❌

Vue normale

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.
Hier — 5 octobre 2026Korben

Citrix NetScaler - Et c'est reparti pour un patch !

Par : Korben ✨
5 octobre 2026 à 15:35

Je ne sais pas si vous êtes familier avec NetScaler de Citrix, mais c'est un équipement qui sert de passerelle d'accès à distance pour les salariés des entreprises, et qui peut aussi gérer l'authentification SAML.

Et ces derniers temps, l'équipement est un peu mis à mal. À cause notamment de deux failles 0day sorties fin septembre (surnommées PitScaler par le chercheur Kevin Beaumont), qui ont heureusement été patchées. Mais ces derniers jours, des admins ont vu quand même redémarrer en boucle leur NetScaler pourtant à jour dont des 14.1-73.37, la version censée corriger le problème...

Bizarre, bizarre, vous avez dit bizarre ?

Eh oui c'est bizarre ! Encore une vuln !! C'est la seconde vague en moins d'une semaine et c'est le bulletin de sécurité de Citrix qui le dit avec la CVE-2026-88779, qui est, cerise sur le gâteau, activement exploitée dans des attaques au moment où j'écris ces lignes.

Donc voilà, c'est le gros bordel du côté des entreprises clientes de Citrix !! D'après SecurityWeek, avant l'arrivée des correctifs, les files d'attente du support technique de Citrix duraient des heures... Et les contournements provisoires n'empêchaient pas systématiquement les plantages et autres redémarrages à répétition.

De quoi déprimer sévère... Certains clients de Citrix ont même dû débrancher leur matériel durant la première vague de failles. Et aujourd'hui, même ceux qui ont installé le correctif de PitScaler n'y échappent pas non plus s'ils utilisent SAML, puisque Citrix a sorti un nouveau correctif et leur demande de mettre à jour une seconde fois en très peu de temps.

Alors que se passe-t-il exactement ? Est-ce que c'est un simple déni de service ?

Eh bien en tout cas, c'est ce que dit Citrix.

Ce qu'ils expliquent, c'est que le service peut rester indisponible tant que l'attaque se répète et que pour le moment, ils n'ont pas identifié d'impact sur l'intégrité des données. Sauf que le chercheur en cybersécurité Kevin Beaumont a vu l'un de ses honeypots (qui était pourtant patché) faire tourner un binaire malveillant récupéré depuis le web.

Un autre admin a aussi trouvé dans ses logs des noms d'utilisateurs contenant des commandes shell, censées télécharger un fichier puis l'exécuter. Toutefois, ses logs ne prouvent pas que ces commandes ont réellement tourné.

Donc voilà, on est un peu tous dans le flou...

En juin, Citrix communiquait sur la CVE-2026-8452, consistant en un autre débordement mémoire côté SAML, et pouvant provoquer un "comportement imprévisible" ou un déni de service. Et selon la note de la Cloud Security Alliance , watchTowr a démontré en août que cette faille autorisait en réalité une exécution de code root sans authentification.

Donc même si rien n'indique que ce soit le même bug ici (le plantage d'aujourd'hui, c'est le processus nsaaad qui se vautre en boucle), ce n'est pas la première fois que l'explication "c'est juste un déni de service" se fait démonter. Beaumont rappelle d'ailleurs que la CVE-2025-6543 avait suivi le même chemin...

Voilà... donc côté correctif, Citrix a sorti des mises à jour qui règlent la faille (je vous donne les versions plus bas) et en complément, il propose aussi des listes de blocage d'adresses IP malveillantes. La CISA a également ajouté la faille à son catalogue le 4 octobre, avec une échéance de correction exigée pour le 7 octobre pour les agences fédérales américaines. C'est la sixième faille NetScaler exploitée qu'elle y inscrit cette année, d'ailleurs...

Maintenant, voici comment savoir si vous êtes concerné.

En fait, la faille ne touche que les appliances configurées comme fournisseur de service (SP) ou comme fournisseur d'identité (IdP) SAML. Cherchez donc dans votre config une ligne add authentication samlAction ou add authentication samlIdPProfile.

Et si vous en avez une, il faudra installer au minimum la 14.1-73.41 ou la 13.1-64.28 selon votre branche (ou la 14.1-73.41 FIPS, ou la 13.1-37.282 pour les FIPS et NDcPP en 13.1) de NetScaler, comme l'indique le bulletin de Citrix .

Voilà, bon courage à tous.

Merci à Thomas pour l'info !

Source : SecurityWeek

Test du Narwal Freo 20, le robot laveur qui s'entretient tout seul

5 octobre 2026 à 11:22
- Contient des liens affiliés Amazon -

On a passé une grosse quinzaine de jours avec le Freo 20 , le nouveau robot aspirateur laveur de Narwal présenté à l'IFA de Berlin début septembre. Autant le dire tout de suite, c'est un des appareils du genre les plus aboutis qu'on ait fait tourner.

Sur le papier, l'aspiration grimpe à 31 000 pascals, soit le haut du panier actuel, et dans la vraie vie ça se vérifie : miettes, poussière, poils d'animaux, tout part en un seul passage, y compris le long des plinthes.

Le vrai truc qui le différencie de la concurrence, c'est côté lavage. Narwal a laissé tomber les serpillières rondes rotatives qu'on voit partout pour un rouleau microfibre de 26 cm qui couvre quasiment toute la largeur du robot, pressé au sol avec 12 newtons et alimenté en eau chauffée à 60 degrés.

Ce rouleau se rince en continu à l'eau propre pendant qu'il travaille, du coup la crasse de la cuisine ne finit pas étalée dans le salon. Une tache de café séchée disparaît sans qu'on ait besoin de repasser trois fois derrière. C'est franchement impressionnant.

Le Freo 20 va surtout très loin sur l'entretien automatique. De retour à la station, la serpillière est lavée à 100 degrés puis séchée à l'air chaud, histoire d'éviter ces odeurs de serpillière humide qui plombent la moitié des robots laveurs du marché.

La station remplit aussi le réservoir d'eau propre du robot, nettoie elle-même son bac d'eau sale et compacte la poussière dans un sac de 2,4 litres annoncé pour environ quatre mois. En pratique, on ne touche à rien, ou presque.

Les cheveux et les poils longs, le cauchemar habituel de ces machines, sont gérés par un système anti-enchevêtrement qui fait plutôt bien le job. Après plus d'une semaine avec un chat à la maison, la brosse n'a pas réclamé un seul démêlage.

Côté navigation, deux caméras couplées à de la lumière structurée, autrement dit une projection lumineuse qui mesure le relief de la pièce, reconnaissent plusieurs centaines d'objets. Câbles, chaussettes et gamelles ont été contournés proprement, et le robot franchit des seuils de 4 cm.

L'application est claire, avec une carte précise, des zones à exclure et un mode multi-cartes si vous avez un étage. Vous n'aurez qu'à porter le robot là-haut, il se repère tout seul.

La station de charge est assez grande, il faut avoir la place, mais c'est souvent le cas avec les robots aspirateurs laveurs de ce genre. Si vous avez la place ça n'est pas un problème, les finitions sont belles, le revêtement texturé ne marque ni les doigts ni la poussière, et le robot lui-même, avec ses 9,5 cm de haut, se faufile sous la plupart des meubles.

Le Freo 20 ramène sous la barre des 850 euros ( 835 euros en ce moment ) des prestations qu'on trouvait jusqu'ici sur des machines facturées 1 400 euros et plus. Pour un foyer avec des sols durs et des animaux, c'est, si vous voulez mon avis, un des meilleurs achats du moment.

En quinze jours de test, on n'a pas touché une seule fois à la serpillière. Si vous n'avez pas d'aspirateur robot chez vous, considérez sérieusement cette option ! Il est actuellement en promo sur Amazon d'ailleurs, en cliquant ici.

XPSemu - Halo 2, Forza et Fable sur PS5

Par : Korben ✨
5 octobre 2026 à 10:52

XPSemu est fork de l' émulateur open source xemu qui a été porté en app native sur PS5 jailbreakée , pour jouer à des jeux Xbox d'origine. Sur cette première release sortie le 1er octobre dernier, le dev ZiZc3 annonce que Halo 2 fonctionne à 30 FPS sans aucune adaptation. Bien sûr ce sont ses propres tests mais je le crois volontiers !

Et surtout avec le patch communautaire à 60 FPS, qui est appliqué en mémoire et ne modifie jamais votre image du jeu, Halo 2 monte ainsi autour de 50 à 60 FPS au début et de 36 à 50 fps lors des scènes d'action. Sur Crash Bandicoot : La Vengeance de Cortex, tout tourne sans accroc quant à Forza Motorsport, ce dernier reste bien à 30 FPS dans les menus mais redescendra à 15-21 FPS lors des courses. Et Fable : The Lost Chapters oscille, quant à lui, entre 22 et 30 FPS, avec des creux à 10-20 FPS dans les endroits chargés.

Le tableau de bord d'XPSemu sur la PS5 : 4 entrées de menu, et en bas la rangée des jeux lancés récemment, Fable en tête

Ces quatre jeux sont les seuls que le développeur a testés, donc ne cherchez pas une liste de compatibilité pour le moment. Un jeu qui plante sur xemu sur PC plantera donc sur PS5 aussi. Et si Forza et Fable rament, c'est surtout à cause du processeur Xbox émulé, dont le thread mouline 85 à 97 % du temps pendant que le GPU de la PS5 se tourne les pouces. C'est la faute à la traduction du code Xbox par le traducteur générique de QEMU, sur des cœurs Zen 2 à 3,5 GHz qui ne valent pas un PC musclé.

Du coup, monter la résolution jusqu'à 4x ne coûte pas grand chose, puisque le GPU a de la marge, mais ça n'ajoute pas un seul FPS non plus. Pareil pour les upscalers de type FSR. Le développeur prévoit d'ailleurs un mode de génération d'images pour afficher du 30 FPS en 60, et d'autres optimisations du côté processeur. Cela a par exemple permis à Fable de passer d'environ 7 FPS à 23-30 FPS d'un build à l'autre.

Côté install, il vous faudra une PS5 jailbreakée, comme je vous l'expliquais dans mon article sur Relapse . Ajoutez à cela kstuff qui doit être chargé avant l'outil xpsemu_tools.elf fourni avec l'appli, ainsi que ShadowMountPlus pour monter le dossier, et surtout vos propres fichiers Xbox (le MCPX, le BIOS, une image de disque dur et vos jeux au format XISO). Ça vous oblige donc à convertir d'abord les images complètes de type redump car le projet ne fournit rien qui viendrait de Microsoft.

Et côté limites de cette version Alpha, il n'y a pas de sauvegarde d'état, et l'audio DSP doit rester désactivé, sans quoi Halo 2 se figera et Forza ramera encore plus. Sans oublier que Relapse peut geler la console, et que ça vous fait risquer un bannissement de compte. Donc si votre PS5 sert aussi à jouer en ligne, laissez tomber...

Source : TechPowerUp

Quick Tunnels - Votre projet localhost sur le web avec invitation

Par : Korben ✨
5 octobre 2026 à 09:40

Cloudflare a sorti il y a petit moment maintenant une commande que pas mal de dev utilisent et dont je vais vous parler aujourd'hui : cloudflared tunnel --url, qui permet de publier un serveur tournant sur votre machine à une adresse en trycloudflare.com, sans avoir besoin de compte, de nom de domaine et surtout sans avoir à ouvrir le moindre port sur votre box toute pourrie.

Et la petite nouveauté depuis quelques jours, c'est que, autant avant, n'importe qui possédant le lien pouvait se connecter à votre service, mais maintenant, Cloudflare a mis en place une option qui permet de réserver ce lien à quelques adresses e-mail que vous définissez.

Ce service s'appelle les Quick Tunnels, et pour en profiter, il vous faudra juste un service web qui tourne en local (moi je vais faire ça sur le port 8080 comme d'hab) avec une page de test toute bête servie par Python. Voilà c'est juste de quoi vérifier que tout passe bien avant d'y brancher un vrai projet. Et si vous faites bosser des agents IA avec ce truc, on verra aussi comment mettre un garde-fou pour éviter l'exposition sur le web de trucs pas prévus ! Argh !!

Installer cloudflared

cloudflared, c'est le petit connecteur open source de Cloudflare, celui qui établit la connexion sortante vers leur réseau. Sur Mac, pour l'installer c'est fastoche, suffit d'utiliser Homebrew :

brew install cloudflared

Sous Debian ou Ubuntu, passez par conte par le dépôt officiel de Cloudflare. Il a changé de clé de signature récemment, donc reprenez bien ces commandes plutôt que celles d'autres vieux tutos qui traînent :

sudo mkdir -p --mode=0755 /usr/share/keyrings
curl -fsSL https://pkg.cloudflare.com/cloudflare-main.gpg | sudo tee /usr/share/keyrings/cloudflare-main.gpg >/dev/null
echo 'deb [signed-by=/usr/share/keyrings/cloudflare-main.gpg] https://pkg.cloudflare.com/cloudflared any main' | sudo tee /etc/apt/sources.list.d/cloudflared.list
sudo apt-get update && sudo apt-get install cloudflared

Et sous Windows (les courageux !! lol), la page de téléchargement de Cloudflare propose un MSI ou un exécutable, en 32 ou 64 bits, et le paquet existe aussi chez winget sous l'identifiant Cloudflare.cloudflared. Dans tous les cas, vérifiez ensuite la version, car l'option d'authentification dont on va parler plus bas n'arrive qu'à partir de la version 2026.9.3 :

cloudflared --version

Ouvrir un tunnel public

Tout d'abord, lancez votre serveur local, puis dans un autre terminal, faites :

cloudflared tunnel --url http://localhost:8080

Au bout de quelques secondes, cloudflared affichera un encadré avec une adresse aléatoire composée de quatre mots, du genre quelque-chose-truc-bidule.trycloudflare.com, en prévenant qu'elle peut mettre un moment à répondre. Donc soyez un peu patient, le temps que le DNS résolve ce truc (et videz votre cache DNS si ça veut vraiment pas le faire).

Ensuite, ouvrez cette URL depuis un autre appareil, genre votre téléphone en 4G par exemple et hop, vous tomberaz sur votre serveur local. Et si vous voulez tout couper, un petit Ctrl+C dans le terminal et c'est fini ! Pas de panique, au prochain lancement de cloudflared, vous aurez une nouvelle adresse.

La commande de base, et le cadre où cloudflared affiche l'adresse trycloudflare.com à partager

Notez aussi que le port n'est pas imposé puisque --url accepte tout ce que cloudflared peut joindre, une adresse IP de votre réseau local comprise. Par contre, si votre projet tourne sous Vite, vous allez prendre un "Blocked request" en pleine tronche, car Vite ne répond par défaut qu'à localhost, aux domaines en .localhost et aux adresses IP. La parade la plus simple consiste donc à faire croire à Vite qu'on l'appelle via localhost:5173 en faisant comme ceci :

cloudflared tunnel --url http://localhost:5173 --http-host-header localhost:5173

L'autre solution, c'est d'ajouter l'hôte dans le réglage server.allowedHosts de Vite. Mais évitez de passer ce réglage à true pour aller plus vite, en effet la doc de Vite le déconseille puisque ça expose votre serveur de dev à des attaques par DNS rebinding. Oupsi oups !

Gardez aussi en tête que c'est un outil de test et de démo et que c'est pas fait pour de la prod. Si on en croit la doc , Cloudflare ne garantit aucune disponibilité, sans oublier que chaque tunnel encaisse au max 200 requêtes en simultanné (au-delà, ça vous fera une erreur 429 ) et les Server-Sent Events ne passeront pas. Voilà, donc si vous voulez un nom fixe et du vrai trafic, il faudra plutôt créer un tunnel nommé à partir d'un vrai compte Cloudflare et d'un domaine de votre choix.

Réserver l'adresse à quelques personnes

Et maintenant, pour limiter l'accès à votre service à quelques personnes, ajoutez --allowed-mail suivi de l'adresse email de celui à qui vous voulez montrer votre merveilleux boulot :

cloudflared tunnel --url http://localhost:8080 --allowed-mail [email protected]

L'encardré change alors de "ton" en vous annonçant que le tunnel est "protégé" par une authentification de type code à usage unique via Cloudflare Access, ainsi que la quantité d'adresses autorisées. Les adresses elles-mêmes n'apparaissent nulle part, même dans la ligne des réglages où elles sont remplacées par des astérisques, ce qui est plutôt bien vu si vous faites une démo en mode partage d'écran. Ça évite les fuites de données perso !

Avec --allowed-mail, le cadre annonce le code à usage unique et le nombre d'adresses autorisées, sans jamais les afficher

Vous pouvez ensuite répéter l'option autant de fois que nécessaire, séparer plusieurs adresses par des virgules, ou autoriser tout un domaine. Mettez simplement des guillemets autour du "joker" (c'est l'étoile) pour que votre misérable shell ne tente pas de l'interpréter comme un gros teubé :

cloudflared tunnel --url http://localhost:8080 \
 --allowed-mail [email protected] \
 --allowed-mail [email protected] \
 --allowed-mail '*@example.com'

Côté Wrangler, si vous bossez sur Workers, un petit npx wrangler tunnel quick-start acceptera la même option :

npx wrangler tunnel quick-start http://localhost:8080 --allowed-mail [email protected]

De son côté, votre invité VIP n'aura alors plus qu'à ouvrir l'URL que vous lui avez donné et cloudflared renverra son browser vers login.trycloudflare.com. Il tombera alors sur une page Cloudflare Access qui lui demandera son adresse mail. Il recevra ensuite un code dans sa boîte, devra le taper, et arrivera enfin (ouf !!) sur votre merveille application probablement vibe codée (lol).

Et quelqu'un qui n'est pas sur la liste des invité ne verra quand à lui qu'une réponse de base lui expliquant qu'il peut bien aller se faire voir (et sa requête n'atteindra jamais votre application).

Ce que voit votre invité en ouvrant l'URL protégée : la page Cloudflare Access qui lui demande son adresse mail

Et votre liste d'emails, elle, n'est jamais diffusée hors de votre ordi puisque Cloudflare vérifie seulement que la personne contrôle l'adresse qu'elle a saisie. Ensuite c'est cloudflared qui compare les accès en mémoire, avec ce que vous avez tapé. Une fois entré, le visiteur gardera alors sa session jusqu'à 4 heures max.

Et si vous voulez modifier cette liste d'accès, il faudra alors arrêter le tunnel et en relancer un autre, ce qui coupera l'accès à tout le monde et vous donnera une nouvelle adresse à renvoyer. Donc soyez sûr de votre coup avant de casser la tête aux gens qui vont tester votre appli.

Sachez aussi que cette vérification ne pourra se faire qu'avec un vrai navigateur et pas des trucs du genre un webhook Stripe, un GitHub, un script en curl ou encore n'importe quel client automatique qui restera coincé devant cette page de connexion.

Pour ces cas-là précieusement, je vous recommande plustôt d'ouvrir un tunnel public le temps du test et de le couper juste après. Et si le webhook doit tourner durablement, passez sur un tunnel nommé avec Cloudflare Access, sur votre propre domaine.

Le confier à votre agent IA

Maintenant, parlons un petit peu à agents IA parce que oui... Un agent de code a besoin d'un endroit pour vous montrer ce qu'il vient de faire de beau, et Cloudflare décrit justement ce cas de figure dans son article.

Pour éviter qu'un agent IA ne diffuse publiquement ce qu'il vient de faire à la vue de tous, ce que recommande Cloudflare, c'est donc d'ajouter une ligne dans le fichier d'instructions de l'agent AGENTS.md comme ceci :

Quand tu lances un Quick Tunnel, ajoute toujours --allowed-mail [email protected].

Sauf qu'une consigne reste une consigne... C'est un prompt que l'agent peut choisir d'ignorer... Donc gardez bien en tête que ces fichiers sont traités comme du contexte et pas comme une configuration imposée.

Maintenant, si vous voulez vraiment bloquer une action, peu importe ce que décide le modèle, ce que je vous recommande d'utiliser à la place, c'est un hook "PreToolUse". Moi, j'en mets partout dans mes configs Claude Code pour plus de sécurité.

Si vous ne savez pas ce qu'est un hook, en fait c'est un petit script contenant la commande en JSON, et que Claude Code lance avant chaque commande bash. Si ce script se termine avec le code "2" l'appel est alors bloqué. Pour faire ça, il faut donc créer dans le dossier .claude/hooks/ de votre projet, le script suivant :

#!/bin/bash
# .claude/hooks/tunnel-protege.sh
COMMAND=$(jq -r '.tool_input.command')

if echo "$COMMAND" | grep -qE 'cloudflared.*tunnel.*--url|wrangler.*tunnel.*quick-start' \
 && ! echo "$COMMAND" | grep -q -- '--allowed-mail'; then
 echo "Quick Tunnel public refusé : ajoutez --allowed-mail, ou demandez-moi d'abord." >&2
 exit 2
fi
exit 0

Puis rendez-le exécutable avec chmod +x, et installez jq si vous ne l'avez pas encore fait.

Déclarez-le ensuite dans le .claude/settings.json du projet, sur l'outil Bash comme ceci :

{
 "hooks": {
 "PreToolUse": [
 {
 "matcher": "Bash",
 "hooks": [
 {
 "type": "command",
 "command": "${CLAUDE_PROJECT_DIR}/.claude/hooks/tunnel-protege.sh"
 }
 ]
 }
 ]
 }
}

Maintenant, si ça vous prend trop le chaud de faire ça, sachez que j'ai fait un petit kit à télécharger ici, pour les Patreons :

Ensuite, à partir de là, un cloudflared tunnel --url ou un wrangler tunnel quick-start lancé sans le paramètre --allowed-mail ne fonctionnera pas, et l'agent recevra le message du hook qui lui dira d'ajouter l'option ou de vous demander s'il doit y avoir un contournement.

Et bien sûr, un tunnel nommé lancé avec cloudflared tunnel run, lui, passera normalement.

Comme d'hab, ce genre de garde-fou a ses limites, puisqu'il ne lit que le texte de la commande et ne vérifiera pas l'adresse qui suit l'option. Il ne verra non plus les tunnels qui pourraient être lancés depuis un script ou à l'aide d'une variable d'environnement TUNNEL_URL, qui permet aussi de lancer un Quick Tunnel. Voilà, donc laissez la consigne dans AGENTS.md en plus du hook, au cas où... Les deux devraient bien se compléter.

Pour les soutiens Patreon , le kit ci-dessus reprend donc ce hook avec les consignes à coller dans AGENTS.md, dont l'exception des clients automatiques (l'agent vous demande au lieu de retirer l'option).

Il y a aussi là dedans un script qui lance le tunnel protégé et ne renvoie que son adresse. Et si vous préférez scripter ça vous-même, partez de --output json, qui transformera chaque ligne du log en objet JSON. L'adresse sera alors accessible dans le champ message, et vous pourrez alors l'extraire avec une expression régulière.

Ah et un dernier point avant de lâcher un agent là-dessus sur le portable de votre boulot, je vous invite à lire ce que Proofpoint a documenté concernant des campagnes de malware qui s'appuient sur ce genre de tunnels gratuits. Ça explique pourquoi des outils de sécurité comme Elastic ont des règles qui repèrent cloudflared quand il est utilisé pour exposer un service local. Leur conseil c'est de bloquer les domaines de tunnel quand l'usage n'est pas autorisé, donc si vous comptez utiliser ça dans votre boite, allez voir Dieu Tout Puissant (le sysadmin grognon quoi...) pour lui demander l'autorisation. Il va pester, souffler, éventuellement vous cracher dessus puis finira probablement par accepter, donc pas d'inquiétude ^^.

Et comme la protection par mail est gratuite, au même titre que les Quick Tunnels eux-mêmes, je ne vois aucune raison valable de balancer une démo accessible sur le web sans utiliser cette authentification.

Highball - La relève de Whisky pour jouer sur Mac

Par : Korben ✨
5 octobre 2026 à 08:51

Whisky , l'interface qui permettait de lancer des jeux Windows sur un Mac sans bidouiller Wine à la main, n'est malheureusement plus maintenue. Son dépôt est archivé et son README nous prévient que n'importe quel jeu lancé via Whisky peut péter à tout moment !! Et je sais, c'est assez insupportable de vivre avec cette épée de Damoclès au-dessus de la tête.

Alors je vais un peu soulager votre stress en vous présentant Highball qui est une appli Mac libre, avec une version en ligne de commande, qui installe et règle Wine, DXMT et DXVK à votre place, puis vous branche sur Steam ou sur votre bibliothèque Epic pour lancer n'importe quel jeu Windows sur votre bon vieux Mac OS. Par contre, on est sur de la bêta++ mais c'est vraiment un bon candidat à la relève de Whisky.

Pour installer Highball ça passe soit par un .dmg ou par la commande brew install --cask highball, ensuite vous cliquez sur "Get started" et il installera Rosetta si besoin, téléchargera le moteur et préparera un environnement Windows aux petits oignons. Au premier lancement, Steam déballera alors son gros client de 235 Mo, et sachez que sous Rosetta ça peut prendre de 15 à 25 minutes quand même ! Et ensuite, bah tout sera rassemblé dans le dossier ~/Library/Application Support/Highball/ . Donc si vous le supprimez, ce sera pareil qu'une désinstallation.

Le gros plus de Highball c'est surtout sa base de compatibilité et pour chaque jeu, l'app vous donne le mode graphique à utiliser, et signale d'avance ceux qui embarquent un anti-triche au niveau du noyau, donc ceux qui ne tourneront pas. Voilà c'est bien de le savoir avant de télécharger quoi que ce soit et de galérer avec l'install. Foutus anti-cheats !!

Moi je l'ai connecté à mon Steam et voici ce que j'obtiens :

La bibliothèque Steam dans Highball : Portal est Vérifié, Left 4 Dead 2 et Team Fortress 2 sont Communauté, THE FINALS est Bloqué

Une fois que vous avez sélectionné votre jeu, comme ici, le Portal que j'ai installé, ça vérifie si ça peut fonctionner sur votre ordinateur. Et ensuite, Highball applique pour vous la "recette" qui va bien pour que ça tourne sans encombre sur le Mac.

La fiche de Portal : vérifié sur un M1 Pro, avec la liste des réglages que Highball applique avant le lancement

Lisez quand même bien les fiches des jeux. Parce que pour certains, vous risquez d'être surpris. Par exemple, sur Red Dead Redemption 2, c'est marqué comme jouable sur un M1 Pro mais en réalité le jeu démarre et atteint le menu, mais il n'est pas jouable de manière "confortable" sur ce Mac puisque l'image saccade, et sur 16 Go, la mémoire déborde comme quand vous mettez vos grosses fesses dans la baignoire.

J'ai lancé Portal !!!

Pour le reste, il vous faudra un Mac Apple Silicon sous macOS 14 minimum. D3DMetal, le composant d'Apple, n'est pas fourni donc faut accepter la licence du Game Porting Toolkit et il se téléchargera à part (j'avais parlé de Game Porting Toolkit 4 à sa sortie). Côté launchers, Steam et Epic passent sans souci, Rockstar et l'app EA affichent leur screen de connexion et lancent leurs jeux, mais GOG Galaxy restera malheureusement à l'état d'écran noir.

Pour ma part, j'ai lancé aussi la version remasterisée de Command & Conquer / Red Alert et ça tourne du feu de Dieu, donc je suis très content de cette install !!

Voilà les amigos, le code est sous GPL-3.0 et le projet promet qu'il n'y aura jamais d'offre payante !! Voilà, vous pouvez revendre votre licence Crossover sauf si vous avez des besoins pointus que Highball n'arrive pas à résoudre.

Mulderland - Pour pimper vos jeux PC

Par : Korben ✨
5 octobre 2026 à 07:22

Mulderland , c'est le site bilingue d'un seul mec, qui signe Mulder (vous aurez la ref si vous êtes des vrais ^^), et qui conçoit et diffuse des installeurs pour remettre d'aplomb des jeux PC que vous avez déjà achetés.

Vous lancez l'un de ses exécutables sur votre dossier Steam ou GOG, et il va chercher tout seul le gros tas de correctifs et de mods qu'il faudrait sinon récupérer à la main pour avoir une version du jeu la plus actuelle et pimpée possible. Mulder propose une cinquantaine de titres de Resident Evil à Deus Ex, donc forcément vous allez y trouver votre bonheur !

Par exemple sur 007 First Light, sorti en mai, le pack permet de corriger les cinématiques en ultrawide, de supprimer les vidéos d'introduction et de poser un HUD plus immersif. Sur le Resident Evil de 1996, c'est carrément un autre chantier avec des textures retravaillées par TeamX et le Seamless HD Project , les cinématiques et l'audio en haute qualité, le patch Classic REbirth , et des traductions en option. Le pack Steam pèse quand même 3,5 Go ce qui est pas mal pour un jeu de 1996, oui...

Après ce pack-là fait plus que poser des mods par-dessus votre jeu, puisqu'il remplace les exécutables de votre version Steam par ceux de l'édition GOG, et que son utilitaire MulderConfig prend la place du lanceur CAPCOM. Et tant mieux, car c'est justement ce lanceur d'origine qui casse l'overlay Steam, et MulderConfig le répare, ainsi que le suivi du temps de jeu et le Steam Input.

Ah et il y a aussi tout ce qui faut pour obtenir le meilleur d'outils et d'OS comme diverses versions de Microsoft Office et de Windows !

Rassurez-vous, rien de tout ça n'est opaque puisque chaque pack est une recette NSIS publique visible sur GitHub , qui liste l'URL de chaque fichier avec son empreinte en clair, et les installeurs sont compilés par GitHub Actions depuis ce même dépôt. Comme ça, si une empreinte ne correspond pas au fichier téléchargé, l'installeur s'arrête immédiatement.

Voilà, après que dire... ?

Ah oui, c'est uniquement pour du Windows, et comme les installeurs sont signés avec un certificat auto-signé, Windows va râler sur un éditeur inconnu, donc pensez bien à débloquer ça dans les propriétés du binaire.

Notez que si l'envie vous prend de faire tourner Resident Evil sur Steam Deck et sous Linux, où Proton a bien progressé sur ces vieux titres d'ailleurs, le pack vous demandera Proton 9 ou supérieur ainsi que dgVoodoo2. Ensuite y'a plus qu'à coller ça dans les options de lancement du jeu et le tour est joué :

WINEDLLOVERRIDES="ddraw=n,b;dinput8=n,b;libwebp=n,b" %command%

Voilà, à vous de jouer maintenant et bravo à Mulder pour le boulot !

Source : le post de DaniCorpHQ sur X

À partir d’avant-hierKorben

Aller en manif avec son téléphone - Les bons réflexes

Par : Korben ✨
3 octobre 2026 à 17:08

Depuis quelques semaines, il y a un peu de remue-ménage dans notre belle France grâce notamment aux lycéens et étudiants qui sont gavés de leurs conditions de merde pour étudier. Du coup, ils protestent de manière tout à fait légitime, un peu comme avant eux, les soignants, les pompiers, les agriculteurs et j'en passe... Comment leur en vouloir puisqu'à part quelques bandeurs de fascisme et autres agents du chaos à la petite semaine, y'a pas grand monde de très satisfait de ses conditions de vie et de travail en ce moment dans notre chouette pays.

Tout ce qui se passe en ce moment, me parait donc on ne peut plus "naturel", un peu comme quand on a de la fièvre à cause d'un méchant virus.

Mais trêve de blabla, cette révolte de la jeunesse en termes d'organisation est très intéressante à observer puisque les lycéens se coordonnent de manière parfaitement fluide à l'aide de groupes Snapchat / Instagram , sur des groupes WhatsApp ou encore grâce à TikTok qui sert essentiellement à faire tourner les infos. De leur côté, les gilets jaunes quant à eux appellent à manifester le 17 octobre et s'organisent essentiellement via Telegram.

Or quand on lit certains "guides du manifestant" qu'on peut trouver en ligne, ils ne conseillent pas tous la même chose niveau tech. Par exemple, le wiki d'Extinction Rebellion demande d'"éviter au maximum" de venir en manif avec son téléphone, tout comme le guide de la LDH qui recommande de le laisser chez soi ou de prendre un téléphone basique . Alors que la CGT , dans son guide écrit au contraire de "Filmer la scène" quand quelqu'un se fait interpeller, tout comme l' Union étudiante qui pousse à filmer les blocus, en floutant évidemment les personnes présentes.

C'est vrai qu'en cas d'interpellation par ceux qui redeviendront un jour, je l'espère, des "gardiens de la paix", un téléphone resté à la maison ne racontera rien à personne. Et si vous n'avez pas prévu de filmer, c'est encore la meilleure option c'est vrai. Mais si vous venez quand même avec votre smartphone en manif (Rappel : manifester est un droit et c'est légal malgré ce que laissent penser les apparences), voici les 11 trucs à installer ou à configurer avant de sortir de chez vous.

Signal

C'est LA messagerie chiffrée de bout en bout que recommandent Amnesty et l' EFF , sur iOS comme sur Android. Depuis 2024, vous pouvez même y créer un nom d'utilisateur pour ne plus distribuer votre numéro à tout le cortège, même s'il faut toujours un numéro de tel pour s'y inscrire. Par contre, inutile de rêver d'y faire migrer tout votre lycée, car un groupe Signal est plafonné à 1 000 personnes.

Attention, Signal n'est pas invisible pour autant. Dans les réquisitions qu'il publie, il n'a jamais fourni que la date de création d'un compte et sa dernière connexion (aucune IP, mais aucune demande française n'y figure non plus). Il reconnaît par contre que son "Sealed Sender" ne cache ni les horaires ni l'IP, et une étude du NDSS montre qu'un serveur qui observe ces horaires pourrait relier deux interlocuteurs en 5 messages. Et comme aucune messagerie ne protège un téléphone déverrouillé, le vrai risque en manif reste le téléphone lui-même, d'où le code long et le verrouillage express plus bas.

La durée de vie des messages éphémères

Dans Signal, les messages peuvent s'effacer tout seuls après un certain délai que vous déterminez qui peut aller jusqu'à 4 semaines. Et ce qui est cool c'est que vous pouvez fixer un délai par défaut pour toutes les nouvelles discussions plutôt que de faire ça conversation par conversation. Pour régler ça, ça se passe dans Paramètres puis Confidentialité. Signal prévient quand même que celui qui reçoit un message peut toujours en faire une capture écran avant qu'il ne disparaisse mais bon, c'est pas si mal. Pensez également à faire le ménage avant de partir de chez vous, en supprimant les conversations et en quittant vos anciens groupes.

Savoir ce que protègent WhatsApp et Telegram

Bonne nouvelle pour les groupes de lycéens, WhatsApp envoie tous ses messages, discussions de groupe comprises, avec le même protocole que Signal, si on en croit son livre blanc sorti en février 2024. Telegram par contre, c'est une autre histoire puisque seuls ses "chats secrets" sont chiffrés de bout en bout, et ils ne se font qu'entre vous et votre destinataire. Le reste est stocké sur leurs serveurs et leur politique de confidentialité prévoit que sur une décision judiciaire valide visant un suspect, Telegram peut transmettre alors votre adresse IP et votre numéro de téléphone. Donc comme canal pour passer des appels, ça passe mais pour vous organiser dans le cadre d'une manif, je vous conseille de prendre autre chose.

Une phrase de passe à la place de votre visage

Amnesty conseille un code d'au moins six chiffres minimum mais le mieux selon moi c'est de mettre sur votre tel un vrai mot de passe / phrase de passe bien long. Car votre empreinte digitale ou la reconnaissance faciale peuvent servir très facilement à déverrouiller votre téléphone de force. Ils arrivent à obtenir des choses formidables avec des clés de bras autour du cou visiblement... Et l'EFF dit pareil.

Le choix du verrouillage sur Android, à gauche, et le choix du type de code sur iPhone, à droite, jusqu'au code alphanumérique personnalisé (capture EFF, licence CC BY)

Attention quand même, ce code ne vous donne pas le droit de dire "non" puisque, de ce que j'ai compris, l'article 434-15-2 du Code pénal punit de 3 ans de prison et 270 000 € d'amende le refus de remettre "une convention secrète de déchiffrement" sur réquisition. Et la Cour de cassation a jugé le 7 novembre 2022 que le code d'un téléphone peut en être une s'il est équipé d'un moyen de "cryptologie" comme ils disent. Son guide de la LDH détaille les conditions qui doivent être remplies pour que vous soyez légalement obligé de lâcher votre mot de passe. Il faut que ce soit une vraie réquisition et pas un simple "débloque ton téléphone p'tit con" devant le lycée. Le code empêche donc qu'on ouvre votre téléphone sans rien vous demander, et pour le reste, ça se discutera avec votre avocat s'il y a garde à vue.

Le verrouillage express

Si vous conservez néanmoins le déverrouillage par empreinte au quotidien, apprenez à minima le geste qui la coupe. Sur Android , activez d'abord "Afficher l'option de blocage" dans les réglages d'affichage de l'écran de verrouillage, puis un appui simultané sur Marche et Volume-haut fera apparaître "Mode Blocage", qui désactivera le déverrouillage par empreinte ou par visage jusqu'au prochain déverrouillage avec le code.

Sur iPhone , maintenez un bouton de volume et le bouton latéral durant 2 secondes, puis relâchez, et le code redeviendra obligatoire.

Après, le mieux c'est carrément d'éteindre votre téléphone dès que vous croisez des personnes susceptibles d'abuser de leur autorité sur vous.

Le mode avion et la localisation coupés

L'EFF comme Amnesty conseillent également de passer en mode avion quand vous n'avez personne à appeler, ce qui empêche les transmissions et limite le pistage, avec en prime de la batterie économisée pour la journée. Pensez aussi à couper le Wi-Fi et le Bluetooth, ainsi que le service de localisation dans les réglages.

CoMaps, pour la carte

Une fois en mode avion, il vous faut de toute évidence une carte qui marche sans réseau. CoMaps c'est l'idéal pour ça, puisque c'est un projet communautaire né d'Organic Maps et de Maps.Me, qui cherche et calcule ses itinéraires hors ligne, avec uniquement le GPS et sans avoir recours aux données mobiles. Vous pouvez donc consulter la carte localisation coupée, et ne la rallumer que le temps de vous repérer. L'appli est gratuite, dispo sur iOS et Android, et elle assure ne collecter aucune information.

Le floutage de Signal, pour les photos

Sachez aussi que filmer reste votre droit puisque d'après le Défenseur des droits , hors des lieux privés, un policier ou un gendarme ne peut pas s'opposer à ce qu'on l'enregistre. Mais avant de publier quoi que ce soit sur les réseaux, il faut flouter ! Signal propose donc depuis 2020 un outil de floutage dans son éditeur d'images, dont le traitement se fait entièrement sur votre téléphone. Signal reconnaît toutefois qu'il ne détecte pas tous les visages à coup sûr, d'où la présence d'un outil "pinceau" pour flouter à la main ce qu'il aurait raté. Vérifiez donc bien chaque photo avant de l'envoyer dans un de vos groupes, ou passez-la dans un outil gratuit d'anonymisation comme celui dont je vous ai déjà parlé.

Des photos sans leur position GPS

Sur iPhone, au moment de partager depuis l'app Photos, touchez Options et désactivez la Localisation. La mention "Lieu non inclus" s'affichera alors. Et pour ne plus enregistrer la position du tout, ça se trouve dans les Réglages, Confidentialité et sécurité, Service de localisation, Appareil photo, puis "Jamais". Sur Android, l'app Scrambled Exif retirera les métadonnées des images que vous partagerez. Attention quand même à ne pas trop compter sur cette suppression EXIF qui parfois n'est pas exhaustive selon les applis que vous utilisez.

Et les autres messageries ?

Des lecteurs m'ont aussi parlé de SimpleX et de Session. SimpleX n'a ni numéro ni identifiant de profil, et il a été audité par Trail of Bits en 2022 et 2024. Par contre, ses serveurs par défaut sont tenus par deux opérateurs seulement, et sa politique de confidentialité admet qu'ils peuvent partager des données sur décision de justice. Les notifications Android arrivent parfois en retard, et il faut que tout votre groupe l'installe (480 000 utilisateurs par mois, d'après lui). Bref, c'est sérieux, mais pour un lycée entier, Signal reste plus réaliste.

Session, je vous le déconseille. Pas de "forward secrecy", un protocole v2 censé corriger ça mis en pause en août 2026, et un dernier audit qui date de 2021.

Cette messagerie passe de téléphone en téléphone par Bluetooth, sans compte ni numéro, et l'Inde s'en est beaucoup servie quand leur gouvernement a coupé le net il y a quelques mois. Sauf que le BISI a noté que Bitchat avait une authentification faible qui permet d'usurper un contact, et des clés qui ne changent pas à chaque message. Donc c'est pas le pied. Quant à Briar , ça ne tourne que sur Android et ne reçoit plus de vraies MàJ... Pour moi, tant que le réseau internet est dispo, Signal fait mieux que ces 2 apps.

Un stylo

Un autre truc important à avoir sur vous, c'est un stylo. En effet, le guide de la LDH conseille d'écrire le nom et le numéro de votre avocat sur votre bras, et d'apprendre par cœur les numéros à appeler, puisque votre téléphone vous sera confisqué en cas de garde à vue. La CGT précise cependant que le nom de l'avocat et son barreau sont suffisants car la police est obligée de le contacter.

Et si vous êtes mineur, la déclaration des droits du ministère de la Justice est claire comme de l'eau de roche : Vous devez être assisté d'un avocat dès le début de votre garde à vue.

Voilà, bonnes manifs à tous, ne lâchez rien et prenez soin de vous car les tirs sont souvent tendus, malheureusement !

56k.rip - Expérimentez le web comme en 1996

Par : Korben ✨
3 octobre 2026 à 16:00

56k.rip est un site qui va exciter votre nostalgie d'ancien puisqu'il vous permet de simuler dans votre navigateur une connexion internet par modem de 1996. Vous arrivez sur un faux écran de BIOS, puis direct sur un bureau Windows 95 avec son bouton Démarrer, et ensuite pour aller sur le net, il faut double-cliquer sur l'icône Dial-Up Networking, exactement comme à l'époque !!

Sur cet "ordi" traîne également un fichier texte qui détaille la procédure en onze étapes, dont l'interdiction absolue de décrocher le téléphone de la cuisine, sinon ça vous déconnectera et faudra tout recommencer !! Argh, ça me rappelle de sales souvenirs ^^ !

Pour la connexion, le terminal déroulera du ATZ, ATDT 555-0156 et RINGING avant de lâcher un joyeux CONNECT 50666/ARQ avec le son de connexion dégeulasse qui va bien. Et environ 25 secondes plus tard, vous serez sur la page d'accueil de COMETLINK, un fournisseur d'accès fictif.

Le terminal de connexion

Et ensuite c'est là que le site fait son truc, puisque chaque page web que vous visitez sera chargée selon un "budget" d'octets lié au débit que vous avez choisi. Dans ma fenêtre de connexion, j'avais le choix entre un modem 28.8 et un modem 56K du coup j'ai pu revivre ce trauma de ma jeunesse ^^.

Une fois connecté, on peut donc surfer sur un web d'époque en mode simulateur et donc par exemple charger le site de Gary et ses photos de vacances qui mettent de loooongues minutes à s'afficher couche après couche (JPG tu connais...). L'expérience est vraiment réaliste. C'est juste dommage qu'on ne puisse pas aller sur le site de son choix, cela dit.

La page des photos de Gary en plein chargement

Après ouiiii, je sais les nerds, y'avait pas de modem 56K en 1996 puisque les premiers sont arrivés vers février 1997 (et la norme V.90 n'a été approuvée officiellement qu'en septembre 1998), mais c'est quand même rigolo d'aller fouiller ce tout petit internet d'époque avec une page sur la pêche, un livre d'or, des petites annonces, la météo et même un article qui explique ce qu'est internet... Il y a aussi du mail, un salon de chat, un démineur et un logiciel de dessin.

Bref, si vous n'avez pas connu cette époque bénie où les réseaux sociaux n'existaient pas et où Internet prenait son temps (et nous était facturé à la minute), bah ça vaut le coup pour l'expérience !

Source : Camille Roux sur X

Virtual Mac - Faites tourner macOS sur un iPad (jailbreaké)

Par : Korben ✨
3 octobre 2026 à 15:37

Virtual Mac on iPad est un super projet sous licence libre qui permet de booter un bon vieux macOS dans une machine virtuelle sur... un iPad jailbreaké ! Hé ouais ! Les versions de Monterey à Tahoe sont prises en charge (la 27 étant encore bien bien expérimentale), et vous pouvez ainsi lancer Xcode, le Terminal ou Final Cut Pro, Logic Pro et Pixelmator Pro directement sur votre tablette Apple.

Côté matos, il faut un iPad Pro M1 ou M2, ou un iPad Air M1 (et ça fonctionne aussi semble-t-il sur les iPhone 14 Pro et 14 Pro Max). Les modèles de 1 To et 2 To, qui embarquent 16 Go de mémoire, sont ceux que les développeurs recommandent et niveau perf apparemment, on est au même niveau que ce qu'on peut obtenir avec VirtualBuddy ou UTM quand ils virtualisent macOS sur un Mac M1 ou M2.

Pour l'installer, faudra donc jailbreaker l'iPad (avec Dopamine par exemple), puis ajouter dans Sileo le dépôt du projet, dont voici l'adresse et y rechercher l'app Virtual Mac.

https://nfzerox.github.io/cydia/

Tout le process de jailbreak est décrit dans le readme du projet soit pour iPadOS 15 à 16.3.1 ou pour iPadOS 14 à 14.8.1. Par contre, la variante Dopamine-roothide n'est pas supportée, du coup faudra repasser sur le Dopamine officiel.

Côté utilisation, avoir un Magic Keyboard n'est pas obligatoire puisque le tactile suffit avec un tap pour cliquer, un tap à 2 doigts pour le clic secondaire et le défilement, sans oublier le clavier virtuel sous l'icône du clavier. En revanche, la connexion à iCloud ou à un compte Apple n'est pas prise en charge, donc pendant la configuration de macOS faudra choisir "Configurer plus tard" et vous vous en passez...

Maintenant ce projet exige iPadOS 16.3.1 au maximum, parce qu'Apple a retiré dès iPadOS 16.4, son hyperviseur du noyau. Et sans lui malheureusement, le portage vers les versions ultérieures est devenu très compliqué. Voilà donc cette bidouille de Virtual Mac sur iPad c'est avant tout un petit kiff technique réservé aux possesseurs d'iPad resté sur la 16.3.1 ou inférieur, car downgrader semble compliqué pour pas dire impossible.

Maintenant je tiens à vous rappeler que UTM SE tourne sur iPad sans jailbreak, mais n'a pas de JIT ce qui fait qu'il doit passer par un interpréteur donc c'est beaucoup plus lent. Ça sert donc surtout à faire tourner des systèmes + anciens ou allégés comme DOS ou Alpine Linux.

Bref, avant de jailbreaker quoi que ce soit comme des petits fifous, regardez bien dans les Réglages quelle version d'iPadOS tourne sur votre iPad pour voir si c'est jouable !

Source : Tom Dörr sur X

Tuta contourne l'IMAP pour entrer dans Nextcloud

Par : Korben ✨
3 octobre 2026 à 06:25

Tuta, le webmail allemand chiffré de bout en bout, a annoncé le 1er octobre dernier l'arrivée d'une application Tuta Mail dans l'App Store de Nextcloud. Pour vous la faire en clair, ça veut dire que si vous avez une instance Nextcloud, vous pouvez maintenant y ouvrir votre boîte Tuta directement dans l'interface !

Trop cool hein ?

Cela n'avait rien d'évident car Tuta refuse l'IMAP. En effet, selon l'éditeur, ce protocole l'obligerait à laisser vos mails en clair sur l'appareil, ce qui casserait son chiffrement. Or l'app Mail de Nextcloud se branche justement sur des comptes IMAP... Tuta a donc carrément mis son propre client web dans l'application (c'est sous licence libre en plus), comme ça, ils sont tranquilles !

Pour en profiter, vous devez donc installer le plugin Tuta sur votre Nextcloud 33, 34 ou 35. Ensuite dans l'admin de Tuta, faut aller dans Paramètres puis Plugins, et activer le plugin Nextcloud (c'est une option gratuite, je le précise), puis indiquer l'adresse de votre serveur Nextcloud ainsi qu'un dossier de destination, baptisé TutaAttachments par défaut. Vous vous connectez ensuite à votre Nextcloud, qui donnera au plugin de Tuta un mot de passe d'application pour la connexion.

Le plugin Nextcloud activé dans les paramètres de Tuta, avec les champs pour l'adresse du serveur et le dossier des pièces jointes

Grâce à ça, vous allez pouvoir faire 2 choses très cools. Tout d'abord, une pièce jointe reçue dans Tuta Mail pourra être envoyée d'un seul clic dans ce dossier Nextcloud que vous avez renseigné. Et secundo, quand vous créez un événement dans l'agenda Tuta, vous pouvez générer également un lien Nextcloud Talk dans le champ du lieu. Gaffe quand même, le salon est public pour que des invités sans compte Nextcloud puissent y entrer, donc toute personne qui aura le lien pourra le rejoindre et montrer son anatomie en faisant des cris de singe. Donc vaut mieux ne le donner qu'à vos invités.

Et ces deux fonctions marchent aussi bien depuis l'appli Tuta classique, que sur ordinateur, sur mobile ou dans le navigateur, du moment que l'app Tuta Mail est installée côté serveur Nextcloud.

Reste une question importante qui est celle du chiffrement de bout en bout. En effet, d'où vient le code qui déchiffre vos mails ?? Hé bien l'app embarque le client web complet de Tuta, modules de chiffrement compris, donc vos mails restent bien chiffrés de bout en bout et c'est ensuite votre serveur Nextcloud qui l'affiche en clair dans votre navigateur. Mais tous les mails, eux, restent bien au chaud stockés chez Tuta.

La boîte Tuta ouverte dans l'interface de Nextcloud, avec ses dossiers et un mail avec pièce jointe

Si c'est un Nextcloud installé par vos soins , ça ne change pas grand-chose car vous faites déjà confiance à votre serveur pour tout le reste mais sur le Nextcloud d'un employeur ou d'un hébergeur, comme c'est lui qui vous installe ce plugin, une pièce jointe copiée là-bas devient un fichier en clair sur son serveur, hors du chiffrement de Tuta. Si ça vous embête, je vous conseille donc de continuer plutôt à lire vos emails dans l'appli Tuta classique, et de n'envoyer vers ce Nextcloud QUE les pièces jointes que vous y auriez rangées de toute façon...

Source : l'annonce de Tuta et la fiche de l'app sur l'App Store de Nextcloud

Matériel d'occasion - Riot bannit le matériel des tricheurs

Par : Korben ✨
3 octobre 2026 à 05:37

Alors ça c'est fou mais fallait s'y attendre... Un joueur allemand a acheté un processeur Ryzen 7 5800X3D d'occasion (lien affilié), l'a monté dans son PC, puis a lancé Valorant ! Selon ce qu'il explique sur Reddit, il s'est alors fait virer du jeu de Riot dès le tout premier lancement ! Problème de compte ? Que nenni ! En fait il s'est fait dégagé à cause du processeur car son premier propriétaire était un tricheur !

D'après Heise , le support de Riot lui a bien confirmé que l'ancien propriétaire trichait. Du coup, le CPU s'est retrouvé sur une liste noire chez eux, ainsi que la carte mère et le stockage. Et bien sûr, on peut venir chialer au support, Riot ne retirera pas ce matériel banni de ses listes à la main. Sans parler du fait que le blocage est global pour tous les jeux PC de l'éditeur comme League of Legends, Teamfight Tactics, Legends of Runeterra et 2XKO.

Ce type de sanction vise donc les composants physiques de la machine, en plus du compte et malheureusement, tout autre compte qui s'y connecte est donc instantanément bloqué sur cet appareil et banni puisque le système suppose qu'il s'agit là d'une tentative de contournement. Pour votre culture G, sachez que l'erreur qui s'affiche s'appelle VAN 152, et réinstaller le jeu n'y changera rien.

Reste maintenant à savoir comment Riot reconnaît un processeur précis... L'identifiant qu'un CPU remonte à Windows ne donne que son modèle, donc un 5800X3D ressemble à n'importe quel autre 5800X3D mais il est possible que le système anti triche extrapole une empreinte à partir du comportement électrique de la puce (fréquences, tensions), ou récupère les identifiants inscrits dans le TPM .

La seconde option me semble la plus logique, car sur un Ryzen, le TPM n'est pas une puce à part. C'est plutôt un firmware, le fTPM, intégré au processeur, et Riot exige un TPM firmware pour les comptes sous restriction. Ça ne prouve pas encore qu'il s'en servent pour identifier le matériel, en 2021 PC Gamer expliquait que le TPM empêcherait un tricheur Valorant banni de se refaire un identifiant matériel tout neuf, donc ça se tiendrait...

Alors faut-il pour autant fuir le matériel d'occasion ?

Je ne pense pas qu'il faille flipper non plus parce que ce cas de figure semble extrêmement rare. Tous les tricheurs ne se font pas choper, et tous les tricheurs ne vendent pas leur matériel en occaz... Mais le risque n'est pas nul et il n'y a pas vraiment moyen de savoir si une pièce a été marquée, sauf si le vendeur-tricheur le dit.

Bref, si vous voyez apparaître un VAN 152 juste après avoir installé du matos d'occasion, n'allez surtout pas tester le jeu avec un autre compte car il serait lui aussi banni. Vaut mieux ouvrir un ticket pour demander une réévaluation à Riot qui apparemment a prévu le coup mais sans toutefois le garantir... La preuve avec notre joueur allemand qui s'est fait jeter par le support... J'ignore comment ça s'est fini pour lui mais vu la médiatisation de toute cette affaire, j'espère que Riot a fait un geste !

PLAY-DOS - 6000 jeux DOS jouables sur ce faux PC des années 90

Par : Korben ✨
2 octobre 2026 à 14:17

PLAY-DOS , c'est un vieux PC des années 80-90 qui "boote" (en quelque sorte) dans votre navigateur, avec sur son disque C: une sélection de pas moins de 5 921 jeux MS-DOS tirés de la collection d'Internet Archive (oui, j'ai arrondi dans le titre, détendez-vous bon sang ^^).

Au démarrage, PLAY-DOS vous demande quelle carte graphique vous avez : CGA, EGA ou Hercules. Ce choix ne change pas grand chose à part l'habillage du faux PC (couleurs, cadres, barres). Ensuite, la touche Y ouvre la liste de 99 pages, la touche F2 la trie par année et F3 permet de faire une recherche par titre.

Une fois le jeu de vos rêves repéré dans la liste, la touche "Entrée" ouvre la fiche du jeu qui vous explique ce que ça raconte, avec l'année, le studio et le genre, tout ça lu sur archive.org. Et tout en bas, il y a un prompt du genre C:\GAMES\SIMCITY>, et c'est là, et seulement là, qu'il faut taper le nom indiqué sur la ligne "Run with", par exemple SIMCITY.EXE.

Le nom à taper est sur la ligne Run with, et il se tape au prompt du bas

Et ce SIMCITY.EXE n'est pas un vrai exécutable malheureusement. C'est juste pour nous mettre dans l'ambiance car rien ne s'installe sur votre machine. Ça lance juste dans une iframe la page d'émulation du jeu chez archive.org. C'est donc l'émulateur EM-DOSBox de la collection MS-DOS de l'Internet Archive qui le fait tourner dans votre navigateur. Il vous reste alors à cliquer sur son gros bouton POWER pour le lancer.

J'ai donc démarré quelques best-sellers de l'époque, et SimCity, Prince of Persia, Wolfenstein 3D et Duke Nukem 3D démarrent tous sans souci. Par contre, soyez patients sur les gros jeux... Par exemple The Secret of Monkey Island a mis environ quatre minutes à démarrer vraiment.

SimCity, lancé avec SIMCITY.EXE

Prince of Persia, lancé avec PRINCE.EXE

Wolfenstein 3D, lancé avec WOLF3D.EXE

Duke Nukem 3D Atomic Edition, lancé avec DUKE.EXE

The Secret of Monkey Island propose sept versions au démarrage

Et gaffe aussi aux homonymes. Par exemple, 4 jeux du catalogue se lancent avec DOOM.EXE, dont ASCII DOOM et The Crack of Doom, et quand vous cherchez "doom", le DOOM d'id Software n'arrive qu'en sixième position.

30 jeux pour DOOM, et le vrai n'arrive qu'en sixième

Countdown to Doom se lance avec DOOM.COM, alors DOOM.EXE y est refusé

Certains jeux s'ouvrent aussi sur un menu qui demande votre carte son (Gravis Ultrasound, SoundBlaster ou Sound Canvas pour DOOM). Mortal Kombat, lui, m'a ensuite réclamé le septième mot de la ligne 2 du premier paragraphe de la page 21 du manuel... Hé ouiii, la bonne vieille protection anticopie de l'époque...

DOOM, le vrai, après le choix de la carte son

Mortal Kombat et sa protection anticopie : sans le manuel, pas de baston

Voilà, je me suis dit que ça vous plairait pour terminer ce vendredi en beauté ! Et pour d'autres façons de rejouer à ces vieux jeux qu'on adore, j'ai listé 10 sites qui font tourner DOS dans le navigateur . Ah et si lancer un FORMAT C: vous démange, bah allez-y, vous verrez ça fonctionne ^^.

Source : Alberto Martín sur X

Tart - Une VM Windows 11 jetable sur votre Mac

Par : Korben ✨
2 octobre 2026 à 14:02

Windows 11 dans une machine virtuelle sur un Mac Apple Silicon, ça se fait depuis looooongtemps avec des outils comme Parallels ou UTM. Mais tart, l'outil en ligne de commande qui crée et clone des VM comme on le ferait avec des conteneurs, n'en est pas capable, parce que la virtualisation d'Apple sur laquelle il repose ne gère officiellement que macOS et Linux.

Sauf qu'un dev nommé Mustafa Akin, vient de publier un fork qui permet d'installer Windows 11 avec tart sans un seul clic.

Je viens de le tester sur mon Mac Studio M4 Max avec l'ISO française de Windows 11 et j'ai trouvé que ça fonctionnait super, d'où ce petit tuto.

Ce qu'il vous faut avant de commencer

Pour vous lancer là dedans, il vous faut donc un Mac Apple Silicon sous macOS 26.6 ou 27, Xcode pour compiler tout ça, et bien sûr une ISO de Windows 11 ARM64 ( faudra vous démerder ensuite avec la licence ). Par contre, faut le savoir, ce fork repose sur deux réglages privés d'Apple, non documentés, qu'une mise à jour de macOS pourra shooter à tout moment. Donc ne montez pas votre futur homelab là dessus sans un plan de repli.

Compiler tart et créer la VM

Sur son site, Mustafa Akin publie un binaire tout fait, mais j'ai préféré compiler le programme car le script de création du paquet de son fork signe proprement l'application en local avec le droit de virtualisation qui va bien.

git clone --branch windows-guest-extras https://github.com/mustafaakin/tart.git
cd tart
git checkout e4c623c
./scripts/package-windows-preview.sh 0.1.0-windows-preview
export PATH="$PWD/dist/windows-preview/tart.app/Contents/MacOS:$PATH"

La commande export rend ce tart.app accessible au niveau du système prioritaire devant un éventuel tart déjà installé. Il ne reste alors qu'à lui passer votre ISO... tart téléchargera alors les pilotes virtio-win et WinFsp, fabriquera son propre média d'installation et démarrera Windows sans rien demander de plus.

tart create win11 --from-iso ~/Downloads/Win11_Arm64.iso

Ça m'a pris en tout et pour tout 26 minutes pour obtenir cette VM Windows fonctionnelle. Notez également que l'installation force l'anglais américain et que d'autres langues peuvent poser souci mais avec mon ISO française, l'interface est bien restée en français. Seul le clavier est resté en QWERTY au départ.

Installer le pilote et l'agent à la mano

L'auteur écrit sur son blog que l'install de l'agent doit se faire manuellement pour l'instant mais ce qu'il a oublié de préciser c'est que le pilote viosock, celui qui relie le Mac à la VM, n'est pas dans la liste des pilotes que tart injecte (viostor, viogpudo, NetKVM, viorng et viofs). Résultat, chez moi, tart exec ne fonctionnait pas. Comme ce pilote se trouve dans l'ISO virtio-win que tart a gardée dans son cache, il suffit donc de le copier dans un dossier partagé, contenant l'agent publié avec la préversion :

hdiutil attach -readonly -nobrowse ~/.tart/cache/windows/sha256:303f7ae40dad495d6ae474fdc571df58958a4dbc5c37a522d80f9a203867949d.iso
mkdir -p ~/tart-share
cp -R /Volumes/virtio-win-0.1.302/viosock/w11/ARM64 ~/tart-share/viosock
hdiutil detach /Volumes/virtio-win-0.1.302
curl -L -o ~/tart-share/tart-guest-agent.exe https://github.com/mustafaakin/tart/releases/download/windows-preview-0.1.0/tart-guest-agent.exe
tart run win11 --dir=share:$HOME/tart-share

Comme la commande tart run garde la main, laissez-la tourner et ouvrez un second terminal pour la suite, en y refaisant l'export ci-dessous depuis le dossier tart, sinon vous appellerez un autre tart.

export PATH="$PWD/dist/windows-preview/tart.app/Contents/MacOS:$PATH"

Au démarrage, la session admin (mot de passe admin) s'ouvre alors toute seule et vous arrivez sur le bureau. Le dossier partagé apparaît sur le lecteur Z:, dans un dossier share. Ouvrez PowerShell en administrateur (et n'oubliez pas que le clavier est en QWERTY) pour installer le pilote, puis déclarer l'agent comme tâche lancée à l'ouverture de session, parce que c'est dans cette session que sont le presse-papiers et le bureau :

pnputil /add-driver Z:\share\viosock\viosock.inf /install
mkdir "C:\Program Files\Tart"
copy Z:\share\tart-guest-agent.exe "C:\Program Files\Tart\"
$a = New-ScheduledTaskAction -Execute "$env:SystemRoot\System32\conhost.exe" -Argument '--headless "C:\Program Files\Tart\tart-guest-agent.exe" --run-agent'
$t = New-ScheduledTaskTrigger -AtLogOn -User $env:USERNAME
$s = New-ScheduledTaskSettingsSet -ExecutionTimeLimit ([TimeSpan]::Zero) -RestartCount 999 -RestartInterval (New-TimeSpan -Minutes 1)
$p = New-ScheduledTaskPrincipal -UserId $env:USERNAME -LogonType Interactive -RunLevel Highest
Register-ScheduledTask -TaskName "Tart Guest Agent" -Action $a -Trigger $t -Settings $s -Principal $p
Start-ScheduledTask -TaskName "Tart Guest Agent"
Get-Service VirtioSocketWSP

Le service VirtioSocketWSP doit alors afficher Running. S'il n'existe pas, c'est que le pilote n'est pas passé et tart exec ne répondra pas. Relisez alors la sortie de pnputil et vérifiez que le dossier viosock contient bien viosock.inf.

Vérifier que le terminal de Windows répond

Retournez ensuite dans le terminal du Mac et entrez cette commande pour connaitre le numéro de version du Windows :

tart exec win11 cmd /c ver
Microsoft Windows [version 10.0.26200.8037]

Informations système dans la VM : Windows 11 Famille, build 26200, sur une "Apple Virtualization Generic Platform" en ARM64

L'intérêt de tout ça c'est surtout d'avoir un Windows jetable. Vous devez arrêtez d'abord la VM de base avec tart exec win11 shutdown /s /t 0 puis pour cloner la VM, faites un : tart clone win11 w1 . C'est instantané, et y'a plus qu'à la démarrer avec un tart run w1 --no-graphics.

Avec --no-graphics ça démarre sans fenêtre et vous pouvez alors lancer ce que vous voulez avec tart exec. Ensuite pour tout stopper, un petit tart stop w1, et un tart delete w1 pour supprimer la VM et voilà...

Ce qui ne marche pas

En tout cas, n'en faites pas votre Windows de tous les jours car il n'y a ni son ni accélération graphique, pas de possibilité de suspendre le Windows et la virtualisation imbriquée se fige dès que Windows veut démarrer WSL2 ou Hyper-V.

La commande Get-Tpm confirme aussi l'absence de TPM. Et selon l'auteur, le disque est le point faible de ce Windows ARM 64 sous tart, en partie parce que tart rempli très vite les SSD avec ses logs. Pensez aussi à changer le mot de passe, puisque le compte est admin avec le mot de passe admin, et que SSH est ouvert sur le réseau interne de tart.

Mais pour tester des logiciels Windows ou scripter des trucs, ça tient bien la route.

Source : Mustafa Akin

AirCard - Relookez vos cartes bancaires dans Apple Pay

Par : Korben ✨
1 octobre 2026 à 17:28

AirCard , c'est une appli macOS gratuite qui permet de remplacer l'image par défaut d'une carte dans Apple Wallet, directement depuis votre Mac relié à l'iPhone par un câble USB et tout ça sans jailbreak. Je l'ai essayée sur mon iPhone 16 Pro Max et ça marche du tonnerre. Attention quand même, l'appli n'a aucun bouton pour revenir en arrière, mais ne vous inquiétez pas je vais tout vous expliquer.

Ce tour de passe-passe nous vient d'AirLift, une faille du service AirTraffic, celui là même qui synchronise les médias d'un Mac vers iOS. Et AirLift s'en sert pour lire et écrire dans des dossiers qu'il n'est pas censé toucher, depuis un Mac déjà appairé avec l'iPhone. Cette petite vuln a été testée à partir de iOS 18.0, et Apple peut évidement la corriger quand elle veut mais ce serait quand même vraiment dommage parce que c'est bien cool. Maintenant rassurez vous, côté paiement, rien ne bouge ou n'est transféré ou créé. On ne change que l'image d'une carte du wallet c'est tout !

Je vous propose maintenant de rentrer dans le dur.

Installer AirCard et brancher l'iPhone

Il vous faut donc un Mac (Apple Silicon ou Intel), un iPhone, un câble USB qui transmet les données et une carte déjà ajoutée à Wallet. Téléchargez AirCard.dmg dans les releases du dépôt, ouvrez-le et glissez l'appli dans le dossier des Applications. Si macOS refuse de la lancer parce que l'éditeur est inconnu, faites un clic droit sur l'appli, Ouvrir, puis Ouvrir une seconde fois. Sinon, faut passer par Sentinel ou par cette commande qui retire le blocage :

sudo xattr -cr /Applications/AirCard.app

Détecter la carte

Branchez l'iPhone au Mac en USB, déverrouillé, et acceptez de faire confiance à l'ordinateur. Dans AirCard, restez sur l'onglet Apple Wallet et cliquez sur Scan Cards. Sur l'iPhone, double-cliquez sur le bouton latéral et Apple Pay s'ouvrira comme quand vous faites un paiement, avec Face ID. Une fois authentifié, touchez la carte à relooker, et une deuxième fois si rien ne bouge. Ce geste permet en fait à AirCard de récupérer l'identifiant de la carte (un hash), et elle peut apparaître ensuite dans la fenêtre du Mac.

Si le scan ne trouve rien, ouvrez Log dans AirCard et cherchez "Connected to the unified device log stream". Relancez ensuite un scan, authentifiez-vous et touchez vraiment la carte, ou passez d'une carte à l'autre. Si ça bloque encore, débranchez, déverrouillez l'iPhone et rebranchez. Des utilisateurs disent sur le GitHub du projet que le scan ne détecte pas toutes les cartes voire aucune avec cette 1.2.5. Moi j'ai pas eu de problème mais il arrive parfois que iOS remplace certaines valeurs par "private", et le scanner ne peut alors pas les récupérer.

Choisir l'image et flasher

Ensuite, cliquez sur l'emplacement de la carte où il y a le symbole +, ou glissez-y directement une image. AirCard la recadre alors automatiquement en 1536 × 969 pixels bien centrée avec le ratio d'une carte. Cela veut dire que peu importe le design que vous voulez utiliser, gardez bien ce qui est important pour vous au centre de l'image. Ensuite cliquez sur Flash Skins et ça appliquera votre image sur votre carte dans Apple Wallet. Chez moi, l'opération a pris entre 30 secondes jusqu'à parfois 1 min (j'ai pas super chronométré non plus, hein) mais le flash est allé jusqu'au bout à chaque fois.

Ensuite quittez Wallet depuis le sélecteur d'apps et relancez-le, ou redémarrez carrément l'iPhone et hop, votre nouveau visuel de carte apparaîtra.

J'ai donc comme beaucoup commencé par un skin d'Amex Black, sans chichi sur l'une de mes CB, histoire de frimer...

Puis sur ma seconde CB, je me suis fait un skin de carte Vitale maison. Au départ, je me suis fait un PNG avec Pixelmator, tout ce qu'il y a de plus normal avec la bonne taille et tout et tout, mais ça n'a jamais voulu se mettre sur ma carte. Donc, j'ai refait l'image en important simplement mon visuel dans l' éditeur de cardart.cc , qui exporte un PNG clean au bon format en 1536 × 969 et ça a fonctionné.

Et voilà, quand je paie en sans contact, maintenant ça donne ça... Je pense que les caissier.es vont flipper.

D'ailleurs, si vous cherchez d'autres visuels, il y en a plein sur cardart en téléchargement gratuit. La carte d'identité de Bob l'Eponge m'a tenté aussi, je l'avoue....

Le clavier du code, le Mac en moins, et le piège

Notez que AirCard sait aussi habiller le clavier du code de verrouillage avec des thèmes en .passthm. Suffit de vous rendre dans l'onglet Passcode, vous glissez le fichier passthm, vous l'appliquez puis vous redémarrez, et là, normalement, vous avez un super beau clavier. Pour ma part, je n'ai pas essayé parce que je m'en fous un peu, mais bon, c'est là.

Ah et sinon, si vous n'avez pas de Mac, il y a aussi une version AirCard-iOS qui fera le taf uniquement depuis l'iPhone, mais ça exige iOS 18 minimum, une installation par sideload (SideStore, AltStore, TrollStore ou LiveContainer) et un appairage par le mode développeur. Donc, c'est un peu plus relou qu'avec l'application pour macOS.

Et le petit piège dont je vous parle au début, c'est que la version 1.2.5 de Aircard n'a pas de bouton pour restaurer le visuel d'origine. Donc, si celui-ci ne vous plaît plus, vous pouvez soit le remplacer par un autre, soit vous devez retrouver votre visuel d'origine en téléchargement sur le web. Après, peut-être qu'en supprimant la carte du wallet et en la recréant, ça réparera le visuel, je ne sais pas... Faudra tester !

Source : AirCard

Brothers

Par : Korben ✨
1 octobre 2026 à 15:53

Sam, Grace, leurs deux petites filles forment une famille parfaite. Sam, envoyé par l'ONU en mission à l'étranger, confie alors à Tommy, son frère tout juste sorti de prison, le soin de s'occuper de sa famille. Mais lorsque Sam est porté disparu, présumé mort, Tommy et Grace se rapprochent contre toute attente. Jusqu'au jour où Sam revient du front...

CTFreak - L'ordonnanceur de tâches pour toutes vos machines

Par : Korben ✨
1 octobre 2026 à 09:13
-- Article en partenariat avec CTFreak --

Sauvegarder un dossier sur un serveur, vérifier l'espace disque du PC du salon, relancer un service sur le NAS, et j'en passe... Chez moi ça se concrétise au travers de crontabs différents et de tâches planifiées Windows, et malheureusement, comme je n'ai pas toujours le nez dessus, le jour où l'une d'elles tombe en rade, bah je m'en rends compte des jours, voire des semaines plus tard... Heureusement, il existe un outil qui s'appelle CTFreak et qui permet de centraliser tout ça derrière une seule interface web !

CTFreak, c'est donc un ordonnanceur de tâches auto-hébergé, édité en solo par Jean-Yves Pellé, un développeur français, et cela depuis presque 4 ans. Vous l'installez chez vous, il se connecte à vos machines en SSH ou en WinRM, et il y exécute tout ce que vous lui demandez. C'est top parce que grâce à ça, il n'y a même rien à installer sur les machines pilotées.

Ce clic autorise une connexion à Google : adresse IP transmise et traceurs possibles. En savoir plus Voir cette vidéo sur YouTube

CTFreak vous propose ainsi 9 types de tâches à créer. La commande locale par exemple tourne sur la machine qui héberge CTFreak, et la commande distante fait la même chose mais sur un ensemble de machines de votre choix. Ensuite viennent les tâches de type scripts bash et PowerShell, les playbooks Ansible, les scripts SQL, ou encore les rapports SQL qui sortent de vrais tableaux et autres graphiques directement depuis vos bases de données (pratique pour illustrer vos rapports).

Il y a aussi la classique requête HTTP, pour taper sur une API ou vérifier qu'un site répond. Et surtout le "workflow", c'est-à-dire une tâche dont le boulot est d'en déclencher d'autres, en série ou en parallèle. Vous pouvez même imbriquer des workflows dans des workflows, si le cœur vous en dit, et surtout, si vous n'avez pas peur de vous y perdre.

Les neuf types de tâches proposés à la création, de la commande locale au rapport SQL

L'installation, c'est une minute chrono

Pour installer CTFreak, vous récupérez le binaire, vous le rendez exécutable, et c'est finito ! C'est un fichier unique de 56 Mo, sans la moindre dépendance, dispo en amd64 comme en arm64 (j'ai fait mes tests sur une Ubuntu 24.04 en ARM). Et il est également dispo en paquets Docker, Snap et Cloudron, mais ils tournent en bac à sable et n'embarquent pas Ansible, donc si les playbooks vous intéressent, restez sur le binaire. Comme l'URL de download se termine par l'architecture, pensez bien à remplacer amd64 par arm64 si votre machine est en ARM.

sudo curl -sL https://ctfreak.com/download/release/latest/linux/amd64 -o /usr/local/bin/ctfreak
sudo chmod +x /usr/local/bin/ctfreak
ctfreak run

Ouvrez ensuite http://IP-du-serveur:6700 et connectez vous avec admin / ctfreak. Changez ce mot de passe tout de suite dans le menu Profile, et surtout n'exposez pas ce port sur Internet sans un reverse proxy devant. En effet, cette interface va bientôt contenir les accès de toutes vos machines.

Ensuite pour en faire un service qui redémarre tout seul, copiez l'unité systemd de la doc d'installation dans /etc/systemd/system/ctfreak.service, puis activez-la.

sudo systemctl daemon-reload
sudo systemctl enable --now ctfreak

Et voilà, vous êtes prêts à commencer !

Votre première tâche planifiée

Tout se passe dans un projet, donc vous en créez un (j'ai appelé le mien Homelab), puis vous cliquez sur New task. Le plus simple pour commencer est la commande locale. Je lui ai collé une archive de mon dossier Documents, et coché Scheduled avec une expression cron pour 3h30 du matin.

tar -czf /home/korben/sauvegardes/documents-$(date +%F).tar.gz -C /home/korben Documents

Le bouton Execute permet de lancer la tâche tout de suite, pour ne pas attendre 3h30 pour savoir si ça marche, et la page d'exécution affiche le statut, la durée et le journal complet. La fiche du projet vous montre ensuite les deux informations qui manquent toujours avec cron : 1/ quand est ce que la tâche est passée pour la dernière fois, et 2/ si elle s'est bien terminée.

Le PC Windows en machine distante

Là où ça devient intéressant, c'est quand vous ajoutez d'autres machines. Côté CTFreak il n'y a aucun agent à déployer, mais côté cible il faut quand même activer le serveur SSH intégré de Windows (ou WinRM, au choix) et installer PowerShell 7.2 ou plus récent, sans quoi les journaux d'erreur remonteront mal. Vous enregistrez ensuite le mot de passe ou la clé dans Credentials, vous déclarez la machine dans Nodes avec son OS, son IP et son identifiant, et le bouton Ping vous dira tout de suite si la connexion passe.

Ensuite vous créez une tâche de type Powershell Script, moi je l'ai planifiée tous les lundis à 8h. Le champ Node Set filter accepte ensuite des noms de machines, mais surtout des tags : j'ai mis #windows, donc toute machine que je taguerai comme ça entrera dans la tâche sans que je la retouche. C'est bien fichu hein ?

$libre = [math]::Round((Get-PSDrive C).Free / 1GB, 1)
Write-Host "Espace libre sur C: $libre Go"
if ($libre -lt 30) { Write-Error "Alerte : moins de 30 Go libres" ; exit 1 }

Le script PowerShell, l'expression cron du lundi matin et le filtre #windows qui trouve une machine

Et le journal qui remonte ensuite est vraiment complet. On y retrouve chaque ligne horodatée à la microseconde, la sortie du script, et le code de retour qui décide du statut. Ma machine Windows n'ayant que 22,1 Go de libre, la tâche a échoué comme prévu et s'est affichée en rouge dans la liste.

Le journal de l'exécution ratée : la sortie du script sur la machine distante, puis la sortie en erreur

Tout ce qu'il y a autour

Alors bien sûr, une tâche qui plante sans prévenir personne, ça ne sert pas à grand-chose. C'est pourquoi CTFreak permet d'envoyer des alertes sur Discord, Slack, Mattermost, Microsoft Teams, Telegram, ntfy ou par mail. Il peut même ouvrir directement un ticket dans GitHub, GitLab, Jira, Linear ou YouTrack quand un truc casse.

Dans l'autre sens, chaque tâche expose un webhook entrant, ce qui permet de la déclencher depuis un dépôt Git ou n'importe quel outil tiers, et une API REST complète fait pareil mais par script.

Le reste ensuite, c'est que du confort qui se découvre quand on utilise l'outil... Il y a par exemple une explorateur de fichiers qui parcourt vos machines depuis le navigateur, des calendriers qui empêchent une tâche de tomber un jour férié, ou encore la possibilité de partager vos projets entre équipe avec différents droits d'accès. L'authentification passe même par votre fournisseur OpenID Connect si vous en avez un.

Et les données dans tout ça ?

Hé bien elles restent bien au chaud dans un dossier avec une base SQLite dedans. C'est pratique parce que, si vous voulez sauvegarder votre ordonnanceur, il suffit juste de faire une copie de ce dossier.

Ce que la version gratuite ne fait pas

Maintenant, avant de vous lancer, sachez que l'édition gratuite vous limite à 8 tâches, avec 1 paramètre par tâche, 3 utilisateurs, 1 calendrier, 1 notificateur d'alerte et 1 notificateur de tickets. Surtout, elle n'exécute rien en parallèle. Vos tâches passent une par une, quel que soit le nombre de machines visées. Par contre, bonne nouvelle, le nombre de machines pilotées n'est bridé dans aucune édition. Vous pouvez donc déclarer 3 nœuds comme 50 sur la version gratuite, c'est le nombre de tâches qui limité dans la version gratuite, mais pas la taille de votre parc.

Autre chose à savoir aussi, c'est que les secrets (mots de passe...etc) sont stockés tels quels en clair dans la base SQLite. C'est bien indiqué dans la documentation, donc ce n'est pas une surprise, mais heureusement, y'a une commande qui permet de basculer tout ça en AES-256-GCM :

sudo systemctl stop ctfreak && ctfreak encrypt AES && sudo systemctl start ctfreak

Faites-le, mais préférez quand même une clé SSH dédiée à un mot de passe de compte.

Côté tarifs, la page affiche l'édition Pro à 369 € la première année puis 299 €, la Business à 599 € puis 519 €, et la Sovereign à 899 € puis 799 € pour les environnements coupés d'Internet, le tout par instance.

Et si vous partez sur l'édition Pro, le code KORBEN15 vous fait 15 % de réduction sur la première année. Il est valable jusqu'au 31 octobre 2026 inclus.

Reste que pour du homelab, la version gratuite est téléchargeable ici et suffit largement pour se faire une idée.

Test de la batterie externe Ugreen MagFlow Pro avec son refroidissement liquide visible

30 septembre 2026 à 17:27
- Contient des liens affiliés Amazon -

Je teste depuis quelques jours la dernière batterie externe MagFlow Pro , qui, en plus d'être très efficace, et franchement rigolote. Pourquoi ? Et bien elle donne envie de regarder autre chose que le pourcentage de charge du téléphone.

En effet, sur la façade externe de la batterie, vous pouvez voir petites gouttes qui circulent dans son circuit de refroidissement liquide sont vraiment très rigolotes à suivre, avec ce côté un peu addictif qui parlera forcément aux geeks. Pour un accessoire habituellement oublié derrière un iPhone, c'est franchement bien trouvé.

Ugreen appelle ce système CryoPulse et l'associe à une feuille de cuivre et une coque en aluminium pour évacuer la chaleur. À l'usage, la recharge est effectivement rapide et le dispositif semble faire son travail, même si cette impression ne permet pas de chiffrer ce que le liquide apporte à lui seul.

Ce clic autorise une connexion à Google : adresse IP transmise et traceurs possibles. En savoir plus Voir cette vidéo sur YouTube

La partie magnétique permet de fixer la batterie au dos d'un téléphone compatible MagSafe, avec une puissance sans fil qui peut atteindre 25 W grâce à la norme Qi2 dans sa meilleure version. Attention, la compatibilité magnétique d'un iPhone ne signifie pas qu'il acceptera forcément cette puissance, et mieux vaut utiliser une coque MagSafe ou retirer sa coque habituelle.

Le câble USB-C intégré est probablement l'autre détail le plus chouette de cette batterie, parce que vous avez directement de quoi brancher votre téléphone sans chercher un câble au fond du sac. Il monte jusqu'à 45 W, et UGREEN annonce un iPhone 17 Pro Max rechargé à 65 % en 30 minutes en filaire.

Avec ses 10 000 mAh, la MagFlow Pro pèse 220 grammes pour environ 10,8 sur 7,1 centimètres et 1,62 centimètre d'épaisseur. Le format est donc assez compact pour être transporté avec le téléphone, même si vous ajoutez forcément du poids à l'ensemble une fois les deux appareils aimantés.

L'écran sur le côté affiche la charge restante, la puissance et même le nombre de cycles, ce qui donne un peu plus d'informations que les habituelles petites diodes. La batterie accepte de son côté une recharge à 30 W, histoire de pouvoir la remplir assez rapidement entre deux déplacements.

Un port USB-C supplémentaire permet de brancher un autre appareil.

À 105,99 euros contre un prix conseillé de 129,99 euros, elle n'est pas la moins chère de sa catégorie, mais c'est un chouette produit. Avec un petit défaut, qui est assez amusant, les bulles s'entendent quand on colle la batterie à son oreille. Mais bon, a priori personne ne recharge son téléphone avec une batterie externe collée à l'oreille, et ce détail ne gâche pas le plaisir de regarder les petites bulles façon Matrix.

Elle est disponible ici, en promo, sur Amazon !

Relapse - Le jailbreak qui libère presque toutes les PS5

Par : Korben ✨
30 septembre 2026 à 17:02

Depuis quelques jours, la scène PlayStation 5 a un nouveau nom en bouche : Relapse !

Il s'agit d'un tout nouvel exploit qui vise assez large puisqu'il "libère" les consoles jusqu'alors restées bloquées du firmware 7.00 jusqu'à la version 13.60, pour les PS5 comme les PS5 Pro. C'est d'autant plus impressionnant que c'est la première fois qu'une faille kernel publique va aussi loin...

Mais ce qui a fait réagir tout le monde surtout, c'est la vitesse ! Car l'ancienne méthode, baptisée P2JB, pouvait prendre jusqu'à cinquante minutes avant que le jailbreak n'aboutisse, alors que Relapse, lui, fait le taf en quelques secondes à peine.

Pour réaliser ce jailbreak, il faut d'abord faire pointer le DNS de la console vers un serveur tiers, puis ouvrir une page web cachée dans le guide utilisateur avec le navigateur de la console. C'est à ce moment-là qu'une faille du moteur WebKit ouvre une première porte d'entrée pour un second exploit qui peut alors toucher le cœur du système afin d'obtenir un accès en lecture ET en écriture sur le système de fichiers.

Ensuite, grâce à cet accès, on peut lancer du code maison (les fameux homebrews) comme des applis ou encore des mods non officiels que la console refuserait normalement. Des utilisateurs sur le Reddit r/PS5_Jailbreak rapportent même avoir réussi à y faire tourner des jeux récents, comme le remaster de The Witcher 3 sorti le jour même !! Bien sûr, rien pour le moment n'a été vérifié sérieusement... On verra bien.

Par contre, on n'est pas encore sûr de la PS5 débridée pour la vie car l'exploit est éphémère... en effet, à chaque extinction on en perd les effets et il faut alors le relancer à la main au reboot suivant. Et surtout ce n'est pas toujours très clean car d'après des joueurs qui l'ont testé, il peut parfois provoquer des plantages (freeze, reboot...etc) mais rien de dramatique non plus. Voilà, avec cet exploit, l'accès reste donc partiel et pour le moment, y'a pas de Linux installable ni de réel contrôle complet de la machine.

Et surtout Relapse s'arrête à la 13.60, et le nouveau firmware 14.00 publié le 16 septembre corrige le bug, ce qui met hors course toute console mise à jour ces deux dernières semaines.

Maintenant si vous avez une PS5 qui n'a pas encore eu cette MAJ 14.00 car vous la gardez soigneusement à l'écart du PlayStation Network parce que Sony bannit sans pitié le matériel modifié, y'a peut-être moyen de tester, en n'oubliant pas non plus que ce fameux DNS dont je vous causais au début de l'article envoie le trafic de votre console vers un serveur dont on ignore encore le vrai propriétaire...

De son côté, Sony n'a pas encore réagi à part en publiant cette mise à jour de son firmware.

Source : le dépôt Relapse sur GitHub.

HaloBattery - Suivez le niveau de batterie de tous vos périphériques

Par : Korben ✨
30 septembre 2026 à 11:55

Vous avez un casque d'une certaine marque, une souris d'une autre marque sans oublier votre fidèle manette... Mais pour connaître le niveau de batterie de chacun de ces appareils sous Windows, vous avez deux solutions. Soit vous attendez qu'il tombe en panne de jus. Soit, si le fabricant le permet, vous pouvez voir cela dans l'application compagnon de votre appareil.

C'est ce manque de visibilité qui a poussé Headvox à vibe-coder HaloBattery , un petit utilitaire gratuit et open source qui place une icône par appareil dans la zone de notifs de Windows. Ensuite, c'est l'anneau autour du picto qui vous indiquera le niveau de batterie. C'est blanc au début, puis après ça passe à l'orange, et quand vous êtes en rouge, bah faut commencer à s'y intéresser... Et vert, c'est que votre appareil est en train de se charger.

De plus, en passant la souris au-dessus de l'icône, vous pouvez connaître le pourcentage exact du niveau de batterie.

Les icônes sur une barre sombre, de 100 % à la veille

Afin de lire tout ça, l'outil cause directement aux dongles et aux câbles USB, va lire les rapports des manettes type Xbox et peut si besoin, demander à Windows ce qu'il peut obtenir au niveau des appareils Bluetooth. Comme ça, plus besoin du logiciel du fabricant. Ça fait ça de moins comme soft de merde sur votre machine. Notez aussi que si votre appareil n'apparaît pas dans la liste de ce qui est détecté par HaloBattery, c'est probable que c'est justement l'un de ces fameux logiciels compagnons qui monopolise le périphérique et empêche toute lecture d'état sur celui-ci. Donc pensez bien à les fermer avant de lancer Halo Battery.

Et jetez aussi un œil au tableau de compatibilité avant de trop vous hype parce que tout n'a pas encore pu être testé et ça ne fonctionne malheureusement pas avec tous les périphériques. Par exemple, chez Logitech, seules les G502 sont vérifiées, et ni les Corsair ni le Razer BlackWidow V3 Pro n'ont été testés. Par contre, les DualSense, DualShock 4 et plusieurs Razer l'ont été...

Bref, si votre appareil manque, sachez qu'il y a un menu Diagnostics qui peut produire un rapport à joindre à votre issue sur GitHub, si vous voulez demander le support de celui-ci.

Voilà pour essayer cet outil, dézippez l'archive en entier dans un dossier (car le programme a besoin du dossier _internal à ses côtés), puis hop, un clic droit sur l'icône et "Lancer avec Windows" et ça devrait le faire ! Grâce à ça, vous saurez enfin quel périphérique recharger avant votre petite partie du soir !

Source : PC Gamer

❌
❌