La semaine dernière vous avez peut etre loupé :
🕰️ K05 : Configuration obsolète et vulnérable - 01/06/2026 Kubernetes 1.30 hors support, CVE non patchées, APIs dépréciées qui s’accumulent en silence : si ton cluster n’a pas bougé depuis un an, kube-bench et Kubescape ont probablement des choses à te dire…. Lire l’article
🤖 RAMPART & Clarity : quand les outils rejoignent le threat modeling agentique - 02/06/2026 Un threat model MAESTRO ou STRIDE produit une liste de menaces ; RAMPART la rend exécutable dans le pipeline et Clarity la garde pertinente dans le temps, deux outils qui ferment enfin la boucle sans remplacer la méthodo…. Lire l’article
🔑 K06 : Secrets non protégés - 03/06/2026 Du base64 dans etcd sans chiffrement par défaut : si tu penses que tes secrets Kubernetes sont protégés, External Secrets Operator, CSI Driver et KMS provider vont te faire changer d’avis…. Lire l’article
🌐 K07 : Configuration réseau incorrecte - 05/06/2026 Services sans TLS, wildcards Ingress non contrôlés, CoreDNS accessible en écriture : K07 c’est le catalogue des erreurs réseau infrastructure qui passent sous le radar, et Gateway API v1.1 avec cert-manager sont les réponses structurantes pour 2026…. Lire l’article
#DevSecOps #OWASP #CloudSecurityAlliance
Articles lies
CVE-2026-75130 : le serveur MCP que vous avez installé pour lire la doc écrit dans votre contexte
Analyse de CVE-2026-75130 : prompt injection dans le serveur MCP Context7 via Custom AI Instructions, régression probable d'un correctif de février...
26/08/2026AWS propose un cadre de contrôle pour agents de codage, et le principe le plus utile n'a rien d'un outil
Analyse du control framework AWS pour agents de codage IA : controles author-time (steering, specs, MCP scopé) et build-time (scan séquentiel, revu...
24/08/2026622 CVE en un mois : Microsoft a lâché une IA agentique sur son propre code, et personne n'a préparé le triage
Analyse de MDASH, le système de découverte de vulnérabilités agentique multi-modèles de Microsoft qui alimente désormais directement le flux de cor...
19/08/2026Construire un système MCP sécurisé : authentifier clients, agents et attester qui fait quoi
Guide pratique pour authentifier clients, agents et attester les actions dans un système MCP, en s'appuyant sur la révision OAuth du 28/07/2026 de ...
17/08/2026SSVC : arrêter de scorer les vulnérabilités, commencer à décider quoi en faire
SSVC (Stakeholder-Specific Vulnerability Categorization) face à CVSS, EPSS, CISA KEV et OWASP Risk Rating : intérêt, avantages, inconvénients, limi...
15/08/2026