Stéphane Bortzmeyer
Je parle surtout d'informatique / I talk mostly about computing.
Je reçois une invitation pour une conférence à Rio de Janeiro et, en fait, c'est place Rio de Janeiro à Paris. (Bon, c'est meilleur pour mon empreinte carbone.)
Je passe sur TF1 ce soir à 20 h pour expliquer que je ne suis PAS candidat à l'élection présidentielle.
On progresse : les médias ne disent plus « cryptage »… Par contre, il faudrait leur dire que le « chiffrage », c'est quand on établit un devis…
Je vous informe que je rejoins officiellement le Parti des Vieux ; le médecin vient de me diagnostiquer une arthrose.
Bon, quand on est vieux, qu'est-ce qu'on vote à la prochaine présidentielle ? Mélenchon parce qu'il est vieux ? Bardella parce qu'il est de droite ?
Utiliser son propre nom de domaine sur l'ATmosphère (sans utiliser du tout Bluesky) https://www.bortzmeyer.org/atmosphere-mon-domaine.html
RFC 9943: An Architecture for Trustworthy and Transparent Digital Supply Chains
Il n'y a pas de solution miracle au problème des attaques sur la chaine d'approvisionnement du logiciel mais on peut au moins essayer de fournir une traçabilité forte des logiciels, qui permet d'être sûr de ce qu'on fait tourner sur ses machines. Ce #RFC décrit une architecture, très inspirée du certificate transparency du RFC 9162.
https://www.bortzmeyer.org/9943.html
Lu dans un commentaire sur Twitter "I swear everytime people get censored it's because they didn't think carefully enough about infrastructure." Bon, c'était à propos d'un truc de nazis, donc pas de regrets mais, sur le fond, il a raison (pensez aux débats sur la souveraineté). Si vous ne vous préoccupez pas de l'infrastructure technique, elle se préoccupera de vous.
@scoonch@mamot.fr @lminoza@piaille.fr J'avoue ne pas comprendre la question. L'attaque que je décrivais est :
- une machine Unix qui fait tourner Wordpress sous l'identité, mettons "webuser",
- plein de plugins troués comme souvent sur les sites Wordpress,
- l'attaquant est quelque part sur l'Internet, il exploite un RCE d'un des plugins et exécute (sous l'identité webuser) le POC DirtyFrag,
- l'attaquant est root.
Bonne analyse technique post-mortem de l'incident de sécurité au cours duquel un agent autonome d'OpenAI a piraté HuggingFace (pour tricher à un examen !) https://cloudsecurityalliance.org/artifacts/hugging-face-ciso-post-mortem (vous pouvez le télécharger sans créer de compte, c'est écrit en petit en dessous).
J'aime bien les signes qui ont montré à HuggingFace que c'était un LLM en face :
- A bias toward repeating attempts that already succeeded.
- Brilliant attacks followed by basic actions. …
- Hallucinated, nonsensical user input.

