Vue normale

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.
Aujourd’hui — 31 juillet 2025Tech Généraliste

Quels sont les meilleurs PC portables ? Nos recommandations en 2025

31 juillet 2025 à 12:05

Un PC portable offre moins de flexibilité qu’une tour : les composants sont intégrés et souvent difficilement remplaçables. Il est donc important de bien choisir sa configuration dès le départ, en fonction de ses besoins présents et à venir. Que ce soit pour le télétravail, les études ou un usage bureautique classique, voici les modèles que Numerama recommande pour leur bon équilibre entre performances, autonomie et prix.

Alien Earth ressemblera à Game of Thrones, d’après son créateur

31 juillet 2025 à 11:55

La série de SF, adaptée de la fameuse saga et attendue pour le 13 août 2025 sur Disney+, sera assurément l'un des grands évènements de cet été. D'autant que Noah Hawley, le créateur d'Alien : Earth, l'a déjà comparée à un autre monument de la télévision : Game of Thrones.

La GT électrique française qui rêvait de pole position finit sur la touche

31 juillet 2025 à 11:36

Présentée au Mondial de l’Auto 2022, la BT01 devait incarner l’excellence à la française sur circuit… mais le rêve de GT électrique, porté par Beltoise eTechnology, semble bien s’être échoué avant même la ligne de départ.

Après Aeroflot, c’est au tour des pharmacies russes d’être visées par des hackers

31 juillet 2025 à 11:21

Depuis fin juillet, des centaines de pharmacies russes n'accueillent plus aucun patient. La raison ? Deux des plus grands réseaux d'officines du pays sont victimes d'une cyberattaque majeure. Réservation de médicaments en ligne indisponible, personnel mis au chômage forcé : un nouveau pan de l'économie russe est visé par les hackers.

14 secondes après son décollage, cette nouvelle fusée dérive puis s’écrase (vidéo)

31 juillet 2025 à 10:50

C'était son vol inaugural, et tout n'a pas été parfait. En Australie, la société Gilmour Space Technologies a procédé au premier vol de la fusée Eris. Mais si le décollage s'est bien passé, les choses ont mal tourné ensuite.

Attention, le montant de votre facture d’électricité va être chamboulé dès le 1er août

31 juillet 2025 à 09:13

EDF électricité

De nouvelles règles de calcul pour la TVA vont s'appliquer sur votre facture d'électricité, et cela dès le 1er août 2025. Cette évolution vise à mettre la France en conformité avec le cadre européen. Pour limiter les perspectives d'une hausse, le gouvernement actionne par ailleurs certains leviers.

AutoSwagger - L'outil gratuit qui trouve les failles d'API que les hackers adorent

Par : Korben
31 juillet 2025 à 07:58

Et dire qu’en 2025, certains d’entre vous laissent encore traîner des API sans authentification avec des données sensibles dedans. Ça vous dirait pas de sécuriser un peu tout ça ?

Alors ça tombe bien car je viens de découvrir AutoSwagger, un outil gratuit développé par l’équipe d’Intruder qui scanne automatiquement les domaines à la recherche de documentation API exposée (du genre OpenAPI ou Swagger). Ensuite il parse tout ça pour générer une liste d’endpoints à tester et évidemment, il trouve des trucs de malade.

L’équipe d’Intruder a par exemple découvert des vulnérabilités assez dingues pendant leurs tests comme cette faille qui permettait à n’importe qui d’énumérer les infos des utilisateurs Active Directory sans authentification, un peu comme la CVE-2025-0589 trouvée récemment dans Octopus Deploy. Ils ont aussi déniché un endpoint ‘config’ qui exposait carrément les credentials et les clés API pour des datastores Microsoft Partner Program, avec en bonus les identifiants d’une base Redis contenant des données personnelles de partenaires. Sans oublier des enregistrements Salesforce avec des infos personnelles chez une grosse multinationale tech.

Et tout ça dans de grandes entreprises avec des équipes de sécurité bien matures. Selon le rapport Verizon 2025 sur les brèches de données, l’exploitation des vulnérabilités a augmenté de 34% en un an, et les droits et autorisations mal configurés restent parmi les failles les plus critiques.

Pour réussir ses analyses, AutoSwagger utilise trois méthodes pour découvrir les specs API. D’abord, si vous lui donnez une URL qui finit en .json, .yaml ou .yml, il va parser directement le fichier OpenAPI. Ensuite, il cherche les interfaces Swagger UI connues (comme /swagger-ui.html) et extrait les specs depuis le HTML ou le JavaScript. Et si ça ne marche toujours pas, il tente sa chance avec une liste d’endpoints par défaut comme /swagger.json ou /openapi.json.

Une fois qu’il a trouvé la documentation, AutoSwagger envoie des requêtes à chaque endpoint avec des paramètres valides tirés de la doc. Si au lieu de recevoir une erreur 401 ou 403 (non autorisé), il obtient une réponse valide, bingo ! Il a trouvé un endpoint non protégé.

Mais ce n’est pas tout. L’outil intègre Presidio pour identifier automatiquement les données personnelles comme les numéros de téléphone, les emails, les adresses et les noms. Il utilise aussi des regex pour détecter les tokens exposés, les clés API et autres artefacts de debug qui traînent. En gros, il fait tout le boulot qu’un pentester ferait manuellement, mais en quelques minutes.

Pour utiliser AutoSwagger, c’est super simple. Vous clonez le repo GitHub, vous installez les dépendances Python, et c’est parti :

git clone [email protected]:intruder-io/autoswagger.git
pip install -r requirements.txt
python3 autoswagger.py https://api.example.com -v

L’outil propose plein d’options intéressantes. Avec -risk, vous pouvez inclure les méthodes non-GET (POST, PUT, PATCH, DELETE) dans les tests. Le flag -all affiche tous les codes HTTP dans les résultats (pas seulement les 401/403). Et si vous voulez être vraiment méchant, -b ou --brute active le brute-forcing des valeurs de paramètres pour contourner certaines validations.

Vous pouvez aussi contrôler le débit avec -rate (30 requêtes par seconde par défaut) et obtenir les résultats en JSON avec -json. Le mode -product est particulièrement utile car il ne montre que les endpoints qui contiennent des données personnelles ou des secrets.

La plupart des failles découvertes sont encore super communes, même chez les gros et elles peuvent être exploitées avec très peu de compétences techniques. N’importe qui peut par exemple lancer AutoSwagger et potentiellement trouver des données sensibles.

Les experts en sécurité recommandent évidemment de ne jamais exposer la documentation de vos API sauf si c’est absolument nécessaire pour le business. C’est du bon sens, mais apparemment, beaucoup l’oublient car exposer votre doc Swagger, c’est comme donner le plan de votre maison à des cambrioleurs.

L’équipe d’Intruder précise que cette première version d’AutoSwagger n’est pas encore complète car il y a certains types de spécifications que l’outil ne gère pas encore. Mais c’est open source, donc n’hésitez pas à contribuer et ajouter vos propres regex de détection selon vos besoins.

Et pour ceux qui veulent tester leurs propres API, car c’est ça l’objectif de cet outil, voici quelques conseils. D’abord, utilisez toujours l’outil en mode verbose (-v) pour voir exactement ce qui se passe. Les logs sont stockés dans ~/.autoswagger/logs. Ensuite, commencez par des tests sans risque (GET uniquement) avant de passer aux méthodes plus dangereuses. Et surtout, testez uniquement vos propres API ou celles pour lesquelles vous avez une autorisation explicite, sinon vous irez en prison car c’est illégal.

Les résultats peuvent ensuite être interprétés assez facilement. Les endpoints qui retournent un code 200 sont ceux qui méritent votre attention, surtout s’ils sont marqués comme contenant des données personnelles ou des secrets. AutoSwagger fait une bonne partie du travail, mais une vérification manuelle reste indispensable. Utilisez alors curl, Postman ou Burp Suite pour confirmer vos découvertes.

L’outil affiche aussi des statistiques intéressantes avec -stats. Vous pouvez voir combien d’hôtes ont des specs valides, lesquels exposent des données personnelles, le nombre total de requêtes envoyées, le RPS moyen, et le pourcentage d’endpoints qui répondent avec des codes 2xx ou 4xx.

Au final, AutoSwagger est un super outil pour les équipes de sécurité qui veulent tester leurs API mais c’est aussi, je trouve, un rappel brutal que les bases de la sécurité API sont encore mal appliquées. Donc si vous développez des API, prenez le temps de vérifier que chaque endpoint nécessite une authentification appropriée. Et si possible, ne documentez publiquement que ce qui est absolument nécessaire !

D’ailleurs, grand merci à Lorenper qui m’a fait découvrir cet outil !

Cette entreprise européenne ne paiera pas de droits de douane, pourquoi c’est une bonne nouvelle ?

Le fabricant néerlandais d'équipements pour semi-conducteurs ASML serait exempté des droits de douane américains, ce qui faciliterait l'approvisionnement des nouvelles usines de puces électroniques aux États-Unis.

L’article Cette entreprise européenne ne paiera pas de droits de douane, pourquoi c’est une bonne nouvelle ? est apparu en premier sur Tom’s Hardware.

full

thumbnail

Dropbox Passwords ferme boutique - Exportez vos mots de passe en urgence !

Par : Korben
31 juillet 2025 à 06:33

Aïe aïe aïe, mauvaise nouvelle pour les utilisateurs de Dropbox Passwords ! Si vous faites partie de ceux qui ont fait confiance à Dropbox pour gérer vos mots de passe, j’ai une annonce qui risque de vous faire grincer des dents : Le service ferme définitivement ses portes le 28 octobre 2025, et vos données seront supprimées à jamais après cette date.

Moi qui avais testé et apprécié ce service à son lancement, je trouve ça vraiment dommage. Mais bon, quand une boîte décide de “se recentrer sur son cœur de métier”, on sait ce que ça veut dire… Au revoir les petits projets annexes sympas, il faut se recentrer sur ce qui rapporte le plus de thunes.

Quand même, le calendrier de fermeture est assez brutal. Dès le 28 août 2025 (dans moins d’un mois !), Dropbox Passwords passera en mode lecture seule. Fini l’autofill automatique, vous pourrez juste consulter vos mots de passe, mais plus en ajouter de nouveaux ni modifier ceux existants.

Puis le 11 septembre 2025, l’application mobile cessera complètement de fonctionner. Seule l’extension navigateur restera accessible pour exporter vos données. Et le 28 octobre 2025, c’est la fin définitive. Tout sera supprimé, effacé, anéanti. Dropbox précise bien que les données seront “supprimées de manière permanente et sécurisée”. Super, mais ça ne console pas vraiment ceux qui vont devoir tout migrer dans l’urgence.

Dropbox recommande de passer à 1Password, ce qui n’est pas un mauvais choix en soi. C’est un gestionnaire solide, même s’il a eu quelques petits soucis techniques par le passé. Le hic, c’est qu’après la période d’essai gratuite, il faudra sortir la carte bleue pour continuer à l’utiliser. Comptez entre 3 et 8 dollars par mois selon le plan choisi.

Pour exporter vos données, Dropbox permet de générer des fichiers CSV contenant vos identifiants et informations de paiement et I ls recommandent d’utiliser l’extension navigateur plutôt que l’app mobile pour une meilleure expérience. Faites-le rapidement, parce qu’une fois la date fatidique passée, même Dropbox ne pourra plus récupérer vos données.

Ce qui m’énerve dans cette histoire, c’est le manque de considération pour les utilisateurs fidèles. Sur les réseaux sociaux, beaucoup se plaignent de cette décision prise sans consultation.

Cette fermeture s’inscrit dans un contexte difficile pour Dropbox. La boîte a licencié plusieurs centaines d’employés ces derniers temps, et le PDG Drew Houston a clairement annoncé vouloir couper dans les projets “sous-performants”. Avec un chiffre d’affaires de 2,54 milliards de dollars en 2024 et un bénéfice net de 452 millions, on ne peut pas dire que Dropbox soit en faillite. Mais visiblement, maintenir un gestionnaire de mots de passe face à la concurrence de LastPass, 1Password, et les solutions intégrées d’Apple, Microsoft et Google, c’était trop compliqué.

Maintenant si vous cherchez des alternatives gratuites, pensez à Bitwarden qui propose une version gratuite très correcte avec stockage illimité des mots de passe et synchronisation sur tous vos appareils. KeePass reste aussi une valeur sûre pour ceux qui préfèrent garder le contrôle total de leurs données. Et si vous êtes dans l’écosystème Apple, leur trousseau iCloud fait très bien le job pour un usage basique.

Et Dropbox affirme qu’il n’y aura pas de réduction de prix malgré la suppression de ce service. Vous payez le même prix, mais avec moins de fonctionnalités.

Bref, si vous utilisez Dropbox Passwords, ne traînez pas. Exportez vos données dès maintenant et commencez à chercher une nouvelle solution. Avec toutes les failles de sécurité qu’on voit passer ces derniers temps, un bon gestionnaire de mots de passe reste indispensable. C’est juste dommage de devoir changer dans l’urgence…

Allez, bon courage pour la migration ! Et n’oubliez pas le 28 octobre 2025, c’est game over pour vos données Dropbox Passwords.

Clair Obscur : Expédition 33, la MAJ 1.4.0 améliore les performances et permet de réessayer un combat

31 juillet 2025 à 07:22

Clair Obscur: Expedition 33La MAJ 1.4 de Clair Obscur : Expédition 33 se déploie. L’option "réessayer un combat" débarque et les performances s'améliorent.

Cet article Clair Obscur : Expédition 33, la MAJ 1.4.0 améliore les performances et permet de réessayer un combat a été publié en premier par GinjFo.

❌
❌