37530

Je maintiens que le vibe coding devrai remplacer toutes le SSII ça marcherais largement mieux.
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

37531

Tu es du genre à combattre le mal par le mal, c'est ça ? hehe
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

37532

Ben… au moins les LLMs on a des raisons claire et franchement couterais moins cher et ont de fort risque de produire un truc qui marche et respecte la volonté du client 😅
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

37533

Bon, il n'y a pas que Cap Gemini non plus :
US sues ex-Accenture manager over Army cloud security claimswww.theregister.com: Justice Department alleges federal auditors were misled over compliance with FedRAMP and DoD requirements
The US is suing a former senior manager at Accenture for allegedly misleading the government about the security of an Army cloud platform.

Danielle Hillmer, 53, of Chantilly, Virginia, is accused of deceiving auditors over the capabilities of a service the government commissioned in 2017.

The US alleges that between March 2020 and November 2021, Hillmer obstructed federal auditors and falsely represented the security of the company's cloud platform, which was used by other government customers beyond the Army.

(...)

The DoD has its own risk management framework with Impact Levels 4 and 5 representing the highest levels of security. IL4 requires systems to meet different criteria, ranging from FedRAMP Moderate, FedRAMP High, and DoD-specific controls, while IL5 is the highest level available for unclassified information.

Accenture's contract was worth around $30 million in total, the court documents showed, and required a DoD Impact Level 4 assessment in order to fulfill it.

Hillmer allegedly filed an application to the Joint Authorization Board responsible for administering FedRAMP to raise the platform's compliance level from Moderate to High. The US claimed Accenture would have used this to gain DoD IL5 accreditation.

This application allegedly contained various falsehoods and misleading statements about the platform's security.

"Among other things, Hillmer knew the platform had not implemented required security controls related to access control, incident response, and continuous monitoring, including auditing, logging, monitoring, and alerting," the indictment reads.

"Hillmer also knew customer environments were not managed, monitored, governed, and secured as represented in the platform's system security plan."

Hillmer allegedly did this despite the numerous voices from inside the company, and those from outside cybersecurity consultants, informing her that the platform was not compliant with FedRAMP High requirements.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

37534

North Korean infiltrator caught working in Amazon IT department thanks to lag — 110ms keystroke input raises red flags over true location
Tom's Hardware

A North Korean imposter was uncovered, working as a sysadmin at Amazon U.S., after their keystroke input lag raised suspicions with security specialists at the online retail giant. Normally, a U.S.-based remote worker’s computer would send keystroke data within tens of milliseconds. This suspicious individual’s keyboard lag was “more than 110 milliseconds,” reports Bloomberg.

Amazon is commendably proactive in its pursuit of impostors, according to the source report. The news site talked with Amazon’s Chief Security Officer, Stephen Schmidt, about this fascinating new case of North Koreans trying to infiltrate U.S. organizations to raise hard currency for the Democratic People’s Republic of Korea (DPRK), and sometimes indulge in espionage and/or sabotage.

However, Amazon’s success can be almost entirely credited to the fact that it is actively looking for DPRK impostors, warns its Chief Security Officer. “If we hadn’t been looking for the DPRK workers,” Schmidt said, “we would not have found them.”

With this company policy explained, a blip on the Amazon security radar was caused earlier this year when a new sysadmin’s Amazon laptop monitor alerted security personnel about unusual behavior.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

37535

Uh?
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

37536

C'est effectivement pas très clair, mais :
Amazon security experts took a closer look at the flagged ‘U.S. remote worker’ and determined that their remote laptop was being remotely controlled – causing the extra keystroke input lag. Schmidt emphasizes that good-quality security software was key to this investigation.

It turns out that the DPRK had access to this Amazon laptop located in Arizona. A woman found to be facilitating this fraud on behalf of North Korean imposter workers was sentenced to several years in prison earlier this year.
Je suppose qu'en fait de lag (entre quoi et quoi, et comment le mesurer d'ailleurs ?), c'est plutôt les intervalles de temps entre deux frappes de touches consécutives qui ont vendu la mèche. Le soft de contrôle à distance a probablement des buffers et ne doit pas chercher à reproduire les timings exacts (vu que normalement ça n'a aucun intérêt, et que ça utilise davantage de bande passante). Avec un histogramme, on doit pouvoir facilement faire la différence par rapport à quelqu'un qui tape directement sur le clavier de la machine.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

37537

Et si la personne est lente à taper ça veux dire que tu fais du remote remote depuis la Corée du Nord? J’ai beaucoup de mal à voir comment un “input lag” signifie quoi que ce soit. Et oui lag par rapport à quoi? Il jouais au jeu de “tape cette touche le plus rapidement”?
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

37538

Buckle up, memory prices aren’t easing anytime soonwww.theregister.com: We haven't even hit the peak, TechInsights tells El Reg
"I think we're looking at the peak in 2026," he said, adding that even then he only expects DRAM prices to settle in 2027 before rising again in 2028.

So what's to blame for the sky-high memory prices? Well, as you might have already guessed, it's AI. But it's not the full story. Timing is also a factor.

According to Sanders, the AI boom kicked off at what was very possibly the worst time for memory vendors. "This demand started in the Valley for the DRAM industry. That makes financially trying to build additional capacity really challenging," he said. "If you're rushing, the time to bring additional capacity online is about three years. It's a quirk of bad timing that's led to the circumstances that we're in now."
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

37539

La spéculation sur les prix de la RAM neuve sont une chose, mais ceux de l'occasion, qui ont beaucoup augmenté, en sont une autre...
avatar
Membre de la TI-Chess Team.
Co-mainteneur de GCC4TI (documentation en ligne de GCC4TI), TIEmu et TILP.
Co-admin de TI-Planet.

37540

Pour la RAM, ce n'est pas de la spéculation : c'est simplement que l'offre ne suit plus la demande.
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

37541

C'est un fait qu'il y a trop de demande à cause d'usages... au demeurant discutables... des technologies informatiques, mais que la demande soit supérieure à l'offre n'excuse une telle explosion des prix ni sur le neuf, ni sur l'occasion smile

Pas plus tard que de septembre 2025 à novembre 2025, j'ai acheté sur eBay:
* 7 barrettes de 16 GB DDR4-2400 Registered ECC, un mélange de HPE 809081-081 et 809082-091, pour 154€ au total - 22€ pièce en moyenne;
* 2 barrettes de 32 GB DDR4-2400 Registered ECC, HPE 809083-091, pour 70€ au total - 35€ pièce en moyenne;
* encore 1 HPE 809081-081 pour 22€.

alors qu'actuellement, par exemple, la recherche dans le monde entier https://www.ebay.fr/sch/i.html?_nkw=%22809083-091%22&LH_PrefLoc=2&_sop=15&_blrs=recall_filtering&_svsrch=1 ne montre plus une seule annonce en-dessous de 100€, même auprès de vendeurs qui proposaient auparavant des tarifs attractifs ! Et on ne parle ici que de DDR-2400, c'est à dire une mémoire de fréquence optimale pour des processeurs de la génération Broadwell-EP sortis en H1 2016, il y a presque 10 ans, et EOSL chez Intel depuis un moment déjà, même les Cascade Lake de H1 2019 - deux générations plus tard - ayant été mis EOSL mi-2025...
avatar
Membre de la TI-Chess Team.
Co-mainteneur de GCC4TI (documentation en ligne de GCC4TI), TIEmu et TILP.
Co-admin de TI-Planet.

37542

Un petit goût de déjà vu :
MongoDB Unauthenticated Attacker Sensitive Memory Leak

Critical MongoDB Memory Leak

The Situation: A major vulnerability allows unauthenticated attackers to remotely leak sensitive data from MongoDB server memory. No login is required.

CVE: CVE-2025-14847

The Story: A flaw in zlib compression allows attackers to trigger information leakage. By sending malformed network packets, an attacker can extract fragments of private data.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

37543

C'est la merde ces histoires de mémoire, surtout que le "AI boom" va être suivi d'un éclatement de la bulle et donc on aura une surproduction et des coûts pas amortis, qui seront sans doute reportés sur le prix...
avatar
Highway Runners, mon jeu de racing à la Outrun qu'il est sorti le 14 décembre 2016 ! N'hésitez pas à me soutenir :)

https://itunes.apple.com/us/app/highway-runners/id964932741

37544

D'autant qu'apparemment, c'est pas le type de mémoire "habituel", donc le surplus ne pourra même pas être écoulé dans les circuits "ordinaires".
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

37545


ou pour ceux qui préfèrent une version texte :
https://www.benedelman.org/honey-detecting-testers/

TL;D[R,W] : de multiples preuves (documents et code) qui montrent que non seulement Honey ment aux utilisateurs, mais fraude aussi les autres acteurs du secteur (marques et réseaux d'affiliation) depuis au moins 8 ans, et le dissimule en se comportant différemment s'ils détectent que l'utilisateur est probablement un testeur. Sachant que la boîte appartient désormais à PayPal, ça risque de faire un peu de bruit.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

37546

Je ne connais pas Honey, à vrai dire grin
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

37547

C'est une extension de navigateur censée faire économiser de l'argent lors des achats en ligne, en cherchant automatiquement les codes promos les plus avantageux sur Internet. Et elle a fait l'objet d'une campagne de promotion assez agressive en partenariat avec des "gros" YouTubers.

Le mec de la vidéo avait déjà enquêté dessus l'année dernière, et découvert que leur marketing était mensonger (ils ont des partenariats avec de nombreuses marques, et n'affichent que les codes promos que les marques choisissent de les laisser afficher), et qu'ils modifiaient discrètement les URLs pour remplacer les codes d'affiliation par le leur (donc tu pouvais penser soutenir quelqu'un en achetant depuis un lien affilié, alors qu'en fait l'argent atterrissait chez eux).

Là il a découvert qu'ils mentent aussi sur le nombre de codes promos auxquels ils prétendent avoir accès (ils comptent plein de codes expirés, donc inutiles). Mais surtout qu'ils ont mis en place des mécanismes pour délibérément frauder, et qui sont désactivés s'ils détectent des indices que l'utilisateur est un testeur d'un réseau d'affiliation (qui vérifie si Honey respecte les conditions contractuelles) et/ou quelqu'un qui les a déjà contactés pour se plaindre.

Pour résumer, avec ces éléments, ça va être très très difficile pour eux de prétendre que ce n'est pas une stratégie malveillante délibérée, et il y a pas mal de fric en jeu.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

37548

Par la même personne, une vidéo plus ancienne qui décortique le business model :


TL;DW :
- l'extension de navigateur collecte les codes promos saisis par l'utilisateur, même s'ils ne sont pas destinés à être partagés (par exemple ceux qui ne s'appliquent qu'à certaines catégories professionnelles, ou uniquement destinés aux employés de la boîte), et les envoie à Honey avant même que l'utilisateur choisisse s'il veut ou non les partager.
- ces codes sont intégrés dans la BDD de la boîte, et proposés à ceux qui ont installé l'extension. Du coup, les magasins en ligne perdent de l'argent (à cause des réductions, mais aussi parce que certains codes promos sont liés à un partenariat avec un tiers, et impliquent le reversement à ce dernier d'une commission lorsqu'ils sont utilisés).
- quand les magasins contactent Honey pour demander à ce que les codes promos soient retirés, la réponse de ces derniers est "pas de problème, par contre ça implique que vous signiez un contrat de partenariat" (qui bien sûr n'est pas gratuit). Toute ressemblance avec le business model d'une autre organisation, etc.
- l'extension prétend ne pas revendre de données personnelles, mais (et ça ne surprendra pas grand monde, j'imagine) enregistre toutes les URLs visitées dans le navigateur et d'autres métadonnées permettant de créer un profil très précis de l'utilisateur
- le service n'est pas censé être utilisé par des mineurs (pour des raisons légales), mais Honey sponsorise des vidéastes qui s'adressent clairement à ces derniers, dont l'un des plus gros (MrBeast) qui a fait une vidéo dans laquelle il incite explicitement les enfants à installer l'extension sur l'ordinateur de leurs parents. Et cette campagne a été très, très lucrative.

Bref, ça explique mieux pourquoi PayPal a payé 4 milliards pour racheter Honey.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

37549

Tain mais c'est incroyable. Dieu sait tout ce qu'il y a d'autre…
avatar
Highway Runners, mon jeu de racing à la Outrun qu'il est sorti le 14 décembre 2016 ! N'hésitez pas à me soutenir :)

https://itunes.apple.com/us/app/highway-runners/id964932741

37550

Beaucoup de gens l'ignorent, mais PayPal a toujours eu une réputation sulfureuse (notamment parce qu'ils se sont arrangés pour ne pas être considérés comme une banque, et se permettent donc des choses que les banques n'ont légalement pas le droit de faire, comme bloquer ton argent pendant 3 mois pour "enquête" sans fournir ni explication, ni moyen de recours).

Pour le reste, ça ne fait que confirmer (pour la 532904ème fois) que le marketing sur Internet est une industrie qui n'a pas un microgramme d'éthique.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

37551

Merci pour toutes ces explications, je ne connaissais absolument pas ^^
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

37552

Pareil, après je ne sais pas si c'est une bonne chose pour la tranquillité d'esprit d'être au courant, mais au moins ça évite de se faire potentiellement avoir smile
avatar
All right. Keep doing whatever it is you think you're doing.
------------------------------------------
Besoin d'aide sur le site ? Essayez par ici :)

37553

Ben ça m'a fait désinstaller Honey moi, je l'avais mis une fois et j'avais vu que ça servait à rien (les coupon codes sont tous invalides, expirés voire moins bons que ceux que tu peux trouver dans la page, donc j'avais identifié le côté potentiellement frauduleux dès le début) mais j'aimais bien le popup qui m'indique comment le prix d'un produit a évolué, et me permet de savoir s'il y a une affaire en ce moment, donc je l'avais laissée.

Mais c'est un bon rappel qu'il faut faire gaffe aux extensions que tu installes. Et qu'il faut aussi privilégier l'Open Source.
avatar
Highway Runners, mon jeu de racing à la Outrun qu'il est sorti le 14 décembre 2016 ! N'hésitez pas à me soutenir :)

https://itunes.apple.com/us/app/highway-runners/id964932741

37554

Brunni (./37553) :
Mais c'est un bon rappel qu'il faut faire gaffe aux extensions que tu installes.
Clairement.
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

37555

Classique, mais toujours efficace :
Expired certificate completely breaks macOS Logitech apps, user customizationsArs TechnicaEven with a fix available, broken apps won't be able to update themselves.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

37556

Mais la question est : à part l'obsolescence programmée (ou, similairement, le "suicide" du matos avec le temps), ou le fait de forcer à mettre à jour constamment, ça sert à quoi que les certificats aient une date de fin ?
avatar
Highway Runners, mon jeu de racing à la Outrun qu'il est sorti le 14 décembre 2016 ! N'hésitez pas à me soutenir :)

https://itunes.apple.com/us/app/highway-runners/id964932741

37557

Les certificats ont forcément une durée de validité max, ne serait-ce que parce que leur résistance n'est garantie que pendant un temps limité (qui dépendra de ton algo et de la longueur de clef).
Par ailleurs, c'est une bonne pratique d'avoir des durées raisonnables : en cas de compromission ponctuelle et non détectée, tu limites les dégâts en forçant le renouvellement.
Le mieux est souvent d'avoir des durées courtes (30 j, par exemple) : ça oblige à automatiser le renouvellement. Bien évidemment, dans d'autres contextes, il vaut mieux une durée plus longue si tu ne peux pas automatiser de bout en bout (quand ton AC est déconnectée).
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

37558

Ouais je comprends, mais en pratique les gens que j'associe à ce genre de préoccupations sont toujours les plus désagréables que je connaisse cheeky En pratique si c'est pour le lancement d'un logiciel je ne vois pas franchement l'intérêt que ça a de blinder comme ça.
avatar
Highway Runners, mon jeu de racing à la Outrun qu'il est sorti le 14 décembre 2016 ! N'hésitez pas à me soutenir :)

https://itunes.apple.com/us/app/highway-runners/id964932741

37559

L'article l'explique :
The certificate that expired is used to secure inter-process communications.

Je ne sais pas ce que leur API interne expose, mais les périphériques d'entrée comme les souris et les claviers sont moins anodins qu'ils n'en ont l'air.

Exemple tout bête : assigner une macro à une touche. Pour avoir un truc qui marche dans toutes les applications, et en même temps limiter la quantité de code qui tourne avec des privilèges élevés, c'est tentant d'avoir une API (implémentée dans le driver ou le firmware) qui permet juste de capturer les frappes de touche et d'injecter des frappes simulées, et d'implémenter tout le reste dans une appli qui n'a que des droits utilisateur ordinaires.

Sauf que si tu fais ça et que la communication n'est pas authentifiée, alors n'importe quel malware peut aussi utiliser l'API pour espionner les mots de passe que tu tapes, ou exécuter des commandes à ta place pendant que tu es parti en pause café. Et comme il n'a même pas besoin d'élévation de privilège pour ça, ça a encore plus de chances de passer inaperçu.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

37560

Brunni (./37558) :
Ouais je comprends, mais en pratique les gens que j'associe à ce genre de préoccupations sont toujours les plus désagréables que je connaisse cheeky En pratique si c'est pour le lancement d'un logiciel je ne vois pas franchement l'intérêt que ça a de blinder comme ça.

Présentons le problème autrement : si tu acceptes d'exécuter un binaire signé par un certificat périmé, par exemple de 2010, ça veut dire que tu acceptes d'exécuter n'importe quel binaire, même s'il a été compilé et signé en 2026 avec un certificat de 2010. Pas terrible, quand même sorry
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant