Guillaume

3.9K posts

Guillaume banner
Guillaume

Guillaume

@gxlmo

SysAdmin/DevOps. NetAdmin for my AS201480. Also fullstack developer. Personal account, my words are mine.

Ile-de-France, France Katılım Mayıs 2012
1.6K Takip Edilen484 Takipçiler
chloe 🇫🇷
chloe 🇫🇷@Zoeillle·
Bon j’adore Arch Linux, mais par contre GNOME qui est hs au login depuis cet aprem ça me saoule je vais tellement repartir sur Windaube
Français
28
0
32
8.8K
Guillaume
Guillaume@gxlmo·
You didn't understand my post. Why mojang/microsoft release that NOW in the same time as Hytale ? I speak about Minecraft, not Hytale. Minecraft wasn't bought back by original owner. Hytale was. And I know that, I was awaiting the game for 8 years and I'm a 1st day modder on Hytale.
English
0
0
1
30
michael
michael@themichaeltbh·
the facts are that mojang have come out multiple times in recent years to say they want to improve the overall multiplayer experience and a hard pill to swallow but a reality for hytale enjoyers is the games popularity has fallen off a cliff
michael@themichaeltbh

you're not serious right

English
32
21
667
134.7K
hwp
hwp@hwpea_·
@gxlmo @BartMcDonough @thsottiaux Not good enough tbh, all those mobile codex apps are lacking one thing and that’s true real time sync with the codex app. Work from your computer, step away, pick up on the phone, go back to the computer and pick right up where you left off without having to restart to sync
English
1
0
1
40
Tibo
Tibo@thsottiaux·
What are we obviously not getting right with Codex?
English
2.8K
29
2.5K
614.7K
Bart R. McDonough
Bart R. McDonough@BartMcDonough·
@thsottiaux iOS/iPad App would be huge Feature parity when working with Codex over the SSH (dev box) Inline prompt improvement - I know you can do this by simply asking 5.5 for an improved prompt but would be great to have something optimized inline.
English
2
0
38
4.1K
Christophe Mazzola
Christophe Mazzola@ChristopheMzzl·
@gxlmo Possible. Mais maintenant, même Claude OPUS te vérifie les IDOR directement.
Français
1
0
1
24
Guillaume
Guillaume@gxlmo·
Je crois que le site de l'ANTS a été vibecodé 🤣
Christophe Mazzola@ChristopheMzzl

Lecornu parle de "casse du siècle" sur le piratage de l'ANTS. Sauf que c'est un casse de TP étudiant. Une faille de 2007. Avec 200 millions d'euros d'effet d'annonce par-dessus. Le 15 avril 2026, deux choses se sont passées. À Bruxelles, Ursula von der Leyen présente l'app européenne de vérification d'âge. "Techniquement prête". "Normes les plus élevées au monde" pour la vie privée. À Paris, le même jour, l'ANTS détecte une intrusion massive. 11,7 millions de Français. 24h plus tard, le consultant Paul Moore poste la démo du hack de l'app d'Ursula. Moins de 2 minutes. Sur Android. Sans outil spécialisé. Une édition de fichier de configuration. Petit disclaimer. Je m'exprime peu sur l'actualité cyber sur twitter. J'ai 6 mandats en cours. Pas de chaîne YouTube à nourrir. Pas de newsletter à promouvoir. Et zéro CVE recyclée en thread alarmiste cette semaine. Donc oui, j'arrive après les 800 premiers "ENFIN UN EXPERT OSE PARLER". Sans emoji feu. Sans hot take. Mais le dossier est trop bien aligné pour le laisser aux threads-alerte. L'ANTS, c'est quoi ? Le portail unique pour ta carte d'identité, ton passeport, ton permis, ta carte grise. Le socle de ton identité administrative. Date de naissance, lieu de naissance, nom de naissance. Une fois dehors, c'est dehors pour toujours. La cause technique tient en quatre lettres. IDOR. Insecure Direct Object Reference. Sans jargon : tu modifies un chiffre dans une URL, le serveur te renvoie le dossier d'un autre citoyen. Pas de zero-day. Pas de génie criminel. Le pirate (15 ans, interpellé) a qualifié la faille de "vraiment stupide". Il a raison. Cette faille IDOR figure dans le top 10 OWASP depuis 2007. L'iPhone venait de sortir. Dix-neuf ans dans tous les manuels. Analogie pompiers. Tu n'attends pas que ta maison brûle pour appeler les pompiers. Tu installes les détecteurs AVANT. L'État français a fait l'inverse. Il a payé sa caserne (l'ANSSI). Il a financé son portail (315M€ de budget ANTS). Il découvre, le jour où ça brûle, que les détecteurs n'avaient jamais été branchés. Réponse politique : 200 millions d'euros pour acheter de nouveaux détecteurs. Sauf que les anciens étaient déjà budgétés. Le moment où ça devient gênant. Si tu es une PME qui laisse fuiter des données ? Jusqu'à 4% du CA mondial d'amende CNIL. 500M€ d'amendes prononcées en 2025. L'ANTS, agence d'État qui gère tes papiers ? Pas de MFA côté dev. Pas de détection des aspirations massives. DMARC en mode "p=none" depuis juillet 2019. Sept ans sans politique anti-spoofing sur un domaine .gouv.fr. L'État sanctionne les autres. Et laisse une faille de première année sur son propre portail. La paille dans l'œil du voisin. La poutre dans le tien. Maintenant, l'alignement du 15 avril. Pendant que l'ANTS s'effondre sur une faille de 2007, on annonce à 450 millions d'Européens qu'ils vont devoir scanner leur carte d'identité pour accéder à Twitch. Promesse : "normes les plus élevées au monde". 24h plus tard : app piratée en 2 minutes. Le pattern qu'il faut nommer. → Back doors dans les messageries chiffrées → Chatcontrol et scan automatisé des messages privés → Carte d'identité pour les sites adultes (déjà en vigueur) → Carte d'identité pour les réseaux sociaux (l'app hackée) Le motif est toujours le même. "Donne-nous tes données pour ta sécurité." Confiées à des acteurs publics qui n'arrivent pas à fermer un IDOR. Le problème, ce n'est pas l'enveloppe. L'État met déjà 700M€ à 1Md€ par an dans le cyber. L'ANTS avait 315M€ de budget propre en 2026. Le problème, c'est la discipline d'exécution. Et ça, personne ne l'achète avec un chèque annoncé en pleine crise. La cybersécurité n'est pas une arrière-pensée. Ça se planifie EN AMONT. Avant le code. Avant la mise en prod. Avant qu'on demande à 450 millions d'Européens de scanner leur identité pour aller sur Twitch. Tant qu'on traite la cyber comme une réaction à l'incident, on signera tous les chèques de 200 millions du monde sans corriger l'écart. Et on aura, tous les six mois, un nouveau "casse du siècle". La faille de l'ANTS est de 2007. La discipline d'exécution qui aurait dû la corriger, on l'attend depuis aussi longtemps.

Français
1
0
1
122
Guillaume
Guillaume@gxlmo·
@bluetouff @FabriceSimonet Ah oui pas mal, en effet faut en avoir le besoin, mais en self-hostant beaucoup de choses et en ayant des projets (dont un qui va utiliser mon cluster et mon AS pour du lab pour des "cours") je l'utilise beaucoup 🤣
Français
0
0
0
13
☠ Bluetouff
☠ Bluetouff@bluetouff·
Franchement c'est propre, moi j'ai arrêté parce que j'en ai plus l'utilité mais j'ai eu en perso jusqu'à 8 machines + une v480 sun et une workstation Digital Dec Alpha comme desktop sur openbouz . Aujourd'hui j'ai un mini pc dans le salon et un autre truc isolé pour faire mumuse avec des agents.
Français
1
0
1
30
☠ Bluetouff
☠ Bluetouff@bluetouff·
Hadopi : "Le but : faire comprendre à un abonné Internet qu’il est responsable de l’utilisation de son réseau." Chiche on envoie tous un mail d'avertissement à l'ANTS pour leur faire comprendre qu’ils sont responsables de l’utilisation de leur réseau
☠ Bluetouff tweet media
Français
20
338
1.2K
19.4K
Guillaume
Guillaume@gxlmo·
@bluetouff @FabriceSimonet Certains diront que c'est overkill, mais c'est mon "CV" en partie, donc autant faire les choses bien (et encore j'aimerais faire plus, faute de moyens)
Français
1
0
0
16
Guillaume
Guillaume@gxlmo·
L'ANTS s'est fait pirater via une faille IDOR basique : l'attaquant remplaçait l'identifiant de profil dans les requêtes API pour récupérer les dossiers d'autres citoyens sans aucune vérification d'autorisation, exposant 11,7 millions de comptes (chiffre officiel du gouvernement). La sécurité à implémenter: if(req.session.user_id != req.params.user_id) { return } En plus complexe évidemment, simple vérification d'accès a une ressource, une des premières choses qu'on apprend en dev normalement.
Français
1
0
0
100
Guillaume
Guillaume@gxlmo·
Tu connais la faille qui a été exploitée ? Si oui, tu te rends compte que c'est une faille de débutant ? Je sais de quoi je parle, j'ai étudié et mis en pratique ce genre de choses quand j'avais 13-14 ans (injections SQL, path traversal, reverse shell, et autres joyeusetés, c'était encore plus le far ouest a l'époque) et donc je produis du logiciel qui n'a pas ce genre de failles depuis plus de 10 ans maintenant 😉. Donc trouver ce genre de failles sur un service gouvernemental relève de l'incompétence totale dans le domaine, du développeur jusqu'au DSI.
Français
1
0
0
32
Fabrice /home/emulsion/ 🧪
Fabrice /home/emulsion/ 🧪@FabriceSimonet·
@gxlmo @bluetouff Alors, en tant que particulier et grand public j'entends, combien de personnes remplace leur livebox par une autre box ? 0.001 % ? Si tu config le point d'accès wifi, tu es tributaire à 100% de leur logiciel, tu peux pas maj ni renforcer toi même la sécurité.
Français
1
0
2
57
ls
ls@oebmakelele·
@matteoinvest De toute manière, si à 15 ans il est capable de passer outre les défenses d'un tel site, imaginez dans 3 ans : il sera recruté par l'État ou de grosses boîtes.
Français
1
0
0
117
Guillaume
Guillaume@gxlmo·
La faille était du niveau scolaire, qu'il ait 15, 30 ou 45 ans ne change rien. Au contraire, ça montre à quel point nos systèmes sont développés avec des ingénieurs sortie d'école même pas formés a la plus basique des sécurité sur le web. Autrement dit, développé par des enfants sortie d'études qui n'ont jamais rien déployé sur internet et en ont une compréhension nulle. Un gamin qui s'est formé seul peut hack le pays entier, il y a vraiment un problème d'enseignement dans les cursus IT/cyber.
Français
0
0
0
19
Fabien Penso
Fabien Penso@fabienpenso·
@ZeClint que dire de tous les labos qui demandent d'envoyer l'ordonnance ou la carte de mutuelle par email indiquée sur un bout de papier de 10 ans sur le comptoir?
Français
1
0
0
218