Aller au contenu principal

Sujet

Automatisation de la sécurité

Au sein de la facette Sujet, la veille thématique Automatisation de la sécurité rassemble des articles qui partagent un même sujet, un même signal ou un même thème de suivi. Cette page offre aux lecteurs un parcours plus riche à travers les reportages associés, les preuves issues de sources publiques, les acteurs du marché et les implications pour l’infrastructure, avec suffisamment de contexte pour comprendre pourquoi le sujet compte pour les mouvements d’entreprises, les décisions de gouvernance, l’exposition régionale et le risque opérationnel. Les lecteurs peuvent comparer les signaux récurrents, les organisations concernées, les preuves publiques, le contexte du marché, la continuité de service, les achats, la concurrence, la conformité et les questions de planification stratégique liées au sujet, au lieu de se contenter d’une liste succincte d’articles correspondants. Elle explique ce que couvre le sujet, quels acteurs ou politiques de l’infrastructure sont impliqués, quelles preuves étayent la couverture et pourquoi le sujet peut être important pour les opérateurs, les clients, les investisseurs et les lecteurs de politiques publiques.

Dossier

Un nom SNI ne désigne pas à lui seul le serveur qui décide : RFC 9950

RFC 9950 permet de configurer séparément l’adresse de transport d’un serveur TACACS+, son nom de domaine pour SNI et les mécanismes de sécurité associés. Cette précision de configuration ne donne pas à un nom la capacité de prouver qui décide, ni ce qu’un service autorisera.

31 août 2026

Dossier

Un test à débit fixe n’autorise pas la conclusion : RFC 9946

RFC 9946 réserve le test UDPSTP à débit fixe à une exploitation locale très précise. Cette restriction ne transforme ni le débit injecté ni le résultat observé en engagement de capacité.

31 août 2026
Le bit préservait le chemin du retour, pas l'authenticité de la requête : le SRC HYPERchannel de la RFC 1044

Histoire d'Internet

Le bit préservait le chemin du retour, pas l'authenticité de la requête : le SRC HYPERchannel de la RFC 1044

La RFC 1044 ne disait pas simplement qu'une adresse source était « correcte ». Elle précisait le test: inverser les adresses du support devait ramener une réponse au processus d'origine. Cette précision faisait du bit SRC une preuve utile de réversibilité, tout en laissant hors…

31 août 2026

Dossier

Le message CMC est arrivé. L’autorité de certification, elle, n’est pas arrivée avec lui : RFC 10003

RFC 10003 permet à un objet CMC de circuler par fichier, courrier, HTTP ou TCP. Cette circulation prouve une étape de transport, pas la compétence locale de décider d’un certificat.

31 août 2026

Dossier

La clé est devenue portable. Sa garde ne l’est pas devenue : RFC 9964

La migration post-quantique peut donner l’illusion qu’un nouveau nom d’algorithme règle le problème de confiance. RFC 9964 est plus précis. Il rend les clés ML-DSA représentables dans JOSE et COSE au moyen d’Algorithm Key Pair, ou AKP. Il impose un algorithme et une information…

31 août 2026

Dossier

Une requête SCIM achevée ne décide pas à travers les domaines : RFC 9967

Un accusé 202 et un identifiant de transaction identique dans un événement ultérieur donnent une histoire plus nette à une modification SCIM asynchrone. Ils ne donnent pas à l’émetteur le pouvoir de décider ce que l’autre domaine doit faire de cette histoire. Une réception peut…

31 août 2026

Dossier

Le code historique a atteint le client. Il n’a pas réautorisé le serveur : RFC 9963

Une nouvelle valeur dans un registre peut donner l’illusion d’une permission générale. RFC 9963 fait exactement l’inverse: il encadre une exception. Ses trois valeurs RSASSA-PKCS1-v1_5 historiques ne servent qu’à la signature `CertificateVerify` d’un client TLS 1.3, après qu’un…

31 août 2026

Dossier

La connexion inverse est arrivée. L’identité de l’équipement restait à établir : RFC 10011

Une connexion qui arrive au bon écouteur peut rassurer une équipe trop vite. L’équipement était censé appeler, le contrôleur attendait, le pare-feu n’a pas bloqué le flux: voilà déjà beaucoup de faits utiles. Mais aucun de ces faits ne dit, à lui seul, quel équipement est à…

31 août 2026
CrowdStrike : 2,9 Md$ hors du tableau d’achats à 4,1 Md$

Tendances services cloud Amérique du Nord

CrowdStrike : 2,9 Md$ hors du tableau d’achats à 4,1 Md$

Le tableau de CrowdStrike s’arrête au 31 juillet 2026, mais la note comptable continue après cette date. Elle recense 4,141527 milliards de dollars d’obligations d’achat non résiliables à la clôture, puis annonce 2,9 milliards supplémentaires engagés ultérieurement et promis à un…

31 août 2026
Le projet de charte WebAppSec du W3C laisse 16 livrables sur 17 sans date d’achèvement

Dossier

Le projet de charte WebAppSec du W3C laisse 16 livrables sur 17 sans date d’achèvement

Un calendrier incertain n’est pas nécessairement un mauvais calendrier. Dans le projet de charte du groupe Web Application Security, le W3C écrit noir sur blanc que l’achèvement de seize spécifications normatives est « indéterminé »; la dix-septième renvoie à une intégration dans…

31 août 2026

Dossier

La clé post-quantique a été ajoutée. Le destinataire classique pouvait toujours lire le message : RFC 9980

RFC 9980 donne à OpenPGP des algorithmes post-quantiques et des clés composites associant ML-KEM à X25519 ou X448. C’est une avancée d’interopérabilité, pas un tampon que l’on peut apposer sur toute messagerie. Un même message peut être chiffré pour une clé PQ/T et, afin de…

31 août 2026

Dossier

Le modèle pouvait expliquer le réseau. Il ne pouvait pas autoriser le changement : NEMOPS et la frontière entre visibilité et contrôle

Le rapport NEMOPS réclame des modèles plus utiles, une meilleure observabilité et des changements vérifiables. Ces progrès rendent une opération plus intelligible. Ils ne disent pas qui peut exposer un service vivant à un risque, ni qui porte la perte lorsqu'une automatisation se…

31 août 2026

Dossier

Le paquet rapide a maintenu la session active. Il n’a pas autorisé le changement : RFC 9985

RFC 9985 traite un dilemme très concret: protéger à haute fréquence une session BFD sans faire de l’authentification le facteur qui empêche l’échelle. Sa réponse répartit le coût. Une authentification plus coûteuse accompagne les changements significatifs; une autre, moins…

31 août 2026
Bas Westerbaan : l’accord de clé hybride TLS n’a pas rendu le certificat post-quantique

IETF

Bas Westerbaan : l’accord de clé hybride TLS n’a pas rendu le certificat post-quantique

Dans un comité de sécurité, la case « post-quantique » appelle une réponse binaire. Une connexion TLS 1.3 en fournit pourtant au moins deux: oui pour l’accord de clé hybride, peut-être non pour la signature du certificat. Réunir ces réponses dans un seul voyant vert fait…

31 août 2026

Dossier

Une exigence OAM est écrite. Elle ne prouve pas un diagnostic opérationnel : RFC 9974 et la preuve BIER

Une liste d'exigences peut éclairer ce qu'il faut construire. Elle ne confirme ni qu'un réseau possède déjà cette capacité, ni qu'une mesure donnée justifie une action.

31 août 2026

Dossier

L’heure signée a évité un transfert. Elle n’a pas prouvé un instant : RPKI, RFC 9589 et la frontière de bascule

Lorsqu’un relying party RPKI quitte RRDP pour rsync, il peut réutiliser des objets sans faire d’une heure signée une vérité sur le temps. RFC 9589 organise cette économie de transfert et maintient séparées les preuves de validité, de publication et de routage.

31 août 2026

Dossier

Quatre mille était une déclaration de préfixe, pas un mandat de limitation : RFC 9977 et la frontière de preuve

Un fichier de préfixes peut mieux décrire un espace d’adresses. Il ne transforme pas un nombre déclaré en ordre de desserrer un contrôle de risque local.

31 août 2026
Daniel Fett : la MFA a authentifié l’utilisateur, pas le contexte du QR code

IETF

Daniel Fett : la MFA a authentifié l’utilisateur, pas le contexte du QR code

Sur le téléphone, tout est légitime: le bon service, le vrai mot de passe, le second facteur et le bouton d’autorisation officiel. Le piège se trouve avant cet écran. La demande n’est pas partie de l’appareil que l’utilisateur croit être en train d’activer.

31 août 2026

Dossier

Le certificat a vérifié le pair. La PSK externe attendait toujours un gardien : RFC 9973 et l’autorité TLS

Lors d’une revue de filière, l’équipe de sécurité peut montrer le certificat, le journal TLS et l’état « succès » du déploiement. La question qui résiste n’est pas cryptographique au premier chef: quelle organisation a pu créer, dupliquer, injecter, archiver ou réutiliser le…

31 août 2026

Dossier

Le compteur BFD a monté. Le chemin de service restait non prouvé : RFC 9978 et la preuve de stabilité

Une session BFD peut rester à l’état Up alors que des paquets de contrôle disparaissent avant l’expiration du Detection Time. RFC 9978 rend cette dégradation précoce visible. Elle ne transforme pas un compteur de contrôle en preuve de perte de trafic, de panne de route ou…

31 août 2026