Podcasts about locaux

  • 373PODCASTS
  • 1,501EPISODES
  • 30mAVG DURATION
  • 5WEEKLY NEW EPISODES
  • Aug 13, 2026LATEST

POPULARITY

20192020202120222023202420252026


Best podcasts about locaux

Latest podcast episodes about locaux

PolySécure Podcast
Teknik - Breaking the Backbone of Global ISP Networks (Troopers) - Parce que... c'est l'épisode 0x32D!

PolySécure Podcast

Play Episode Listen Later Aug 13, 2026 21:30


Parce que… c'est l'épisode 0x32D! Shameless plug 19 septembre 2026 - Montréal Canada - - Bsides Montréal 2026 22 septembre 2026 - Belgique - - BE-Cyber 24 au 25 septembre 2026 - Belgique - - BruCON 1er au 3 octobre 2026 - Krakow, Pologne - - AligatorCon 13 et 14 novembre 2026 - Worldwide - - DEATHCon 16 au 19 novembre - Rennes, France - Pôle d'Excellence Cyber (PEC) - European Cyber Week 2026 1 au 3 décembre 2026 - Ottawa, Canada - Forward Global - Forum inCYBER Canada Description Notes Breaking the Backbone of Global ISP Networks Collaborateurs Nicolas-Loïc Fortin Mathieu Farrell Crédits Montage par Intrasecure inc Locaux virtuels par Riverside.fm

Les Grandes Gueules
La RATP emploie des élus locaux : scandaleux ? - 12/08

Les Grandes Gueules

Play Episode Listen Later Aug 12, 2026 18:07


Pour débuter l'émission de ce mercredi 12 août 2026, les GG : Laura Warton Martinez, sophrologue, Abel Boyi, éducateur, et Antoine Diers, consultant, débattent du sujet du jour : La RATP emploie des élus locaux, scandaleux ?

PolySécure Podcast
Teknik - Pas besoin d'être un Mythos pour faire de l'offensif (leHACK) - Parce que... c'est l'épisode 0x32C!

PolySécure Podcast

Play Episode Listen Later Aug 12, 2026 60:22


Parce que… c'est l'épisode 0x32C! Shameless plug 19 septembre 2026 - Montréal Canada - - Bsides Montréal 2026 22 septembre 2026 - Belgique - - BE-Cyber 24 au 25 septembre 2026 - Belgique - - BruCON 1er au 3 octobre 2026 - Krakow, Pologne - - AligatorCon 13 et 14 novembre 2026 - Worldwide - - DEATHCon 16 au 19 novembre - Rennes, France - Pôle d'Excellence Cyber (PEC) - European Cyber Week 2026 1 au 3 décembre 2026 - Ottawa, Canada - Forward Global - Forum inCYBER Canada Description Notes Keynote : Pas besoin d'être un mythos pour faire de l'offensif Collaborateurs Nicolas-Loïc Fortin Patrick Ventuzelo Crédits Montage par Intrasecure inc Locaux virtuels par Riverside.fm

PolySécure Podcast
H'umain - identroad ou l'application de le souveraineté numérique au Québec (Propolys) - Parce que... c'est l'épisode 0x32B!

PolySécure Podcast

Play Episode Listen Later Aug 11, 2026 44:53


Parce que… c'est l'épisode 0x32B! Shameless plug 19 septembre 2026 - Montréal Canada - - Bsides Montréal 2026 22 septembre 2026 - Belgique - - BE-Cyber 24 au 25 septembre 2026 - Belgique - - BruCON 1er au 3 octobre 2026 - Krakow, Pologne - - AligatorCon 13 et 14 novembre 2026 - Worldwide - - DEATHCon 16 au 19 novembre - Rennes, France - Pôle d'Excellence Cyber (PEC) - European Cyber Week 2026 1 au 3 décembre 2026 - Ottawa, Canada - Forward Global - Forum inCYBER Canada Description Notes Parcours Entreprendre en cybersécurité idenroad Collaborateurs Nicolas-Loïc Fortin Jean-Claude Charrier Crédits Montage par Intrasecure inc Locaux virtuels par Riverside.fm

PolySécure Podcast
Actu - 09 août 2026 - Parce que... c'est l'épisode 0x32A!

PolySécure Podcast

Play Episode Listen Later Aug 10, 2026 52:11


Parce que… c'est l'épisode 0x32A! Shameless plug 19 septembre 2026 - Montréal Canada - - Bsides Montréal 2026 22 septembre 2026 - Belgique - - BE-Cyber 24 au 25 septembre 2026 - Belgique - - BruCON 1er au 3 octobre 2026 - Krakow, Pologne - - AligatorCon 13 et 14 novembre 2026 - Worldwide - - DEATHCon 16 au 19 novembre - Rennes, France - Pôle d'Excellence Cyber (PEC) - European Cyber Week 2026 1 au 3 décembre 2026 - Ottawa, Canada - Forward Global - Forum inCYBER Canada Notes IA ou Ghost in the shell Sandbox pour les nuls Black Hat USA 2026: The ‘Breaking' News: The OpenAI–Hugging Face Incident Anthropic's AI used fake identities, malware in rogue attack on GitHub project AISI, OpenAI report more ‘unsanctioned' model hacks Kimi K3 AI Model Escapes Sandbox During Security Test to Fetch Answers Anthropic: Security Gaps, Not Model Issues Led to Claude Attacks Incident Report: unsanctioned agent behaviour during cyber testing Third-party cyber evaluations involving OpenAI models An AI model from Meta also hacked another company during testing Now we have a timeline of the OpenAI accidental attack against Hugging Face Comment: Now we have a timeline of the OpenAI accidental attack against Hugging Face AI researchers let models off the leash – then watched as they tried to add malware to a FOSS project OK, Well, Rogue AI Agents Are Hacking Again On jase là OpenAI Didn't Notice Its AI Agents Using a Message Board to Plan Their Hacking Spree OpenAI Trained Its Models For Months While Those Models Were Coordinating Exploits Via Message Boards OpenAI reveals its rogue agent swarm went a little bit Borg ahead of Hugging Face hack Prompt to fail Bypassing AI guardrails is so easy a script kiddie can do it Prompt injection isn't the bug, AI agent frameworks are Slow guardrails OpenAI Slows Down New Astra Model Development to Measure Cybersecurity Capabilities OpenAI pledges to add Astra security as Anthropic loosens Fable's leash Human AI helps Microsoft bug hunters chase a record $20M payday Humans in the loop miss a third of dangerous AI coding agent requests AI struggles to patch vulns without adult supervision The Most Dangerous AI Hacking Techniques Still Have Humans in the Loop A Unified Framework for Human AI Collaboration in Security Operations Centers with Trusted Autonomy LLM-Assisted Detection and Repair of Hardware Security Vulnerabilities in Verilog Designs LLMs won't break symmetric crypto AI is ‘both the weapon and the target' in latest wave of cyberattacks AI slop pollutes the CVE pipeline with fake vulns Cloudflare has mostly ditched third party security tools, suggests not trying that at home ‘Asimov was right' about rules for robots, says ex-US Cyber Director La guerre, la guerre, c'est pas une raison pour se faire mal! En eau brouille Cyberattacks on water systems expand to 12 states as South Dakota, Georgia announce incidents Water system controllers don't belong on the internet, says ex-NSA chief after suspected Iran attacks US company's AI lets Ukraine's cheap kamikaze drones track targets on their own Souveraineté ou vive le numérique libre! Senators warn Trump's AI interventions could drive users to Chinese models Pluralistic: Post-American compute for a post-American Internet (04 Aug 2026) Privacy ou cachez ces informations que je ne saurais voir What the Flock Southold is being wired into Suffolk County's open-air prison ‘DO NOT MENTION ALPR USAGE': How Cops Are Trying to Hide Their Use of Flock Cities Are Ditching Flock, Immediately Replacing It With Axon License Plate Readers Flock Pitched a Plan To Turn Uber and Lyft Drivers Into Roaming Surveillance Vehicles Rogue Police Officers Have Turned Flock's Nationwide Camera Network Into a Stalking Tool More Police Officers Fired, Investigated, or Arrested for Misusing Flock Camera Systems Texas Police Used 83,000+ Flock Cameras to Hunt Down A Woman Who Had An Abortion I am the law The SCREEN Act is a Christian Nationalist Nightmare Judge rules Meta caused “public nuisance” and must fund mental health treatment EU Age Verification Project Mandates Hardware-Bound Attestation Why the Answers to Hateful Content Online are Hiding in the Platforms' Own Rules Apple Launches Legal Challenge Against UK Demand To Access Encrypted User Data Hack the planet! Senators demand crackdown on wildfire “prediction market” bets Thousands of servers can be backdoored by exploiting buggy motherboard controllers IP and DNS Leaks in WebKit Affecting Proxy Browsers and Apple iCloud Private Relay Pass the Passkey: A Novel Attack Surface in Passwordless Authentication Apple's iCloud File Sharing Left Ex-Employees With Access to Secret Documents Web Security is Too Hard Russia's SVR borks public Wi-Fis for digital surveillance Ransomware attacks spike as world distracted by AI Pluralistic: Google is a scammer's paradise (05 Aug 2026) Blue ou tout ce qui améliore notre posture Micro-Segmentation Anomaly Detection in Zero-Trust Software-Defined Network Fabrics Bugtraq is back - Bugtraq - SecurityFocus Mailing Lists Divers ou parce que j'ai aucune idée où les placer Sensitive Info Goes Into ‘No Reply' Emails Constantly. This Guy Sees It All Collaborateurs Nicolas-Loïc Fortin Crédits Montage par Intrasecure inc Locaux réels par Intrasecure inc

RTL Matin
"La pelouse devient compliquée à jouer" : comment la sécheresse affecte les clubs de foot locaux

RTL Matin

Play Episode Listen Later Aug 6, 2026 1:26


La sécheresse mine également le moral des footballeurs. Dans des clubs, comme à Cherbourg en Normandie, les pelouses deviennent de plus en plus impraticables. Hébergé par Audiomeans. Visitez audiomeans.fr/politique-de-confidentialite pour plus d'informations.

PolySécure Podcast
PME - Impact de l'intelligence artificielle sur la cybersécurité et la fraude - Parce que... c'est l'épisode 0x329!

PolySécure Podcast

Play Episode Listen Later Aug 6, 2026 33:33


Parce que… c'est l'épisode 0x329! Shameless plug 19 septembre 2026 - Montréal Canada - - Bsides Montréal 2026 22 septembre 2026 - Belgique - - BE-Cyber 24 au 25 septembre 2026 - Belgique - - BruCON 1er au 3 octobre 2026 - Krakow, Pologne - - AligatorCon 13 et 14 novembre 2026 - Worldwide - - DEATHCon 16 au 19 novembre - Rennes, France - Pôle d'Excellence Cyber (PEC) - European Cyber Week 2026 1 au 3 décembre 2026 - Ottawa, Canada - Forward Global - Forum inCYBER Canada Description Collaborateurs Nicolas-Loïc Fortin Sarine Bedrossian Crédits Montage par Intrasecure inc Locaux virtuels par Riverside.fm

Ils sont fous ces Bretons France Bleu Breizh Izel
Les greniers paysans : la plateforme gratuite pour trouver des fruits locaux, apprendre à tailler un pommier ou offrir des légumes

Ils sont fous ces Bretons France Bleu Breizh Izel

Play Episode Listen Later Aug 5, 2026 6:02


durée : 00:06:02 Vous aimez ce podcast ? Pour écouter tous les épisodes sans limite, rendez-vous sur Radio France

PolySécure Podcast
H'umain - Crypto-surprise (leHACK) - Parce que... c'est l'épisode 0x328!

PolySécure Podcast

Play Episode Listen Later Aug 5, 2026 64:33


Parce que… c'est l'épisode 0x328! Shameless plug 6 au 9 août 2026 - Las Vegas, USA - - DEFCON 34 19 septembre 2026 - Montréal Canada - - Bsides Montréal 2026 22 septembre 2026 - Belgique - - BE-Cyber 24 au 25 septembre 2026 - Belgique - - BruCON 1er au 3 octobre 2026 - Krakow, Pologne - - AligatorCon 13 et 14 novembre 2026 - Worldwide - - DEATHCon 16 au 19 novembre - Rennes, France - Pôle d'Excellence Cyber (PEC) - European Cyber Week 2026 1 au 3 décembre 2026 - Ottawa, Canada - Forward Global - Forum inCYBER Canada Description Notes Crypto-surprise Collaborateurs Nicolas-Loïc Fortin Charlie Bromberg Adam Florian Boudot Crédits Montage par Intrasecure inc Locaux virtuels par Riverside.fm

PolySécure Podcast
PME - Résilience et fermeture de crise - Parce que... c'est l'épisode 0x327!

PolySécure Podcast

Play Episode Listen Later Aug 4, 2026 20:53


Parce que… c'est l'épisode 0x327! Shameless plug 6 au 9 août 2026 - Las Vegas, USA - - DEFCON 34 19 septembre 2026 - Montréal Canada - - Bsides Montréal 2026 22 septembre 2026 - Belgique - - BE-Cyber 24 au 25 septembre 2026 - Belgique - - BruCON 1er au 3 octobre 2026 - Krakow, Pologne - - AligatorCon 13 et 14 novembre 2026 - Worldwide - - DEATHCon 16 au 19 novembre - Rennes, France - Pôle d'Excellence Cyber (PEC) - European Cyber Week 2026 1 au 3 décembre 2026 - Ottawa, Canada - Forward Global - Forum inCYBER Canada Description Ce troisième et dernier volet de la série consacrée à la gestion de crise en cybersécurité s'attarde sur une question centrale : quand une crise est-elle réellement terminée ? Les invités s'accordent à dire qu'il faut distinguer deux moments bien différents : la gestion de crise proprement dite, et ce qu'ils appellent le « postcrise » ou le « relic » (les séquelles à traiter après coup). Quand la crise prend-elle fin ? Selon les intervenants, la crise se termine dès que l'organisation retrouve sa capacité à remplir sa mission, même en mode dégradé, et non lorsque tout est parfaitement résolu. Autrement dit, l'équipe de gestion de crise peut être allégée dès que le service essentiel peut être rendu à la clientèle — le reste (améliorations, projets de modernisation, correctifs secondaires) relève d'une phase ultérieure, distincte, et ne doit pas maintenir artificiellement l'organisation en « mode crise ». L'exemple de la pandémie de COVID-19 illustre bien ce piège : la véritable urgence (déployer le télétravail, fournir les équipements) n'a duré que trois semaines, mais certaines entreprises sont restées en « gestion de crise » pendant un an, confondant ajustements mineurs (port du masque, plexiglas) et véritable état de crise. Pour structurer les priorités pendant l'incident, un cadre à quatre niveaux est proposé : ce qui doit être réglé en 5-6 heures, ce qui doit l'être en 24 heures, ce qui relève du meilleur effort, et enfin ce qui devient un projet à part entière — souvent les nombreuses lacunes découvertes en cours de route, qui n'empêchent pas la reprise du service et peuvent donc attendre. L'impact humain, trop souvent négligé Une grande partie de la discussion porte sur les conséquences humaines, qui persistent bien après le retour du service. Deux effets majeurs touchent particulièrement les équipes TI : La surcharge de travail : reconstruction des données saisies manuellement pendant la panne, remise en état des systèmes non prioritaires laissés de côté, rattrapage du travail courant — tout cela s'ajoute au quotidien normal une fois la crise « officiellement » terminée. L'impact psychologique : les employés directement mobilisés vivent un choc parfois comparé à une agression personnelle, avec des effets pouvant relever du stress post-traumatique. Ceux qui ont été mis à l'arrêt pendant la crise peuvent aussi développer un sentiment d'inutilité. Un constat frappant revient : dans les semaines ou mois suivant une cyberattaque, certaines équipes TI perdent jusqu'à la moitié de leurs effectifs, soit par épuisement professionnel, soit à cause d'une gestion jugée catastrophique par les employés (par exemple, laisser les ressources humaines gérer seules les questions de rémunération pendant l'incident, sans communication claire de la direction). Les intervenants notent aussi un phénomène de cohésion : les équipes soudées dans l'urgence, en mode quasi militaire, ne sont pas toutes faites pour ce rythme, et un accompagnement post-crise — prendre le temps de vérifier comment chacun va, plutôt que de tourner la page trop vite — est jugé essentiel pour éviter les cicatrices durables. Retour à la normale : un concept à nuancer Le retour à la normale ne concerne, au fond, que le service rendu — pas les personnes qui l'ont vécu. Certains systèmes ou services jugés peu utiles ne sont d'ailleurs jamais relancés après une attaque, ce qui produit un effet de « ménage » parfois positif (vieux serveurs obsolètes abandonnés, par exemple). Mais du côté humain, il n'existe pas vraiment de retour en arrière : l'expérience laisse une trace durable chez les personnes impliquées. Ce vécu, bien que douloureux, comporte un avantage : une organisation qui a traversé une première cyberattaque sait mieux à quoi s'attendre. Les statistiques évoquées (à prendre avec prudence, précisent les invités) suggèrent qu'une entreprise déjà attaquée a de bonnes chances de l'être à nouveau dans les 12 à 24 mois suivants. D'où l'importance cruciale du retour d'expérience post-incident, souvent négligé par fatigue ou lassitude, alors qu'il permet de transformer une expérience coûteuse en amélioration réelle des procédures. Communication et leadership : les vrais facteurs de survie Deux facteurs reviennent comme déterminants pour la survie de l'entreprise après une cyberattaque : La communication. Une mauvaise communication de crise peut faire plus de dégâts que l'attaque elle-même. L'exemple cité d'une entreprise manufacturière ayant menti à ses clients et fournisseurs, et ayant fini par faire faillite un an plus tard malgré une reprise technique réussie, illustre ce point : la confiance perdue peut coûter plus cher que les données perdues. Le leadership. Un bon leader de crise doit projeter le contrôle même sous stress, savoir demander de l'aide extérieure sans hésiter, et surtout — point jugé le plus important — reconnaître ses propres limites et passer le relais si nécessaire. Un leader excellent en simulation peut s'effondrer en situation réelle pour des raisons personnelles imprévisibles ; l'humilité de céder sa place au bon moment est présentée comme la véritable marque du leadership. Ce leadership se construit d'ailleurs dès la phase de préparation, bien avant que la crise ne survienne, et continue de s'exercer après la résolution technique, notamment pour accompagner les équipes humaines vers la suite. En résumé Le message central de cet épisode : la fin technique d'une crise n'est pas la fin de la crise elle-même. Une gestion de crise réussie ne se mesure pas seulement à la vitesse de reprise des systèmes, mais à la façon dont l'organisation prend soin de ses équipes, communique honnêtement avec ses parties prenantes, et capitalise sur l'expérience vécue pour être mieux préparée la prochaine fois. Collaborateurs Nicolas-Loïc Fortin Dominique Derrier Cyndie Feltz Alexandre Fournier Nicholas Milot Crédits Montage par Intrasecure inc Locaux virtuels par Riverside.fm

PolySécure Podcast
Actu - 02 août 2026 - Parce que... c'est l'épisode 0x326!

PolySécure Podcast

Play Episode Listen Later Aug 3, 2026 43:50


Parce que… c'est l'épisode 0x326! Shameless plug 19 septembre 2026 - Bsides Montréal 22 septembre 2026 - BE-Cyber 24 et 25 septembre 2026 - BruCON 1 au 3 octobre 2026 - AligatorCon 13 et 14 novembre 2026 - DEATHCon 16 au 19 novembre - European Cyber Week 1 au 3 décembre 2026 - Forum INCYBER - Canada 2026 24 et 25 février 2027 - SéQCure 2027 Notes IA ou Ghost in the shell A l'ère du marketing du Terminator Lessons from the OpenAI/HuggingFace AI Security Incident Anatomy of a Frontier Lab Agent Intrusion: A Technical Timeline of the July 2026 Incident Anthropic and OpenAI are competing to see whose agents can go rogue harder Anthropic Says Claude Hacked Into 3 Organizations During Cybersecurity Tests Anthropic's Claude escaped test sandbox to attack three organizations Claude published malicious code to the Internet and attacked 3 real companies Cyber-Capable AI Agents: Vulnerabilities, Evaluation Containment, and Defensive Response Hugging Face Breach Raises Hard Questions on Liability Tailscale in the Hugging Face intrusion: The good news and the bad news The OpenAI and Anthropic AI Hacking Sprees Are a Messy New Legal Frontier What the Hugging Face breach reveals about defense in the age of agentic AI When AI Agents Escape Sandboxes, Old Security Rules Apply OpenAI Agent Used Exposed Credentials Across Four Services During Hugging Face Breach OpenAI says its rogue AI tried to hack other companies OpenAI's Hacking Debacle Comes Down to Human Error OpenAI's rogue agent shows why we need federal rules for autonomous AI OpenAI's Rogue AI Agent Hacked More Than Just Hugging Face JFrog tries to spin OpenAI 0-day exploit of its app into a success story Investigating three real-world incidents in our cybersecurity evaluations Petite autonomie Hacker uses DeepSeek AI to autonomously attack vulnerable servers Autonomie virale Copilot worm can spread through Microsoft Word docs Context Collapse, Part 3 - AI Worming through Word Casser la glace AI-assisted security tools are finding more bugs, but the threat level has not changed Anthropic is finding bugs faster than Microsoft can fix them Chrome Needs Twice-a-Week Patching Thanks to AI Bug Hunting Claude Mythos Preview Discovers Cryptographic Weaknesses That Human Experts Missed for Years Some thoughts about Anthropic's new cryptanalysis results – A Few Thoughts on Cryptographic Engineering Nu est le problème Elon Musk's xAI is trying to sue its way out of a Grok reckoning Hugging Face Has a Deepfake Nudes Problem High school defends staying silent while boys made AI nudes of 59 classmates Pas si libre Closed models refuse to help researcher swat Linux bug Tech giants link hands to praise open AI models after OpenAI - Hugging Face attack [Industry Leaders Join Open Secure AI Alliance for AI Safety and Security NVIDIA Blog](https://blogs.nvidia.com/blog/open-secure-ai-alliance/?ncid=partn-84075) Jensen Huang's first-ever post on X is in defense of open access to AI models, alongside Google, OpenAI, and Meta A Fundamental Flaw Leaves LLMs Strikingly Vulnerable To Attack Google Earth risked ruin with retracted AI tool for making fake satellite pics How platform engineering 2.0 mitigates AI security and compliance risks Microsoft's solution to AI security: more AI and more acronyms Private Claude Chats Exposed in Google and Bing Search Results Professor's invisible prompt trap catches 32 students cheating on their midterm with AI La guerre, la guerre, c'est pas une raison pour se faire mal! En eau trouble A Leaked Memo Ties Cyberattacks on Minnesota Water Utilities to Iran [CISA warns of spike in attacks on water systems as Minnesota incidents probed The Record from Recorded Future News](https://therecord.media/cisa-warns-of-spike-in-water-system-attacks) Hackers Targeted Municipal Water Systems In 7 States This Week, FBI Says Trump blames Minnesota for cyberattacks on water sector, drawing pushback from cyber world How Pro-Iran Hacktivist Networks Mobilize During Kinetic Conflict Souveraineté ou vive le numérique libre! Trump Administration Bans New Chinese Humanoid Robots Pluralistic: How the EU can punish Google (despite Trump) Privacy ou cachez ces informations que je ne saurais voir What the Flock ‘I Would Never Do This To You:' Protesting Flock, Arizona Man Presents Plan to Surveil Government Officials Flock Cameras Are Being Destroyed Across the US Apple's smart glasses are running late because they don't want to stir a privacy storm DEF CON bans Meta-style ‘pervert glasses' FTC sues Hims & Hers for allegedly sharing patient information with third-party platforms GrapheneOS Defends Data-Wiping Function That Blocked US Border Search Measuring Healthcare Data Leaks and Security Flaws at Internet Scale OTI - Le lien à usage unique que les bots ne crament plus I am the law As New York Finalizes New Social Media Rules, US Senate Considers Nationwide ‘SCREEN' Act Most Australian teens still on social media three months after under-16 ban began, study finds Robustness and Cybersecurity in the EU Artificial Intelligence Act Russia Charges Telegram Founder Durov With Facilitating Terrorism Red ou tout ce qui est brisé Adversaries Don't Need a Zero-Day — They Read Your Rulebook The Gentlemen Ransomware Kills Nearly 180 Security Processes Before Encrypting Your Files What does GitHub's security team even do? Blue ou tout ce qui améliore notre posture Divers ou parce que j'ai aucune idée où les placer Google goes it alone with a new cybercrime crew taxonomy Collaborateurs Nicolas-Loïc Fortin Crédits Montage par Intrasecure inc Locaux réels par Intrasecure inc

PolySécure Podcast
PME - Résiliencce et préparation du nombril - Parce que... c'est l'épisode 0x325!

PolySécure Podcast

Play Episode Listen Later Jul 30, 2026 20:44


Parce que… c'est l'épisode 0x325! Shameless plug 19 septembre 2026 - Bsides Montréal 22 septembre 2026 - BE-Cyber 24 au 25 septembre 2026 - BruCON 13 novembre 2026 - DEATHCon 16 au 19 novembre - European Cyber Week 1 au 3 décembre 2026 - Forum INCYBER - Canada 2026 24 et 25 février 2027 - SéQCure 2027 Description Collaborateurs Nicolas-Loïc Fortin Dominique Derrier Cyndie Feltz Alexandre Fournier Nicholas Milot Crédits Montage par Intrasecure inc Locaux virtuels par Riverside.fm

PolySécure Podcast
Teknik - N8ive by design - one leaked key, three attack chains (leHACK) - Parce que... c'est l'épisode 0x324!

PolySécure Podcast

Play Episode Listen Later Jul 29, 2026 21:22


Parce que… c'est l'épisode 0x324! Shameless plug 19 septembre 2026 - Bsides Montréal 20 au 26 septembre 2026 - BruCON 13 novembre 2026 - DEATHCon 16 au 19 novembre - European Cyber Week 1 au 3 décembre 2026 - Forum INCYBER - Canada 2026 24 et 25 février 2027 - SéQCure 2027 Description Notes N8ive by design - one leaked key, three attack chains Collaborateurs Nicolas-Loïc Fortin Guillaume Valadon Crédits Montage par Intrasecure inc Locaux réels par Intrasecure inc

TOPFM MAURITIUS
Impact de la taxation sur les PME : Made In Moris craint la disparition de certains produits locaux faute de compétitivité

TOPFM MAURITIUS

Play Episode Listen Later Jul 29, 2026 0:39


Impact de la taxation sur les PME : Made In Moris craint la disparition de certains produits locaux faute de compétitivité by TOPFM MAURITIUS

PolySécure Podcast
Peter Thiel et bro selon Cyber Citoyen et Polysécure - Parce que... c'est l'épisode 0x323!

PolySécure Podcast

Play Episode Listen Later Jul 28, 2026 83:24


Parce que… c'est l'épisode 0x323! Shameless plug 19 septembre 2026 - Bsides Montréal 20 au 26 septembre 2026 - BruCON 13 novembre 2026 - DEATHCon 16 au 19 novembre - European Cyber Week 1 au 3 décembre 2026 - Forum INCYBER - Canada 2026 24 et 25 février 2027 - SéQCure 2027 Description Collaborateurs Nicolas-Loïc Fortin Catherine Dupont-Gagnon Samuel Harper Crédits Montage par Intrasecure inc Locaux virtuels par Riverside.fm

PolySécure Podcast
Actu - 26 juillet 2026 - Parce que... c'est l'épisode 0x322!

PolySécure Podcast

Play Episode Listen Later Jul 27, 2026 42:05


Parce que… c'est l'épisode 0x322! Shameless plug 19 septembre 2026 - Bsides Montréal 20 au 26 septembre 2026 - BruCON 13 novembre 2026 - DEATHCon 16 au 19 novembre - European Cyber Week 1 au 3 décembre 2026 - Forum INCYBER - Canada 2026 24 et 25 février 2027 - SéQCure 2027 Notes IA ou Ghost in the shell Rogue ou pas rogue, là est la question OpenAI says its AI agent broke out of testing sandbox to hack Hugging Face OpenAI says its AI models hacked Hugging Face during testing OpenAI's accidental cyberattack against Hugging Face is science fiction that happened OpenAI Hacks Hugging Face, What Happened, Alignment and Paper Clips Frontier LLMs couldn't help Hugging Face fight off evil agents OpenAI scored an own goal with Hugging Face attack, showing how open Chinese models are winning OpenAI-Hugging Face attack doesn't mean agents are evil – unless you tell them to be The OpenAI Models That Hacked Hugging Face Were ‘Active on the Internet' for Days AI arms race in line for a reckoning after OpenAI hacking incident OpenAI says its AI went rogue and launched ‘unprecedented' cyber-attack An OpenAI model left notes about how to evade containment; we need more details OpenAI's Rogue Agent Went Unnoticed For a Week Be skeptical of OpenAI's rogue hacker agent story The first known runaway AI agent - or a very bad marketing stunt? Digital Intelligence: Why Humanity Created What It Does Not Understand Petit rogue Claude Cowork Flaw Could Let AI Agent Escape Its VM and Access Mac Files Recherche The Language of Security: How Prompt Syntax Shapes Secure Code Generation in Open LLMs Understanding How University Guidelines Address Privacy and Security Issues of Generative AI in Academic Settings LLM Unlearning for Cyber Defense: A Survey on Methods, Challenges, and Emerging Threats Adaptive Incident Prioritization for Security Operations at Scale AI Kill Switch Act would let Trump admin order shutdown of rogue AI systems Hermes AI agent used to automate attack on Thai Finance Ministry Why blocking AI models won't stop the cyber threats they create Linux Patches 400+ Kernel Vulnerabilities in 24 Hours With AI-Powered Detection UK AISI / CAISI Preliminary Assessment of Kimi K3's Cyber Capabilities Seeing AI Agents Is Not Enough. Security Teams Must Enforce What They Can Do Connecting AI agents to outside services explodes the risk radius La guerre, la guerre, c'est pas une raison pour se faire mal! Apps targeted at US troops contain Chinese and Russian code Souveraineté ou vive le numérique libre! Rien Privacy ou cachez ces informations que je ne saurais voir What the Flock The creepiest ‘sales demo' of all time A 77-year-old Republican man is staging a solo protest against St. Pete's Flock cameras Inside the growing vigilante movement to knock out Flock surveillance cameras Flock Safety kills acoustic system designed to detect ‘human distress' Graphene GrapheneOS protections against data extraction from locked devices US Accuses American of Allegedly Wiping His Phone Using a ‘Duress' Password During Border Search Tile's Security Is So Bad It's a Feature for Stalkers « Adafruit Industries – Makers, hackers, artists, designers and engineers! The EU is about to sell our most sensitive data to the US for visa-free travel - European Digital Rights (EDRi) Pluralistic: California's privacy obstacle course (23 Jul 2026) Encryption and Globalization 15 Years Later: End-to-End Encryption and the Third Round of the “Going Dark” Debate by Peter Swire, Kenesa Ahmad, Michael Specter :: SSRN I am the law Canada Rushing Lawful Access Backfires: Wyden Letter on Bill C-22 Highlights Political, Trade and Business Risks A Surveillance Treaty in Disguise: The Trouble With Canada's Quiet Decision to Sign the UN Cybercrime Convention Bitinde L'Inde coupe internet, puis exige le retrait du code de bitchat bitchat · Decentralized mesh messaging (iOS/macOS) Pif pouf Google hit with $1 billion in fines as EU braces for Trump battle Trump threatens new tariffs against EU over Google fine France Becomes First European Country To Ban Social Media Access For Under-15s Uncle Sam tells overseas cybercrooks their visas are canceled Red ou tout ce qui est brisé Researchers replace downloaded macOS apps with evil twins, Apple shrugs Malicious cloud customers can bring down the power grid Blue ou tout ce qui améliore notre posture Cool head npm's release cooldown is security theater A quote from Seth Larson Apple Fixes Hide My Email Vulnerability After 404 Media Coverage Threat-INFORM to Optimize Security Operations OVH reveals semi-secret plan to fix critical Januscape hypervisor bug with mass reboots – and an Australian crash-test dummy Divers ou parce que j'ai aucune idée où les placer CISOs vs. Boards: Myth or Misunderstanding? Microsoft Responds to LG Monitors Installing McAfee Ads On Windows Collaborateurs Nicolas-Loïc Fortin Crédits Montage par Intrasecure inc Locaux réels par Intrasecure inc

RTL Midi
Incendie en Gironde : 5.000 à 6.000 vacanciers et locaux réfugiés au Parc des Expositions de Bordeaux

RTL Midi

Play Episode Listen Later Jul 25, 2026 1:28


Ecoutez RTL Midi avec Albane Leprince du 25 juillet 2026.Hébergé par Audiomeans. Visitez audiomeans.fr/politique-de-confidentialite pour plus d'informations.

PolySécure Podcast
H'umain - Le futur s'invente avant-hier (nsec) - Parce que... c'est l'épisode 0x321!

PolySécure Podcast

Play Episode Listen Later Jul 23, 2026 57:47


Parce que… c'est l'épisode 0x321! Shameless plug 19 septembre 2026 - Bsides Montréal 20 au 26 septembre 2026 - BruCON 13 novembre 2026 - DEATHCon 16 au 19 novembre - European Cyber Week 1 au 3 décembre 2026 - Forum INCYBER - Canada 2026 24 et 25 février 2027 - SéQCure 2027 Description Dans cet épisode spécial enregistré à Montpellier, Nicolas reçoit Xavier Facélina, entrepreneur en cybersécurité depuis près de 30 ans, fondateur de la société CLAB (créée en 2011, vendue il y a deux ans et demi) et sur le point de lancer une nouvelle entreprise au Québec. La discussion reprend le fil d'une conférence que Xavier a donnée à Nordic sur la place de la science-fiction dans la façon dont l'avenir se construit réellement, et sur les liens étroits entre cet imaginaire et sa propre carrière en cybersécurité. La red team du ministère des armées : quand la science-fiction éclaire la stratégie Xavier explique une initiative française singulière : la red team du ministère des armées, animée pendant plusieurs années par son ami Nicolas Mainvie. Contrairement à une red team de pentesting, cette équipe rassemble des militaires de carrière, des diplomates et des auteurs de science-fiction (scénaristes, romanciers) pour réfléchir collectivement aux futurs possibles de la conflictualité — sociale, écologique, militaire. Les récits produits, en partie publics, visent à anticiper des scénarios plausibles pour préparer la France à défendre ses valeurs démocratiques. Xavier souligne que si d'autres pays comme les États-Unis mènent des exercices de prospective similaires, ils le font surtout via des analyses techniques plutôt que par le récit romancé, alors que l'être humain reste fondamentalement un animal d'histoires. Les auteurs de science-fiction, spécialistes de l'avenir Un des points centraux de l'échange est l'idée que les autrices et auteurs de science-fiction sont, par leur pratique quotidienne, particulièrement entraînés à imaginer des futurs plausibles. Nicolas et Xavier remontent aux mythes grecs, à Jules Verne (dont les récits de voyage vers la Lune ont inspiré des générations), et même à Tintin, dont les fusées annoncent étonnamment bien les technologies actuelles — démontrant une forme de « contamination » des idées entre œuvres, y compris celles qui ne se revendiquent pas explicitement de la science-fiction. L'imaginaire d'enfance comme moteur de carrière Xavier raconte comment son ami Nicolas Mainvie lui a fait remarquer que ses deux passions apparemment séparées — la science-fiction et la cybersécurité — sont en réalité intimement liées : ses produits et entreprises répondent souvent, sans qu'il en ait eu pleinement conscience, à des questions posées par des œuvres de son enfance comme Wargames, Ghost in the Shell ou Star Trek. Il insiste sur l'importance de continuer à nourrir son imaginaire d'adulte, au risque sinon de se laisser gagner par des représentations plus sombres ou dépressives de l'avenir. Il cite Ghost in the Shell (2006, saison Standalone Complex) comme un exemple d'œuvre à la fois futuriste et étonnamment optimiste sur la continuité des dynamiques sociales humaines malgré la présence de cyborgs et d'IA. De l'imaginaire à l'innovation concrète La conversation explore ensuite comment la science-fiction fonctionne comme un espace de liberté permettant d'explorer l'humain sans les contraintes du réel, un peu comme les nombres imaginaires en mathématiques permettent de résoudre des équations autrement impossibles. Xavier établit un parallèle frappant entre le téléphone Motorola StarTAC (1996) et le communicateur à charnière de Star Trek (1966) : bien que l'ingénieur en lui trouve ce choix de design peu pratique, cette influence culturelle a poussé à des innovations techniques réelles (nappes flexibles), dont on retrouve l'héritage dans les écrans pliables actuels. Il évoque aussi l'iPad et la visioconférence, anticipés dès la première saison de Star Trek en 1966, une œuvre qu'il recommande vivement pour sa modernité sociale et politique surprenante pour l'époque. Les deux interlocuteurs formulent une « règle des 30 ans » : il faudrait environ trois décennies entre l'apparition d'un concept en science-fiction et sa réalisation technique ou scientifique. Ils appliquent cette règle à la téléportation (Star Trek, années 60) et à l'interface neuronale de Matrix (1999), suggérant qu'on pourrait voir des avancées significatives d'ici 2029-2036. Xavier insiste également sur le rôle de la science-fiction comme outil de vulgarisation : les entrepreneurs qui peuvent ancrer leur pitch dans une référence culturelle connue (Matrice, Star Wars) captent l'attention bien plus vite que ceux qui présentent une idée totalement inédite. L'intelligence artificielle : de la dystopie à la bienveillance La dernière partie de l'échange porte sur l'évolution des représentations de l'IA à travers la trilogie Tron (Tron, Tron Legacy, Tron Ares). Xavier observe un glissement progressif : dans le premier film, l'IA a une volonté propre hostile ; dans le second, sa dangerosité vient d'un ordre humain mal formulé (« créer un monde parfait ») plutôt que d'une malveillance intrinsèque ; dans le troisième, une IA militarisée choisit finalement la bienveillance et l'empathie comme moteur, plutôt que la vengeance ou la puissance — un cas rare au cinéma. Nicolas fait le lien avec l'approche d'Anthropic, qui privilégie une philosophie d'entraînement fondée sur des principes plutôt que des règles rigides, rappelant les trois lois de la robotique d'Isaac Asimov, elles-mêmes une invention littéraire devenue référence scientifique et philosophique incontournable. L'épisode se conclut sur l'idée que ces récits, bien qu'imaginaires, façonnent concrètement notre manière de penser, d'innover et d'aborder des sujets aussi sérieux que l'intelligence artificielle — et les deux animateurs promettent de poursuivre cette conversation lors d'une prochaine rencontre au Québec. Notes Le futur s'invente avant-hier Collaborateurs Nicolas-Loïc Fortin Xavier Facélina Crédits Montage par Intrasecure inc Locaux réels par Repère secret de Xavier

PolySécure Podcast
Spécial - Le 800e aka l'état de la recherche cybersécurité au Québec - Parce que... c'est l'épisode 0x320!

PolySécure Podcast

Play Episode Listen Later Jul 22, 2026 80:16


Parce que… c'est l'épisode 0x320! Préambule C'est toujours difficile d'avoir une qualité uniforme lorsqu'il y a autant de gens autour de la table. Shameless plug 6 au 9 août 2026 - Las Vegas, USA - - DEFCON 34 19 septembre 2026 - Montréal Canada - - Bsides Montréal 2026 22 septembre 2026 - Belgique - - BE-Cyber 24 au 25 septembre 2026 - Belgique - - BruCON 1er au 3 octobre 2026 - Krakow, Pologne - - AligatorCon 13 et 14 novembre 2026 - Worldwide - - DEATHCon 16 au 19 novembre - Rennes, France - Pôle d'Excellence Cyber (PEC) - European Cyber Week 2026 1 au 3 décembre 2026 - Ottawa, Canada - Forward Global - Forum inCYBER Canada Description Collaborateurs Nicolas-Loïc Fortin Olivier Bilodeau François Proulx Alexis Dorais-Joncas [Sébastien Gambs] Benoit Baudry Benoit Dupont Alexandre Côté Cyr Sebastien Graveline Crédits Montage par Intrasecure inc Locaux virtuels par Riverside.fm

PolySécure Podcast
PME - Résilience et eau bouillante - Parce que... c'est l'épisode 0x31F!

PolySécure Podcast

Play Episode Listen Later Jul 21, 2026 19:29


Parce que… c'est l'épisode 0x31F! Shameless plug 19 septembre 2026 - Bsides Montréal 20 au 26 septembre 2026 - BruCON 13 novembre 2026 - DEATHCon 16 au 19 novembre - European Cyber Week 1 au 3 décembre 2026 - Forum INCYBER - Canada 2026 24 et 25 février 2027 - SéQCure 2027 Description Collaborateurs Nicolas-Loïc Fortin Dominique Derrier Cyndie Feltz Alexandre Fournier Nicholas Milot Crédits Montage par Intrasecure inc Locaux virtuels par Riverside.fm

PolySécure Podcast
Actu - 19 juillet 2026 - Parce que... c'est l'épisode 0x31E!

PolySécure Podcast

Play Episode Listen Later Jul 20, 2026 42:41


Parce que… c'est l'épisode 0x31E! Shameless plug 19 septembre 2026 - Bsides Montréal 20 au 26 septembre 2026 - BruCON 13 novembre 2026 - DEATHCon 16 au 19 novembre - European Cyber Week 1 au 3 décembre 2026 - Forum INCYBER - Canada 2026 24 et 25 février 2027 - SéQCure 2027 Notes IA ou Ghost in the shell MCP Rethinking MCP Security: A Large-Scale Study of Runtime MCP Servers and Security Scanner Reliability State of MCP Security 2026 Someone Is Scanning for Your MCP Servers and AI Assistant Credentials Auto pentest Rethinking Penetration Testing for AI-Enabled Systems: From Resource Compromise to Behavioral Objective Violation Hugging Face Confirms AI-Driven Breach: Attackers used Autonomous Agents, defenders countered with AI Vibe for the fail Setup Complete, Now You Are Compromised: Weaponizing Setup Instructions Against AI Coding Agents AI-generated code has made security debt a governance problem Injection pour le bien et le mal 1M+ Emails Use Hidden Text to Dupe AI Security Filters How I tricked Claude into leaking your deepest, darkest secrets Prompt Injection Attacks Are Thwarting AI Hacking Agents Recherche A Fraud-Detection-Inspired Framework for LLM Agents Security xAI can't deny Grok makes CSAM anymore. So it's suing users. Agentic AI: Taming the Unpredictable You Cannot Defend What You Cannot Inspect Microsoft Patches a Record 570 Security Flaws Google fixing Android lock screen bug that lets Gemini send SMS without a PIN La guerre, la guerre, c'est pas une raison pour se faire mal! Adam Shostack :donor: :rebelverified:: “If we bomb Iranian water facil…” - Infosec Exchange Souveraineté ou vive le numérique libre! How Microsoft's ‘Little Workaround' Created a Major Threat to America's Defense Department South Korea making its own security-centric AI model Privacy ou cachez ces informations que je ne saurais voir A Video Screen That Is Also a Camera I am the law Blocage for the fail Contourner un géoblocage via VPN n'a rien d'illégal, dit la CJUE La Belgique bloque wawacity.pizza, mais les pirates se sont déjà mis au poker France Doubles Down On Restricting Access To Polymarket Le blocage DNS casse tout sauf le piratage (dixit Google) Media pas si social Why the Government's Plan for a Social Media Ban in Bill C-34 Is Unconstitutional The infinite scroll may become endangered if controversial Calif. law Social media limits are coming for teens across Europe Senator calls on Rubio, Blanche to push back against Canadian surveillance legislation It's official: EU will force Google to share search data and open up AI on Android San Francisco orders Apple, Google to remove nudify apps from app stores FAA lets Boeing issue 737 Max, 787 airworthiness certificates again Germany set to restrict its Freedom of Information Act UK's Burnham drops digital ID scheme to prioritise cost of living, say allies Red ou tout ce qui est brisé Microsoft's Secure Boot has been broken for a decade and no one noticed until now Cursor 0day: When Full Disclosure Becomes the Only Protection Left Weak Security Continues to Fuel Russian Cyberattacks 6 GHz Wi-Fi Flaws Could Disrupt Critical Systems Are There Cybersecurity Risks in Over-the-Air Tech Used in Autos? Windows 10 refuses to die, and the security bill is coming due LG monitors silently install software through Windows Update without user consent Blue ou tout ce qui améliore notre posture Qubes OS Security in the Public Record Microsoft Entra ID gets passkeys default authentication starting September Kevin Beaumont: “Remarkable transparency from C…” - Cyberplace Divers ou parce que j'ai aucune idée où les placer Trump Media to sell fast feed of ‘market-moving' posts to Wall Street Microsoft Restores Player's Hacked 25-Year-Old Account With Son's Baby Photos Collaborateurs Nicolas-Loïc Fortin Crédits Montage par Intrasecure inc Locaux réels par Intrasecure inc

PolySécure Podcast
Teknik - De Nessus à Bromure (SSTIC) - Parce que... c'est l'épisode 0x31D!

PolySécure Podcast

Play Episode Listen Later Jul 16, 2026 35:53


Parce que… c'est l'épisode 0x31D! Shameless plug 19 septembre 2026 - Bsides Montréal 20 au 26 septembre 2026 - BruCON 13 novembre 2026 - DEATHCon 16 au 19 novembre - European Cyber Week 1 au 3 décembre 2026 - Forum INCYBER - Canada 2026 24 et 25 février 2027 - SéQCure 2027 Description De Nessus à Tenable : les débuts d'une légende Dans cet épisode spécial de Polysécure, l'animateur reçoit Renaud Deraison, créateur de Nessus, le scanner de vulnérabilités développé il y a près de 30 ans, et cofondateur de Tenable où il a occupé le poste de CTO jusqu'à son départ il y a environ cinq ans. Deraison raconte la genèse de Nessus : à 16 ans, passionné par le réseau internet naissant, il découvre l'univers de la sécurité informatique à une époque où les failles étaient publiées sur la mailing list Bugtraq, suivie par une communauté restreinte d'environ 20 000 abonnés. Insatisfait des outils existants comme Satan, jugés trop complexes et peu accessibles, il développe Nessus en 1998 avec une cinquantaine de tests de sécurité au départ. Le succès est immédiat et inattendu, poussant Deraison à poursuivre le projet, d'abord en open source, puis en produit commercial via Tenable, qui étendra la portée de l'outil de la simple DMZ à l'ensemble de l'infrastructure numérique des entreprises. Le retour à la technique et la leçon de l'éloignement du clavier Un thème central de la discussion est l'importance de rester connecté à la pratique technique concrète. Deraison explique qu'en grandissant chez Tenable, il a dû délaisser le code pour devenir « plus stratégique », perdant ainsi une compréhension viscérale de la technologie au profit d'une compréhension purement intellectuelle. Il souligne l'écart immense, en cybersécurité, entre comprendre un concept en théorie et l'expérimenter réellement : c'est en manipulant les outils qu'on découvre les vrais problèmes de sécurité et les idées de produits pertinentes. Cette réflexion mène à une critique plus large de l'industrie de la cybersécurité, jugée parfois arrogante et déconnectée du vécu des utilisateurs, prompte à distribuer des leçons sans empathie pour les contraintes opérationnelles réelles (comme l'impossibilité de patcher immédiatement une machine critique sans interrompre un service). Bromure : le navigateur jetable réinventé Après son départ de Tenable, Deraison reprend goût au code, épaulé par les assistants IA, en commençant par ChatGPT puis Claude. L'élément déclencheur d'un nouveau projet est presque anecdotique : recevant de nombreux SMS frauduleux (offres de crédit douteuses, généré désormais dans un français impeccable et localisé grâce à l'IA), il souhaite savoir qui se cache derrière ces arnaques sans s'exposer lui-même. Il se remémore alors Bromium, une entreprise des années 2010 qui isolait Internet Explorer dans un hyperviseur, avec l'idée qu'il était inutile de patcher puisqu'il suffisait de fermer et rouvrir un environnement neuf en cas de compromission. Inspiré par ce concept, Deraison développe Bromur (bromur.io), un navigateur jetable pour Mac fonctionnant sous Linux dans une VM, avec une expérience utilisateur quasi native : glisser-déposer de fichiers entre le Mac et la VM, support webcam, contrôle fin des téléchargements et téléversements. Une version serveur permet aussi de faire travailler des contractants externes dans un environnement streamé et surveillé, où impression, captures d'écran et téléchargements peuvent être bloqués. Le projet intègre également un module (désactivé par défaut) utilisant un LLM pour analyser les pages visitées et détecter le phishing, en repérant par exemple des incohérences entre le contenu affiché et l'URL réelle, ou des tromperies visuelles comme l'usage de caractères d'un autre alphabet imitant des lettres latines. Deraison estime que le phishing reste un vaste chantier négligé par l'industrie, qui se contente trop souvent de solutions de formation jugées insuffisantes face à des attaques de plus en plus sophistiquées, y compris par deepfake vidéo. Bromure Agentic : sécuriser les développeurs sans les freiner Le second volet du projet, Bromure Agentic, s'attaque aux attaques de la chaîne d'approvisionnement logicielle (supply chain attacks), un risque majeur lorsqu'un package npm ou Python compromis vole les clés SSH, tokens d'authentification et autres identifiants sensibles présents sur la machine d'un développeur. Plutôt que d'imposer des restrictions punitives comme le font certaines sandboxes existantes, Bromure propose une VM Linux complète où l'utilisateur dispose de faux tokens et fausses clés SSH. Un mécanisme de type « man in the middle » observe le trafic sortant et substitue à la volée les vrais identifiants aux faux, uniquement au moment nécessaire. Ainsi, même en cas de compromission, aucun secret n'est réellement exposé sur la machine. L'outil ajoute aussi des alertes en cas de mauvaise configuration et permet désormais de restreindre les droits (par exemple en lecture seule) sur les accès Kubernetes ou Git, sans exiger du développeur qu'il devienne expert en administration système. Repenser des dogmes établis La conversation aborde aussi la remise en question de certains dogmes de sécurité, comme le caractère « intouchable » du trafic SSL, que Deraison juge paradoxal : on surveille tout le comportement d'une machine, sauf le trafic chiffré sortant. L'inspection de ce trafic ouvre selon lui de nouvelles possibilités, comme bloquer les téléchargements de packages npm en version « latest », souvent les plus vulnérables au piratage. Les deux interlocuteurs concluent sur une analogie automobile : de même que les usagers n'ont pas à comprendre le fonctionnement d'un moteur pour conduire, les utilisateurs et développeurs ne devraient pas avoir à devenir des experts en sécurité pour travailler efficacement. La responsabilité doit se déplacer vers des outils qui protègent sans punir, permettant à chacun de rester concentré sur son métier. Notes Bromure Collaborateurs Nicolas-Loïc Fortin Renaud Deraison Crédits Montage par Intrasecure inc Locaux réels par SSTIC

PolySécure Podcast
Teknik - La curiosité source de toutes les croissances en cybersécurité - Parce que... c'est l'épisode 0x31C!

PolySécure Podcast

Play Episode Listen Later Jul 15, 2026 38:01


Parce que… c'est l'épisode 0x31C! Shameless plug 19 septembre 2026 - Bsides Montréal 20 au 26 septembre 2026 - BruCON 13 novembre 2026 - DEATHCon 16 au 19 novembre - European Cyber Week 1 au 3 décembre 2026 - Forum INCYBER - Canada 2026 24 et 25 février 2027 - SéQCure 2027 Description Une conversation sur une terrasse, un sujet qui mijotait depuis longtemps L'épisode s'ouvre de façon informelle, en terrasse, un lundi ensoleillé. L'animateur et Martin Dubé annoncent qu'ils allaient enfin aborder un sujet qu'ils repoussaient depuis longtemps : un mandat de test d'intrusion que Martin avait réalisé sur un réseau LTE (4G) privé, à une époque où il n'avait qu'une connaissance limitée de cette technologie. Le fil conducteur de la discussion est la curiosité comme moteur de croissance professionnelle en cybersécurité, illustré par ce mandat devenu un succès marquant dans sa carrière. Se lancer dans l'inconnu : du pentest classique au LTE Martin explique que son parcours en test d'intrusion a toujours été motivé par la curiosité plutôt que par une expertise préalable. Il rappelle ses débuts chez Gocker, où une jeune équipe sans expérience formelle a appris « sur le tas ». Cette philosophie l'a suivi tout au long de sa carrière : il se dit attiré par les mandats qui le poussent hors de sa zone de confort. Le LTE constitue un univers à part, très différent du monde informatique traditionnel (Windows, Linux) : des protocoles propriétaires, complexes, empilés au fil des générations (3G, 4G, 5G) par l'organisme 3GPP, chaque itération apportant son lot de nouveaux acronymes déconnectés des précédents. Le mandat portait spécifiquement sur un réseau LTE privé, avec ses propres mécanismes de contrôle d'accès (notamment le verrouillage IMEI, qui lie une carte SIM à un appareil précis), absents des réseaux cellulaires publics. Une préparation intensive Pour se qualifier, Martin s'est procuré une carte Blade RF, a étudié le fonctionnement du matériel, préparé des payloads jusque dans sa chambre d'hôtel et dans l'avion, et a visionné une quinzaine de présentations DEF CON sur les attaques LTE. Il en retient que malgré la complexité apparente, les mêmes patterns d'attaque reviennent constamment : injections, services exposés, adresses IP mal protégées. Il livre un message clé aux auditeurs : ne pas laisser le syndrome de l'imposteur freiner les décisions. Selon lui, un « expert » est simplement quelqu'un qui a travaillé fort et qui continue d'apprendre ; s'accrocher au statut d'expert peut au contraire limiter la capacité à sortir de sa zone de confort. Martin insiste sur l'accumulation d'expérience comme capital réutilisable : après une quinzaine d'années en test offensif, il reconnaît que les fondamentaux (penser comme un attaquant) restent transférables d'une technologie à l'autre, seuls les acronymes changent. Il souligne aussi que l'accès à l'information (recherche en ligne, outils d'IA comme Copilot) a rendu l'apprentissage de nouveaux domaines beaucoup plus rapide qu'auparavant. Concrètement, pour écrire ses payloads en C, il a utilisé le framework open source srsRAN, qui permet de simuler un réseau LTE complet, et s'est appuyé sur Copilot pour comprendre le code et cibler les modifications nécessaires. Une soirée d'hôtel a suffi pour obtenir un premier résultat fonctionnel. Le pouvoir du threat modeling La deuxième moitié de l'échange se concentre sur la méthodologie du mandat. Le client, relativement mature, exigeait un atelier de modélisation des menaces (threat modeling) avant même la rédaction du plan de test, lequel devait ensuite être approuvé par les parties prenantes. L'équipe a suivi une approche inspirée de l'OWASP, réunissant plusieurs intervenants pour déterminer ce qu'il fallait sécuriser en priorité. Le sujet retenu a été le provisionnement des cartes SIM, élément central de l'accès au réseau LTE (les clés de chiffrement intégrées aux cartes, non extractibles, et leur copie détenue par le fournisseur). Cet atelier d'une semaine a permis de faire émerger, avant même les tests techniques, plusieurs hypothèses de vulnérabilités fondées sur les risques réels plutôt que sur un périmètre imposé arbitrairement. Martin partage un exemple marquant : lors des discussions, un accès jugé initialement comme « lecture seule » sur un système de surveillance des cartes SIM s'est révélé être un accès administrateur complet, supposément atténué par des règles de pare-feu… qui, après vérification, n'avaient en réalité jamais été mises en place. Ce test, qui n'a demandé que cinq minutes, a révélé un manque de communication majeur entre les équipes du client et son fournisseur. Les deux interlocuteurs comparent cette dynamique aux défaillances observées dans les grandes organisations complexes, où plusieurs fournisseurs interviennent sans coordination claire. L'animateur cite en parallèle l'incident de la porte de l'avion Boeing, causé par une rupture de communication entre le fournisseur et le fabricant plutôt que par une seule erreur isolée — illustrant que les systèmes complexes multiplient les angles morts. Les résultats techniques du mandat Une fois le plan de test bâti sur les risques identifiés, Martin a pu tester des contrôles précis : usurpation d'IMEI, mouvements latéraux via des réseaux industriels mal segmentés (FTP non sécurisés, plusieurs sauts de jump host), et surtout des attaques par déni de service. Il détaille l'attaque par injection sur la « tracking area update » : contrairement au Wi-Fi, où l'appareil mesure lui-même la force du signal, un appareil LTE fait confiance à la force annoncée par l'antenne, ce qui permet à un attaquant de se faire passer pour une tour plus puissante sans nécessiter une grande puissance d'émission. Cette faille est reconnue comme un compromis de conception du 3GPP entre sécurité et fiabilité du roaming. Dans le cas testé, la vulnérabilité existait bel et bien, mais un mécanisme de type « watchdog » redémarrait automatiquement les appareils affectés, limitant l'impact réel grâce à un contrôle compensatoire. Conclusion L'épisode se termine sur une note d'enthousiasme partagé : les deux interlocuteurs concluent que la curiosité, la volonté d'expérimenter dans l'inconnu et la capacité à capitaliser sur une expérience accumulée sont les véritables leviers de progression en cybersécurité, bien plus que la spécialisation figée dans un domaine unique. Collaborateurs Nicolas-Loïc Fortin Martin Dubé Crédits Montage par Intrasecure inc Locaux réels par Intrasecure inc

PolySécure Podcast
Teknik - Posture de l'IA défensif ou comment nous apprenons de l'IA offensif - Parce que... c'est l'épisode 0x31B!

PolySécure Podcast

Play Episode Listen Later Jul 14, 2026 48:16


Parce que… c'est l'épisode 0x31B! Shameless plug 19 septembre 2026 - Bsides Montréal 20 au 26 septembre 2026 - BruCON 13 novembre 2026 - DEATHCon 16 au 19 novembre - European Cyber Week 1 au 3 décembre 2026 - Forum INCYBER - Canada 2026 24 et 25 février 2027 - SéQCure 2027 Description Un an de progrès vertigineux Dans cet épisode spécial de Polysécure, l'animateur reçoit Mickael Nadeau pour discuter de l'évolution de l'intelligence artificielle entre deux éditions du concours NorthSec (NSec). Le point de départ est frappant : il y a environ un an et demi, lors de l'avant-dernier NorthSec, les participants commençaient tout juste à expérimenter l'IA en mode « full force », mais les capacités restaient limitées à un simple chatbot capable, au mieux, de générer un script rapide pour automatiser une tâche SSH. Aujourd'hui, le paysage est méconnaissable : les agents autonomes, les architectures de type RAG et les compétences (« skills ») spécialisées ont complètement transformé la façon dont les équipes offensives opèrent. Le point de vue privilégié d'une entreprise défensive Mickael explique que son entreprise, active en cyberdéfense, occupe une position d'observation unique. Grâce à un « mode surveillance » qui laisse les systèmes clients actifs sans bloquer les attaques (plutôt que de les stopper), l'équipe peut observer en temps réel les nouveaux outils et méthodologies utilisés par les équipes de pentest lors de leurs tests d'intrusion. Cette visibilité lui permet presque de dresser un classement informel des équipes selon leur niveau, un peu à la manière d'un « wall of shame » inspiré de DEF CON : certaines équipes s'appuient sur leur réputation sans se renouveler, utilisant des outils et méthodologies dépassés, tandis que d'autres repoussent les limites grâce à une utilisation avancée de l'IA. Du couteau suisse au tireur d'élite spécialisé Un des axes centraux de la discussion porte sur le passage d'agents génériques (le « couteau suisse ») à des sous-agents hautement spécialisés. Mickael illustre ce changement avec l'exemple des injections SQL : au lieu d'utiliser un outil bruyant comme SQLMap qui teste systématiquement toutes les possibilités, on peut désormais entraîner un agent dédié, nourri de toute la documentation existante sur les failles SQL connues, capable de reconnaître un scénario familier et d'aller directement à la solution avec un minimum de requêtes. Le résultat est un attaquant beaucoup plus silencieux, difficile à repérer avec les mécanismes de détection traditionnels basés sur le volume de bruit réseau. Ce changement de paradigme complique considérablement le travail défensif. Les équipes de sécurité, historiquement habituées à trier les faux positifs et à repérer les comportements bruyants et erratiques, doivent maintenant chasser des signaux beaucoup plus subtils, dans une fenêtre de temps réduite à quelques secondes plutôt qu'à plusieurs jours. L'apprentissage machine au service de la défense Contrairement à l'approche probabiliste des grands modèles de langage utilisés côté offensif, l'entreprise de Mickael s'appuie depuis longtemps sur l'apprentissage machine plus déterministe pour détecter les menaces. Ce socle a permis d'atteindre un certain niveau de précision, mais un nouveau défi émerge : la gestion des modèles frontières et des agents eux-mêmes. Beaucoup de clients sont, selon ses mots, « hystériques » face à cette nouvelle réalité, car la majorité des solutions du marché n'ont pas encore intégré une stratégie pour encadrer les agents IA, que ce soit du côté de leurs propres outils ou de ceux fournis par des tiers (pare-feu, plateformes de sécurité, etc.). Des gains opérationnels concrets Au-delà de la détection, les agents transforment aussi les tâches opérationnelles quotidiennes : renouvellement de certificats, requêtes de cache, diagnostics de configuration client complexes — autant d'opérations qui pouvaient auparavant nécessiter plusieurs appels et une expertise pointue peuvent maintenant être gérées via une simple conversation avec un agent, même depuis un téléphone. Mickael raconte un cas concret où un agent a diagnostiqué un problème de pare-feu propre à un client en quelques requêtes, un problème qu'il n'aurait pas su résoudre lui-même immédiatement malgré sa connaissance approfondie du produit. L'avenir des services MDR et la montée des benchmarks La conversation aborde également l'impact sur le marché des services MDR (Managed Detection and Response). Selon Mickael, l'automatisation permise par les agents va permettre à ces équipes de gérer un nombre de clients beaucoup plus important avec les mêmes ressources humaines, tout en relevant le niveau minimal de qualité du secteur. Il prédit également l'émergence de benchmarks formels pour évaluer non seulement les modèles d'IA, mais aussi les fournisseurs de services de sécurité eux-mêmes — un peu comme les leaderboards actuels qui comparent les performances des différents modèles de langage face à des scénarios d'attaque réels. Ces chiffres deviendront un argument de vente central, remplaçant progressivement les discours marketing par des données concrètes et vérifiables. Vers l'automatisation de la conformité Enfin, les deux interlocuteurs discutent du potentiel des agents pour transformer les processus de conformité (comme PCI-DSS), aujourd'hui perçus comme une lourde corvée administrative. Mickael envisage un futur où des « skills » standardisés permettront d'appliquer automatiquement les bonnes pratiques de conformité, réduisant la tentation de sauter des étapes. Il conclut en mentionnant qu'il prépare une présentation avec démonstration en direct pour partager plus en détail cette évolution avec la communauté, dans le but de sensibiliser les organisations à moderniser leur posture défensive à l'ère des agents IA. Collaborateurs Nicolas-Loïc Fortin Mickael Nadeau Crédits Montage par Intrasecure inc Locaux virtuels par Riverside.fm

PolySécure Podcast
Actu - 12 juillet 2026 - Parce que... c'est l'épisode 0x31A!

PolySécure Podcast

Play Episode Listen Later Jul 13, 2026 40:25


Parce que… c'est l'épisode 0x31A! Shameless plug 19 septembre 2026 - Bsides Montréal 20 au 26 septembre 2026 - BruCON 13 novembre 2026 - DEATHCon 16 au 19 novembre - European Cyber Week 1 au 3 décembre 2026 - Forum INCYBER - Canada 2026 24 et 25 février 2027 - SéQCure 2027 Notes IA ou Ghost in the shell Secret Claude tracker shocks users after Anthropic's anti-surveillance stance Automatic Association of Cloud Security Controls and Quantifiable Metrics for Certification This work is partially supported Beyond the Syntax: Do Security Experts Trust LLMs for NIDS Rule Engineering? From Beats to Breaches: How Offensive AI Infers Sensitive User Information from Playlists “God has helped us, and so will AI”: How the Terrorist Group Boko Haram Uses Frontier AI What the New AI Executive Order Means for GovTech Hidden Web Prompts Trick AI Agents Into Sending Money Build your own vulnerability harness T3MP3ST Security Framework With 35 Tools, Turns AI Coding Agents Into 0-Day Bug Hunters US Cyber Agency Is Using Anthropic's Mythos To Audit Government Code Microsoft warns customers AI will mean busier Patch Tuesdays AI meets Cryptography 1: What AI Found in Cloudflare's CIRCL - ZK/SEC Quarterly La guerre, la guerre, c'est pas une raison pour se faire mal! Rien Souveraineté ou vive le numérique libre! Why Being Locked Out of Frontier AI is The Sovereignty Threat Canada Missed Facing US export controls, China's DeepSeek plans to make its own chips Privacy ou cachez ces informations que je ne saurais voir Footage Shows Cop Stalking Woman He Met on a TV Set After Surveilling Her With a License Plate Reader All Cars Sold in the EU Now Require a Camera Aimed at Your Face. It's Still Not Clear Where That Data Goes The Masks We (Think We) Wear: Privacy Threats of Browser-Extension Wallets in the Web3 Ecosystem Microsoft to enable Windows settings backup by default for orgs Facial Recognition in UK Shops Will Soon Instantly Alert Police About Offenders I am the law Control ton chat EU now one step away from reviving private message scanning rules Chat Control 1.0 vs 2.0 - Fight Chat Control Chat control 1.0 has renewed till 2028 Showdown in Strasbourg: The unexpected return of Chat Control 1.0 GitHub - SmtimesIWndr/gdid-reversal · GitHub Blocked Twice: How Bill C-34's Kids' Social Media Ban Would Compound the Online News Act's Harm to Young Canadians' News Access Supreme Court Allows Texas To Require Age Verification For Mobile Apps Red ou tout ce qui est brisé Google pays $250K for Linux vulnerability allowing guest VM escapes Bug in top AI coding agents shows that Unix-era security headaches never really die Software Is Now Written at the Speed of Thought. Security Isn't. Finding vulnerabilities was never the hard part Blue ou tout ce qui améliore notre posture The Cathedral and the Bazaar of Software Vulnerabilities: From the NVD to the CNAs Microsoft closes book on Nightmare Eclipse's RoguePlanet zero-day Divers ou parce que j'ai aucune idée où les placer The growing list of European organisations that ban personal messaging apps at work Vos vieux disques Mac chiffrés ont une date de péremption Collaborateurs Nicolas-Loïc Fortin Crédits Montage par Intrasecure inc Locaux réels par Intrasecure inc

Le dossier du jour FB Drôme Ardèche
Jeux de société, de rôle, de créateurs locaux : les coups de cœur et conseils d'un pro, Sébastien Monteils

Le dossier du jour FB Drôme Ardèche

Play Episode Listen Later Jul 13, 2026 26:55


durée : 00:26:55 - Entre créations locales, jeux familiaux, soirées ludiques et conseils personnalisés, Sébastien Monteils de la Diagonale du Fou nous invite à redécouvrir le plaisir simple de jouer seul, en famille, entre amis, dans les associations locales… Vous aimez ce podcast ? Pour écouter tous les épisodes sans limite, rendez-vous sur Radio France

Les Essentiels du Bassin
Ce jeudi 9 juillet, les nouveaux locaux de CamifHabitat ont été inaugurés à La Teste. Le Boss Drisse nous livre ses impressions avec ses pa

Les Essentiels du Bassin

Play Episode Listen Later Jul 11, 2026 3:47


TOPFM MAURITIUS
Tourisme - Radhakrishna Sadien : les forfaits ‘All Inclusive' hôteliers pénalisent les commerces locaux et réduisent les entrées de devises

TOPFM MAURITIUS

Play Episode Listen Later Jul 10, 2026 0:37


Tourisme - Radhakrishna Sadien : les forfaits ‘All Inclusive' hôteliers pénalisent les commerces locaux et réduisent les entrées de devises by TOPFM MAURITIUS

PolySécure Podcast
Teknik - Génération des mots de passe par LLM - Parce que... c'est l'épisode 0x319!

PolySécure Podcast

Play Episode Listen Later Jul 9, 2026 22:02


Parce que… c'est l'épisode 0x319! Shameless plug 19 septembre 2026 - Bsides Montréal 20 au 26 septembre 2026 - BruCON 13 novembre 2026 - DEATHCon 16 au 19 novembre - European Cyber Week 1 au 3 décembre 2026 - Forum INCYBER - Canada 2026 24 et 25 février 2027 - SéQCure 2027 Description Contexte de la recherche Dans cet épisode de Polysécure, l'animateur reçoit Gaëtan Ferry, chercheur en sécurité chez GitGuardian, pour discuter d'une recherche originale sur la génération de mots de passe par les grands modèles de langage (LLM). Le point de départ est un article publié début 2026 par Irregular, une entreprise israélienne, qui avait démontré que les mots de passe générés par les LLM présentaient des biais statistiques importants, variables selon les modèles. Cette découverte a poussé l'équipe de GitGuardian à se demander si ces mots de passe biaisés se retrouvaient réellement « dans la nature », c'est-à-dire utilisés par de vraies personnes sur de vrais systèmes. GitGuardian dispose d'un avantage unique pour répondre à cette question : son activité principale consiste à détecter des secrets (mots de passe, clés API, etc.) exposés publiquement, notamment sur GitHub. L'entreprise possède donc une base de données massive de secrets, dont une catégorie dite « générique » — des chaînes de caractères qui ressemblent à des mots de passe mais ne suivent aucun format standardisé identifiable. Méthodologie : les chaînes de Markov Pour détecter automatiquement si un mot de passe avait été généré par un LLM, l'équipe a eu l'idée de reconstruire une structure statistique classique : les chaînes de Markov, l'ancêtre technique des LLM, utilisées par exemple dans la prédiction de texte sur les claviers de téléphone. Ces chaînes excellent à capturer des biais statistiques dans une séquence de caractères. La méthode a consisté à interroger 40 modèles de LLM différents, en leur demandant de générer des centaines de mots de passe chacun. À partir de ces échantillons, plusieurs types de chaînes de Markov ont été construits, prenant en compte (ou non) la position des caractères dans le mot de passe. Ces structures permettent ensuite, face à un mot de passe arbitraire, d'estimer la probabilité qu'il ait été généré par un LLM, un peu comme une mesure d'entropie relative à une base de référence précalculée. Des biais spectaculaires Les résultats ont confirmé, voire amplifié, les observations d'Irregular. L'exemple le plus frappant concerne un modèle (Opus, à l'époque de l'étude) qui ne générait des mots de passe uniques que dans 35 % des cas — autrement dit, il répétait le même mot de passe dans 65 % des requêtes. Un modèle de Mistral faisait encore pire : il ne générait qu'un seul et unique mot de passe, toujours identique, laissant penser qu'il se contentait de restituer une valeur mémorisée durant son entraînement plutôt que d'en générer une nouvelle. Gaëtan Ferry explique ce phénomène par la tokenisation : certains modèles (comme GPT, étudié par Irregular) découpent le mot de passe en plusieurs tokens indépendants, ce qui introduit une certaine variabilité, alors que d'autres semblent traiter le mot de passe comme un token unique, menant à une quasi-absence de diversité. Un biais récurrent, observé sur presque tous les modèles, est l'alternance rigide entre catégories de caractères (minuscule, majuscule, chiffre, symbole) selon un schéma répétitif — un pattern idéal à capturer dans une chaîne de Markov. Sur un modèle donné, par exemple, un symbole « # » est suivi d'un « 8 » dans 90 % des cas. Ce comportement s'explique par la nature même des LLM : entraînés à reproduire des régularités linguistiques, ils sont fondamentalement conçus pour être prévisibles — l'exact opposé de ce qu'exige une bonne génération de mot de passe, qui requiert une forte entropie. Résultats sur les données réelles En appliquant cette classification à un échantillon d'environ 3 millions de secrets génériques collectés entre janvier et mars 2026, l'équipe a identifié environ 28 000 mots de passe présentant une très forte probabilité d'avoir été générés par un LLM, avec un seuil de confiance élevé. Bien que ce nombre représente une fraction modeste de l'échantillon total, la tendance est constante : environ 1 500 à 2 500 nouveaux mots de passe générés par LLM apparaissent chaque semaine sur GitHub, un rythme jugé préoccupant compte tenu qu'il ne s'agit que du sous-ensemble visible publiquement — la réalité en environnements privés étant probablement plus large encore. L'analyse du contexte d'apparition de ces mots de passe révèle deux scénarios typiques : soit un humain a manifestement demandé au LLM de générer un mot de passe pour l'insérer dans un fichier de configuration (par exemple une base de données), soit — plus troublant — un agent de développement autonome a lui-même pris la décision de générer et d'intégrer le mot de passe dans du code, comme dans un fichier de configuration Terraform observé par l'équipe, le tout dans un commit signé par l'agent d'IA lui-même, sans intervention humaine apparente. Une anecdote marquante Lors d'une présentation de ces résultats en conférence, Gaëtan Ferry a vu une personne quitter précipitamment la salle en voyant une diapositive listant des exemples de mots de passe faibles générés par un LLM. Cette même personne est revenue lui expliquer qu'elle avait justement demandé, ce matin-là, à un LLM de générer un mot de passe pour un service en ligne — et qu'elle venait de réaliser qu'il s'agissait exactement du même mot de passe affiché à l'écran. Un exemple frappant, selon lui, du fait que même des publics avertis en sécurité adoptent ce genre de pratique risquée. Conclusion Gaëtan Ferry conclut que le problème dépasse la simple question de la qualité du mot de passe généré : demander à un LLM hébergé chez un tiers de générer un secret expose potentiellement ce secret avant même qu'il n'apparaisse à l'écran de l'utilisateur, via les journaux et infrastructures du fournisseur. Il y voit une incompréhension plus profonde de la nature du LLM et des bonnes pratiques de gestion des secrets, et espère que ce partage contribuera à faire évoluer les pratiques des développeurs. Collaborateurs Nicolas-Loïc Fortin Gaetan Ferry Crédits Montage par Intrasecure inc Locaux réels par SSTIC

PolySécure Podcast
Teknik - A Needle in a Haystack - Identifying an Infostealer Attack Through Trillions of Events in a Large-scale Modern SOC - Parce que... c'est l'épisode 0x318!

PolySécure Podcast

Play Episode Listen Later Jul 8, 2026 38:04


Parce que… c'est l'épisode 0x318! Shameless plug 19 septembre 2026 - Bsides Montréal 20 au 26 septembre 2026 - BruCON 13 novembre 2026 - DEATHCon 16 au 19 novembre - European Cyber Week 1 au 3 décembre 2026 - Forum INCYBER - Canada 2026 24 et 25 février 2027 - SéQCure 2027 Description Contexte Dans cet épisode spécial, l'animateur reçoit François Labrèche, scientifique de données, pour discuter de la façon dont son entreprise traite l'immense volume de signaux de sécurité générés par son SOC à grande échelle (managed XDR). Contrairement à un SOC traditionnel, François travaille en back-end et a accès aux données de tous les clients, ce qui lui permet de construire des modèles et des filtres globaux applicables à l'ensemble des alertes. L'objectif de l'épisode est double : expliquer le pipeline de filtrage des données, puis illustrer son fonctionnement à l'aide d'un cas réel. Le pipeline de filtrage Étape 1 — Les détecteurs Le point de départ, ce sont des billions d'événements bruts. La première étape repose sur des règles de détection simples et peu coûteuses en calcul : correspondances avec des IOC (indicateurs de compromission), domaines ou IP malveillants, ainsi que des règles de corrélation basiques détectant des anomalies (par exemple, un utilisateur qui se connecte pour la première fois à une machine de développement). Ces règles ne prouvent rien de malveillant en soi, mais elles servent à isoler tout ce qui sort de l'ordinaire pour l'envoyer plus loin dans le pipeline. Après cette étape, il ne reste que 0,03 % des données initiales — un filtre énorme, mais qui représente encore 2,6 milliards d'événements sur deux semaines, un volume toujours impossible à traiter manuellement. Étape 2 — Déduplication et corrélation La deuxième étape combine deux mécanismes. La déduplication regroupe les alertes générées en grand nombre par une même attaque (comme un déni de service ou un scan) visant la même cible, réduisant ainsi des dizaines de milliers d'alertes en une seule. La corrélation, elle, relie des alertes distinctes provenant de détecteurs différents mais concernant la même activité (par exemple, plusieurs signaux liés à un même utilisateur et une même machine). Pour rendre ce travail possible, une équipe dédiée normalise en amont tous les signaux — qu'ils proviennent des senseurs propriétaires ou de fournisseurs tiers — dans un format standardisé, en capturant les éléments clés (nom de l'alerte, entités impliquées, IP, nom d'hôte, etc.). La corrélation s'appuie sur une fenêtre d'analyse fixe (environ un mois) et sur des bases de données de comptage historique, sans recours au machine learning à ce stade. Étape 3 — La suppression Cette étape cible des cas précis, propres à un client ou une situation donnée. Certaines alertes sont bénignes uniquement dans un contexte particulier : par exemple, un client qui effectue des scans de vulnérabilité hebdomadaires de façon planifiée, ou du trafic DNS provenant de Cloudflare, connu comme légitime. Ces règles de suppression sont paramétrées en collaboration avec le client ou l'ingénieur qui le supporte, et nécessitent une connaissance fine de son environnement. Des règles similaires sont aussi créées lorsque les équipes de recherche de menaces identifient des indicateurs malveillants publiés par erreur, afin de bloquer ces faux indicateurs pour l'ensemble des clients. Étape 4 — La priorisation C'est ici qu'intervient le machine learning. Les alertes sont divisées en deux groupes selon leur sévérité : haute et moyenne/basse. Un modèle supervisé, entraîné chaque semaine sur des données historiques (les décisions passées des analystes), est appliqué aux alertes de sévérité élevée pour prédire une probabilité de menace réelle. Ce modèle sert à deux fins : fermer automatiquement les alertes jugées très peu probables (réduisant le bruit pour les analystes), ou ajuster la sévérité des alertes jugées menaçantes. Les alertes de sévérité plus basse ne sont pas ignorées : elles sont réutilisées pour enrichir le contexte autour d'une menace identifiée par le modèle, en allant chercher toutes les alertes liées au même utilisateur et à la même machine durant la même période. Un point important soulevé dans la discussion concerne la dégradation des modèles : si un modèle supervisé était réentraîné sur ses propres prédictions (sans validation humaine), il se dégraderait progressivement, un peu comme les modèles de langage qui s'effondrent lorsqu'ils apprennent sur leurs propres données. Pour éviter ce piège, l'équipe conserve un échantillon de 5 à 10 % des données sur lequel le modèle n'agit jamais automatiquement — ces alertes sont envoyées aux analystes pour un triage normal, ce qui permet de mesurer en continu la performance réelle du modèle (faux négatifs, dérive) et de générer des données d'entraînement non biaisées pour les futurs modèles. Étude de cas : détection d'un info stealer Pour illustrer concrètement le pipeline, François présente un cas réel portant sur deux semaines de données : à partir de 9,7 billions d'événements, le filtrage complet aboutit à seulement 81 000 alertes, soit environ 50 par client. Pour le client étudié, seulement sept alertes émergent — deux de haute sévérité liées à un vol de mot de passe, et cinq autres jugées bénignes (vol d'identifiants légitime confirmé par le client). Grâce au modèle de priorisation, les deux alertes à forte probabilité de menace sont sélectionnées, puis l'analyste ramène toutes les alertes liées au même utilisateur et à la même machine, incluant trois alertes de sévérité plus basse. L'ensemble reconstitue une chronologie claire : un exécutable déguisé en éditeur PDF s'exécute, établit une connexion réseau anormale vers un serveur de commande, puis déclenche des détections successives de vol de mots de passe et de données de navigateur — signature typique d'un info stealer. Isolément, chaque alerte de type « info stealer » génère énormément de faux positifs ; c'est la combinaison de plusieurs signaux corrélés dans le temps, pour la même entité, qui permet à l'analyste de conclure avec confiance à une véritable compromission et de recommander la réimagerie de la machine du client. L'épisode se conclut sur l'idée que ce type de pipeline permet non seulement de filtrer efficacement le bruit à très grande échelle, mais aussi de reconstruire, a posteriori, une histoire cohérente de l'attaque à partir des données brutes. Notes A Needle in a Haystack - Identifying an Infostealer Attack Through Trillions of Events in a Large-scale Modern SOC Collaborateurs Nicolas-Loïc Fortin François Labrèche Crédits Montage par Intrasecure inc Locaux réels par nsec

Les Essentiels du Bassin
A 3 jours de l'ouverture de leurs nouveaux locaux en centre-ville de La Teste, Pierrine Godelier nous présente les spécialités de Camif Habi

Les Essentiels du Bassin

Play Episode Listen Later Jul 8, 2026 3:24


PolySécure Podcast
PME - Retour d'expérience de deux étudiants de la première cohorte du programme UQTR FORCE - Parce que... c'est l'épisode 0x317!

PolySécure Podcast

Play Episode Listen Later Jul 7, 2026 18:22


Parce que… c'est l'épisode 0x317! Shameless plug 24 et 25 juin 2026 - Troopers 26 et 27 juin 2026 - leHACK 30 juin au 2 juillet 2026 - Pass the SALT 19 septembre 2026 - Bsides Montréal 20 au 26 septembre 2026 - BruCON 13 novembre 2026 - DEATHCon 16 au 19 novembre - European Cyber Week 1 au 3 décembre 2026 - Forum INCYBER - Canada 2026 24 et 25 février 2027 - SéQCure 2027 Description Dans cet épisode spécial de Polysécure, deux invités partagent leur expérience du programme Force, une formation destinée aux personnes provenant de domaines hors cybersécurité mais souhaitant développer des compétences dans ce champ, particulièrement dans le contexte des PME. Alain Dubois, administrateur système chez Métalus (une usine de transformation de métal) depuis deux ans, et Keven Landry, analyste fonctionnel chez UV Assurance depuis environ six mois, racontent chacun leur parcours et ce que le programme leur a apporté, tant sur le plan professionnel que personnel. Deux parcours, une même formation Keven a découvert le programme grâce à un collègue, Dominique Villeneuve, qui donnait un cours à l'UQTR et qui avait remarqué sa curiosité pour la cybersécurité. Bien qu'il ait déjà touché à plusieurs aspects techniques par le passé (développement, gestion d'infrastructure), il n'avait jamais approfondi ces connaissances de façon structurée. Le programme Force lui a permis d'acquérir une façon de penser applicable autant au travail qu'au quotidien, notamment pour reconnaître des situations à risque qui semblent anodines en apparence. Alain, de son côté, possédait déjà une base en administration système et en cybersécurité. Également mis en contact avec la formation par Dominique, un ancien patron, il est arrivé chez Métalus dans une entreprise dont le réseau avait environ 25 à 30 ans d'existence, hérité d'une mentalité informatique dépassée. Le programme Force lui a permis d'identifier des lacunes importantes dans l'infrastructure de son employeur. En pratiquant des tests d'intrusion (pentests) sur son propre réseau, il a découvert des failles majeures qui l'ont mené à reconfigurer entièrement les routeurs et pare-feu, ainsi qu'à resegmenter les réseaux virtuels (VLAN). Il raconte même avoir démontré à son patron qu'il pouvait intercepter des conversations téléphoniques sur le réseau de l'entreprise, preuve concrète que la sécurité en place était insuffisante. Le top 3 des apprentissages marquants Interrogés sur les éléments qui les ont le plus marqués, les deux invités convergent sur plusieurs points. Le crochetage de serrures (lock picking) a impressionné les deux participants, qui ont réalisé à quel point il est facile de contourner certaines sécurités physiques d'un bâtiment avec un simple jeu de crochets. Cet aspect leur a rappelé que la cybersécurité ne se limite pas au monde numérique : la sécurité physique des lieux est tout aussi cruciale. Alain souligne également la découverte de logiciels de sécurité accessibles financièrement pour les PME, souvent gratuits et développés par des communautés, mais tout aussi performants que des solutions payantes coûteuses. Il mentionne aussi la qualité générale du programme et des tests pratiques réalisés en conditions réelles simulées. Keven, pour sa part, insiste sur son expérience avec Kali Linux, une distribution qu'il a installée sur son propre ordinateur portable pour scanner son réseau Wi-Fi et tester la robustesse de ses mots de passe, allant jusqu'à réussir à craquer son propre mot de passe Windows. Il évoque également les tests liés aux objets connectés (IoT), ayant notamment scanné le réseau domestique de son père pour découvrir un nombre surprenant de caméras vulnérables accessibles publiquement. Il mentionne aussi l'utilisation du Flipper Zero, un petit appareil permettant de réaliser des attaques de type “homme du milieu” (man-in-the-middle), ainsi que des exercices avec l'équipe de cybersécurité pour mettre en place des attaques Evil Twin. Les deux insistent sur l'importance d'utiliser ces outils de façon responsable et éthique, et non pour s'en prendre au réseau du voisin. Une communauté qui perdure Même après la fin officielle du programme, les liens tissés durant la formation continuent de vivre. Alain mentionne un groupe Discord actif regroupant anciens et nouveaux apprenants, où l'entraide se poursuit : un participant y a notamment obtenu de l'aide après avoir été victime d'un rançongiciel, et Alain lui-même y a sollicité des conseils pour choisir un logiciel de surveillance réseau. Keven, quant à lui, décrit un rôle plus communautaire au sein même de son entreprise, où il agit désormais comme une sorte de porte-parole pour l'équipe de cybersécurité. Alors qu'auparavant la cybersécurité était perçue par certains collègues comme une contrainte imposée sans explication, il est maintenant en mesure d'expliquer le pourquoi des décisions et des orientations prises, un rôle reconnu et apprécié dans son milieu de travail. Une formation axée sur la pratique En conclusion, les deux invités reviennent sur ce qui distingue, selon eux, le programme Force d'autres formations plus théoriques ou superficielles en cybersécurité. Keven raconte l'exemple d'un stagiaire suivant une autre formation en cybersécurité qui ne connaissait pas des concepts de base comme l'OSINT ou les attaques par pass-the-hash, illustrant selon lui les limites de certains cursus trop généraux. Le programme Force, à l'inverse, offre un contenu détaillé, constamment mis à jour, sans nécessiter des années d'études. Alain, qui donne lui-même des formations en cybersécurité à ses employés, explique que le programme lui a permis de saisir la différence fondamentale entre sensibiliser les gens à faire attention et former de véritables protecteurs de systèmes. Il affirme avoir modifié sa façon de former ses employés depuis, en insistant davantage sur la réalité concrète des menaces (rançongiciels, acteurs malveillants) pour les rendre plus vigilants. Keven ajoute que la pédagogie du programme, alternant théorie et exercices pratiques concrets lors de séances synchrones aux trois semaines avec Dominique, lui a permis d'apprendre beaucoup plus efficacement que les approches purement théoriques auxquelles il avait été confronté par le passé, notamment durant son parcours scolaire. L'animateur conclut l'épisode en saluant la passion manifeste des deux invités et l'importance de voir des personnes issues de domaines connexes rayonner la cybersécurité autour d'elles, contribuant ainsi à améliorer la posture de sécurité des PME québécoises, un secteur souvent moins bien outillé que les grandes entreprises face aux cybermenaces. Collaborateurs Nicolas-Loïc Fortin Alain Dubois Keven Landry Crédits Montage par Intrasecure inc Locaux virtuels par Riverside.fm

PolySécure Podcast
Actu - 05 juillet 2026 - Parce que... c'est l'épisode 0x316!

PolySécure Podcast

Play Episode Listen Later Jul 6, 2026 35:49


Parce que… c'est l'épisode 0x316! Shameless plug 19 septembre 2026 - Bsides Montréal 20 au 26 septembre 2026 - BruCON 13 novembre 2026 - DEATHCon 16 au 19 novembre - European Cyber Week 1 au 3 décembre 2026 - Forum INCYBER - Canada 2026 24 et 25 février 2027 - SéQCure 2027 Notes IA ou Ghost in the shell À la frontière de l'impossible Fable 5 Update: Still Willing To Cybercrime After spooking Trump into safety testing, Anthropic AI models get global release OpenAI Released GPT-5.6 Sol With Limited Access and Strong Cyberattack Protections Disclosed CVEs: 3.5× Spike After Claude Mythos China's AI Matches Anthropic in Cybersecurity, Causing Worry Over US Restrictions We have Mythos at Home: GLM 5.2 beats Claude in our Cyber Benchmarks Anthropic Details Claude Fable 5 Cybersecurity Safeguards and Jailbreak Framework À la frontière de l'amertume AI may be good at finding security vulnerabilities, but it can't beat human stupidity Infosec professionals sour on automated pentesting tools Godot says bye bye AI, bans vibe-coded contributions Are Frontier LLMs Ready for Cybersecurity? Evidence for Vertical Foundation Models from Dual-Mode Vulnerability Benchmarks New attack provides one more reason why AI browsers are a bad idea Seven Security Challenges in Cross-domain Multi-agent LLM Systems Cybersecurity is the True Frontier for Generative AI Success or Failure EnclaveX: End-to-End Confidential AI with CPU/GPU TEEs AI-Infra-Guard Technical Report Generative AI and Federated Learning for Intrusion Detection Systems: A Survey Agentic AI Has an Identity Problem and Attackers Know It AI-Generated Workflows Are a Silent Security Disaster An AI just carried out a cyber attack without any human oversight for the first time Un dépôt GitHub trop propre suffit à pirater Claude Code - Korben La guerre, la guerre, c'est pas une raison pour se faire mal! Are Wars Blurring Lines Between Corporate and National Security? Four years into Ukraine invasion, Russia turns influence-ops back to US and Europe Arrest of Iranian Hacker Spotlights Iran's Movement into Economic Espionage and IP Theft Souveraineté ou vive le numérique libre! European digital ID wallets are a gift to Google and Apple Digital Sovereignty as a Quality Attribute for Software Architectures Espionage Against the European Parliament: Member of Committee Investigating Spyware Hacked with Pegasus Privacy ou cachez ces informations que je ne saurais voir Vérifier ou pas Age verification is just a precursor to attribution of speech The Data on Australia's Social Media Ban: The Better the Privacy Protection, The Less Effective the Ban What's wrong with EU age verification? Now open source: our Zero-Knowledge Proof (ZKP) libraries for age assurance Où es-tu? US supreme court rules geofence warrants require constitutional privacy protections US Agency Cancels Contract For Warrantless Tracking of Mobile Devices Shaky Ground Gets Shakier: What the U.S. Supreme Court's Location Data Decision Means for Bill C-22 Apple ‘Hide My Email' Vulnerability Reveals Peoples' Real Email Addresses Musk's X poses “serious risk to Americans' privacy,” advocates warn FTC Google veut scanner votre main pour prouver que vous êtes humain https://mysysinfo.com I am the law Control ton chat Chat Control 1.0: EU Council forces messenger scans via fast-track “Double Threat” to Private Communications: Undemocratic Chat Control Backroom Deals and Imminent Concessions Spark Relaunch of fightchatcontrol.eu Google loses fight over record $4.7 billion EU antitrust fine Red ou tout ce qui est brisé Are Checks Sent Through the Mail Vulnerable to Theft? Blue ou tout ce qui améliore notre posture Your iphone Will Alert You in Real Time if You Are Falling Victim to a Scam How to scale your patches without scaling your team (the patch wave) Divers ou parce que j'ai aucune idée où les placer What Is a Quantum Computer Good For? Absolutely Nothing - Yet Collaborateurs Nicolas-Loïc Fortin Crédits Montage par Intrasecure inc Locaux réels par Intrasecure inc

K6FM Podcasts
Des marchés locaux et un pique-nique géant, les Festivinales by CFDB anime Beaune cet été

K6FM Podcasts

Play Episode Listen Later Jul 4, 2026 8:19


Dès ce dimanche 5 juillet, de 10 h à 19 h, le premier marché de l'été organisé par les Festivinales by CFBD aura lieu sur les places de la Halle et Carnot.Bijoutiers, artisans du verre, du bois et du cuir, producteurs et artisans venus de toute la Côte-d'Or vous attendent dans le centre-ville beaunois.Dans cet entretien, Kristian Lehouck, président du Comité des Fêtes et du Développement de Beaune, évoque également le pique-nique géant prévu le 8 août et bien d'autres choses…L'interview complète est à écouter ci-dessous :Autres dates des marchés de l'été : dimanche 2 aout et dimanche 6 septembre.

PolySécure Podcast
Teknik - Living Off The Pipeline - Defensive Research, Weaponized - Parce que... c'est l'épisode 0x315!

PolySécure Podcast

Play Episode Listen Later Jul 2, 2026 38:34


Parce que… c'est l'épisode 0x315! Shameless plug 19 septembre 2026 - Bsides Montréal 20 au 26 septembre 2026 - BruCON 13 novembre 2026 - DEATHCon 16 au 19 novembre - European Cyber Week 1 au 3 décembre 2026 - Forum INCYBER - Canada 2026 24 et 25 février 2027 - SéQCure 2027 Description Un rendez-vous annuel sur la sécurité de la chaîne d'approvisionnement logicielle Ce podcast fait le point sur la présentation de François Proulx à NorthSec, où il aborde depuis quatre ans la sécurité de la chaîne d'approvisionnement logicielle (supply chain security). Chaque année a marqué une étape : la première présentait une vue d'ensemble du problème; la deuxième introduisait Poutine, un outil d'analyse statique open source destiné aux équipes défensives pour détecter les vulnérabilités dans les pipelines CI/CD; la troisième présentait les règles internes développées par son employeur, Boost Security, pour réduire les faux positifs de Poutine à grande échelle. La découverte troublante : les attaquants ont pris de l'avance Le tournant de cette année vient d'un constat inquiétant. Fin 2024, François a découvert sur Breach Forums (un forum cybercriminel aujourd'hui disparu ou renommé) des mentions du mot « Poutine » associées au nom de son employeur. Un utilisateur anonyme, visiblement non anglophone, discutait ouvertement de l'exploitation de pipelines de build et partageait des vulnérabilités zero-day encore non exploitées au moment de la publication. Quelques heures plus tard, le projet Python très populaire Ultralytics (des millions de téléchargements hebdomadaires) était compromis. Le même compte est revenu peu après pour se plaindre du faible gain obtenu (quelques bitcoins via un mineur rapidement neutralisé), puis n'a plus jamais été réutilisé. Cet épisode a révélé que certains attaquants surveillaient activement les publications de l'équipe et exploitaient les vulnérabilités presque en temps réel — un comportement inhabituel, car les attaquants sont généralement en retard sur les chercheurs. L'entreprise de François a elle-même été victime d'une attaque similaire (un employé compromis), ce qui a servi de signal d'alarme interne, même si l'incident a été contenu sans dommage. Pourquoi la chaîne logicielle est si vulnérable François explique que l'effet multiplicateur des dépendances transitives (parfois des milliers, même pour une application simple utilisant React et quelques librairies npm) crée une surface d'attaque énorme. Beaucoup de ces micro-projets sont maintenus par des développeurs isolés, parfois inactifs, épuisés, ou disparus, ce qui laisse des vulnérabilités non corrigées, parfois même non divulguées publiquement. GitHub Actions, utilisé par environ 90 % des projets open source sur GitHub, est identifié comme un vecteur clé. Bien que sa conception initiale limitait l'impact d'un code malveillant exécuté via une pull request (aucun accès aux secrets de publication), l'ajout progressif de fonctionnalités plus puissantes a ouvert la porte à des scénarios où des tiers non-mainteneurs peuvent déclencher l'accès à des secrets sensibles. De Poutine à Smoke Meat : automatiser l'exploitation Face à ce constat, François a pris la décision — difficile pour lui, davantage orienté « blue team » — de créer un outil offensif : Smoke Meat. Il le compare à Metasploit, créé par HD Moore au début des années 2000, qui a démocratisé l'exploitation de vulnérabilités classiques. Smoke Meat vise à faire de même pour les vulnérabilités des pipelines CI/CD : rendre leur exploitation accessible à tous, pas seulement aux experts, afin de forcer une prise de conscience collective. L'outil combine l'analyse statique de Poutine avec un moteur qui filtre les vulnérabilités les plus fiables et à fort impact (« blast radius »), génère automatiquement les payloads d'attaque, puis permet une exploitation réelle et un pivot latéral — comme un « meterpreter » adapté au contexte CI/CD. La terminologie choisie file la métaphore du barbecue : le « counter » (interface de l'opérateur), le « kitchen »/C2 (serveur de commande), et le « brisket » (l'implant qui s'exécute chez la victime, le « smoker »). Une fois actif, le brisket collecte rapidement (en une fraction de seconde) les secrets disponibles en mémoire, les trie selon leur potentiel de pivot, puis peut soit se retirer immédiatement, soit maintenir un tunnel pour une exploration plus poussée. Des zero-days accessibles à grande échelle Contrairement à Metasploit qui exploite généralement des vulnérabilités connues, Smoke Meat cible des zero-days présents dans une infrastructure publique que n'importe qui peut découvrir en scannant des dépôts GitHub. François souligne que les dépôts privés, souvent perçus comme moins exposés que les dépôts publics (vitrines soignées des entreprises), contiennent en réalité davantage de négligences : clés temporaires oubliées, projets expérimentaux mal sécurisés, etc. L'exemple concret : Team PCP et Trivy L'attaque du groupe Team PCP, discutée dans de précédents épisodes du podcast, illustre parfaitement ce mécanisme. Le groupe a exploité une vulnérabilité connue depuis longtemps dans l'outil populaire Trivy (développé par Aqua), infectant les utilisateurs consommant automatiquement les dernières versions. Le malware exfiltrait ensuite les secrets des nouveaux environnements infectés, permettant de répéter l'opération ailleurs — une propagation quasi-autonome, proche d'un ver informatique, bien que semi-manuelle. Un appel à l'action pour les défenseurs François conclut sur un ton presque désabusé : après quatre ans à répéter le même message, seuls les attaquants semblent l'avoir vraiment entendu. Il insiste sur le caractère déterministe de Smoke Meat — aucun recours à des modèles de langage, uniquement des payloads fiables et reproductibles — et sur la simplicité des correctifs, souvent limités à quelques lignes dans un fichier YAML plutôt qu'à des refontes architecturales majeures. L'objectif de l'outil est de rendre le danger tangible et immédiat pour les équipes qui, autrement, resteraient indifférentes, en reproduisant l'esprit des débuts du hacking où la démonstration technique primait sur le simple discours théorique. Notes Living Off The Pipeline - Defensive Research, Weaponized Collaborateurs Nicolas-Loïc Fortin François Proulx Crédits Montage par Intrasecure inc Locaux réels par nsec

Musique matin
Annulations, pressions : quand les élus locaux d'extrême droite attaquent la musique

Musique matin

Play Episode Listen Later Jul 2, 2026 2:08


durée : 00:02:08 - L'extrême droite est-elle une menace pour la musique ? Oui, répondent 1 300 professionnels du secteur, qui ont lancé un appel intitulé "La musique en résistance", publié dans l'hebdomadaire Politis. Les artistes inquiets, notamment, à l'approche de l'élection présidentielle de 2027. - équipe : Sofia Anastasio - invités : Louis-Valentin Lopez Journaliste à la rédaction de France Culture - France Musique Vous aimez ce podcast ? Pour écouter tous les épisodes sans limite, rendez-vous sur Radio France

PolySécure Podcast
Teknik - Au-delà des identifiants - le profilage des victimes dans l'économie des cleptogiciels - Parce que... c'est l'épisode 0x314!

PolySécure Podcast

Play Episode Listen Later Jul 1, 2026 49:15


Parce que… c'est l'épisode 0x314! Shameless plug 19 septembre 2026 - Bsides Montréal 20 au 26 septembre 2026 - BruCON 13 novembre 2026 - DEATHCon 16 au 19 novembre - European Cyber Week 1 au 3 décembre 2026 - Forum INCYBER - Canada 2026 24 et 25 février 2027 - SéQCure 2027 Description Dans cet épisode de Polysécure, l'animateur reçoit Andréanne Bergeron et Olivier Bilodeau, chercheurs chez Flare, pour discuter d'une recherche sur le profilage des victimes de kleptogiciels (infostealers). L'objectif de cette recherche n'était pas de blâmer les individus, mais bien d'identifier de grandes tendances comportementales afin de bâtir des campagnes de sensibilisation mieux ciblées, plutôt que des messages génériques auxquels personne ne s'identifie. Méthodologie L'équipe s'est appuyée sur un échantillon représentatif tiré d'une année complète de compromissions (2025), afin d'éviter tout biais lié à des campagnes ponctuelles. Les données proviennent de tout ce qu'un kleptogiciel peut dérober : cookies de session, mots de passe, identifiants, liste des logiciels installés, documents personnels et historique de navigation. À partir de ces informations, les chercheuses ont codifié une série de variables binaires (présence ou absence d'un élément donné : outils techniques, jeux, sites à risque, indices démographiques comme la localisation ou l'âge probable) pour ensuite dégager des profils types par recoupement statistique. Le travail s'est fait en va-et-vient : Olivier explorait manuellement les journaux pour repérer des motifs intéressants, qu'Andréanne validait ensuite statistiquement. Les grands profils de victimes Plusieurs profils récurrents ont émergé de l'analyse : Les utilisateurs de divertissement : joueurs qui téléchargent des jeux piratés, des mods ou des « cheats » (l'exemple de Roblox est cité), ainsi que les consommateurs de contenu pornographique, une catégorie quasi systématiquement présente dans ce type d'échantillon. Les ordinateurs partagés en famille : des cas où plusieurs identifiants portant le même nom de famille apparaissent dans un même journal, suggérant qu'un parent prête son ordinateur de travail à ses enfants pour jouer. Les profils techniques : de façon contre-intuitive, 82 % de l'échantillon présente des compétences techniques (présence d'IDE comme VS Code, historique GitHub/GitLab, etc.), après élimination des faux positifs comme les runtimes C++ préinstallés. Les chercheuses insistent sur la distinction entre « technique » et « conscient des enjeux de cybersécurité » : de nombreuses personnes maîtrisent l'informatique sans connaître l'écosystème des logiciels malveillants qui les cible spécifiquement. Un exemple concret est donné : un développeur de Flare a failli installer une fausse version de Slack trouvée via une publicité Google malveillante, ne s'en rendant compte qu'après avoir reçu un avertissement de signature invalide. Le risque de chaîne d'approvisionnement (supply chain) : certaines victimes ont accès, via leur poste, à de multiples systèmes cloud de tiers (l'exemple donné est un consultant en marketing numérique avec accès à plusieurs comptes cloud de clients). Les chercheurs évoquent la brèche historique de Target, qui aurait pu être causée par un incident de type infostealer chez un fournisseur de climatisation. Les acteurs de la menace eux-mêmes : certains cybercriminels se font voler leurs propres outils en utilisant des « crypters » gratuits piégés (backdoorés), exposant du même coup leur infrastructure (comptes Cloudflare, hébergement à l'épreuve des balles, etc.). Le « Capitaine Get Things Done » : profil moins technique cherchant désespérément à résoudre un problème ponctuel (ex. : réinitialiser une imprimante Epson) et téléchargeant un utilitaire douteux trouvé en ligne, parfois repérable via l'historique de traductions Google Translate. L'« Unlocky Executive » : cadre ayant accès à des systèmes RH ou comptables, généralement infecté via une version piratée de logiciels bureautiques comme PowerPoint. Interprétation criminologique Andréanne, dont la formation est en criminologie, explique la surreprésentation des profils techniques par la combinaison de deux mécanismes classiques en victimologie : se trouver dans un environnement à risque (fréquenter des sites de jeux, télécharger des bibliothèques de code, etc.) et adopter un comportement à risque (cliquer, télécharger, faire confiance à des sources non vérifiées). Les deux facteurs doivent être réunis pour qu'il y ait victimisation — un joueur de cartouches Genesis hors ligne ne court aucun risque, contrairement à quelqu'un qui télécharge régulièrement des modules Python ou des jeux piratés. Vers une sensibilisation adaptée Plutôt que de produire une campagne complète, l'équipe a créé des affiches-exemples destinées à inspirer les organisations à concevoir leurs propres campagnes, fondées sur des statistiques réelles issues de la recherche plutôt que sur du marketing générique. Parmi les exemples cités : 26 % des victimes de kleptogiciels ont accès à de l'infrastructure d'entreprise, illustrant qu'un usage personnel d'un ordinateur professionnel peut faire basculer toute une organisation. Le principe clé avancé est qu'être exposé à un patron de fraude constitue la meilleure protection contre celui-ci — d'où l'importance de raconter des anecdotes concrètes et « relatables » (par exemple, un cas vécu par un collègue) plutôt que des modules de formation génériques et vite oubliés, comme les anciens modules chez Bell surnommés « le petit chevalier ». Prochaines étapes Andréanne travaille désormais avec sa collègue Estelle Ruellan à essayer de prédire l'apparition de nouvelles campagnes de kleptogiciels afin d'alerter les gens en amont. Olivier, de son côté, développe un outil de réponse aux incidents assisté par IA qui analyse les journaux de vol de données pour identifier le vecteur d'infection probable et évaluer le « rayon d'explosion » (blast radius) d'une compromission, tout en gardant un analyste humain aux commandes. Vu la sensibilité de l'outil, son accès sera limité aux praticiens vérifiés de la communauté Discord éducative Flare Academy, avant une mise en ligne publique prévue dans les prochaines semaines. Notes What Infostealer Victims Have In Common: 2 Behavioral Patterns That Should Reshape Cybersecurity Training Collaborateurs Nicolas-Loïc Fortin Andréanne Bergeron Olivier Bilodeau Crédits Montage par Intrasecure inc Locaux réels par Cybereco

PolySécure Podcast
Spécial - La géopolitique s'invite en cyber - Parce que... c'est l'épisode 0x313!

PolySécure Podcast

Play Episode Listen Later Jun 30, 2026 66:49


Parce que… c'est l'épisode 0x313! Shameless plug 30 juin au 2 juillet 2026 - Pass the SALT 19 septembre 2026 - Bsides Montréal 20 au 26 septembre 2026 - BruCON 13 novembre 2026 - DEATHCon 16 au 19 novembre - European Cyber Week 1 au 3 décembre 2026 - Forum INCYBER - Canada 2026 24 et 25 février 2027 - SéQCure 2027 Description Cet épisode spécial de Polysécure réunit un panel international : Geneviève Lajeunesse (spécialiste en cybersécurité, actuellement en gouvernance à Radio-Canada, à titre personnel), Fanny Tan (journaliste tech et chercheuse à l'Observatoire des conflits multidimensionnels de la Chaire Raoul-Dandurand), Christophe Darlhac (consultant en sécurité, ex-secteur aérospatial et défense) et William Sampietro (RSSI dans le cloud privé, avec un long passé en sécurité opérationnelle nationale et en normalisation). L'animateur ouvre le débat en notant qu'un acteur majeur a, depuis un an et demi, remis la géopolitique au cœur de la cybersécurité : on ne parle plus seulement de menaces venues de l'étranger, mais aussi de tensions internes qui ont des répercussions cyber. Le cyber comme levier de puissance Les intervenants s'accordent : le cyber n'est plus un simple enjeu technique mais un véritable levier de puissance pour les États, les entreprises privées et les groupes criminels. On est passé d'attaques isolées à une confrontation continue et souvent invisible. Les groupes d'attaquants sont aujourd'hui catégorisés (APT, groupes sponsorisés par des États), et le phishing, loin d'être artisanal, mène régulièrement à des acteurs identifiables poursuivant des objectifs géopolitiques précis. Un phénomène frappant est évoqué : la Birmanie et le Cambodge, où des dizaines de milliers de jeunes gens se voient confisquer leur passeport pour être forcés de mener des cyberattaques — une réalité suffisamment préoccupante pour que la Chine elle-même exerce une pression sur le Cambodge à ce sujet. Dépendance matérielle et logicielle Un thème central est la dépendance de l'Occident envers du matériel et des logiciels étrangers. La flambée du prix de la RAM, détournée vers des acheteurs privés ayant précommandé, illustre la fragilité des chaînes d'approvisionnement. Le matériel chinois (Huawei, par exemple) est souvent moins cher et parfois plus transparent que son équivalent américain, mais son adoption soulève des questions de confiance à long terme — un composant piégé peut rester dormant pendant des années avant d'être activé. La Chine a par ailleurs habilement orienté les normes techniques (comme le standard 5G) pour imposer ses propres équipements, une stratégie qualifiée de « soft power » plus subtile que les attaques directes russes. Doctrines nationales différenciées Les panélistes soulignent une différence de doctrine notable : les États-Unis assument une capacité de riposte cyber offensive inscrite dans leur politique nationale, alors qu'en Europe (à l'exception partielle de la France) cette capacité reste cantonnée au domaine militaire et n'est pas assumée publiquement. Cela crée une asymétrie dans la réponse aux attaques étatiques. Portraits par pays La Russie est associée à des campagnes de déstabilisation et de désinformation, rappelant des précédents comme Cambridge Analytica. La Chine privilégie le renseignement économique et l'espionnage industriel plutôt que la destruction — l'exemple d'une antenne suspecte de 15 mètres installée près d'un site sensible à Toulouse est mentionné. Les États-Unis, quant à eux, ne sont plus perçus comme des alliés inconditionnels : le rachat de VMware par Broadcom, ou l'utilisation du droit américain (via Microsoft) dans l'affaire Alstom-Pierucci, illustrent des formes de pression économique et juridique qui affectent directement les entreprises européennes. Le paradoxe de la souveraineté numérique Une large partie de la discussion porte sur la souveraineté numérique, jugée abondamment discutée mais peu mise en pratique, autant en France qu'au Québec. L'exemple de WhatsApp, massivement utilisé par des Européens pourtant critiques envers les États-Unis, illustre cette contradiction, malgré l'existence d'alternatives comme Signal ou Olvid. Les intervenants pointent l'absence de définition claire de la souveraineté numérique, notamment au Québec où le concept vient d'entrer dans la loi sans balises précises. Ils proposent de la penser par couches : souveraineté de l'individu (sur ses données), de l'entreprise, de l'État, puis de blocs régionaux (Europe, Amérique, Asie). Aucune souveraineté à 100 % n'est jugée réaliste ; il s'agit plutôt d'une question de priorisation selon la criticité des usages. Deux leviers concrets sont proposés pour sortir de l'inaction : la décision politique (imposer des fournisseurs nationaux ou alliés dans la commande publique) et le financement structurel des acteurs souverains, afin qu'ils puissent rivaliser avec les géants américains. Le retard technologique européen, estimé à environ 40 ans depuis l'essor de Windows, est jugé quasiment impossible à rattraper sans rupture volontaire — la Russie et la Chine, elles, ont innové par nécessité en étant coupées de l'accès à certaines technologies occidentales. La fuite des talents vers les géants américains, qui offrent des salaires nettement supérieurs à ceux du secteur public, est également citée comme un frein majeur à l'autonomie technologique. Reconfiguration des alliances En conclusion, le panel aborde la refonte des alliances internationales (Five Eyes, Union européenne, rapprochement Canada-Europe), accélérée par le désengagement relatif des États-Unis sous l'administration Trump. Les intervenants insistent : une alliance solide repose sur des valeurs communes et la confiance plutôt que sur des structures figées, et les alliances évoluent comme des relations humaines, avec des hauts et des bas. La frontière n'est plus seulement physique mais cyber, une dimension qui touche désormais la souveraineté, les infrastructures, la politique et la défense. La question de l'intégration formelle du Canada à l'Europe est jugée secondaire face à la volonté réelle de coopérer. L'épisode se termine sur la promesse d'un prochain volet, faute de temps pour aborder d'autres sujets comme l'informatique quantique. Collaborateurs Nicolas-Loïc Fortin Christophe D'ARLHAC Geneviève Lajeunesse Fanny Tan William Sampietro Crédits Montage par Intrasecure inc Locaux virtuels par Riverside.fm

Entendez-vous l'éco ?
Hausse des locaux commerciaux vides en ville : pourquoi les loyers ne chutent-ils pas ?

Entendez-vous l'éco ?

Play Episode Listen Later Jun 17, 2026 5:36


durée : 00:05:36 - Entendez-vous l'éco ? - par : Anne-Laure Chouin - Avec la multiplication des fermetures de magasins ces dernières années, de plus en plus de locaux commerciaux sont disponibles en ville, mais les loyers ne baissent pas. Un paradoxe qui s'explique par les stratégies économiques des nouveaux propriétaires fonciers. - réalisation : Caroline Bennetot, Éric Chaverou, Marie Viennot Vous aimez ce podcast ? Pour écouter tous les épisodes sans limite, rendez-vous sur Radio France

Reportage Afrique
Morocco Gaming Expo: l'imaginaire marocain infuse dans les jeux vidéo locaux

Reportage Afrique

Play Episode Listen Later Jun 10, 2026 2:36


Au Maroc, les jeunes créateurs de jeux vidéo intègrent de plus en plus une réalité marocaine dans leur production. Casaphonia est un jeu de rôle inspiré des superstitions et rituels du Maghreb, une sorte de Grand Theft Auto (GTA)  qui se déroule dans les rues de Casablanca avec un rappeur marocain comme personnage principal, et des projets futuristes. Une créativité largement visible lors de la dernière édition de la Morocco Gaming Expo.  De notre envoyé spécial à Rabat, C'est l'un des jeux qui attisent le plus la curiosité des visiteurs du salon : « Casaphonia, c'est notre jeu vidéo. Jusqu'à maintenant, on peut dire que c'est une réussite pour nous. » Sur l'écran, le personnage principal, le rappeur marocain Dizzy Bros, déambule dans les rues de Casablanca. En toile de fond, les fameux taxis rouges de la capitale économique, ou encore des graffitis de supporters de football du Wydad ou du Raja. « Tu peux avancer, tu peux même aller à Twin Center, ou à la mosquée Hassan II. Ce sont des endroits connus. » Les trois membres de l'équipe de ce projet pilote ont tous moins de 25 ans. Ayman Jabbari est le directeur du studio AJB qui a conçu cette démo. « Ce jeu se déroule au Maroc, tout l'environnement est marocain. On essaye de montrer aux gens notre culture, notre pays, nos rues, notre cuisine, notre communauté, tout ce qui compose notre culture. Parce que le jeu vidéo est un langage universel. » Il conçoit des jeux vidéo depuis l'âge de 15 ans. Son rêve est de trouver des investisseurs pour pouvoir développer son projet. « C'est toujours compliqué au Maroc parce que les investisseurs ne font pas confiance aux développeurs de jeux vidéo au Maroc. Mais nous essayons de chercher des opportunités à l'étranger, parce que nous avons des jeux, nous avons le potentiel de créer de meilleurs jeux », affirme-t-il. D'autant qu'Ayman Jabbari a déjà un nouveau projet en tête : un jeu vidéo qui prendrait place au Maroc en 2185. « Je veux voir le Maroc dans le futur. Donc, je vais créer ce Maroc futuriste avec mon imagination. Dans les jeux vidéo, tu peux faire de ton imagination la réalité, comme des voitures volantes, tout ce dont nous rêvions quand nous étions petits, les gens, des cyborgs, des robots, de l'intelligence artificielle, etc. », confie-t-il. Depuis trois ans, le royaume du Maroc affiche sa volonté de soutenir l'industrie du jeu vidéo et de capturer 1% du marché mondial d'ici 2030. Une volonté saluée, même si les difficultés subsistent pour les jeunes créateurs. Othman Elamrami, 24 ans, a créé son studio sur fonds propres. Quatre mois de travail jour et nuit ont été nécessaires pour aboutir à Zouhri, le sang maudit, un jeu d'horreur où l'on croise des danseurs jelilala en transe sur de la musique gnawa, des effluves d'encens dans des tentes berbères… « Pourquoi devons-nous copier les autres studios comme Capcom et Silent Hill pour faire des jeux d'horreur ? Notre culture marocaine et notre folklore sont une mine d'or. Nous devons l'exploiter », estime-t-il. Graphistes, spécialistes 3D, développeurs : le Maroc espère observer la création de 5 000 à 10 000 emplois directs dans le secteur d'ici 2030. À lire aussiMorocco Gaming Expo: un événement incontournable pour le jeu vidéo africain

Les Grandes Gueules
"On s'en fout, on s'en fout pas" : Premier réveil dans les locaux de la police judiciaire pour Patrick Bruel - 09/06

Les Grandes Gueules

Play Episode Listen Later Jun 9, 2026 9:16


Plusieurs débats au cœur de l'actualité, les Grandes gueules ont le choix, en débattre ou non : Premier réveil dans les locaux de la police judiciaire pour Patrick Bruel La police municipale en grève à Nantes pour le retour du port d'arme

Lenglet-Co
LES SECRETS DE LA CONSO - Pourquoi les Bretons achètent-ils plus de produits locaux que les autres ?

Lenglet-Co

Play Episode Listen Later Jun 5, 2026 3:11


Dans les supermarchés bretons, selon l'institut d'études Circana, 7% des produits qui sont dans les chariots des consommateurs sont des produits locaux. Des produits bretons. En moyenne en France sur ce même critère de la part des produits de la région dans les chariots, la moyenne est de 3 %. C'est-à-dire deux fois moins... Ecoutez Olivier Dauvers : les secrets de la conso du 05 juin 2026.Hébergé par Audiomeans. Visitez audiomeans.fr/politique-de-confidentialite pour plus d'informations.

Ça peut vous arriver
SECRETS DE LA CONSO - Pourquoi les Bretons achètent-ils plus de produits locaux que les autres ?

Ça peut vous arriver

Play Episode Listen Later Jun 5, 2026 3:13


Dans les supermarchés bretons, selon l'institut d'études Circana, 7% des produits qui sont dans les chariots des consommateurs sont des produits locaux. Des produits bretons. En moyenne en France sur ce même critère de la part des produits de la région dans les chariots, la moyenne est de 3 %. C'est-à-dire deux fois moins... Cette saison dans "RTL Matin", Olivier Dauvers part à la quête des bonnes affaires et vous livre ses secrets pour éviter les arnaques et devenir un consommateur avisé ! Hébergé par Audiomeans. Visitez audiomeans.fr/politique-de-confidentialite pour plus d'informations.

Béarn Gourmand France Bleu Béarn
La boutique collective paysane "Tot de Casa" met les producteurs locaux à l'humeur et fête son 10ème anniversaire

Béarn Gourmand France Bleu Béarn

Play Episode Listen Later May 26, 2026 17:38


durée : 00:17:38 - À Oloron-Sainte-Marie, la boutique collective Tot des Casa fête ses dix ans. Derrière les rayons, des producteurs locaux engagés défendent une agriculture paysanne, des produits de qualité et un contact direct avec les consommateurs. Vous aimez ce podcast ? Pour écouter tous les épisodes sans limite, rendez-vous sur Radio France

Pascal Praud et vous
Bagarre à la Baule : Qui sont ces estivants d'un week-end qui pourrissent la vie des locaux ?

Pascal Praud et vous

Play Episode Listen Later May 26, 2026 5:42


Pascal Praud revient pendant deux heures, sans concession, sur tous les sujets qui font l'actualité. Vous voulez réagir ? Appelez le 01.80.20.39.21 (numéro non surtaxé) ou rendez-vous sur les réseaux sociaux d'Europe 1 pour livrer votre opinion et débattre sur les grandes thématiques développées dans l'émission du jour.Vous voulez réagir ? Appelez-le 01.80.20.39.21 (numéro non surtaxé) ou rendez-vous sur les réseaux sociaux d'Europe 1 pour livrer votre opinion et débattre sur grandes thématiques développées dans l'émission du jour.Hébergé par Audiomeans. Visitez audiomeans.fr/politique-de-confidentialite pour plus d'informations.

Béarn Gourmand France Bleu Béarn
Les salades qui font voyager ou comment voyager avec des ingrédients locaux et des épice

Béarn Gourmand France Bleu Béarn

Play Episode Listen Later May 17, 2026 3:00


durée : 00:03:00 - Odile du collectif Miam 64 propose deux recettes de salades inspirées du Maroc et du Vietnam. Lentilles épicées, nouilles de riz, herbes fraîches et assaisonnements parfumés permettent de voyager avec des produits simples et locaux. Vous aimez ce podcast ? Pour écouter tous les épisodes sans limite, rendez-vous sur Radio France

The Musettes- Expat Community Lab. Le Podcast inspirant des exapts'preneurs
Expat'preneure au Kenya : monter un business avec des artisans locaux en six mois

The Musettes- Expat Community Lab. Le Podcast inspirant des exapts'preneurs

Play Episode Listen Later May 11, 2026 35:06


À Dubai, elle a appris à faire tourner un concept store — pour quelqu'un d'autre. Au Kenya, elle a décidé que ce serait pour elle.Céline n'a pas eu un coup de tête. Elle a suivi une trajectoire d'expat qui l'a construite, étape par étape, jusqu'au moment où Nairobi lui a donné l'évidence : lancer Maison Sawa, une marque créée avec des artisans kenyans, depuis l'intérieur du pays.Dans cet épisode, on déconstruit ce parcours sans le romaniser. Ce que Dubai lui a vraiment apporté. Ce que le Kenya a changé dans sa façon de voir le business, le travail, les gens. Les décalages culturels concrets — pas les clichés — quand tu construis quelque chose avec des mains, des rythmes et des logiques qui ne sont pas les tiens.Et on parle de Nairobi telle qu'elle est : pas la ville-safari qu'on imagine, pas non plus la vie d'expat dorée qu'on vend sur les réseaux.On parle de :Première expatriation : ce que ça déverrouille vraimentDubai, le concept store, et ce qu'elle y a appris sans le savoirPourquoi elle s'est lancée vite au Kenya — et pourquoi c'était la bonne décisionTravailler avec des artisans kenyans : savoir-faire, différences culturelles, réalité du terrainNairobi : la vraie villeLes clichés sur la vie d'expat — on fait le triCe que Céline veut développer avec Maison SawaPour celles qui construisent leur trajectoire à l'international — pas en ligne droite, mais avec intention.Hébergé par Ausha. Visitez ausha.co/politique-de-confidentialite pour plus d'informations.

Reportage International
Turquie: les Afghans, nouvelle main-d'œuvre face au recul des travailleurs locaux

Reportage International

Play Episode Listen Later Mar 24, 2026 2:38


Comme le textile ou la construction, le secteur agricole en Turquie est de plus en plus dépendant d'une main-d'œuvre étrangère, migrante. Chez les éleveurs en particulier, les Afghans prennent peu à peu la place des locaux comme ouvriers agricoles ou bergers. Les jeunes générations de Turcs se détournent de l'agriculture, durement touchée ces dernières années par l'hyperinflation dont souffre le pays. Mais pour ces paysans afghans, les conditions de travail sont souvent très précaires. Un reportage près d'Ankara d'Anne Andlauer. À lire aussiEn Turquie, les agriculteurs à bout de souffle face à l'inflation

Les matins
Municipales : que peuvent les élus locaux en matière d'inégalités femmes-hommes ?

Les matins

Play Episode Listen Later Mar 9, 2026 15:02


durée : 00:15:02 - Journal de 8 h - Dernière ligne droite avant le premier tour des municipales, dimanche 15 mars. Et au lendemain du 8 mars, journée internationale des droits des femmes, nous nous penchons ce matin sur le rôle important des élus locaux en matière d'égalité femmes-hommes.

Le journal de 8H00
Municipales : que peuvent les élus locaux en matière d'inégalités femmes-hommes ?

Le journal de 8H00

Play Episode Listen Later Mar 9, 2026 15:02


durée : 00:15:02 - Journal de 8 h - Dernière ligne droite avant le premier tour des municipales, dimanche 15 mars. Et au lendemain du 8 mars, journée internationale des droits des femmes, nous nous penchons ce matin sur le rôle important des élus locaux en matière d'égalité femmes-hommes.