites .onion correspondants pour en extraire des emails, des métadonnées, des mots-clés, des images, des liens vers les réseaux sociaux, et j’en passe.

ˆ

L'algorithme de Shor vient de casser sa première clé cryptographique sur un ordinateur quantique

Korben par Korben le 21/07/2025 à 11:30:00 Défavoriser (lu/non lu)

J’sais pas si vous avez eu le temps de voir ça (après tout, c’est encore les vacances) mais des chercheurs de l’Arizona State University viennent de réussir un truc de malade avec l’algorithme de Shor sur un ordinateur quantique IBM. Ils ont pété une clé cryptographique elliptique en exploitant les interférences quantiques, et il va y avoir des implications pour notre futur.

Bon, avant que vous partiez en mode panique totale, laissez-moi vous expliquer tout ça. L’équipe de Tippeconnic a réussi à casser une clé de 5 bits. Oui, 5 bits. C’est l’équivalent du niveau de sécurité d’un cadenas de vélo rouillé comparé aux 256 bits qui protègent vos transactions Bitcoin habituelles. Mais le truc vraiment cool, c’est que c’est la première fois qu’on prouve concrètement que l’algorithme de Shor fonctionne réellement sur du matos quantique pour attaquer de la cryptographie elliptique.

ˆ

DOS Zone | DOS games in browser

Liens en vrac de sebsauvage par Anonyme le 20/07/2025 à 12:29:00 Défavoriser (lu/non lu)

Oh ! Plein de vieux jeux jouables directement dans le navigateur (Doom, Prince of Persia, Heros of Might & Magic III, Need for speed, Wolfenstein, Quake, Command & Conquer, Diablo, SimCity 2000...)
(via https://shaarli.zoemp.be/shaare/b4d__w)
(Permalink)
ˆ

La productivité des développeurs semble baisser quand ils utilisent l’IA générative

Next - Articles gratuits par Martin Clavey le 17/07/2025 à 09:27:00 Défavoriser (lu/non lu)

Les entreprises d’IA générative promettent à leurs utilisateurs un gain de productivité. Des chercheurs d’un laboratoire privé ont mesuré, au contraire, une perte de productivité en comparant le travail de 16 développeurs expérimentés avec ou sans IA. Les chercheurs du laboratoire privé METR montrent, « de façon surprenante », que l’IA générative rendrait les développeurs […]

Fichier média :

Ia-pour-tous.webp (Format WEBP, 0 o)
ˆ

Cameradar - L'outil qui trouve et accède aux caméras de surveillance mal sécurisées

Korben par Korben le 15/07/2025 à 15:53:00 Défavoriser (lu/non lu)

Vous saviez que des milliers de caméras de surveillance sont accessibles sans mot de passe sur Internet ? Et bien Cameradar est l’outil qui vous aidera à trouver ces caméras vulnérables en quelques secondes. Et bien sûr, comme je suis super sympa, je vais vous montrer comment ça marche (pour tester VOS caméras, bien sûr).

Développé par Ullaakut, Cameradar est un scanner RTSP open source écrit en Go qui fait trois trucs essentiels : il détecte les flux RTSP sur un réseau, identifie le modèle de caméra, et lance des attaques par dictionnaire pour trouver les identifiants. En gros, c’est l’outil parfait pour vérifier si vos caméras sont bien sécurisées.

ˆ

7-Zip en compression maximale.

Liens en vrac de sebsauvage par Anonyme le 14/07/2025 à 21:29:00 Défavoriser (lu/non lu)

La compression "ultra" de 7-Zip s'utilise comme suit:
🖥️ 7zz a -mx9 archive.7z répertoire

Mais on peut faire encore mieux. Pour une compression maximale à des fins d'archivage, j'utilise:
🖥️ 7zz a -snl -t7z -m0=lzma2 -mx=9 -myx=9 -mfb=257 -md=1024m -ms=on -mmt=off archive.7z répertoire

Attention, cette solution a des inconvénients:
- 7-Zip fonctionne alors en mono-threadé (-mmt=off). La compression prend donc *beaucoup* plus de temps (et la décompression un peu plus de temps).
- La compression consomme environ 10 Go de RAM, et la décompression 1 Go.

1 Go me semble raisonnable pour les machines d'aujourd'hui.

Si vous voulez aller un peu plus vite, on peut passer à 4 threads avec :
🖥️ 7zz a -snl -t7z -m0=lzma2 -mx=9 -myx=9 -mfb=257 -md=512m -ms=on -mmt=4 archive.7z répertoire
Cette solution consomme 11 Go de RAM à la compression, et compresse légèrement moins bien.
(Permalink)
ˆ

Certificat "SSL" : petites bricoles autour des courbes elliptiques

Journal du hacker par le 14/07/2025 à 07:00:00 Défavoriser (lu/non lu)

Comments

ˆ

Measuring the Impact of Early-2025 AI on Experienced Open-Source Developer Productivity - METR

Liens en vrac de sebsauvage par Anonyme le 11/07/2025 à 08:55:00 Défavoriser (lu/non lu)

Les boîtes qui vendent l'IA prétendent que leur produit va vous faire gagner énormément de temps en développement.

Une étude scientifique a été réalisée. Conclusion de cette étude : Les développeurs qui utilisent des IA mettent 19% de temps en PLUS à accomplir les tâches.

Effet psychologique intéressant : Les développeurs utilisant des IA (donc 19% plus lents) étaient persuadés d'être 20% plus rapides que les autres.
(Permalink)
ˆ

Historical Tech Tree

Liens en vrac de sebsauvage par Anonyme le 09/07/2025 à 14:56:00 Défavoriser (lu/non lu)

L'arbre technologique. Comme dans un jeu vidéo. Sauf que là, c'est le vrai, celui de l'humanité. 😯 Quel travail !
(Permalink)
ˆ

Les câbles USB de type C

Journal du hacker par le 08/07/2025 à 22:33:00 Défavoriser (lu/non lu)

Comments

ˆ

Companies That Tried to Save Money With AI Are Now Spending a Fortune Hiring People to Fix Its Mistakes

Liens en vrac de sebsauvage par Anonyme le 07/07/2025 à 14:06:00 Défavoriser (lu/non lu)

Je me marrre.
(Permalink)
ˆ

Plakar - La solution de backup open source française qui décoiffe

Korben par Korben le 05/07/2025 à 09:02:00 Défavoriser (lu/non lu)

Vous savez, les sauvegardes, c’est un peu comme les visites chez le dentiste : on sait qu’il faut le faire, mais on repousse toujours à plus tard. Et bah figurez-vous que deux petits génies français viennent de sortir une solution qui va vous faire adorer les backups.

Je vous présente Plakar, l’œuvre de Gilles Chehade (le gars derrière OpenSMTPD, ex-VP Engineering de Clever Cloud) et Julien Mangeard (ancien CTO d’Exoscale). Deux pointures de l’open source qui se sont dit en toute modestie “tiens, et si on révolutionnait le backup ?”. Et franchement, ils n’ont pas fait les choses à moitié puisque leur startup Plakar Korp, basée à Paris, vient de lever 3 millions de dollars en mai 2025 avec des investisseurs de fou comme Seedcamp, et des business angels genre Olivier Pomel de Datadog ou Solomon Hykes de Docker.

Fichier média :

plakar.webp (Format WEBP, 0 o)
ˆ

Naviguez en toute sécurité : la CNIL et SNCF Voyageurs se mobilisent pour protéger vos données personnelles | CNIL

Liens en vrac de sebsauvage par Anonyme le 04/07/2025 à 10:22:00 Défavoriser (lu/non lu)

Oui c'est vrai la protection des données personnelles c'est important, hein !
https://reports.exodus-privacy.eu.org/fr/reports/com.vsct.vsc.mobile.horaireetresa.android/latest/
https://reports.exodus-privacy.eu.org/fr/reports/com.sncf.ouigo/latest/
https://www.ghostery.com/whotracksme/websites/sncf-connect.com
https://www.lalettre.fr/fr/entreprises_tech-et-telecoms/2025/07/03/le-plan-d-elon-musk-pour-brancher-les-tgv-francais-sur-starlink%2C110472501-eve
https://www.numerama.com/politique/1737774-les-experimentations-de-la-sncf-avec-la-videosurveillance-algorithmique-ne-passent-pas.html
auxquels on pourra ajouter les écrans publicitaires équipés de caméras qui profilèrent : https://reporterre.net/Les-ecrans-publicitaires-dans-les-gares-vont-proliferer-en-2025

La SNCF qui donne des leçons sur la protection de nos données tout en les exploitant, c'est quand même collector.
Surtout que la SNCF est ELLE-MÊME UNE RÉGIE PUBLICITAIRE et elle s'en vante : https://www.sncf-connect.com/outils/regie-ouiad

Ce niveau de foutage de gueule.
(Permalink)
ˆ

ChatGPT creates phisher’s paradise by serving wrong URLs • The Register

Liens en vrac de sebsauvage par Anonyme le 04/07/2025 à 09:14:00 Défavoriser (lu/non lu)

L'IA est un réel danger. En voici encore un exemple : Quand vous demandez à ChatGPT le site officiel d'une grande marque ou d'un service connu, il vous donne la bonne adresse seulement 66% du temps. Une aubaine pour les arnaqueurs et le phishing.
(Permalink)
ˆ

AI models just don't understand what they're talking about • The Register

Liens en vrac de sebsauvage par Anonyme le 04/07/2025 à 08:50:00 Défavoriser (lu/non lu)

Un rappel que si les IA (LLM) pondent des phrases, ce sont juste des suites statistiques de mots dont elles n'ont pas la moindre compréhension. Quand elles donnent la bonne réponse, c'est une pure chance statistiques (dépendant des données d'entraînement) sans la moindre compréhension du problème.
Le soucis est qu'elles donnent l'*illusion* qu'elles comprennent le problème. Ces chercheurs appellent cela la "compréhension potemkine", c'est à dire une compréhension de façade, ce qui fausse tous les tests d'IA.
Ils ont mis en place leurs propres tests : « Un test axé sur les techniques littéraires, la théorie des jeux et les biais psychologiques a révélé que, bien que les modèles évalués puissent identifier des concepts la plupart du temps (94,2 %), ils échouaient fréquemment lorsqu'on leur demandait de classer des instances de concepts (un taux d'échec moyen de 55 %), de générer des exemples (40 %) et de modifier des instances de concepts (40 %). »

(Pour la ref "potemkine" : https://fr.wikipedia.org/wiki/Village_Potemkine)
(Permalink)
ˆ

YouTube No Translation - L'extension qui va vous éviter les traductions automatiques pourries | Open source | Le site de Korben

Liens en vrac de sebsauvage par Anonyme le 03/07/2025 à 20:33:00 Défavoriser (lu/non lu)

Les GAFAMs, grands pourvoyeurs de fonctionnalités que personne n'a demandé. (Et qui font chier.)
(Permalink)
ˆ

Writing Code Was Never The Bottleneck - ordep.dev

Liens en vrac de sebsauvage par Anonyme le 03/07/2025 à 11:13:00 Défavoriser (lu/non lu)

Je suis d'accord.
Les LLM veulent écrire du code à notre place, comme si c'était l'écriture du code qui était le goulot d'étranglement alors que n'importe qui avec un peu d'expérience sait que ce n'est absolument pas le cas.
Il y a les réunions avec les utilisateurs et donneurs d'ordre, la rédaction de spécifications fonctionnelles, techniques, l'architecture, les modèles de données, les interfaces à concevoir, l'écriture des tests, le déroulement des tests (unitaires, d'intégration, fonctionnels), la rédaction de documentations (techniques et fonctionnelles), la rédaction des docs utilisateur, l'injection de référentiels, la reprise de données, la mise en prod, les retex, les réunions avec le client...
L'écriture du code lui-même n'est qu'une portion congrue du développement.

Mais le narratif des boîtes qui vendent de l'IA, c'est démultiplier la productivité juste en pissant du code avec des IAs. 🤷‍♂️
(Permalink)
ˆ

Comment un hacker a scanné tous les commits "oops" de GitHub et trouvé 25k$ de secrets

Korben par Korben le 02/07/2025 à 23:30:00 Défavoriser (lu/non lu)

Vous le savez, j’adore les histoires de hackers qui trouvent des failles là où personne ne pense à regarder. Et celle que je vais vous raconter aujourd’hui est particulièrement savoureuse…

C’est l’histoire de Sharon Brizinov, un chercheur en sécurité qui a réussi à scanner TOUS les commits “oops” de GitHub depuis 2020 et à trouver pour 25 000 dollars de secrets. Ouais, 25 000 balles en scannant des trucs que les développeurs pensaient avoir supprimés…

ˆ

Pourquoi les riches ne fuient (presque) jamais leur pays

Liens en vrac de sebsauvage par Anonyme le 02/07/2025 à 16:42:00 Défavoriser (lu/non lu)

Je pose ça là.
TAXONS LES RICHES !
(Permalink)
ˆ

Web Numbers – Aral Balkan

Liens en vrac de sebsauvage par Anonyme le 30/06/2025 à 08:50:00 Défavoriser (lu/non lu)

Let's Encrypt a annoncé la disponibilité de certificats TLS (https) sur des ADRESSES IP (d'une durée de 6 jours) au lieu de juste sur les domaines.

Ça peut paraître bizarre, mais comme le souligne l'auteur de cet article, le système des noms de domaine fait le jeu du capitalisme : Il s'agit d'une "ressource" dont la rareté est entretenue et sur laquelle spéculent un certain nombre d'acteurs. ("sex.com" est en vente au prix de 13 millions de dollars si vous êtes intéressé·e)
Et ce n'est pas juste le problème du capitalisme : Les domaines peuvent être saisis.

Permettre la création de certificats sur des IP, c'est favoriser le "small web", celui des indépendants, des individus, et non le web des entreprises.

Et au final, ce n'est sans doute pas déconnant : Certains fournisseurs d'accès vous attribuent la même IP pendant assez longtemps (j'ai gardé la même adresse IP pendant plus de 7 ans chez Free).

Et est-ce vraiment plus difficile à partager qu'un numéro de téléphone ?
(Permalink)
ˆ

I made my VM think it has a CPU fan | mindless-area

Liens en vrac de sebsauvage par Anonyme le 30/06/2025 à 08:26:00 Défavoriser (lu/non lu)

OOhhhh... c'est pas con.

Contexte : Les logiciels malveillants font tout pour éviter d'être examinés par les spécialistes en sécurité et éditeurs d'antivirus. Donc, typiquement, ils se désactivent dès qu'ils détectent qu'ils sont dans un environnement virtualisé (VirtualBox, VMWare...).
L'un des moyens les plus simple, c'est de vérifier la présence de matériel qui n'est généralement pas émulé par les VM. Par exemple, un ventilateur sur le CPU.
Ce spécialiste en sécurité a donc fait ce qu'il faut pour que sa VM émule un ventilateur.
(Permalink)
ˆ

I use Arch btw – Canard PC

Liens en vrac de sebsauvage par Anonyme le 27/06/2025 à 08:40:00 Défavoriser (lu/non lu)

« Ars Technica a benchmarké cinq gros jeux Windows natifs sur une console-PC portable Lenovo Go S, utilisant d'abord Windows 11, puis SteamOS (le Linux à la sauce Valve qui peut faire tourner certains jeux Windows grâce à la surcouche Proton). Et les résultats sont aberrants. Returnal, Cyberpunk 2077, Homeworld 3 et Doom : The Dark Ages sont systématiquement plus fluides sur SteamOS, aussi bien en 1920×1200, détails à fond, qu'en 1280×800, détails au minimum. Sur Returnal, l'écart en termes d’images par seconde va même du simple au double. Il n'y a guère que Borderlands 3 qui tourne très légèrement mieux (7%) sur Windows 11. Microsoft a donc réussi l'exploit d'alourdir son système d'exploitation jusqu'à le rendre moins performant dans les jeux vidéo qu'un émulateur sous Linux. À un moment, on va finir par se radicaliser.  »

LOL.
(Permalink)
ˆ

LHDG28. L'IA ne s'en ira pas | Grise Bouille

Liens en vrac de sebsauvage par Anonyme le 26/06/2025 à 17:01:00 Défavoriser (lu/non lu)

Une vision de l'avenir qui ne me réjouis absolument pas. Mais il est tout à fait possible qu'il ait raison.
(Permalink)
ˆ

Microsoft coupe les mails de la Cour Pénale Internationale, un avertissement pour tous les Européens | LeMagIT

Liens en vrac de sebsauvage par Anonyme le 26/06/2025 à 09:54:00 Défavoriser (lu/non lu)

Il faut enfoncer le clou.
(Par contre le "fût-il ami" dans l'article : Mais bon sang 🤦‍♂️ les USA ne sont PAS nos amis !)
(Permalink)
ˆ

Gemini CLI - L'IA de Google directement dans votre terminal

Korben par Korben le 26/06/2025 à 09:02:00 Défavoriser (lu/non lu)

Google vient de sortir Gemini CLI, un outil qui va vous permettre de transformer votre terminal en assistant IA surpuissant grâce à toute la puissance de Gemini. Plus besoin d’ouvrir 36 onglets dans votre navigateur ou de jongler entre différentes interfaces. Tout se passe dans votre terminal préféré, comme au bon vieux temps où on faisait tout en mode texte (ah, la nostalgie du DOS…).

Ce qui est vraiment sympa avec cet outil, c’est qu’il peut analyser des bases de code entières avec un contexte allant jusqu’à 1 million de tokens !! Et attention, c’est pas juste un chatbot de plus qui fait semblant de comprendre votre code, non, un peu comme Claude Code, c’est un truc qui peut vraiment explorer votre architecture, implémenter des features à partir d’issues GitHub, et même générer des applications complètes à partir d’un simple PDF ou d’un croquis.

Fichier média :

gemini-cli.webp (Format WEBP, 0 o)
ˆ

Comment une IA est devenue numéro 1 mondial du bug bounty

Korben par Korben le 25/06/2025 à 09:29:00 Défavoriser (lu/non lu)

Une IA qui deviendrait meilleure que les meilleurs hackers éthiques de la planète, ce n’est plus de la science-fiction, c’est ce qui vient de se passer vraiment avec XBOW, une intelligence artificielle qui a littéralement explosé le classement mondial du bug bounty. Pour la première fois dans l’histoire, un robot a atteint la première place du leaderboard américain de HackerOne, la seconde plateforme de référence du bug bounty après YesWeHack évidemment ^^.

Fichier média :

xbow-ia-numero-1-bug-bounty-hackerone-banner.webp (Format WEBP, 0 o)
ˆ

Captain Crunch - Le pirate qui hackait AT&T avec un sifflet

Korben par Korben le 23/06/2025 à 13:37:00 Défavoriser (lu/non lu)

Cet article fait partie de ma série de l’été spécial hackers. Bonne lecture !

Depuis que j’ai commencé à m’intéresser à l’histoire du hacking, je n’avais pas encore pris le temps de vous parler sérieusement de John Thomas Draper. Ce qui lui est arrivé est plutôt amusant… Imaginez un type qui découvre en 1969 qu’un jouet trouvé dans une boite de céréales peut littéralement hacker AT&T. Draper avait 26 ans à l’époque, mais l’idée qu’un petit sifflet en plastique pour les enfants puisse prendre le contrôle du réseau téléphonique américain reste complètement dingue. Et c’est là que tout a commencé.

ˆ

Pourquoi je pense que l'IA ne va pas remplacer les développeurs

Liens en vrac de sebsauvage par Anonyme le 23/06/2025 à 08:15:00 Défavoriser (lu/non lu)

À force de surfer sur les articles qui parlent de vibe coding, je commence à me faire une idée plus précise de l'impact des IA sur le développement logiciel. Et j'en suis maintenant certain: Cela ne va pas remplacer les développeurs. Certes tant que la vague de la hype n'est pas retombée, ça va nous impacter et bien bien nous faire chier. Mais ça ne va pas nous remplacer.

Voici - en l'état actuel des capacités de ces IA - pourquoi je pense que ce n'est pas une menace à long terme :

- Les IA de développement n'ont qu'un niveau junior... et encore !  Il faut les corriger sans cesse, modifier sans cesse les directives pour obtenir quelque chose de correct. Au point où certain en sont à leur dire "c'est pas ça, essaie encore" jusqu'à obtenir quelque chose de correcte. En gros, lancer des dés jusqu'à ce que le résultat soit satisfaisant.

- Les développeurs seniors sont *indispensables* pour contrôler le code produit par les IAs. Donc au mieux les IA vont remplacer les dévs junior. Mais on obtient pas de devs seniors sans avoir d'abord des juniors. On risque donc de "perdre" une génération entière de futurs devs seniors. Le recrutement pose déjà des problèmes en informatique, cela va aggraver la situation des entreprises.

- Il semble qu'au-delà d'un certain niveau de complexité, les capacités de "raisonnement" (notez les guillemets) des IAs s'effondrent. Donc elle est bonne pour comprendre une unité de code de taille limitée, mais sur une grosse base de code (typiquement le genre qu'on trouve en entreprise) soit elle fait de la merde soit elle cesse tout simplement de fonctionner.

- L'IA ne comprend pas votre métier et toutes ses subtilités. Pondre du code, c'est une toute petite partie du métier de développeur. Il faut être capable de discuter avec les utilisateurs et écrire une spécification fonctionnelle, coordonner les équipes, conduire des séances de tests techniques et fonctionnels avec différents intervenants du client, s'occuper de la recette, de la mise en prod, du suivi de mise en prod, du support client, de la gestion des tickets, des remontées à la hiérarchie sur l'avancement des projets, répondre aux demandes des clients (téléphone, mail, messageries, tickets), faire du partage de connaissance et des retex, faire de la reprise de données en masse, de l'injection de référentiels, déboguer code (parfois en prod), investiguer sur des problèmes de cohérence sur des bases de données, gérer les particularités de l'architecture logicielle de votre solution... l'IA est incapable de faire toutes ces choses, ni de les comprendre, et encore moins de prendre en compte des myriades de petites spécificités et contraintes de votre métier dans l'écriture du code.

- Quand on a de la bouteille dans le métier, on sait que comprendre un bout de code écrit par quelqu'un d'autre prend *toujours* plus de temps que l'écrire soi-même. Quand vous codez avec une IA, c'est l'IA qui écrit le code et vous le passez en revue. Le gain de temps à l'écriture du code est probablement perdu par le temps nécessaire à comprendre tout le code. (à ajouter au fait que vous ne maîtrisez plus trop l'archi logcielle pondue par l'IA, mais que vous subissez ses choix).

- Les IAs sont incapables de respecter les bonnes pratiques de code (injection SQL, dépassements de buffers, faire une bonne gestion d'erreur, éviter d'écrire des données sensibles dans les logs, respecter les standards de code de l'entreprise, etc.)...  à tel point que certains appellent ces IAs de manière humoristique: "Vulnerability as a service".

- Elles inventent des choses qui n'existent pas. Ce qui inclue l'import de packages qui n'existent pas. Ce qui introduit des risques de sécurité. (cf. https://sebsauvage.net/links/?PrXsuw)

- Elles ont tendance à multiplier les dépendances (import d'un grand nombre de packages) pour résoudre un problème.

- Les IA ne savent pas respecter les licences, et ne sont d'ailleurs même pas capable de citer leurs sources. Utiliser du code produit par une IA peut juridiquement vous mettre en danger (copie de code sans respect de la licence).

- Qu'on le veuille ou non, créer du code est quelque chose qui est, pour le développeur, intellectuellement extrêmement plaisant. Avec l'IA vous retirez ce plaisir au développeur et le remplacez par un donneur d'instructions. "Fais ça. Non comme ça. Non pas ça c'est pas bon, fais-le comme ça. Recommence c'est pas bon. Cette partie-là ne fonctionne pas." C'est fantastiquement chiant, en fait. Vous allez démotiver vos développeurs.

- Les IAs, avec leur puissance actuelle, ne sont pas rentables (https://sebsauvage.net/links/?ROk7Vw). Or pour que l'AI de développement soit une menace, il faut qu'elle soit beaucoup plus puissante. Visiblement la seule manière qu'ils ont de les améliorer, c'est d'utiliser des modèles toujours plus grands, avec toujours plus de puissance de calcul, encore plus consommateurs de ressources. Ce qui n'est pas économiquement tenable pour les boîtes qui vendents de l'IA. (Rappel : ChatGPT perd de l'argent, très vite, même sur les abonnements à 80 dollars par mois (!)). Quand tout l'argent des investisseurs sera cramé, le prix de ces IA va monter en flèche, et encore : Pour les boîtes qui n'auront pas mis la clé sous la porte.

- Pour avoir une bonne IA, il faut de bonnes données d'entraînement. Or ces IAs ont été entraînées sur tout ce qui traînait sur internet (dont un certain paquet de mauvaises choses, d'ailleurs). Mais maintenant qu'internet lui-même est inondé d'articles produit par des IAs, elles vont bouffer leur propre merde. D'après de multiples observateurs, on peut déjà constater une dégradation des modèles.


Donc oui, tant que la hype est haute, elles vont avoir un impact économique directe sur les développeurs. Développeurs qui vont voir leur métier se dégrader et devenir chiant. Mais je prédis une volonté de retour aux compétences humaines au bout d'un moment. Mais cela risque de prendre quelques années. 😩
(Permalink)
ˆ

Cloudflare bloque une attaque DDoS record de 7,3 Tb/s

Korben par Korben le 22/06/2025 à 07:01:00 Défavoriser (lu/non lu)

Vous pensez à l’avenir ? Moi tout le temps ! Je me dis qu’on n’est pas au bout de nos suprise… Peut-être qu’en 2030, notre grille-pain participera à une attaque de 50 Tb/s contre Netflix ou que notre frigo connecté sera en train de DDoS la NASA pendant qu’on est parti chercher du lait. On n’en sait rien, mais ce qui est sûr c’est que pendant que l’humanité sera en train de découvrir que les IA se battent vraiment en secret depuis des années à coups de pétaoctets, nous on sera toujours en train de galérer avec la 4G dans le métro.

Fichier média :

Hero.webp (Format WEBP, 0 o)
ˆ

Plus de 9000 livres audio gratuits ! | Litteratureaudio.com

Liens en vrac de sebsauvage par Anonyme le 20/06/2025 à 18:00:00 Défavoriser (lu/non lu)

(via https://jcfrog.com/shaarli41/?PzpXGw)
(Permalink)
ˆ

JavaScript broke the web (and called it progress) - Jono Alderson

Liens en vrac de sebsauvage par Anonyme le 20/06/2025 à 17:25:00 Défavoriser (lu/non lu)

Cet article est absolument parfait: Il cristallise tout ce qui me fait techniquement VOMIR le web tel qu'il est actuellement, aussi bien en tant qu'utilisateur du web qu'en tant que développeur. Les cathédrales de frameworks javascript complètement démentes m'ont dégoûté du développement front. Heureusement, les technos fiables de base (html/css) sont toujours là. Mais en milieu professionnel, c'est cramé.

Traduction libre du début de l'article:

« La plupart des sites web sont abominables.
Pas seulement lents – abominables. Lourds, fragiles, sur-ingénierisés, des désastres. Ils se chargent lentement, le rendu est erratique et masquent leur contenu derrière des mégaoctets de JavaScript. Ils plantent sur mobile. Ils frustrent les utilisateurs et les moteurs de recherche n'y comprennent plus rien. Ils sont impossibles à maintenir. Et pourtant, nous appelons cela un progrès.

Le pire, c'est que tout cela n'est pas nécessaire. Autrefois, nous avions un web rapide, stable et résilient. Mais nous l'avons remplacé par le culte du JavaScript.

Aujourd'hui, il faut quatre ingénieurs, trois frameworks et un pipeline CI/CD juste pour changer un titre. C'est devenu inextricablement compliqué de publier une simple page web.

Ce n'est pas de l'évolution. C'est de la complexité auto-infligée. Et nous l'avons normalisée – parce qu'à un moment donné, nous avons commencé à construire des sites web pour les développeurs, pas pour les utilisateurs. »

🙏AMEN !
(Permalink)
ˆ

Faux agents d’entretiens, soirées mondaines et mouchards : les dessous de l’espionnage au Bourget

Numerama.com - Magazine par Amine Baba Aissa le 20/06/2025 à 14:06:00 Défavoriser (lu/non lu)

Le Salon du Bourget ouvre ses portes au grand public ce vendredi 20 juin 2025 : l’occasion idéale de revenir sur quelques affaires d’espionnage industriel survenues lors de la précédente édition. Entre clés USB piégées, vols d'ordinateurs et espions infiltrés en agents d'entretien, les coulisses du plus grand rendez-vous aéronautique mondial réservent bien des surprises.