Vue normale

Reçu aujourd’hui — 23 juillet 2026 Next - Articles gratuits

☕️ Bruxelles donne son aval au rachat d’Electronic Arts par des fonds saoudien et américains

23 juillet 2026 à 16:07


Le projet d’acquisition d’Electronic Arts par un consortium emmené par le PIF, le Fonds public d’investissement d’Arabie saoudite, est en bonne voie. Du moins du côté de l’Union européenne, qui a donné son feu vert à l’opération maousse costaud de 55 milliards de dollars.

Illustration : Flock

La Commission européenne a approuvé le projet d’acquisition du géant du jeu vidéo EA par un consortium composé du PIF et de deux sociétés américaines : le fonds de private equity Silver Lake Capital et Affinity Partners, le fonds géré par Jared Kushner (ci-devant gendre de Donald Trump).

Bruxelles a conclu que l’opération ne soulevait pas de problèmes de concurrence, « compte tenu de son impact limité sur les marchés où les entreprises sont actives ». Comme le rapporte Reuters, il reste toutefois une procédure à terminer, celle du règlement sur les subventions étrangères. La décision, attendue au plus tard le 30 juillet, devra déterminer si le soutien financier du fonds souverain saoudien confère au consortium un avantage susceptible de fausser le marché.

Néanmoins, l’opération semble bien engagée. Outre-Atlantique, l’absence d’intervention de la FTC, le régulateur à la concurrence, ou du ministère de la Justice équivaut à un feu vert. En revanche, il faut encore obtenir l’aval du CFIUS, le comité chargé d’examiner les investissements étrangers aux États-Unis sous l’angle de la sécurité nationale (PDF). Un examen nécessaire, le PIF étant de très loin le partenaire majeur du consortium.

Si le consortium parvient à ses fins, il s’agira de la deuxième plus importante acquisition de l’histoire de l’industrie du jeu vidéo, après les 69 milliards de Microsoft pour Activision Blizzard King. Au terme de l’opération, EA s’alourdira d’une dette de 20 milliards de dollars qui forcera l’éditeur à mettre en œuvre des politiques d’économies drastiques (des fermetures de studios et licenciements sont à craindre) tout en maintenant un niveau élevé de rentabilité. Une sacrée gageure dans un secteur en crise profonde.

432 failles corrigées dans le noyau Linux ? Pas si vite

23 juillet 2026 à 15:41
Il y a le bon CVE et le mauvais CVE
432 failles corrigées dans le noyau Linux ? Pas si vite

La publication en 48 heures de 432 bulletins CVE pour le noyau Linux a provoqué des interrogations sur la meilleure manière d’intégrer un tel flot de corrections dans les environnements de production. La situation est plus complexe qu’il n’y paraît.

Entre les 20 et 21 juillet, un lot conséquent de 432 CVE a été publié pour le noyau Linux. Cela ne signifie pas que 432 failles ont été corrigées, car le fonctionnement des CVE est différent pour le noyau. En revanche, ils correspondent quand même à des corrections portées dans la branche principale par les mainteneurs du noyau. Se pose alors la question de leur répercussion concrète.

D’abord, qu’est-ce qu’un CVE ? C’est un identifiant unique (Common Vulnerabilities and Exposures) attribué à une faille de sécurité informatique connue publiquement. Une telle vulnérabilité se définit par une faiblesse de la logique d’un logiciel, permettant alors à un attaquant de violer la politique de sécurité et d’effectuer des actions auxquelles il n’a normalement pas droit. Dans la plupart des cas, les CVE sont publiés avant les correctifs associés, car ils servent souvent de base pour les bulletins de sécurité. Le CVE s’accompagne généralement d’un score CVSS (Common Vulnerability Scoring System), censé représenter le niveau de dangerosité de la faille, et de détails contextuels (vecteur d’attaque à distance, niveau de privilèges requis, etc.).

Il y a CVE et CVE

Les CVE sont attribués par les CNA (CVE Numbering Authorities). Or, depuis février 2024, le projet Linux est devenu sa propre autorité de numérotation, avec des règles spécifiques pour répondre à l’échelle de son immense base de code.

Pour comprendre la situation actuelle, il faut retenir que ces règles sont inversées par rapport au reste de l’industrie. Dans un cas classique, la découverte d’une faille entraine l’attribution d’un CVE, l’alerte puis le développement du patch. Que les détails soient parfois publiés plus tard n’y change rien, le CVE est attribué d’abord. Au sein du projet Linux, c’est le contraire : la découverte d’une faiblesse dans le code entraine le développement d’un patch puis la fusion de celui-ci dans les branches stables du noyau, et seulement après l’apparition d’un CVE. Ce qui signifie qu’au sein du noyau Linux, les failles non corrigées n’ont pas de CVE.

Autre précision importante : l’équipe du noyau attribue systématiquement un CVE à tout correctif de bug susceptible d’impacter la stabilité ou l’accès mémoire, sans chercher à qualifier si le bug est facilement exploitable ou non. C’est ce qu’expliquait sur son blog Greg Kroah-Hartman, mainteneur principal des branches stables du noyau, en février dernier. De même, aucun score CVSS n’est produit, et pour cause : les développeurs du noyau ne connaissent pas l’usage fait de Linux, donc dans quel type d’environnement le code sera exécuté.

En revanche, là où un CVE traditionnel décrit un comportement de haut niveau, un CVE Linux correspond directement à un identifiant de commit Git. Ce suivi automatisé explique pourquoi l’utilisation massive de fuzzers et d’outils d’analyse statique génère des pics soudains de plusieurs centaines de CVE.

Mais alors, où est le problème ?

Si la publication de 432 CVE est en soi inédite, ils correspondent donc à des bugs déjà corrigés. Pourtant Jan Schaumann, architecte en chef de la sécurité de l’information chez Akamai Technologies, s’en est plaint sur la liste de diffusion OSS-SEC. Il y exprime son inquiétude devant un tel volume, demandant comment les entreprises, et de manière générale les environnements de production, peuvent suivre un tel rythme.

Mais en quoi est-ce un problème ? Si les failles sont déjà corrigées, ne suffit-il pas d’attendre sagement la prochaine révision du noyau ? Ce n’est pas si simple.

Plusieurs éléments doivent être considérés. D’un côté, les corrections intégrées aux branches stables signifient que toutes les versions actuellement supportées du noyau Linux vont les répercuter. En théorie, il suffirait d’installer la version suivante dans la branche utilisée, par exemple la 7.2 si l’on utilise une distribution évoluant avec les versions les plus récentes. De l’autre, les environnements de production utilisent souvent des versions modifiées, voire d’anciennes versions dans lesquelles les équipes « backportent » (rétroportent) les modifications qui les intéressent.

C’est là que survient le problème dont se plaint Jan Schaumann : quand 432 CVE sont publiés en 24 heures, comment savoir ce qui est important et doit être rétroporté ? Dans un courrier envoyé à The Register, il évoque la possibilité de faire travailler des LLM pour gérer automatiquement le flux. « Des mises à jour automatisées, régulières et fréquentes qui intègrent tous les changements dans un délai donné me semblent la seule approche raisonnable, mais cela est très difficile pour de nombreuses grandes organisations », explique-t-il ainsi.

Le dernier noyau disponible, toujours

Sur la liste de diffusion OSS-SEC, la discussion présente des réponses intéressantes, notamment celle de Greg Kroah-Hartman en personne. Bien qu’il ne réagisse pas directement au message initial, les solutions envisagées par d’autres sont passées en revue, et il donne nettement sa préférence : toujours utiliser le dernier noyau stable disponible sur la branche souhaitée et vérifier régulièrement l’ensemble des systèmes gérés.

Kroah-Hartman reconnait que ce n’est pas toujours simple au sein des entreprises, mais que des produits payants permettent de gérer efficacement ce processus. Si payer un tel produit n’est pas possible, il recommande d’installer des distributions comme Debian ou Yocto, car « leurs pratiques de sécurité sont extraordinaires ». Les autres solutions représentent plus de travail ou une sécurité moindre. Vérifier un par un les CVE pour ne considérer que ceux importants dans l’infrastructure ? On peut le faire de manière automatisée pour vérifier ce qui ressort à l’intersection des fichiers visés par les CVE et des fichiers réellement utilisés dans l’environnement géré. Mais on en revient à la proposition de Jan Schaumann, et toutes les organisations ne peuvent pas se permettre un tel pipeline de gestion.

En d’autres termes, la meilleure solution reste la répercussion des nouveaux noyaux quand ils deviennent disponibles, mais l’explosion du nombre de CVE – très probablement portée par l’utilisation croissante des LLM – rend la lecture plus complexe. Pour Greg Kroah-Hartman cependant, il n’y a pas vraiment de problème : les 432 CVE étaient en préparation depuis des semaines, personne ne devrait être surpris.

☕️ Google lance le selfie vidéo pour récupérer l’accès à son compte

23 juillet 2026 à 15:05


Il existe de nombreuses méthodes de sécurité pour se connecter à son compte Google, mais la loi de Murphy étant universelle et intangible, il peut arriver que tout se passe mal et qu’aucune ne fonctionne. Le moteur de recherche en a donc ajouté une nouvelle qui ne devrait plus se perdre au fin fond d’un gestionnaire de mots de passe : le visage.

Google est en train de déployer une fonction de selfie vidéo pour récupérer son compte. Il faudra au préalable enregistrer un selfie vidéo, en suivant les indications de mouvements de tête de l’application. En cas de problème de connexion au compte, l’app peut proposer de réaliser un selfie, qui sera comparé à celui déjà enregistré. Une fois l’identité vérifiée, l’accès sera rétabli.

Image : Google

Évidemment, cette nouvelle méthode pose quelques questions de confidentialité, ce d’autant que le selfie vidéo original est stocké sur les serveurs de Google. L’entreprise se veut rassurante : les données sont enregistrées « de manière sécurisée » (elles sont chiffrées au repos) et avec le consentement de l’utilisateur. La vidéo ne sert que pour l’aide à la connexion, et il est possible de la supprimer à tout moment depuis le compte Google.

Autre inquiétude très concrète : les tentatives d’usurpation d’identité. Des malandrins pourraient en effet être tentés d’utiliser de fausses photos ou vidéos pour se connecter subrepticement dans le compte Google d’une victime. On n’ose imaginer les dégâts possibles, puisque ces comptes contiennent une bonne partie de la vie des utilisateurs…

Plusieurs niveaux de sécurité sont appliqués pour prévenir ces tentatives. « Nous comparons votre vidéo à celle que vous avez enregistrée et vous demandons d’effectuer quelques mouvements simples afin de vérifier qu’il s’agit bien d’une captation en direct », explique Google. Des « mesures de sécurité habituelles » sont également mises en œuvre pour détecter et bloquer les connexions suspectes.

Les plus suspicieux se contenteront des méthodes de connexion existantes, que ce soit une passkey ou un système de validation à deux étapes, comme le code d’une app d’authentification, une clé de sécurité physique ou une invite Google sur un téléphone déjà connecté. Il y a aussi le code reçu par SMS, mais cette méthode n’est pas spécialement sécurisée.

890 millions d’euros d’amende : Google sanctionné deux fois par Bruxelles

23 juillet 2026 à 14:30
Deux fautes, une grosse addition
890 millions d’euros d’amende : Google sanctionné deux fois par Bruxelles

Google est de nouveau condamné par la Commission européenne, qui vient de lui infliger deux amendes totalisant 890 millions d’euros. Il s’agit cette fois de sanctionner l’entreprise pour avoir favorisé des propres services dans son moteur de recherche, et pour avoir restreint les achats en dehors de sa boutique d’applications.

Au terme d’une enquête lancée en mars 2024, Bruxelles sanctionne Google d’avoir enfreint le règlement sur les marchés numériques (DMA). Ce sont en fait deux condamnations pour le prix d’une. La première amende de 460 millions d’euros concerne les pratiques de traitement préférentiel : la Commission estime en effet que Google met davantage en avant ses propres services (comme Google Shopping, Travel ou Maps) au détriment de la concurrence.

Moi d’abord, les autres ensuite

En plus de les placer de manière plus favorable dans les résultats d’une recherche, Google accorderait à ses propres services une visibilité plus attrayante avec des encadrés, des images et des filtres, sans proposer les mêmes possibilités aux services tiers. En tant que contrôleur d’accès, Google se doit pourtant d’appliquer des conditions de classement « transparentes, équitables et non discriminatoires ».

La deuxième condamnation, de 430 millions d’euros, touche les règles imposées aux développeurs d’applications. Ces derniers ont, normalement, la possibilité d’informer leurs utilisateurs qu’un abonnement ou un achat est moins cher ailleurs (sur leur propre site par exemple, ou encore dans des boutiques concurrentes). Ils peuvent aussi diriger ces mêmes utilisateurs vers ces offres alternatives.

La Commission reproche à Google d’avoir mis en place des restrictions contractuelles et techniques telles que les développeurs sont dans l’impossibilité matérielle de profiter de ces largesses. Bruxelles critique également les commissions réclamées par l’entreprise pour les coûts d’acquisition d’un client qui va effectuer un achat ailleurs que sur le Play Store. Google a le droit de facturer une commission, mais celle-ci est considérée comme trop élevée.

Teresa Ribera, vice-présidente de la Commission en charge de la Concurrence, affirme que Google n’a pas respecté « de manière effective » les obligations du DMA.

« Les meilleurs produits doivent s’imposer parce qu’ils sont meilleurs, et non parce qu’ils appartiennent à l’entreprise qui exploite le moteur de recherche. Les consommateurs européens ont également le droit d’être informés par les développeurs d’applications des endroits où ils peuvent souscrire aux offres les plus avantageuses, même lorsque le propriétaire de la boutique d’applications ne touche aucune commission. »

Le groupe américain a 60 jours pour se mettre en règle, au risque sinon de pénalités périodiques qui peuvent atteindre jusqu’à 5 % de son chiffre d’affaires mondial. Sans attendre, l’entreprise a déjà mis en œuvre des changements, notamment dans l’affichage de résultats liés au shopping, aux hôtels, aux vols, aux publicités et aux résultats sportifs. Des discussions avec la Commission portent également sur la manière dont ces règles devront être appliquées aux Aperçus IA et au mode IA, qui viennent tout juste d’être lancés en France.

Quant au Play Store, la victoire d’Epic Games devant la justice américaine contre Google a poussé ce dernier à revoir en profondeur le fonctionnement du Play Store : boutiques alternatives, commissions en baisse, systèmes de paiement tiers. L’exécutif européen doit encore déterminer si ces modifications suffisent.

Dialogue de sourds

Google, qui peut faire appel de la décision de la Commission, estime que la mise en œuvre du DMA « continue de dégrader des produits du quotidien », déclare Kent Walker, le directeur juridique du groupe. Il déplore la « détérioration » des services de Google « dictée par un petit groupe de plaignants qui défendent leurs propres intérêts, tandis que les entreprises et les consommateurs européens en font les frais. »

« La situation actuelle, c’est que vous avez des contrôleurs d’accès qui bloquent l’innovation européenne et vous avez des contrôleurs d’accès qui empêchent des entreprises européennes d’innover de manière juste », a rétorqué Thomas Regnier, porte-parole de la Commission sur le numérique.

L’histoire ne devrait donc pas en rester là. Elle pourrait même remonter jusqu’aux oreilles de Donald Trump, qui n’apprécie guère les régulations contre les entreprises américaines et a déjà menacé, à plusieurs reprises, de taxes douanières supplémentaires sur les importations européennes. Mais pour Teresa Ribera, il n’est pas question que Bruxelles prenne des décisions en fonction de « ce que quelqu’un d’autre essaie de nous dire de faire ou de ne pas faire », rapporte le Financial Times.

« Il est de notre devoir de défendre l’État de droit, y compris nos propres lois, indépendamment de la manière dont elles sont perçues ou contestées », poursuit-elle. Y compris aux États-Unis : « Certaines déclarations du gouvernement américain ne sont pas particulièrement bienveillantes à l’égard du droit européen. »

Antares : Cisco publie deux modèles à poids ouverts dédiés à la détection de failles

23 juillet 2026 à 13:47
Small is beautiful
Antares : Cisco publie deux modèles à poids ouverts dédiés à la détection de failles

Cisco prend le contrepied des immenses et très coûteux modèles de pointe généralistes avec la mise en ligne de deux petits modèles à poids ouverts, dédiés spécifiquement à la recherche de vulnérabilités. Baptisés Antares, ils offrent selon l’équipementier un rapport coût performances particulièrement intéressant en usage local.

Entre Mythos, Fable 5, l’explosion du volume de failles détectées chez Microsoft ou l’attaque surprise lancée par un modèle d’OpenAI sur les infrastructures de Hugging Face, c’est peu dire que l’IA générative percute de plein fouet le monde de la cybersécurité. Point commun de ces différentes annonces, savamment entretenues par le narratif marketing des laboratoires spécialisés : elles font appel à des modèles de pointe (frontier models), aussi performants que gourmands en ressources.

Précision et rappel

L’équipementier réseau Cisco s’invite dans l’arène avec une proposition de valeur un peu différente. Le 21 juillet, il a publié deux modèles à poids ouverts, plutôt modestes au premier abord puisqu’ils se limitent à respectivement 350 millions et un milliard de paramètres. Entraînés spécifiquement pour la recherche de vulnérabilités, ces deux modèles délivreraient des performances particulièrement intéressantes au regard de leur relative légèreté.

Pour ce faire, Cisco n’a pas cherché à doper les facultés de raisonnement de ses modèles, mais plutôt à optimiser leur précision et leur rappel grâce à une recherche par itérations. « Chaque modèle part d’une description de vulnérabilité, recherche des motifs de code pertinents, examine les fichiers candidats, intègre de nouveaux éléments, change d’orientation lorsqu’une piste s’avère infructueuse et affine sa recherche pour cibler les fichiers les plus susceptibles d’être critiques », décrit Cisco dans un billet d’annonce.

L’objectif des modèles Antares n’est donc pas d’analyser des systèmes ou cas de figure complexes, comme pourrait tenter de le faire un modèle frontière doté de capacités de raisonnement. Cisco les présente plutôt comme une assistance, capable de localiser les fichiers correspondant à une CVE dans un dépôt, de trier les alertes de vulnérabilité, de procéder à de l’enrichissement statistique en scannant des bases de code, ou de réaliser des analyses de sécurité locales dans des environnements soumis à des exigences de conformité.

Des modèles légers centrés sur la recherche de vulnérabilités

Le tout avec un coût en ressources significativement plus faible que celui des grands modèles. « Les tests montrent que ces modèles surpassent de nombreux modèles puissantsqu’ils soient à poids fermés ou ouvertsdans cette tâche de sécurité critique, et ce, pour une fraction du coût. De plus, ils sont suffisamment compacts pour être exécutés localement, évitant ainsi d’avoir à envoyer des bases de code sensibles dans le cloud », avance Cisco.

Dans ce contexte, l’équipementier justifie le choix de l’open source par la nécessité de fournir à la communauté cyber « des briques élémentaires plus accessibles pour une défense pratique au niveau du dépôt ».

Reste à mesurer les performances réelles de ces deux premiers modèles, qui seront bientôt rejoints par une variante à 3 milliards de paramètres (Antares-3B). Pour ce faire, Cisco estime ne pas pouvoir se baser sur les benchmarks traditionnellement dédiés au code, qui couvrent une palette plus large de scénarios d’usage, et a donc conçu son propre référentiel… qui, sans surprise, livre des résultats flatteurs pour les modèles maison.

Antares-1B se situerait ainsi entre GLM-5.2 et GPT-5.5 pour la localisation de vulnérabilités. Contrairement aux ténors du marché, les modèles Antares sont en revanche incapables de vérifier leurs découvertes. Cisco les positionne de ce fait comme un maillon spécialisé dans une chaîne d’outils IA plus large. « Dans l’ensemble, Antares démontre que des modèles compacts et déployables localement peuvent effectuer une analyse de sécurité autonome pertinente lorsqu’ils sont entraînés directement sur les schémas d’interaction requis par la tâche », concluent les auteurs de l’article technique dédié (PDF).

[MàJ] L’IA générative empêche d’admettre que nous ne savons pas

23 juillet 2026 à 10:17
À l'IA jacta est
[MàJ] L’IA générative empêche d’admettre que nous ne savons pas

Alors que le gouvernement a annoncé que les élèves de seconde bénéficieraient à la rentrée 2027 d’une heure de cours d’intelligence artificielle par semaine, des chercheurs ont testé la capacité des êtres humains à déléguer leur esprit critique à une IA. Paradoxalement, ceux qui avaient le droit d’interroger une IA affichaient un taux de confiance plus de deux fois plus élevé que ceux qui n’y avaient pas droit. Et pourtant, ces derniers se sont bien moins trompés que ceux qui répétaient les réponses proposées par l’IA.

MàJ, 21 h, avec un bloc de conclusion précisant que le ministre de l’Éducation vient de préciser que le cours d’IA en seconde ne débutera qu’à la rentrée scolaire 2027, et qu’il devra également servir de « levier précoce » pour lutter contre les inégalités et disparités entre filles et garçons auxquelles sont confrontées les filières et métiers du numérique et de l’intelligence artificielle.


« Savoir quand ne pas répondre est l’un des fondements du jugement humain. Mais que se passe-t-il lorsqu’une IA a toujours une réponse ? » s’interroge sur LinkedIn Walter Quattrociocchi, pour qui la phrase la plus importante en science n’est pas « j’avais raison », mais « je ne sais pas ».

Pour y répondre, ce professeur d’informatique et auteur de trois livres consacrés à la désinformation et à la post-vérité s’est associé avec deux autres chercheurs universitaires, Chiara Marcoccia et Valerio Capraro, afin de procéder à cinq expérimentations.

Le titre de leur preprint en divulgâche quelque peu les résultats : « Les conseils fournis par l’IA dissuadent les gens de dire « je ne sais pas », même lorsque ces conseils sont erronés et que l’exactitude est récompensée ».

Ils avaient demandé à 3 132 participants de répondre à six questions relatives au cinéma, choisies de sorte que leurs réponses soient difficiles à trouver par des humains, mais portant sur des détails visuels suffisamment pointus pour que les LLM soient prompts à « halluciner » des réponses plausibles, mais erronées.

Y figuraient par exemple des questions comme « quel animal figure sur la proue du bateau pirate dans “Astérix et Obélix” ? », ou « quelle est la couleur du maillot de l’équipe de foot de « Joue-la comme Beckham » ? ».

L’IA fait exploser le taux d’erreurs… et le niveau de confiance

Histoire de parfaire le tableau, les chercheurs avaient également pris soin d’opter pour un modèle, Step 3.5 Flash, dont ils savaient que la totalité des réponses seraient erronées car « hallucinées », contrairement à celles proposées par d’autres modèles plus sophistiqués.

L’objectif du questionnaire n’était pas d’estimer la capacité des assistants IA à répondre correctement, mais bien d’observer comment les participants font confiance aux réponses générées par IA. Affectant ainsi à la fois leur capacité de discernement et leur propension à ne plus oser répondre « je ne sais pas ».

Les participants étaient divisés en deux groupes : le premier devait répondre aux questions sans aide externe, le second pouvait reposer la question à une IA. Or, en moyenne, 44 % des membres du premier groupe ont répondu « Je ne sais pas », contre 3 % seulement de ceux qui ont pu interroger une IA (soit une différence de - 93 %).

De plus, le taux de bonnes réponses des premiers était de 27 %, contre seulement 9 % pour le second (- 67 %). Dans le même temps, le niveau de confiance des premiers était de 30 %, contre 76 % chez les seconds (+ 153 %).

L’IA les a non seulement induits en erreur, au point de tripler le nombre de réponses erronées par rapport au groupe témoin, mais elle leur a dans le même temps donné une illusion de compétence totalement infondée. Et ce, alors que près d’un tiers d’entre eux aurait pu donner la bonne réponse s’ils n’avaient pas interrogé l’IA.

Dit autrement : en se reposant aveuglément sur l’IA, le taux de réponse correcte s’écroule de deux tiers, alors que les participants se sentent deux fois et demi plus confiants. Et seule une infime minorité des participants recourant à l’IA (3 %) reconnaît ne pas savoir répondre à la question, l’IA ayant donné aux autres un (faux) sentiment de certitude, basé sur des réponses (majoritairement) fausses.

Pour parfaire leur expérimentation, les chercheurs ont également proposé des incitations financières, ce qui a légèrement amélioré les résultats obtenus par les participants car ils se comportaient un peu plus prudemment.

Dans le groupe ayant accès à l’IA, la disposition à admettre son ignorance est ainsi passée de 3 % à 8 %, et la pertinence des réponses de 9 % à 16 %, des taux restant bien inférieurs à ceux du groupe de contrôle, respectivement de 44 % et 27 %.

Les IA génératives ne savent pas répondre « je ne sais pas »

Comme le résume Walter Quattrociocchi, le problème n’est pas simplement que l’IA puisse se tromper, mais que le fait qu’elle propose une réponse incite les gens à vouloir y croire au point de la reprendre à leur compte. Ce qui ne peut avoir que des effets négatifs tant dans l’éducation ou la recherche que dans le débat public.

« Pour les êtres humains, la capacité à dire “Je ne sais pas” est très importante, car elle traduit la reconnaissance des limites de nos propres connaissances », explique Valerio Capraro à The Register. Cette incapacité peut donc aussi, a contrario, donner un sentiment de surpuissance à ceux qui, pourtant, « ne savent pas » si ce qu’ils relaient est vrai, ou pas, ni donc de quoi ils parlent.

The Register précise par ailleurs que, bien que les chercheurs aient choisi des questions portant sur des anecdotes cinématographiques, ils affirment que leurs conclusions peuvent s’étendre à d’autres domaines.

Comme le relevaient des chercheurs d’OpenAI dans un preprint publié en septembre dernier, les IA sont en effet « encouragées à fournir une réponse au hasard plutôt qu’à avouer leur ignorance », quitte à raconter n’importe quoi, afin de satisfaire leurs utilisateurs, sur fond de concurrence exacerbée.

Les évaluations portant sur l’exactitude sont en outre majoritaires dans les classements et les fiches système des modèles, « ce qui pousse les développeurs à créer des modèles préférant les hypothèses à l’abstention ». Ce pourquoi, « même si les modèles gagnent en sophistication, ils hallucinent toujours au lieu d’expliquer qu’ils ne savent pas répondre ».

Des études universitaires sur la « sycophancy » (que l’on peut traduire par « effet sycophante » ou « biais de complaisance ») ont par ailleurs montré que ChatGPT, Claude et Gemini flattaient ceux qui les interrogeaient dans près de six réponses sur dix, indiquant des « taux de complaisance » s’échelonnant de 47 % à 95 %, sur sept familles de modèles.

« Je suis très inquiet pour les enfants »

« Je suis très inquiet pour les enfants, car les adultes ont acquis un esprit critique », déplore Capraro auprès du site : « Mais pour les enfants, qui naissent pour ainsi dire avec ces systèmes, le risque est qu’ils n’acquièrent même pas les compétences critiques de base ».

Le Financial Times racontait lui aussi récemment que l’écrivain et scénariste Dave Eggers, invité par Sam Altman à effectuer une conférence devant 200 employés d’OpenAI, leur avait déclaré l’an passé que « L’impact de ChatGPT sur la vie des enseignants est catastrophique » :

« Que ce soit votre intention ou non, vous avez rendu la vie de chaque enseignant infiniment plus difficile qu’elle ne l’était il y a deux ans. Alors, prenez bien conscience de cela… Si les élèves l’utilisent pour rédiger, ce qui est la plus grande tragédie de toutes, ils n’apprendront jamais à écrire. Et on leur vole leur voix. Ils n’auront jamais la capacité d’exprimer leur vérité et de raconter leur propre histoire. Et cela revient à réduire au silence une ou deux générations entières. »

Enseigner l’IA, et l’esprit critique

« Nous ne pouvons pas laisser une génération entière découvrir l’intelligence artificielle sans lui donner les clés pour la comprendre et donc la maîtriser », avait de son côté souligné Sébastien Lecornu en juin dernier dans un message posté sur X :

« Fonctionnement des modèles, usages, éthique, souveraineté numérique, esprit critique face aux manipulations et aux fausses informations : notre école doit préparer les jeunes au monde qui vient.
Former à l’IA et réduire l’exposition aux écrans participent d’une même ambition : faire de nos élèves des citoyens libres, autonomes. Condition de notre souveraineté collective. »

Le ministre de l’Éducation nationale, Edouard Geffray, venait en effet d’annoncer (en anglais) lors d’une table ronde à VivaTech que « tous les élèves français de première année de lycée bénéficieront d’un enseignement dédié à l’IA. Ce sera la première fois que tous les élèves en France disposeront d’un dispositif permanent et spécifique ».

Le Monde et l’AFP rappellent qu’Élisabeth Borne, alors ministre de l’Éducation nationale, avait elle aussi annoncé que collégiens et lycéens bénéficieraient à la rentrée 2025 d’une formation en ligne à l’IA, « avec des sessions obligatoires pour les élèves de 4e et de 2de ». Une formation peu mise en œuvre, de source syndicale.

Le Premier ministre a précisé que cette heure hebdomadaire serait intégrée au cours de sciences numériques et technologie (SNT), confié depuis sa création en 2019 à des professeurs de mathématiques et de technologies, ou à n’importe quel autre professeur paraissant plus qualifié.

« Or la durée hebdomadaire de ce cours est d’une heure et demie », précise à l’AFP Sophie Vénétitay, secrétaire générale du SNES-FSU, syndicat majoritaire dans le second degré, qui appelle à « une clarification ».

Conférer à l’informatique et l’IA un « statut de bien culturel commun »

Le Café pédagogique relève pour sa part que les programmes de SNT sont centrés sur l’informatique et ses développements, et que l’intelligence artificielle n’y apparaît qu’une seule fois.

Début juillet, la Société informatique de France (SIF), créée pour fédérer les professionnels de l’enseignement et de la recherche en informatique, publiait un communiqué saluant cette « initiative propre à développer chez tous les élèves une citoyenneté numérique éclairée », tout en regrettant que ce dispositif exclue les lycées professionnels, « qui représentent plus de 28% des élèves ».

Elle souligne qu’un enseignement d’IA au lycée « nécessite de disposer a minima de professeurs d’informatique en nombre ». Or, « à peine une petite centaine de professeurs d’informatique, certifiés ou agrégés, établissements publics et privés confondus, sont recrutés en moyenne chaque année depuis 2022 », alors qu’on dénombre « environ 19 000 » classes de seconde en France, et qu’il faudrait donc en ouvrir « plusieurs centaines » par an, et leur proposer une formation continue :

« Le premier enjeu consiste donc à intégrer dans chaque lycée au moins un enseignant d’informatique avec un bagage complet pour que chaque élève puisse comprendre les fondements scientifiques informatiques de l’IA. »

Le deuxième enjeu consiste à pourvoir ces enseignants d’un programme à la hauteur de l’objectif affiché, « avec une colonne vertébrale scientifique », ainsi qu’une « sensibilisation aux enjeux environnementaux, éthiques et d’autonomie ».

Le troisième enjeu est « comme c’est le cas pour le français et pour les mathématiques – de conférer à l’enseignement de l’informatique et de l’IA un statut de bien culturel commun », conclut la SIF, afin de les « installer définitivement au cœur des compétences des générations qui font le XXIe siècle » :

« Un an de préparation ne sera pas superflu pour y parvenir ! Pour favoriser le succès de ce projet, il faudra s’appuyer sur l’expérience d’une pluralité d’acteurs – dont la Société informatique de France – qui mènent déjà des réflexions sur ces sujets et peuvent dès aujourd’hui contribuer utilement à la création et au déploiement d’un tel enseignement. »

Un cours d’IA qui ne débutera qu’à la rentrée scolaire 2027

Ce 20 juillet, Edouard Geffray a précisé (.pdf) que cette heure hebdomadaire d’enseignement dédiée à l’IA débutera « à la rentrée scolaire 2027 », mais également que l’horaire hebdomadaire de SNT « sera désormais fixé à 2 heures » :

« L’enseignement rénové de SNT conservera un ancrage scientifique. Il visera à faire comprendre le rôle central des données, à consolider la pensée informatique et algorithmique, ainsi qu’à faire appréhender la réalité matérielle et des infrastructures du numérique. Il devra permettre de saisir les enjeux environnementaux, géopolitiques, économiques, informationnels et démocratiques qui structurent les espaces numériques, notamment les réseaux sociaux. »

Le ministre de l’Éducation souligne qu’au sein de ce programme, le volet consacré à l’intelligence artificielle visera à :

  • « poser les bases d’une compréhension scientifique et technique de l’IA, sans technicité excessive à ce niveau, articulée à une réflexion sur les données, leurs biais et leur protection, ainsi qu’à la question de la souveraineté numérique ;
  • développer l’esprit critique en abordant les dimensions sociétales, éthiques, juridiques, notamment en termes de protection de la vie privée ou de secrets protégés, et environnementales, en articulation avec l’éducation aux médias et à l’information et avec l’enseignement moral et civique ;
  • donner à chaque élève les clés d’un usage éclairé de l’IA, dans le cadre du cadre de référence des compétences numériques. »

Le ministre y souligne également que les filières et métiers du numérique et de l’intelligence artificielle restant « marqués par de fortes disparités entre filles et garçons », l’enseignement de SNT dès la seconde « est un levier précoce pour agir sur ces inégalités ».

Le programme révisé devra dès lors « susciter, chez les filles comme chez les garçons, l’intérêt et la confiance nécessaires à un engagement vers ces études et métiers, à travers des exemples et des activités donnant à voir une représentation équilibrée des femmes et des hommes ».

La France dit non au FSD de Tesla mais veut des véhicules autonomes homologués dès 2027

23 juillet 2026 à 09:34
Full-Scale Deflection
La France dit non au FSD de Tesla mais veut des véhicules autonomes homologués dès 2027

Alors que plusieurs pays européens viennent de donner leur feu vert, le ministre des Transports Philippe Tabarot explique que la France n’est pas encore disposée à autoriser la conduite assistée de Tesla, dite FSD pour Full Self Driving. Il affirme vouloir se ranger derrière le cadre réglementaire européen, et dit attendre des véhicules autonomes homologués en France dès 2027.

Les conducteurs de Tesla vont devoir prendre leur mal en patience. Bien que les Pays-Bas, la Lituanie, l’Estonie, le Danemark et la Belgique aient donné leur feu vert, la France ne souhaite pas autoriser l’activation du mode de conduite automatique supervisée dit FSD, pour Full Self Driving. C’est du moins la position exprimée mercredi 22 juillet par le ministre des Transports Philippe Tabarot, dans une vidéo publiée sur le site Agora, qui propose aux internautes de soumettre leurs questions au gouvernement.

Excès de vitesse et vigilance insuffisante des conducteurs

Le ministre indique répondre à la question d’un certain Ludovic, qui s’enquiert de la possibilité d’utiliser le mode FSD en France. Et sa réponse se veut sans équivoque : « En France, on considère que ce système apporte un certain nombre de progrès technologiques mais que les contreparties en termes de sécurité ne sont pas encore suffisantes pour une autorisation en l’état ».

Tesla présente pour mémoire ce mode FSD comme une « conduite automatique supervisée », ce qui n’est pas exactement la même chose qu’une conduite totalement autonome. La fiche produit de ses véhicules décrit d’ailleurs le FSD comme une agrégation de fonctionnalités d’aide à la conduite (assistance au maintien de cap, reconnaissance des feux de signalisation et des panneaux, etc.).

En pratique et contrairement à un système de conduite totalement autonome, la surveillance active du conducteur reste un prérequis, même si Tesla assure que les performances sont suffisantes pour ne nécessiter qu’une « intervention minimale ». Longtemps vendu en supplément lors de l’achat d’une Tesla, le mode FSD est désormais commercialisé sous la forme d’un abonnement mensuel (99 euros par mois). Son activation reste cependant subordonnée aux autorisations réglementaires.

Et sur ce point, Philippe Tabarot exprime deux réserves principales. La première concerne les dépassements de vitesse dont se rendrait coupable le FSD. « S’il constate que les véhicules autour de lui roulent plus vite, en clair, il peut rouler à 70 km heure au lieu de 50 si le trafic circule à cette vitesse et ça sans demande explicite du conducteur. Dans certains cas, un véhicule peut ainsi aller jusqu’à 50 % au-dessus de la limite de vitesse autorisée. Le code de la route n’est donc pas respecté », avance le ministre.

L’autre point d’achoppement concerne les mécanismes mis en œuvre par Tesla pour garantir que le conducteur soit pleinement attentif à la conduite lors de certaines manœuvres comme les changements de voie ou les franchissements de ronds-points. « Pourtant, un manque d’attention peut avoir des conséquences très graves aussi bien pour les personnes à l’extérieur que pour les occupants du véhicule », déclare le ministre, avant de rappeler que le conducteur reste pénalement responsable en cas d’erreur d’un système d’aide à la conduite.

Des véhicules réellement autonomes homologués dès 2027 ?

Philippe Tabarot ne se dit pas foncièrement opposé à l’homologation de la conduite automatique supervisée de Tesla, mais réclame des évolutions du système, suivies d’une nouvelle évaluation. « Je tiens à le souligner : la France soutient ces technologies et leur déploiement doit se faire dans un cadre de confiance qui permet d’évaluer les systèmes et de déterminer les ajustements du FSD nécessaires pour garantir un haut niveau de sécurité ».

En attendant, le ministre rappelle que la France encadre depuis plus de dix ans des expérimentations autour du véhicule autonome. Et formule un objectif pour le moins ambitieux : « En France, plus de 200 expérimentations de véhicules autonomes ont été réalisées depuis 2015. C’est une base solide, mais je veux aller plus loin et permettre l’arrivée de véhicules autonomes homologués en France dès 2027 ».

Relayées par des actionnaires et soutiens de l’entreprise sur X, ces déclarations ont suscité un commentaire d’Elon Musk. « Retarder l’approbation de FSD en France coûtera des vies », a estimé le patron de Tesla, qui a fait de la conduite autonome l’un des principaux axes stratégiques de l’entreprise, incarné notamment par le projet Cybercab (ou Robotaxi).

Une accidentalité limitée, mais en hausse

Musk vante depuis longtemps les performances du FSD, nourri par « des données de conduite anonymes prélevées sur des milliards de miles » et jusqu’à « sept fois plus sûr » qu’un conducteur humain, selon la communication de Tesla. L’expérience acquise dans les pays où le FSD est déjà autorisé confirme la fiabilité générale du système, mais elle souligne aussi qu’il n’est pas exempt de défauts.

Aux États-Unis, Tesla a par exemple rapporté à l’agence fédérale en charge de la sécurité routière (la NHTSA) 207 accidents survenus alors que le FSD était enclenché pour le seul mois de mai 2026, soit le plus haut volume jamais rapporté par le constructeur. Le média Electrek, qui révèle ce chiffre, salue les performances générales du dispositif, le qualifiant de meilleur système de niveau 2 disponible sur le marché.

Il signale dans le même temps un paradoxe qui va dans le sens des déclarations de Philippe Tabarot. Les progrès du système, et la façon qu’a Tesla de communiquer sur une promesse de conduite automatique (et non sur un simple ensemble d’assistances au conducteur) participent à une forme de déresponsabilisation des conducteurs, qui délèguent de plus en plus les manœuvres à la machine, et provoquent de ce fait une augmentation du nombre d’accidents, alors même que la technologie s’améliore.

Un levier commercial bien identifié

La récente publication des résultats financiers de Tesla pour le deuxième trimestre 2026 (PDF) révèle quant à elle l’importance croissante du FSD dans le modèle économique de l’entreprise. Elle revendique désormais 1,48 million de souscriptions actives, sur un total de 9,7 millions de véhicules livrés depuis son lancement. L’homologation du système est par ailleurs présentée comme un facteur de dynamisation des ventes sur les marchés concernés :

« Nous avons également atteint des taux d’adoption record pour le FSD en Amérique du Nord, plus de 55 % des nouvelles livraisons incluant un abonnement à cette fonctionnalité. Dans le prolongement de l’autorisation de déployer le FSD aux Pays-Bas, nous avons obtenu des autorisations supplémentaires en Lituanie, en Estonie, au Danemark et en Belgique ; à la date de juillet, les clients de ces pays avaient parcouru plus de 50 millions de kilomètres (31 millions de miles) en mode FSD. Nous constatons un vif intérêt pour nos véhicules sur les marchés où le FSD est autorisé. »

Suite à la faille KVM, OVHcloud fait le bilan de sa migration monstre

23 juillet 2026 à 09:14
Première fois, mais pas la dernière
Suite à la faille KVM, OVHcloud fait le bilan de sa migration monstre

Dans un billet de blog, l’entreprise explique comment l’apparition d’une faille critique dans le moteur de virtualisation KVM a entrainé une vaste campagne de mises à jour dans ses infrastructures. Elle a choisi une approche radicale, avec un impact assumé sur les clients, prévenus en amont.

L’incident débute le 6 juillet, quand les détails d’une faille critique apparaissent. Estampillée CVE-2026-53359 et surnommée Januscape, elle réside dans le code de shadow paging du moteur de virtualisation KVM sur l’architecture x86.

« KVM constitue le moteur de virtualisation sur lequel repose l’immense majorité des instances hébergées chez OVHcloud. Le mécanisme est le suivant : lorsqu’une modification externe d’un Page Directory Entry (PDE) survient, l’entrée RMAP peut conserver une référence vers une page mémoire déjà libérée. Le noyau déréférence ensuite cette page obsolète, ce qui peut entraîner un plantage de l’hyperviseur ou, dans les scénarios les plus défavorables, une élévation de privilège côté hôte. L’exploit est reproductible : un test interne sur un hôte non patché provoque un crash en environ deux minutes », explique OVHcloud dans son billet.

Le lendemain, OVHcloud déclenche une cellule de crise pour aborder la situation, avec la question centrale : comment mettre à jour des dizaines de milliers de serveurs hôtes hyperviseurs, représentant environ un million de machines virtuelles ?

Cinq solutions, aucune idéale

Comme l’entreprise l’explique dans son billet, cinq possibilités étaient sur la table. Elle pouvait attendre l’arrivée des noyaux Linux officiels mis à jour, mais elle aurait été alors « tributaire d’un agenda tiers ». Un live patch ? Une opération « sensible par nature », qui permet de gagner du temps mais entraine aussi une réduction du niveau de durcissement et une baisse des capacités de détection en cas de compromission.

OVHcloud a considéré rapidement la désactivation de la virtualisation imbriquée, qui permet notamment de lancer des machines virtuelles à l’intérieur d’autres machines virtuelles. La solution est écartée, faute de pouvoir mesurer l’impact sur les clients.

Une piste plus sérieuse était la migration live, depuis des hôtes vulnérables vers d’autres vides et patchés. L’option est décrite comme « très satisfaisante » pour la continuité, sans impact sur les machines virtuelles. Elle a toutefois un sérieux désavantage : elle prend beaucoup de temps. OVHcloud la garde sous le coude pour certaines machines critiques.

La solution adoptée consiste finalement à mettre les mains dans le cambouis, en intégrant soi-même le patch dans les noyaux utilisés, en diffusant ces derniers et en redémarrant la totalité des hôtes.

Un « patching unilatéral à impact contrôlé »

Le choix de cette solution est « assumé », selon OVHcloud. Elle affirme qu’il s’agissait de la seule solution possible pour tenir compte des paramètres : la criticité de la faille, le nombre de machines à traiter et le degré de perturbation pour les clients. « Une action rapide et globale protège le plus grand nombre, quitte à impacter une minorité de manière temporaire », ajoute OVHcloud.

Tout s’est très vite enchainé. Le soir du 7 juillet, le « backport » du correctif est réalisé dans le noyau et les tests de validation commencent. Dans les heures qui suivent, les équipes confirment que le noyau mis à jour n’est plus sensible à la faille. Dans la foulée, le comité exécutif donne son feu vert pour un déploiement dès le lendemain matin.

OVHcloud n’a cependant pas déclenché ce déploiement sur la totalité des machines virtuelles au même instant. L’opération commence dans la région Sydney, avec plusieurs avantages : le nombre d’hôtes est limité, la plage de déploiement correspond aux heures de bureau en France et l’entreprise pourra collecter les premiers retours, avant de se tourner vers des déploiements plus importants. Le 8 juillet, en début d’après-midi (heure de Paris), tous les hôtes VPS (Virtual Private Server) de la région sont mis à jour et redémarrés.

L’entreprise suit littéralement le soleil : « Chaque région prend le relais à son tour, sur sa matinée locale, en transmettant le contexte à la suivante ». Elle estime avoir récolté assez de retours pour lancer la première vague européenne sur les VPS (RBX, GRA6, WAW, DE, SBG, MIL, UK) à 18h30, toujours le 8 juillet. À chaque fois, les VPS sont migrés les premiers, l’offre Public Cloud présentant d’autres défis. Les régions à plus faible densité sont traitées d’abord, tandis que celles à fort volume sont « orchestrées avec une granularité plus fine, lot par lot, pour diluer le risque ».

Plusieurs mécanismes ont été mis en place pour limiter les risques pendant les opérations, notamment des seuils d’arrêt. Chaque vague de redémarrages était bornée par un seuil d’arrêt automatique : 15 hôtes en panne simultanée pour les régions à forte densité (GRA, RBX, BHS), 5 hôtes pour les autres, avec arrêt systématique à 06h00 locales ou sur demande du centre de données. Ce mécanisme vise à ne pas superposer des redémarrages supplémentaires à une situation de panne matérielle déjà en cours de traitement.

Les orchestrateurs ont en outre calculé un graphe de co-localisation par projet et ont défini des vagues mutuellement exclusives. Ainsi, deux hôtes portant des instances du même projet ne sont jamais redémarrés dans la même fenêtre, un hôte devant être revenu en service avant le lancement du suivant dans la même classe. Cette règle est appliquée en « best effort », non garantie à 100 % sur l’ensemble du parc.

Source : OVHcloud

Des incidents quand même

Malgré les précautions, des problèmes sont quand même apparus. Certaines machines virtuelles n’ont pas redémarré après le reboot de leur hôte, dès la première vague européenne. Un conflit a été détecté entre libvirt-guests.service et Nova Compute, provoquant l’arrêt des instances sans synchronisation API.

Dès le deuxième jour, un problème de corruption de données est apparu sur des services synchrones. Des machines virtuelles réparties sur trois clusters ont présenté des données corrompues, à cause probablement d’un redémarrage forcé en pleine écriture disque. La période d’attente avant kill forcé a été étendue à 60 secondes, et un script de redémarrage automatique des VM restées éteintes a été déployé.

À Paris, dans la nuit du deuxième au troisième jour, des soucis de saturation mutuelle sont apparus entre les API Nova et Neutron. Cette dernière plafonnant à 10 processus, la situation a provoqué deux heures de panne HTTP 503. Le correctif appliqué a consisté à augmenter le nombre de workers Neutron de 10 à 30 et celui des processus Apache de 10 à 32.

Sur le plan matériel, environ 20 à 30 hôtes sur 6 000 ne sont pas revenus seuls après la première nuit de redémarrages (barrettes mémoire défaillantes, configuration BIOS, interfaces réseau inactives), indique OVHcloud. Certains cas aux États-Unis ont même nécessité un retrait de la batterie CMOS et un drain d’alimentation. Des techniciens ont été mobilisés en renfort sur chaque site pour intervenir en priorité sur les hôtes en échec.

En tout, l’opération s’est étalée sur 11 jours.

Ce type d’opération se reproduira, assure OVHcloud

Côté communication aux clients, la stratégie retenue a été l’envoi de messages ciblés de manière progressive, déclenché région par région et vague par vague, aux seuls clients concernés par les hôtes programmés.

Le choix initial de ne pas ouvrir de page publique de statut visait à ne pas exposer la séquence de déploiement, un arbitrage voulu entre transparence et risque (éviter d’inciter des clients à tester l’exploit). Les limites de ce dispositif sont pointées par OVHcloud : pour GRA6 (près de 90 000 clients non contactés), l’envoi massif d’e-mails a été écarté pour ne pas saturer le support, ce qui a conduit à un pivot vers une bannière conditionnelle dans le Manager (basée sur une liste de comptes impactés) le lendemain et – finalement – la création d’une page de statut Public Cloud le jour suivant.

En revanche, malgré les détails fournis par l’entreprise, le descriptif est essentiellement qualitatif : on ne connait pas le nombre total d’incidents clients, la durée cumulée d’indisponibilité, ni les éventuelles compensations.

L’entreprise indique en tout cas avoir tiré des enseignements de cette migration, car elle n’avait jamais été confrontée à une situation critique d’une telle ampleur, les épisodes précédents ayant été traités par rotation naturelle du parc combinée à des migrations live planifiées sur une durée longue.

OVHcloud se veut claire également : ce type de procédure d’urgence est amené à se reproduire compte tenu du rythme des publications de vulnérabilités noyau, sous l’impulsion de l’IA générative notamment. Les axes d’amélioration identifiés par l’entreprise portent sur trois points : la maîtrise de l’impact brut des redémarrages, l’information en amont des clients, et la procédure d’accompagnement des clients impactés. L’entreprise évoque donc un « exploit » réalisé par ses équipes, mais ajoute : « Nous devrons faire mieux la prochaine fois, aussi bien dans la maîtrise de l’impact brut des redémarrages que dans l’information en amont des clients et dans la procédure d’accompagnement des clients impactés lors des opérations ».

☕️ Raspberry Pi lance une version 10 pouces de son écran Touch Display 2

23 juillet 2026 à 06:37


La fondation Raspberry Pi étoffe son offre en matière d’écran avec le lancement d’une version 10 pouces de son Touch Display 2, l’écran tactile introduit en 2024 d’abord en format 7 pouces (voir notre prise en main) puis décliné en 5 pouces l’année suivante.

Le nouveau venu adopte une dalle 24 bits affichant 1 200 x 1 920 pixels, sur une surface utile de 135,4 x 216,6 mm. Pensé principalement pour une utilisation portrait (avec un ratio 1:2), il offre d’après sa fiche technique (PDF) des angles de vision de 85 degrés, une luminosité de 400 cd/m², et un tactile multi-points capable de reconnaitre jusqu’à dix doigts (contre cinq pour les formats 5 et 7 pouces).

Affiché au prix public conseillé de 80 dollars (hors taxes et hors frais de port), le Touch Display 2 10 pouces revendique toujours une intégration sans effort avec l’environnement Raspberry Pi. Son dos permet d’installer un mini-ordinateur qui alimentera directement l’écran, et la dalle tactile est reconnue nativement par le système d’exploitation.

Dos du Raspberry Pi Touch 2 version 10 pouces – crédit Raspberry Pi

Le passage à une résolution plus élevée entraine toutefois une limitation : la version 10 pouces exige quatre lignes DSI pour fonctionner correctement, ce qui restreint sa compatibilité au Raspberry Pi 5 ou au Raspberry Pi Compute Module. Les Raspberry Pi 4 et modèles antérieurs restent quant à eux limités aux versions 5 et 7 pouces de l’écran.

Entre autres usages, la fondation Raspberry Pi suggère « les tableaux de bord domotiques, les bornes interactives, les interfaces robotiques, l’affichage dynamique, les systèmes de jeu, les panneaux de commande d’équipements d’atelier ou de laboratoire », etc. En parallèle de cet écran « officiel », il existe bien sûr d’innombrables écrans de toute taille issus de fabricants tiers et pensés pour l’environnement Raspberry Pi.

La Maison-Blanche accuse Kimi K3 de distillation du modèle Fable d’Anthropic

23 juillet 2026 à 06:03
Washington pas open à l'open source
La Maison-Blanche accuse Kimi K3 de distillation du modèle Fable d’Anthropic

L’administration Trump a peut-être trouvé la réplique à Kimi K3, le nouveau modèle IA du labo chinois Moonshot AI, dont les poids seront publiés la semaine prochaine. Un officiel de la Maison-Blanche accuse le LLM de distillation de Fable, le modèle d’Anthropic.

Depuis le lancement de Kimi K3 le 17 juillet dernier, on sent comme un petit vent de panique au sein du gouvernement américain. Le modèle développé par Moonshot AI a plusieurs arguments à faire valoir face à la concurrence des labos états-uniens : des performances 3T « de niveau frontière », en tout cas pas si éloignées des modèles US, des prix plus doux, et surtout une ouverture attendue le 27 juillet. Les poids de Kimi K3 doivent en effet être publiés la semaine prochaine, ce qui permettra aux entreprises et aux organisations de l’installer sur leurs propres serveurs et éventuellement de le modifier.

Le côté open source couplé avec des capacités de premier plan risque de secouer très sérieusement le secteur de l’IA tout entier. Les entreprises pourraient trouver là un modèle à la fois abordable et personnalisable, bien plus souple que les concurrents GPT, Claude et consorts. La place de marché OpenRouter a d’ailleurs calculé que les modèles chinois (majoritairement à poids ouverts) représentaient 60 % de l’usage de tokens par les sociétés américaines, rapporte Bloomberg.

Cette ouverture des modèles provenant de Chine est une stratégie voulue par Pékin. Le président Xi Jinping a ainsi encouragé « l’open source, la collaboration et le partage » pour que l’IA bénéficie aux entreprises de toutes les industries durant la World Artificial Intelligence Conference de Shanghai la semaine dernière.

Washington cherche la faille

C’est un caillou dans la chaussure de l’IA américaine, où les modèles fermés et propriétaires sont la norme. Ils permettent aux labos d’avoir la haute main sur la tarification des tokens, ils peuvent aussi couper le robinet de leurs modèles à tout moment pour n’importe quelle raison – comme on l’a vu le mois dernier avec Fable 5. Le gouvernement américain veut désormais avoir un œil sur les nouveaux modèles de frontière avant leur mise à disposition.

Les modèles à poids ouverts ont ceci de particulier qu’une fois lâchés dans la nature, il devient pratiquement impossible de refermer la boîte. Pour protéger son industrie IA, la Maison-Blanche envisage donc plusieurs tactiques, mais une semble se détacher du lot.

Michael Kratsios, directeur du Bureau de la politique scientifique et technologique de l’administration, affirme sur les réseaux sociaux : « Nous disposons d’informations selon lesquelles Moonshot AI a distillé Fable, le modèle d’Anthropic, pour développer son modèle K3 ». Le haut responsable explique que la startup chinoise a développé une « plateforme interne sophistiquée » pour mener des opérations de distillation à grande échelle.

De la sorte, Moonshot aurait ainsi pu « passer rapidement d’une méthode d’accès à une autre afin d’éviter d’être détectée ». L’entreprise aurait également eu accès à des serveurs équipés de puces GB300 de NVIDIA en Thaïlande, « probablement pour entraîner ses modèles d’IA ». Kratsios n’a rien contre la « distillation légitime », mais « les opérations clandestines de distillation industrielle menées à grande échelle dans le but de voler des technologies américaines propriétaires et de saper la recherche américaine sont inacceptables. »

Tout le monde ne partage pas l’inquiétude de Washington

Anthropic a par le passé déjà accusé Moonshot de distillation sauvage. De son côté, OpenAI se fait beaucoup plus prudente. Dean Ball, responsable de la prospective stratégique au sein du labo, pense ainsi que les performances de Kimi K3 ne peuvent pas être expliquées par une distillation.

Greg Brockman, cofondateur et président d’OpenAI, estime qu’il est encore trop tôt pour déterminer si Moonshot a extrait des résultats des modèles de son entreprise pour améliorer Kimi K3. Mais « c’est quelque chose que nous surveillons en permanence », a-t-il ajouté à Bloomberg, en tressant des lauriers au modèle concurrent, « plutôt bon ».

Les modèles chinois sont mêmes jugés « excellents » par Jensen Huang, le directeur général de NVIDIA. « Les modèles open source qui sont excellents devraient être utilisés », a-t-il ajouté auprès d’Axios. « Il n’existe aucun scénario où la Chine pourrait évincer les entreprises américaines, c’est tout simplement impossible », assène-t-il. Les labos IA américains n’ont donc pas à craindre les modèles à poids ouverts, selon lui, car ils élargissent le marché en permettant à davantage de personnes de découvrir l’IA.

De nombreux utilisateurs continueront de payer pour la simplicité, la fiabilité et les « performances supérieures » des modèles fermés, poursuit le dirigeant. Il prêche évidemment pour sa paroisse : « Une IA gratuite devrait être une excellente nouvelle pour le matériel informatique, une excellente nouvelle pour les puces, une excellente nouvelle pour les centres de données ». Toutes choses fournies par NVIDIA, bien sûr.

☕️ Microsoft préserve ses classiques Xbox en les adaptant au PC

23 juillet 2026 à 05:27


Microsoft soigne la rétrocompatibilité de son catalogue Xbox sur PC. Quatre jeux sortis dans les temps immémoriaux de la toute première Xbox sont désormais jouables sous Windows, sur ordinateur bien sûr, mais aussi sur les consoles portables type Xbox ROG Ally.

Les quatre titres en question sont Fuzion Frenzy (2001), Blinx: The Time Sweeper (2002), Crimson Skies: High Road to Revenge (2003) et Conker: Live and Reloaded (2005). Autant dire, pas des perdreaux de l’année ! Mais des jeux que les plus nostalgiques ou les curieux pourront découvrir dans une version améliorée, puisqu’il est possible de les afficher dans une définition jusqu’à x4, avec le support VSync (synchronisation verticale), en plein écran ou en fenêtré, avec un filtrage anisotrope et un anticrénelage amélioré. Les réglages pour la langue et l’audio sont aussi personnalisables.

Les années 2000 ont appelé, elles veulent récupérer leurs jeux

Microsoft prévoit d’ajouter des fonctions supplémentaires ainsi qu’une liste de succès à déverrouiller. Il s’agit d’une des fonctions les plus demandés par les joueurs, affirme l’éditeur. Intégrer des succès dans ces jeux ne doit pas être une mince affaire, avec leur code antédiluvien. La sélection du jour y aura en tout cas droit dans les prochains mois.

Voilà qui ne rajeunira personne. Image : Xbox

Les titres du programme « XBOX Backward Compatibility » sont proposés à l’achat sur la boutique Xbox pour PC, au prix d’une dizaine d’euros pièce. Ils sont également intégrés dans le catalogue Game Pass (toutes formules). Les joueurs qui possèdent une licence numérique pour ces jeux – acquis via les programmes de rétrocompatibilité Xbox – y ont aussi accès pour leur PC.

La configuration minimale pour jouer à ces classiques est assez modeste, même si Microsoft réclame Windows 11 : un circuit graphique Nvidia GTX 950 ou AMD Radeon RX 550 et 8 Go de RAM. La config’ recommandée est un peu plus exigeante : une Radeon RX 6800 ou Nvidia GTX 1070 Ti, avec 8 Go de mémoire vidéo et un CPU doté de 6 cœurs. Et si on n’a pas ça sous la main, pas de panique : ces titres sont compatibles avec le service Xbox Cloud Gaming. On peut aussi y jouer sur Xbox Series S/X depuis toujours grâce à la rétrocompatibilité de la plateforme.

Ce lancement marque « le début d’un chantier plus vaste pour préserver les anciens jeux Xbox et à les proposer progressivement sur PC », explique Jason Ronald, vice-président de la prochaine génération de Xbox. D’autres titres seront ajoutés au fil de l’eau.

La rumeur court toujours du développement d’un système permettant d’obtenir une licence numérique pour un jeu Xbox sur support physique, afin de pouvoir y jouer sur une console dépourvue de lecteur de galette. Rappelons pour finir que la prochaine console Xbox, le fameux projet Helix, sera capable de faire tourner des jeux Xbox et des jeux PC.

Reçu hier — 22 juillet 2026 Next - Articles gratuits

Vidéosurveillance algorithmique, immatriculation : la loi Ripost ouvre les vannes

22 juillet 2026 à 16:03
À boire et à manger
Vidéosurveillance algorithmique, immatriculation : la loi Ripost ouvre les vannes

Le projet de loi Ripost a été définitivement adopté par le Parlement ce 21 juillet. Le texte vise à durcir le ton face à un certain nombre de troubles à l’ordre public. Mais si les rodéos urbains et le protoxyde d’azote font les gros titres, le texte contient également des mesures liées à la lecture automatisée des plaques d’immatriculation et à la vidéosurveillance algorithmique.

La loi Ripost – pour « réponses immédiates aux phénomènes troublant l’ordre public, la sécurité et la tranquillité de nos concitoyens » – a finalement été adoptée tard dans la nuit du mardi 21 juillet. Le texte avait déjà fait l’objet d’une première lecture au Sénat le 25 mars, suivie d’une première lecture à l’Assemblée le 28 mai. La commission mixte paritaire avait été convoquée le 17 juillet pour lisser les désaccords.

Le texte adopté correspond en très grande partie à celui validé par la CMP. Hétéroclite, qualifié parfois par l’opposition et ses détracteurs de « fourre-tout », il doit apporter des réponses concrètes, voire durcies, à une liste de situations liées à l’ordre public.

Portée par le ministre de l’Intérieur Laurent Nuñez, la loi Ripost comporte de nombreuses mesures sécuritaires. Les plus relayées sont l’interdiction complète de la vente de protoxyde d’azote (gaz hilarant) au grand public, de nouveaux délits instaurés pour les rodéos urbains et les free parties (occasionnant des manifestations en juin), ou encore le relèvement de l’amende forfaitaire délictuelle pour usage de stupéfiants à 500 euros.

Certaines de ces mesures ont cependant un lien direct avec le numérique et la vidéosurveillance algorithmique.

Autour des lecteurs automatisés de plaques d’immatriculation (LAPI)

Les articles 15 et 15 bis ont trait aux LAPI, à la durée de conservation des données ou encore à l’accès à ces dernières.

La loi Ripost introduit un changement d’échelle. D’abord, le périmètre d’accès aux données LAPI pour la police, la gendarmerie et les douanes est étendu à 11 catégories : terrorisme, criminalité organisée, vol/recel de véhicules, vol aggravé, évasion, escroquerie, soustraction de mineurs, contrebande de tabac, trafic de déchets, refus d’obtempérer et – objet de nombreux débats – aide à l’entrée et au séjour irréguliers.

Ensuite, la durée de conservation évolue largement, passant de 15 jours actuellement à un an. En revanche, le fichier n’est pas assorti d’un « open bar » : la police, la gendarmerie et les douanes peuvent y accéder pendant un mois à compter de la collecte, l’accès étant ensuite réservé aux enquêtes judiciaires, sur autorisation d’un magistrat. La loi précise en outre que les traitements liés « ne comportent aucune technique de reconnaissance faciale ».

Enfin, l’article 15 introduit une mesure là encore très contestée : une base légale pour des conventions entre les services de l’État et des personnes morales de droit privé exploitant des dispositifs LAPI (parkings, autoroutes…) pour organiser la mise à disposition de leurs données aux forces de l’ordre. Autant de points que la Quadrature du Net avait largement décriés dans son billet du 17 juin, l’association y voyant la mise en place d’une « surveillance massive des déplacements ».

Des craintes largement alimentées par l’article 15 bis, du moins dans sa version de travail. La version adoptée traite toujours de l’analyse algorithmique des trajets des véhicules, mais les cas sont maintenant plus encadrés.

Le statut est ainsi expérimental, fixé à une période de trois ans et surtout limité à trois finalités spécifiques : criminalité organisée, vol et recel de véhicules volés, ainsi que vol aggravé. La conservation des données est fixée à quatre mois (maximum) et seuls peuvent y accéder les « personnels de la police nationale et de la gendarmerie nationale affectés dans des services de renseignement ».

Les traitements associés excluent « toute exploitation de la photographie des occupants des véhicules ». Dans le cadre de cette expérimentation, les données recueillies ne peuvent pas non plus être croisées avec d’autres traitements de données à caractère personnel.

La vidéosurveillance algorithmique est là pour rester

Sans grande surprise, l’article 19 de la loi Ripost confirme la prolongation jusqu’au 31 décembre 2030 de la vidéosurveillance algorithmique pour la seule finalité de prévention du terrorisme et des atteintes graves à la sécurité des personnes, avec extension aux bâtiments ouverts au public exposés à un risque permanent ou exceptionnel, en plus des grands événements. Là encore, la loi maintient l’exclusion de toute identification biométrique.

En revanche, l’article 19 bis est nouveau. Il ouvre une expérimentation – une de plus – jusqu’au 31 décembre 2027 de traitements algorithmiques sur les images de surveillance des commerces de détail, grandes surfaces et centres commerciaux, à la seule fin de prévention du vol.

Sur le papier, le dispositif est très encadré : interdiction de toute identification biométrique ou reconnaissance faciale, contrôle humain obligatoire, analyse d’impact CNIL, registre des suites données aux signalements, attestation de conformité publiée avant mise à disposition du système, et interdiction d’utiliser les images comme données d’entraînement. En outre, un rapport d’évaluation devra être remis au Parlement avant le 30 septembre 2027.

Billes numériques

La loi Ripost contient plusieurs autres éléments liés au numérique, soit pour compléter des mesures introduites, soit pour préciser certaines règles de traitement.

Par exemple, l’article 7 ter habilite l’autorité administrative à faire retirer, bloquer ou déréférencer les contenus en ligne relatifs à la vente illégale de protoxyde d’azote, via les mécanismes prévus à l’article L. 521-3-1 du code de la consommation. Autrement dit, un blocage administratif de contenu, sans intervention d’un juge.

L’article 11 introduit toutefois une clause de souveraineté numérique : les données transmises dans le cadre de certaines procédures de coopération judiciaire ne peuvent être traitées, hébergées ou rendues accessibles via une solution (logiciel, infrastructure…) fournie par une entité susceptible d’être soumise à une législation étrangère extraterritoriale. Difficile de ne pas penser aux lois américaines comme le Cloud Act et sa portée extraterritoriale qui a tant fait couler d’encre.

Enfin, plusieurs articles intronisent des autorisations d’exploitation pour des dispositifs de caméras spécifiques. L’article 14 bis, par exemple, autorise à titre expérimental les opérateurs de transport public ferroviaire à capter, transmettre et enregistrer des images prises sur la voie publique et dans des lieux ouverts au public, via des caméras frontales. La finalité est toujours la même : prévention des accidents pendant l’intervention des agents, constat des infractions, etc. À chaque fois, le périmètre est strict, les données ne peuvent être gardées que 30 jours et les modalités doivent être fixées par décret en Conseil d’État, après avis de la CNIL.

AMD s’engage à investir 5 milliards de dollars dans Anthropic via un nouvel accord croisé

22 juillet 2026 à 15:49
Ouroboros
AMD s’engage à investir 5 milliards de dollars dans Anthropic via un nouvel accord croisé

AMD s’engage à investir jusqu’à 5 milliards de dollars pour soutenir le développement d’Anthropic. En échange, l’éditeur des modèles Claude promet de déployer l’équivalent de 2 GW de puces AMD au sein de ses infrastructures de calcul. Un nouvel accord croisé comme le secteur de l’IA générative les aime tant.

AMD et Anthropic viennent de donner un peu de grain à moudre aux détracteurs de la frénésie d’investissements croisés qui accompagne l’avènement de l’IA générative. Les deux entreprises viennent en effet d’annoncer un accord basé sur un principe de réciprocité. Anthropic s’engage à acheter des quantités massives de puces haut de gamme fournies par AMD, tandis qu’AMD promet en échange d’investir jusqu’à 5 milliards de dollars pour soutenir la stratégie de développement de son client.

Helios, les nouveaux racks dédiés à l’IA d’AMD

Ce nouveau partenariat accompagne la livraison, par AMD, de ses premiers racks dédiés à l’IA sous la marque Helios, annoncés en octobre dernier et mis en avant lors du dernier CES. À l’instar de ce que propose NVIDIA avec sa plateforme Vera Rubin, Helios prend la forme d’un système complet, avec un ensemble de GPU de la gamme Instinct MI450, des processeurs AMD EPYC de classe Venice et une couche réseau maison dédiée aux interconnexions, AMD Pensando. Le tout fonctionne à l’aide de ROCm, la pile logicielle open source qu’AMD dédie à l’IA et au supercalcul, conçue comme une alternative à CUDA.

Anthropic, qui exploite déjà des GPU Instinct MI355X sur une partie de son infrastructure, devrait dans ce contexte commander l’équivalent de 2 GW de systèmes Helios. Le nombre de machines correspondant n’est pas précisé, mais les deux partenaires évoquent le premier semestre 2027 comme horizon de déploiement pour le premier GW.

Les deux entreprises profitent de l’occasion pour formaliser un accord de collaboration selon lequel les modèles Claude seront mis à profit pour accélérer le développement des logiciels AMD. « Plus précisément, les équipes utiliseront Claude pour optimiser les charges de travail destinées aux GPU AMD Instinct et accélérer le développement logiciel ROCm. AMD déploiera également Claude à grande échelle au sein de ses équipes d’ingénierie et de développement de produits », indique la firme de Sunnyvale.

Notons qu’on retrouve quasi systématiquement des engagements de collaboration étendue dans ce genre d’accord, et que ces derniers ne s’accompagnent que rarement d’une exclusivité.

AMD avance en revanche une autre contrepartie : une promesse d’investissement « jusqu’à 5 milliards de dollars » dans Anthropic « à l’avenir ». L’enveloppe est délimitée, mais le calendrier n’est pas précisé, et la mention « jusqu’à » laisse supposer un accord par paliers, possiblement indexé sur la quantité réelle de systèmes commandés et déployés par Anthropic.

Des accords croisés de plus en plus fréquents

Anthropic avait déjà annoncé en avril dernier un accord similaire, sur le principe, avec Amazon, envisageant un achat en volume de puces Trainium en échange d’un renforcement au capital, à hauteur là aussi de 5 milliards de dollars. En octobre 2025, l’éditeur de Claude signait un accord avec Google pour un approvisionnement garanti en TPU.

OpenAI n’est pas en reste, avec notamment une succession de promesses croisées impliquant NVIDIA pour la fourniture de puces, mais aussi Oracle pour la construction et la mise à disposition de datacenters, avec une valse de contrats réciproques et surtout basés sur des engagements futurs qui alimentent les craintes d’une bulle de l’IA.

Un doublé pour AMD

AMD signe un doublé grâce à ce nouvel accord : l’entreprise avait déjà annoncé lundi 20 juillet un contrat de grande envergure avec Microsoft, portant là aussi sur des systèmes Helios et à destination des services d’inférence proposés sur Azure, avec une livraison programmée au deuxième semestre 2026. Le montant et le périmètre du contrat n’ont pas été communiqués.

Microsoft indique toutefois de son côté qu’une partie de ces équipements motorisera la nouvelle offre de machines virtuelles dédiées à l’entraînement d’IA proposée par Azure. Baptisées HDv2, ces VM pourront mobiliser jusqu’à 500 cœurs physiques de CPU AMD Epyc, 4 To de mémoire vive et 32 To de stockage NVMe. Azure déclinera également les solutions physiques d’AMD sur deux autres types de VM destinées respectivement au design électronique et à l’inférence à grande échelle.

Microsoft va commercialiser via Azure des VM dédiées au supercalcul et à l’IA – crédit Microsoft

L’IA de Google se lance à son tour dans la chasse aux failles de sécurité

22 juillet 2026 à 12:25
La cybersécurité sous verrou
L’IA de Google se lance à son tour dans la chasse aux failles de sécurité

Google ne veut pas se laisser distancer par Anthropic et OpenAI sur le terrain des modèles IA spécialisés dans la cybersécurité. Avec Gemini 3.5 Flash Cyber, le géant du web se jette à son tour dans la chasse aux failles de sécurité – un modèle sous contrôle, comme chez les rivaux.

Google a levé le voile sur de nouveaux modèles IA pour tenter de se repositionner dans la course à toute allure que se mènent les labos IA. Dans le couloir de la cybersécurité, où Mythos 5 et GPT-5.5-Cyber font la course en tête, Google vient de lancer Gemini 3.5 Flash Cyber, conçu pour détecter, vérifier et corriger des failles de sécurité dans le code logiciel.

À l’image du projet Glasswing d’Anthropic et du programme Trusted Access for Cyber chez OpenAI, le nouveau modèle de Google est distribué de façon restreinte : seuls des gouvernements et des partenaires jugés fiables y auront accès. Une prudence qui s’explique par la nature même du modèle, capable d’épauler les défenseurs, mais aussi d’armer les attaquants.

Image : Google

Gemini 3.5 Flash Cyber sera intégré à CodeMender, un agent de sécurité qui fait travailler plusieurs instances du modèle avant de produire un rapport commun. En termes de capacités, les performances de ce modèle seraient proches de ses rivaux, selon le bench CyberGym (même si GPT-5.5-Cyber fait légèrement mieux).

Des modèles à tout faire

Pour le grand public et les développeurs, Google propose deux autres modèles. Gemini 3.6 Flash est le « passe-partout » du lot, il remplace (et selon les benchmarks, surclasse) Gemini 3.5 Flash pour les tâches courantes : programmation, analyse de documents, recherche d’informations, génération de rapports et utilisation d’interfaces. L’index Artificial Analysis indique une consommation de jetons 17 % inférieure en moyenne par rapport à son prédécesseur pour arriver au même résultat. Il aurait besoin de moins d’étapes de raisonnement et ferait appel moins souvent à des outils externes.

En termes de coût, Gemini 3.6 Flash revient à 1,5 dollar par million de jetons en entrée, et 7,5 dollars en sortie. Artificial Analysis indique qu’en moyenne sur une tâche, le modèle revient moitié moins cher que GPT-5.6 Sol (max) et Kimi K3. En revanche, il est plus onéreux que les tout récents Grok 4.5 (high) de SpaceXAI et Muse Spark 1.1 (xhigh) de Meta, deux modèles qui se battent sur le terrain du rapport qualité/prix.

Image : Artificial Analysis

Google insiste sur le fait que son modèle peut réaliser une tâche complète en réalisant moins d’actions intermédiaires et en consommant moins de tokens. L’argument peut porter dans les entreprises où on commence à se rendre compte qu’utiliser de l’IA générative à gogo coûte de plus en plus cher.

Gemini 3.5 Flash Lite vise ailleurs : ce nouveau modèle est censé accomplir des tâches simples exécutées en très grand nombre. Google cite notamment la recherche automatisée, le traitement de documents ou les systèmes constitués de petits agents. C’est le modèle le moins cher du lot : 0,30 dollar en entrée, 2,50 dollars en sortie.

Sur certains tests, 3.5 Flash Lite se montrerait plus puissant que Gemini 3 Flash, assure le moteur de recherche. Doté de plusieurs niveaux de réflexion, le modèle produirait jusqu’à 350 jetons par seconde, ce qui ne renseigne pas sur le temps que prend une requête complète.

Google donne pour finir quelques nouvelles de Gemini 3.5 Pro, qui n’est toujours pas lancé publiquement mais le modèle est testé par des partenaires de l’entreprise. Il devrait devenir, en toute logique, le modèle haut de gamme. Gemini 4 est de son côté toujours en train de suer à l’entraînement.

☕️ Windows 11 modernise enfin la fenêtre des propriétés d’un fichier

22 juillet 2026 à 10:21


Entre autres problèmes, Windows 11 a beau représenter le système le plus moderne de Microsoft, il traine de vieux boulets esthétiques. Le problème est le même qu’avec Windows 10, même si le travail a continué depuis : des éléments d’interface datent de Windows 2000, voire d’avant, cassant l’homogénéité de l’interface.

L’un des cas les plus emblématiques est la fenêtre de propriétés d’un fichier, à laquelle on accède via le classique clic droit. En plus de ne pas avoir changé depuis très, très longtemps, elle ne tient pas compte du thème actif dans Windows. Elle se présente actuellement comme cela :

Mais phantomofearth, bien connu des réseaux sociaux pour ses trouvailles dans Windows, a révélé le 21 juillet sur Bluesky qu’une transformation se profile : la fenêtre des propriétés est modernisée. Pour l’instant, elle n’apparait que dans le contexte de la Corbeille, mais il s’agit bien d’une nouvelle fenêtre créée avec WinUI, d’où l’apparence cohérente avec le reste du système et le support du thème sombre. La disposition des éléments est strictement la même qu’actuellement, avec l’avantage de ne pas casser les habitudes.

Source : phantomofearth

Cette modification est présente dans la dernière préversion du système (26300.8935, branche expérimentale). Microsoft ne l’aborde pas encore dans un billet, mais ce n’est probablement qu’une question de temps. Il n’y a pas non plus de raison que ce changement reste cantonné à la Corbeille dans les prochaines préversions.

Rappelons que Microsoft travaille sur son initiative « K2 » visant à redorer le blason d’un Windows 11 qui n’a jamais provoqué l’enthousiasme. L’éditeur a mis en avant un travail sur les performances, l’arrivée d’applications natives, le recul de l’IA ou encore une plus grande personnalisation de l’interface. Une bonne partie de ces changements devrait se refléter dans la mise à jour 26H2.

AI Overviews : Google lance ses Aperçus IA dans la recherche en France

22 juillet 2026 à 09:49
C'est la fin de l'exception culturelle
AI Overviews : Google lance ses Aperçus IA dans la recherche en France

Google a commencé mercredi le déploiement de la fonction « Aperçus IA », qui propose de répondre directement aux questions de l’internaute depuis la page de résultats du moteur de recherche, sans nécessairement le renvoyer vers un site source. S’y ajoute un « Mode IA », basé sur Gemini, qui déclenche une conversation plus fouillée. Google introduit dans le même temps une option permettant aux éditeurs de sites de ne pas voir apparaître leurs contenus dans ces résultats, mais ne répond pas à la problématique inhérente de perte de trafic.

C’est peu dire que Google marche sur des œufs en France, où le débat sur les droits voisins a déjà valu au moteur de recherche plusieurs contentieux avec le monde de la presse et des éditeurs de services en ligne. Après des mois d’atermoiement, le moteur de recherche vient toutefois de franchir le Rubicon en annonçant, mercredi 22 juillet, le déploiement de sa fonction Aperçus IA auprès des internautes français. Dans le monde anglophone, elle fait l’objet de tests depuis mai 2024.

Disponible sur le Web ou via les applications mobiles du moteur, Aperçus IA introduit un champ de réponse générée par IA au sommet de la page de résultats, qui vise à apporter une réponse directe au questionnement formulé par l’internaute. « Ces aperçus s’affichent seulement lorsque nos systèmes déterminent qu’une réponse optimisée par l’IA est utile pour répondre à votre requête », précise Google.

Une conversation directement dans le moteur de recherche

Autrement dit, une recherche simple devrait toujours retourner une liste de liens (souvent déjà agrémentée d’un résumé automatisé), mais les requêtes plus complexes peuvent dès à présent occasionner une réponse sous forme d’Aperçu IA, similaire sur la forme aux résultats que produisent les LLM courants.

La liste de liens historique cède la place à un comportement hérité de celui des chatbots – crédit Google

À ce premier niveau de réponse, Google en ajoute un second : la possibilité d’initier une conversation avec le « mode IA », qui revient donc à une intégration directe de ses modèles Gemini dans la page de résultats. Comme dans un chatbot, on peut interagir via du texte ou à la voix, mais aussi soumettre des images ou des documents pour étayer sa requête.

« Grâce aux capacités de raisonnement avancées et à la compréhension multimodale approfondie de Gemini 3.5, le Mode IA traite vos questions les plus spécifiques ou nuancées, qui auraient auparavant nécessité plusieurs recherches successives. En moyenne, une recherche dans le Mode IA est trois fois plus longue qu’une recherche traditionnelle », décrit Google.

Outre la promesse du service rendu à l’internaute, on comprend bien l’intérêt pour l’entreprise : conserver l’internaute sur la page de résultats sans le renvoyer vers des sites tiers, c’est une façon de prolonger son exposition à des publicités ou à des liens sponsorisés générateurs de chiffre d’affaires.

Des éditeurs inquiets, à juste titre ?

Instaurer la possibilité d’un échange avec un LLM directement dans la recherche peut également être perçu comme une façon de court-circuiter les applications et services dédiés (ChatGPT, Claude, LeChat et consorts), en capitalisant sur l’audience globale du numéro un mondial de la recherche en ligne. À ce sujet, Google teste d’ailleurs dans Chrome une option qui permet au mode IA de supplanter la recherche traditionnelle, et donc de lancer une conversation directement depuis la barre de navigation.

Dans sa présentation destinée à la France, Google prend soin à plusieurs reprises de souligner que les résultats de recherche, à comprendre comme des liens vers des sites externes, restent visibles :

« Le Mode IA utilise notre technologie de query-fan-out qui découpe votre question en plusieurs sous-thèmes et lance simultanément une multitude de recherches. Cela permet de pousser l’exploration du Web bien plus loin qu’une recherche Google classique, aidant à découvrir encore plus de contenus pertinents et de sites Web passionnants, grâce à des liens bien visibles pour poursuivre votre lecture. »

Ces précautions oratoires ne sont pas anodines : les éditeurs de sites Web en général, et l’univers de la presse en ligne en particulier, craignent que les Aperçus IA aient un impact préjudiciable sur le trafic que leur renvoie le moteur de recherche. Le sujet a d’ailleurs déjà motivé le dépôt d’une plainte pour abus de position dominante par un collectif d’éditeurs indépendants britanniques en juillet 2025, ainsi qu’une autre procédure initiée par l’éditeur de Rolling Stone et Variety aux États-Unis.

Ces réticences n’ont pour l’instant pas empêché Google de déployer et d’enrichir ces fonctionnalités IA… sauf en France, où la fonction Aperçus IA arrive donc très tardivement, en grande partie à cause des obligations dont doit s’acquitter le moteur de recherche au regard des droits voisins (une rémunération versée par Google aux publications de presse en échange de l’utilisation faite des contenus de ces dernières au sein de ses propres services).

La France et ses droits voisins

De précédents manquements lui ont valu une sanction de 250 millions d’euros prononcée par l’Autorité de la concurrence en 2024, et c’est l’accord conclu avec cette dernière qui aurait constitué la principale pierre d’achoppement.

« Le groupe était bloqué car il s’était engagé devant l’Autorité de la concurrence à ce que l’existence des négociations sur les droits voisins n’affecte pas l’indexation, le classement ou la présentation des contenus pendant la durée des négociations », indiquait fin juin le Figaro. Pour lever l’incertitude associée, Google prévoirait d’intégrer les Aperçus IA aux accords déjà passés avec les publications de presse, ce qui se traduirait donc par un surcroît de rémunération pour ces dernières. Aucun accord collectif n’a toutefois été annoncé par les éditeurs concernés, ce qui laisse supposer des négociations toujours en cours.

En attendant, Google propose aux éditeurs qui le souhaitent une option accessible via la Search Console (l’outil qui sert à mesurer et optimiser la visibilité d’un site dans les résultats de recherche ou dans l’algorithme de recommandation Discover) permettant de refuser que leurs contenus nourrissent les Aperçus IA. Le moteur promet que cet opt-out n’aura pas d’impact sur leur visibilité dans les résultats de recherche standard, mais qu’adviendra-t-il si les Aperçus IA s’imposent dans les usages même pour les recherches courantes ? Une étude du Pew Internet Center établissait en juillet 2025 que les Aperçus IA réduisaient de moitié le taux de clic enregistré vers les sites source au sein d’une page de résultats, alors même qu’ils sont eux aussi sujets aux erreurs et hallucinations.

L’attaque contre Hugging Face est venue… d’OpenAI

22 juillet 2026 à 09:15
Foutu progrès
L’attaque contre Hugging Face est venue… d’OpenAI

Hugging Face a communiqué récemment sur une attaque menée par un agent autonome contre ses infrastructures, occasionnant une compromission partielle. Patatras ! OpenAI vient de révéler qu’il s’agissait de l’un de ses modèles et qu’il s’était « échappé » de la sandbox où il était censé être confiné.

Le 16 juillet, Hugging Face a publié un billet de sécurité décrivant une intrusion dans une partie de son infrastructure de production. L’entreprise a affirmé qu’il s’agissait d’un système d’agent IA autonome, détecté et disséqué en grande partie grâce à sa propre architecture par la suite. Hugging Face dit avoir tiré quelques leçons importantes de l’aventure, mais précisait ne pas avoir trouvé quel modèle avait été utilisé.

Et voilà qu’OpenAI a fourni la réponse ce 21 juillet : les modèles étaient les siens. Détournés par des pirates pour les militariser ? Que nenni, les agents ont fait leur vie et ont manifestement échappé au contrôle de leurs gardiens. Le problème de cybersécurité, réel et concret, est devenu un argument marketing.

Les évènements qui ont mené à l’attaque

Dans son propre billet, OpenAI donne des informations sur ce qui s’est passé, en plus de préciser les modèles utilisés dans l’attaque contre Hugging Face : le récent GPT 5.6 Sol ainsi que des modèles en préversion présentés comme encore « plus capables », configurés volontairement avec des barrières plus faibles autour des capacités cyber.

Les modèles étaient soumis à un benchmark interne nommé ExploitGym, conçu pour évaluer les capacités d’exploitation avancée sur des chemins d’attaque complexes, en désactivant les classifieurs de production qui bloquent normalement les activités cyber à haut risque.

L’environnement de test était censé être isolé, avec un accès réseau limité à un proxy interne servant de cache pour les paquets nécessaires. Cependant, les modèles ont consacré une quantité « substantielle » de calcul d’inférence à trouver un moyen d’obtenir un accès Internet ouvert, en exploitant une vulnérabilité 0-day dans ce proxy de cache. Cette faille a été communiquée au fournisseur concerné, précise OpenAI.

En clair, les modèles ont dépensé de la puissance de calcul pour s’échapper de leur bac à sable (sandbox). Une fois à l’air libre, les choses ont pris une autre tournure. Le système IA d’OpenAI, qui cherchait à résoudre les benchmarks qui lui étaient imposés, a « estimé » que les datasets (jeux de données) et solutions à ExploitGym devaient se trouver sur Hugging Face. Les modèles ont donc cherché tous les moyens d’obtenir les informations jugées nécessaires, jusqu’à voler des identifiants et identifier plusieurs nouvelles failles 0-day.

Autrement dit, l’attaque déclenchée contre Hugging Face n’était pas malveillante dans le sens classique du terme. Le système IA a simplement considéré que l’entreprise devait avoir la solution au problème qui lui était imposé et a donc cherché à tricher, Hugging Face se trouvant simplement sur le chemin.

Évidemment, vu depuis l’autre entreprise, l’incident n’avait rien de fascinant. L’intrusion s’est faite depuis un dataset malveillant provoquant une exécution de code dans un pipeline dédié. Rappelons que Hugging Face a d’abord essayé d’analyser la situation en passant par les API commerciales des grandes entreprises de l’IA, ce qui n’a pas fonctionné : ces API ne faisaient pas la différence entre des demandes liées à une attaque et d’autres liées à une analyse d’évènement cyber.

Hugging Face avait fini par installer le modèle chinois GLM 5.2 (poids ouverts) sur sa propre infrastructure pour mener ses analyses, sans dépendre de qui que ce soit. Une certaine ironie dans la situation que l’entreprise a nommée « l’asymétrie du garde-fou ».

Ce type d’incident se reproduira

Le risque d’un nouvel incident n’est plus théorique, les deux entreprises étant explicites sur le sujet. Hugging Face conclut que l’outillage offensif autonome piloté par IA n’est plus hypothétique, qu’il abaisse le coût de campagnes vastes, patientes et multi-étapes, et opère à vitesse machine.

OpenAI, de son côté, s’appuie sur des évaluations de l’UK AI Security Institute montrant que des modèles comme GPT 5.6 Sol sont de plus en plus capables de soutenir des opérations cyber complexes et multi-étapes sur de longues périodes. Pour l’éditeur, cet incident confirme que ces capacités théoriques s’appliquent en conditions réelles.

La récidive est d’autant plus possible que la sécurité générale dépend toujours de son maillon le plus faible. Or, il semble qu’OpenAI n’ait pas bien configuré son environnement de test : comment un laboratoire de pointe peut-il lancer des tests sur des capacités offensives sans confinement robuste ni surveillance suffisante ?

En outre, l’asymétrie décrite par Hugging Face sera toujours là. On retrouvera ainsi les modèles « débridés » en attaque, qu’ils soient utilisés à des fins de test ou par de vrais acteurs malveillants, tandis que la défense devra se contenter des modèles commerciaux, dont les capacités cyber sont volontairement tronquées.

D’ailleurs, l’évènement n’est pas isolé. OpenAI indique que le même jour, un modèle en préversion a été mis en pause après s’être échappé là encore de sa zone de confinement pour aller poster sur GitHub.

De l’incident cyber à l’opportunité marketing

OpenAI tire un bénéfice commercial direct et immédiat de l’histoire. Son billet se termine en invitant explicitement d’autres organisations à rejoindre le programme « Trusted Access » et à expérimenter ces modèles pour améliorer prévention, détection et réponse aux incidents. Sans surprise, Hugging Face a été intégré à ce même programme dans la foulée.

Le narratif est en outre bien connu, avec des modèles si « puissants » qu’ils en arrivent à pirater une entreprise tierce par accident. Une aura de danger qu’OpenAI a déjà exploitée et dont Anthropic s’est fait l’experte, un puissant « marketing de la peur » faisant la célébrité de son programme Glasswing et du modèle Mythos.

Nous faisons également remarquer qu’il s’est écoulé cinq jours entre la publication de Hugging Face et celle d’OpenAI, laissant le temps de transformer une histoire potentiellement compromettante en argumentaire produit, d’autant que les forces de l’ordre ont été averties (on ne sait pas encore si OpenAI sera inquiétée).

Cependant, même si la communication bat son plein pour changer un problème en opportunité, les évènements décrits semblent bel et bien réels. Une faille 0-day a été trouvée dans un produit utilisé pour le confinement de l’environnement de test, une exécution de code a été déclenchée chez un partenaire, du temps et de l’argent ont été investis pour détecter, analyser, réparer et avertir.

En revanche, aucune des deux entreprises ne s’est exprimée sur la période de cinq jours entre les deux billets. À moins d’une campagne de communication savamment orchestrée, il est probable que Hugging Face n’ait pas su d’où venait l’attaque et qu’OpenAI ne l’en ait avertie qu’après le billet du 16 juillet. Au vu des annonces d’OpenAI – surtout l’intégration de Hugging Face dans Trusted Access –, les cinq jours semblent avoir servi à accorder les violons et à s’entendre sur la suite des évènements.

Enfin, OpenAI assure qu’elle fera tout pour que ce type d’incident ne se reproduise pas. « Cet incident souligne la nécessité de renforcer davantage l’alignement de notre modèle, les protections cyber pendant l’évaluation, et la surveillance lors des tests internes », affirme l’entreprise. Un argument que Micah Carroll, chercheur chez OpenAI, reprend sur X : « Si cela ne vous convainc pas que les risques de mésalignement vont devenir une préoccupation clé à l’avenir, je ne sais pas ce qui le fera ».

☕️ Buzz, l’espace de travail partagé entre humains et agents IA selon Jack Dorsey

22 juillet 2026 à 07:31


Jack Dorsey a annoncé mardi le dernier projet en date porté par son entreprise Block : un espace de travail baptisé Buzz, dans lequel des développeurs humains et des agents IA sont censés pouvoir collaborer de façon efficace et sécurisée. En pratique ? L’interface ressemble à celle d’un Slack, d’un Mattermost ou d’un Discord, au sein duquel les agents IA ne sont pas traités comme des composants externes, mais comme des membres à part entière.

« Oui, c’est encore un outil pour développeurs lié à l’IA. Nous en sommes désolés. La différence réside dans ce que les agents peuvent réellement accomplir une fois intégrés : ouvrir des dépôts, envoyer des correctifs, réviser du code, exécuter des workflows, modifier des canevas, orchestrer d’autres agents, rejoindre des échanges vocaux, créer des canaux et faire intervenir les personnes concernées », décrit le Readme du projet.

Capture d’écran du client Buzz sur macOS – crédit Buzz

Pour ce faire, Buzz considère les agents IA comme de « vrais » utilisateurs : chacun dispose de sa propre identité, d’un historique dédié, signe ses propres actions, et peut-être invité ou révoqué individuellement d’un canal ou d’un projet, ce qui doit permettre d’éviter les erreurs ou les problèmes de traçabilité liés à des permissions trop génériques.

Buzz ajoute à cette promesse d’agents « maitrisés » celle d’une architecture open source, compatible avec tous les modèles et auto-hébergée, une logique concurrente de celle de services commerciaux courants de type Slack ou GitHub. Le projet exploite pour ce faire le protocole Nostr et sa logique de relais. « Chaque message, réaction, étape de workflow, approbation de révision et événement Git constitue un événement signé au sein d’un journal unique. Même structure, même modèle d’identité et même piste d’audit, que l’auteur soit une personne ou un processus ».

Architecture technique de Buzz – capture d’écran

Le projet et ses sources (présentés comme en cours de développement et donc non finalisés) sont disponibles sur GitHub, sous licence Apache 2.0, avec une app dès à présent testable sous macOS, Linux ou Windows.

Droits de douane Trump : Nintendo ne veut rien rembourser aux joueurs

22 juillet 2026 à 06:30
Touche pas au grisbi
Droits de douane Trump : Nintendo ne veut rien rembourser aux joueurs

Les clients américains de Nintendo peuvent aller se brosser. Ils ne recevront pas un kopeck du remboursement des droits de douane que le constructeur japonais veut récupérer, après la défaite retentissante de Donald Trump devant la Cour suprême américaine. De l’argent que Nintendo compte bien garder dans ses caisses.

L’été dernier, Nintendo procédait à une hausse de prix sur plusieurs accessoires et consoles aux États-Unis : manettes et Switch 1 y sont facturés plus cher qu’ailleurs (jusqu’à 50 dollars de plus sur le modèle OLED). Pas sur la Switch 2 en revanche, car il est nécessaire d’écouler un maximum d’unités, ce qui en retour permet de vendre plus de jeux pour le nouveau système.

Nintendo réclame son dû

Nintendo n’avançait pas d’explication, mais il ne fallait pas être devin pour deviner l’ombre de Donald Trump derrière cette augmentation limitée aux États-Unis. Les droits de douane, dont le président américain est friand, touchaient en effet les importations des pays où le constructeur fait fabriquer ses produits.

Illustration : Flock

Ces tarifs douaniers ont bousculé non seulement Nintendo, mais aussi l’économie mondiale… jusqu’à ce que la Cour suprême y mette bon ordre. Le 20 février dernier, la plus haute juridiction américaine les a en effet jugés illégaux. Il a été établi que le locataire de la Maison-Blanche était allé au-delà des pouvoirs que lui avait accordé le Congrès l’autorisant à réglementer le commerce en cas d’urgence nationale.

Ce coup sur le nez n’a pas empêché Donald Trump de remettre le couvert en utilisant d’autres dispositifs législatifs. Néanmoins, la Cour suprême a ouvert la voie au remboursement des sommes déjà versées par les importateurs. Un site web a d’ailleurs été mis en place en avril par les Douanes US. Mais Nintendo n’a pas attendu pour réclamer son dû : début mars, la branche américaine du groupe portait plainte contre le gouvernement américain, comme l’ont fait un millier d’autres entreprises.

Quelques semaines plus tard, une plainte était déposée par deux joueurs Nintendo qui cherchent à faire reconnaitre par la justice que le remboursement de ces droits de douane devait revenir, au moins en partie, aux consommateurs ayant payé les produits Nintendo plus cher. Selon eux, l’entreprise serait donc payée deux fois : une première fois par ses clients, une deuxième fois par par le gouvernement américain.

Une vente conclue reste conclue

Nintendo a demandé le rejet de cette poursuite, que les plaignants veulent transformer en action collective. Le constructeur estime que les clients ont reçu « exactement ce qu’ils avaient accepté d’acheter et de payer », rapporte Game File. « L’argent versé par les plaignants correspond au prix d’achat des produits qu’ils souhaitaient acquérir et qu’ils ont effectivement reçus ; ils n’ont pas droit à un remboursement simplement parce que la situation juridique entourant les droits de douane a évolué entre-temps », selon Nintendo.

Pour l’entreprise, le point commun entre les demandes des plaignants est qu’il serait injuste que Nintendo n’ait pas révisé rétroactivement ses prix pour des ventes déjà conclues. « Mais ce n’est pas ainsi que fonctionnent les transactions commerciales », assène-t-elle. Autrement dit : circulez, il n’y a rien à voir.

Le constructeur ajoute également avoir ciblé des ajustements de prix « modestes », tout en prenant à sa charge le coût des droits de douane sur plusieurs de ses produits les plus populaires de l’époque, tout particulièrement la Switch 2. Pas d’augmentation généralisée, donc. « Si un consommateur ne souhaitait pas payer le prix affiché, il était libre de renoncer à l’achat ou de se tourner vers des produits concurrents », affirme Nintendo, même si les consoles rivales étaient plus chères à l’époque (et encore plus maintenant).

Il reviendra au juge de décider si la plainte peut devenir une class action, ou si elle est purement et simplement rejetée. Nintendo a pu maintenir le prix de lancement de la Switch 2, mais ça ne durera pas : à compter du 1er septembre, la console coûtera 500 euros (+ 30 euros) ou 500 dollars (+ 50 dollars). Cette fois pas tellement à cause des tarifs Trump, mais surtout pour éponger les coûts de la mémoire et du stockage.

❌