Vue normale

Reçu — 9 avril 2026 Actualités libres

Discussions et débats sur l’affichage d’astérisques à la saisie du mot de passe par sudo-rs

L’ancien sudo (écrit en C) a été récréé en Rust (sudo-rs), par une autre équipe, pour des raisons de sécurité mémoire notamment. Plusieurs distributions intègrent cette nouvelle implémentation dans leurs paquets et, en particulier, Ubuntu 25.10 l’utilise par défaut.

Pour mémoire (source) : Cette commande permet à un administrateur système d’accorder à certains utilisateurs (ou groupes d’utilisateurs) la possibilité de lancer une commande en tant qu’administrateur, ou en tant qu’autre utilisateur, tout en conservant une trace des commandes saisies et des arguments.

Le récent changement est que, par défaut, la saisie du mot de passe sudo affiche désormais des astérisques via sudo-rs, à l’inverse du comportement antérieur.

Le débat porte principalement sur l’utilisabilité en opposition à la tradition de sécurité Unix de ne rien afficher du tout.

Les arguments du choix portent notamment sur les aspects sécurité, utilisabilité, et tradition. Là où les pro-astérisques estiment la fuite de longueur tolérable, qu’elle confirme l’entrée fonctionnelle, et qu’il s’agit d’une amélioration moderne, les anti-astérisques considèrent que cela expose la longueur aux observateurs, que c’est inutile pour les experts, et que cela casse l’héritage Unix.

Du côté des arguments pour les astérisques, la rétroaction visuelle confirme que les frappes s’enregistrent, ce qui aide les nouveaux utilisateurs ou ceux avec des claviers défaillants et réduit les erreurs de saisie.

Les partisans notent que les risques d’épaulement (voir les caractères réels) sont faibles aujourd’hui avec l’accès distant courant, et que les indices de longueur sont mineurs comparés aux gains d’utilisabilité.

Du côté des arguments contre les astérisques, la conception Unix traditionnelle cache la longueur du mot de passe pour contrer les attaquants observant de loin, préservant une norme de sécurité de 46 ans même si imparfaite.

Les admins vétérans y voient un risque inutile dans les environnements partagés ou physiques, avec des solutions faciles comme pwfeedback pour revenir en arrière.

Vous savez peut-être comment configurer votre choix, notamment en écrivant dans /etc/sudoers soit Defaults pwfeedback (ce qui sera de toutes façons le comportement par défaut avec astérisques), soit Defaults !pwfeedback (avec le point d’exclamation en préfixe).

Si ce paramètre vous rappelle quelque chose, c’est normal. Les plus préoccupés d’entre nous par la sécurité se rappellent de l’incident de sécurité (CVE-2019-18634) lié à ce paramètre il y a quelques années : le paramètre pwfeedback introduit, en version 1.7.1 de sudo, avait hélas introduit un bug qui n’avait été corrigé que bien après.

Un peu de politique FOSS (un tout petit peu hors sujet ;-) )

Je profite de cette dépêche pour faire un appel, car ce débat et l’ancien bug lié à pwfeedback nous rappellent les risques qui pèsent sur les composants FOSS parfois vitaux et répandus comme XZ Utils, qui manquent de main d’œuvre et de moyens.
La récente attaque (CVE-2024-3094) contre OpenSSH en 2024 via sa dépendance logistique à XZ Utils, par un pirate qui avait exploité de l’ingénierie sociale sur Lasse Collin, le mainteneur fatigué et esseulé deXZ Utils, a failli compromettre un grand nombre d’ordinateurs utilisantOpenSSH`.
C’est un tiers, Andres Freund, employé de Microsoft, qui a contré le piratage en détectant puis identifiant l’erreur.

De même, vous avez su que Todd, C. Miller, l’unique mainteneur de sudo depuis 30 ans, appelait au secours et aux financements en début d’année 2026. Certes, ce point particulier a peut-être été réglé par la ré-écriture en Rust (sudo-rs) avec l’aide de Miller, mais le sujet est global pour le FOSS.

Mon souhait : donnons plus de notre personne ou de notre poche aux projets et personnes du FOSS.

Les informations que vous n’avez pas demandées (ou Too much information you didn't ask for)

Rust veut dire « rouille » en anglais, mais l’auteur de Rust faisait apparemment référence aux « rouilles » biologiques, qui sont les maladies dues à des champignons, les Pucciniales, qui donnent ainsi un aspect rouillé aux plantes parasitées, comme la rouille grillagée du poirier. Graydon Hoare a choisi ce terme, pour s’inspirer de ces champignons qui sont extrêmement sophistiqués dans leur capacité à survivre, comme on pourrait le vouloir pour nos programmes.

Commentaires : voir le flux Atom ouvrir dans le navigateur

« Faire changer d’avis les sceptiques de l’électrique » : Cupra compte élargir fortement sa clientèle avec Raval

9 avril 2026 à 15:57

Cupra dégaine la Raval, une citadine électrique compacte et abordable, qui a plus d’un argument pour plaire à une clientèle plus jeune que la moyenne. Mais saura-t-elle convaincre la clientèle française ? La marque y compte bien.

Que se passerait-il si la Lune nous montrait plutôt sa face cachée ?

9 avril 2026 à 14:40

La Lune présente toujours la même face à la Terre. Et si nous pouvions voir sa face « cachée » à la place, notre perception du satellite naturel en serait-elle modifiée ?

Artémis II : l’ultime épreuve qui attend les astronautes en rentrant sur Terre

10 avril 2026 à 12:21

nasa artémis ii

Après un périple de dix jours et un survol inédit de la Lune, l’équipage d’Artémis II s’apprête à retrouver la Terre ferme, ou plutôt l'océan. La capsule Orion doit amerrir dans le Pacifique, au terme d'une rentrée atmosphérique à très haut risque.

[$] A flood of useful security reports

Par : daroc
9 avril 2026 à 13:28

The idea of using large language models (LLMs) to discover security problems is not new. Google's Project Zero investigated the feasibility of using LLMs for security research in 2024. At the time, they found that models could identify real problems, but required a good deal of structure and hand-holding to do so on small benchmark problems. In February 2026, Anthropic published a report claiming that the company's most recent LLM at that point in time, Claude Opus 4.6, had discovered real-world vulnerabilities in critical open-source software, including the Linux kernel, with far less scaffolding. On April 7, Anthropic announced a new experimental model that is supposedly even better; which they have partnered with the Linux Foundation to supply to some open-source developers with access to the tool for security reviews. LLMs seem to have progressed significantly in the last few months, a change which is being noticed in the open-source community.

Relicensing versus license compatibility (FSF Blog)

Par : jzb
9 avril 2026 à 13:19

The Free Software Foundation has published a short article on relicensing versus license compatibility.

The FSF's Licensing and Compliance Lab receives many questions and license violation reports related to projects that had their license changed by a downstream distributor, or that are combined from two or more programs under different licenses. We collaborated with Yoni Rabkin, an experienced and long time FSF licensing volunteer, on an updated version of his article to provide the free software community with a general explanation on how the GNU General Public License (GNU GPL) is intended to work in such situations.

Security updates for Thursday

Par : jzb
9 avril 2026 à 13:18
Security updates have been issued by Debian (firefox-esr, postgresql-13, and tiff), Fedora (bind, bind-dyndb-ldap, cef, opensc, python-biopython, python-pydicom, and roundcubemail), Slackware (mozilla), SUSE (ckermit, cockpit-repos, dnsdist, expat, freerdp, git-cliff, gnutls, heroic-games-launcher, libeverest, openssl-1_1, openssl-3, polkit, python-poetry, python-requests, python311-social-auth-app-django, and SDL2_image-devel), and Ubuntu (dogtag-pki, gdk-pixbuf, linux, linux-aws, linux-aws-5.15, linux-gcp, linux-gcp-5.15, linux-gke, linux-gkeop, linux-ibm, linux-ibm-5.15, linux-intel-iotg, linux-intel-iotg-5.15, linux-kvm, linux-lowlatency, linux-lowlatency-hwe-5.15, linux-nvidia, linux-nvidia-tegra, linux-nvidia-tegra-igx, linux-oracle, linux-oracle-5.15, linux-raspi, linux-xilinx-zynqmp, linux-aws-6.8, linux-gcp-6.8, linux-hwe-6.8, linux-ibm-6.8, linux-lowlatency-hwe-6.8, linux-fips, linux-aws-fips, linux-gcp-fips, linux-oracle, linux-oracle-6.17, linux-raspi, linux-realtime, openssl, and squid).

Les gens lèchent de nouveau les cartouches de jeux Nintendo Switch

9 avril 2026 à 13:07

Souvenez-vous : nous sommes en 2017 et Nintendo frappe fort avec la sortie de la Switch. Un concept qui fonctionne, des jeux qui cartonnent, et des cartouches à la saveur très particulière que beaucoup vont goûter au nom de la curiosité scientifique.

Êtes-vous une cible intéressante pour les hackers ? Ce PDF malveillant scanne votre profil avant de se décider

9 avril 2026 à 13:00

Selon une étude parue le 8 avril 2026, un PDF piégé circulant dans la nature aurait la capacité dès son ouverture de dérober les fichiers locaux sur la machine dans lequel il se trouve. La faille, activement exploitée depuis novembre dans Adobe Reader, n'a toujours pas de correctif.

Ce n’est pas un avion : ce point lumineux dans le ciel est la mission Artémis II sur le chemin du retour

9 avril 2026 à 10:41

La mission Artémis II sera bientôt de retour sur Terre, après son survol spectaculaire de la Lune. Les images qui nous parviennent de l'équipage sont impressionnantes. Mais Artémis II est aussi observée depuis la surface terrestre, d'où la capsule n'est plus qu'un petit point visible au télescope.

Revolut se lance dans l’IA : à quoi sert son nouvel assistant Revolut AIR ?

9 avril 2026 à 10:31

D'abord lancé au Royaume-Uni, AIR (Artificial Intelligence Revolut) prend la forme d'un assistant intelligent accessible en un geste depuis l'application de la banque mobile. Le concept : répondre à vos questions sur vos dépenses et vous aider à organiser vos finances.

« Un chef-d’œuvre » : James Cameron surprend tout le monde sur la série Les Anneaux de Pouvoir

9 avril 2026 à 09:58

Alors qu'il peaufine les suites d'Avatar, James Cameron a profité d'une interview pour dévoiler ses récents coups de cœur. Contre toute attente, Steven Spielberg n'est pas le seul titan d'Hollywood à avoir succombé à la Terre du Milieu version Prime Video... De quoi étonner tout le monde.

Google fusionne Gemini et NotebookLM : les projets ne sont plus réservés à ChatGPT et Claude

9 avril 2026 à 09:42

À l'approche de la Google I/O 2026, évènement au cours duquel le géant du web devrait annoncer de nombreuses nouveautés liées à ses intelligences artificielles, plusieurs initiatives commencent à être dévoilées, pour vider ses cartons. L'un d'entre eux devrait plaire aux fans de Gemini : le chatbot va enfin avoir des projets, sous la forme de carnets NotebookLM intégrés à l'interface.

Drones, missiles, bunkers : Microsoft veut repenser ses datacenters pour survivre à la guerre

9 avril 2026 à 09:00

drone iran

La guerre en Iran aura bouleversé l’économie mondiale. Si le fragile cessez-le-feu acté le 8 avril 2026 laisse entrevoir une trêve dans la crise de l'énergie, certaines de ses conséquences les plus durables se dessinent peut‑être dans la manière dont les géants de la tech vont repenser la conception de leurs datacenters. C'est en tout cas la vision de Brad Smith, président de Microsoft.

Plongeurs d’élite et navire de guerre : le plan de l’US Navy pour récupérer les astronautes d’Artémis 2

9 avril 2026 à 08:58

Orion US Navy

Les quatre astronautes de la mission Artémis II ont quitté la Terre dans la nuit du 1er au 2 avril 2026 pour un voyage historique autour de la Lune. C’est fascinant, certes. Mais d'ici quelques jours, il va bien falloir les ramener à la maison. Et pour intercepter une capsule spatiale qui tombe du ciel, la Nasa a fait appel à l'artillerie lourde de la marine américaine.

❌