Billets à la une
Tous les billets
npm ne lance plus les scripts d'installation : pnpm l'avait fait avant
Depuis le 8 juillet 2026, npm install n'exécute plus les scripts preinstall et postinstall de vos dépendances. C'est la première rupture de ce comportement en seize ans, et la fin du vecteur d'attaque le plus rentable de l'écosystème JavaScript. Sauf que pnpm l'avait fait dix-huit mois plus tôt, et que PyPI donne le tempo depuis 2023. Voici l'état réel du durcissement, écosystème par écosystème.
Lire l'article
Quand vos dépôts GitHub deviennent l'infrastructure d'attaque d'un autre
Je suis habitué aux compromissions de paquets : une version malveillante part sur npm ou PyPI, et ceux qui l'installent exécutent le code de l'attaquant. La campagne analysée par Socket le 22 juillet 2026 décrit tout autre chose. Installer le paquet compromis n'exécute rien du tout : le code de la librairie est propre. Ce qui est vérolé, ce sont les fichiers de workflow GitHub Actions à la racine des dépôts, qui transforment chaque dépôt en scanner Internet distribué chargé d'exploiter une faille critique sur cPanel et WHM. Je décris le mécanisme, l'ampleur réelle, et ce que j'en tire pour nos pipelines.
Lire l'article
Une usine logicielle sécurisée sur Incus, pas sur Kubernetes
Je viens de passer plusieurs jours à éplucher Incus OS pour monter un cloud privé complet : un cluster, du stockage Ceph, des réseaux virtuels OVN, des security groups et du multi-tenant avec quotas. Sauf qu'un cloud privé vide ne sert à rien. Je pose ici le blueprint de ce que je veux y faire tourner : une usine logicielle DevSecOps multi-tenant, un tenant par étage, avec le chemin complet d'un commit jusqu'à la production. J'explique surtout pourquoi j'ai écarté Kubernetes pour ce cas précis.
Lire l'article
AWX n'a plus de release depuis deux ans : le risque et la solution
AWX n'a plus publié de version depuis juillet 2024. Une conversation à Devoxx m'a poussé à vérifier ce que ça donne concrètement : j'ai scanné la dernière image officielle et j'y ai trouvé 45 CVE, dont 3 critiques. Je raconte pourquoi une image figée devient mécaniquement un stock de vulnérabilités, j'écarte deux fausses bonnes idées que l'on me propose souvent, et j'explique la solution que je retiens aujourd'hui, Ascender. Ce billet complète le hub AWX qui rassemble concepts, installation et exploitation.
Lire l'article
Chainguard Actions : une excellente initiative pour durcir vos GitHub Actions
Le 17 mars 2026, Chainguard a annoncé Chainguard Actions : une offre qui ingère les GitHub Actions les plus utilisées, les durcit automatiquement, puis republie des versions sécurisées que vous consommez à la place des originales. Je le dis franchement, c'est une excellente initiative, et une des rares annonces qui s'attaque au bon maillon de la supply chain CI/CD. Je décrypte le fonctionnement, l'accueil de la communauté, et surtout pourquoi cette brique ne remplace pas un scanner de pipelines comme plumber : durcir les actions et valider la chaîne sont deux problèmes distincts.
Lire l'article
Incus OS : j'ai monté un cluster sans jamais ouvrir l'interface
En novembre 2025, Stéphane Graber annonçait Incus OS : un système immuable qui ne fait tourner qu'une seule chose, Incus. Pas de paquets à gérer, pas de dérive de configuration, et surtout aucun shell. Tout passe par une API authentifiée. J'ai voulu vérifier ce que ça donne en pratique avec un objectif volontairement inconfortable : monter un cluster 3 nœuds sans jamais ouvrir l'interface web. Je raconte les pièges qui m'ont coûté un cycle complet, les prérequis matériels qui bloquent vraiment, et où ce projet en est aujourd'hui.
Lire l'article
Strix : le pentester IA open-source à l'épreuve de la souveraineté
Strix est partout : 26 000 étoiles sur GitHub et un pitch qui claque, des agents IA autonomes qui explorent votre application comme de vrais attaquants et prouvent les vulnérabilités trouvées. Je voulais répondre à une seule question, celle qui compte quand un outil lit votre code source : est-ce que je peux le faire tourner chez moi, sur mes propres GPU, sans rien envoyer dans un cloud américain ? J'ai passé une journée à le tester avec vLLM. Voici le récit complet, les impasses rencontrées, et un verdict honnête sur ce qui marche et ce qui ne marche pas.
Lire l'article
GitHub Actions : checkout v7 bloque enfin les pwn requests
Depuis des semaines je répète la même mise en garde : pull_request_target plus un checkout de fork, c'est la porte ouverte au vol de vos secrets. C'est la pwn request. GitHub vient enfin de poser un garde-fou par défaut dans actions/checkout v7. Voici ce que ça change, l'exception à surveiller, et pourquoi le backport du 16 juillet va protéger presque tous les dépôts.
Lire l'article
Atomic Arch : 400 paquets AUR détournés, le réflexe registre que j'en retire
Le 11 juin 2026, une attaque baptisée Atomic Arch a détourné 408 paquets de l'Arch User Repository, puis plus de 1 500 dès le lendemain. Le mode opératoire est d'une simplicité gênante : adopter des paquets orphelins, piéger leur PKGBUILD, et exécuter du code malveillant à l'installation. La charge utile combine un voleur écrit en Rust et un rootkit eBPF. J'utilise Arch au quotidien, et cette campagne m'a obligé à traiter l'AUR pour ce qu'il est vraiment : un registre de dépendances comme un autre, avec les contrôles qui vont avec.
Lire l'article
CRA : votre logiciel est-il concerné par le Cyber Resilience Act ?
Le Cyber Resilience Act est déjà en vigueur depuis le 10 décembre 2024, mais sa première vraie échéance opérationnelle arrive le 11 septembre 2026 avec les obligations de reporting des vulnérabilités exploitées. Beaucoup d'équipes pensent encore qu'il ne vise que les objets connectés : c'est faux. Le CRA concerne les produits avec éléments numériques mis sur le marché européen : logiciels installés, firmwares, appliances, agents, SDK, extensions, applications mobiles. Avant de parler SBOM, conformité ou sanctions, une seule question : êtes-vous concerné ?
Lire l'article
Megalodon : pourquoi OIDC seul ne suffit pas
Depuis deux ans, je répète la même consigne : passez à OIDC, supprimez vos clés d'accès statiques des secrets GitHub. C'est resté vrai, mais après les attaques de mai 2026 et les 5 561 dépôts piégés par Megalodon, je ne la formule plus pareil. Le problème n'est pas OIDC : c'est qu'il est devenu un point final dans le discours sécurité alors que ce devrait être un point de départ. OIDC supprime les credentials statiques, pas les credentials temporaires exposés pendant l'exécution du runner. Je détaille les quatre couches à empiler autour, dont une trust policy durcie et le contrôle des flux sortants.
Lire l'article
actions-cool/issues-helper : 53 tags pointent sur un commit piégé
Le 18 mai 2026, 53 tags de l'action GitHub actions-cool/issues-helper ont été réécrits en moins de 3 minutes 16 secondes pour pointer vers un commit imposteur qui exfiltre les secrets CI/CD depuis la mémoire du process Runner.Worker. Une seconde action de la même organisation a subi le même traitement dans la même fenêtre. Je détaille le mécanisme du commit imposteur, les indicateurs de compromission publiés par StepSecurity, et la seule défense qui tienne : l'épinglage par SHA de commit complet. J'explique aussi comment auditer tout votre parc de workflows en une commande.
Lire l'article