Aller au contenu principal

Sujet

Automatisation de la sécurité

Au sein de la facette Sujet, la veille thématique Automatisation de la sécurité rassemble des articles qui partagent un même sujet, un même signal ou un même thème de suivi. Cette page offre aux lecteurs un parcours plus riche à travers les reportages associés, les preuves issues de sources publiques, les acteurs du marché et les implications pour l’infrastructure, avec suffisamment de contexte pour comprendre pourquoi le sujet compte pour les mouvements d’entreprises, les décisions de gouvernance, l’exposition régionale et le risque opérationnel. Les lecteurs peuvent comparer les signaux récurrents, les organisations concernées, les preuves publiques, le contexte du marché, la continuité de service, les achats, la concurrence, la conformité et les questions de planification stratégique liées au sujet, au lieu de se contenter d’une liste succincte d’articles correspondants. Elle explique ce que couvre le sujet, quels acteurs ou politiques de l’infrastructure sont impliqués, quelles preuves étayent la couverture et pourquoi le sujet peut être important pour les opérateurs, les clients, les investisseurs et les lecteurs de politiques publiques.

Quand la requête publique devient une machine privée à prospects : Register.com c. Verio

ICANN

Quand la requête publique devient une machine privée à prospects : Register.com c. Verio

Une liste quotidienne de nouveaux domaines relevait de l'infrastructure publique jusqu'à ce que Verio la relie à des requêtes WHOIS automatisées puis à des sollicitations commerciales rapides. L'affaire éclaire moins une formule magique du droit des sites web qu'un problème…

26 août 2026
Réinitialiser un mot de passe ne doit pas restaurer l’autorité d’hier

Société des ressources numériques

Réinitialiser un mot de passe ne doit pas restaurer l’autorité d’hier

Un compte peut toujours appartenir à la même personne alors que les pouvoirs qui lui étaient associés ont pris fin. Une récupération sûre rétablit donc d’abord l’identité, puis reconstitue chaque rôle de représentation, de modération ou d’administration à partir de l’état actuel…

26 août 2026
Les certificats n’avaient pas expiré : le seuil de Chrome a fait de la confiance d’Entrust une licence d’exploitation

Dossier

Les certificats n’avaient pas expiré : le seuil de Chrome a fait de la confiance d’Entrust une licence d’exploitation

Chrome n’a pas jugé ces certificats d’après leur seule date d’expiration. Le moment décisif était leur entrée dans les journaux de transparence et la confiance que le navigateur accordait encore à leur autorité à cet instant.

26 août 2026
Un rollback n’est achevé que lorsque chaque population edge prouve la disparition de l’ancienne décision

Tendances services cloud Amérique du Nord

Un rollback n’est achevé que lorsque chaque population edge prouve la disparition de l’ancienne décision

Le plan de contrôle peut réactiver une version Fastly antérieure en quelques secondes. Le service, lui, n’est rétabli que lorsque les requêtes ne rencontrent plus la règle retirée et que la preuve couvre les PoP importants.

26 août 2026

Dossier

Le numéro était familier, pas sa signification : IPFIX et l’autorité d’un domaine d’observation

Après la reconnexion d’un exportateur, le collecteur retrouve le Template ID 256. Il conserve la définition de l’ancienne session, découpe les nouveaux octets et affiche des compteurs plausibles. Le tableau de bord paraît sain alors que les noms des champs sont faux. Le nombre…

25 août 2026

Dossier

Le TXT était exact. Le prestataire n’était toujours pas le domaine : DNS-01 et l’autorité d’une validation déléguée

Le départ du prestataire semblait complet: comptes humains fermés, secret CI supprimé, accès au coffre retiré. Pourtant `_acme-challenge` pointait encore vers sa zone. Son compte ACME a demandé un certificat générique, le bon condensat TXT est apparu et la validation a réussi. Le…

25 août 2026

Dossier

Le plafond qui retire plus qu’il ne refuse : gouverner maximum-prefix en BGP

Une limite maximum-prefix ressemble à une simple précaution de capacité. Elle devient pourtant une décision de continuité dès lors que son dépassement peut fermer une session BGP entière. Sa légitimité dépend moins du nombre affiché que de la définition du compteur, de la…

25 août 2026

Dossier

La réponse DNS était sûre. Le choix de l’hôte ne l’était pas encore : SSHFP et l’autorité d’une empreinte

Un opérateur a saisi `ssh db`. Le suffixe de recherche fourni par le réseau a transformé ce nom court en un autre nom complet. La réponse SSHFP était DNSSEC Secure et correspondait exactement à la clé présentée. La cryptographie avait authentifié l’hôte choisi par la machine, pas…

25 août 2026

Dossier

La signature était valide, pas l'adresse From : DKIM et l'autorité d'un domaine signataire

Le message présentait `bank.example` comme domaine From et passait DKIM. Pourtant, la signature appartenait à `receipt-alert.example`, domaine de l'attaquant. Le calcul était authentique; l'autorité avait été attribuée au mauvais nom.

25 août 2026

Dossier

Le condensé était exact, l'expéditeur restait inconnu : `Content-Digest` et l'autorité d'une somme de contrôle HTTP

Le fichier de configuration était hostile, mais son empreinte était impeccable. Le service a recalculé `Content-Digest`, affiché « vérifié », puis exécuté la modification. Il n'y avait ni collision cryptographique ni corruption réseau: l'attaquant avait librement choisi le…

25 août 2026

Dossier

L’en-tête désignait le client, pas l’adresse du pair : `Forwarded` et l’autorité d’une chaîne de mandataires

L’origine ne devait recevoir que les requêtes de deux mandataires inverses. Pourtant, un accès direct subsistait. Un visiteur y a placé l’adresse d’administration autorisée en tête de `X-Forwarded-For`, puis a franchi le contrôle IP. Le parseur avait fidèlement lu la chaîne.…

25 août 2026

Dossier

Le nom a choisi le contexte TLS, pas le droit d’agir : l’autorité limitée du SNI

Dans le journal de la passerelle, `tenant-a.example` apparaissait trois fois: dans le ClientHello, dans le nom du certificat choisi et dans l’étiquette de politique. Cette répétition avait pris l’allure d’une preuve. Pourtant, la première occurrence venait d’un client encore…

25 août 2026

Dossier

La signature du certificat était valide, pas la poignée de main : l’autorité de `Finished` en TLS 1.3

Le compteur de sécurité avait déjà enregistré une session authentifiée lorsque CertificateVerify a été accepté. Le message suivant, `Finished`, était faux; le client a fermé avec `decrypt_error`. La clé du certificat avait apporté une preuve exacte, mais l’exploitation lui avait…

25 août 2026
Le jeton qui prouvait un chemin de retour : les DNS Cookies sans identité

Histoire d'Internet

Le jeton qui prouvait un chemin de retour : les DNS Cookies sans identité

Une petite option EDNS a permis à un serveur DNS de tirer une conclusion limitée mais utile d’une adresse source UDP: non pas qui parlait, mais qu’un interlocuteur à cette adresse apparente avait reçu une réponse antérieure et savait en restituer le jeton.

25 août 2026
Le test qui réussissait sans rien dire : ce que Discard pouvait réellement prouver

Histoire d'Internet

Le test qui réussissait sans rien dire : ce que Discard pouvait réellement prouver

Le poste d’essai envoie un flux connu vers le port 9. Aucun accusé ne revient, aucun compteur n’est annoncé, aucun message ne clôt l’expérience. C’est exactement le comportement demandé par RFC 863. La difficulté n’est donc pas d’obtenir une réponse, mais d’empêcher le silence…

25 août 2026

Dossier

Le navigateur parlait HTTP/2, pas nécessairement l’origine : l’autorité d’ALPN s’arrête à la connexion TLS

Le navigateur a proposé `h2` et `http/1.1`. Le point de présence a choisi `h2`, terminé la négociation TLS et reçu des trames HTTP/2 valides. Un inventaire a alors déclaré l’origine « native HTTP/2 ». Il manquait une seconde connexion: après terminaison, le proxy traduisait…

25 août 2026

Dossier

L’AC figurait dans la liste. L’identité restait interdite : l’autorité limitée de `certificate_authorities` dans TLS

Le certificat client remontait vers un nom d’autorité annoncé par le serveur. La bibliothèque l’a choisi, la clé privée a signé, le chemin a été validé. Pourtant, l’application a refusé l’opération: ce sujet n’appartenait pas au locataire demandé. L’échec n’était pas…

25 août 2026

Dossier

Le statut était signé, mais déjà en retard : l’autorité d’une réponse OCSP agrafée

À 10 h 07, l’autorité révoque le certificat. À 10 h 11, le serveur présente encore une réponse OCSP `good`, dûment signée, dont le `nextUpdate` se situe plusieurs heures plus tard. Aucun octet n’a été falsifié. La réponse est authentique, recevable dans son intervalle déclaré et…

25 août 2026
Les réponses une pour une qui ne s'arrêtaient plus : la boucle formée par Echo et Chargen

Histoire d'Internet

Les réponses une pour une qui ne s'arrêtaient plus : la boucle formée par Echo et Chargen

Un troisième entité a organisé l'échange, puis s'est tu. Chargen répond à l'adresse d'Echo; Echo renvoie les octets à Chargen; chaque réponse justifie la suivante. Pris séparément, aucun service ne produit plus d'un datagramme. Ensemble, ils fabriquent une cause qui se renouvelle…

25 août 2026

Dossier

Le socket s’est fermé, pas la transaction : `close_notify` et l’autorité d’une fin TLS

Le reçu de paiement avait traversé le réseau. Le serveur avait même envoyé une fermeture TLS régulière. Pourtant, l’écriture en base avait échoué juste après. L’incident n’était pas une contradiction cryptographique: `close_notify` attestait la fin des messages TLS émis par le…

25 août 2026