Sujet
Automatisation de la sécurité
Au sein de la facette Sujet, la veille thématique Automatisation de la sécurité rassemble des articles qui partagent un même sujet, un même signal ou un même thème de suivi. Cette page offre aux lecteurs un parcours plus riche à travers les reportages associés, les preuves issues de sources publiques, les acteurs du marché et les implications pour l’infrastructure, avec suffisamment de contexte pour comprendre pourquoi le sujet compte pour les mouvements d’entreprises, les décisions de gouvernance, l’exposition régionale et le risque opérationnel. Les lecteurs peuvent comparer les signaux récurrents, les organisations concernées, les preuves publiques, le contexte du marché, la continuité de service, les achats, la concurrence, la conformité et les questions de planification stratégique liées au sujet, au lieu de se contenter d’une liste succincte d’articles correspondants. Elle explique ce que couvre le sujet, quels acteurs ou politiques de l’infrastructure sont impliqués, quelles preuves étayent la couverture et pourquoi le sujet peut être important pour les opérateurs, les clients, les investisseurs et les lecteurs de politiques publiques.
Dossier
La signature du certificat était valide, pas la poignée de main : l’autorité de `Finished` en TLS 1.3
Le compteur de sécurité avait déjà enregistré une session authentifiée lorsque CertificateVerify a été accepté. Le message suivant, `Finished`, était faux; le client a fermé avec `decrypt_error`. La clé du certificat avait apporté une preuve exacte, mais l’exploitation lui avait…

Histoire d'Internet
Le jeton qui prouvait un chemin de retour : les DNS Cookies sans identité
Une petite option EDNS a permis à un serveur DNS de tirer une conclusion limitée mais utile d’une adresse source UDP: non pas qui parlait, mais qu’un interlocuteur à cette adresse apparente avait reçu une réponse antérieure et savait en restituer le jeton.

Histoire d'Internet
Le test qui réussissait sans rien dire : ce que Discard pouvait réellement prouver
Le poste d’essai envoie un flux connu vers le port 9. Aucun accusé ne revient, aucun compteur n’est annoncé, aucun message ne clôt l’expérience. C’est exactement le comportement demandé par RFC 863. La difficulté n’est donc pas d’obtenir une réponse, mais d’empêcher le silence…
Dossier
Le navigateur parlait HTTP/2, pas nécessairement l’origine : l’autorité d’ALPN s’arrête à la connexion TLS
Le navigateur a proposé `h2` et `http/1.1`. Le point de présence a choisi `h2`, terminé la négociation TLS et reçu des trames HTTP/2 valides. Un inventaire a alors déclaré l’origine « native HTTP/2 ». Il manquait une seconde connexion: après terminaison, le proxy traduisait…
Dossier
L’AC figurait dans la liste. L’identité restait interdite : l’autorité limitée de `certificate_authorities` dans TLS
Le certificat client remontait vers un nom d’autorité annoncé par le serveur. La bibliothèque l’a choisi, la clé privée a signé, le chemin a été validé. Pourtant, l’application a refusé l’opération: ce sujet n’appartenait pas au locataire demandé. L’échec n’était pas…
Dossier
Le statut était signé, mais déjà en retard : l’autorité d’une réponse OCSP agrafée
À 10 h 07, l’autorité révoque le certificat. À 10 h 11, le serveur présente encore une réponse OCSP `good`, dûment signée, dont le `nextUpdate` se situe plusieurs heures plus tard. Aucun octet n’a été falsifié. La réponse est authentique, recevable dans son intervalle déclaré et…

Histoire d'Internet
Les réponses une pour une qui ne s'arrêtaient plus : la boucle formée par Echo et Chargen
Un troisième entité a organisé l'échange, puis s'est tu. Chargen répond à l'adresse d'Echo; Echo renvoie les octets à Chargen; chaque réponse justifie la suivante. Pris séparément, aucun service ne produit plus d'un datagramme. Ensemble, ils fabriquent une cause qui se renouvelle…
Dossier
Le socket s’est fermé, pas la transaction : `close_notify` et l’autorité d’une fin TLS
Le reçu de paiement avait traversé le réseau. Le serveur avait même envoyé une fermeture TLS régulière. Pourtant, l’écriture en base avait échoué juste après. L’incident n’était pas une contradiction cryptographique: `close_notify` attestait la fin des messages TLS émis par le…
Dossier
Le ticket avait survécu, pas la session : la reprise TLS 1.3 et l’autorité de l’état transporté
Après la bascule régionale, le nouveau nœud a accepté un ticket TLS 1.3 émis avant la révocation du rôle administrateur. Le raccourci cryptographique était valide: le client connaissait la PSK de reprise et le binder authentifiait le nouveau ClientHello. Pourtant, aucune de ces…
Dossier
La trame était plus longue, pas le message : le bourrage TLS 1.3 et l’autorité de la longueur visible
Le rapport d’incident paraissait irréfutable: une trame chiffrée comptait 512 octets de plus, donc la requête applicative devait être plus volumineuse. Le calcul était juste, la conclusion ne l’était pas. Le processus arrondissait les enregistrements TLS 1.3 par blocs et pouvait…
Dossier
Le premier Hello a été refusé, pas effacé : TLS HelloRetryRequest et l’autorité de la trace
La capture commençait au second ClientHello. Une seule part de clé y figurait, le serveur l’acceptait et la négociation aboutissait. Pris isolément, ce fragment semblait démontrer que le client avait choisi ce groupe dès le départ. Il ne démontrait rien de tel. Le premier vol…

Histoire d'Internet
Le retrait qui voyageait comme une nouvelle : comment Usenet confiait l’annulation à chaque site
Le même article de contrôle arrive sur trois serveurs. Le premier possède déjà le message visé et le retire. Le deuxième refuse d’exécuter la demande. Le troisième reçoit l’annulation avant le message original et conserve son Message-ID pour bloquer son arrivée tardive. Usenet ne…
Dossier
Le client attendait un certificat. Le code a laissé passer une clé : l’autorité de la négociation TLS
Une clé publique brute peut être parfaitement légitime dans TLS. Elle cesse de l’être lorsqu’elle entre sans avoir été choisie. En juin 2026, wolfSSL a corrigé précisément ce basculement: dans certaines compilations compatibles RPK, une clé non négociée pouvait prendre la place…
Dossier
La preuve est arrivée après l’ouverture de la connexion. Elle n’a pas réécrit le passé : les Exported Authenticators de TLS et l’autorité applicative
À 14 h 03, une preuve de certificat valide apparaît sur une connexion qui a déjà transporté des centaines d’opérations. Le service relève aussitôt tous les flux et attribue à la nouvelle identité les cinq minutes précédentes. La cryptographie est correcte; la chronologie…

Histoire d'Internet
Les octets qui attendaient une permission : comment les littéraux IMAP ont déplacé le coût du refus
Un client IMAP pouvait annoncer `{11}`, terminer sa ligne, puis garder onze octets en réserve. Le nombre était connu, la connexion était ouverte, mais le serveur n’avait pas encore invité la suite. Cette invitation tenait dans un `+`. L’histoire de LITERAL+ puis de LITERAL…
Dossier
Le certificat n’était pas encore vérifié, mais sa demande de mémoire devait déjà être jugée : compression TLS et frontière avant confiance
Un message de deux kilo-octets annonce qu’il en occupera douze millions après décompression. À cet instant, le récepteur ne connaît encore ni le nom, ni la chaîne, ni la clé qui authentifieront le serveur. Il doit pourtant décider si cette demande non authentifiée mérite mémoire…
Dossier
La périphérie a reçu une clé, pas le certificat : TLS Delegated Credentials et l’autorité à durée limitée
Une clé de quelques heures suffit à un frontal pour authentifier une connexion TLS 1.3 au nom du titulaire du certificat. Elle ne lui permet ni de renouveler ce certificat, ni de créer son successeur, ni d’autoriser l’action métier qui suivra. La délégation porte sur un geste…

Histoire d'Internet
La requête vide qui énumérait tout le monde : quand Finger fit de la présence humaine une réponse réseau
Une connexion au port 79, puis seulement un retour chariot et un saut de ligne: dans NAME/FINGER, ce presque-rien signifiait « donnez-moi toutes les personnes présentes sur cette machine ». La réponse pouvait situer un terminal, mesurer l'inactivité et reproduire le message…
Dossier
Le pair a demandé de nouvelles clés sans posséder l’époque : TLS 1.3 KeyUpdate et l’autorité de rotation
Le message qui annonce la nouvelle génération voyage encore sous l’ancienne clé. Cette charnière authentifie un changement dans un seul sens; elle ne permet pas au pair de voir l’effacement de la mémoire distante, de relancer l’identité TLS ni d’imposer une charge de rotation…
Dossier
Le voisin BGP n’était pas le prochain saut : l’autorité discrète des serveurs de routes d’IXP
Deux sessions BGP au vert, des préfixes bien reçus, mais aucun paquet livré: l’incident semblait contredire le tableau de supervision. L’erreur consistait à tester la joignabilité des serveurs de routes. Le trafic, lui, devait aller directement vers un autre entité de l’échange…
