Vue normale

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.
Hier — 24 juin 2026Flux principal

PACT - Le token Cloudflare qui veut remplacer les CAPTCHA

Par : Korben ✨
24 juin 2026 à 16:04

Je viens d'apprendre que Cloudflare s'était associé à Chrome, Firefox et Edge pour régler un truc qui nous pourrit tous la vie sans que nous y pensions vraiment, à savoir prouver qu'on est des humains.

Leur projet s'appelle PACT pour Private Access Control Tokens, et l'idée c'est de remplacer les affreux CAPTCHA par un titi jeton cryptographique anonyme que votre browser baladera de sites en sites.

Alors comment ça fonctionne cette nouvelle connerie ?

Hé bien un site qui a déjà une bonne raison de vous croire humain, genre un service où vous avez un compte, émet un token anonyme. Votre navigateur le conserve, et quand vous débarquez ailleurs, il le présente comme une preuve que vous n'êtes ni un robot, ni un alien, ni un pervers narcissique manipulateur.

Comme vous avez passé le test une fois, vous n'avez donc plus à recliquer sur des feux tricolores et des passages piétons aux quatre coins du web... Et comme le token ne contient aucune donnée perso, le site qui le reçoit ne sait pas d'où il sort.

Derrière PACT, rien de sorcier niveau techno, c'est juste du Privacy Pass, l'architecture que l'IETF a posée noir sur blanc en 2024 avec les RFC 9576 à 9578 . Apple fait déjà exactement ça depuis 2022 avec ses Private Access Tokens planqués dans iOS 16 et macOS Ventura, et Cloudflare est même l'un de leurs émetteurs en production. Mais PACT, c'est la version next-gen de ce truc. Au lieu d'attester juste "cet appareil est un vrai iPhone", on atteste "il y a un humain dans la boucle". Les signatures RSA aveugles font que l'attesteur ne sait pas quel site vous visitez, et que le site, lui, ne sait pas qui vous êtes.

C'est plutôt une bonne idée, je trouve. Sauf que cette histoire de "personne", ça inclut aussi les bots autorisés. Genre votre agent IA qui réserve un billet de train ou fait vos courses pendant que vous dormez. Cloudflare veut également leur filer des tokens à eux aussi, pour les démarquer des crawlers sauvages qui pompent le web à l'aspirateur de chantier.

Et ça tombe bien, parce qu'aujourd'hui plus de la moitié du trafic web mondial, c'est déjà des bots.

Maintenant, le truc qui me chiffonne avec PACT c'est que ça crée mécaniquement un web à deux vitesses. D'un côté le trafic on aura le trafic "de confiance" avec son joli token, de l'autre tout le reste, traité comme suspect par défaut. Donc si vous surfez avec Tor, un navigateur exotique ou une config un peu trop cheloue, et que personne ne veut vous émettre de jeton parce que vous êtes un haxxor intransigeant avec sa vie privée, vous devenez un citoyen de seconde zone du web. Sans compter que ce serait ENCORE Cloudflare, déjà videur d'une énorme part d'Internet, qui se retrouvera à arbitrer qui mérite son laissez-passer.

Et puis ça ne règle pas le pistage. Le fingerprinting, votre IP, les mille autres signaux que votre navigateur balance dans la nature restent en place. PACT vire juste le CAPTCHA, mais pas la surveillance. Mozilla jure sur la tête de sa mère que sa participation sert justement à garder ce système ouvert, et j'avoue que je suis content qu'ils soient dans la même pièce que les autres filous, qui pourraient en profiter pour réécrire la norme entre eux. Maintenant, si ce qui reste de votre vie privée déjà bien publique avec toutes nos données perso qui ont fuitée, vous tient encore à cœur, un petit navigateur blindé comme LibreWolf ou un CAPTCHA qui ne vend pas vos clics tel que ALTCHA restent des choix plus sérieux que d'attendre un jeton de bonne conduite.

Voilà... Pour l'instant PACT n'est qu'un projet, sans date de sortie ni même de lieu de standardisation confirmé, et même si l'idée de virer les CAPTCHA est hyper séduisante, reste encore à savoir qui tiendra les clés du laissez-passer...

Source

À partir d’avant-hierFlux principal

Cloudflare, Firefox, Chrome et Microsoft Edge s’allient pour créer PACT, un protocole qui veut en finir avec les CAPTCHA

23 juin 2026 à 16:03

Cloudflare s'associe aux trois principaux navigateurs du marché pour développer un nouveau protocole baptisé PACT, censé remplacer les CAPTCHA et le suivi intrusif par des jetons cryptographiques anonymes. Un projet ambitieux, mais dont le déploiement réel reste encore très incertain.

Cloudflare, Firefox, Chrome et Microsoft Edge s’allient pour créer PACT, un protocole qui veut en finir avec les CAPTCHA

23 juin 2026 à 16:03

Cloudflare s'associe aux trois principaux navigateurs du marché pour développer un nouveau protocole baptisé PACT, censé remplacer les CAPTCHA et le suivi intrusif par des jetons cryptographiques anonymes. Un projet ambitieux, mais dont le déploiement réel reste encore très incertain.

Chrome débranche les dernières combines qui faisaient survivre uBlock Origin

10 juin 2026 à 17:03

Google ferme les dernières portes. À partir de fin juin, avec Chrome 150 ou 151, les combines qui permettaient encore de garder uBlock Origin en vie dans le navigateur vont sauter une à une, et avec elles à peu près tous les bloqueurs de publicité qui reposaient sur l'ancienne plomberie de Chrome.

Petit retour en arrière. Une extension obéit à un cadre technique imposé par Google, le Manifest. Dans sa version 2, dite MV2, ce cadre laissait l'extension inspecter et modifier en direct chaque requête qu'une page web envoyait, ce qui donnait à un outil comme uBlock Origin, le bloqueur open source de Raymond Hill, sa fameuse capacité à filtrer dans le moindre recoin et à corriger ses règles en temps réel.

La version 3 change tout. Avec MV3, c'est désormais le navigateur qui bloque, à partir d'une liste de règles figée et plafonnée que l'extension se contente de lui fournir. Fini l'interception à la volée.

Google parle d'enterrer MV2 depuis 2019. Sauf que des soupapes traînaient encore. Une politique d'entreprise au nom à coucher dehors, ExtensionManifestV2Availability, plus quelques drapeaux internes et même une bidouille du registre Windows, permettaient de rallumer manuellement une extension que Chrome venait pourtant de couper.

Et c'est exactement ce bouquet de rustines qui disparaît. Le drapeau ExtensionManifestV2Disabled est déjà parti avec Chromium 150. La 151 doit emporter le reste, dont la fameuse politique et l'option AllowLegacyMV2Extensions, celles sur lesquelles s'appuyaient les derniers contournements. La bidouille du registre, elle, rendra l'âme dans la foulée.

Résultat, beaucoup d'utilisateurs ne retrouveront tout bonnement plus uBlock Origin dans leur liste d'extensions, sans le moindre bouton pour le ranimer.

Reste l'alternative maison, uBlock Origin Lite, signée du même auteur et compatible MV3. Sauf qu'allégée, ici, ce n'est pas un slogan : cette mouture refile au navigateur une liste de règles préchargée et perd au passage le filtrage dynamique, le nettoyage cosmétique poussé des pages et la possibilité de pointer soi-même l'élément gênant à virer. Elle stoppe les pubs classiques, beaucoup moins les formats modernes qui se réinventent en permanence.

Et Chrome n'est pas seul concerné. Edge et Opera, bâtis sur le même moteur Chromium, vont suivre la même pente et appliquer ces restrictions à leur tour. Firefox, de son côté, continue de faire tourner la mécanique MV2 et donc le uBlock Origin complet, alors que Brave et Vivaldi promettent de la maintenir sans s'engager pour autant sur le très long terme.

Officiellement, Google invoque la sécurité et la performance, l'idée étant qu'une extension capable d'éplucher tout votre trafic peut aussi jouer les mouchards. L'argument se tient. Il arrange juste drôlement bien une boîte dont l'essentiel des revenus vient précisément de cette publicité qu'on essaie de bloquer.

Si vous tenez à votre vieux bloqueur, passez sur Firefox.

Source : Bleeping computer

Google Chrome 148 : cette version historique corrige 127 vulnérabilités

11 mai 2026 à 23:00

Google a publié Chrome 148, la nouvelle version stable de son navigateur web, et elle a une particularité : elle permet de corriger 127 failles de sécurité.

Le post Google Chrome 148 : cette version historique corrige 127 vulnérabilités a été publié sur IT-Connect.

108 extensions, un seul pirate aux commandes ? Comment un immense réseau de pièges sur Chrome a contaminé des milliers de victimes

14 avril 2026 à 15:50

Dans un article de blog publié le 13 avril 2026, les équipes de recherche de Socket révèlent que, pendant plusieurs mois, 108 extensions Chrome apparemment anodines ont secrètement œuvré pour le compte d’un même opérateur, exfiltrant des sessions, des identifiants Google et des données de navigation vers une infrastructure centralisée

DBSC : Google déploie sa nouvelle arme contre le piratage de sessions sur Chrome

10 avril 2026 à 15:07

Depuis le 9 avril 2026, Google déploie une protection cryptographique dans Chrome 146 sur Windows, conçue pour neutraliser l'une des techniques les plus répandues dans l'arsenal des cybercriminels : le vol de cookies de session.

Comment un malware déguisé en débogueur parvient à voler la clé secrète de Chrome

23 mars 2026 à 09:52

Dans un article de blog publié le 19 mars 2026, les chercheurs de Gen Threat Labs mettent en lumière les nouvelles capacités de VoidStealer, un infostealer vendu sur le dark web depuis décembre 2025, qui a récemment développé une technique inédite pour contourner le chiffrement renforcé de Google Chrome.

❌
❌