~1 min de lecture
La semaine dernière vous avez peut etre loupé :
🔓 Pwn Requests : pourquoi GitHub verrouille pull_request_target (et ce que ça dit de vos pipelines GitLab ou Jenkins) - 29/06/2026
actions/checkout v7 bloque désormais le checkout de code fork dans pull_request_target, mais si vous pensez que c’est un problème GitHub uniquement, vos pipelines GitLab et Jenkins méritent qu’on y jette un œil sérieux….
🤖 Les risques MCP que tout CISO devrait connaître (suite à un article Cloud Security Alliance) - 01/07/2026
La Cloud Security Alliance et ma série OWASP MCP Top 10 arrivent aux mêmes conclusions par des chemins différents ; si vous pilotez des intégrations MCP en production, la convergence des deux lectures va vous donner du fil à retordre….
#DevSecOps #OWASP #CloudSecurityAlliance
Articles lies
Agent harness : le code autour du modèle qui décide si votre agent est fiable ou pas
Qu'est-ce qu'un agent harness ? Définition, boucle d'exécution, état de l'art août 2026 (Pi, DeepSeek Harness, OpenCode, OpenHands, Deep Agents, Mi...
03/09/2026GhostSplice : découpez votre instruction malveillante en trois, et l'agent la recolle tout seul
Analyse de GhostSplice (ASSET Research Group) : la fragmentation d'instructions malveillantes à travers les canaux d'un serveur MCP (description d'...
03/09/2026L'IA est en production. La sécurité, elle, ne l'est pas.
Analyse du 2026 State of AI Security Report d'Orca Security (télémétrie sur 1200+ organisations) : vulnérabilités des packages IA, credentials expo...
02/09/2026Comment and Control : une issue GitHub sans aucun droit suffit à voler les secrets de votre CI
Analyse des CVE-2026-54316 (Claude Code) et CVE-2026-12537 (Gemini CLI, CVSS 10.0) présentées à Black Hat USA 2026 : vol de secrets CI via prompt i...
01/09/2026Quand un agent se fait passer pour un collaborateur
Analyse du confused deputy agent-à-agent dans le dépôt Google ADK for Python : chaîne issue-analyze.yml vers issue-fix.yml, contournement de l'allo...
31/08/2026