Sujet
Automatisation de la sécurité
Au sein de la facette Sujet, la veille thématique Automatisation de la sécurité rassemble des articles qui partagent un même sujet, un même signal ou un même thème de suivi. Cette page offre aux lecteurs un parcours plus riche à travers les reportages associés, les preuves issues de sources publiques, les acteurs du marché et les implications pour l’infrastructure, avec suffisamment de contexte pour comprendre pourquoi le sujet compte pour les mouvements d’entreprises, les décisions de gouvernance, l’exposition régionale et le risque opérationnel. Les lecteurs peuvent comparer les signaux récurrents, les organisations concernées, les preuves publiques, le contexte du marché, la continuité de service, les achats, la concurrence, la conformité et les questions de planification stratégique liées au sujet, au lieu de se contenter d’une liste succincte d’articles correspondants. Elle explique ce que couvre le sujet, quels acteurs ou politiques de l’infrastructure sont impliqués, quelles preuves étayent la couverture et pourquoi le sujet peut être important pour les opérateurs, les clients, les investisseurs et les lecteurs de politiques publiques.
Dossier
La clé installée deux fois : KRACK et le pouvoir d’une retransmission
Une trame perdue doit pouvoir être renvoyée. Mais une retransmission authentique ne devrait pas remettre à zéro l’histoire d’une clé déjà active. KRACK a révélé cette confusion de pouvoirs dans le fonctionnement concret de WPA2, sans découvrir le mot de passe ni la clé négociée.
Dossier
L’échec qui choisissait le chiffrement : POODLE et l’autorité cachée du repli
Un échec de négociation TLS ne disait pas pourquoi la connexion avait échoué. Pourtant, certains clients en déduisaient que le serveur exigeait un protocole plus ancien. POODLE a rendu visible ce glissement: celui qui pouvait provoquer l’échec pouvait aussi orienter la tentative…
Dossier
L’en-tête devenu programme : Shellshock et le pouvoir caché dans l’environnement
Shellshock a révélé une délégation que personne n’avait formulée: une donnée fournie par un client pouvait traverser CGI, devenir variable d’environnement, puis être relue par Bash comme du code. L’incident oblige à examiner les droits créés par la composition des interfaces, pas…
Dossier
Slammer : le correctif publié n’avait pas révoqué le code vulnérable
Six mois séparaient le premier bulletin de Microsoft de l’épidémie. Dix minutes ont suffi au ver pour atteindre l’essentiel de sa population vulnérable accessible. Entre ces deux durées se trouve une erreur de gouvernance familière: confondre la mise à disposition d’un remède…
Dossier
Cinq minutes pour déplacer une route : memcached et l’autorité sur la bande passante
À 17 h 21, le déséquilibre entre trafic entrant et sortant déclenche une alerte chez GitHub. À 17 h 26, une commande retire des annonces BGP. Entre ces deux instants, l’incident révèle surtout une chose: le trafic d’autrui ne se gouverne pas depuis un seul point.

Créateurs
Jakub Kicinski: comment Linux rend les fonctionnalités réseau maintenables
Une nouvelle carte réseau peut arriver avec une capacité impressionnante et une échéance commerciale. Linux doit se poser une question plus lente: la fonctionnalité peut-elle être comprise par d'autres matériels, observée par les opérateurs, reproduite par les tests et soutenue…
Dossier
La réponse qui a gagné la course : Kaminsky, le DNS et l’entropie derrière la confiance
Le faux paquet n’avait pas à démontrer qu’il venait de l’autorité compétente. Il devait coïncider avec une question encore ouverte et franchir la ligne d’arrivée avant la vraie réponse. En 2008, cette règle minimale est devenue une course que l’attaquant pouvait relancer à…
Dossier
La règle arrivée partout avant que son coût soit connu : la panne WAF de Cloudflare en 2019
Le 2 juillet 2019, le réseau de distribution de Cloudflare a accompli sa mission en quelques secondes; le contrôle qui le précédait avait vérifié la décision de sécurité, mais pas la quantité de calcul que cette décision pouvait exiger du monde entier.

Entreprises institutionnelles mondiales
NTT DATA et Palo Alto Networks fixent un objectif d'alliance de 1 milliard USD
NTT DATA et Palo Alto Networks élargissent leur ingénierie conjointe et leurs services de sécurité gérés dans le cadre d'une alliance mondiale visant 1 milliard USD d'activité d'ici 2029.
Dossier
La page qui empruntait la mémoire d’un autre client : la frontière révélée par Cloudbleed
Un document mal formé déclenchait l’erreur, mais les octets divulgués pouvaient appartenir à un client sans rapport avec lui: Cloudbleed a séparé brutalement l’arrêt de la fuite et la reprise de ce qui avait déjà franchi la frontière.
Dossier
Le certificat valable pour le mauvais usage : Flame et l’autorité cachée dans la finalité
Flame n’a pas volé la clé privée racine de Microsoft. Le logiciel a exploité une chaîne de licences dont les choix cryptographiques, les habitudes d’émission et la confiance héritée pouvaient être recomposés en pouvoir de signer du code.
Dossier
La requête disparue qui continuait à travailler : ce que Rapid Reset révèle de l’annulation
HTTP/2 autorise un client à renoncer à une requête sans rompre toute la connexion; Rapid Reset a montré qu’une annulation parfaitement valide pouvait devenir une facture illimitée pour les files d’attente du serveur.
Dossier
Le correctif qui ne pouvait pas retirer une clé : Debian OpenSSL et la survie des identifiants faibles
Le paquet corrigé savait produire de meilleurs secrets. Il ne savait ni retrouver les anciens, ni les effacer des serveurs distants, ni convaincre un client de cesser de les reconnaître.

IETF
Susan Hares et la route qui autorise le filtre FlowSpec
Une route BGP ordinaire propose un chemin. Une annonce FlowSpec peut demander au routeur de ralentir, jeter, marquer ou détourner des paquets. Dès lors, l’interopérabilité ne suffit plus: il faut établir pourquoi l’émetteur est fondé à produire cet effet. Les travaux auxquels…
Dossier
La signature qui exigeait toutes les clés : ce que KeyTrap révèle du coût de la confiance
KeyTrap n’a pas falsifié DNSSEC: l’attaque a transformé la diligence du validateur en ressource offerte à distance, obligeant chaque opérateur à définir le prix maximal d’une preuve.
Dossier
La racine que la vente n’emporta pas : ce que la sortie de Symantec révèle sur la confiance transférable
Symantec pouvait céder son activité de certification, mais non vendre aux navigateurs l’obligation de continuer à reconnaître les anciennes racines. Cette décision restait dans les clients exploités indépendamment.

Entreprises institutionnelles mondiales
DMTF: les normes qui contrôlent les serveurs sous le système d’exploitation
Un serveur peut être éteint, inspecté, mis à jour ou reconfiguré même lorsque son système d’exploitation est indisponible. DMTF définit une grande partie du langage utilisé par ce plan de gestion privilégié, des API Redfish et du transport MCTP aux commandes PLDM, à l’identité…

Entreprises institutionnelles mondiales
DMTF et le langage de gestion des serveurs
Un serveur peut être arrêté, contrôlé, mis à jour ou reconfiguré même lorsque son système d’exploitation est indisponible. DMTF définit une grande partie du langage de ce plan de gestion privilégié, de Redfish et MCTP à PLDM, SPDM et SMBIOS. Ces normes facilitent l’automatisation…

Dossier
DNSSEC peut prouver une absence sans décider d’un droit au nom
Une réponse DNS négative signée peut établir qu’un nom ou un type d’enregistrement ne figurait pas dans une zone signée pendant une période bornée. Elle ne dit ni pourquoi l’entrée manque, ni qui mérite le label, ni si un bureau d’enregistrement doit le créer. Avec NSEC3 Opt-Out…

Dossier
La frontière invisible de Mozilla : quand la Public Suffix List devient du code exécuté
Mozilla a lancé la Public Suffix List, et Firefox transforme encore une de ses versions en comportement de navigateur. Le DNS sait déléguer un nom; il ne dit pas si deux sous-domaines relèvent d’une même administration ou de locataires qui ne se font pas confiance. Cet article…
