Impact
Élevé
Dans la facette Impact, l’analyse d’impact Élevé met en avant les articles dont le niveau d’effet attendu, l’exposition opérationnelle ou la pertinence pour la décision est comparable. Cette page permet de distinguer les simples actualités de marché des signaux de gouvernance, d’infrastructure, de sécurité ou d’investissement à plus fortes conséquences, susceptibles d’affecter la planification, les achats, les politiques ou l’exposition des clients. Elle relie ce niveau de conséquences aux preuves publiques, aux organisations concernées, au contexte régional, aux dépendances opérationnelles, à la continuité de service, à la concurrence, au calendrier d’investissement, à la conformité et au risque client. Elle aide le lecteur à déterminer quels développements méritent un suivi plus approfondi, quels acteurs sont les plus exposés et comment un signal peut affecter les opérations ou la planification du marché.
Dossier
La route a choisi trois fois, le voisin n’en a entendu qu’une : MRAI et l’autorité temporelle de BGP
Un routeur BGP peut changer plusieurs fois de meilleur chemin sans livrer chaque décision à son voisin. Ce silence n’est ni une panne ni une hésitation. MRAI sépare volontairement le rythme de la sélection locale de celui de l’annonce extérieure. Il économise des UPDATE et du…

IETF
Ketan Talaulikar et le préfixe qui a gardé le nom de son premier routeur
Dans une autre aire OSPF, le préfixe reste joignable, mais son histoire paraît avoir commencé sur l'ABR qui vient de le réannoncer. Le protocole n'a pas perdu la route: son abstraction a perdu l'identité antérieure. Le RFC 9084, édité par Ketan Talaulikar avec quatre coauteurs…
Dossier
Le serveur qui ne gardait rien : SYN cookies et admission sans état
Un serveur exposé ressemble d’ordinaire à un vestiaire qui ouvrirait une fiche dès qu’une personne crie un numéro depuis la rue. Le SYN cookie inverse la dépense: le serveur remet d’abord un reçu compact, puis n’ouvre la fiche que lorsque ce reçu revient dans le troisième paquet.…

Histoire d'Internet
HTTP 100 Continue : autoriser sans accepter
HTTP 100 Continue permet au serveur de refuser sur les en-têtes avant un corps volumineux, sans confondre permission de transmettre et acceptation finale.

IETF
Tony Li et l'enveloppe de quatre octets qui ne gouverne pas son contenu
Un tunnel GRE ne remplace pas l'adresse d'un paquet: il lui ajoute une adresse de livraison. Le réseau sous-jacent conduit l'enveloppe jusqu'à la sortie, puis l'adresse intérieure reprend son autorité. Entre les deux, l'en-tête GRE minimal ne mesure que quatre octets. La…
Dossier
La clé installée deux fois : KRACK et le pouvoir d’une retransmission
Une trame perdue doit pouvoir être renvoyée. Mais une retransmission authentique ne devrait pas remettre à zéro l’histoire d’une clé déjà active. KRACK a révélé cette confusion de pouvoirs dans le fonctionnement concret de WPA2, sans découvrir le mot de passe ni la clé négociée.
Dossier
L’échec qui choisissait le chiffrement : POODLE et l’autorité cachée du repli
Un échec de négociation TLS ne disait pas pourquoi la connexion avait échoué. Pourtant, certains clients en déduisaient que le serveur exigeait un protocole plus ancien. POODLE a rendu visible ce glissement: celui qui pouvait provoquer l’échec pouvait aussi orienter la tentative…
Dossier
L’en-tête devenu programme : Shellshock et le pouvoir caché dans l’environnement
Shellshock a révélé une délégation que personne n’avait formulée: une donnée fournie par un client pouvait traverser CGI, devenir variable d’environnement, puis être relue par Bash comme du code. L’incident oblige à examiner les droits créés par la composition des interfaces, pas…

IETF
Acee Lindem et le routeur qui devait se souvenir d’avoir redémarré
Une authentification valide ne donne pas l’âge d’un paquet. Elle peut confirmer, avec une précision cryptographique, qu’un message enregistré hier porte encore le bon secret. Si le routeur redémarre et oublie jusqu’où il avait avancé, ce passé authentique peut revenir sous les…
Dossier
Slammer : le correctif publié n’avait pas révoqué le code vulnérable
Six mois séparaient le premier bulletin de Microsoft de l’épidémie. Dix minutes ont suffi au ver pour atteindre l’essentiel de sa population vulnérable accessible. Entre ces deux durées se trouve une erreur de gouvernance familière: confondre la mise à disposition d’un remède…

IETF
Enke Chen et la route qui a survécu à sa session
« Graceful » ne signifie pas que la panne a disparu. Le mot désigne un choix: continuer provisoirement à utiliser un état de routage appris avant la rupture du dialogue BGP. Avec RFC 9494, ce provisoire peut durer bien au-delà du redémarrage classique. En contrepartie, la route…

Histoire d'Internet
Le silence qui n’était pas une panne : pourquoi TCP keepalive resta facultatif
Une connexion TCP établie peut se taire pendant des heures sans être défaillante. Keepalive permit d’interroger ce silence sans prétendre le comprendre: provoquer un ACK, recueillir un indice borné, puis laisser à l’application le choix du moment où l’incertitude devient trop…
Dossier
Cinq minutes pour déplacer une route : memcached et l’autorité sur la bande passante
À 17 h 21, le déséquilibre entre trafic entrant et sortant déclenche une alerte chez GitHub. À 17 h 26, une commande retire des annonces BGP. Entre ces deux instants, l’incident révèle surtout une chose: le trafic d’autrui ne se gouverne pas depuis un seul point.

Histoire d'Internet
Qui ouvrait trop tôt la fenêtre TCP ? Le coût d’une permission immédiate
Un destinataire TCP pouvait publier chaque octet nouvellement libéré, et l’émetteur consommer aussitôt chaque offre. Cette ouverture paraissait exacte et coopérative. Répétée, elle faisait surtout travailler la connexion pour des paquets minuscules. La réparation historique donna…
Dossier
La réponse qui a gagné la course : Kaminsky, le DNS et l’entropie derrière la confiance
Le faux paquet n’avait pas à démontrer qu’il venait de l’autorité compétente. Il devait coïncider avec une question encore ouverte et franchir la ligne d’arrivée avant la vraie réponse. En 2008, cette règle minimale est devenue une course que l’attaquant pouvait relancer à…
Dossier
La règle arrivée partout avant que son coût soit connu : la panne WAF de Cloudflare en 2019
Le 2 juillet 2019, le réseau de distribution de Cloudflare a accompli sa mission en quelques secondes; le contrôle qui le précédait avait vérifié la décision de sécurité, mais pas la quantité de calcul que cette décision pouvait exiger du monde entier.

Histoire d'Internet
La mise à jour de fenêtre qui pouvait disparaître : pourquoi TCP apprit à persister à zéro
Une imprimante manque de papier, son application cesse de lire et TCP annonce une fenêtre nulle. Plus tard, la capacité revient, mais l’ACK qui l’annonce se perd. Le mécanisme de persistance fut conçu pour sauver cette permission fragile sans donner au transport le droit de…

Histoire d'Internet
Le verdict refusé par UDP : à qui appartenait le risque du zéro ?
Dans UDP, zéro n’était pas un bon résultat. Il annonçait que l’émetteur avait retenu le verdict. Le passage d’IPv4 à IPv6 pose donc une question de responsabilité: qui peut retirer une preuve commune, et quand celui qui économise le calcul doit-il posséder le risque créé ?
Dossier
La page qui empruntait la mémoire d’un autre client : la frontière révélée par Cloudbleed
Un document mal formé déclenchait l’erreur, mais les octets divulgués pouvaient appartenir à un client sans rapport avec lui: Cloudbleed a séparé brutalement l’arrêt de la fuite et la reprise de ce qui avait déjà franchi la frontière.

Histoire d'Internet
Quand les deux extrémités appelèrent ensemble : l’ouverture simultanée de TCP n’était pas une collision
Le récit scolaire de TCP distribue les rôles avant même le premier paquet: un client appelle, un serveur écoute. Le protocole de 1981 avait prévu une scène moins ordonnée. Deux programmes pouvaient prendre l’initiative au même instant, voir leurs SYN se croiser et n’établir…
