Aller au contenu principal

Sujet

Automatisation de la sécurité

Au sein de la facette Sujet, la veille thématique Automatisation de la sécurité rassemble des articles qui partagent un même sujet, un même signal ou un même thème de suivi. Cette page offre aux lecteurs un parcours plus riche à travers les reportages associés, les preuves issues de sources publiques, les acteurs du marché et les implications pour l’infrastructure, avec suffisamment de contexte pour comprendre pourquoi le sujet compte pour les mouvements d’entreprises, les décisions de gouvernance, l’exposition régionale et le risque opérationnel. Les lecteurs peuvent comparer les signaux récurrents, les organisations concernées, les preuves publiques, le contexte du marché, la continuité de service, les achats, la concurrence, la conformité et les questions de planification stratégique liées au sujet, au lieu de se contenter d’une liste succincte d’articles correspondants. Elle explique ce que couvre le sujet, quels acteurs ou politiques de l’infrastructure sont impliqués, quelles preuves étayent la couverture et pourquoi le sujet peut être important pour les opérateurs, les clients, les investisseurs et les lecteurs de politiques publiques.

Un contrat de mitigation DDoS doit dire qui livre le gigabit propre

Entreprises services cloud mondiales

Un contrat de mitigation DDoS doit dire qui livre le gigabit propre

Un nuage de mitigation peut absorber une attaque mesurée en térabits alors que le trafic légitime d'un client dépend encore d'un circuit, d'un tunnel et d'un routeur bien plus étroits. La décision d'achat ne porte donc pas seulement sur le volume hostile que le fournisseur sait…

26 août 2026
Un reçu de transparence des certificats ne vaut pas acceptation par le navigateur

Tendances mondiales des services cloud

Un reçu de transparence des certificats ne vaut pas acceptation par le navigateur

Trois horodatages signés peuvent être parfaitement authentiques sans constituer une preuve de connexion. La décision utile se trouve à l’autre bout: dans la politique et la liste de journaux qu’applique réellement le navigateur du lecteur.

26 août 2026
L’attestation de GitHub prouve un parcours de build, pas la sûreté d’un binaire

Entreprises services cloud mondiales

L’attestation de GitHub prouve un parcours de build, pas la sûreté d’un binaire

Une signature valide peut établir l’origine d’un binaire sans trancher son admission en production. L’attestation d’artefact de GitHub ne devient un contrôle de sécurité que lorsque le consommateur confronte le parcours de build enregistré à une politique de confiance explicite.

26 août 2026
De 200 à 47 jours, le renouvellement TLS devient un état de production

Tendances mondiales des services cloud

De 200 à 47 jours, le renouvellement TLS devient un état de production

La réduction de la durée des certificats TLS publics ne crée pas seulement davantage d’échéances. Elle oblige l’autorisation, l’émission, le déploiement et la preuve externe à fonctionner comme un même service de production observable.

26 août 2026
La poignée de main qui devait se souvenir de la précédente : la renégociation TLS

Histoire d'Internet

La poignée de main qui devait se souvenir de la précédente : la renégociation TLS

Une connexion TLS pouvait rester chiffrée tout en attribuant au mauvais interlocuteur les premiers octets d'un échange. La faille de renégociation révélée en 2009 n'était pas une simple rupture du chiffrement: elle montrait qu'un nouveau handshake devait prouver la conversation…

26 août 2026
La reprise RPKI devient un point de contrôle du routage

Tendances mondiales des FAI régionaux

La reprise RPKI devient un point de contrôle du routage

Une ROA n’est pas utile du seul fait qu’elle existe. Son effet opérationnel dépend aussi du passage des dépôts et des validateurs entre delta, instantané complet et voie de secours — et du temps pendant lequel ils acceptent une vue antérieure lorsque ces chemins échouent.

26 août 2026
L’adresse qui expirait pour protéger son utilisateur : les adresses temporaires IPv6

Histoire d'Internet

L’adresse qui expirait pour protéger son utilisateur : les adresses temporaires IPv6

Une adresse IPv6 temporaire peut cesser d’être choisie alors qu’elle continue de transporter une connexion. Ce décalage entre préférence et validité est le cœur du mécanisme, et la limite de ce qu’il promet.

26 août 2026
Quand la requête publique devient une machine privée à prospects : Register.com c. Verio

ICANN

Quand la requête publique devient une machine privée à prospects : Register.com c. Verio

Une liste quotidienne de nouveaux domaines relevait de l'infrastructure publique jusqu'à ce que Verio la relie à des requêtes WHOIS automatisées puis à des sollicitations commerciales rapides. L'affaire éclaire moins une formule magique du droit des sites web qu'un problème…

26 août 2026
Réinitialiser un mot de passe ne doit pas restaurer l’autorité d’hier

Société des ressources numériques

Réinitialiser un mot de passe ne doit pas restaurer l’autorité d’hier

Un compte peut toujours appartenir à la même personne alors que les pouvoirs qui lui étaient associés ont pris fin. Une récupération sûre rétablit donc d’abord l’identité, puis reconstitue chaque rôle de représentation, de modération ou d’administration à partir de l’état actuel…

26 août 2026
Les certificats n’avaient pas expiré : le seuil de Chrome a fait de la confiance d’Entrust une licence d’exploitation

Dossier

Les certificats n’avaient pas expiré : le seuil de Chrome a fait de la confiance d’Entrust une licence d’exploitation

Chrome n’a pas jugé ces certificats d’après leur seule date d’expiration. Le moment décisif était leur entrée dans les journaux de transparence et la confiance que le navigateur accordait encore à leur autorité à cet instant.

26 août 2026
Un rollback n’est achevé que lorsque chaque population edge prouve la disparition de l’ancienne décision

Tendances services cloud Amérique du Nord

Un rollback n’est achevé que lorsque chaque population edge prouve la disparition de l’ancienne décision

Le plan de contrôle peut réactiver une version Fastly antérieure en quelques secondes. Le service, lui, n’est rétabli que lorsque les requêtes ne rencontrent plus la règle retirée et que la preuve couvre les PoP importants.

26 août 2026

Dossier

Le numéro était familier, pas sa signification : IPFIX et l’autorité d’un domaine d’observation

Après la reconnexion d’un exportateur, le collecteur retrouve le Template ID 256. Il conserve la définition de l’ancienne session, découpe les nouveaux octets et affiche des compteurs plausibles. Le tableau de bord paraît sain alors que les noms des champs sont faux. Le nombre…

25 août 2026

Dossier

Le TXT était exact. Le prestataire n’était toujours pas le domaine : DNS-01 et l’autorité d’une validation déléguée

Le départ du prestataire semblait complet: comptes humains fermés, secret CI supprimé, accès au coffre retiré. Pourtant `_acme-challenge` pointait encore vers sa zone. Son compte ACME a demandé un certificat générique, le bon condensat TXT est apparu et la validation a réussi. Le…

25 août 2026

Dossier

Le plafond qui retire plus qu’il ne refuse : gouverner maximum-prefix en BGP

Une limite maximum-prefix ressemble à une simple précaution de capacité. Elle devient pourtant une décision de continuité dès lors que son dépassement peut fermer une session BGP entière. Sa légitimité dépend moins du nombre affiché que de la définition du compteur, de la…

25 août 2026

Dossier

La réponse DNS était sûre. Le choix de l’hôte ne l’était pas encore : SSHFP et l’autorité d’une empreinte

Un opérateur a saisi `ssh db`. Le suffixe de recherche fourni par le réseau a transformé ce nom court en un autre nom complet. La réponse SSHFP était DNSSEC Secure et correspondait exactement à la clé présentée. La cryptographie avait authentifié l’hôte choisi par la machine, pas…

25 août 2026

Dossier

La signature était valide, pas l'adresse From : DKIM et l'autorité d'un domaine signataire

Le message présentait `bank.example` comme domaine From et passait DKIM. Pourtant, la signature appartenait à `receipt-alert.example`, domaine de l'attaquant. Le calcul était authentique; l'autorité avait été attribuée au mauvais nom.

25 août 2026

Dossier

Le condensé était exact, l'expéditeur restait inconnu : `Content-Digest` et l'autorité d'une somme de contrôle HTTP

Le fichier de configuration était hostile, mais son empreinte était impeccable. Le service a recalculé `Content-Digest`, affiché « vérifié », puis exécuté la modification. Il n'y avait ni collision cryptographique ni corruption réseau: l'attaquant avait librement choisi le…

25 août 2026

Dossier

L’en-tête désignait le client, pas l’adresse du pair : `Forwarded` et l’autorité d’une chaîne de mandataires

L’origine ne devait recevoir que les requêtes de deux mandataires inverses. Pourtant, un accès direct subsistait. Un visiteur y a placé l’adresse d’administration autorisée en tête de `X-Forwarded-For`, puis a franchi le contrôle IP. Le parseur avait fidèlement lu la chaîne.…

25 août 2026

Dossier

Le nom a choisi le contexte TLS, pas le droit d’agir : l’autorité limitée du SNI

Dans le journal de la passerelle, `tenant-a.example` apparaissait trois fois: dans le ClientHello, dans le nom du certificat choisi et dans l’étiquette de politique. Cette répétition avait pris l’allure d’une preuve. Pourtant, la première occurrence venait d’un client encore…

25 août 2026

Dossier

La signature du certificat était valide, pas la poignée de main : l’autorité de `Finished` en TLS 1.3

Le compteur de sécurité avait déjà enregistré une session authentifiée lorsque CertificateVerify a été accepté. Le message suivant, `Finished`, était faux; le client a fermé avec `decrypt_error`. La clé du certificat avait apporté une preuve exacte, mais l’exploitation lui avait…

25 août 2026