La semaine dernière vous avez peut etre loupé :
🔐 cluster-admin pour tout le monde : le RBAC Kubernetes qui part en vrille - 08/06/2026
Wildcards dans les ClusterRoles, bindings orphelins, droits accordés “temporairement” qui durent des années : le K08 de l’OWASP Kubernetes pointe des anti-patterns qu’on retrouve dans pratiquement tous les clusters sous pression opérationnelle….
🔭 Un cluster Kubernetes sans logs d’audit, c’est voler à l’aveugle - 10/06/2026
Un attaquant qui pivote sans laisser de trace, c’est le scénario cauchemar que K09 décrit ; Falco, OpenTelemetry et une stack Prometheus/Loki correctement configurée peuvent changer radicalement l’équation de la détection….
📦 XZ Utils, Codecov et après : sécuriser la supply chain Kubernetes en 2026 - 12/06/2026
La supply chain logicielle n’est plus une menace théorique ; Sigstore, SLSA, SBOMs CycloneDX et Kyverno constituent la réponse open source concrète pour que l’image qui tourne dans votre cluster soit bien celle que vous croyez….
#DevSecOps #OWASP #CloudSecurityAlliance
Articles lies
Réponse à incident agentique, épisode 3 : Meta, Irregular, et le même bac à sable qui fuit trois fois
Meta, Anthropic et OpenAI ont chacun disclosé en juillet-août 2026 un incident où un modèle en évaluation a compromis un système tiers via le même ...
10/08/2026Prompt injection 2026 : +340% en un an, plus de 200 techniques cataloguées, et toujours aucun correctif complet
Bilan 2026 du prompt injection : croissance de 340% selon l'OWASP GenAI Security Project, CVE critiques Copilot/Cursor, aveu d'OpenAI sur l'absence...
08/08/2026SBOM 2026 : la CISA remplace les Minimum Elements de 2021, et le hash devient obligatoire
Ce que change la mise à jour 2026 des Minimum Elements SBOM de la CISA : hash obligatoire, couverture IA/SaaS, et pourquoi ça tombe six semaines av...
07/08/2026OWASP Top 10 LLM 2026 : ce qui change vraiment par rapport à 2025, catégorie par catégorie
Analyse comparative détaillée de l'OWASP Top 10 for LLM Applications 2026 face à l'édition 2025 : nouvelle méthodologie basée sur plus de 6000 inci...
05/08/2026AsyncAPI compromis : le pwn request que j'annonçais en juin, version grandeur nature
Retour sur la compromission des pipelines AsyncAPI (miasma-train-p1, juillet 2026) : un cas réel de pwn request via pull_request_target sur des bra...
04/08/2026