Vue lecture

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.

Impossible de stopper le shadow AI : voici comment en faire une force

Pourquoi le shadow AI est inévitable Les directions informatiques connaissent bien le phénomène du shadow IT : ces logiciels ou services utilisés par les collaborateurs sans validation officielle. Pendant des années, les entreprises ont tenté d’y répondre par des politiques de contrôle ou de blocage. Mais l’intelligence artificielle change profondément la donne. Contrairement aux applications […]

The post Impossible de stopper le shadow AI : voici comment en faire une force first appeared on UnderNews.

Zimperium alerte sur un kit d’exploitation iOS sophistiqué qui étend la surface d’attaque mobile des entreprises

Le kit d’exploitation Coruna démontre comment des outils d’attaque mobile sophistiqués se diffusent désormais au-delà des opérations de surveillance ciblées. Zimperium, spécialiste mondial de la sécurité mobile basée sur l’IA, met en lumière l’implication de Coruna (kit d’exploitation iOS sophistiqué récemment identifié par le groupe Threat Intelligence de Google) dans l’évolution des menaces ciblant les […]

The post Zimperium alerte sur un kit d’exploitation iOS sophistiqué qui étend la surface d’attaque mobile des entreprises first appeared on UnderNews.

Dans la liste des cibles d’un pirate, quels secteurs sont les plus à risque

Une nouvelle analyse des fuites de données de 2023 à 2025 révèle que les secteurs de la technologie, de l’éducation et du commerce électronique ont été les principales cibles des cybercriminels. L’étude, menée par la société de cybersécurité NordPass et son partenaire NordStellar, présente les secteurs les plus touchés. Tribune – Les secteurs de la […]

The post Dans la liste des cibles d’un pirate, quels secteurs sont les plus à risque first appeared on UnderNews.

Microsoft Patches 84 Flaws in March Patch Tuesday, Including Two Public Zero-Days

Microsoft on Tuesday released patches for a set of 84 new security vulnerabilities affecting various software components, including two that have been listed as publicly known. Of these, eight are rated Critical, and 76 are rated Important in severity. Forty-six of the patched vulnerabilities relate to privilege escalation, followed by 18 remote code execution, 10 information disclosure, four

UNC6426 Exploits nx npm Supply-Chain Attack to Gain AWS Admin Access in 72 Hours

A threat actor known as UNC6426 leveraged keys stolen following the supply chain compromise of the nx npm package last year to completely breach a victim's cloud environment within a span of 72 hours. The attack started with the theft of a developer's GitHub token, which the threat actor then used to gain unauthorized access to the cloud and steal data. "The threat actor, UNC6426, then used this

Californie AB-1043 et le monde OpenSource : Résumé mon analyse

Comme vous avez été nombreux à m'interpeller sur ce texte, j'avais déjà publié une première réaction sur le blog le 4 mars dernier.
Mais sachant que vous êtes nombreux à privilégier YouTube, j'ai pris le temps ce week-end de creuser le sujet en profondeur pour vous proposer cette analyse complète en vidéo et dans cet article.


CALIFORNIA AB-1043 : OPENSOURCE EN DANGER ?

Imagine un instant devoir déclarer ta date de naissance à ton système d'exploitation lors de l'installation de ta distribution Linux préférée (Fedora, Arch Linux, Debian, Linux Mint, Ubuntu...), pour que cette information soit ensuite transmise en temps réel à chaque application que tu lances. De la science-fiction ? Plus pour très longtemps. C'est exactement ce qu'exige la nouvelle loi californienne AB-1043 (le Digital Age Assurance Act), prévue pour entrer en vigueur le 1er janvier 2027. Et le monde du logiciel libre n'est absolument pas épargné.

Qu'est-ce que la loi AB-1043 ?
La protection des mineurs sur Internet est un vieux combat politique. Mais au lieu de s'attaquer uniquement aux sites web ou aux navigateurs, les législateurs californiens ont décidé de descendre plus bas dans les couches technologiques : directement au niveau du système d'exploitation.

Signé en octobre 2025 par le gouverneur de Californie, le texte impose une mécanique stricte :
  • Tout fournisseur d'OS doit collecter l'âge ou la date de naissance lors de la configuration initiale du compte utilisateur.
  • L'OS doit classer l'utilisateur dans l'une des quatre tranches prévues : moins de 13 ans, 13-15 ans, 16-17 ans, ou 18 ans et plus.
  • Cette donnée doit être exposée aux développeurs d'applications via une API en temps réel dès qu'un logiciel est lancé ou téléchargé.

Les sanctions font mal : jusqu'à 2500$ par infraction négligente, et jusqu'à 7500$ par infraction intentionnelle, par enfant concerné.

Le problème majeur ? La loi définit un "fournisseur de système d'exploitation" comme toute entité développant ou contrôlant l'OS d'un appareil informatique à usage général. Aux côtés de Windows, macOS ou Android, on retrouve de facto Ubuntu, Fedora, Debian, Arch, Gentoo ou encore SteamOS. Aucune exception n'est actuellement prévue pour le logiciel libre.

Une incompatibilité technique et philosophique avec Linux
Le modèle supposé par les législateurs est celui d'Apple, Microsoft ou Google : un compte utilisateur centralisé et un assistant d'installation graphique bien balisé. Mais le monde de l'Open Source ne fonctionne pas ainsi.

Comment gérer cette exigence lorsqu'on tape des commandes dans un terminal pour installer Arch Linux, lorsqu'on déploie un serveur Debian sans interface graphique, ou lors d'une compilation Gentoo depuis les sources ? De plus, nos distributions sont maintenues par des communautés de bénévoles (comme pour Arch ou Debian) et distribuées via des miroirs décentralisés à travers le monde. Comment l'État de Californie compte-t-il imposer des amendes à des entités purement communautaires dépourvues de structure juridique aux États-Unis telles que Arch ou Debian ?

Des discussions informelles ont lieu. Chez Fedora, on étudie l'idée d'ajouter cette tranche d'âge dans /etc/passwd (ou un fichier similaire) couplé à un service D-Bus local. Sur la mailing list d'Ubuntu, des réflexions émergent aussi (bien que Canonical annoncera officiellement la couleur s'ils décident de faire quelque chose). Une implémentation 100% locale et sans télémétrie respecterait l'esprit du libre.

Cependant, nous sommes dans l'Open Source : n'importe quel utilisateur peut recompiler son noyau ou modifier le code source. La valeur juridique d'un tel bridage technique facilement contournable serait donc complètement nulle.

Le risque de fragmentation géographique de l'Open Source
Plus grave encore, cette législation entre en conflit direct avec les licences libres, qui interdisent formellement la discrimination d'utilisateurs ou de groupes de personnes. Si un projet décide de se protéger juridiquement en bloquant les téléchargements depuis la Californie, il viole les principes mêmes du logiciel libre.

Ce n'est d'ailleurs plus un scénario purement théorique : la distribution MidnightBSD a déjà annoncé son intention d'interdire l'usage de son système desktop en Californie à partir de 2027 à cause de ces risques juridiques. Si la Californie — le plus grand marché technologique américain — parvient à imposer cette norme, l'effet domino pourrait rendre la vérification d'âge au niveau de l'OS standardisée à l'échelle mondiale. Et on peut s'étonner de l'absence totale de réaction publique, lors du vote du texte, de la part de la Linux Foundation ou de la FSF qui n'ont pas tiré la sonnette d'alarme.

Des lueurs d'espoir pour 2026
Tout n'est pas perdu. Lors de la signature du texte, le gouverneur de Californie a lui-même demandé de retravailler la loi en 2026 pour corriger des problèmes concrets, comme la gestion des PC familiaux où adultes et enfants partagent parfois des sessions ou des jeux. Récemment, en mars 2026, plus de 400 scientifiques ont également signé une lettre ouverte s'opposant fermement à ces systèmes de vérification d'âge.

Par ailleurs, dans le Colorado où un texte similaire est à l'étude, le dialogue a fonctionné. Des rencontres avec le PDG de System76 (l'éditeur de Pop!_OS) ont permis de proposer des amendements pour exclure explicitement l'Open Source du champ d'application. Des réflexions similaires commencent à émerger pour corriger la loi californienne.

L'essence même du logiciel libre est de garantir un système qui ne t'espionne pas, ne te classe pas selon ton profil (âge, sexe, opinions) et ne transmet pas tes données sans ton consentement éclairé. Si aujourd'hui on accepte de collecter et transmettre notre âge à des tiers, qu'est-ce que ce sera demain ? C'est le moment pour les fondations et la communauté de se faire entendre.

Pour retrouver l'analyse complète de ce sujet, ma vidéo est disponible ici : https://www.youtube.com/watch?v=ajzH2utmEfY
❌