Bastien Cacace

881 posts

Bastien Cacace

Bastien Cacace

@skisedr

Katılım Ekim 2014
372 Takip Edilen87 Takipçiler
Bastien Cacace retweetledi
Octave Klaba
Octave Klaba@olesovhcom·
Nous avons terminé la compagne de patching du jbug critique CVE-2026-53359 dans KVM. Vu le niveau critique du bug, nous n'avons pas communiqué avant de démarrer le patching, il fallait aller vite. Maintenant que l'infra est en sécurité, voici le REX. blog.ovhcloud.com/campagne-de-pa…
Français
10
42
172
31.9K
Bastien Cacace retweetledi
V4bel
V4bel@v4bel·
💥 Introducing "Dirty Frag" A universal Linux LPE chaining two vulns in xfrm-ESP and RxRPC. A successor class to Dirty Pipe & Copy Fail. No race, no panic on failure, fully deterministic. ~9 years latent. Ubuntu / RHEL / Fedora / openSUSE / CentOS / AlmaLinux, and more. Even if you've applied the "Copy Fail" mitigation, your Linux is still vulnerable to "Dirty Frag". Apply the Dirty Frag mitigation. Details: dirtyfrag.io
GIF
English
41
695
2.1K
536.9K
Bastien Cacace retweetledi
LCP
LCP@LCP·
"Vous avez propagé beaucoup d'approximations, de fake news" : @Xavier75 reproche à Charles Alloncle d'avoir "transformé la commission [d'enquête] en cirque". "Merci pour l'invitation, et je ne suis pas un clown." #DirectAN
Français
124
156
613
68.9K
Bastien Cacace retweetledi
☠ Bluetouff
☠ Bluetouff@bluetouff·
Comme évoqué sur @Thinker_View il y a maintenant 2 mois, nous ne sommes pas prêts pour ce qui arrive en terme de cybersécurité... la brillante confirmation par Nicholas Carlini (Anthropic) : "Black-hat LLMs" à la conf [un]prompted 2026 youtube.com/watch?v=1sd26p…
YouTube video
YouTube
Français
4
35
127
22.3K
Bastien Cacace retweetledi
chiefofautism
chiefofautism@chiefofautism·
someone at ANTHROPIC just showed CLAUDE finding ZERO DAY vulnerabilities in a live conference demo claude has found zero day in Ghost, 50,000 stars on github, never had a critical security vulnerability in its entire, history... it found the blind SQL injection in 90 minutes, stole the admin api key, then did the exact, same thing to the linux kernel
English
296
1.3K
11.6K
1.9M
Bastien Cacace retweetledi
Tuki
Tuki@TukiFromKL·
🚨 Andrej Karpathy just explained the scariest thing happening in software right now.. someone poisoned a Python package that gets 97 million downloads a month.. and a simple pip install was enough to steal everything on your machine.. SSH keys.. AWS credentials.. crypto wallets.. database passwords.. git credentials.. shell history.. SSL private keys.. everything.. and here's the part that should terrify every developer alive.. the attack was only discovered because the attacker wrote sloppy code.. the malware used so much RAM that it crashed someone's computer.. if the attacker had been better at coding.. nobody would have noticed for weeks.. one developer.. using Cursor with an MCP plugin.. had litellm pulled in as a dependency they didn't even know about.. their machine crashed.. and that crash saved thousands of companies from getting their entire infrastructure stolen.. Karpathy's take is the real wake up call.. every time you install any package you're trusting every single dependency in its tree.. and any one of them could be poisoned.. vibe coding saved us this time.. the attacker vibe coded the attack and it was too sloppy to work quietly.. next time they won't make that mistake.
Andrej Karpathy@karpathy

Software horror: litellm PyPI supply chain attack. Simple `pip install litellm` was enough to exfiltrate SSH keys, AWS/GCP/Azure creds, Kubernetes configs, git credentials, env vars (all your API keys), shell history, crypto wallets, SSL private keys, CI/CD secrets, database passwords. LiteLLM itself has 97 million downloads per month which is already terrible, but much worse, the contagion spreads to any project that depends on litellm. For example, if you did `pip install dspy` (which depended on litellm>=1.64.0), you'd also be pwnd. Same for any other large project that depended on litellm. Afaict the poisoned version was up for only less than ~1 hour. The attack had a bug which led to its discovery - Callum McMahon was using an MCP plugin inside Cursor that pulled in litellm as a transitive dependency. When litellm 1.82.8 installed, their machine ran out of RAM and crashed. So if the attacker didn't vibe code this attack it could have been undetected for many days or weeks. Supply chain attacks like this are basically the scariest thing imaginable in modern software. Every time you install any depedency you could be pulling in a poisoned package anywhere deep inside its entire depedency tree. This is especially risky with large projects that might have lots and lots of dependencies. The credentials that do get stolen in each attack can then be used to take over more accounts and compromise more packages. Classical software engineering would have you believe that dependencies are good (we're building pyramids from bricks), but imo this has to be re-evaluated, and it's why I've been so growingly averse to them, preferring to use LLMs to "yoink" functionality when it's simple enough and possible.

English
275
2.2K
13.7K
3.2M
Bastien Cacace retweetledi
SSTIC
SSTIC@sstic·
Les inscriptions pour le SSTIC 2026 ouvriront le jeudi 26 mars à 14h. Vous trouverez des informations concernant l'ouverture de la billetterie et le déroulement du processus sur l'article de blog dédié. blog.sstic.org/2026/03/22/sst…
Français
0
14
21
6.4K
Bastien Cacace retweetledi
Octave Klaba
Octave Klaba@olesovhcom·
Après le x3 de sept-déc 2025 lié à la demande US, on voit une nouvelle hausse de prix de RAM qui est liée à la demande chinoise. En septembre 2026, la RAM sera à +500% vs septembre 2025. Avec les disques NVMe, un PC va coûter 2x son prix sept 2025 vs sept 2026. C'est pourquoi les ventes de PC ont augmenté fin 2025 car qui achètera un PC fin 2026 à 2x son prix habituel ? Tout ceci est lié à la demande de GPU pour de l’AI. Les commandes de GPU sont si rentables que les fabricants de RAM ont basculé leur production de RAM pour le CPU vers la RAM vers GPU. Résultat : la production de RAM PC s’effondre, les prix explosent. Le prix de GPU n’augmente pas. Au contraire. Chaque génération de GPU (tous les 18 mois) est plus performante et donc moins chère (vs H100) de plusieurs fois ! La dépréciation ultra rapide des actifs GPU doit s’accélérer encore. Pourquoi ? Si vous avez 1MW de puissance de Datacenter, vous avez le choix entre investir dans les CPU (les PC) ou les GPU (AI). En 2023, les GPU coûtaient 4x plus cher que les CPU pour seulement 2x plus de revenu. Ce ratio de 2x est en train d’être gommé avec 2 scénarios : Soit réduire le coût du GPU, tout en gardant les coûts CPU comme avant. Soit réduire le coût du GPU et augmenter le coût de CPU. C’est ce 2eme scénario qui est en train d’être testé mondialement. En face dans l’AI, on voit désormais que le sujet numéro 1 est le Free Cash Flow avant de parler de la qualité du model LLM. Avec les investissements trans-sanguins entre une dizaine d’entreprises US financés par des valorisations hors norme, la question n’est plus qui sortira le meilleur LLM. Désormais, il faut garder un semblant de normalité pour éviter la panique malgré les investissements énormes. Le mot d’ordre : aucun de ces acteurs ne doit tomber à court de cash, sinon le château de cartes tombe d’un coup avec des impacts sur toute la supply chain AI aussi (LLM, GPU, Servers, Network, Datacenter, Energie). C’est pourquoi, en ce moment, on voit que tout le monde cherche du cash et donc du free cash flow. On va voir les augmentations de prix, les réductions des effectifs, les reventes des activités, pour pouvoir tenir mais aussi permettre de tenir les autres. On va voir des investissements trans-sanguins sans aucun sens business, juste pour éviter la panique sur les valorisations. L’AI est devenue incroyablement bonne en qualité de token. Et ça reste pas cher (le temps d’aspirer le reste de data et améliorer encore les models). Cela manque encore de vitesse du token, mais la qualité du token est folle. Tout le SaaS est remis en question : plus aucun plafond de verre pour “pisser du code”. On peut tout développer, vite, avec une petite équipe. Le dev évolue vers l’architecte et devient aussi le product manager. Retour des profils “super hero” capables de tout faire : client, marché, UX, frontend, backend. La productivité permet de faire tous les jobs à la fois. Dans ce contexte la passion devient le cœur de la valeur de chaque humain. Car l’AI est froide. Factuelle. Parfois encore approximative. Une vidéo AI n’a aucune valeur, on la zappe immédiatement. Pourquoi ? Parce qu’on pense qu’on nous ment. Parce que “j’y crois pas”. Parce que “si c’est fait avec l’AI c’est que ce n’était pas important”. Parce que l’AI manque totalement d’empathie et d’amour. Parfois on cherchera ce contact humain, parfois juste une réponse rapide via AI. Tout ceci se passe en ce moment. Incroyable moment de l'histoire d'humanité ! J’ai quand même commencé ce texte en parlant de Free Cash Flow et je le termine en parlant de l’amour. L’AI ne sait pas faire ça de manière authentique car l'AI n'a pas d’histoire, n'a pas de vécu. Or ce sont ces fondamentaux qui génèrent les émotions dont on a besoin pour vivre. Un bon dimanche.​​​​​​​​​​​​​​​​ Amicalement Octave
Octave Klaba tweet media
Français
11
96
390
57K
Bastien Cacace retweetledi
Simon Willison
Simon Willison@simonw·
Qwen released a new Apache 2.0 licensed text-to-speech model, with full voice cloning abilities, and it's really effective - my notes from trying it out here: simonwillison.net/2026/Jan/22/qw…
English
19
59
631
53.7K
Bastien Cacace retweetledi
Elias Waly Ba
Elias Waly Ba@eliaswalyba·
Il y a une confusion conceptuelle profonde dans ce raisonnement: assimiler la production de code à la pratique du génie logiciel. Le coût marginal de l’écriture syntaxique du code tend effectivement vers zéro avec les LLM. Mais ce coût n’a jamais été le cœur de la valeur du métier. Le génie logiciel n’est pas un problème de génération de texte. C’est un problème de modélisation, de gestion de la complexité, de prise de décisions irréversibles sous incertitude, et surtout de responsabilité dans le temps. Un système réel n’échoue pas parce que “le code est mal écrit”. Il échoue parce que: – le modèle mental du domaine est faux – les invariants ne sont pas compris – les hypothèses implicites ne sont pas explicitées – les compromis ne sont pas assumés Aucune IA ne peut aujourd’hui assumer ces choix à ta place. Elle peut les proposer. Elle ne peut ni les porter, ni en répondre. Il y a aussi un signal faible mais révélateur dans l’idée que “l’IA fait tout”. Lorsque l’IA peut produire l’intégralité d’un système sans résistance intellectuelle, ce n’est généralement pas le signe d’une prouesse technologique, mais celui d’un problème peu profond, peu contraint, ou déjà largement standardisé. Les problèmes réellement intéressants, ceux qui touchent au réel, aux humains, aux organisations, aux contraintes juridiques, physiques ou sociales résistent. Ils forcent à penser, à arbitrer, à revenir en arrière, à douter. L’analogie avec l’assembleur, les langages compilés et les langages interprétés est trompeuse. Ces transitions ont changé le niveau d’abstraction, pas la nature du travail. Comprendre les contraintes sous-jacentes est resté indispensable. La “programmation en langage naturel” n’abolit pas la complexité. Elle la déplace, souvent vers des zones moins visibles, plus dangereuses, et plus coûteuses à corriger. Former des ingénieurs n’a jamais consisté à leur apprendre à “écrire des lignes”. Il s'agit de leur apprendre à penser des systèmes qui survivront à: la croissance, les pannes, les usages imprévus, le temps, etc. Les LLM sont des multiplicateurs de productivité extraordinaires. Mais comme tous les multiplicateurs, ils amplifient la compétence… ou l’absence de compétence. Le futur n’oppose pas “diplômés” et “vibe coders”. Il oppose ceux qui comprennent profondément les systèmes qu’ils construisent à ceux qui confondent vitesse de génération et maîtrise. La production de code n’a jamais été le travail. L’ingénierie, si.
Aurea@AureaLibe

Réfléchissez-y à deux fois avant de vouloir aller en école d’informatique. Parce que d’ici votre diplôme, les outils IA auront tellement évolué que vous serez dépassés. Regardez mon GitHub : 2377 contributions depuis juillet 2025. Zéro ligne codée à la main. Chaque ligne a été écrite par Claude Opus 4 ou Opus 4.5 avec Claude Code. Je commande, ils exécutent. Point. Un développeur n’est plus un constructeur. Il est devenu un architecte et un chef d'orchestre. Il dirige des agents IA qui codent à sa place. Il n’a plus besoin, et bientôt plus le droit, d’écrire du code lui-même. C’est le travail de l’IA. Aujourd’hui, n’importe qui peut générer du code propre et fonctionnel rien qu’en chattant avec Claude Code. C'est une révolution. Le coût d'écriture du code est presque tombé à zéro. Le seul vrai coût restant est l’abonnement que paiera l’entreprise (ou le dev lui-même) et le temps passé à guider l’IA. Et ce n’est pas la première fois que ça arrive. À chaque fois qu’un nouveau paradigme de programmation émerge, les anciennes compétences deviennent obsolètes : – L’assembleur -> remplacé par les langages compilés de haut niveau (FORTRAN, C, C++). – Les langages compilés -> remplacés par les langages interprétés bourrés de paquets prêts à l’emploi (Python, JavaScript). – Et aujourd’hui, les langages interprétés -> remplacés par la programmation en langage naturel avec les LLM et les agents IA. Toute la valeur a migré. Elle n’est plus dans la capacité à coder, mais dans l’idée, la vision, la créativité, l’architecture, l’orchestration fine des outils et surtout l’exécution sans pitié. La production de code ? Entièrement déléguée aux IA. Un étudiant apprend encore à coder ligne par ligne, à ingurgiter de la documentation complexe, et à mémoriser des patterns. Sauf que tout ça devient inutile. Pire, l’étudiant va perdre des années à acquérir des compétences qu’il n’utilisera presque jamais. Tout ça pour se retrouver en concurrence directe avec des gens sans diplôme, sans aucune formation informatique traditionnelle, qui auront simplement appris à « vibe coder » en chattant avec des IA. Et ces vibe coders feront souvent le même travail, voire mieux. Parce qu’ils sauront vraiment exploiter les IA à fond, avec une expérience concrète et immédiate que le jeune diplômé n’aura pas. Ils auront déjà livré des projets réels, itéré à toute vitesse, résolu des bugs en live, pendant que l’étudiant était encore en train de faire des TP théoriques sur des langages obsolètes. Résultat, ces vibe coders seront bien plus facilement employables. Les entreprises préfèrent quelqu’un qui prouve qu’il livre vite et bien avec les outils d’aujourd’hui, plutôt qu’un diplôme qui atteste de compétences d’hier. Même chose pour les développeurs seniors qui font encore les princesses et qui refusent d'utiliser l’IA. Hier, ils dictaient leurs conditions et imposaient des salaires à six chiffres parce qu’ils étaient irremplaçables. Demain, n’importe qui pourra faire leur travail en décrivant ce qu’il veut et en laissant l’IA exécuter. Les entreprises seront amenées à recruter trois profils principaux : - les créatifs purs : ceux qui ont des idées fortes et savent les formuler avec précision (les maîtres du prompt). - les architectes/orchestrateurs : ceux qui maîtrisent parfaitement les outils IA et savent diriger une armée d’agents sur des tâches complexes jusqu’à obtenir le résultat parfait. - les exécutants ultra-agiles : ceux qui font avancer les projets à une vitesse folle en exploitant l’IA au maximum, même sans bagage technique traditionnel. En conséquence, la masse salariale des équipes va fondre. Pourquoi garder 10 devs quand une seule personne peut piloter 10 agents IA qui produiront plus vite et souvent mieux que les 10 humains réunis ? Les salaires moyens vont mécaniquement baisser, la pression sur les juniors va exploser, et le déclassement menacera les seniors qui n’évoluent pas. L’âge d’or du développeur-roi est fini. Comme pour les graphistes et les artistes numériques, passer des centaines d’heures à se perfectionner n’est plus monétisable de la même façon. La barrière à l’entrée s’est effondrée. Regardez ce qui s’est passé avec Midjourney, Grok, GPT et Stable Diffusion. En à peine 2 ans, des milliers de graphistes et infographistes ont vu leur marché se faire conquérir par des gens qui n’avaient jamais touché Photoshop de leur vie. Exactement la même chose arrive maintenant au code, mais en 100x pire. Aujourd’hui, n’importe qui peut vibe coder une app complète, monter un système complexe et concurrencer des boîtes établies avec des dizaines de devs sur la payroll. Il suffit d’une bonne idée, d’un peu de créativité, d’un prompt bien tourné, et en un week-end tu as un MVP fonctionnel prêt à onboarder des clients, le tout sans payer un seul dev. Et en quelques mois, avec de l’itération rapide facilitée par l’IA, un solo founder peut sortir un produit qui rivalise avec les géants du secteur. Nous entrons dans un nouveau paradigme. Le marché du développement est déjà en pleine mutation, avec des juniors qui peinent à trouver un premier poste. Et ce n’est que le début de la transformation du secteur...

Français
96
298
1.7K
133.9K
Bastien Cacace retweetledi
Alex Neff
Alex Neff@al3x_n3ff·
NetExec v1.5.0 has been released!🔥 Merry Christmas everyone!🎉 It's been a very long time since the last release, so there are a TON of new features! Some of the highlights: - Built-in LDAP signing and channel binding checks - RDP command execution - certipy find integration
Alex Neff tweet media
English
14
153
741
84.3K
Bastien Cacace retweetledi
Peter Girnus 🦅
Peter Girnus 🦅@gothburz·
My CISO called me at 3 AM last Tuesday. "We caught someone." I asked, "Caught them doing what?" He said, "Typing." Let me explain. We have an employee in IT. Great worker. Always online. Never complained. Perfect Slack etiquette. One problem. His keystrokes were arriving 110 milliseconds late. One hundred and ten milliseconds. That's 0.11 seconds. The average American remote worker has 20-40ms of latency. This guy? 110ms. Every. Single. Keystroke. My security team ran the numbers. That latency doesn't come from a bad router in Ohio. That latency comes from Pyongyang. Our "Senior DevOps Engineer" was a North Korean operative. Running his work laptop through a laptop farm. In America. While he worked from a government building. In North Korea. He passed the interview. He passed the background check. He passed the vibe check. He did not pass the speed of light. Here's what people don't understand about physics: Light travels 186,000 miles per second. But it still has to go through China. And China adds latency. Since April, Amazon has caught 1,800 of these attempts. Eighteen hundred. I called an emergency meeting with my board. I said, "We need to implement Keystroke Velocity Auditing across all remote employees." They said, "That sounds invasive." I said, "You know what else is invasive? The Democratic People's Republic of Korea in your Jira tickets." They approved the budget. We now monitor keystroke timing to the microsecond. If your latency exceeds 60ms, you get a call from HR. If it exceeds 100ms, you get a call from the FBI. We've already flagged 47 employees. Turns out 44 of them just have bad Wi-Fi. 3 of them are "still under investigation." The lesson? You can fake a resume. You can fake a background check. You can fake an American accent on Zoom. But you cannot fake the speed of light. Physics is the ultimate background check. Hire accordingly.
Peter Girnus 🦅 tweet media
English
627
3.4K
18.8K
1.5M
Bastien Cacace retweetledi
ThinkerView
ThinkerView@Thinker_View·
Nouvelle interview en ligne ! Comme c’est notre dernière vidéo de 2025, on l’a bourrée d’œufs de Pâques à découvrir. Partagez-la un maximum, laissez-nous vos commentaires, et soutenez-nous sur Tipeee ! On ne monétise pas nos vidéos YouTube, alors votre aide sur Tipeee nous permet de continuer. On vous aime fort et on vous souhaite un Joyeux Noël ! Ancien Patron de la DGSE sans filtres ? Alain Juillet [EN DIRECT] youtube.com/watch?v=C7u6Ne…
YouTube video
YouTube
Français
29
155
533
30K
Bastien Cacace retweetledi
Simon Willison
Simon Willison@simonw·
Four new models from Mistral today - all Apache 2 licensed, all vision-capable, and one of them is a 3GB model that can run in a web browser and answer questions about things it can see through the webcam! simonwillison.net/2025/Dec/2/int…
English
8
53
536
85.9K
Bastien Cacace retweetledi
Pixis
Pixis@HackAndDo·
I'm not sure everyone realizes it, but as it stands, if you have an Active Directory with default configurations, any machine (except DCs) that hasn't applied the June 10 patch can be compromised by any domain user.
Synacktiv@Synacktiv

Microsoft just released the patch for CVE-2025-33073, a critical vulnerability allowing a standard user to remotely compromise any machine with SMB signing not enforced! Checkout the details in the blogpost by @yaumn_ and @wil_fri3d. synacktiv.com/publications/n…

English
5
97
423
56.5K