1 min de lecture
La semaine dernière vous avez peut etre loupé :
⏱️ Mean Time to Breach : pourquoi vos cycles de patch ne vous protègent plus - 06/07/2026
La CSA vient de chiffrer l’écart absurde entre la vitesse d’attaque (48 min) et la lenteur de patch (5 jours), et je mets ce constat face à ma propre matrice CVE/CVSS/EPSS/KEV pour voir ce qu’il faut vraiment changer en priorité….
🔗 Le minimum syndical sur GitHub : ce qu’il manque encore contre la supply chain - 07/07/2026
GitHub liste 6 réglages à activer, c’est un début ; mais entre CODEOWNERS, signature de commits, OIDC et provenance SLSA, la route vers une supply chain vraiment sécurisée est encore longue pour un mainteneur sérieux….
🕵️ SearchLeak : comment transformer M365 Copilot en arme d’exfiltration en un clic - 08/07/2026
Varonis Threat Labs a disséqué une chaîne d’exploitation en trois étapes où un simple lien Microsoft suffit à exfiltrer emails et fichiers d’entreprise via Copilot, sans que l’utilisateur réalise quoi que ce soit….
#DevSecOps #OWASP #CloudSecurityAlliance
Articles lies
Vibe coding : 6, 15, 35... la courbe des CVE générées par IA qui double chaque mois
Le projet Vibe Security Radar de Georgia Tech trace les CVE directement attribuables au code généré par IA : méthodologie, croissance x6 en un trim...
11/09/2026NemoClaw : une page web piégée suffit pour prendre le contrôle d'un agent Ollama local
Analyse de CVE-2026-65105 (NemoClaw, NVIDIA) découverte par Oasis Security : contournement des origin checks par DNS rebinding vers l'API non authe...
09/09/2026Mind viruses : quand l'agent infecté devient lui-même le vecteur de contamination
Analyse du preprint Anthropic/EPFL sur les mind viruses : des payloads auto-réplicants qui se propagent d'agent en agent via les fichiers de prompt...
07/09/2026Agent harness : le code autour du modèle qui décide si votre agent est fiable ou pas
Qu'est-ce qu'un agent harness ? Définition, boucle d'exécution, état de l'art août 2026 (Pi, DeepSeek Harness, OpenCode, OpenHands, Deep Agents, Mi...
03/09/2026GhostSplice : découpez votre instruction malveillante en trois, et l'agent la recolle tout seul
Analyse de GhostSplice (ASSET Research Group) : la fragmentation d'instructions malveillantes à travers les canaux d'un serveur MCP (description d'...
03/09/2026