Le constructeur Geekom a retiré de ses anciennes pages de support un installeur de pilote réseau que plusieurs moteurs d'analyse classent comme malveillant. Le fichier s'appelle Install_PCIE_Win11_11.10.0720.2022_11222022.exe et il dormait dans l'archive LAN partagée par six mini-PC de la marque : A7, A8, AE7, AE8, AX7 Pro et AX8 Pro.
Le signalement part d'un utilisateur de r/MiniPCs sur Reddit, et du site
VideoCardz qui a vérifié lui-même
en téléchargeant l'archive directement chez Geekom le 15 août dernier. VirusTotal, FileScan.IO, MetaDefender et YARAify réagissent tous les quatre, ce dernier en remontant même des signatures ClamAV qui nomment la famille Asruex.
Alors c'est déjà un peu chaud d'apprendre ça, surtout si vous avez un PC Geekom mais la problème c'est que ce n'est pas absolument pas une nouveauté !
En effet, le 29 décembre 2024, le propriétaire d'un AE8 explique
sur le forum ComputerBase
qu'il vient de réinstaller Windows, qu'il a pris ses pilotes sur le site du fabricant, et que Defender lui a sorti Trojan:Win32/Asruex.A au décompactage. Il dit ensuite avoir écrit à Geekom pour les prévenir.
20 mois plus tard,
Tom's Hardware décrit
sur les machines Geekom, des permissions administrateur, des frappes clavier interceptées et une connexion à un serveur de commande, et PCWorld raconte que des attaquants sont venus glisser une backdoor dans le paquet.
Ce fichier est donc bien un paquet Realtek générique, que
DriversCloud héberge et redistribue
depuis le 25 novembre 2022 et qui s'est fait vérolé ensuite en 2024. Sur l'origine de l'exemplaire qui traînait chez elle, Geekom dit dans
son communiqué du 18 août
qu'il s'agit d'une ressource obsolète oubliée sur de vieilles pages, mais jamais d'une intrusion.
Donc si vous avez téléchargé et lancé cet installeur LAN depuis une page support d'un de ces six modèles, vous êtes concerné !! Le Windows livré avec la machine n'est pas en cause, du moins d'après Geekom. Supprimez donc l'installeur, lancez un scan complet avec Windows Defender ou votre antivirus préféré, et récupèrez un pilote réseau faible chez Realtek ou directement via Windows Update.
De son côté, Geekom a invoqué la déesse de l'effet Streisand en demandant à VideoCardz de retirer son article mais VideoCardz a dit non évidemment...
Faire tourner un modèle en local
sur un Mac, c'est réglé depuis un moment. Ce qui l'est moins par contre, c'est de brancher un agent de code dessus, parce qu'à chaque reprise de session, le serveur doit malheureusement remouliner des dizaines de milliers de tokens de contexte avant de sortir le premier mot...
Ce calcul, ça s'appelle le cache KV, et la plupart des serveurs le gardent en mémoire. Du coup, quand le modèle se décharge, le cache part avec dans le grand vide...
C'est pourquoi
oMLX
a pris le parti d'écrire ce cache sur le disque, au format safetensors, car le contexte déjà envoyé une fois, prompt système et fichiers lus compris, se recharge depuis le SSD au lieu d'être recalculé, y compris après un redémarrage du serveur.
De son côté,
LM Studio conserve lui aussi son cache MLX sur disque
, mais dans un fichier temporaire qu'il efface quand le modèle se décharge. Les deux outils écrivent sur le disque, mais un seul conserve réellement son cache.
Côté raccordement, le serveur oMLX
expose l'API OpenAI
et l'API Anthropic ce qui permet par exemple à Claude Code de taper directement sur localhost. Et y'a même un tableau de bord qui nous dit quoi faire dans le terminal pour brancher Claude Code ou d'autres avec oMLX.
Sur oMLX, le cache disque est donc actif d'office et son plafond par défaut, parce qu'il en faut bien un, se calcule à 10 % de la capacité du disque qui l'héberge. Sur un SSD d'un téraoctet par exemple, ça fait cent gigaoctets qui peuvent partir en cache sans que personne n'ait rien demandé. Donc prévoyez un peu de place... Après rassurez-vous, ça se vide d'un clic sur un bouton dans le tableau de bord et la taille peut se régler.
Le deuxième piège est plus sournois puisqu'une installation par défaut via pip ne compile pas les kernels Metal, et les modèles GLM-5.2, MiniMax M3 et Qwen3.5 retombent alors sans prévenir sur un chemin générique... Donc je vous incite fortement à utiliser uniquement les DMG proposés qui contiennent déjà les kernels Metal compilés comme il faut.
Reste à savoir ce que ça donne vraiment dans un usage quotidien... Le cache attaque l'attente avant le premier mot mais pas la vitesse à laquelle les mots sortent ensuite donc tout dépend du modèle et de la machine que vous avez. Mais en tout cas, pour un usage avec des agents (coding par exemple), ce sera plus efficace d'utiliser oMLX que Ollama ou LMStudio.
Trois chercheurs de l'université du Massachusetts à Amherst ont réussi à régler pour 3,19 dollars d'achats dans un supermarché avec une carte bancaire périmée !
Leur secret ?
Glisser une app maison entre la carte et le terminal qui trafique la date d'expiration de la carte.
En fait, leur montage relaie les échanges NFC et modifie au passage un champ que personne ne protège : la date d'expiration lue par le terminal. Leur papier s'appelle
Zombie Cards Back Online
, et a été présenté à USENIX Security 2026.
La mécanique tient en réalité à une bizarrerie du réseau Visa. Une carte annonce sa date d'expiration à deux endroits différents, et sur le kernel Visa, la date que le terminal consulte pour ses contrôles locaux n'est reliée à aucune signature. La banque, elle, regarde l'autre. Les deux devraient être liées cryptographiquement mais elles ne le sont pas.
Pire, ce kernel transmet à la banque un TVR entièrement à zéro. Le TVR, c'est le champ qui raconte ce que le terminal a vérifié et ce qui a coincé. Rempli de zéros, il ne raconte plus rien, du coup, la banque autorise une transaction sans savoir que les contrôles d'en face ont été contournés.
Reste que la portée est plus étroite que le tour de force le laisse croire. Sur cinq banques américaines testées, une seule a validé l'opération de bout en bout dans des conditions de laboratoire, permettant de payer jusqu'à 500 dollars. Une autre a laissé passer le terminal puis refusé côté banque. De leur côté, les kernels Mastercard, American Express et Discover, eux, ont rejeté les modifications.
Il faut aussi avoir la carte expirée à portée de NFC, et que la banque ait réémis la nouvelle avec le même numéro de compte, ce que les auteurs décrivent comme une pratique d'émetteurs américains.
Bref, c'est pas si simple et tous les essais ont eu lieu aux États-Unis donc rien ne dit non plus ce que ça donnerait sur un terminal français, où le
sans contact plafonne
de toute façon à 50 euros par paiement, 150 euros cumulés et 5 opérations avant que ça ne réclame le code. Puis de toute façon, le numéro de CB change intégralement à chaque renouvellement de carte, donc bon...
Six ans plus tôt, l'équipe de David Basin publiait
The EMV Standard: Break, Fix, Verify
, une application Android en relais sur du Visa sans contact, ce qui permettait de payer sans saisir de code. C'est vrai que les
failles du paiement sans contact
ne datent pas d'hier mais ce qui est neuf ici, c'est cette histoire de faiblesse au niveau de la date d'expiration.
Voilà, comme d'hab, Visa a été prévenu en mai 2025, relancé en décembre mais ni Visa ni les banques n'ont annoncé le moindre correctif pour le moment...
Kuber, un développeur de 19 ans a demandé à Claude Code, de lui pondre un pilote pour sa vieille imprimante pour macOS. Et visiblement, ça a intéressé pas mal de monde puisque le tweet a fait +3 millions de vues.
Il a ensuite publié le dépôt sur Github et la transcription complète de la session. Et ce que ça raconte c'est surtout un bras de fer avec macOS, et un montage bidouillesque au possible qui finit par tenir sur une machine virtuelle Linux et un daemon root.
Pour la petite histoire, son imprimante est une HP Laser 1008a. C'est en réalité une Samsung rebrandée car HP a racheté
la division impression de Samsung
, il y a une dizaine d'années. Et ces machines parlent un langage un peu niche qui est le SPL3. C'est un langage maison qui n'est ni du PostScript ni du PCL standard. Et comme vous vous en doutez, HP n'a jamais sorti de pilote macOS pour cette gamme. Donc officiellement, cette imprimante ne peut pas imprimer depuis un Mac.
La mission a donc consisté à recompiler SpliX, un pilote libre qui parle le SPL3 et à se battre avec macOS pour qu'il puisse causer via l'interface USB de l'imprimante déclarée en IPP-over-USB. Il a fallu ensuite ruser en mettant en place une VM Linux afin de faire tourner h24 un codec de HP uniquement dispo sous Linux. Et voilà ! La file d'impression envoie le travail sur un port local, un daemon root le récupère, le fait passer par le codec dans cette VM, et écrit le résultat directement sur l'USB.
Bref, ça marche et ça imprime maintenant depuis n'importe quelle application.
Alors vous l'aurez compris, ce n'est pas vraiment un dev de pilote pour macOS mais plutôt une espèce d'assemblage de différents éléments pour la plupart libres, afin de réussir à imprimer sous macOS avec ce modèle d'imprimante. Mais ce qui est intéressant, c'est que le mainteneur de SpliX a
débarqué sur le dépôt
de Kuber avec une archive de fichiers de test et une série de questions. Cela veut dire que si lui et Kuber trouvent l'octet qui diffère, la VM Linux et le daemon root vont disparaître et il ne restera plus qu'un paquet tout ce qu'il y a de plus classique à installer.
Voilà c'est finalement la seule partie de l'histoire où on répare vraiment quelque chose. Mais ça reste quand même une belle histoire où l'IA permet de s'affranchir des limites techniques imposées par les fabricants et éditeurs de logiciels. Et ça, moi j'adore !
Alors ça c'est cool ! NVIDIA vient d'ajouter Firefox à la liste des navigateurs autorisés à faire tourner GeForce NOW. Un ordi, un onglet, et plus de 2 000 jeux PC se lancent maintenant en streaming sans qu'un seul octet du jeu n'arrive sur votre disque.
C'est tout le concept du service de cloud gaming de NVIDIA avec une machine RTX chez eux, et une image qui arrive chez vous. Comme ça, votre ordinateur ne fait plus que décoder une vidéo sans rien installer ni avoir une grosse carte graphique.
Après GeForce NOW c'est un peu différent de Xbox Cloud puisque ça permet de jouer aux jeux que vous avez acheté. Ce n'est pas un catalogue imposé en accès libre. GeForce NOW se connecte à vos comptes Steam, Epic Games Store, GOG, Xbox PC Game Pass et Ubisoft Connect, puis ouvre la bibliothèque que vous avez déjà payée.
Firefox de son côté garde en plus ses habitudes de navigateur. Comme ça vous pouvez laisser un appel Discord dans le Split View, le walkthrough du jeu dans un autre onglet, et vous basculez en plein écran quand la partie démarre. Plus besoin de basculer sur ce navigateur de faible qu'est Chrome quand l'envie vous prend de jouer ^^.
Mozilla annonce jusqu'à 1440p et jusqu'à 120 images par seconde, et précise que ce plafond est réservé aux abonnés Ultimate. En dessous,
le palier Performance
donne aussi du 1440p mais s'arrête à 60 fps. Ce qu'Ultimate achète vraiment par contre, c'est la fluidité, l'accès aux machines RTX 5080 et les files d'attente les plus courtes.
L'autre compteur est plus embêtant je trouve puisque les abonnements Performance et Ultimate sont plafonnés à 100 heures de jeu par mois, dont jusqu'à 15 heures non consommées qui peuvent basculer sur le mois suivant. Ça laisse un peu plus de trois heures par jour quand même, mais ce n'est plus vraiment illimité.
Reste un problème, je trouve dans cette annonce : ça ne concerne que Windows uniquement. Firefox sur macOS et sur Linux n'est pas concerné, et personne n'a encore dit si ça viendrait... Snif... Après, les joueurs Linux, eux, ont
leur client natif GeForce NOW
, enfin sorti de bêta donc ça compense un peu mais quand même...
Pour essayer, mettez Firefox à jour, allez sur
play.geforcenow.com
et connectez-vous. De son côté, NVIDIA promet d'en dire plus à la Gamescom le 25 août prochain.
Je viens d'apprendre qu'une carte Nvidia normalement dédiée au minage de cryptomonnaies, vendue avec 8 Go de mémoire en expose aujourd'hui 64 Go, sans que rien n'ait été remplacé ou soudé dessus... C'est ça la magie de Nvidia, la mémoire était bien là depuis le début, mais était juste maintenue en sommeil par le firmware.
Cette carte, la CMP 170HX est sortie il y a 5 ans pour miner de l'Ethereum. Elle est bâtie sur le GA100, le même silicium 7 nm que l'accélérateur A100 que Nvidia vend aujourd'hui autour de 3 500 dollars en version 40 Go. Et la mémoire HBM2e qu'on y trouve est physiquement présente sur la carte, quoi qu'affiche la fiche technique. Alors certes, débrider une carte Nvidia par logiciel n'a rien de neuf puisqu'on
transformait déjà des GeForce en Quadro
en 2013.
Mais cette fois, le déverrouillage exploite un bug de chargement de signature dans le BootROM du Falcon, le microcontrôleur de sécurité qui garde le démarrage de la puce. Et ce dernier se fait grâce à
un outil nommé cmpunlocker
, publié sous licence GPL.
Si vous voulez vous lancer, il vous faudra du Linux x86-64, un accès root et
le pilote libre nvidia-open
en version 610.43.0x. Votre carte 8 Go passera ainsi à 64 Go, une carte 10 Go à 40 Go, et les unités de calcul bridées reviendront naturellement avec. Et surtout, ce patch survit au redémarrage !
Le PCIe, lui, ne se déverrouille qu'à moitié. Passer de Gen1 à Gen2 est logiciel, mais la largeur reste coincée à quatre lignes parce que Nvidia a laissé
24 condensateurs de couplage
vides sur le circuit imprimé. Aller au-delà du x4 veut donc dire les souder à la main et ça c'est pas donné à tout le monde.
Reste que ça donne environ 1 Go/s vers la carte. À titre d'exemple, un utilisateur du
forum développeurs de Nvidia
a réussi à charger un modèle 70B quantifié en une quarantaine de secondes, contre une dizaine avec la modification matérielle et le Gen2 x16. Pour de l'inférence sur une seule carte, ce goulot ne se paie donc qu'au chargement.
Le même utilisateur mesure un taux de 27,3 tokens par seconde en décodage sur un modèle Qwen2.5-72B, pour 150 à 180 watts, et explique que lors de ses tests, le GPU a réclamé un reset autour de 95% d'occupation mémoire, sur de très grandes fenêtres de contexte. Rien de gênant donc. Deux réserves par contre, et elles ne sont pas décoratives.... La première c'est que l'
ECC
figure toujours dans la liste des problèmes non résolus du projet, avec le NVLink et le PCIe Gen4, alors que c'est précisément le mécanisme qui pourrait nous dire si la mémoire déverrouillée tient dans la durée. Et la seconde, c'est que le palier des 80 Go a été testé, mais rejeté car instable.
Sur la question qui fâche maintenant, à savoir celle du silicium mis au rebut qui serait bridé car défectueux, ValdikSS,
dans un fil sur Hacker News
, écrit n'avoir trouvé jusqu'ici aucune carte dont la RAM soit réellement défectueuse. Le bridage ressemble donc à de la segmentation commerciale plus qu'à du recyclage de puces ratées, mais pour le moment, personne n'a fait tourner ces 64 Go assez longtemps pour le prouver.
Reste le prix... La 170HX se trouvait peu de temps avant ça, autour de 250 dollars sur eBay mais depuis que l'exploit circule, elle dépasse les 1 000 $... Bref, le verrou a sauté, et le prix est en train d'exploser !
Gadgetbridge
est une application Android libre qui va vous faire zizir parce qu'elle permet de remplacer l'app merdique du fabricant de votre bracelet ou montre connectée ou encore de vos écouteurs Bluetooth. Comme ça, terminé le compte obligatoire pour utiliser vos "wearables" et fini les serveurs du constructeur localisés en Chine ou je ne sais où qui reçoivent vos heures de sommeil ou votre fréquence cardiaque minute par minute... Puis surtout, ça permet de n'avoir plus qu'une seule application Android pour tous vos appareils et ça c'est cool aussi !
Surtout que ça fonctionne en OFFLINE... Hé oui, le manifeste de cette app indique bien que jamais, Ô grand jamais, elle ne se connectera au net. Y'a même pas la permission dans l'app, c'est bloqué au niveau du code.
Maintenant, concrètement, Gadgetbridge permet de recevoir vos notifications à votre poignet, de répondre aux appels avec réponses préenregistrées, de paramétrer des alarmes, de lancer une lecture de musique, d'avoir du suivi d'activité et de sommeil, ainsi que vos tracés GPS de vos trop rares séances de sport. Et bien sûr, tout reste en local sur votre téléphone. Notez que
AsteroidOS
, dont je vous ai déjà parlé, fait pareil mais un cran plus bas, uniquement dans la montre.
Gadgetbridge supporte actuellement 529 modèles de 74 fabricants, d'Amazfit à Garmin, avec Pebble, Sony, Huawei et Xiaomi. Mais prenez le temps de lire la fiche technique de votre modèle car tous ne sont pas supportés en intégralité.
Reste maintenant le prix à payer, et il ne vient pas de Gadgetbridge.
En effet, sur les Amazfit et Xiaomi récents, l'appairage se négocie avec les serveurs du constructeur. Il faut donc appairer une première fois avec l'appli officielle, puis en extraire la clé. Même histoire chez Fossil, dont les montres HR sortent en plus avec un firmware de démo que seule l'appli maison sait remplacer. Chez Nothing aussi, la CMF Watch Pro veut une clé extraite d'un téléphone rooté, alors que les Pro 2 et Pro 3 s'en passent.
Une appli qui aurait la permission d'aller sur Internet irait chercher cette clé toute seule mais comme celle-ci ne peut pas, faudra le faire vous-même (c'est expliqué comment dans la doc).
De leur côté, les Garmin s'appairent directement, sauf quelques modèles qui veulent avoir vu l'appli officielle une fois. Mais la météo, et l'AGPS sur certaines montres, réclament des identifiants à renouveler tous les 90 jours, et Gadgetbridge propose d'y répondre avec de faux jetons OAuth. Après si vous voulez revenir ensuite à celle du constructeur, faudra peut-être relancer une remise à zéro d'usine.
Après pour les irréductibles qui voudraient quand même du réseau, un module séparé, Internet Helper, est arrivé début 2026. Il relaie les requêtes des applications de la montre, s'installe à part, et nécessite sa propre autorisation.
Voilà, tout cela s'installe depuis F-Droid sur tout Android 6.0 ou plus récent, sous licence AGPLv3, et le code est dispo sur Codeberg.
Si comme moi, vous aimez les livres, ce que je vais vous raconter aujourd'hui va vous rendre fous ! Hier, 404 Media a publié une enquête qui suit le trajet d'un AirTag. Mais pas n'importe lequel... C'est un AirTag qu'un libraire a glissé, à la demande de la rédaction, dans un livre parti au sein d'une commande d'un millier d'ouvrages. Et son terminus va vous surprendre (ou pas, parce qu'on commence à les connaitre les lascars...) : un entrepôt Amazon de Las Vegas.
Ce qu'on apprends dans l'article de 404 Media c'est qu'en fait, là-bas, une équipe interne baptisée VGT3 reçoit des tonnes de cargaisons de livres, en découpe les reliures et les passe au scanner afin d'en numériser les pages.
Pour la blague, le logo de cette équipe est un tyrannosaure gueule ouverte qui semble dévorer un livre. Ironique n'est-ce pas ?
Des salariés du site racontent eux-mêmes sur un forum d'employés Amazon, que les livres ne survivent pas à l'opération.
Et c'est ça qui rend dingo tout le monde, moi le premier !
Amazon, interrogé, a répondu qu'il achetait des livres par des canaux commerciaux pour "développer et améliorer ses produits et services". Oui, c'est vague mais c'est fait exprès.
Maintenant, calmez vos palpitations cardiaques, ce qu'ils numérisent (et détruisent), ce ne sont pas des
incunables
, c'est-à-dire des livres anciens édités avant l'invention de l'imprimerie (donc faits à la main). Les libraires interrogés précisent en effet, que les commandes en gros n'incluent jamais les ouvrages les plus anciens sans codes ISBN. Ce qu'ils achètent en fait, ce sont des titres sans presque aucun marché de revente, tirés à peu d'exemplaires ou écrits dans une langue que peu de gens lisent.
Et c'est pile poil ce qui fait leur valeur pour un entraîneur de modèle IA. Ces textes n'ont jamais été numérisé, donc ils n'ont jamais été aspirés par personne, et ont été imprimés avant que le web ne se remplisse de slop IA. Ces livres-là ne sont pas vraiment "précieux" mais comme ils sont rares et de niche, ils sont convoités par les géants de l'IA.
Maintenant ce qui me met en colère quand je lis cet article, c'est surtout cette histoire de destruction du bouquin... Parce que numériser un livre sans l'abîmer, ce n'est pas un rêve utopiste d'archiviste, hein... C'est possible avec des machines qu'il est facile de se procurer. Je pense par exemple à ce
ScanRobot
autrichien qui est sur le marché depuis 2007 et déjà vendu dans plus de soixante pays.
Il glisse un prisme dans la pliure, aspire les pages de part et d'autre via des petits trous, remonte en photographiant le texte, puis retourne la page d'un souffle d'air grâce à des capteurs optiques et des lasers repèrent le moment où deux feuilles se lèvent ensemble. Et la cadence est plutôt bonne puisqu'elle peut aller jusqu'à 2 500 pages à l'heure, sans que le dos du livre ne soit tranché.
La Bibliothèque du Congrès en a une, le Trinity College Dublin aussi, l'université de Sydney, le Getty Research Institute...etc. L'Internet Archive, lui, tournait déjà en 2021 à environ 3 500 livres par jour dans une vingtaine de centres.
D'ailleurs, j'en parlais
dans un article sur un scanner à 250 pages par minute
en novembre 2012. J'écrivais qu'au début ça y allait au massicot, et que depuis, les bras robotisés avaient pris le relais pour les ouvrages anciens. Et là on est presque 14 ans plus tard, la plus grosse librairie du monde est retournée au massicot, comme des bourrins préhistoriques.
Sur le motif de la découpe elle-même, Ars Technica avance que la vitesse et le moindre coût ont pris le pas sur la conservation, et c'est vrai que ces bouquins existent ailleurs, et que découper un exemplaire d'occasion sans valeur marchande ne fait de mal à personne. Oui c'est vrai mais c'est incroyablement triste car on peut faire autrement. La preuve, quand Google, OpenAI ou Microsoft numérisent des livres, eux les empruntent dans des bibliothèques ou les offrent ensuite à celles-ci. Les livres peuvent continuer leur vie, alors qu'Amazon n'est pas du tout dans ce cercle vertueux. Et c'est sans parler des auteurs de tous ces livres qui ne savent même pas que leur travail vient d'être absorbé pour l'éternité par une IA...
Bref, Amazon prend un exemplaire dont le texte n'a jamais été numérisé, le déstructure en tokens pour son propre profit puis détruit le livre... Si tout le monde faisait ça, au bout d'un moment, de nombreux ouvrages anciens disparaitraient je pense... Et faut pas oublier que cette destruction de livres c'est surtout un choix délibéré de leur part.
Ray Bradbury doit se retourner dans sa tombe, mais je suis certain que si les gens protestaient massivement contre ça, ils changeraient leurs méthodes de sagouins.
GitLab a sorti hier (lundi 17 août), un
correctif d'urgence
, complètement en dehors de son calendrier habituel, pour une faille qui permet à quelqu'un sans compte ni mot de passe de modifier ou de supprimer vos projets publics et des données utilisateur. Hé ouais c'est chaud et c'est pour ça que son score CVSS est de 9,4 sur 10.
5 jours plus tôt, le 12 août, GitLab publiait son patch de routine pour la 19.2, 19.1 et 19.0. C'est un périmètre normal puisque sa politique de maintenance ne couvre que la version stable et les deux précédentes. Mais comme là, on est dans l'exceptionnel, ce correctif du 17 août en couvre une quatrième, la 18.11, dont le support avait pris fin le 16 juillet dernier. Ils sont allés rouvrir une branche morte juste pour patcher ce GROS problème !
La faille elle-même, on n'en sait presque rien par contre. Estampillée CVE-2026-19478, c'est une histoire de directive GraphQL, mais GitLab ne dit ni laquelle, ni dans quelles conditions ça se déclenche. Les détails techniques sortiront vers la mi-novembre, c'est-à-dire 90 jours après le correctif, comme d'habitude, histoire d'être sûr que tout le monde ait patché son install.
Maintenant, la bonne nouvelle c'est que si vous êtes sur GitLab.com ou sa version
Dedicated
, vous n'avez rien à faire, puisque c'est déjà patché. En fait cette histoire ne concerne que les instances auto-hébergées.
Et parmi elles, tout le monde n'est pas impacté de la même manière. En effet, le vecteur d'attaque passe par le réseau et vise les projets publics. Cela veut dire que votre instance planquée derrière un VPN, sans visibilité publique, risque beaucoup moins que celle qui expose ses dépôts à Internet.
Ensuite, pour la mise à jour, ça dépend d'où vous partez. Entre la 18.2 et la 18.10, aucun correctif n'existe sur votre branche. Il faudra upgrader jusqu'à la 18.11.11, en vous arrêtant aux paliers de 18.5 et 18.8 s'ils sont sur votre route.
Si vous tournez déjà en 18.11, prenez la 18.11.11. Sur une 19, c'est 19.0.8, 19.1.6 ou 19.2.4. Et plus ancien que 18.2 ? Bah là, GitLab ne liste pas ces versions parmi les affectées, mais elles ne reçoivent plus de correctif depuis un bon moment, donc ce serait bien de mettre à jour quand même, hein...
Pour le moment, personne n'a signalé d'attaque et aucun exploit ou PoC n'a fait surface sur GitHub. Ça ne veut pas dire grand-chose, je vous l'accorde mais on se rassure comme on peut...
Voici ce que je considère être une excellente nouvelle pour tous les utilisateurs de GIMP ! L'équipe derrière le projet est en train de préparer le successeur du XCF, son format de projet depuis 1997. C'est même devenu le plus gros chantier du mainteneur Jehan, et ce qui se dessine ressemble fortement à une espèce d'archive zip bourrée de XML.
À ce jour, ce bon vieux XCF stocke toute sa data dans un seul bloc qu'il faut alors relire et réécrire en entier, à chaque enregistrement. C'est lourdingue et c'est pour ça que sur sa roadmap, la team GIMP explique qu'un format basé sur une archive permettrait de charger les données à l'usage et d'ouvrir des projets bien plus lourds.
Le zip + du XML est une vieille recette côté graphisme. GIMP figure d'ailleurs déjà parmi les applications compatibles
OpenRaster
, dont la spécification décrit une archive zip contenant un document XML pour la structure des calques. Sauf que l'OpenRaster sert à échanger des images entre éditeurs, alors que ce nouveau format devra contenir un projet de travail complet.
Grâce à ce nouveau format, GIMP promet des sauvegardes plus rapides, puisqu'il n'y aura plus que les parties modifiées à mettre à jour. Et l'auto-save deviendra enfin faisable. Woohoo !!
Par contre, le vrai morceau, celui qui compte, arrivera plus tard. En effet, GIMP 3.6 doit apporter la gestion des pages et l'animation directement dans le logiciel, à la place du vieux plug-in d'animation bien connu des galériens que vous êtes ^^. Ce sont 2 fonctions que le XCF encaisse mal, comme tout ce qui devient gros ou compliqué, finalement...
Mais rassurez-vous, vos vieux fichiers ne partent pas à la benne pour autant car GIMP s'engage à charger les XCF dans toutes ses versions à venir. Jehan a même corrigé ce printemps, dans ce code XCF,
un bug oublié depuis 1999
.
Alors je sais que vous êtes trèèèès impatients, mais les détails techniques sont encore en cours de conception, et la version de développement 3.3.2 qui doit ouvrir le bal se fait attendre.
La 3.4 avance donc sans date
ce qui fait que la roadmap reste flexible et évolutive.
D'ici là, c'est GIMP 3.2.6 qui arrive, avec les classiques corrections de bugs, en attendant cette épiphanie qui changera le quotidien de beaucoup de graphistes adeptes du libre !
Allez, on va faire un jeu. Cherchez un disque dur externe sur Amazon et regardez où pointe le premier lien de la page. Bingo, ça part sur une adresse en /sspa/click, autrement dit un emplacement publicitaire. Et c'est pas le mieux noté, c'est pas le moins cher, non, c'est juste celui qui a payé le plus pour être là.
Et moi, ce qui me saoule vraiment, c'est que les filtres n'y peuvent rien.
Pour remédier à cela il faut sortir l'artillerie. J'ai d'abord pensé à faire un filtre uBlock Origin, puis à me coder une extension Firefox, avant de me rappeler que Tampermonkey tournait déjà dans mon navigateur.
Direction le repo Greasy Fork, donc, où traîne
un script qui fait exactement ça
. Une cinquantaine de règles CSS, qui dégagent du DOM les résultats sponsorisés de la recherche, les carrousels promo, les encarts publicitaires de la fiche produit, l'upsell Prime et les bannières de marque.
On passe ainsi de ça :
À ça :
Et ça fonctionne super sur toutes les versions d'Amazon, y compris Amazon.fr.
Trois réglages attendent dans le menu du gestionnaire de scripts. Un compteur qui affiche en bas de page ce qui a été retiré et pourquoi, une journalisation console pour les curieux, et une option qui redirige les pages de navigation vers la vraie liste de résultats.
Attention quand même à ce qui saute en plus des pubs. Le bloc "Les gens qui ont acheté ça, ont aussi acheté ça". Le script s'attaque aussi à Rufus, l'assistant d'achat maison et côté installation, il vous faut Tampermonkey, Violentmonkey ou Greasemonkey. Sur Firefox, ça s'arrête là. Par contre sur Chrome, depuis la version 138, il faut en plus activer un switch "Allow User Scripts" sur la fiche de l'extension, coupé par défaut sur toute extension fraîchement installée.
Voilà, j'espère que ça vous aidera à avoir un Amazon un peu plus propre. Maintenant, n'oubliez pas, Amazon, c'est le mal, donc si vous avez les moyens de payer 2x plus cher la même chose et que vous aimez passer votre vie dans les transports ou en bagnole à faire une espèce de chasse au trésor à travers toute la ville, pour trouver le produit qu'il vous faut, le mieux reste encore et toujours d'acheter dans des magasins physiques. Lol.
Ce mois-ci, je suis en mode déménagement / vidage de cartons / montage de meubles Ikea et bien sûr, j'en profite pour réinstaller mon matos... Mon système d'alarme, mes caméras et un peu de domotique.
Sauf que la domotique, c'est pas mon kif car même si j'aime l'idée d'avoir des automatisations chez moi, ça fonctionne un moment, puis après ça ne fonctionne plus, souvent parce que les Raspberry Pi passent leur temps à corrompre les cartes SD... Puis surtout, je manque de temps pour me prendre la tête à régler des scénarios au poil de cul.
Mais là, c'est aussi un peu les vacances et y'a plusieurs paramètres qui ont changé. Déjà la nouvelle maison est plus petite. J'ai aussi un mini PC à disposition qui ne faisait pas grand chose. J'ai également une caisse de matos divers et variés (Zigbee / Zwave et autre) qui prend la poussière. Et puis les nouveautés dans ma vie, c'est bien sûr l'IA et Alexa.
Je me suis donc chauffé un peu, et je vais vous raconter ce que j'ai mis en place ces derniers temps.
Étape 1 : le mini PC qui dormait dans un carton
Le point de départ, c'est ce mini PC. Un
NiPoGi Pinova P1(lien affilié) que j'avais acheté en 2023, un Ryzen 3 4300U avec 16 Go de RAM et 1 To de SSD, qui n'avait jamais vraiment trouvé sa vocation. Complètement surdimensionné pour de la domotique, vous vous en doutez, et c'est exactement pour ça qu'il est parfait.
Parce que le vrai sujet, c'est pas la puissance, c'est le stockage. Mes install précédentes mouraient toutes de la même façon : une carte SD qui rend l'âme au bout de quelques mois d'écritures permanentes. Là, le système tourne sur un SSD, et rien que ça, ça règle le problème qui m'avait dégoûté les fois d'avant.
J'ai donc collé
Home Assistant OS
dessus, ce qu'on appelle HAOS pour les intimes. C'est la version "système d'exploitation" qui prend la machine entière et qui pilote tout elle-même, sans Linux à administrer en dessous ni Docker à maintenir. Et puis avec cette version, vous récupérez au passage le magasin d'add-ons et les sauvegardes automatiques, sans rien configurer. Sur une machine dédiée qui ne fait que ça, c'est franchement le mode le plus tranquille.
Et là, premier petit piège à savoir au niveau du BIOS si vous vous lancez... Pour démarrer, HAOS exige en effet que le mode UEFI soit activé et que le Secure Boot soit désactivé. Si vous zappez ça, votre clé USB ne bootera jamais et vous allez tourner en rond un bon moment.
Et tant que vous êtes dans le BIOS, y'a un troisième réglage dont la doc ne parle pas et qui est pourtant le plus important sur la durée : le comportement après une coupure de courant. Ça s'appelle "Restore on AC Power Loss", "After Power Failure" ou "AC Back Function" selon les marques, et il faut le passer sur "Power On". Sans ça, la moindre micro-coupure vous laisse une maison sans domotique jusqu'à ce que quelqu'un rentre appuyer sur le bouton. Et ça, croyez-moi, on n'en veut pas quand on est parti en vacances.
Le reste après, c'est du classique. Vous récupérez l'image générique x86-64 et vous la flashez sur une clé USB avec Balena Etcher. Attention à bien prendre haos_generic-x86-64 et pas une version pour Raspberry Pi ou pour machine virtuelle, sinon vous allez vous demander longtemps pourquoi ça ne démarre pas. Ensuite vous bootez le mini PC sur la clé, l'installeur écrit le système sur le SSD interne, et c'est plié. Vous retirez la clé, ça reboote, et l'interface vous attend :
http://homeassistant.local:8123
Si ça ne répond pas, c'est que votre box ne fait pas de mDNS, allez juste chercher l'IP dans sa liste de clients. Et voilà, un Home Assistant tout neuf.
Maintenant, passons à la suite parce que j'ai une caisse pleine de matos à réveiller.
Première galère : Faire parler le Zigbee
Dans ma caisse, y'avait notamment un
dongle USB Sonoff(lien affilié) pour le Zigbee. Je le branche, et je décide de partir sur Zigbee2MQTT plutôt que sur ZHA, l'intégration native. Le choix se paye tout de suite en complexité (il faut un broker MQTT à côté, Mosquitto en l'occurrence), mais il se rembourse largement après, parce que Zigbee2MQTT expose absolument tous les réglages internes des appareils. Vous verrez plus bas pourquoi c'est déterminant.
Le mini PC qui va me faire oublier mes galères avec le Raspberry Pi
Sauf que rien ne s'est passé comme prévu. J'installe les modules recommandés, et Zigbee2MQTT n'apparaît tout simplement pas dans la liste. Bon. Une fois que j'ai réussi à le sortir de sa cachette, c'est la configuration du port série de la clé qui m'a offert un vrai moment de solitude : on modifie, on clique sur "Submit", ça a l'air de sauvegarder... et la page revient vierge, sans plus rien à sélectionner. Allez savoir si le réglage est passé ou pas !
Le truc à retenir en fait, c'est qu'il faut désigner la clé par son identifiant stable et pas par un /dev/ttyUSB0 qui peut changer au reboot. Le chemin ressemble à ça :
Une fois ça compris, le bridge est monté et n'a plus bougé. Mais c'est ce genre de conneries qui font lâcher la domotique à pas mal de monde, je pense.
Deuxième galère : mes appareils étaient otages du cloud
Deuxième claque, et celle-là est plus vicieuse. Mes prises connectées Meross, je les avais appairées à l'époque avec l'app du fabricant. Résultat, elles étaient déjà mariées au cloud Meross, et impossible de les récupérer proprement depuis l'app iPhone pour les basculer ailleurs.
La solution est donc passée par HACS, le magasin de composants communautaires, et un custom component qui s'appelle Meross LAN. L'intérêt, c'est qu'il parle aux prises en local, sur votre réseau, sans faire l'aller-retour par les serveurs du fabricant. Même logique avec l'app
Sonoff LAN pour un interrupteur USB
que j'avais (lien affilié). Vos automatisations continuent donc de tourner même quand le cloud du constructeur est dans les choux ou quand votre fibre est coupée.
J'ai aussi buté sur un cas plus tordu avec du matos Tuya car j'ai des appareil qui sont vendus sous une autre marque, avec leur app maison, et qui n'existent pas dans le cloud Smart Life sur lequel s'appuie l'intégration Tuya standard. Donc intégration cloud inutilisable... C'est vraiment le problème numéro un de l'objet connecté grand public, et c'est pour ça que je vous conseille de vérifier si un appareil
a besoin du cloud
avant de l'acheter, pas après.
Du coup, HACS est devenu mon meilleur pote sur ce chantier. J'y ai pris Meross LAN pour les prises, Sonoff LAN pour l'interrupteur, Alexa Media Player pour mes Echo et l'intégration Dyson. Il n'y a que mon capteur de qualité d'air air-Q qui était supporté nativement, sans rien avoir à installer.
Et pour faire tout ça, j'ai une arme secrète : Claude Code !
Et maintenant, la partie qui a vraiment tout débloqué. Parce que jusqu'ici, j'avais du matériel qui répondait, mais toujours zéro automatisation. Et c'est précisément là que je décrochais avant car l'éditeur graphique de Home Assistant devient vite limitant, et dès qu'on veut une condition un peu fine, on se retrouve à taper du YAML avec des templates Jinja et à se planter d'indentation ou de paramètres.
Du coup j'ai fait un truc très à la mode en ce moment... J'ai branché Claude Code directement sur mon Home Assistant via
un serveur MCP conçu spécialement pour ça
. En gros, le MCP c'est ce qui donne des outils concrets à l'IA. Grâce à ça elle peut lister mes entités, lire leur état en direct, et surtout écrire les automatisations dans HA. Je décris ce que je veux en français, il va regarder ce que j'ai réellement comme capteurs chez moi, et il écrit le scénario.
Et ça pour moi, ça change complètement le rapport tordu que j'ai à ma domotique. Et voilà comment en quelques jours, je me suis retrouvé avec 21 automatisations qui tournent, ce que je n'aurais jamais fait à la main. Pas parce que l'IA est magique, mais parce qu'elle supprime la friction. Je n'ai qu'à formuler les idées qui me passent par la tête et l'IA fait le job sans que j'ai à me galérer avec du paramétrage.
À noter que Home Assistant a aussi sa propre intégration
Model Context Protocol Server
depuis la version 2025.2, mais elle fait plutôt l'inverse : elle expose vos appareils à un assistant. Moi je voulais un truc qui écrive la config à ma place.
Mon vrai défi : Passer l'été sans clim
Voilà le scénario dont je suis le plus fier, parce qu'il résout un problème que j'ai vraiment dans cette nouvelle maison : pas de clim, et un bureau qui monte en température.
Ce n'est pas que je ne veux pas en installer
, c'est que je viens d'arriver, que y'a pénurie de ventilos et de pompes à chaleur et en plus je suis en location, donc ce n'est pas si simple que ça. Mes seules armes pour le moment, c'est donc un Dyson qui filtre et qui brasse, et des fenêtres à ouvrir au bon moment.
Mon fidèle ventilo !
Ce que j'ai fait du coup, c'est que le Dyson démarre tout seul quand l'air se charge en pollution et s'arrête quand c'est redevenu propre. Concrètement il se lance quand les PM2,5 dépassent 10 µg/m³ ou les PM10 dépassent 18 µg/m³ pendant 5 minutes d'affilée. Les 5 minutes de délai, c'est important car sans ça, un simple passage devant le capteur déclenche tout.
Mais le truc dont je suis vraiment content, c'est qu'il ne souffle pas pareil selon si je suis là ou pas. Si le capteur de présence me détecte, il démarre à 20% seulement, histoire de rester silencieux pendant que je bosse. Si je suis absent, il part direct à 100% et il purge la pièce à fond. Même logique pour les COV : au-dessus de 1000 ppb, c'est 30% en ma présence et 100% quand j'ai le dos tourné.
Le reste suit la même idée : une purge à fond pendant mon absence, un régime plus doux dès que je rentre dans la pièce, le mode nuit uniquement si je suis présent, et une alerte quand les filtres arrivent en bout de course.
Mais le vrai casse-tête, c'était l'aération. Parce que oui, quand l'air intérieur devient mauvais, la solution évidente c'est d'ouvrir les fenêtres. Sauf qu'en pleine canicule, ouvrir c'est la pire idée du monde : vous virez vos polluants et vous encaissez 35 degrés à la place. Je me suis retrouvé au départ plusieurs fois avec Alexa qui me disait d'aérer alors que c'était juste pas possible.
La solution que j'ai trouvé, c'est donc de mettre en place un scénario qui ne me conseille d'ouvrir que si quatre conditions sont réunies en même temps : il fait plus de 26 degrés chez moi, il fait au moins 2 degrés de moins dehors, l'air extérieur est plus sec que le mien, et la qualité de l'air extérieur est correcte. Alors let's go, Alexa me dit d'ouvrir les fenêtres. Et ça, elle le réévalue toutes les 10 minutes.
La condition sur l'humidité est celle à laquelle je n'avais pas pensé au départ, et que Claude Code m'a conseillé de lui-même, et c'est pourtant la plus utile. Comparer les températures toutes seules, ça ne suffit pas, c'est pourquoi le scénario compare les points de rosée, et pas les pourcentages d'humidité. Parce que de l'air à 24 degrés bien humide vous rafraîchit beaucoup moins que de l'air à 25 degrés bien sec, et vous vous retrouvez avec une pièce moite que vous mettrez la nuit à assécher.
Les notifs que j'ai sur le smartphone et qui sont lues par Alexa
Petite subtilité technique au passage : je ne regarde pas la température qu'il fait dehors, mais la plus chaude des deux prochaines heures. Ça évite d'ouvrir dix minutes avant que ça remonte. Et ça oblige à passer par un helper, parce qu'un template Home Assistant ne peut pas appeler un service tout seul... il faut donc une automatisation qui va chercher la prévision et la dépose dans une variable, toutes les 10 minutes.
Et surtout, il me dit quand refermer, avant que la chaleur ne revienne. Là, je referme quand la fraîcheur est acquise, quand la prévision annonce que c'est fini, ou quand l'air du dehors se dégrade. Et le message diffusé par Alexa m'explique laquelle des trois raisons s'applique.
Deux petits helpers mémorisent aussi qu'une aération est déjà en cours, histoire qu'Alexa ne me répète pas la même chose toutes les cinq minutes. Et si je m'absente pendant l'opération, j'ai droit à un rebriefing en rentrant.
Au passage, j'ai fait deux erreurs de débutant. La première c'est que j'avais posé mon capteur de qualité d'air juste à côté de la fenêtre. Il mesurait donc l'air de la rue et pas celui de mon bureau, et les scénarios se déclenchaient n'importe quand. Déplacé au fond de la pièce, tout est redevenu cohérent. Bref, placez vos capteurs là où vous vivez, pas là où c'est pratique à brancher.
La seconde, c'est que j'ai fini par limiter les annonces vocales sur la plage 8h-22h parce que se faire réveiller à 3h du matin par une enceinte qui vous parle de particules fines, ça vous passe l'envie de la domotique très vite !
Et si vous n'avez pas de clim non plus et que vous cherchez plus radical, Vincent avait aussi testé un
rafraîchisseur pendant la canicule
.
Le petit capteur qui a tout changé
Dans ma caisse à domotique, y'avait aussi un
détecteur de présence Moes(lien affilié) en Zigbee, à ondes millimétriques, ce qu'on appelle un capteur mmWave. Un petit module qui coûte trois fois rien, et c'est clairement ma meilleure surprise de tout ce chantier.
Parce qu'un détecteur de mouvement classique, un PIR, détecte la chaleur qui bouge. Donc quand vous êtes assis à votre bureau en train de lire ou de regarder une vidéo, au bout de deux minutes il décide que la pièce est vide et vous éteint la lumière. Alors que le mmWave, lui, détecte la présence statique : il vous voit même immobile, parce qu'il capte les micro-mouvements et la respiration. Pour un bureau, c'est le jour et la nuit !
Le capteur AirQ à gauche / Le capteur mmWave à droite
Et c'est ici que le choix de Zigbee2MQTT paye enfin, parce qu'il expose tous les réglages internes du capteur. J'ai pu fixer la distance de détection à 225 cm, les sensibilités de mouvement et de présence statique à 4 sur 5, et un délai avant extinction de 20 secondes. Ce réglage de distance est important puisque le capteur peut porter jusqu'à 6 mètres, et à pleine portée il traverse allègrement une cloison pour aller détecter la pièce d'à côté.
Le résultat, c'est que quand j'approche de mon bureau, ma barre lumineuse BenQ s'allume toute seule via mon interrupteur Sonoff. Une deuxième automatisation allume la lampe d'ambiance sur une prise Meross, et une troisième éteint tout quand je quitte la pièce.
Et surtout, le déclencheur n'est pas la présence, mais la distance : la barre s'allume quand la cible passe sous 175 cm et ce chiffre-là, je ne l'ai pas sorti de mon chapeau. J'ai relevé 25 mesures en me plaçant assis, debout et en circulant derrière le bureau. Comme ça, un seuil serré exclut proprement tout ce qui n'est pas moi devant mon écran. Si vous devez retenir une chose sur le mmWave, c'est de bien noter vos vraies distances avant de choisir un seuil, sinon vous passerez des semaines à corriger des déclenchements bizarres.
Rien de spectaculaire au final, mais c'est un super confort !
Et forcément, des trucs ont cassé
Parce que non, même avec l'IA tout ne marche pas du premier coup. Une nuit, je quitte le bureau juste après minuit, et le lendemain matin je retrouve toutes les lumières allumées. Huit heures dans le vide. L'automatisation d'extinction sur absence n'était pourtant pas cassée : elle n'a simplement jamais eu l'information qu'il fallait pour se déclencher.
Le coupable, c'est le défaut classique des radars mmWave : la cible fantôme. Le capteur s'est verrouillé sur un écho statique et a continué à annoncer quelqu'un dans la pièce, en oscillant tranquillement entre 241 et 269 cm toute la nuit. Pour Home Assistant, j'étais donc toujours là. C'est ça la contrepartie de la détection statique... quand un radar voit quelqu'un d'immobile, il ne sait pas faire la différence entre vous et un artefact.
La parade, c'est donc une automatisation garde-fou : si la cible reste au-delà de 175 cm pendant 90 minutes d'affilée alors que les lumières sont allumées, on éteint tout. Le seuil reprend la calibration de la barre BenQ, et les 90 minutes valent le double de la plus longue plage légitime que j'aie observée sur trois jours (49 minutes). Elle ne remplace pas l'extinction sur absence, mais rattrape le cas où celle-ci n'a jamais pu partir.
Bref, l'IA écrit vite les scénarios c'est sûr, mais elle ne les teste pas en conditions réelles dans votre vraie maison. Un scénario parfait sur le papier peut très bien ne jamais se déclencher parce qu'un capteur ment donc il faut comprendre ce qui a été écrit, et surtout aller regarder l'historique quand quelque chose cloche.
Et puis y'a les petites morts silencieuses... Une de mes prises connectées est passée en "unavailable" et y est restée plusieurs jours sans que je m'en rende compte. C'est un autre piège de la domotique... Quand un truc tombe, rien ne vous prévient, ça arrête juste de marcher. D'où l'intérêt d'avoir aussi des automatisations qui surveillent votre installation elle-même, et pas seulement votre maison.
Voilà, c'est un petit début, mais ça me permet de me remettre en selle tranquillement. En tout cas, l'option mini PC + LLM est un bon choix pour avoir une install domotique rapidement fonctionnelle, je pense.
La suite du programme
Ce que j'ai fait aussi c'est installer
Tailscale
sur le mini PC, pour accéder à mon Home Assistant depuis l'extérieur sans ouvrir le moindre port sur ma box. C'est de loin la méthode la plus propre, et c'est gratuit pour un usage perso.
Ensuite, je pense que je vais sortir les ESP32 du tiroir. L'add-on ESPHome est déjà installé, il ne me manque plus que le courage de m'y mettre. Si ça vous tente, j'avais montré comment transformer
un ESP32 à 5 euros
en capteur domotique.
J'ai aussi pas mal de matos Z-Wave à recycler, donc je pense que je vais aussi prendre une petite clé Z-Wave à rajouter sur l'ordi.
Voilà pour ce début d'aventure domotique dans mon nouveau chez moi. Pour le moment, je me suis surtout concentré sur l'aération, la pollution, la gestion de la chaleur mais je pense que j'aurais de nouveaux scénarios qui viendront peupler mes rêves dans les semaines qui viennent et je ne manquerai pas de vous en causer.
Vous glissez une app dans la corbeille du Mac, elle disparaît du dossier Applications, et vous pensez que c'est réglé ? Que vous êtes naïfs ! Hé oui, ce que vous ne savez pas, c'est que ses préférences, ses caches et son container restent bien présent dans votre ~/Library, parfois pendant des années, encombrant votre espace disque pour rien.
Hé bien s'occuper de tout ce merdier, c'est le job de
PureMac
, une app native codée en SwiftUI qui piste ces fichiers-là pour libérer des ressources sur votre mac. Elle croise l'identifiant du bundle, celui de l'équipe de développement, les entitlements et les métadonnées Spotlight, selon trois niveaux d'agressivité en fonction de ce que vous voulez ratisser.
Elle sait aussi prendre le problème dans l'autre sens puisque son chercheur de fichiers orphelins parcourt ~/Library pour retrouver les restes d'applications que vous avez virées il y a trois ans et dont plus rien ne vous rappelle l'existence.
Et si vous développez, il y a de quoi récupérer bien plus de place avec les DerivedData, les runtimes de simulateur Xcode, les couches Docker, les caches npm, yarn, pnpm et Homebrew. Bon, ça vous savez déjà le faire avec docker system prune, deux ou trois autres commandes, ou avec
Mole en ligne de commande
dont je vous ai déjà parlé. Mais l'intérêt ici, c'est de tout voir d'un coup avant d'arbitrer.
Côté données, il n'y a rien à surveiller puisque PureMac n'embarque aucune télémétrie ni appel réseau. Et la licence, c'est du 100% licence MIT, là où d'autres outils similaires comme Pearcleaner ajoute une Commons Clause qui en interdit la revente, que AppCleaner, lui, s'arrête à la désinstallation, ou encore que CleanMyMac nécessite d'acheter une licence.
Pour le faire tourner, il vous faut macOS 13 au minimum, et ça s'installe en une ligne avec brew install --cask puremac. Sinon, il y a un .dmg signé et notarisé à récupérer directement.
Par contre, sachez que ça réclame le l'accès complet au disque, soit la permission la plus large que macOS distribue, et il ne garde aucun journal des chemins qu'il a supprimés. Surtout que quand un fichier est supprimé, il l'est pour de bon, donc vérifiez bien les choses avant de les supprimer.
Le nettoyeur de caches, est également une opération sans retour. Alors pour un cache ça n'a pas d'importance, puisqu'il se régénèrera tout seul. Mais pour un reste dans ~/Library qui contenait, j'sais pas, par exemple une licence, un wallet crypto ou vos réglages, c'est une autre affaire.
Donc soyez TRÈS prudent et lisez bien les chemins d'accès vers les fichiers avant de cliquer pour les supprimer, histoire de pas faire de conneries.
L'université de Cambridge prépare un petit satellite baptisé CosmoCube, pas plus gros qu'une valise cabine, qui partira se cacher derrière la Lune pour tenter d'entendre ce que l'univers racontait avant même l'allumage des premières étoiles.
Ce qu'il cherche, c'est la fameuse raie à 21 centimètres, un signal radio émis par l'hydrogène neutre pendant les âges sombres, cette période d'environ 150 millions d'années coincée entre le Big Bang et la naissance des premières étoiles.
À cette époque, aucun astre ne brille encore, donc aucun télescope classique n'a quoi que ce soit à regarder. L'hydrogène qui remplissait l'univers a en revanche laissé cette minuscule empreinte radio, et elle contient des informations sur la formation des toutes premières structures cosmiques.
Sauf que voilà, plus de treize milliards d'années d'expansion ont étiré ce signal vers les très basses fréquences, entre 10 et 100 MHz, exactement là où la Terre braille en permanence avec sa radio FM, ses communications et son ionosphère qui brouille tout.
D'où l'idée d'aller se réfugier derrière la Lune, l'endroit le plus silencieux du système solaire pour les ondes radio. Toute la mission tient sur une orbite de deux heures, dont environ 40 minutes de silence complet quand la Lune s'intercale entre le satellite et nous. C'est court. Mais c'est déjà infiniment mieux que tout ce qu'on peut espérer depuis la Terre, et l'antenne déployable couplée à un radiomètre étalonné aux petits oignons doit suffire à extraire ce murmure vieux de plus de treize milliards d'années.
Le budget reste raisonnable pour de la cosmologie, avec moins de 50 millions d'euros, dont plus de 2 millions de livres déjà posés par l'agence spatiale britannique, avec un décollage espéré d'ici cinq ans.
Il faudra juste faire vite. Les missions lunaires américaines et indiennes se multiplient, avec les satellites relais qui vont avec, et le dernier endroit vraiment silencieux du système solaire pourrait ne pas le rester très longtemps.
À Milan, une affiche Apple montre un tout petit enfant qui tient un iPhone couvert d'une substance gluante, sous le slogan "Tutto ok, è iPhone", tout va bien, c'est un iPhone. L'autorité italienne de protection de l'enfance ne l'a pas du tout prise comme une blague.
Le visuel appartient à la campagne mondiale "Relax, it's iPhone", qui décline depuis des mois le même gag d'un téléphone qui ressort indemne des petites catastrophes du quotidien. Ici, la catastrophe a deux ans et les mains pleines de bouillie.
Une habitante de Milan, dérangée par l'image, l'a signalée à l'AGIA, l'autorité garante de l'enfance et de l'adolescence. Celle-ci a embrayé direct.
Pour l'autorité, cette affiche banalise le baby-sitting électronique, cette habitude de coller un smartphone dans les mains des très jeunes enfants pour avoir la paix, avec un risque de dépendance à la clé et des conséquences sur leur développement psychologique et cognitif.
Le dossier a du coup été transmis à trois organismes, le régulateur des communications, l'autorité de la concurrence et l'institut d'autodiscipline publicitaire, pour d'éventuelles suites. Aucune décision n'est tombée pour le moment. bien sûr, c'est un peu tôt encore.
Apple voulait probablement dire autre chose : votre téléphone survivra si le petit dernier s'en empare, l'écran encaisse la bave et la purée de carottes. Sauf que voilà, sur ce panneau, le double sens existe, et il ne reste qu'un bébé absorbé par un iPhone.
Le moment est mal choisi. Plusieurs pays débattent d'un âge minimum pour les réseaux sociaux, et les autorités de santé répètent depuis des années qu'avant trois ans, l'écran est à proscrire tout court.
On comprend le problème, et il faut dire que l'image est gênante pour une marque qui vante par ailleurs son mode Temps d'écran et ses outils de contrôle parental à chaque conférence.
Apple n'a pas commenté. La campagne, elle, poursuit tranquillement sa tournée mondiale.
Ce serait trop cool non, si avec un double-clic sur un .docx dans votre gestionnaire de fichiers Linux, Word s'ouvrait directement ? Et je ne vous parle pas d'un bureau Windows complet en plein écran ou d'une session de bureau à distance. Juste une fenêtre Word tout ce qu'il y a de plus classique, avec son icône dans votre barre des tâches, épinglable et "alt-tabbable" comme le reste.
Hé bien, c'est ce que fait
WinPodX
, qui fait tourner un conteneur Windows sous KVM en arrière-plan et découpe l'affichage application par application via FreeRDP RemoteApp. Comme ça, les liens mailto: partent vers Outlook ou les schémas slack: ou vnc: vers l'application qui les a déclarés.
Tout ce qui est presse-papiers, son, imprimantes et votre dossier personnel sont partagés d'office, et le conteneur se met en pause tout seul quand personne ne s'en sert.
Jusque-là,
WinApps dont je vous ai déjà causé, qui fait tourner Office sous Linux
, faisait déjà l'essentiel avec les fenêtres détachées, le dossier personnel partagé, le clic droit qui envoie un fichier vers une application Windows. Mais WinPodX se distingue aussi dans l'autre sens puisque vos applications Linux remontent également dans le menu "Ouvrir avec..." du Windows, et dans un dossier "Linux Apps" du menu Démarrer. Bref, l'accès aux apps et aux fichiers marche dans les 2 sens, pour plus de transparence dans vos usages.
Si ça vous intéresse, sachez qu'il vous faut une licence Windows valide, car WinPodX ne la fournit pas (logique), que la virtualisation doit être activée dans le BIOS, avoir un accès à /dev/kvm, 8 Go de RAM et une trentaine de gigas de libre. La première installation prend cinq à dix minutes le temps de télécharger l'ISO, et les suivantes sont quasi instantanées.
Il y a également un paquet pour openSUSE, Fedora, Debian, Ubuntu, Arch et NixOS, un AppImage pour les autres. C'est sous licence MIT, et sans aucune télémétrie puisque celle de Windows a été elle-même coupée par défaut. Ah et l'interface du OuinOuin peut être configurée en français.
Par contre, pas d'accélération GPU, ce qui exclut les jeux et la 3D à moins de monter un passthrough à la main. Préférez Wine pour ça...
Si vous avez un serveur Pi-hole à la maison, il a dû vous arriver qu'un site déconne, qu'une image ne charge pas, ou qu'un simple bouton ne réponde plus. Alors pour remédier à ça, vous ouvrez un onglet vers l'admin Pi-hole, vous fouillez dans les requêtes bloquées, vous whitelistez au jugé, puis vous rechargez pour voir si ça marche. Ça prend 30 secondes à chaque fois, ça casse les couilles et ça arrive plus souvent que ce qu'on aimerait...
Mais heureusement, Holeberry met tout ça dans la barre de menus de macOS pour vous faire gagner grave de temps
L'app détecte l'onglet actif de Safari, Chrome ou Firefox et débloque le domaine correspondant en un clic. Comme ça, plus besoin de deviner lequel des quarante domaines bloqués casse la page. Elle affiche aussi les derniers blocages en direct, et permet de couper le filtrage pour une durée choisie, le temps de finir un achat en ligne qui n'aime pas les bloqueurs.
Elle peut aussi gérer deux instances Pi-hole en parallèle avec synchronisation, pratique quand on a un Pi principal et un secondaire qui prend le relais. Les identifiants partent dans la Keychain macOS et pas dans un fichier de conf qui traîne comme ça c'est sécurisé. Et surtout, ça supporte Pi-hole v5 et v6 aussi bien en local qu'à distance.
Si ça vous branche, notez que l'app n'est pas notarisée, donc Gatekeeper va faire la gueule. La commande pour passer outre est indiquée dans le README :
xattr -cr /Applications/Holeberry.app
Mais vous pouvez aussi utiliser
Sentinel
pour faire ça.
Un pirate qui se fait appeler ZeroBytes a revendiqué mercredi, sur un forum fréquenté par les cybercriminels, le vol de près de 680 000 lignes de données extraites d'un outil interne de la Direction générale des Finances publiques. Bercy a confirmé l'intrusion dès le lendemain.
L'attaque ne date pourtant pas d'hier. Elle remonte à la fin juin, au 26 très exactement selon le pirate, et l'administration l'avait détectée puis interrompue à l'époque, sans jamais en toucher un mot publiquement.
Dans le lot, on trouve des noms, des dates de naissance, des adresses et des informations foncières et cadastrales, pour environ 390 000 particuliers et 285 000 professionnels. Les mots de passe et les coordonnées bancaires ne figurent pas parmi les données citées.
ZeroBytes raconte s'être promené de serveur en serveur avant de décrocher un accès VPN, la porte d'entrée à distance du réseau, qui lui a ouvert plusieurs outils internes du fisc. La version officielle parle plus sobrement d'une usurpation d'identité ayant permis un accès illégitime.
Une seconde fuite circule aussi sur les mêmes forums et toucherait environ 2 millions de propriétaires, mais celle-là n'a rien d'officiel pour le moment.
L'ANSSI, le pompier informatique de l'État, enquête, et la CNIL a été prévenue comme la loi l'impose.
Le fisc n'en est pourtant pas à son coup d'essai. Entre fin janvier et mi-février, des pirates avaient déjà consulté frauduleusement 1,2 million de comptes bancaires dans le fichier FICOBA, en utilisant les identifiants compromis d'un agent. Deux intrusions en un an, ça commence à faire beaucoup.
Dans l'immédiat, méfiez-vous des mails, des SMS et des coups de fil qui se réclament des impôts, surtout s'ils alignent vos vraies informations personnelles pour vous mettre en confiance. Une adresse exacte et une date de naissance correcte ne prouvent plus rien du tout.
Reste à savoir quand chacun des 680 000 concernés recevra le petit message l'informant que ses données se baladent dans la nature.
Je suis trop content, le numéro d'août du
magazine officiel Raspberry Pi
est sorti avec un dossier spécial cyberdeck en couverture, et ses 132 pages sont téléchargeables gratuitement en PDF.
Un cyberdeck, si ça ne vous dit rien, c'est un ordinateur portable bricolé à la main. Petit écran, clavier physique, look cyberpunk assumé. On fabrique la machine que le commerce ne vend pas, pour un usage qui n'appartient qu'à soi.
J'en ai déjà montré un
y'a pas longtemps, même si faut encore voir ce que ça donne une fois posé sur un bureau.
Le dossier de Raspberry Pi Magazine en aligne une dizaine. Un Amstrad PPC 640 de 1987 vidé de ses entrailles pour loger un Raspberry Pi 3 et une appli de narration qui se déclenche à l'insertion d'une disquette. Une machine à écrire Smith Corona de 1989 refaite à neuf autour d'un Raspberry Pi 4. Un sac à dos qui trimballe un labo mobile, radio logicielle et outils Kali Linux...etc. Y'a de quoi faire !
On y croise aussi un
Hackberry Pi
monté en outil de pentest, une pochette rose façon clutch avec un Pi Model A+, et le PiDex Doomsday Companion, caisse étanche à panneau solaire qui embarque Wikipedia sur clé USB.
Vient ensuite le montage pas à pas. Brian Corteil y déroule la construction d'une machine logée dans une
valise étanche de type Pelican
(lien affilié), avec un Raspberry Pi 5, un écran tactile 7 pouces, un clavier Bluetooth, une carte son USB et une batterie LiPo protégée par un fusible.
Et rassurez-vous, le tuto ne se contente pas d'aligner des références à commander sur Amazon... Non, il détaille même le calcul d'alimentation à faire à la main, I = P/V, soit 28 W et environ 5,6 A pour un Pi 5 et son écran à pleine luminosité. Il conseille également de prototyper en carton votre cyberdeck avant de vous lancer dans la CAO, et préfère un power bank au LiPo pour ceux qui ne veulent pas jouer avec les batteries (BOUM !).
Pour récupérer le fichier PDF du magazine, le lien passe d'abord par une page de don. Si vous êtes un gros radin, le bouton
No thanks, take me to the free PDF
déclenchera quand même le téléchargement sans compte ni adresse mail. C'est en anglais bien sûr et pour ceux qui aiment le toucher du papier, l'édition physique coûte 7,99 livres.
Ah et le contenu est sous licence Creative Commons BY-NC-SA 3.0, sauf mention contraire. Amusez-vous bien !!