Aller au contenu principal

Domaine principal

Sécurité

Au sein de la facette Domaine principal, l'analyse Sécurité regroupe les articles par domaine principal afin que les lecteurs puissent suivre un périmètre précis de l'infrastructure Internet, de la gouvernance, des marchés de connectivité ou du capital numérique. Cette page rassemble les articles associés, les preuves publiques, les institutions, les entreprises, les personnes, l'exposition régionale, les dépendances opérationnelles et le contexte de marché qui pourraient sinon être répartis entre différentes pages de catégories. Elle explique le domaine, la classe d'acteurs probable, le contexte de marché ou de gouvernance, ainsi que les sources que les lecteurs devraient utiliser pour comparer les signaux. Opérateurs, analystes et lecteurs de gouvernance peuvent voir comment un même domaine se manifeste à travers les événements, les profils, les évolutions de marché, les preuves issues de sources publiques, les dépendances régionales et les décisions d'infrastructure à plus long cycle au fil du temps.

Dossier

La requête est restée signée. Le certificat, lui, a changé : RFC 10002 et l’autorité dans CMC

Dans une chaîne d’enrôlement, l’intégrité d’une demande n’interdit pas qu’un intermédiaire propose une modification ni qu’une autorité de certification applique sa propre politique. RFC 10002 organise précisément cette coexistence. Il faut donc auditer non pas une approbation…

30 août 2026

Dossier

Le jeton n’a jamais atteint JavaScript. La commande, si : RFC 10017 et l’autorité OAuth du navigateur

Un BFF peut tenir les jetons OAuth hors de portée du code frontal tout en exécutant fidèlement une instruction produite par ce même code devenu hostile. RFC 10017 ne présente donc pas seulement un choix de stockage: il déplace le lieu où une session se transforme en pouvoir…

30 août 2026

Dossier

Deux secrets combinés ne constituent pas deux domaines de panne

RFC 10024 donne à TLS 1.3 un échange hybride précisément défini. Il ne donne pas à l’exploitant le droit de confondre diversité des algorithmes et indépendance des systèmes qui les exécutent.

30 août 2026

Dossier

Le composant a été reconnu. L’équipement n’avait pas encore ses droits

RFC 10013 donne à un composant mesuré une identité et une valeur transportables dans un Entité Attestation Token. Il rend la preuve plus lisible entre systèmes; il ne décide ni si la mesure suffit, ni ce que l’équipement sera autorisé à faire.

30 août 2026

Dossier

Le téléphone a authentifié la personne, pas la demande : RFC 10027 et le pouvoir entre appareils

Le voyant vert sur le téléphone rassure: domaine officiel, passkey valide, consentement enregistré. Il ne dit pourtant rien sur l'écran qui a lancé l'opération. RFC 10027 déplace donc la question de sécurité: non plus « l'utilisateur était-il bien là ? », mais « à quel appareil…

29 août 2026
ARIN accepte les comptes non humains, mais son guide demande encore une adresse individuelle

Récits

ARIN accepte les comptes non humains, mais son guide demande encore une adresse individuelle

Un robot logiciel peut désormais avoir son propre compte chez ARIN. Pourtant, le lecteur qui cherche comment le créer trouve toujours un mode d’emploi conçu pour une personne: adresse électronique individuelle, POC personnel, MFA non partageable et compte conservé lors d’un…

29 août 2026

Dossier

Le jeton était lié à une clé. L’acte restait interdit : DPoP et l’autorité d’une contrainte d’émetteur

DPoP empêche qu’un jeton OAuth copié devienne à lui seul un pouvoir transportable. Il ne dit ni qui commande réellement la clé, ni si le jeton vise le bon service, ni si l’état présent de la ressource autorise l’effet demandé.

29 août 2026

Dossier

La signature était valide, pas la commande : HTTP Message Signatures et l’autorité des composants couverts

Une preuve RFC 9421 peut rester mathématiquement exacte alors que la requête a changé de méthode, de destination ou de portée. L’autorité ne vient donc pas du champ `Signature`, mais du profil de couverture, de la confiance dans la clé, de l’anti-rejeu et de la décision de…

29 août 2026

Dossier

Le serveur qui ne gardait rien : SYN cookies et admission sans état

Un serveur exposé ressemble d’ordinaire à un vestiaire qui ouvrirait une fiche dès qu’une personne crie un numéro depuis la rue. Le SYN cookie inverse la dépense: le serveur remet d’abord un reçu compact, puis n’ouvre la fiche que lorsque ce reçu revient dans le troisième paquet.…

23 août 2026

Dossier

La clé installée deux fois : KRACK et le pouvoir d’une retransmission

Une trame perdue doit pouvoir être renvoyée. Mais une retransmission authentique ne devrait pas remettre à zéro l’histoire d’une clé déjà active. KRACK a révélé cette confusion de pouvoirs dans le fonctionnement concret de WPA2, sans découvrir le mot de passe ni la clé négociée.

22 août 2026

Dossier

L’échec qui choisissait le chiffrement : POODLE et l’autorité cachée du repli

Un échec de négociation TLS ne disait pas pourquoi la connexion avait échoué. Pourtant, certains clients en déduisaient que le serveur exigeait un protocole plus ancien. POODLE a rendu visible ce glissement: celui qui pouvait provoquer l’échec pouvait aussi orienter la tentative…

22 août 2026

Dossier

L’en-tête devenu programme : Shellshock et le pouvoir caché dans l’environnement

Shellshock a révélé une délégation que personne n’avait formulée: une donnée fournie par un client pouvait traverser CGI, devenir variable d’environnement, puis être relue par Bash comme du code. L’incident oblige à examiner les droits créés par la composition des interfaces, pas…

22 août 2026

Dossier

Slammer : le correctif publié n’avait pas révoqué le code vulnérable

Six mois séparaient le premier bulletin de Microsoft de l’épidémie. Dix minutes ont suffi au ver pour atteindre l’essentiel de sa population vulnérable accessible. Entre ces deux durées se trouve une erreur de gouvernance familière: confondre la mise à disposition d’un remède…

22 août 2026

Dossier

Cinq minutes pour déplacer une route : memcached et l’autorité sur la bande passante

À 17 h 21, le déséquilibre entre trafic entrant et sortant déclenche une alerte chez GitHub. À 17 h 26, une commande retire des annonces BGP. Entre ces deux instants, l’incident révèle surtout une chose: le trafic d’autrui ne se gouverne pas depuis un seul point.

22 août 2026

Dossier

La réponse qui a gagné la course : Kaminsky, le DNS et l’entropie derrière la confiance

Le faux paquet n’avait pas à démontrer qu’il venait de l’autorité compétente. Il devait coïncider avec une question encore ouverte et franchir la ligne d’arrivée avant la vraie réponse. En 2008, cette règle minimale est devenue une course que l’attaquant pouvait relancer à…

22 août 2026

Dossier

La règle arrivée partout avant que son coût soit connu : la panne WAF de Cloudflare en 2019

Le 2 juillet 2019, le réseau de distribution de Cloudflare a accompli sa mission en quelques secondes; le contrôle qui le précédait avait vérifié la décision de sécurité, mais pas la quantité de calcul que cette décision pouvait exiger du monde entier.

22 août 2026

Dossier

La page qui empruntait la mémoire d’un autre client : la frontière révélée par Cloudbleed

Un document mal formé déclenchait l’erreur, mais les octets divulgués pouvaient appartenir à un client sans rapport avec lui: Cloudbleed a séparé brutalement l’arrêt de la fuite et la reprise de ce qui avait déjà franchi la frontière.

22 août 2026

Dossier

Le certificat valable pour le mauvais usage : Flame et l’autorité cachée dans la finalité

Flame n’a pas volé la clé privée racine de Microsoft. Le logiciel a exploité une chaîne de licences dont les choix cryptographiques, les habitudes d’émission et la confiance héritée pouvaient être recomposés en pouvoir de signer du code.

22 août 2026

Dossier

La requête disparue qui continuait à travailler : ce que Rapid Reset révèle de l’annulation

HTTP/2 autorise un client à renoncer à une requête sans rompre toute la connexion; Rapid Reset a montré qu’une annulation parfaitement valide pouvait devenir une facture illimitée pour les files d’attente du serveur.

22 août 2026

Dossier

Le correctif qui ne pouvait pas retirer une clé : Debian OpenSSL et la survie des identifiants faibles

Le paquet corrigé savait produire de meilleurs secrets. Il ne savait ni retrouver les anciens, ni les effacer des serveurs distants, ni convaincre un client de cesser de les reconnaître.

22 août 2026