Sujet
Automatisation de la sécurité
Au sein de la facette Sujet, la veille thématique Automatisation de la sécurité rassemble des articles qui partagent un même sujet, un même signal ou un même thème de suivi. Cette page offre aux lecteurs un parcours plus riche à travers les reportages associés, les preuves issues de sources publiques, les acteurs du marché et les implications pour l’infrastructure, avec suffisamment de contexte pour comprendre pourquoi le sujet compte pour les mouvements d’entreprises, les décisions de gouvernance, l’exposition régionale et le risque opérationnel. Les lecteurs peuvent comparer les signaux récurrents, les organisations concernées, les preuves publiques, le contexte du marché, la continuité de service, les achats, la concurrence, la conformité et les questions de planification stratégique liées au sujet, au lieu de se contenter d’une liste succincte d’articles correspondants. Elle explique ce que couvre le sujet, quels acteurs ou politiques de l’infrastructure sont impliqués, quelles preuves étayent la couverture et pourquoi le sujet peut être important pour les opérateurs, les clients, les investisseurs et les lecteurs de politiques publiques.
Dossier
La passerelle se disait post-quantique. Le tunnel signait encore en ECDSA.
Le 24 août 2026, l’IESG a approuvé un mécanisme d’authentification par signature post-quantique pour IKEv2. Cette décision ouvre une voie normalisée à ML-DSA et SLH-DSA; elle ne prouve ni le choix de l’algorithme par une passerelle ni l’aboutissement d’un tunnel authentifié.

Histoire d'Internet
La nouvelle adresse qui n’était pas un renommage : SMTP sépara transfert et indication
Une boîte aux lettres a déménagé. Deux serveurs connaissent sa nouvelle adresse, mais le premier répond `251` et prend le message, tandis que le second répond `551` et le refuse. Le renseignement est identique; la responsabilité change de camp. SMTP a ainsi empêché qu’une…
Dossier
IANA a enregistré une capacité DELEG. Le déploiement reste à prouver.
Le 24 août 2026, IANA a ajouté la clé temporaire `deleg` au registre DNS Resolver Information. Les opérateurs disposent désormais d’un terme commun pour déclarer la prise en charge du protocole DELEG émergent; une déclaration ne transforme pourtant ni un Internet-Draft en norme…
Dossier
Le premier point de terminaison était préféré, mais jamais admissible
Un enregistrement HTTPS peut placer une destination en tête tout en obligeant certains clients à l'écarter. SVCB publie des plans de connexion bornés; il ne remplace ni la compatibilité, ni l'authentification du service, ni la preuve d'exécution.

IETF
Job Snijders et la liste qui signait des octets, pas la vérité
Un prestataire peut vérifier qu’un fichier n’a pas changé et ignorer encore s’il doit agir. C’est précisément l’espace que Job Snijders et ses coauteurs ont donné à la RPKI Signed Checklist: une preuve étroite, liée à des ressources Internet et à des empreintes exactes, qui…
Dossier
Le réseau a nommé un domaine de configuration. Il n’a pas choisi la route.
Un Provisioning Domain maintient ensemble les adresses, les résolveurs et les routeurs qui forment un même contexte. Son nom organise le choix; il ne transforme pas une annonce de routeur en ordre de connexion.
Dossier
Le lien fantôme avait deux témoins
Après une coupure, deux producteurs BGP-LS peuvent conserver chacun une moitié périmée du même lien. Le consommateur rapproche les deux récits, reconstitue une arête impeccable et le calculateur l'emprunte. La redondance, censée protéger la visibilité, vient alors de donner deux…
Dossier
Le VPN était prêt, mais son intérêt n’était pas arrivé
Une route VPN peut exister chez son émetteur sans être annoncée à un PE dont toutes les sessions BGP sont établies. Avec le RFC 4684, l’intérêt pour un Route Target remonte vers la source tandis que la route correspondante revient en sens inverse. L’absence de route peut donc…
Dossier
Le domaine enfant a parlé. Qui rend le DS réel ?
Publier des enregistrements CDS et CDNSKEY signés ne modifie pas la zone parente. Entre l’intention de l’opérateur enfant et la confiance observée par un validateur se trouvent une décision, une publication et des caches qu’aucun accusé de réception ne peut confondre.

Récits
MyAFRINIC v2 ne peut pas signer quatre réceptions à la fois
AFRINIC a placé quatre trajectoires de politique derrière un même chantier logiciel; pour que la mise en service reste vérifiable, chacune doit conserver son propre statut, son propre essai d'acceptation et sa propre voie de correction.

Tendances mondiales des services cloud
Les 424 M$ d’ARR SaaS de Commvault n’ont pas remplacé la marge de 96 % des licences
Chez Commvault, le mot « abonnement » couvre désormais deux réalités. L’une livre un logiciel et conserve une marge presque intégrale; l’autre héberge la promesse de reprise, croît beaucoup plus vite et doit encore payer le cloud qui la rend possible.
Dossier
Zéro ne dit pas ce qui est faux
Dans BGP, la valeur zéro peut décrire une origine IGP parfaitement valide, un identifiant d’AS interdit ou une déclaration RPKI de non-routage. Le RFC 7607 ne demande donc pas une réaction uniforme: il oblige l’opérateur à conserver le champ, puis à refuser exactement l’objet qui…
Dossier
Qui règle l’horloge du renouvellement ? ACME ARI et le dernier kilomètre du remplacement
Une autorité de certification peut ouvrir une journée entière au renouvellement et voir pourtant tous les clients se présenter à la même minute. ACME Renewal Information coordonne une fenêtre; il ne remplace ni l’ordonnanceur local, ni le déploiement, ni la preuve fournie par le…

Histoire d'Internet
Le nom qui dépensa ses majuscules : quand le DNS fit de la casse un défi de réponse
Le DNS avait neutralisé la différence entre majuscules et minuscules afin qu’un nom reste un nom. En 2008, une proposition remarqua que cette différence sans valeur sémantique pouvait encore servir une fois: le résolveur la choisissait au hasard, puis exigeait que la réponse lui…

Tendances mondiales des services cloud
F5 a compté 26,5 M$ de coûts cyber, pas le risque de renouvellement
La facture directe de l’incident F5 prend désormais la forme rassurante d’une courbe qui descend: 17,5 millions de dollars au premier trimestre, puis 6 millions et 3 millions. La confiance des clients n’obéit pas à ce calendrier. Elle se rejoue lorsque les contrats, les…
Dossier
La réponse disait « succès ». Aucun client n’avait changé : DHCPv6 Reconfigure et l’autorité d’un déclencheur
Un relais peut signaler une modification, un serveur l’accepter et un message authentifié atteindre un terminal sans que la nouvelle configuration soit encore devenue réalité. DHCPv6 Reconfigure est précieux parce qu’il sépare précisément ces étapes.
Dossier
La route a survécu au routeur qui la promettait
Avec le Long-Lived Graceful Restart, BGP peut conserver pendant des heures une route apprise d’un voisin dont la session a disparu. Ce délai protège parfois la continuité; il peut aussi prolonger une promesse de livraison dont le fondement opérationnel n’existe plus.

Histoire d'Internet
La nouvelle clé qui héritait du passé : ce que KeyUpdate pouvait vraiment renouveler
Le mot « rotation » suggère volontiers un nouveau départ. Dans TLS 1.3, `KeyUpdate` accomplit quelque chose de plus précis: il fait avancer un sens du trafic vers une nouvelle génération de secret sans rouvrir l’identité, la suite cryptographique ni la session applicative.

Histoire d'Internet
L’alerte que EOF ne pouvait remplacer : comment TLS a explicité la fin d’un sens
Une pile peut authentifier tous les octets reçus sans savoir si d’autres devaient suivre. TLS a inscrit la fin dans l’échange protégé, puis a appris qu’un sens pouvait se taire sans condamner aussitôt l’autre.
Dossier
Le paquet était valide, mais deux sessions correspondaient : RADIUS CoA et le pouvoir de modifier une connexion active
Une demande de contrôle correctement protégée arrive sur un équipement d’accès. Elle vise un nom d’abonné et demande un nouveau filtre. Deux sessions actives portent ce nom. L’authentification du paquet est terminée; la décision sur la session ne fait que commencer.
