2430

Il n'y a pas si longtemps, des gens comme Daniel Stenberg (CURL), parmi les mainteneurs de logiciels ouverts largement utilisés, se plaignaient ouvertement du slop, qui a poussé CURL à arrêter les bug bounties... et puis les choses ont changé assez rapidement, en moins d'un an.
daniel.haxx.sedaniel.haxx.securl, open source and networking
pour voir l'évolution.

Aucun doute qu'une partie des problèmes trouvés par Mythos pouvait être trouvée par quelques autres LLMs des quelques générations précédentes, Opus 4.6-4.8 ou leurs équivalents de l'autre côté par exemple. Il n'est pas impossible qu'Anthropic ait été la première entité à entraîner aussi fort un LLM sur la découverte de vulnérabilités, et/ou qu'ils aient trouvé une combine dans les couches du modèle pour rendre bien plus efficace la recherche de vulnérabilités, et/ou qu'ils soient les premiers à s'être mis à faire un large balayage du code disponible avec un modèle réellement un cran meilleur que les autres à t=0 . Mais de l'extérieur, n'est-ce pas un peu difficile de savoir ?
avatar
Membre de la TI-Chess Team.
Co-mainteneur de GCC4TI (documentation en ligne de GCC4TI), TIEmu et TILP.
Co-admin de TI-Planet.

2431

Godzil (./2429) :
La véritable question est:

- est-ce que c’est vraiment le modele qui change quelques chose, ou est-ce que ces problèmes aurais pu être trouvé par d’autre?
- les outils autour du model sont bien plus important que le model en lui même.

J’ai d’énorme doute sur les propos tenus par Anthrophic à ce sujet.
Les propos sont tenus par ceux ayant accès à Mythos, pas seulement Anthropic.
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

2432

Oui et les personnes qui ont eu accès on été trié sur le volé et va savoir quel type de contrat ils ont avec anthropic.
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

2433

Je pense qu'il n'ont pas trop intérêt a proposer des contrat qui obligent les signataires a faire leur publicité, vu la variété de ceux a qui ils ont proposé, il y en a forcément qui auraient refusés et ça se serait retourné contre eux niveau pub.
avatar

2434

Uther (./2433) :
ça se serait retourné contre eux niveau pub.
Alors que quasiment toute l'industrie fait de son mieux pour ne pas évoquer les problèmes de l'IA, même quand ça crève les yeux ?
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

2435

J'annonce !

Il va y avoir des règlementations "pour la sécurité" dont le principal objet sera de brider voir d'interdire les modèles open source (contre lesquels les états ne pourront pas brider la liste des utilisateurs)
avatar
Webmaster du site Ti-FRv3 (et aussi de DevLynx)
Si moins de monde enculait le système, alors celui ci aurait plus de mal à nous sortir de si grosses merdes !
"L'erreur humaine est humaine"©Nil (2006) // topics/6238-moved-jamais-jaurais-pense-faire-ca

2436

Ouais, ceux qui n'ont pas compris comment certaines choses fonctionnent - l'administration actuelle des USA, par exemple - essayent des approches réglementaires pour restreindre l'accès aux LLMs. Poussant ainsi les utilisateurs hors USA vers des solutions ouvertes et self-hostables, que les chinois en particulier continuent à avoir intérêt de développer.
avatar
Membre de la TI-Chess Team.
Co-mainteneur de GCC4TI (documentation en ligne de GCC4TI), TIEmu et TILP.
Co-admin de TI-Planet.

2437

Ça continue :
RoguePlanet: Anatomy of the Nightmare Eclipse Microsoft Defender Zero-Daywww.picussecurity.comLearn how autonomous penetration testing platforms use AI agents to scope, execute, validate, and revalidate real attack paths.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

2438

Tenda firmware (multiple versions) contains hidden authentication backdoor
kb.cert.org

Several versions of Tenda firmware contain an undocumented authentication backdoor that grants administrative access to the devices' web management interfaces. An attacker can expoit this vulnerability, tracked as CVE-2026-11405, to bypass the password verification process and obtain full administrative control without valid credentials.

(...)

The web server binary /bin/httpd contains an undocumented backdoor authentication mechanism in the login() function. Initially, the function follows a normal authentication path using MD5-based password verification. However, if authentication fails, the function invokes GetValue("sys.rzadmin.password") to retrieve an alternate password value from the device configuration. It then performs a direct strcmp() comparison in plaintext between the user-supplied password and the configuration-stored value. A successful match grants role=2 admin-level access and creates a valid session.

The associated username is not validated, so any provided username will succeed when paired with the backdoor password. This backdoor authentication mechanism is not documented or visible through any administrative interface.

(...)

Unfortunately, we were unable to reach the vendor to coordinate this vulnerability. Since a patch is unavailable, we can only offer mitigation strategies. The following workarounds can help mitigate this vulnerability's impact until a fixed version is released:

Disable remote management on your device
If your device supports remote web management, disable it. Disabling this feature prevents attackers on external networks from accessing your device’s administrative dashboard over the internet.

Restrict local network exposure
Changing the default LAN IP address may reduce opportunistic discovery by automated scanners that target known default IP ranges. Note that this measure does not prevent deliberate or targeted network scanning.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

2439

AI-found bugs aren't proving any easier to exploit despite the hypetheregisterVulnCheck says fewer than 2% of AI-assisted vulnerability discoveries have been weaponized, casting doubt on claims frontier models are handing attackers a major advantage
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

2440

Pour moi si le taux d'exploitation n'a pas diminué alors que le nombre de rapport a clairement augmenté, c'est clairement un signe que l'IA aide aussi à l'exploitation. C'est certes pas l’apocalypse, mais ca ne veut pas dire que l'IA ne va pas devenir un point important a prendre en compte pour la sécurité.
avatar

2441

Zerosquare (./2415) :
Donc j'imagine que tu dois quand même t'authentifier au démarrage avec un mot de passe (ou autre chose) ? C'est juste qu'il n'y a pas de mot de passe spécifique pour BitLocker "en plus" ?
De mémoire non, c'est que le TPM n'autorise qu'à booter un OS avec une signature spécifique. Et le Windows installé (et donc sécurisé), seul à pouvoir booter, peut ensuite aller chercher la clé du TPM dans le TPM et l'utiliser pour décrypter.


flanker (./2416) :
Ce qui est techniquement possible, c'est de fusionner le login et Bitlocker, comme sur macOS : chaque compte local peut déverrouiller le disque puis est gardé pour le login, pour n'avoir qu'un seul mot de passe à entrer sans affaiblir la sécurité.
C'est ça, la solution Apple est la plus intégrée et plus « jolie », même si pour le coup c'est un gros bordel avec plusieurs partitions, et seulement celle de Data chiffrée. Le système boote essentiellement jusqu'au login screen depuis une partition read-only. C'est en gros un peu comme quand l'OS était en ROM chez Atari. Évidemment pour Apple, c'est aussi une façon de barricader toute customisation, vu qu'ils ont mis un max de choses sur des partitions read-only, faisant ressembler le truc un peu plus à un OS de téléphone ou de console de jeu.
avatar
Highway Runners, mon jeu de racing à la Outrun qu'il est sorti le 14 décembre 2016 ! N'hésitez pas à me soutenir :)

https://itunes.apple.com/us/app/highway-runners/id964932741

2442

Non le TPM ne fait rien de lui même. Ce n’est qu’une puce pur stocker des clefs.

Bitlocker a deux modes:

- “automatique” où la clef est stoque quelque part sur la machine. Il est possible qu’elle soit chiffré de manière asymétrique et une puce TPM à la clé publique. La chaîne de confiance est cassé si le bios est accédé et des modifications sont faites.
- le mode “manuel” ou la clés est (en partie) chiffré via un mot de passe qu’il faut taper à chaques boots. Idem la chaîne de confiance est cassé si des paramètre du bios sont changé.

Si la chaîne de confiance est cassé il faut une clé à rallonge qui est très probablement soit la clef bitlocker complète soit la clef de déchiffrement de la clef.

C’est le code que Microsoft stocke sur un compte Microsoft et/ou qu’on fait sauver à la main quand on active bitloxker.


La façon dont le chiffrement marche chez Apple est très différent.


L’os est chiffré mais la clef n’est pas sécurisé à proprement parler.


Le volume de donnée (un overlay au dessus de la partition “os”) est elle chiffré et ne peux être déchiffré qu’en ayant les clef d’un compte de la machine.

De parce ce fonctionnement, Apple a une chaîne de confiance plus lache sans diminuer la sécurité.


Sinon l’écran de Mac OS pour taper le mot de passe, l’OS n’est pas encore chargé. L’os va commencer à booter après ça, et va utiliser ce qui est dérivé du mot de passe utilisateur pour déchiffrer la partition data à la volée pendant que l’OS boot.
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

2443

Massive ChainDrop npm supply-chain attack infects hundreds of packagesBleepingComputerSelf-propagating malware named 'ChainDrop' has compromised more than 1,300 packages with a combined 2 billion monthly downloads on the Node Package Manager (npm) registry.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo