Vue lecture

Non, les agents IA d’OpenAI et Anthropic ne menacent pas vraiment la cybersécurité

Pompiers pyromanes
Non, les agents IA d’OpenAI et Anthropic ne menacent pas vraiment la cybersécurité

Un nombre croissant de professionnels de la cybersécurité déplorent la façon « IApocalyptique » qu’ont OpenAI, Anthropic et de nombreuses entreprises des Big Tech’ de présenter les capacités des agents IA en matière de cyberattaques. À l’instar de la NSA, ils estiment qu’une bonne « hygiène » en matière de cybersécurité devrait suffire à s’en prémunir.

Début avril, Anthropic dévoilait Mythos, son modèle de langage IA dédié à la cybersécurité, qu’elle disait être si puissant qu’elle en réservait l’accès à une cinquantaine d’organismes états-uniens. À l’époque, elle promettait de rendre compte publiquement des enseignements tirés « d’ici 90 jours », ce qu’elle n’a toujours pas fait, cinq mois plus tard.

Mi-juillet, une armée d’agents IA d’OpenAI parvenait à s’évader du « bac à sable » où ils étaient censés être confinés, mais également à communiquer entre eux (alors qu’ils étaient aussi censés être isolés), avant de coordonner une cyberattaque contre Hugging Face que la majeure partie des médias ont chroniquée à la manière d’un scénario de science-fiction (nous y reviendrons, dans un second article).

La semaine passée, OpenAI a publié une lettre ouverte, cosignée par Anthropic et une centaine d’entreprises de l’IA, de la cybersécurité et des Big Tech’. Elle appelle à « un renforcement mondial de la cyberdéfense », au motif que les cyberattaques menées par des agents IA vont déferler « au cours des prochains mois ».

L’IA ne révolutionne pas (encore) fondamentalement la cybercriminalité

Co-signée par une centaine d’entreprises phares des Big Tech’ et de l’IA (dont Anthropic, AWS, Check Point, Cisco, Cloudflare, CrowdStrike, Firefox, GitHub, Google, HackerOne, Hugging Face, IBM, Microsoft, Oracle, Palo Alto Networks, Red Hat ou Zscaler), la « lettre ouverte en faveur d’une action collective [et] d’un renforcement mondial de la cyberdéfense » d’OpenAI avance que « Nous disposons d’une marge de manœuvre limitée pour renforcer nos cyberdéfenses » :

« Au cours des prochains mois, les cyberattaques basées sur l’IA deviendront bien plus répandues et sophistiquées, à mesure que les modèles utilisés à travers le monde gagneront en puissance. Les entreprises et les services publics dont dépendent nos communautés — des hôpitaux aux stations d’épuration, en passant par les infrastructures qui alimentent Internet — sont menacés [les tirets cadratins émanent du communiqué en anglais, ndlr]. »

Tirant sur la corde sensible, elle pointe opportunément du doigt les « services publics, hôpitaux et stations d’épuration ». Elle ne précise pas cependant que les attaques très sophistiquées menées par les IA agentiques coûtent une fortune en puissance de calcul et en tokens API, et qu’il est peu probable que les pirates informatiques parviennent à en payer le prix « au cours des prochains mois ».

Un article publié la semaine passée dans le Royal United Services Institute (RUSI) et consacré aux « business models » des ransomwares avance en outre que « l’IA ne révolutionne pas (encore) fondamentalement la cybercriminalité ». Ceux qui postulent le contraire « partent d’une hypothèse erronée quant aux motivations des cybercriminels » :

« L’histoire de la cybercriminalité moderne met en évidence deux éléments. Premièrement, le comportement des cybercriminels a été davantage motivé par l’innovation en matière de modèles économiques que par leurs capacités techniques. Deuxièmement, les cybercriminels ont tendance à innover lorsqu’ils y sont contraints, et non pas simplement parce qu’une nouvelle technologie devient disponible. »

« La plupart des cybercriminels ne sont pas des innovateurs, mais des suiveurs », renchérissent ses auteurs. Ils soulignent que « c’est l’argent – et non la technologie – qui est le principal moteur du changement au sein de l’écosystème de la cybercriminalité, et il y a peu d’intérêt financier à consacrer du temps et à prendre le risque d’innover lorsqu’on dispose déjà d’une solution qui fonctionne ».

Les cyberattaques documentées ces derniers mois reposent ainsi majoritairement sur des vols de sessions via des infostealers, d’identifiants/mots de passe en ciblant des utilisateurs par ingénierie sociale, ou des failles de sécurité non corrigées. Elles émanent en bonne partie de jeunes de moins de 25 ans qui, s’ils recourent à l’IA, ne disposent pas de budgets de type « tokenmaxxing », contrairement à OpenAI, Anthropic et autres acteurs des Big Tech’.

Les signataires de la lettre ouverte déplorent que les équipes de cybersécurité « ont toujours manqué de moyens et ont besoin d’un renforcement considérable de leurs outils et ressources ». Ils appellent dès lors à les doter de plus de moyens, « grâce à une IA spécialisée dans la cybersécurité », quand bien même le recours à l’IA agentique peut coûter plus cher que de payer des employés humains.

La lettre ouverte appelle également les entreprises pionnières en matière de « modèle frontière » (ou « modèle de pointe ») dans le domaine de l’IA à offrir « un accès responsable à leurs modèles, des financements importants, des formations et un accompagnement concret, en particulier aux responsables de la protection des infrastructures critiques disposant de ressources limitées ».

Sauf qu’en l’espèce, le projet Glasswing d’Anthropic, qui donne accès à Mythos, n’a initialement été proposé qu’à un peu plus de 50 entreprises et organisations états-uniennes. S’il a depuis été élargi à 150 organisations dans plus de 15 pays, les États-Unis y restent largement majoritaires.

« Grâce à l’IA, attaquer est devenu abordable pour tout le monde, tandis que se défendre n’est à la portée que des plus fortunés », relève pour sa part Tarah Wheeler, qui préside le comité d’audit du conseil d’administration de l’Electronic Frontier Foundation. Elle souligne qu’ « Anthropic nous avait annoncé qu’un rapport de transparence concernant Glasswing serait publié 90 jours après son lancement, le 8 avril dernier », ce que l’entreprise n’a toujours pas fait.

Se protéger contre d’imaginaires super-hackers dotés d’une IA « agentique » ?

Au vu du nombre et de la qualité de ses signataires, la lettre ouverte a été très largement reprise telle quelle dans les médias, mais étonnamment très peu recontextualisée ni décryptée à l’aune de ce qu’en pensent les professionnels de la cybersécurité.

Plusieurs d’entre eux dénoncent pourtant une forme de panique morale ne reposant pas sur des menaces avérées et réellement exploitées par les pirates informatiques. Des menaces d’autant plus hypothétiques que les pirates n’ont ni accès aux modèles de langage dédiés à la cybersécurité d’OpenAI et d’Anthropic, ni aux budgets colossaux nécessaires pour les exploiter, et qui se chiffrent facilement en centaines de milliers de dollars.


Il reste 60% de l'article à découvrir.
Vous devez être abonné•e pour lire la suite de cet article.
Déjà abonné•e ? Générez une clé RSS dans votre profil.

  •  

☕️ Nitter et XCancel reprennent du service



Fin août, Nitter et Xcancel annonçaient la suspension de leurs activités de leurs services. Ces deux plateformes alternatives pour tous les internautes qui souhaitent consulter ou partager des publications du réseau social X reprennent finalement leurs activités.

Sur le site de Nitter, on peut lire une mise à jour de la note publiée le mois dernier, dans laquelle l’équipe explique avoir reçu une mise en demeure par X le 24 août 2026. Mais après quelques jours de réflexion et consultation de leurs avocats, les responsables du projet ont choisi de le remettre en route : « Suivant les conseils juridiques reçus, le projet Nitter se poursuivra ».

Selon ce message, Nitter sera de « nouveau opérationnelle d’ici peu » et d’autres instances devraient suivre. De fait, c’est déjà le cas de XCancel qui est de nouveau utilisable, par exemple pour consulter les messages du président de la République française qui ne publie pas ses messages ailleurs. Pourtant Next lui a fait un tuto personnel pour l’aider :

  •  

☕️ Le gouvernement fédéral suisse teste l’abandon de Microsoft 365 sur 3 000 ordinateurs



Après une première expérimentation auprès de 172 agents volontaires, le gouvernement fédéral suisse teste de remplacer la suite Microsoft 365 par une solution open source sur 3 000 ordinateurs.

La Chancellerie prévoit que cette migration, qui concerne environ 7 % des postes utilisés dans ses services, soit réalisée d’ici la fin 2027.

Concrètement, les employés fédéraux se verront fournir l’accès à OpenDesk, une solution allemande produite par le Centre allemand pour la souveraineté numérique (ZenDis).

Cette dernière a été choisie car conçue spécialement pour des administrations publiques, et mise à disposition de l’administration fédérale suisse gratuitement, indique le porte-parole de la Chancellerie au Temps.

Illustration : Flock

Si l’opération se passe correctement, un nombre croissant de postes pourrait passer à OpenDesk par la suite. Ceci dit, impossible d’imaginer que l’intégralité de l’administration locale se passe du fournisseur états-unien, dans la mesure où aucune alternative ne lui permet de « remplacer simplement et complètement les solutions Microsoft en place au sein de son architecture informatique », explique la Chancellerie.

Pour la transition en cours, l’administration a ciblé en priorité des fonctionnaires « chargés de processus sensibles ou essentiels à l’activité ».

Rien n’empêche, à terme, de se tourner vers des solutions suisses – Infomaniak développe par exemple une suite complète — ou de recourir à des sociétés suisses pour les prestations de conseil, d’intégration, de formation ou d’autres activités susceptibles d’accompagner le recours aux outils open source choisis.

Outre cette initiative, le Cyber Command suisse, unité militaire en charge de la cybersécurité, travaille de son côté à remplacer complètement Microsoft 365 par OpenDesk d’ici 2026, selon le média spécialisé It’s Foss.

  •  

L’Europe avance sur son autonomie spatiale, Donald Trump joue les trouble-fête

Espace politique
L’Europe avance sur son autonomie spatiale, Donald Trump joue les trouble-fête

Le Sommet international sur l’espace va se dérouler cette semaine. Si la fusée allemande Spectrum a bien réussi son lancement ce week-end en Norvège, des tensions entre la France et l’Allemagne montrent qu’il n’est pas sûr que l’Europe veuille s’assurer une réelle autonomie spatiale. Donald Trump, lui, a interdit aux entreprises états-uniennes de participer au sommet, alors même que la régulation de l’espace doit y être évoquée.

Ce week-end, Isar Aerospace a réussi le lancement de sa fusée Spectrum depuis la base d’Andøya (Norvège), ainsi que le placement en orbite de cinq satellites. Mais le succès de Spectrum n’est pas forcément le symbole du futur de l’Europe spatiale qui doit être discuté lors du Sommet international sur l’espace organisé les 9 et 10 septembre prochains à Paris.

« Nous sommes entrés dans l’histoire », s’est enorgueillie l’entreprise allemande sur le réseau social d’Elon Musk. « Dès notre deuxième vol, nous sommes devenus la première entreprise spatiale commerciale européenne à mettre des satellites en orbite. La mission « Onward and Upward » a décollé avec succès et a déployé ses charges utiles en orbite. Un nouveau chapitre s’ouvre pour l’aérospatiale européenne ». C’est incontestablement un succès pour cette entreprise du « new space » allemand qui réussit donc l’exploit d’envoyer des satellites depuis le continent européen et ouvre une possibilité complémentaire à Ariane 6 face au géant états-unien SpaceX.

Pressions de Trump, défection allemande

Politiquement, c’est un peu plus compliqué que ça. Emmanuel Macron avait annoncé en juin dernier ce sommet international de l’Espace en exhortant l’Europe à mener une « reconquête à marche forcée » dans le domaine du spatial. Et il espérait pouvoir compter sur le soutien du chancelier allemand Friedrich Merz pour relancer le leadership du duo européen en y annonçant, main dans la main, la signature d’une déclaration commune des pays européens incluant des critères de préférence européenne pour le prochain budget spatial européen.

Mais le dirigeant allemand a fait savoir très tardivement qu’il ne coprésidera pas ce sommet. « À ce stade, le chancelier ne peut pas participer » en raison des « contraintes politiques », a affirmé l’Élysée à l’AFP ce week-end. Les ministres allemands de la Défense, Boris Pistorius, et de l’Espace, Dorothee Bär, devraient être cependant présents, mais l’absence du chancelier met un doute sur l’entente franco-allemande sur le sujet.

Cette défection fait suite à la pression que Donald Trump a exercée sur le bon déroulement du sommet. En effet, une semaine avant la tenue de l’événement, Politico a appris que la Maison Blanche a indiqué par téléphone à des entreprises de son pays comme SpaceX, Stoke Space, K2 Space et Astra, que leur participation à ce sommet pourrait être perçue comme un soutien tacite aux positions politiques de l’Union européenne. L’administration de Donald Trump reprocherait à la France de ne pas s’être concertée avec les États-Unis pour organiser ce sommet, ainsi que de « pratiques anticoncurrentielles ».

Ces pressions ont poussé SpaceX, Blue Origin, Stoke Space et Starcloud à annuler leurs venues même si le ministre Philippe Baptiste a réagi sur X en affirmant que « la porte est grande ouverte » aux scientifiques, entreprises et administrations états-uniennes. Ce week-end, parmi une floppée d’images générées par IA, Donald Trump a réaffirmé de façon brutale sa volonté d’imposer l’égémonie de son pays dans l’espace :

Mais ces jeux d’influence pourraient aussi expliquer la défection du dirigeant allemand. Selon les Echos, l’Allemagne voudrait garder la porte grande ouverte au recours à SpaceX et à d’autres entreprises états-uniennes.

Régulation de la pollution lumineuse ?

Si le sommet est notamment un enjeu économico-politique pour l’Europe, il doit aussi être le lieu de discussion concernant la régulation de l’espace. Notamment, comme l’expliquent les chercheurs Fabien Malbet et Julien Milli, il pourrait être l’occasion de créer un cadre international contraignant pour limiter le nombre de satellites et leur impact, singulièrement concernant la pollution lumineuse. Mais la désertion des acteurs états-uniens risque de mettre du plomb dans l’aile à ces discussions.

Enfin, le sommet officiel doit faire face à l’organisation d’un contre-sommet organisé par la CGT ces mardi 8 et mercredi 9 septembre [PDF] où la dirigeante de l’organisation, Sophie Binet, interviendra ainsi que des scientifiques et divers représentants de partis de gauche français. Il y sera aussi question de la « profitabilité au détriment de la souveraineté » ou de la« compétitivité par la baisse des budgets de la recherche ».

  •  

[Édito] Et si on arrêtait d’introduire des chevaux de Troie dans nos foyers ?

Le chien de Pandore
[Édito] Et si on arrêtait d’introduire des chevaux de Troie dans nos foyers ?

Robots aspirateurs, tondeuses connectées, caméras, sonnettes, capteurs… le célèbre Internet des objets offre des possibilités fascinantes pour améliorer le confort du foyer au quotidien, mais il se gagne bien souvent au prix de compromis aussi inacceptables que passés sous silence en matière de sécurité et de vie privée. Le problème n’est toutefois pas inéluctable… pour peu qu’on s’en empare.

Si j’étais de mauvaise foi, je dirais que tout ça c’est la faute du chien, mais comme en vrai il n’y est pour rien, il vaut mieux que je vous explique. Il se trouve que dans la vraie vie, j’ai trois jeunes enfants très dynamiques, et depuis dix-huit mois environ, un chien. Un épagneul breton, pedigree SPA. Comme tous les épagneuls bretons, il est sympa, têtu et un brin hyperactif. C’est-à-dire qu’il pionce la moitié de la journée, mais quand il se réveille, il se transforme en tornade, et pour peu qu’une baie vitrée soit ouverte après la pluie, le parquet du salon se retrouve rapidement constellé de traces de patte.

Ajoutez à ça qu’il perd toute l’année autant de poils qu’un mammouth laineux en pleine mue, et vous comprendrez que mon sol intérieur n’est pas exactement d’une propreté clinique. Perso, j’ai un seuil de tolérance assez élevé et je trouve ce petit tapis de poils plutôt confortable sous les pieds, surtout en hiver, mais il se trouve que je partage ma vie avec quelqu’un d’un peu moins dilettante sur le sujet, et que certains enfants donnent des signes d’allergie. Accessoirement, il y a un consensus familial : tout le monde déteste passer le balai. Bref, la paix du ménage passe par l’achat d’un aspirateur robot.

Sur le principe, je n’ai rien contre. Il se trouve que cet été, j’ai déjà entrepris de connecter certains éléments de la maison, histoire de programmer l’ouverture des volets le matin, ou d’éteindre à distance les lumières laissées allumées par les enfants quand ils s’endorment le nez dans leur bouquin. Je fais ça via Home Assistant, qui tourne sur un petit serveur domestique, et comme je suis tombé dans un véritable rabbit hole, je serais ravi d’intégrer un aspirateur robot dans les automatisations en cours de construction.

Mais des principes, j’en ai quelques-uns. En matière de domotique, le premier d’entre eux consiste à protéger mordicus le caractère privé de mon foyer : tous mes équipements doivent fonctionner en local. Ça n’exclut pas des possibilités de contrôle à distance, notamment pour la sécurité, mais ces dernières doivent être strictement cantonnées aux deux adultes de la maison.

Control freak ?

Pourquoi ériger ça en principe cardinal ? Mettez ça sur le compte d’une déformation professionnelle. Sur Next et ailleurs, j’ai eu l’occasion de couvrir à de multiples reprises des incidents de sécurité impliquant des objets connectés, avec à chaque fois de graves implications potentielles en matière de vie privée. Le dernier exemple en date vient d’être publié : des failles de sécurité exposaient complètement la gamme de robots tondeuse Mammotion. Un peu plus tôt cette année, j’ai eu l’occasion de relater en détail la découverte de vulnérabilités béantes au niveau d’une infrastructure gérant des centaines de milliers de caméras IP et de babyphones connectés à l’échelle mondiale.

Impossible, faute de temps, de les traiter systématiquement, mais la rédaction voit passer presque toutes les semaines des alertes de sécurité relatives à des objets connectés du quotidien.

« Chéri, si tu voulais reproduire la langue des Rolling Stones avec la tondeuse, tu t’es planté ! » – Dessin : Flock

Le phénomène m’inquiète à au moins trois titres. Le premier, c’est qu’il concerne aussi bien les produits chinois premier prix que les appareils vendus à prix d’or par des marques renommées. Outre Mammotion, et ses tondeuses à 2 000 euros, vous avez peut-être vu passer en début d’année cette info selon laquelle un développeur a découvert presque par inadvertance qu’il pouvait prendre le contrôle à distance de près de 7 000 aspirateurs robots haut de gamme DJI.

Le deuxième motif d’inquiétude, c’est que les constructeurs concernés réagissent avec une diligence toute relative aux alertes. Si DJI a très vite corrigé les failles de ses robots en se coordonnant avec l’auteur de la découverte, d’autres lambinent, et mettent des semaines, voire des mois, à combler des failles pourtant béantes. L’examen des vulnérabilités en question participe de mes angoisses : on ne parle pas d’attaques sophistiquées, menées à grands coups de rootkits et de virus. Les portes sont souvent liées à des identifiants laissés en clair dans le code et à l’oubli de protections pourtant basiques dans le monde des réseaux.

Le troisième point découle du deuxième, en lien avec les possibilités offertes par l’IA. Je ne parle pas des Mythos, Fable, Atlas et autres modèles de pointe qui alimentent les discours ambigus des acteurs spécialisés en matière de cybersécurité. Non, je fais référence à un Claude ou ChatGPT courant qui, correctement interrogé, est capable en quelques prompts de disséquer le code d’une application mobile pour en identifier tous les éléments problématiques. Je dis ça en connaissance de cause, puisque je l’ai fait pour contrôler certaines des allégations relatives aux failles de sécurité mentionnées plus haut, ou pour vérifier l’histoire de ce prestataire des dispensaires de cannabis qui stockait en clair les pièces d’identité de ses clients

Le piège de la simplicité

Dans la grande famille des objets connectés, plusieurs ont besoin de « voir » chez moi pour faire leur boulot, à commencer bien sûr par les caméras de vidéosurveillance. Les robots aspirateurs ou robots tondeuses s’y mettent aussi : pour mieux détecter leur environnement, les meubles ou les objets laissés au sol, ils s’appuient sur des batteries de capteurs, notamment optiques. Cette capacité est attendue, et bienvenue, mais elle s’accompagne d’une zone d’ombre : où sont opérés les traitements informatiques nécessaires à la détection de mouvement de la caméra, ou à l’analyse des objets observés par le robot aspirateur ?

La question n’est pas anodine. Comme beaucoup, j’ai attaqué le sujet de la vidéosurveillance chez moi avec une caméra IP Wi-Fi chopée à l’occasion d’une promo sur Internet il y a quelques années. Pour l’utiliser, je devais passer par l’application mobile du constructeur : c’est elle qui permet de recevoir les images ou les alertes à distance. Lors de l’installation, je suis passé rapidement sur les conditions d’utilisation et le parcours d’explications qui mentionnaient vaguement une possibilité de stockage dans le cloud, pressé que j’étais d’en tester le fonctionnement. C’est après coup, au moment de me connecter pour la première fois à distance à la caméra, que je me suis dit « hey, mais au fait, elles passent par où les images ? ».

Mon illumination est rhétorique : je sais très bien que ces images transitent par un serveur distant (le cloud du fabricant), qui gère ensuite l’envoi d’une alerte sur mon téléphone. Ce qui est moins évident en revanche, c’est ce qu’il advient des images ainsi envoyées : sont-elles stockées, analysées, utilisées à des fins d’entraînement, ou autre ? Et accessoirement, qui peut y accéder ? Compte tenu des nombreuses failles évoquées plus haut, il y a un risque, difficile à mesurer mais confirmé par l’expérience, que des images de mon intérieur circulent auprès de personnes malintentionnées. Bon, à la rigueur, s’il s’agit du portrait d’un cambrioleur ou de la langue pendante du chien, je m’en remettrai. Mais si ce sont mes enfants qui déclenchent la détection de mouvement, c’est une autre paire de manches. Exit la caméra premier prix.

Il se trouve que moi, comme bon nombre de lecteurs de Next sans doute, je suis sensibilisé à ces questions. Je suis aussi en mesure de circonvenir le problème. Je dispose chez moi de l’équipement nécessaire pour créer un réseau local privé, coupé d’Internet. Mes nouvelles caméras IP envoient désormais leurs images vers mon serveur domestique, sur lequel un logiciel déconnecté d’Internet, Frigate, réalise la détection de mouvement et peut, au besoin, déclencher via Home Assistant une alerte vers nos deux téléphones.

Pour un geek, cette configuration n’est pas particulièrement complexe (un routeur capable de gérer plusieurs réseaux locaux, des caméras choisies pour leur capacité à travailler en local, un serveur domestique chargé de coordonner l’ensemble), mais elle n’est pas triviale. D’abord parce qu’elle suppose une réflexion préalable, et quelques heures de paramétrage. Ensuite, parce qu’elle représente un investissement financier non négligeable, de l’ordre de quelques centaines d’euros.

Revenons-en à nos poils de chien

Revenons à nos moutons, ou plutôt à nos poils de chien. Ce n’est jamais expliqué très clairement dans les modes d’emploi, mais les aspirateurs robots fonctionnent un peu comme les caméras IP : ils disposent de commandes locales (les boutons physiques par exemple) et parfois d’intégrations dans des applications domotiques (Home Assistant, Apple HomeKit), mais le plus souvent, les fonctions avancées (détection d’objets, programmation pièce par pièce) ne sont accessibles qu’au travers de l’application mobile du fabricant, soi-disant parce qu’elles supposent des traitements réalisés à distance, sur ses propres infrastructures informatiques.

Qu’à cela ne tienne, je vais faire comme avec mes caméras : chercher un modèle d’aspirateur répondant à mes attentes (capacité à vider son bac à poussières à sa base, serpillière, gestion d’une programmation à distance pièce par pièce, cartographie de la maison pour optimiser le parcours, intégration dans Home Assistant pour éviter l’enfermement dans un écosystème propriétaire), mais avec un fonctionnement exclusivement en local, c’est-à-dire isolé d’Internet.

La démarche est aussi un enjeu de pérennité : s’il tourne uniquement en local, mon robot est à l’abri d’une éventuelle panne du cloud, ou d’une fermeture décidée arbitrairement par son fabricant (n’est-ce pas, les éditeurs de jeux vidéo ?).

Bref, deux-trois recherches sur Internet devraient bien me permettre de trouver ça ? Que nenni.

J’ai d’abord consulté quelques tests récents de médias tech, pour essayer d’isoler un ou deux robots considérés comme de bons rapports qualité-prix, sachant que je ne souhaite pas dépenser une somme à quatre chiffres pour une serpillière à roulettes. J’ai bien noté quelques références intéressantes saluées pour leur autonomie, leur aspiration ou leur gestion des obstacles, mais aucun des articles concernés n’abordait la question de la confidentialité. Seule exception : les tests et actus consacrés à l’entreprise états-unienne Matic, qui revendique une approche privacy first, mais ne distribue pas ses robots sur le Vieux Continent.

Je me suis donc tourné vers les forums et Reddit, où d’autres se sont déjà posé la même question. Et j’ai découvert, un peu surpris, qu’il n’y avait pas de solution évidente. Ou plutôt, pas de solution sans compromis.

Je vous la fais courte : la quasi-totalité des robots du marché qui disposent de fonctionnalités avancées imposent l’utilisation de l’application dédiée, et donc l’exploitation de données dans le cloud. Les fabricants présentent généralement ça comme une nécessité technique, et assurent offrir des garanties de pseudonymisation, voire des flux chiffrés, mais ils refusent que l’on coupe le cordon.

À défaut, le robot est limité à des fonctions de base (qui peuvent se révéler suffisantes mais ne répondent pas à mes attentes). Certains modèles récents affichent une compatibilité avec la norme Matter pour permettre un contrôle local natif plus étendu, en Wi-Fi ou en Thread, mais là aussi le niveau de contrôle reste limité.

Pour celui ou celle qui voudrait aller plus loin, la voie la plus complète, mais aussi la plus complexe, consiste à rooter l’appareil (remplacer son logiciel par une alternative non officielle). Plusieurs modèles courants (Dreame, Ecovacs, Roborock, Eureka) peuvent être déverrouillés au moyen du firmware Valetudo, mais la manipulation revêt plus ou moins de complexité selon les robots.

Pour certains, un simple flash via un PC sous Linux suffit. Pour d’autres, il faut intervenir physiquement sur la carte mère et donc rompre les scellés de garantie. Il y a quelque chose d’assez satisfaisant dans le fait de voir qu’une initiative particulière permet de court-circuiter le verrouillage orchestré par toute une industrie, mais celle-ci n’est valable que sur certains modèles (et parfois même uniquement sur certaines générations d’un modèle donné), et la manipulation a de quoi refroidir bon nombre d’utilisateurs néophytes.

Si l’on écarte cette piste « expert », l’acquéreur potentiel de robot aspirateur se retrouve confronté à trois choix : accepter de laisser ses données circuler vers un cloud extérieur, tirer un trait sur une partie des fonctionnalités associées, ou tout simplement continuer à passer l’aspirateur à la main. En ces temps qui imposent de réfléchir à l’impact environnemental de la tech, la dernière n’est probablement pas la plus mauvaise des solutions.

Reste que si l’on souhaite tout de même s’équiper, l’industrie nous place face à un choix cornélien : fonctions avancées ou vie privée ? De mon côté, je sais que je ne transigerai pas. Je me prépare donc soit à chercher un robot à prix raisonnable susceptible de passer par la case Valetudo, soit à compromettre les relations diplomatiques familiales en opposant mon veto au robot.

De la nécessité d’informer correctement

Chacun prend bien les risques qu’il souhaite, tant qu’il les a correctement soupesés. Avant de m’équiper plus sérieusement, j’ai utilisé pendant quelques semaines mes caméras connectées avec la Chine, parce qu’elles me rendaient un service dont j’estimais avoir besoin, mais je l’ai fait de façon précautionneuse, en veillant à n’activer les appareils que quand la maison était vide de tout occupant.

Ce qui m’ennuie, et motive en réalité ce long laïus, ce sont tous les utilisateurs d’objets connectés qui acceptent tacitement d’exposer leur vie privée à un risque parce qu’on ne leur a pas expliqué la nature du risque en question. J’ai posé quelques questions naïves à des gens de mon entourage ces dernières semaines, en mode : « Au fait, tu es sûr que c’est sécurisé ton robot ? Il a quand même une caméra et des fonctions qui permettent d’en prendre le contrôle à distance ? ». Dans certains cas, j’ai eu droit à des retours de type : « Ho ben oui, l’application est sur mon téléphone protégé par mot de passe, donc c’est sûr ».

Mauvaise réponse :/

La situation n’a cependant rien d’inéluctable.

Du côté des particuliers, il me semble primordial de sensibiliser sans relâche sur le sujet, et c’est bien sûr l’objectif premier de cet édito. Je prêche probablement des convaincus parmi les lecteurs assidus de Next, mais puisse ce texte contribuer à informer des internautes moins au fait des subtilités techniques de nos objets connectés.

Je profite de l’occasion pour en appeler à mes consœurs et confrères de la presse : bon nombre de médias consacrent d’innombrables news, tests et bons plans relatifs aux aspirateurs robots. Pourquoi ne pas intégrer à vos revues un paragraphe et des éléments de notation spécifiques au respect de la vie privée et à la confidentialité des données ? Vos tests y gagneraient en qualité, et n’y perdraient probablement pas tant que ça en conversion vers des liens affiliés.

Le dernier message s’adresse aux fabricants, avec un premier appel évident : quand allez-vous enfin prendre le mors aux dents et faire une passe complète d’audits sur vos outils afin d’en améliorer la sécurité ? Au-delà de cette simple mesure de bon sens, vous avez une carte à jouer en proposant des produits intelligents, mais véritablement respectueux de la vie privée. Plutôt que de simplement respecter a minima les exigences du RGPD ou du futur Cyber Resilience Act (CRA), faites de la confidentialité un argument commercial.

Si vous ne le faites pas pour vous, faites-le pour la paix de mon ménage !

  •  

Autistici/Inventati annonce sa dissolution, et la fermeture prochaine de ses services

Extinction du domaine de la lutte
Autistici/Inventati annonce sa dissolution, et la fermeture prochaine de ses services

Onze jours après avoir été désigné comme organisation terroriste par l’administration Trump, le collectif hacktiviste d’origine italienne Autistici/Inventati a annoncé mettre un terme à ses activités. Il explique ne plus pouvoir garantir la sécurité de ses membres, mais aussi des utilisateurs de ses services de messagerie ou d’hébergement, qui fermeront bientôt. Dans toute l’Europe, associations et mouvements en faveur des libertés numériques alertent sur cette attaque sans précédent contre un hébergeur alternatif.

Autistici/Inventati (A/I) baisse le rideau. Le collectif, né en Italie, désigné le 26 août dernier comme organisation terroriste par l’administration Trump, affirme ne pas pouvoir être en mesure de garantir la sécurité de ses membres, mais aussi des utilisateurs de ses services. « A/I ferme ses portes. Le collectif Autistici/Inventati cesse ses activités et interrompra prochainement tous les services qu’il propose », explique-t-il dans un billet daté du 6 septembre.

Un revirement soudain

Depuis le 26 août, il affichait pourtant sa volonté de résister face à cette désignation, qui a entraîné le gel, via DNS, du nom de domaine de son site principal, autistici.org, puis la suspension de son compte PayPal, et la résiliation des services financiers que lui prodiguait sa banque italienne, Banca Etica.

Le 2 septembre, Autistici/Inventati avait ainsi lancé un nouveau site, keepitfree.ai, pensé spécifiquement pour servir de point de liaison entre le collectif, ses utilisateurs et ses soutiens. Il y rappelait que même si A/I ne peut pas être qualifié de structure « neutre », en raison de son orientation idéologique assumée, la structure n’avait jamais été condamnée pour un quelconque crime, que ce soit aux États-Unis ou en Italie.

Quatre jours plus tard, changement de ton. « La possibilité que notre travail puisse avoir des conséquences juridiques et financières pour nos prochesou même pour ceux qui ont simplement un lien avec nous – ne nous laisse pas le choix. Chaque jour passé en ligne après le 26 août 2026 a été une victoire, mais nous sommes maintenant contraints d’arrêter », écrit A/I dans le billet qui annonce sa dissolution.

Le collectif annonce dans le même temps la fermeture prochaine de ses services, à commencer par la messagerie autistici.org et la plateforme noblogs.org, et suggère à leurs utilisateurs de prendre les devants en sauvegardant leurs données :

« Nous vous enverrons prochainement des instructions pour sauvegarder le contenu de vos blogs, boîtes mail et sites web, ainsi que des recommandations plus techniques. Cependant, gardez à l’esprit que, tout comme le domaine autistici.org est devenu inaccessible sans préavis, nous pourrions rencontrer des problèmes similaires et imprévisibles dans les prochains jours. »

De nombreux soutiens affichés

L’annonce de la disparition d’A/I intervient alors que de nombreuses structures, associations et collectifs engagés en faveur de la liberté d’expression sur Internet, ont affiché leur soutien explicite. Outre la lettre ouverte de Sabot Media cosignée par Framasoft et la Quadrature du Net entre le 31 août et le 1er septembre, une trentaine d’organisations ont donné de la voix au travers d’une tribune publiée le 3 septembre par le réseau European Digital Rights (EDRi).

Tous dénoncent une attaque d’une gravité sans précédent contre le principe même de neutralité des infrastructures, et le risque que fait peser la sanction des États-Unis sur tous les fournisseurs de services alternatifs aux acteurs commerciaux dominants.

« Cette décision déplace la responsabilité des actes commis par les hébergés sur les hébergeurs. Et quand la menace qu’on fait peser sur toi est celle d’être qualifié d’organisation terroriste internationale, ce n’est pas la même chose qu’une fermeture administrative, ou qu’une réquisition de la police. Ici, la sanction est d’une violence extrême », analyse Pierre-Yves Gosset, coordinateur des services numériques de l’association Framasoft, initiatrice du Collectif des hébergeurs alternatifs, transparents, ouverts et solidaires (Chatons).

Le renoncement d’A/I parait, dans ce contexte, compréhensible. « Même si tu restes vindicatif, c’est difficile de te dire que tu vas te battre avec des cure-dents contre un porte-avion. Le rapport de force qui se met en place, une fois désigné comme organisation terroriste internationale, est intenable, donc il vaut sans doute mieux jouer la fluidité, quitte à renaître ailleurs », estime Pierre-Yves Gosset, qui rappelle les conséquences de la vindicte états-unienne sur la vie personnelle et la famille du juge Guillou, littéralement coupé de tout un pan de sa vie numérique en raison d’un décret signé par Donald Trump.

Outre le coup de boutoir frontal que constitue cette désignation comme organisation terroriste internationale, A/I subit également des assauts par la bande. Fin août, le collectif indiquait que sa plateforme noblogs.org, notoirement connue pour héberger des blogs de mouvements antifa parfois adeptes de la désobéissance civile, avait fait l’objet d’attaques informatiques, qui s’étaient traduites par le défaçage, pendant quelques heures, de sa page d’accueil.

Prévenir l’hypothèse du kill switch

Quelques jours plus tard (et sans qu’un lien direct avec la cyberattaque ait été établi), le site militant pro-Trump Datarepublican a publié une cartographie des 7 673 sites hébergés par noblogs. « NoBlogs, la tristement célèbre infrastructure antifa mondiale, sera fermée. Mais n’ayez crainte, les autorités détiennent tout le contenu, et nous le conserverons en mémoire sur TrumpBlogs », ironise sur X l’instigatrice de la plateforme.

Qu’adviendra-t-il des utilisateurs des services opérés jusqu’ici par A/I ? L’ONG norvégienne Electronic Forpost Norge (EFN) a annoncé dimanche qu’elle reprendrait une partie de l’infrastructure précédemment gérée par le collectif d’origine italienne. Les autres internautes qui cherchent des moyens de communication garantissant l’anonymat, ou l’alternative aux grands outils états-uniens, devront quant à eux trouver une nouvelle crèmerie, peut-être moins facilement identifiable que ne l’était A/I, dont les 25 ans d’histoire ont été émaillés de quelques coups d’éclat.

L’action contre Autistici/Inventati fait quoi qu’il en soit peser un risque nouveau sur les hébergeurs alternatifs qui, même sans afficher de coloration politique particulière, prennent le précédent très au sérieux. « C’est peut-être le point positif de cette histoire. Elle nous oblige à nous poser des questions, à réévaluer notre modèle de menaces et à anticiper la façon dont on répondrait si on était concernés », remarque Pierre-Yves Gosset.

  •  

« Le pire krach du jeu vidéo depuis les années 80 » : l’industrie cherche la sortie de crise

Mon jeu vidéo va craquer
« Le pire krach du jeu vidéo depuis les années 80 » : l’industrie cherche la sortie de crise

L’industrie du jeu vidéo vit un crash au ralenti : le secteur multiplie les charrettes de licenciements, le marché des consoles stagne, les joueurs dépensent beaucoup moins et se contentent de jouer à un ou deux jeux en rotation… Après des années de croissance portée par des budgets toujours plus énormes, le modèle du blockbuster est arrivé à un point de rupture.

« C’est le pire krach du jeu vidéo, ou la pire perturbation, que nous ayons connu depuis les années 1980, lorsque Atari s’est effondré et a été remplacé par Nintendo », affirme Tim Sweeney, le directeur général d’Epic, dans le numéro 428 du magazine Edge.

Les budgets explosent, le nombre de joueurs reste le même

L’ampleur n’est cependant pas comparable. Le marché américain du jeu vidéo s’est effondré en 1983, saturé par trop de machines, trop de jeux médiocres et une mauvaise distribution, ce qui a abouti à une perte de confiance du public et des détaillants. D’autres activités, comme le secteur de l’arcade ou encore les micro-ordinateurs, ne se portaient pas si mal.

« Ce qui s’est passé dans les années 1980, c’est qu’Atari a simplement produit beaucoup de très mauvais jeux, et que sa plateforme matérielle est morte », résume Tim Sweeney. La situation actuelle est très différente, car les causes profondes de la crise sont multiples.


Il reste 87% de l'article à découvrir.
Vous devez être abonné•e pour lire la suite de cet article.
Déjà abonné•e ? Générez une clé RSS dans votre profil.

  •  

Asahi Linux progresse sur les Mac Apple Silicon avec le support de la puce M3

Travail ingrat
Asahi Linux progresse sur les Mac Apple Silicon avec le support de la puce M3

Cette distribution Linux se destine avant tout aux Mac équipés de puces Apple Silicon, que l’entreprise a inaugurées il y a six ans avec sa puce M1. Alors que les premières machines M6 sont depuis peu sur le marché, Asahi annonce la prise en charge des puces M3. Mais attention, il reste beaucoup de travail.

Asahi Linux vise à porter Linux sur les Mac équipés de puces Apple Silicon. Il s’agit d’un travail de titan, car l’architecture d’Apple n’est pas ouverte. Les développeurs procèdent donc par tâtonnement et rétro-ingénierie, sans aucune documentation technique pour les y aider. Apple n’a aucun intérêt en effet à documenter sa technologie, puisqu’elle est la seule à l’utiliser et qu’elle est consciente des très bonnes performances de ses puces, constituant un avantage concurrentiel certain.

Pour avancer, les développeurs doivent ainsi analyser les microprogrammes (firmwares), la mémoire et le comportement des composants (contrôleur d’affichage, processeur de sécurité, contrôleur mémoire unifiée, etc.). Il faut ensuite en déduire un fonctionnement reproductible pour l’intégrer dans un système d’exploitation libre. La distribution de référence est Fedora Asahi Remix, mais le travail effectué est notamment repris dans le noyau Linux.

Un gros pas vers les puces M3

Comme indiqué par Phoronix le 6 septembre, le support officiel des Mac équipés de puces Apple M3 (M3, M3 Pro, M3 Max) vient d’être intégré à l’installateur du projet. Seule exception, la version Ultra de la puce, que l’on peut retrouver dans le Mac Studio dans sa configuration maximale.

Le niveau de prise en charge est proche de celui déjà obtenu sur les puces M1 et M2 (et leurs variantes). Le support comprend notamment la webcam, les microphones intégrés, l’USB, le décodage vidéo matériel avec support de l’AV1, le Wi-Fi et le Bluetooth.

Attention cependant, car les mêmes limites initiales qu’avec les générations M1 et M2 recommencent, à cause de deux composants qui donnent du fil à retordre aux développeurs. D’abord, le contrôleur d’affichage (DCP, Display Controller Processor), un coprocesseur dédié et propriétaire introduit avec la puce A14 (iPhone 12). Son support n’est que très partiel, car il a fallu passer par un hyperviseur interceptant les appels entre macOS et la puce. En conséquence, la machine ne peut pas être mise en veille et le HDMI ne fonctionne pas.

De même, le support du GPU reste expérimental. Les performances sont donc très limitées et son utilisation consomme beaucoup plus d’énergie qu’elle ne le devrait. Lors de la conférence X.Org qui se tiendra du 28 au 30 septembre, une partie de l’équipe de développement viendra rendre compte des progrès accomplis sur ce point.

Un travail de longue haleine.

Dans le billet d’annonce sur le site officiel de la distribution, James Calligeros (l’un des développeurs d’Asahi) indique cependant que l’équipe aura davantage d’informations sur ces sujets dans les mois à venir. Comme avec les générations M1 et M2, il est très probable que les développeurs finiront par obtenir le support complet du GPU et du DCP. Sur les deux premières générations, GPU a atteint la conformité officielle (auprès du Khronos Group) pour OpenGL 4.6, OpenCL 3.0 et Vulkan 1.3 (ainsi qu’OpenGL ES 3.2)

Le travail reste cependant « ingrat », car il faut recommencer à chaque nouvelle génération de puces, à cause des changements d’architecture et autres améliorations apportées chaque année. Il en ira de même pour le support des puces M4.

En outre, il faut garder en tête que « pleinement fonctionnel » a une définition particulière dans le cadre d’Asahi. L’appellation indique surtout que toutes les fonctions de base sont supportées et que la machine a, dans l’ensemble, le comportement que l’on peut en attendre dans une utilisation quotidienne. Des fonctions restent indisponibles, comme le HDR ou certaines configurations Thunderbolt (pour les machines qui l’ont).

Une lente intégration dans le noyau Linux

Une partie du travail réalisé par les développeurs d’Asahi atterrit ensuite dans le noyau Linux lui-même. Le processus est bien sûr plus lent et sélectif, car seuls les composants jugés suffisamment matures sont intégrés. Ils sont alors soumis aux mainteneurs des sous-systèmes concernés (DRM pour l’affichage, IOMMU pour la gestion mémoire, etc.), selon le processus habituel de relecture par correctifs.

On retrouve ainsi des composants comme le pilote DCP de base, le contrôleur IOMMU pour la mémoire, le pilote SMC (contrôleur de gestion système) ou encore les contrôleurs GPIO. Le pilote graphique complet, en revanche, n’en fait pas partie. D’une part, il est nettement plus volumineux que les autres composants.

D’autre part, il est en grande partie écrit en Rust, ce qui avait soulevé des tensions sur les discussions d’intégration au noyau. Ces tensions avaient poussé Hector Martin, fondateur et responsable historique du projet, à démissionner de son rôle de mainteneur et de la direction. La décision était intervenue notamment à la suite de remontrances de Linus Torvalds. Ce dernier indiquait alors ne pas être contre Rust dans le noyau (le code Rust y est en augmentation depuis trois ans), mais il n’avait pas apprécié qu’Hector Martin passe par les réseaux sociaux pour tenter de convaincre la communauté.

  •  

☕️ La start-up qui veut relancer Twitter modifie le nom de son service pour Tweet.app



L’évolution n’a pas tardé. Alors que le projet Opération Bluebird, monté par deux salariés de Twitter, époque pré-rachat par Elon Musk, lançait fin août le service Twitter.now, les voilà forcés de le renommer pour tweet.app.

Le changement fait suite à la décision écrite du juge Colm Connolly, dans laquelle ce dernier indique qu’utiliser le nom « Twitter » créerait trop de confusion dans l’esprit des consommateurs et enfreindrait le droit des marques.

Autrement dit, contrairement à la lecture adoptée initialement par les équipes d’Operation Bluebird, ces derniers n’ont pas le droit d’utiliser le nom Twitter, quand bien même celui-ci n’est plus utilisé par la plateforme X ni par l’entreprise SpaceXAI.

Le juge décrète en revanche que X a probablement abandonné le terme « tweet » et son logo en forme d’oiseau, ce qui signifie que ces deux éléments sont réutilisables. Le site web du nouveau réseau social a aussitôt évolué de Twitter.now vers Tweet.app.

Page d’accueil de Tweet.app : seul le nom a changé depuis le lancement de « twitter.now ». / Capture d’écran

Dans sa foire aux questions, il indique : « Le 3 septembre 2026, un tribunal fédéral a refusé de nous interdire l’utilisation de la marque "Tweet" et du logo représentant un oiseau, estimant que nous étions en mesure de prouver que la société X avait abandonné ces deux éléments. »

Fin août, l’ancien juriste de Twitter Stephen Coates et son associé Michael Peroff lançaient la prévision de leur réseau social.


Pour limiter les premiers accès et obtenir des financements, le réseau n’est pour le moment accessible qu’en contrepartie de 20 à 40 dollars. Auprès de TechCrunch, l’entreprise a indiqué que 172 000 personnes avaient déjà ouvert un compte, donc réservé un nom d’utilisateur.

  •  

GPT-6 Astra : jusqu’à 33 dollars pour un prompt (et ce n’est pas le plus cher d’OpenAI)

Bonjou… Désolé vous avez atteint la limite de votre quota !
GPT-6 Astra : jusqu’à 33 dollars pour un prompt (et ce n’est pas le plus cher d’OpenAI)

Astra est présenté comme une nouvelle étape dans la quête de l’AGI (intelligence artificielle générale). Disponible depuis peu, il dévore les limites d’utilisation à vitesse grand V selon de nombreux retours. Qu’en est-il du coût réel pour les utilisateurs ?

La semaine dernière, OpenAI présentait GPT-6 Astra, son nouveau modèle d’intelligence artificielle. Il est depuis déployé progressivement auprès des utilisateurs d’un abonnement Plus, Pro, Business et Entreprise. Les premiers retours ne se sont pas fait attendre.

Astra, le dévoreur de crédit

Bon nombre concernent les limites d’utilisation très rapidement atteintes pour les clients Plus. « J’ai utilisé GPT-6 Astra pour faire un audit UX/UI d’une appli en lui donnant accès au navigateur. Il a “juste” à cliquer, prendre des captures, et documenter. En 5 mn il a bouffé les crédits », explique Guillaume Champeau. Les retours similaires sont nombreux sur les réseaux sociaux.

Précisons qu’Astra est en cours de déploiement pour les forfaits Pro, Business et Enterprise. Les abonnés Plus doivent se contenter (pour l’instant ?) de Codex et Work.

Au cours du week-end, OpenAI a revu à la hausse « le nombre de messages locaux par période de cinq heures » pour Astra avec ChatGPT Work et Codex. Sur Plus, les estimations grimpent entre 3 et 30 messages à une fourchette plus généreuse de 5 et 45 messages. Les deux abonnements Pro aussi ont droit à des hausses. Comme toujours, le fonctionnement des limites n’est pas détaillé. OpenAI peut ainsi en jouer sans avoir à communiquer auprès des clients, participant au flou autour de ses offres. Cela peut créer de la frustration et pousser des clients vers des offres toujours plus chères.

Les tarifs peuvent doubler selon le contexte

Pour comprendre le coût d’Astra, nous avons plongé dans la grille tarifaire de l’entreprise. Sur l’API, Astra est facturé 10 dollars HT par million de tokens en entrée et 50 dollars HT par million en sortie, soit x2,5 par rapport à GPT-5.6 Sol qui était jusqu’à présent le plus cher. C’est le tarif officiel qui avait été annoncé, pas de surprise.

Toutefois, des frais supplémentaires s’ajoutent en cas de long contexte, c’est-à-dire lorsqu’il dépasse les 272 000 tokens (c’était aussi le cas sur les versions 5.6 de GPT). Il peut s’agir d’un seul et long message (avec un gros document par exemple), ou encore d’un prompt court suivant une longue conversation. Le contexte prend en compte aussi bien les prompts que toutes les réponses déjà données.


Il reste 71% de l'article à découvrir.
Vous devez être abonné•e pour lire la suite de cet article.
Déjà abonné•e ? Générez une clé RSS dans votre profil.

  •  

Après avoir dit non, la France entrouvre la porte au FSD de Tesla

Non mais oui
Après avoir dit non, la France entrouvre la porte au FSD de Tesla

Deux véhicules Tesla équipés du FSD, le dispositif de conduite autonome du constructeur automobile, vont être testés sur route en France. Le ministre des Transports, Philippe Tabarot, avait pourtant dit non au FSD en juillet ; une discussion avec Elon Musk a arrondi les angles.

Non en juillet, oui en septembre : il n’aura fallu que deux mois et une discussion avec Elon Musk pour que Philippe Tabarot revienne sur sa décision. « Avec la mise à disposition de deux véhicules équipés de FSD par Tesla, nous entrons désormais dans une nouvelle étape : celle des essais sur route », explique-t-il.

Le feu rouge passe à l’orange

Les arguments avancés le 22 juillet par le ministre des Transports pour refuser le FSD tenaient pourtant la route, si l’on ose dire. Il reprochait au système de « conduite autonome supervisée » – ce qui n’est pas la même chose qu’une conduite totalement autonome – que dans certains cas, les véhicules peuvent aller jusqu’à 50 % au-dessus de la limite de vitesse autorisée. Il pointait aussi du doigt les mécanismes de Tesla pour garantir que le conducteur soit toujours parfaitement attentif durant la conduite.

Philippe Tabarot a eu un « échange constructif » avec le milliardaire le 2 septembre dernier autour du FSD. Il explique que « depuis plusieurs mois, les autorités françaises travaillent étroitement avec Tesla sur les adaptations techniques qui permettront à la France de soutenir son homologation, qui sera décidée au niveau européen dans les prochaines semaines. »

Les premiers essais sur route sont la prochaine étape, avec ces deux véhicules équipés du FSD. Ce sera l’occasion de tester en conditions réelles la fierté des routes françaises : les ronds-points !

En réalité, le ministre n’a rien contre ces technologies ; comme il l’expliquait en juillet, « la France soutient ces technologies et leur déploiement doit se faire dans un cadre de confiance qui permet d’évaluer les systèmes et de déterminer les ajustements du FSD nécessaires pour garantir un haut niveau de sécurité. » Il souhaite que les premiers véhicules homologués puissent rouler sur les routes de l’Hexagone dès l’année prochaine.

Tesla veut une approbation à l’échelle européenne

Non content d’échanger avec le ministre français en visio, Tesla travaille de son côté sa communication et ses chiffres avec une échéance stratégique en vue. D’après le constructeur, c’est en effet aux alentours du 6 octobre prochain que doit intervenir le vote du comité technique européen (TCMV) pour l’approbation élargie du système « FSD Supervised » à l’échelle de l’Union européenne.

Rappelons que l’entreprise ne dispose pour l’instant que d’autorisations données à l’échelle nationale dans cinq pays (Pays-Bas, Danemark, Belgique, Estonie, Lituanie). Pour déployer plus largement le FSD, elle demande une dérogation au règlement européen UNECE R171.01 qui encadre la mise en œuvre des fonctions de conduite assistée de niveau 2.

À cette fin, Tesla a publié le 1er septembre un plaidoyer qui demande cinq dérogations (dont la possibilité de temporairement dépasser la vitesse maximale en fonction des conditions de trafic). À l’appui de cette demande, le constructeur avance une longue liste de chiffres présentés comme autant de preuves de l’efficacité de sa technologie.

Issues de trajets réalisés en Europe ou aux États-Unis, ces statistiques démontrent, selon Tesla, une diminution significative des événements inopportuns (freinages d’urgence, accélérations brusques) par rapport aux aides à la conduite déjà autorisées. Elles révèleraient également « des taux de collision majeurs inférieurs de 40 à 69% (IRR 0,31 - 0,60) et 48 à 59% de taux de collision mineurs inférieurs (IRR 0,41 - 0,52) dans toutes les classes de route ». L’IRR désigne pour mémoire le rapport des taux d’incidence (incident rate ratio) entre deux groupes distincts, ici les véhicules équipés du FSD et ceux qui disposent d’ADAS homologuées.

Le Cybercab force le passage

Pendant ce temps, le forcing de Tesla pour faire rouler le Cybercab a payé : le véhicule sans volant ni pédale tourne en effet sur les routes d’Austin, au Texas, depuis jeudi dernier. La voiture deux places, présentée en grande pompe en octobre 2024, rongeait son frein depuis, en attendant d’obtenir les autorisations nécessaires.

Le constructeur avait lancé l’an dernier une app Robotaxi qui permettait certes de commander une course dans une voiture autonome, mais il s’agissait jusqu’à présent de Model Y, avec un volant et des pédales donc, et parfois accompagnées d’un chauffeur de sécurité. 45 Cybercab renforcent une flotte qui comprend désormais 420 véhicules à Austin. Attention, il s’agit de voitures enregistrées, pas nécessairement de robotaxis réellement en exploitation.

Selon le décompte d’AP, Tesla aurait en circulation environ 200 robotaxis sans chauffeur dans six villes au Texas et en Floride. En comparaison, Waymo fait rouler plus de 4 000 véhicules dans 14 villes.

Quoi qu’il en soit, la fête s’est terminée en gueule de bois. Vendredi, la National Highway Traffic Safety Administration (NHTSA) ouvrait une enquête pour déterminer si Tesla avait vraiment le droit de dire que le Cybercab respectait les normes fédérales actuelles, les Federal Motor Vehicle Safety Standards (FMVSS). L’entreprise a probablement estimé que certaines obligations pensées pour un conducteur humain ne valent pas pour un véhicule complètement autonome.

Aux États-Unis, les constructeurs peuvent auto-certifier leurs véhicules. Ils n’ont pas toujours besoin d’une autorisation préalable détaillée ; en revanche, l’administration en charge de la sécurité routière peut toujours contrôler et imposer des mesures si la déclaration ne correspond pas à la réalité ou ne respecte pas les standards.

Image : Tesla

Le nœud du problème ici, c’est que le Cybercab ne possède aucune commande qui permettrait à un humain de prendre la main. La NHTSA demande donc à Tesla de détailler le raisonnement technique de l’entreprise ; il ne s’agit pas d’une interdiction, ni de la conclusion que le Cybercab est illégal. Mais l’agence fédérale peut exiger des documents, contester la conformité ou obliger le constructeur à modifier le véhicule.

Il parait cependant peu probable que la NHTSA fasse preuve du plus grand zèle dans son enquête puisqu’elle est en train de moderniser les règles pour les véhicules autonomes, notamment sur les pédales de frein, essuie-glaces, éclairage et rétroviseurs. Mais tant que ces nouvelles règles ne sont pas finalisées, les anciennes restent applicables. Tesla est donc allée plus vite que la musique et ne peut pas agir comme si la réforme était déjà faite.

Comme le rappelle TechCrunch, Tesla aurait pu emprunter la même voie réglementaire que Zoox. La filiale d’Amazon avait elle aussi auto-certifié son véhicule, une sorte de cube sur roues sans volant ni pédales, en 2022. La NHTSA avait alors ouvert le même type d’enquête. Chemin faisant, Zoox a fini par décrocher le feu vert final en juillet dernier pour lancer un service commercial payant à Las Vegas.

  •  

Projet Zenith : Microsoft drague les développeurs IA avec un Windows 11 prémâché

Le tapis rouge pour le dév IA
Projet Zenith : Microsoft drague les développeurs IA avec un Windows 11 prémâché

Microsoft veut catalyser le marché des développeurs travaillant avec l’IA. L’éditeur a dévoilé le « projet Zenith », un Windows 11 spécialement configuré pour répondre aux besoins de cette clientèle, sur des PC ultra-gonflés. Était-ce bien nécessaire ?

Microsoft veut faire de Windows « la meilleure plateforme pour les développeurs » – il est vrai que sans trop forcer, Apple s’est taillée une réputation enviable dans ce domaine, avec ses Mac à puce Mx et leur mémoire unifiée. À tel point que le constructeur en fait désormais un argument central.

Le projet Zenith est une « expérience » Windows 11 optimisée pour les développeurs. Il s’agit de Windows 11 « sans distraction » destiné à des machines équipées de 64 Go de mémoire unifiée (ou plus si on veut vraiment casser la tirelire) et d’une bande passante de 250 Go/s minimum.

Les premiers modèles compatibles Zenith fonctionneront sur des puces Ryzen AI Halo d’AMD. Il est aussi plus que probable que les futurs PC avec puce RTX Spark de NVIDIA seront pris en charge. Ces machines peuvent faire tourner en local des modèles IA de 30 milliards de paramètres.

Image : Lenovo

À l’occasion de l’IFA, Lenovo a présenté son ThinkCentre X Ultra, l’un des premiers ordinateurs de bureau répondant aux critères du projet Zenith. Il intègre une puce AI Max+ PRO 495, prend en charge jusqu’à 128 Go de mémoire unifiée, et on peut les connecter en cluster (jusqu’à 4 unités).

Prêt-à-coder très encadré

Microsoft en fait des caisses, mais en réalité ce projet n’est rien d’autre qu’un Windows 11 qui vient avec des réglages prédéfinis et des logiciels déjà installés. Le Terminal de Windows et Visual Studio Code seront ainsi épinglés par défaut à la barre des tâches ; l’Explorateur de fichiers présentera les extensions de fichiers, les fichiers masqués, le chemin complet dans la barre de titre et le volet des détails, avec la prise en charge des chemins longs activés.

La recherche, le menu Démarrer et la barre des tâches seront également configurés « pour le développement » : la Palette de commandes des PowerToys est activée dans les deux premiers ; les conseils du menu Démarrer et les notifications de compte sont désactivés pour limiter les distractions. L’espace de travail est annoncé comme « plus épuré » sans les fichiers et dossiers récemment utilisés.

Image : Microsoft

Au chapitre des logiciels préinstallés, les PC du projet Zenith seront livrés avec Visual Studio Code bien évidemment, GitHub Copilot, des terminaux, des interfaces en ligne de commande, divers langages, .NET 10, Windows Subsystem for Linux (WSL) 2…

« Ces choix créent un point de départ calme et pertinent pour le développement », affirme Microsoft. Fort heureusement, tous ces réglages peuvent être modifiés et désactivés en fonction de ses besoins. « Vous pouvez continuer à configurer, étendre et personnaliser votre environnement autour des outils, langages et frameworks que vous préférez. » Ouf ! Selon l’éditeur, il s’agit simplement de partir d’une « meilleure base ».

Tout cela représente un gain de temps assez marginal, et même un intérêt finalement assez modeste. Chaque développeur a ses petites habitudes, et par ailleurs la configuration aux petits oignons d’un PC ne nécessite plus une gymnastique de tous les instants. Une fois qu’une config’ est calée, en règle générale, le sujet n’est pas censé revenir sur le tapis tous les quatre matins.

  •  

Tu te mets combien, version Next ! Avez-vous les réponses aux 10 questions ?

Moi, j’ai 10/10 ! Qui d’autre ?
Tu te mets combien, version Next ! Avez-vous les réponses aux 10 questions ?

Cet été, Next vous propose des mini-jeux. Aujourd’hui, nous allons tester vos connaissances avec une version maison du jeu Tu te mets combien. Les premières questions sont faciles, mais cela se corse rapidement !

Attention à la première question, il y a un piège. Les autres sont toutes évidentes ; ou alors c’est le contraire, allez savoir ! Pour la 10ᵉ question, nous allons être gentils, vous avez droit à une marge de ± 1 signe, sinon c’est trop dur (qu’est-ce qu’on est sympa quand même) !

Pour les autres, les réponses se trouvent parfois dans des actualités Next, parfois dans un de nos magazines, parfois… on ne sait pas trop où ; à vous de chercher.

Réfléchissez-y et notez vos réponses quelque part. La semaine prochaine, nous vous expliquerons comment participer à notre concours pour tenter de gagner des cadeaux, notamment des dessins de Flock.

Voici nos 10 questions :

  1. Next est-il un site avec du contenu porno ou des actualités sur la tech ?
  2. Le site de Next est-il basé sur WordPress, Skyblog ou MySpace ?
  3. Comment s’appelait Next avant son rachat ?
  4. À la date du 5 septembre, combien de sites sont identifiés dans notre extension Gen AI ?
  5. Quelle est l’impédance maximale trouvée sur un vieux câble USB pendant nos tests ?
  6. Avant d’être journaliste : qu’a fait d’improbable Jean-Marc ; qu’a transporté Vincent ?
  7. Arrivé sur Next pour parler de stockage, de quelle marque parlait la première actu de Seb ?
  8. Chez LCDI, combien coûtait dans les années 90 un disque dur Corner de 420 Mo ?
  9. Quelle relation ont eue Mathilde et Jean-Marc avant de travailler ensemble sur Next ?
  10. Il y a 15 ans, en septembre 2011, combien de signes ont été publiés dans les actus Next ?
  •  

☕️ Piratage de la DGFiP : deux suspects interpellés, l’enquête se poursuit



L’enquête lancée par la section cybercriminalité du parquet de Paris et confiée à l’office anti-cybercriminalité (Ofac) suite au piratage de la plateforme cet été de la Direction générale des finances publiques a débouché sur l’interpellation de deux suspects, rapporte Franceinfo.

Illustration : Flock

Suite à son interpellation le 18 août, un homme de 18 ans a été mis en examen le 20 août et placé en détention provisoire. Un second suspect âgé de 16 ans, interpellé le 26 août, a été libéré après sa garde à vue. Son matériel sera cependant utilisé par les enquêteurs. Le premier suspect, domicilié en région parisienne, ferait partie du groupe de pirates ZeroBytes bien connu des services. Outre la DGFiP, il serait derrière les piratages ces derniers mois de l’Éducation nationale, France Travail, ou encore SFR.

Le suspect n’est pas un perdreau de l’année : il avait en effet été mis en examen en juin 2024 et janvier 2025 dans deux dossiers concernant des attaques informatiques, et placé sous contrôle judiciaire dans ces deux cas.

Il a été mis en examen pour les chefs d’accusation d’« accès et maintien frauduleux dans un système de traitement automatisé de données (STAD) à caractère personnel en bande organisée », pour « modification frauduleuse, extraction, transmission, reproduction et détention de données contenues dans un STAD à caractère personnel en bande organisée », ainsi que pour « participation à une association de malfaiteurs en vue de la préparation d’un délit puni de 10 ans d’emprisonnement ».

L’enquête se poursuit pour interpeller les autres personnes mises en cause dans le piratage du fisc.

  •  

☕️ Sync-in 2.5 ajoute des favoris et renforce la sécurité autour des comptes OIDC



Sync-in est une solution d’hébergement et de synchronisation de fichiers libre et open source (licence AGPL 3). Après une version 2.4 en juin, la 2.5 vient de paraître, avec à son bord plusieurs nouveautés importantes.

Elle introduit d’abord un système de favoris, une vue dédiée dans laquelle on peut placer aussi bien des fichiers que des espaces collaboratifs et des partages. On y trouve également des filtres, options de tri, informations sur leur emplacement ainsi qu’un affichage en liste ou en galerie.

Sync-in 2.5 introduit aussi un panneau de sélection. Il s’ouvre automatiquement lorsqu’on clique sur l’icône d’un fichier, avec ou sans sélection multiple. Dans le panneau, on trouve des informations sur les éléments choisis, dont la taille totale et un accès aux fonctions disponibles.

L’activité récente a été unifiée : les fichiers et commentaires sont réunis dans la même chronologie, que l’on peut organiser par période, avec possibilité de filtrer par type d’activité. La nouvelle mouture améliore aussi les copies, déplacements et envois, avec un volet repensé et la possibilité d’ignorer les fichiers quand des conflits sont détectés. Citons en outre une amélioration générale de l’accessibilité, ainsi qu’une meilleure recherche en texte intégral.

La version 2.5 comporte en outre quelques changements importants liés à la sécurité. Le plus significatif est sans doute l’obligation par défaut d’avoir une adresse e-mail vérifiée lorsque l’on passe par un fournisseur OIDC (OpenID Connect). Si c’est impossible pour une raison ou une autre, la personne chargée de l’administration du serveur devra modifier la valeur de l’option auth.oidc.security.requireVerifiedEmail pour false.

  •  

☕️ France2030 : 18 millions d’euros pour relancer la recherche sur la fission nucléaire



L’État français a décidé de rebooster sa recherche dans le nucléaire de fission en lançant un nouveau programme de recherche sur le thème financé par le plan d’investissement public France 2030. Dans son communiqué de presse annonçant la création de ce programme, le CNRS l’ancre dans une « volonté d’accompagner la transition énergétique ».

Le programme est doté de 18 millions d’euros sur six ans et est piloté par le CNRS en collaboration avec le CEA.

Réacteur nucléaire
Réacteur centrale nucléaire. Nicolas HIPPERT, Unsplash

L’idée du programme semble de réactiver une recherche sur le nucléaire en perte de vitesse, avec la volonté de :

  • Produire de nouvelles connaissances fondamentales ;
  • Renforcer les infrastructures expérimentales indispensables à ces recherches ;
  • Former une nouvelle génération de scientifiques spécialisés dans l’énergie nucléaire.

La moitié des 18 millions d’euros partira directement dans le financement de personnels de recherche, notamment de contrats doctoraux et postdoctoraux (les postes de chercheurs titulaires étant très peu financés sur des programmes de recherche de ce genre en France).

L’autre moitié du financement servira aux équipements et infrastructures scientifiques « comme des accélérateurs de particules, des réacteurs expérimentaux ou des laboratoires de radiochimie ».

Concernant les objectifs de recherche, le programme se donne l’ambition de produire des données fondamentales sur les processus nucléaires mais aussi d’analyser le comportement du corium, « un mélange de matériaux formé lorsqu’un cœur de réacteur fond durant un accident ». Les chercheurs devront aussi aller à la découverte du devenir des noyaux radioactifs (pour comprendre comment gérer leur fin d’utilisation).

Enfin, le programme prévoit le développement de « nouveaux matériaux capables de résister durablement aux fortes irradiations auxquelles sont soumis les réacteurs nucléaires ».

  •  

Le vrai prix de Claude : notre analyse de 11 modèles, avec 3 prompts et 200 requêtes

Les pensées sont aussi facturées
Le vrai prix de Claude : notre analyse de 11 modèles, avec 3 prompts et 200 requêtes

Haiku est le modèle le moins cher d’Anthropic, contrairement à Fable, mais dans quelles proportions ? Où se placent Sonnet et Opus ? Les versions 5 changent-elles la donne ? Next a testé près de 200 combinaisons différentes afin d’apporter un peu de clarté dans l’obscurité de la facturation des IA génératives.

On entend beaucoup parler de tokens, de raisonnement, de limites et de prix autour des IA génératives. Chez Next, on a décidé de mettre les mains dans le cambouis et de lancer des batteries de tests pour vous donner des chiffres.

Nous commençons cette série d’articles avec Anthropic et son IA générative Claude. Le prochain article sera évidemment consacré à ChatGPT, l’IA générative d’OpenAI. Nous testerons également Gemini de Google par la suite.

Fable, Opus, Sonnet et Haiku face à trois prompts bien différents

Afin d’avoir un décompte précis des capacités de raisonnement utilisées par les modèles (via le nombre de tokens), nous passons par l’API d’Anthropic. Le modèle de facturation est clair : on paye par millions de tokens en entrée (le prompt) ou en sortie (le raisonnement et la réponse).

Ce n’est pas le cas des forfaits Claude : Pro et Max qui incluent des limites d’utilisation aux contours flous. C’est un gloubi-boulga dont les utilisateurs peinent parfois à comprendre le fonctionnement : certains ont parfois l’impression de cramer leur crédit en quelques prompts, que les limites changent régulièrement, etc.

L’API permet d’avoir des chiffres précis, c’est ce qui nous intéresse. Quatre familles de modèles sont disponibles, avec parfois plusieurs versions. Au total, nous avons passé à la moulinette 11 IA génératives d’Anthropic : Haiku 4.5, Sonnet 4.5, 4.6 et 5, Opus 4.5, 4.6, 4.7, 4.8 et 5, et enfin Fable 5 et 5.1.

Haiku est le modèle d’entrée de gamme ; c’est le plus léger pour des « réponses rapides, des résumés et de l’extraction simple ». Sonnet se place au-dessus pour « coder, écrire, analyser et des flux de travail en plusieurs étapes ». Les modèles sont présentés par ici.

Opus est plus lourd, pour de la « recherche approfondie et du raisonnement complexe qui nécessitent véritablement une réflexion soutenue ». Enfin, Fable est le modèle le plus lourd et le plus cher, pour « les projets les plus importants et les plus critiques : des tâches longues et complexes ».

Les modèles ont des paramètres pour définir des niveaux de raisonnement, généralement avec cinq paliers de low à max (nous expliquons un peu plus le protocole en fin d’article). Combiné aux onze modèles, cela donne plus de 60 possibilités. Avec trois prompts à chaque fois, cela donne près de 200 combinaisons au total.

Voici les prompts et, en gras, le petit nom que nous leur avons attribué pour les identifier facilement :

Devinette : « Ô frère, fils de ma mère, ton père est le frère de mon enfant. Qui suis-je ? »

Carnet de voyage : « L’été prochain je vais avoir trois semaines de vacances. Je suis avec ma petite voiture électrique Sprind (charge à 30 kW max) et je voudrais visiter le sud de Bayonne a Montpellier en prenant mon temps. Propose moi un carnet de voyage »

Extension : « Je veux une extension pour Chrome et Firefox qui me permet d’inverser les titres et les sous titres sur le site d’actualité Next.ink. S’il n’y a pas de sous-titre, c’est que c’est un brief. Alors fais en sorte d’en inventer un à partir du titre du brief. L’extension doit avoir un sélecteur pour activer/désactiver l’inversion en direct sur la page »

De 1,3 centime en moyenne sur Haiku à 60 centimes sur Fable

Un premier résultat brut, avec la moyenne d’une requête suivant les modèles. Haiku est de loin le moins cher avec seulement 1,3 centime en moyenne. Sonnet passe à 15 centimes, Opus à 20 centimes et Fable monte à 60 centimes.

Une autre manière de voir les choses : Sonnet est en moyenne 11 fois plus cher que Haiku. Passer de Sonnet à Opus fait grimper la facture de 40 %. Enfin, Fable coûte trois fois plus cher qu’Opus. Au final, le rapport entre Haiku et Fable est presque de x50 !

Voici les moyennes des dernières versions de chaque modèle :

  • Haiku 4.5 : 1,3 centime
  • Sonnet 5 : 19,3 centimes
  • Opus 5 : 27,8 centimes
  • Fable 5.1 : 92,1 centimes

L’écart entre Haiku et Fable est encore plus important : près de 100 fois ! On voit également que les dernières versions des modèles coûtent en moyenne plus cher, mais nous y reviendrons un peu plus tard dans cette actualité.

Passons maintenant à toutes les données détaillées. Pour commencer, voici toutes les réponses des différents modèles, avec le nombre de tokens en entrée, ceux utilisés pendant le raisonnement et enfin ceux en sortie.


Il reste 66% de l'article à découvrir.
Vous devez être abonné•e pour lire la suite de cet article.
Déjà abonné•e ? Générez une clé RSS dans votre profil.

  •  

Le scam du support informatique via Teams, nouvelle route de piratage des infrastructures

Fake IT crowd
Le scam du support informatique via Teams, nouvelle route de piratage des infrastructures

Les scammers migrent de plus en plus de l’email vers les plateformes de collaboration d’entreprise comme Microsoft Teams pour mettre en place leurs attaques. En se faisant passer pour le support informatique, ils peuvent aller très loin dans l’infrastructure de l’entreprise visée.

Le laboratoire de recherche en cybersécurité Unit 42 de l’entreprise Palo Alto Networks a alerté ce mardi 1er septembre : des pirates ont mis en place des campagnes pour cibler le système informatique d’entreprises via des appels vocaux sur Microsoft Teams.

Comme souvent quand il s’agit de scam, les pirates utilisent leurs compétences en social engineering. « Ce qui semble être une conversation anodine est en réalité un appel de hameçonnage vocal (vishing), au cours duquel les cybercriminels tentent de contraindre leurs victimes à exécuter des outils de surveillance et de gestion à distance (RMM) ou des virus sur mesure », explique Unit 42.

Utiliser le pouvoir social du support informatique

Notamment, pour que l’utilisateur se laisse manipuler, les pirates se font passer pour le support informatique de l’entreprise. Les chercheurs de Palo Alto Networks signalent avoir repéré une campagne particulière, qu’ils nomment Spring Ring, qui a ciblé entre janvier et avril 2026 plus de 150 employés d’au moins 10 entreprises. Pour certains, les pirates sont allés jusqu’à essayer d’atteindre le contrôleur de domaine de l’entreprise, le serveur qui permet de répondre aux demandes d’authentification et donne les accès aux employés.

Pour Unit 42, cette campagne illustre « la manière dont les plateformes de communication sont utilisées comme armes, l’identité devenant un vecteur d’attaque majeur ».

Les chercheurs de Unit 42 expliquent qu’ils ont détecté cette campagne après avoir observé un schéma suspect de création de discussions. De fait, l’attaque passe d’abord en chat où l’attaquant crée une discussion sous une identité qui semble demander une attention particulière (service d’assistance informatique ou personnel de support) avec un email au domaine proche de Microsoft (ici .onmicrosoft[.]com) et dont il maitrise le sous-domaine (par exemple : ithelp@InternalSystemsDaily[.]onmicrosoft[.]com).

L’attaquant lançait ensuite un appel audio pour lui faire faire des actions présentées comme de l’assistance technique. En fait, l’utilisateur lui donnait le contrôle à distance ou exécutait un virus sans le savoir. Pour mettre la pression sur l’utilisateur, l’attaquant peut appeler plusieurs fois si l’utilisateur ne répond pas.

Deux formes d’attaques : le contrôle à distance ou l’envoi vers un faux cloud de l’entreprise

Lors de la campagne Spring Ring, Unit 42 a repéré deux formes d’attaques. Dans la première, l’attaquant incite la victime à exécuter le logiciel de gestion à distance de son entreprise et ensuite à lui donner le contrôle à distance de son ordinateur. Après avoir vérifié les informations sur l’environnement, il utilise PowerShell pour télécharger un cheval de Troie à distance qui désactive l’antivirus, envoie des données de l’utilisateur et récupère ensuite d’autres virus.

Dans l’autre forme d’attaque, le pirate envoie l’employé vers un lien pointant vers un faux cloud de son entreprise, téléchargeant un virus dont l’exécutable mentionnait le nom de cette entreprise (par exemple : nomdelentreprise-org-filters-update-nomdelavictime.exe). Dès que celui-ci est exécuté, il assure sa persistance dans le système de Windows. Puis il lance une instance cachée et sans interface graphique de Edge pour installer une extension du navigateur de Microsoft. Un script Python est enfin lancé pour scanner les ports SMB, cibler le contrôleur de domaine de l’entreprise via Microsoft NT LAN Manager et tenter « une attaque avec PetitPotam [une preuve de concept (PoC) permettant de forcer des hôtes Windows à s’authentifier auprès d’autres machines, ndlr] afin de contraindre le contrôleur de domaine à s’authentifier auprès d’une machine contrôlée par l’attaquant ».

Pour l’Unit 42, cette campagne montre un « tournant stratégique en matière d’ingénierie sociale, les attaquants allant désormais au-delà du hameçonnage par e-mail pour cibler les outils de collaboration d’entreprise ».

Microsoft alerte aussi

Cela semble aussi le cas du côté de Microsoft. En effet, quelques jours plus tard, les chercheurs de l’entreprise de Redmond ont décrit le même genre d’attaques utilisant les outils de surveillance et de gestion à distance. Ici, PowerShell était utilisé pour télécharger un paquet MSI malveillant qui met ensuite en place un environnement Node.js et un script JavaScript permettant, de façon persistante, l’exécution de commandes.

L’éditeur de Teams semble désemparé devant ce genre d’attaques, affirmant que « cette campagne repose moins sur l’exploitation de la plateforme que sur la persuasion des utilisateurs de mettre en place des processus d’accès à distance sécurisés au sein d’outils de collaboration légitimes ». Microsoft ajoute que les entreprises « doivent considérer toute demande d’assistance externe non sollicitée comme intrinsèquement suspecte et mettre en place des défenses à plusieurs niveaux, couvrant l’identité, les terminaux et la collaboration ».

Dans ses conseils, en plus du renfort de la sensibilisation des employés, Microsoft pousse quand même à utiliser des outils contre les attaques de type « ingénierie sociale », contre le phishing en général, et d’activer les règles ASR de réduction de la surface d’attaque « qui bloquent le contenu exécutable provenant des e-mails et des interpréteurs de scripts, la création de processus à partir de PowerShell/WScript/cmd, ainsi que l’exécution de contenu téléchargé, afin d’empêcher la mise en place de scripts et de fichiers MSI ». L’éditeur pousse aussi les DSI des entreprises à limiter ou surveiller l’utilisation des logiciels de gestion (et d’assistance) à distance et à contrôler quels outils sont autorisés dans leurs environnements.

  •  

☕️ Audacity 4.0 fait peau neuve et le plein de nouveautés



L’éditeur audio multiplateforme et open source Audacity était connu pour son interface très « old school ». Les développeurs ne voulaient manifestement plus de cette étiquette : la nouvelle version 4.0 modernise largement l’interface.

Dans Audacity 4.0, l’interface a été réécrite en Qt. Esthétiquement beaucoup plus actuelle, elle permet la réorganisation libre des panneaux et la création d’espaces de travail, qui enregistrent les dispositions personnalisées. Des thèmes clair, sombre et haut contraste apparaissent également. Signalons aussi un spectrogramme redessiné au rendu plus rapide et des effets retravaillés, sur le plan esthétique et des performances.

Outre le changement visuel, les nouveautés sont nombreuses. Par exemple, l’édition par clips a été repensée. On peut maintenant sélectionner directement les clips, en modifier plusieurs simultanément, les grouper ou encore les déplacer librement entre les pistes. Le découpage se veut plus intuitif en proposant son propre outil et des commandes dédiées. De même, la tête de lecture reste visible pendant la navigation et peut être déplacée pendant la lecture. Chaque en-tête dispose en outre de vumètres pour l’enregistrement et la lecture.

La nouvelle mouture améliore aussi sa gestion des périphériques système, leur actualisation et le mapping personnalisé des canaux. Les changements opérés au niveau du système se reflètent maintenant dans l’application. De plus, la version Windows supporte désormais le protocole ASIO (Audio Stream Input/Output), permettant à Audacity une communication plus directe avec la carte son, avec à la clé une amélioration de la latence et de la fiabilité.

Attention cependant, car toutes les fonctions d’Audacity 3 ne sont pas encore présentes dans la branche 4.X, dont les Time Tracks, les pistes MIDI/Note, le Mixer, le Macro Manager, VAMP/LADSPA ou encore Play-at-speed. Les développeurs promettent leur retour dans de prochaines versions, signe du chantier conséquent qu’a été cette version.

Elle s’accompagne d’ailleurs d’un nouveau format de fichier, logiquement nommé .aup4, pour prendre la relève des fichiers .aup3. Ces derniers peuvent être ouverts avec Audacity 4.0 et seront automatiquement convertis.

La nouvelle mouture peut être téléchargée depuis le site officiel. Des versions Windows, macOS et Linux sont comme d’habitude fournies. On remarque que l’application s’est dotée pour l’occasion d’une nouvelle icône, reprise désormais partout sur le site.

  •  

Omarchy : une distribution qui séduit, un créateur et une fondation qui divisent

Un système, des moutons, des millions
Omarchy : une distribution qui séduit, un créateur et une fondation qui divisent

La distribution Linux Omarchy attire un nombre croissant de regards. Bâtie sur Arch Linux, elle se distingue notamment par un parti pris graphique tranché et une esthétique soignée, en plus d’être très orientée vers le développement agentique. En arrière-plan cependant, son créateur est contesté pour ses positions sociales tranchées, tout comme le financement de la fondation qui accompagne Omarchy.

Omarchy est une distribution Linux créée par le Danois David Heinemeier Hansson, le plus souvent surnommé « DHH ». Créateur du célèbre framework de développement Ruby on Rails, il est également le directeur technique de 37signals, l’éditeur de Basecamp et HEY). Nous reviendrons sur DHH plus loin.

L’objectif d’Omarchy est de transformer une installation Arch Linux vierge en un système entièrement configuré, moderne et esthétique, fondé sur le compositeur Wayland Hyprland. Le projet a un prédécesseur, Omakub, qui avait la même logique mais était basé sur Ubuntu. Cette distribution se réclame de la philosophie « omakase » : le système impose des choix tranchés et s’adresse surtout à des personnes « capables » de l’apprécier.

Concrètement, cette philosophie s’illustre par des choix très marqués sur les thèmes ou encore les applications embarquées (comme Neovim, Alacritty et Chromium), ainsi qu’une interface globalement pensée pour un pilotage au clavier plutôt qu’à la souris. Comme certaines autres distributions Linux, les mises à jour passent par un système de snapshots (instantanés) au lieu d’un gestionnaire plus classique de paquets.

De la technique et des agents

Omarchy se destine largement aux développeurs et utilisateurs techniques. Cette orientation se reflète dans le choix des applications embarquées et dans la configuration de l’environnement. Le choix d’Hyprland est par exemple marquant, car ce compositeur a été créé avec le « tiling » en tête, c’est-à-dire l’organisation automatique des fenêtres. Le clavier est alors utilisé pour passer de l’une à l’autre, changer leur taille ou encore les déplacer vers d’autres espaces de travail. Le tout s’accompagne de nombreux visuels appréciés aujourd’hui : animations, coins arrondis, ombres, etc.

Si Hyprland s’occupe des fenêtres et de leur gestion, les éléments graphiques sont construits avec Quickshell. Ce framework (cadriciel) permet de développer des éléments graphiques, en l’occurrence la barre de menu, les widgets, le menu de lancement, les notifications, l’écran de verrouillage, les contrôles audio et ainsi de suite. Omarchy a donc une identité visuelle forte, sans passer par KDE ou GNOME. La distribution se sert d’Hyprland et Quickshell pour aboutir au résultat voulu.

Source : Dashen Tech

Cette identité visuelle et ce maniement peuvent rebuter les nouveaux venus, mais ils peuvent s’apprendre, même pour les personnes n’ayant pas d’expérience de ce type d’interface. Omarchy affiche un positionnement différent de la plupart des distributions qui sont initialement « génériques » et doivent souvent être personnalisées pour correspondre aux usages. L’environnement d’Omarchy est pensé comme un tout, le système trahissant l’idée de ce que doit être un « bon environnement », avec les avantages et inconvénients que cela comporte. La distribution est d’ailleurs souvent qualifiée d’« opiniated », c’est-à-dire avec une position assumée.

« Moins de configuration et plus d’utilisation » pourrait être la devise d’Omarchy, mais une utilisation basée sur le clavier et le terminal.

Avec la version 4.0 du système, nommée Quatro, Omarchy a d’ailleurs fait un pas supplémentaire vers les développeurs. Le système se fait plus agentique, avec un shell de bureau réécrit en un seul processus, des mises à jour maintenant basées sur pacman et un agent maintenant aux premières loges, avec une place fixe. Il dispose d’un panneau de quota et intègre un diagnostic automatique des plantages, ainsi qu’une compétence (skill) dédiée pour reconfigurer la machine. On peut choisir parmi neuf agents par défaut, dont Claude, Codex, Gemini, Grok et Copilot (aucun n’est présélectionné). Il vous faut un module particulier sur le bureau ? Demandez à l’agent.

Une fondation, des millions de dollars

La sortie de Quatro le 14 aout a été suivie une semaine plus tard d’une annonce importante pour la distribution : le lancement de la fondation Omacom. Les fondations sont des outils courants dans le monde de l’open source, car elles permettent de gérer l’avenir d’un projet de manière collégiale ou non, ainsi que d’engranger des donations. En lançant la fondation, David Heinemeier Hansson a indiqué vouloir concrétiser cette fois la « prophétie de l’année de Linux ». Il estime que « toutes les pièces sont en place ».

Douze membres fondateurs sont nommés : Tobi Lütke (Shopify), Patrick Collison (Stripe), Michael Dell (Dell Technologies), Jack Dorsey (Block), Matthew Prince (Cloudflare), Brendan Iribe (Sesame, ancien cofondateur d’Oculus), Jason Fried (37signals), Drew Houston (Dropbox), Peter Steinberger (créateur de l’outil d’IA OpenClaw), Brian Armstrong (Coinbase), Yunjie Dai (TapTap) et DHH lui-même. Chaque membre a apporté un million de dollars sur la table.

La somme, déjà conséquente, a été encore augmentée par l’arrivée de plusieurs autres personnes, avec chacune 100 000 dollars : Ryan R. Hughes (Oodle), Ed Huang (PingCAP), Adrien Treccani (Metaco/Ripple) et Max Schoening (Notion). Deux entreprises, 1Password et 37signals, participent également en leur nom propre, avec un budget de 100 000 dollars par an pendant trois ans.

Depuis, les critiques fusent de toute part.

Un créateur très contesté

Si Omarchy semble actuellement la star des réseaux sociaux avec son esthétique et son environnement pensé pour les développeurs, les discussions autour de la distribution ne sont pas que techniques. La figure de DHH est très contestée.

En 2021, il s’était déjà illustré chez Basecamp, dont il était le créateur et patron. Il avait alors interdit toutes les discussions politiques et sociales au sein de l’entreprise, y compris sur les outils utilisés. À l’époque, cette seule mesure avait provoqué le départ d’environ un tiers des effectifs en quelques semaines, dont la responsable design et la responsable marketing. À l’extérieur, beaucoup s’étaient également dit déçus.


Il reste 59% de l'article à découvrir.
Vous devez être abonné•e pour lire la suite de cet article.
Déjà abonné•e ? Générez une clé RSS dans votre profil.

  •  
❌