Vue normale

Aujourd’hui — 16 avril 2025Actualités numériques

OpenAI Debuts Codex CLI, an Open Source Coding Tool For Terminals

Par : msmash
16 avril 2025 à 20:30
OpenAI has released Codex CLI, an open-source coding agent that runs locally in users' terminal software. Announced alongside the company's new o3 and o4-mini models, Codex CLI directly connects OpenAI's AI systems with local code and computing tasks, enabling them to write and manipulate code on users' machines. The lightweight tool allows developers to leverage multimodal reasoning capabilities by passing screenshots or sketches to the model while providing access to local code repositories. Unlike more ambitious future plans for an "agentic software engineer" that could potentially build entire applications from descriptions, Codex CLI focuses specifically on integrating AI models with command-line interfaces. To accelerate adoption, OpenAI is distributing $1 million in API credits through a grant program, offering $25,000 blocks to selected projects. While the tool expands AI's role in programming workflows, it comes with inherent risks -- studies show AI coding models frequently fail to fix security vulnerabilities and sometimes introduce new bugs, particularly concerning when given system-level access.

Read more of this story at Slashdot.

OpenAI Unveils o3 and o4-mini Models

Par : msmash
16 avril 2025 à 19:50
OpenAI has released two new AI models that can "think with images" during their reasoning process. The o3 and o4-mini models represent a significant advancement in visual perception, enabling them to manipulate images -- cropping, zooming, and rotating -- as part of their analytical process. Unlike previous models, o3 and o4-mini can agentically use all of ChatGPT's tools, including web search, Python code execution, and image generation. This allows them to tackle multi-faceted problems by selecting appropriate tools based on the task at hand. The models have set new state-of-the-art performance benchmarks across multiple domains. On visual tasks, o3 achieved 86.8% accuracy on MathVista and 78.6% on CharXiv-Reasoning, while o4-mini scored 91.6% on AIME 2024 competitions. In expert evaluations, o3 made 20% fewer major errors than its predecessor on complex real-world tasks. ChatGPT Plus, Pro, and Team users will see o3, o4-mini, and o4-mini-high in the model selector starting today, replacing o1, o3â'mini, and o3â'miniâ'high.

Read more of this story at Slashdot.

Trump Administration Plans To End the IRS Direct File Program for Free Tax Filing

Par : msmash
16 avril 2025 à 19:16
The Trump administration plans to eliminate the IRS' Direct File program, an electronic system for filing tax returns directly to the agency for free, AP reported Wednesday, citing two people familiar with the decision. From the report: The program developed during Joe Biden's presidency was credited by users with making tax filing easy, fast and economical. But Republican lawmakers and commercial tax preparation companies complained it was a waste of taxpayer money because free filing programs already exist, although they are hard to use.

Read more of this story at Slashdot.

Fedora 43 Looking To Make It Easier To Deploy Intel TDX Confidential VMs

16 avril 2025 à 19:48
While Fedora 42 was just released yesterday, already Red Hat developers and the Fedora development community have been busy thinking about Fedora 43 that will debut this autumn. Among the early change proposals this week is one for better supporting Intel Trust Domain Extensions (TDX) with this next Fedora Linux release...

OCCT v14 est là, gratuit pour Windows mais aussi Linux !

Vous étiez sans doute nombreux à hésiter à quitter Windows pour embrasser la voie de Linux, jusqu'à ce moment où vous vous êtes dit "mais comment pourrai-je me passer d'OCCT ?!" et finalement avez décidé de continuer votre route avec l'OS de Microsoft. Ce dernier argument massue qui vous empêchait d...

La RTX 5060 Ti est lancée, mais qui donc l'a testée ?

Avec la RTX 5060 Ti, NVIDIA revient (presque) sur le terrain des cartes graphiques au prix raisonnable avec un tarif français de 449 € dans sa version 16 Gio. Celle en 8 Gio est malheureusement aux abonnés absents pour ce qui est des tests, tandis que la RTX 5060 aura droit à un lancement au mois de...

Google To Phase Out Country Code Top-level Domains

Par : msmash
16 avril 2025 à 16:42
Google has announced that it will begin phasing out country code top-level domains (ccTLDs) such as google.ng and google.com.br, redirecting all traffic to google.com. The change comes after improvements in Google's localization capabilities rendered these separate domains unnecessary. Since 2017, Google has provided identical local search experiences whether users visited country-specific domains or google.com. The transition will roll out gradually over the coming months, and users may need to re-establish search preferences during the migration.

Read more of this story at Slashdot.

AI-generated Music Accounts For 18% of All Tracks Uploaded To Deezer

Par : msmash
16 avril 2025 à 16:31
About 18% of songs uploaded to Deezer are fully generated by AI, the French streaming platform said on Wednesday, underscoring the technology's growing use amid copyright risks and concerns about fair payouts to artists. From a report: Deezer said more than 20,000 AI-generated tracks are uploaded on its platform each day, which is nearly twice the number reported four months ago. "AI-generated content continues to flood streaming platforms like Deezer and we see no sign of it slowing down," said Aurelien Herault, the company's innovation chief.

Read more of this story at Slashdot.

Companies Are Slashing Their SaaS Spends, UBS Says

Par : msmash
16 avril 2025 à 15:20
Enterprise software optimization is accelerating as companies face potential budget freezes in 2025, according to new research from UBS reviewed by Slashdot. Following discussions with two leading SaaSOps vendors, analysts report that 21% of organizations cut their SaaS spend last year, with a staggering 30% of existing licenses sitting unused. SaaS rationalization efforts are targeting familiar categories: collaboration tools (Zoom, Teams, Slack), project management solutions, and sales engagement platforms. Back-office systems like Workday remain relatively insulated due to their stickiness and pricing leverage, while front-office software faces mixed pressures. "Companies were looking to return to spend growth in 2HF25 from cost cutting but now that might no longer be the case," one CEO told UBS.

Read more of this story at Slashdot.

Huawei CloudMatrix 384 : plus fort que le NVIDIA GB200 NVL72 ?

Huawei a récemment officialisé ses clusters CloudMatrix 384, reposant sur des puces Ascend 910C (7 nm). Présentés comme une alternative crédible aux GB200 NVL72 de NVIDIA, ces clusters sont déjà déployés à grande échelle dans le centre de données de Wuhu... [Tout lire]

La base de données de vulnérabilités CVE a failli perdre son financement américain

16 avril 2025 à 15:58
vulnérabilités au carré
La base de données de vulnérabilités CVE a failli perdre son financement américain

La base de données de vulnérabilités CVE, mondialement utilisée pour connaître et corriger des risques de cybersécurité, a bien cru voir son financement fédéral américain s’arrêter. Alors qu’il devait expirer aujourd’hui même, l’Agence de cybersécurité américaine CISA l’a renouvelé à la dernière minute. En parallèle, des responsables de CVE ont lancé une fondation pour assurer son indépendance à long terme.

L’Agence de cybersécurité américaine CISA a finalement décidé de continuer à financer la base de données de vulnérabilités CVE en étendant son contrat avec la MITRE, l’organisation à but non lucratif qui gère le projet.

« Le programme CVE est inestimable pour la cybercommunauté et constitue une priorité de la CISA. Hier soir, la CISA a exécuté la période d’option du contrat afin de s’assurer qu’il n’y aura pas d’interruption des services CVE essentiels », a affirmé l’agence dans un communiqué envoyé à Forbes et notre BleepingComputer.

Le stress de la communauté cyber

Il était temps. La communauté de la cybersécurité avait commencé, mardi soir, à s’émouvoir sur les réseaux sociaux de la possible disparition de cette base de données. En effet, ce contrat arrivait à échéance ce mercredi 16 avril. Cette information a fuité mardi via une lettre adressée aux membres du bureau du CVE publiée sur Bluesky.

Yosry Barsoum, le vice-président du MITRE, l’organisation à but non-lucratif dont dépend le CVE, y annonçait un possible arrêt de financement et affirmait : « Si une interruption de service devait se produire, nous prévoyons de multiples conséquences pour CVE, notamment la détérioration des bases de données et des avis nationaux sur les vulnérabilités, des fournisseurs d’outils, des opérations de réponse aux incidents et de toutes sortes d’infrastructures critiques ».

Le spécialiste en cybersécurité Kevin Beaumont réagissait par exemple en affirmant que « le secteur de la cybersécurité dans son ensemble est également en difficulté – c’est l’éléphant dans la pièce – l’effondrement du soutien de la Maison-Blanche à la cybersécurité est évident et prononcé en raison des coupes budgétaires généralisées ».

En effet, CVE est vraiment devenu un outil indispensable dans ce secteur depuis sa création en 1999. Elle recense toutes les vulnérabilités de sécurité des systèmes informatiques en indiquant leurs sévérités. Cette base permet notamment d’unifier les noms des failles pour s’assurer que tout le monde s’entende et ne fasse pas de confusion. Toutes les personnes travaillant dans le secteur l’utilise. On peut aussi s’appuyer sur CVE pour analyser la variation du nombre failles de sécurité, mais attention à le faire en prenant en compte leur exploitation et pas seulement leur nombre absolu.

Une fondation créée à la hâte

Alors que l’annonce de la reconduction du contrat n’avait pas encore été faite, des membres du bureau du CVE ont annoncé le lancement de la Fondation CVE. Celle-ci doit assurer « la viabilité, la stabilité et l’indépendance à long terme du programme CVE, pilier essentiel de l’infrastructure mondiale de cybersécurité depuis 25 ans ».

Elle est présentée comme une réponse à l’instabilité dans laquelle se trouve le CVE. En même temps, ce texte explique qu’elle est le fruit d’« une coalition de membres actifs et de longue date du conseil d’administration de CVE [qui] a passé la dernière année à élaborer une stratégie de transition de CVE vers une fondation à but non lucratif ».

Il est difficile pour l’instant de savoir quelle sera l’avenir de la gouvernance du CVE entre cette fondation et la gestion historique par le MITRE.

Ce dernier a, certes, finalement pu reconduire le contrat avec la CISA, mais 442 employés du MITRE ont été licenciés récemment après l’arrêt de contrats par le DOGE équivalent à 28 millions de dollars de budget, selon Virginia Business. Difficile de promettre une stabilité au projet dans ce contexte.

La base de données de vulnérabilités CVE a failli perdre son financement américain

16 avril 2025 à 15:58
vulnérabilités au carré
La base de données de vulnérabilités CVE a failli perdre son financement américain

La base de données de vulnérabilités CVE, mondialement utilisée pour connaître et corriger des risques de cybersécurité, a bien cru voir son financement fédéral américain s’arrêter. Alors qu’il devait expirer aujourd’hui même, l’Agence de cybersécurité américaine CISA l’a renouvelé à la dernière minute. En parallèle, des responsables de CVE ont lancé une fondation pour assurer son indépendance à long terme.

L’Agence de cybersécurité américaine CISA a finalement décidé de continuer à financer la base de données de vulnérabilités CVE en étendant son contrat avec la MITRE, l’organisation à but non lucratif qui gère le projet.

« Le programme CVE est inestimable pour la cybercommunauté et constitue une priorité de la CISA. Hier soir, la CISA a exécuté la période d’option du contrat afin de s’assurer qu’il n’y aura pas d’interruption des services CVE essentiels », a affirmé l’agence dans un communiqué envoyé à Forbes et notre BleepingComputer.

Le stress de la communauté cyber

Il était temps. La communauté de la cybersécurité avait commencé, mardi soir, à s’émouvoir sur les réseaux sociaux de la possible disparition de cette base de données. En effet, ce contrat arrivait à échéance ce mercredi 16 avril. Cette information a fuité mardi via une lettre adressée aux membres du bureau du CVE publiée sur Bluesky.

Yosry Barsoum, le vice-président du MITRE, l’organisation à but non-lucratif dont dépend le CVE, y annonçait un possible arrêt de financement et affirmait : « Si une interruption de service devait se produire, nous prévoyons de multiples conséquences pour CVE, notamment la détérioration des bases de données et des avis nationaux sur les vulnérabilités, des fournisseurs d’outils, des opérations de réponse aux incidents et de toutes sortes d’infrastructures critiques ».

Le spécialiste en cybersécurité Kevin Beaumont réagissait par exemple en affirmant que « le secteur de la cybersécurité dans son ensemble est également en difficulté – c’est l’éléphant dans la pièce – l’effondrement du soutien de la Maison-Blanche à la cybersécurité est évident et prononcé en raison des coupes budgétaires généralisées ».

En effet, CVE est vraiment devenu un outil indispensable dans ce secteur depuis sa création en 1999. Elle recense toutes les vulnérabilités de sécurité des systèmes informatiques en indiquant leurs sévérités. Cette base permet notamment d’unifier les noms des failles pour s’assurer que tout le monde s’entende et ne fasse pas de confusion. Toutes les personnes travaillant dans le secteur l’utilise. On peut aussi s’appuyer sur CVE pour analyser la variation du nombre failles de sécurité, mais attention à le faire en prenant en compte leur exploitation et pas seulement leur nombre absolu.

Une fondation créée à la hâte

Alors que l’annonce de la reconduction du contrat n’avait pas encore été faite, des membres du bureau du CVE ont annoncé le lancement de la Fondation CVE. Celle-ci doit assurer « la viabilité, la stabilité et l’indépendance à long terme du programme CVE, pilier essentiel de l’infrastructure mondiale de cybersécurité depuis 25 ans ».

Elle est présentée comme une réponse à l’instabilité dans laquelle se trouve le CVE. En même temps, ce texte explique qu’elle est le fruit d’« une coalition de membres actifs et de longue date du conseil d’administration de CVE [qui] a passé la dernière année à élaborer une stratégie de transition de CVE vers une fondation à but non lucratif ».

Il est difficile pour l’instant de savoir quelle sera l’avenir de la gouvernance du CVE entre cette fondation et la gestion historique par le MITRE.

Ce dernier a, certes, finalement pu reconduire le contrat avec la CISA, mais 442 employés du MITRE ont été licenciés récemment après l’arrêt de contrats par le DOGE équivalent à 28 millions de dollars de budget, selon Virginia Business. Difficile de promettre une stabilité au projet dans ce contexte.

☕️ Le gouvernement israélien a fait supprimer à Meta des publications pro-palestiniennes dans plus d’une dizaine de pays arabes

16 avril 2025 à 14:57

Depuis l’attaque terroriste du Hamas contre Israël le 7 octobre 2023, l’État a réalisé une opération de modération des plateformes de Meta d’un genre particulier : il a formulé des requêtes de suppression de contenus publiés dans quantité de pays étrangers.

D’après des documents internes obtenus par Drop Site, une newsletter créée par d’anciens journalistes d’investigation de The Intercept, Meta a coopéré dans 94 % des cas. 
L’immense majorité de ces contenus contenaient des propos pro-palestiniens ou critiques du génocide opéré dans la bande de Gaza. Les demandes de retraits formulées par Israël ont principalement visé des internautes de pays arabes ou à majorité musulmanes, parmi lesquels l’Égypte, la Jordanie, l’Algérie, le Yémen, la Tunisie ou encore le Maroc.

95 % des requêtes – quasiment toujours formulées de la même manière, quel que soit le contenu – était classifiée par le gouvernement israélien comme relevant du « terrorisme » ou de l’« incitation à la violence » selon les politiques d’utilisation de Meta.

Les logos de Facebook et Meta dans des carrés en 3D sur un fond grisé dégradé
Photo de Dima Solomin sur Unsplash

Les données montrent que Meta aurait modéré plus de 90 000 posts pour se conformer aux demandes du gouvernement israélien en 30 secondes en moyenne. Drop Site souligne que ces actions auront un impact futur, dans la mesure où les contenus supprimés servent à entraîner les systèmes automatisés de modération pour leur faire faire prendre de futures décisions.

Meta a également considérablement étendu les suppressions automatisées depuis le 7 octobre, ce qui aurait valu à près de 39 millions de posts supplémentaires de faire l’objet d’une « action » (interdiction, retrait, voire bannissement) sur Facebook et Instagram depuis la fin de l’année 2023, relève d’ailleurs Drop Site.

Ces documents renforcent une tendance observée par des organisations comme Human Rights Watch, qui relevait dès la fin 2023 des suppressions de contenus, du shadow banning (fait de limiter la visibilité) et de la suspension de comptes favorables à la cause palestinienne sur Instagram et Facebook dans plus de soixante pays du globe.

Drop Site relève que seulement 1,3 % des requêtes de suppression formulées par le gouvernement israélien concerne ses propres internautes, quand l’immense majorité des autres gouvernements s’intéressent à du contenu domestique (63 % des requêtes de la Malaisie se concentrent du contenu publié en Malaise, 95 % de celles formulées par le Brésil concernent du contenu brésilien).

« Une année exceptionnelle » : l’intense bilan 2024 de l’ANSSI, qui prône le collectif

16 avril 2025 à 14:30
ANSSI font font les pirates
« Une année exceptionnelle » : l’intense bilan 2024 de l’ANSSI, qui prône le collectif

L’année 2024 a sans doute été l’une des plus chargées pour l’agence française. Dans le domaine de la cybersécurité, les travaux ont été très nombreux, entre les opérations courantes, la préparation aux directives européennes ou encore la sécurisation des Jeux olympiques et paralympiques. Et 2025 s’annonce tout aussi dense.

L’Agence nationale de la sécurité des systèmes d’information a publié hier son rapport d’activité pour 2024. Une année charnière dans la cybersécurité, tant elle a été chargée en travaux. Elle a consacré la montée en puissance de l’ANSSI et son rôle au sein de l’Union européenne, l’agence était l’une des plus actives d’Europe. Sa labellisation SecNumCloud avait même servi à établir le niveau de sécurité High+ dans la première version d’EUCS, avant que le projet ne soit gelé, en attente d’une reprise des débats dans un contexte très différent de tensions avec les États-Unis.

Un travail de fond sur les nouvelles lois

L’ANSSI aborde en long et en large le nécessaire travail d’adaptation à l’évolution des cadres juridiques. L’Agence est ainsi très occupée avec la transposition en cours des directives européennes NIS2, DORA et REC. En France, ce travail a franchi une étape décisive il y a un mois avec le passage au Sénat du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, aussi appelé « PJL Cyber Résilience », qui transpose d’un coup les trois directives.

Cette loi va chambouler profondément la vie de nombre d’entreprises, qui vont devoir s’adapter à de nombreuses exigences. C’est surtout le cas avec la directive NIS2, comme nous l’avions détaillé dans un précédent article. L’ANSSI a commencé son travail d’accompagnement des milliers d’infrastructures concernées. Dans son édito, le directeur de l’ANSSI, Vincent Strubel, indique d’ailleurs que la transposition de NIS2 est vectrice d’une « transformation profonde de son organisation, de ses méthodes et de sa manière d’interagir avec ses bénéficiaires et ses partenaires ». Elle est également qualifiée d’ « extrêmement dimensionnante ».

L’ANSSI se dit ainsi « pleinement mobilisée » pour les 18 secteurs d’activités visés par NIS2. Elle a par exemple organisé des consultations auprès des fédérations professionnelles concernées, coordonné le travail d’élaboration du projet de loi et les négociations européennes sur le sujet, développé sa stratégie d’accompagnement, lancé un site dédié (MonEspaceNIS2, toujours en bêta), préparé son accompagnement et adapté ses outils.

On note aussi l’aboutissement d’un projet lancé en 2022 pour adopter une nouvelle organisation interne, apte à gérer les nouveaux défis. Il a débouché en début d’année 2025 sur la création de la mission Contrôles et Supervision, rattachée directement au directeur de l’ANSSI. Elle contrôlera la conformité des activités d’importance vitale, au règlement eIDAS (identité numérique) ou encore au règlement sur la cybersécurité (CSA). Ce sera aussi à elle de préparer les mesures correctrices qui seraient à prendre par les entités concernées par les nouveaux textes.

Coopération et action collective

On ne reviendra pas en détail sur les Jeux olympiques et paralympiques de l’année dernière, considérés par l’ANSSI comme un très grand succès. Le long travail préparatoire avait payé, comme l’indiquait déjà l’agence l’année dernière. « Comme pour nos athlètes olympiques, la cybersécurité des Jeux olympiques et paralympiques s’est préparée sur le temps long, bien avant le coup d’envoi », résume Julien Garcin, chargé de mission gouvernance.

L’ANSSI revient surtout dans son rapport sur sa place centrale, la nécessité de la coopération et le succès d’une approche collective. L’agence se trouve en effet au cœur d’un grand écosystème mettant en présence des acteurs politiques (dont le gouvernement et le Parlement), institutionnels (ministères, autorités, collectivités, organismes de normalisation…), tous ceux de la cyberdéfense (dont les CSIRT et les forces de l’ordre), la communauté scientifique et technique, l’industrie de la cybersécurité et enfin les partenaires internationaux (dont l’ENISA européenne et l’OTAN).

L’anticipation des prochaines menaces

L’activité cybersécurité de l’ANSSI a été particulièrement intense en 2024. Ses capacités opérationnelles sont en pleine mutation, poussées par le besoin de s’adapter aux nouveaux cadres, mais également par la Loi de Programmation Militaire 2024 - 2030. Les JOP 2024 étaient d’ailleurs la première grande épreuve depuis le vote de cette dernière en 2023.

Le reste de l’année a vu tous les indicateurs décoller. L’ANSSI indique ainsi avoir traité 1 361 incidents de sécurité, soit 18 % de plus qu’en 2023. 4 386 évènements de sécurité ont été rapportés, soit 15 % de plus. L’ANSSI a également reçu 59 191 rapports d’audits automatisés, une progression de 56 %. 1 696 personnes ont été formées au CFSSI (Centre de formation à la sécurité des systèmes d’information) et 117 856 attestations SecNumacadémie ont été délivrées (le premier MOOC de l’ANSSI, lancé en 2022), une progression de 21 %. Pour cette année, le budget de l’agence était de 29,6 millions d’euros, hors masse salariale.

Si 2024 est qualifiée « d’exceptionnelle » par Vincent Strubel, l’ANSSI planche aussi sur la suite, en particulier quatre grandes verticales de réflexion et de recherche. L’IA d’abord et son rapport à la sécurité, qu’elle l’épaule ou qu’elle l’impacte. L’ANSSI a d’ailleurs publié l’année dernière ses recommandations pour l’IA générative.

La cryptographie post-quantique dans le collimateur

Autre « gros morceau », la cryptographie post-quantique (PQC). Comme le rappelle l’agence, « la menace d’attaques rétroactives (dites store now, decrypt later) nécessite une prise en compte de ce risque dès aujourd’hui ». La problématique n’a rien de nouveau et ne concerne pas que le quantique, on en parlait déjà il y a… plus de 10 ans. Nous avions expliqué le fonctionnement de cette cryptographie et étions revenu sur l’offre existante, jugée « très immature » par l’ANSSI.

Son avis étant connu, elle a poursuivi l’année dernière un travail sur deux axes : garantir la disponibilité d’une offre plus adaptée (intégrant notamment des algorithmes résistants) et accompagner la migration des systèmes chez les bénéficiaires de l’agence.

Enfin, les deux autres axes concernent la sécurité du cloud (avec la promotion de SecNumCloud bien sûr) et la Data-Centric Security (DCS). Celle-ci est explorée avec Inria et se penche sur l’approche visant à sécuriser la donnée elle-même, où qu’elle se trouve. Le partenariat doit notamment définir les « mécanismes cryptographiques répondant aux exigences de sécurisation de ces nouvelles architectures ».

☕️ Le gouvernement israélien a fait supprimer à Meta des publications pro-palestiniennes dans plus d’une dizaine de pays arabes

16 avril 2025 à 14:57

Depuis l’attaque terroriste du Hamas contre Israël le 7 octobre 2023, l’État a réalisé une opération de modération des plateformes de Meta d’un genre particulier : il a formulé des requêtes de suppression de contenus publiés dans quantité de pays étrangers.

D’après des documents internes obtenus par Drop Site, une newsletter créée par d’anciens journalistes d’investigation de The Intercept, Meta a coopéré dans 94 % des cas. 
L’immense majorité de ces contenus contenaient des propos pro-palestiniens ou critiques du génocide opéré dans la bande de Gaza. Les demandes de retraits formulées par Israël ont principalement visé des internautes de pays arabes ou à majorité musulmanes, parmi lesquels l’Égypte, la Jordanie, l’Algérie, le Yémen, la Tunisie ou encore le Maroc.

95 % des requêtes – quasiment toujours formulées de la même manière, quel que soit le contenu – était classifiée par le gouvernement israélien comme relevant du « terrorisme » ou de l’« incitation à la violence » selon les politiques d’utilisation de Meta.

Les logos de Facebook et Meta dans des carrés en 3D sur un fond grisé dégradé
Photo de Dima Solomin sur Unsplash

Les données montrent que Meta aurait modéré plus de 90 000 posts pour se conformer aux demandes du gouvernement israélien en 30 secondes en moyenne. Drop Site souligne que ces actions auront un impact futur, dans la mesure où les contenus supprimés servent à entraîner les systèmes automatisés de modération pour leur faire faire prendre de futures décisions.

Meta a également considérablement étendu les suppressions automatisées depuis le 7 octobre, ce qui aurait valu à près de 39 millions de posts supplémentaires de faire l’objet d’une « action » (interdiction, retrait, voire bannissement) sur Facebook et Instagram depuis la fin de l’année 2023, relève d’ailleurs Drop Site.

Ces documents renforcent une tendance observée par des organisations comme Human Rights Watch, qui relevait dès la fin 2023 des suppressions de contenus, du shadow banning (fait de limiter la visibilité) et de la suspension de comptes favorables à la cause palestinienne sur Instagram et Facebook dans plus de soixante pays du globe.

Drop Site relève que seulement 1,3 % des requêtes de suppression formulées par le gouvernement israélien concerne ses propres internautes, quand l’immense majorité des autres gouvernements s’intéressent à du contenu domestique (63 % des requêtes de la Malaisie se concentrent du contenu publié en Malaise, 95 % de celles formulées par le Brésil concernent du contenu brésilien).

« Une année exceptionnelle » : l’intense bilan 2024 de l’ANSSI, qui prône le collectif

16 avril 2025 à 14:30
ANSSI font font les pirates
« Une année exceptionnelle » : l’intense bilan 2024 de l’ANSSI, qui prône le collectif

L’année 2024 a sans doute été l’une des plus chargées pour l’agence française. Dans le domaine de la cybersécurité, les travaux ont été très nombreux, entre les opérations courantes, la préparation aux directives européennes ou encore la sécurisation des Jeux olympiques et paralympiques. Et 2025 s’annonce tout aussi dense.

L’Agence nationale de la sécurité des systèmes d’information a publié hier son rapport d’activité pour 2024. Une année charnière dans la cybersécurité, tant elle a été chargée en travaux. Elle a consacré la montée en puissance de l’ANSSI et son rôle au sein de l’Union européenne, l’agence était l’une des plus actives d’Europe. Sa labellisation SecNumCloud avait même servi à établir le niveau de sécurité High+ dans la première version d’EUCS, avant que le projet ne soit gelé, en attente d’une reprise des débats dans un contexte très différent de tensions avec les États-Unis.

Un travail de fond sur les nouvelles lois

L’ANSSI aborde en long et en large le nécessaire travail d’adaptation à l’évolution des cadres juridiques. L’Agence est ainsi très occupée avec la transposition en cours des directives européennes NIS2, DORA et REC. En France, ce travail a franchi une étape décisive il y a un mois avec le passage au Sénat du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, aussi appelé « PJL Cyber Résilience », qui transpose d’un coup les trois directives.

Cette loi va chambouler profondément la vie de nombre d’entreprises, qui vont devoir s’adapter à de nombreuses exigences. C’est surtout le cas avec la directive NIS2, comme nous l’avions détaillé dans un précédent article. L’ANSSI a commencé son travail d’accompagnement des milliers d’infrastructures concernées. Dans son édito, le directeur de l’ANSSI, Vincent Strubel, indique d’ailleurs que la transposition de NIS2 est vectrice d’une « transformation profonde de son organisation, de ses méthodes et de sa manière d’interagir avec ses bénéficiaires et ses partenaires ». Elle est également qualifiée d’ « extrêmement dimensionnante ».

L’ANSSI se dit ainsi « pleinement mobilisée » pour les 18 secteurs d’activités visés par NIS2. Elle a par exemple organisé des consultations auprès des fédérations professionnelles concernées, coordonné le travail d’élaboration du projet de loi et les négociations européennes sur le sujet, développé sa stratégie d’accompagnement, lancé un site dédié (MonEspaceNIS2, toujours en bêta), préparé son accompagnement et adapté ses outils.

On note aussi l’aboutissement d’un projet lancé en 2022 pour adopter une nouvelle organisation interne, apte à gérer les nouveaux défis. Il a débouché en début d’année 2025 sur la création de la mission Contrôles et Supervision, rattachée directement au directeur de l’ANSSI. Elle contrôlera la conformité des activités d’importance vitale, au règlement eIDAS (identité numérique) ou encore au règlement sur la cybersécurité (CSA). Ce sera aussi à elle de préparer les mesures correctrices qui seraient à prendre par les entités concernées par les nouveaux textes.

Coopération et action collective

On ne reviendra pas en détail sur les Jeux olympiques et paralympiques de l’année dernière, considérés par l’ANSSI comme un très grand succès. Le long travail préparatoire avait payé, comme l’indiquait déjà l’agence l’année dernière. « Comme pour nos athlètes olympiques, la cybersécurité des Jeux olympiques et paralympiques s’est préparée sur le temps long, bien avant le coup d’envoi », résume Julien Garcin, chargé de mission gouvernance.

L’ANSSI revient surtout dans son rapport sur sa place centrale, la nécessité de la coopération et le succès d’une approche collective. L’agence se trouve en effet au cœur d’un grand écosystème mettant en présence des acteurs politiques (dont le gouvernement et le Parlement), institutionnels (ministères, autorités, collectivités, organismes de normalisation…), tous ceux de la cyberdéfense (dont les CSIRT et les forces de l’ordre), la communauté scientifique et technique, l’industrie de la cybersécurité et enfin les partenaires internationaux (dont l’ENISA européenne et l’OTAN).

L’anticipation des prochaines menaces

L’activité cybersécurité de l’ANSSI a été particulièrement intense en 2024. Ses capacités opérationnelles sont en pleine mutation, poussées par le besoin de s’adapter aux nouveaux cadres, mais également par la Loi de Programmation Militaire 2024 - 2030. Les JOP 2024 étaient d’ailleurs la première grande épreuve depuis le vote de cette dernière en 2023.

Le reste de l’année a vu tous les indicateurs décoller. L’ANSSI indique ainsi avoir traité 1 361 incidents de sécurité, soit 18 % de plus qu’en 2023. 4 386 évènements de sécurité ont été rapportés, soit 15 % de plus. L’ANSSI a également reçu 59 191 rapports d’audits automatisés, une progression de 56 %. 1 696 personnes ont été formées au CFSSI (Centre de formation à la sécurité des systèmes d’information) et 117 856 attestations SecNumacadémie ont été délivrées (le premier MOOC de l’ANSSI, lancé en 2022), une progression de 21 %. Pour cette année, le budget de l’agence était de 29,6 millions d’euros, hors masse salariale.

Si 2024 est qualifiée « d’exceptionnelle » par Vincent Strubel, l’ANSSI planche aussi sur la suite, en particulier quatre grandes verticales de réflexion et de recherche. L’IA d’abord et son rapport à la sécurité, qu’elle l’épaule ou qu’elle l’impacte. L’ANSSI a d’ailleurs publié l’année dernière ses recommandations pour l’IA générative.

La cryptographie post-quantique dans le collimateur

Autre « gros morceau », la cryptographie post-quantique (PQC). Comme le rappelle l’agence, « la menace d’attaques rétroactives (dites store now, decrypt later) nécessite une prise en compte de ce risque dès aujourd’hui ». La problématique n’a rien de nouveau et ne concerne pas que le quantique, on en parlait déjà il y a… plus de 10 ans. Nous avions expliqué le fonctionnement de cette cryptographie et étions revenu sur l’offre existante, jugée « très immature » par l’ANSSI.

Son avis étant connu, elle a poursuivi l’année dernière un travail sur deux axes : garantir la disponibilité d’une offre plus adaptée (intégrant notamment des algorithmes résistants) et accompagner la migration des systèmes chez les bénéficiaires de l’agence.

Enfin, les deux autres axes concernent la sécurité du cloud (avec la promotion de SecNumCloud bien sûr) et la Data-Centric Security (DCS). Celle-ci est explorée avec Inria et se penche sur l’approche visant à sécuriser la donnée elle-même, où qu’elle se trouve. Le partenariat doit notamment définir les « mécanismes cryptographiques répondant aux exigences de sécurisation de ces nouvelles architectures ».

CISA Extends Funding To Ensure 'No Lapse in Critical CVE Services'

Par : msmash
16 avril 2025 à 14:41
CISA says the U.S. government has extended funding to ensure no continuity issues with the critical Common Vulnerabilities and Exposures (CVE) program. From a report: "The CVE Program is invaluable to cyber community and a priority of CISA," the U.S. cybersecurity agency told BleepingComputer. "Last night, CISA executed the option period on the contract to ensure there will be no lapse in critical CVE services. We appreciate our partners' and stakeholders' patience." The announcement follows a warning from MITRE Vice President Yosry Barsoum that government funding for the CVE and CWE programs was set to expire today, April 16, potentially leading to widespread disruption across the cybersecurity industry. "If a break in service were to occur, we anticipate multiple impacts to CVE, including deterioration of national vulnerability databases and advisories, tool vendors, incident response operations, and all manner of critical infrastructure," Barsoum said.

Read more of this story at Slashdot.

Immigrant Founders Are the Norm in Key US AI Firms: Study

Par : msmash
16 avril 2025 à 14:03
More than half of the top privately held AI companies based in the U.S. have at least one immigrant founder, according to an analysis from the Institute for Progress. From the report: The IFP analysis of the top AI-related startups in the Forbes AI 2025 list found that 25 -- or 60% -- of the 42 companies based in the U.S. were founded or co-founded by immigrants. The founders of those companies "hail from 25 countries, with India leading (nine founders), followed by China (eight founders) and then France (three founders). Australia, the U.K., Canada, Israel, Romania, and Chile all have two founders each." Among them is OpenAI -- whose co-founders include Elon Musk, born in South Africa, and Ilya Sutskever, born in Russia -- and Databricks, whose co-founders were born in Iran, Romania and China. The analysis echoes previous findings about the key role foreign-born scientists and engineers have played in the U.S. tech industry and the broader economy.

Read more of this story at Slashdot.

❌
❌