Sujet
Automatisation de la sécurité
Au sein de la facette Sujet, la veille thématique Automatisation de la sécurité rassemble des articles qui partagent un même sujet, un même signal ou un même thème de suivi. Cette page offre aux lecteurs un parcours plus riche à travers les reportages associés, les preuves issues de sources publiques, les acteurs du marché et les implications pour l’infrastructure, avec suffisamment de contexte pour comprendre pourquoi le sujet compte pour les mouvements d’entreprises, les décisions de gouvernance, l’exposition régionale et le risque opérationnel. Les lecteurs peuvent comparer les signaux récurrents, les organisations concernées, les preuves publiques, le contexte du marché, la continuité de service, les achats, la concurrence, la conformité et les questions de planification stratégique liées au sujet, au lieu de se contenter d’une liste succincte d’articles correspondants. Elle explique ce que couvre le sujet, quels acteurs ou politiques de l’infrastructure sont impliqués, quelles preuves étayent la couverture et pourquoi le sujet peut être important pour les opérateurs, les clients, les investisseurs et les lecteurs de politiques publiques.
Dossier
Un port public n’est pas une permission
L’IESG vient d’approuver une extension HTTP qui permet à un même point UDP public de converser avec plusieurs pairs. La nouveauté est utile à WebRTC, mais sa discipline l’est davantage encore: publier une adresse rend un chemin joignable; cela ne donne pas à tout expéditeur le…

Tendances mondiales des services cloud
Okta gouverne les agents IA, mais leurs actes restent ceux du client
Okta sait enregistrer un agent IA, lui attribuer un responsable humain, limiter ses accès et conserver la trace d’une autorisation. Ses conditions disent pourtant que les actes, réglages, omissions et erreurs de l’agent relèvent du client. La nuance définit le produit: une…
Dossier
La signature était valide. Le jeton ne l’était pas.
L’IESG vient d’approuver une nouvelle référence de sécurité pour les JWT. Son apport décisif tient en une séparation souvent négligée: vérifier une signature ne suffit pas à établir qu’un jeton de cette nature peut commander cette application.

Histoire d'Internet
Le numéro disait où, pas quoi : comment Xref a rendu l’emplacement Usenet local
Un même article Usenet pouvait porter un numéro différent dans chaque groupe, puis en recevoir d’autres sur le serveur voisin. Xref n’a pas supprimé cette pluralité: il lui a donné une portée exacte, en séparant l’identité mondiale de l’article de ses coordonnées locales.
Dossier
L’identifiant est resté. Le chemin, lui, a changé.
L’IESG vient d’approuver un identifiant compact pour les listes de segments distribuées par BGP SR Policy. Ce nombre facilite les rapprochements entre contrôleur, télémétrie et gestion, mais il n’est unique que dans un Candidate Path et peut survivre à une modification complète…

Histoire d'Internet
La liste qui n’était pas son adresse : comment List-Id lui donna un nom stable
Une liste de discussion pouvait changer de serveur sans changer de communauté. List-Id a donné un nom durable à cette continuité, tout en laissant l’adresse de dépôt, les commandes et l’authentification évoluer sous des contrôles distincts.

Histoire d'Internet
La route que le relais devait oublier : SMTP conserva la syntaxe après lui avoir retiré son autorité
Une ancienne adresse SMTP peut encore énumérer des relais avant la boîte finale. Le serveur contemporain doit reconnaître cette forme, sans être obligé de suivre l'itinéraire. Ce paradoxe est volontaire: l'interopérabilité a conservé la grammaire, tandis que le pouvoir de choisir…
Dossier
La passerelle se disait post-quantique. Le tunnel signait encore en ECDSA.
Le 24 août 2026, l’IESG a approuvé un mécanisme d’authentification par signature post-quantique pour IKEv2. Cette décision ouvre une voie normalisée à ML-DSA et SLH-DSA; elle ne prouve ni le choix de l’algorithme par une passerelle ni l’aboutissement d’un tunnel authentifié.

Histoire d'Internet
La nouvelle adresse qui n’était pas un renommage : SMTP sépara transfert et indication
Une boîte aux lettres a déménagé. Deux serveurs connaissent sa nouvelle adresse, mais le premier répond `251` et prend le message, tandis que le second répond `551` et le refuse. Le renseignement est identique; la responsabilité change de camp. SMTP a ainsi empêché qu’une…
Dossier
IANA a enregistré une capacité DELEG. Le déploiement reste à prouver.
Le 24 août 2026, IANA a ajouté la clé temporaire `deleg` au registre DNS Resolver Information. Les opérateurs disposent désormais d’un terme commun pour déclarer la prise en charge du protocole DELEG émergent; une déclaration ne transforme pourtant ni un Internet-Draft en norme…
Dossier
Le premier point de terminaison était préféré, mais jamais admissible
Un enregistrement HTTPS peut placer une destination en tête tout en obligeant certains clients à l'écarter. SVCB publie des plans de connexion bornés; il ne remplace ni la compatibilité, ni l'authentification du service, ni la preuve d'exécution.

IETF
Job Snijders et la liste qui signait des octets, pas la vérité
Un prestataire peut vérifier qu’un fichier n’a pas changé et ignorer encore s’il doit agir. C’est précisément l’espace que Job Snijders et ses coauteurs ont donné à la RPKI Signed Checklist: une preuve étroite, liée à des ressources Internet et à des empreintes exactes, qui…
Dossier
Le réseau a nommé un domaine de configuration. Il n’a pas choisi la route.
Un Provisioning Domain maintient ensemble les adresses, les résolveurs et les routeurs qui forment un même contexte. Son nom organise le choix; il ne transforme pas une annonce de routeur en ordre de connexion.
Dossier
Le lien fantôme avait deux témoins
Après une coupure, deux producteurs BGP-LS peuvent conserver chacun une moitié périmée du même lien. Le consommateur rapproche les deux récits, reconstitue une arête impeccable et le calculateur l'emprunte. La redondance, censée protéger la visibilité, vient alors de donner deux…
Dossier
Le VPN était prêt, mais son intérêt n’était pas arrivé
Une route VPN peut exister chez son émetteur sans être annoncée à un PE dont toutes les sessions BGP sont établies. Avec le RFC 4684, l’intérêt pour un Route Target remonte vers la source tandis que la route correspondante revient en sens inverse. L’absence de route peut donc…
Dossier
Le domaine enfant a parlé. Qui rend le DS réel ?
Publier des enregistrements CDS et CDNSKEY signés ne modifie pas la zone parente. Entre l’intention de l’opérateur enfant et la confiance observée par un validateur se trouvent une décision, une publication et des caches qu’aucun accusé de réception ne peut confondre.

Récits
MyAFRINIC v2 ne peut pas signer quatre réceptions à la fois
AFRINIC a placé quatre trajectoires de politique derrière un même chantier logiciel; pour que la mise en service reste vérifiable, chacune doit conserver son propre statut, son propre essai d'acceptation et sa propre voie de correction.

Tendances mondiales des services cloud
Les 424 M$ d’ARR SaaS de Commvault n’ont pas remplacé la marge de 96 % des licences
Chez Commvault, le mot « abonnement » couvre désormais deux réalités. L’une livre un logiciel et conserve une marge presque intégrale; l’autre héberge la promesse de reprise, croît beaucoup plus vite et doit encore payer le cloud qui la rend possible.
Dossier
Zéro ne dit pas ce qui est faux
Dans BGP, la valeur zéro peut décrire une origine IGP parfaitement valide, un identifiant d’AS interdit ou une déclaration RPKI de non-routage. Le RFC 7607 ne demande donc pas une réaction uniforme: il oblige l’opérateur à conserver le champ, puis à refuser exactement l’objet qui…
Dossier
Qui règle l’horloge du renouvellement ? ACME ARI et le dernier kilomètre du remplacement
Une autorité de certification peut ouvrir une journée entière au renouvellement et voir pourtant tous les clients se présenter à la même minute. ACME Renewal Information coordonne une fenêtre; il ne remplace ni l’ordonnanceur local, ni le déploiement, ni la preuve fournie par le…
