1 min de lecture
La semaine dernière vous avez peut etre loupé :
🤖 ATT&CK appliqué à une application IA : le cas du chatbot RAG compromis - 22/06/2026
Un chatbot RAG en production, une équipe qui a tout fait “dans les règles”, et pourtant une base documentaire compromise en moins de 20 minutes ; comment mapper cette attaque avec ATT&CK et ATLAS, et ce qu’on aurait dû faire autrement….
🧠 MITRE ATLAS : la matrice de sécurité dédiée à l’IA et au Machine Learning - 24/06/2026
Évasion de modèle, empoisonnement de données, vol de modèle, inversion ; MITRE ATLAS est le pendant d’ATT&CK pour les systèmes IA et Machine Learning, et c’est probablement la matrice la plus spécifique à l’IA que vous n’avez pas encore lue….
⚙️ Intégrer MITRE ATT&CK dans une approche DevSecOps : du threat model au pipeline - 26/06/2026
Intégrer ATT&CK dans un pipeline DevSecOps, c’est relier chaque étape du développement à des menaces réelles : du threat modeling en conception aux règles de détection SIEM en production, avec gates CI/CD et dashboards de couverture à la clé….
🏗️ MAESTRO en pratique sur AWS : threat modeling d’un agent IA, couche par couche - 28/06/2026
Je passe MAESTRO à la pratique en appliquant ses sept couches à Bambou, un système agentique réaliste déployé sur AWS pour un e-commerçant européen ; du modèle Bedrock à l’écosystème MCP/A2A, un article par couche….
#DevSecOps #OWASP #CloudSecurityAlliance
Articles lies
OODA Loop : ce que Chris Tottman enseigne aux CEO, les RSSI le pratiquent depuis 30 ans
L'OODA Loop de John Boyd, popularisé pour les CEO par Chris Tottman (The Founders Corner), appliqué à la réponse à incident : pourquoi l'étape Orie...
08/10/2026AppSec à l'ère des agents : deux visions US, et ce qui casse vraiment dans le pipeline
Analyse croisée de deux articles (Resilient Cyber, The Cloud Security Guy) sur l'évolution de l'AppSec face aux agents IA, faux négatifs SAST/DAST ...
06/10/2026Réponse à incident agentique, épisode 4 : Gemini se connecte à trois vraies entreprises, et le bac à sable d'Irregular fuit encore
Analyse de l'incident Gemini révélé le 19 septembre 2026 : une évaluation CTF d'Irregular avec internet ouvert par erreur et une entreprise fictive...
05/10/2026Cette semaine : un ver qui compromet 61,8 % des machines, un correctif public attaqué en dix minutes, et un formulaire web qui fait fuiter votre CRM
Récap hebdomadaire du 27 septembre au 2 octobre 2026 : ver agentique et fin de l'embargo, SalesBleed sur Agentforce, Jev, mix-up OAuth du SDK MCP P...
04/10/2026Skill poisoning : quand le skill que vous installez est le malware
Dossier sur le skill poisoning : mécanismes, avis CVERC et CNCERT, campagnes ClawHavoc et AgentBaiting, chiffres à ne pas confondre, STRIDE, impact...
04/10/2026