La semaine dernière vous avez peut etre loupé :
⏱️ Mean Time to Breach : pourquoi vos cycles de patch ne vous protègent plus - 06/07/2026
La CSA vient de chiffrer l’écart absurde entre la vitesse d’attaque (48 min) et la lenteur de patch (5 jours), et je mets ce constat face à ma propre matrice CVE/CVSS/EPSS/KEV pour voir ce qu’il faut vraiment changer en priorité….
🔗 Le minimum syndical sur GitHub : ce qu’il manque encore contre la supply chain - 07/07/2026
GitHub liste 6 réglages à activer, c’est un début ; mais entre CODEOWNERS, signature de commits, OIDC et provenance SLSA, la route vers une supply chain vraiment sécurisée est encore longue pour un mainteneur sérieux….
🕵️ SearchLeak : comment transformer M365 Copilot en arme d’exfiltration en un clic - 08/07/2026
Varonis Threat Labs a disséqué une chaîne d’exploitation en trois étapes où un simple lien Microsoft suffit à exfiltrer emails et fichiers d’entreprise via Copilot, sans que l’utilisateur réalise quoi que ce soit….
#DevSecOps #OWASP #CloudSecurityAlliance
Articles lies
Une page web piégée suffit à faire exécuter des commandes à Copilot dans VS Code
Analyse de CVE-2026-70335 : élévation de privilèges par injection de commande OS dans GitHub Copilot et Visual Studio Code, corrigée lors du Patch ...
22/08/20268 risques d'identité d'agent IA que la CSA veut voir sur le bureau de tout RSSI
Synthèse des 8 risques d'identité d'agent IA identifiés par la Cloud Security Alliance : identités orphelines, permissions excessives, identifiants...
20/08/2026Construire un système MCP sécurisé : authentifier clients, agents et attester qui fait quoi
Guide pratique pour authentifier clients, agents et attester les actions dans un système MCP, en s'appuyant sur la révision OAuth du 28/07/2026 de ...
17/08/2026SSVC : arrêter de scorer les vulnérabilités, commencer à décider quoi en faire
SSVC (Stakeholder-Specific Vulnerability Categorization) face à CVSS, EPSS, CISA KEV et OWASP Risk Rating : intérêt, avantages, inconvénients, limi...
15/08/202677 extensions Open VSX, un domaine enregistré 11 jours avant, et vos identifiants CI/CD dans la nature
Analyse de la campagne Evil Twin sur Open VSX (77 extensions malveillantes, juillet-août 2026) : usurpation de marques, exfiltration de données Git...
14/08/2026