La semaine dernière vous avez peut etre loupé :
🤖 ATT&CK appliqué à une application IA : le cas du chatbot RAG compromis - 22/06/2026
Un chatbot RAG en production, une équipe qui a tout fait “dans les règles”, et pourtant une base documentaire compromise en moins de 20 minutes ; comment mapper cette attaque avec ATT&CK et ATLAS, et ce qu’on aurait dû faire autrement….
🧠 MITRE ATLAS : la matrice de sécurité dédiée à l’IA et au Machine Learning - 24/06/2026
Évasion de modèle, empoisonnement de données, vol de modèle, inversion ; MITRE ATLAS est le pendant d’ATT&CK pour les systèmes IA et Machine Learning, et c’est probablement la matrice la plus spécifique à l’IA que vous n’avez pas encore lue….
⚙️ Intégrer MITRE ATT&CK dans une approche DevSecOps : du threat model au pipeline - 26/06/2026
Intégrer ATT&CK dans un pipeline DevSecOps, c’est relier chaque étape du développement à des menaces réelles : du threat modeling en conception aux règles de détection SIEM en production, avec gates CI/CD et dashboards de couverture à la clé….
🏗️ MAESTRO en pratique sur AWS : threat modeling d’un agent IA, couche par couche - 28/06/2026
Je passe MAESTRO à la pratique en appliquant ses sept couches à Bambou, un système agentique réaliste déployé sur AWS pour un e-commerçant européen ; du modèle Bedrock à l’écosystème MCP/A2A, un article par couche….
#DevSecOps #OWASP #CloudSecurityAlliance
Articles lies
Pourquoi Amazon se méfie du human-in-the-loop pour gouverner ses agents IA
Analyse de la position d'Eric Brandwine (Amazon) sur les limites du human-in-the-loop en gouvernance IA agentique, la normalisation de la déviance,...
16/08/2026SSVC : arrêter de scorer les vulnérabilités, commencer à décider quoi en faire
SSVC (Stakeholder-Specific Vulnerability Categorization) face à CVSS, EPSS, CISA KEV et OWASP Risk Rating : intérêt, avantages, inconvénients, limi...
15/08/202677 extensions Open VSX, un domaine enregistré 11 jours avant, et vos identifiants CI/CD dans la nature
Analyse de la campagne Evil Twin sur Open VSX (77 extensions malveillantes, juillet-août 2026) : usurpation de marques, exfiltration de données Git...
14/08/2026Une nuit, un while loop, et Cortex XDR entièrement rétro-ingénierié par une IA
Analyse de la rétro-ingénierie de Cortex XDR assistée par LLM documentée par SpecterOps : extraction des hooks, règles YARA, règles comportementale...
13/08/2026AgentBaiting : quand c'est votre agent IA qui va chercher le MCP piégé et vous le recommande
Analyse de la campagne AgentBaiting (Island Security, août 2026) : plus de 800 faux Skills et serveurs MCP conçus pour être découverts et recommand...
13/08/2026