Ce qui entre dans le périmètre
- Projets personnels
- Projets open source
- Travaux et POC d’analyse de vulnérabilités sur des bibliothèques bancaires open source
Mes tests d’intrusion portent sur mes propres projets et sur des projets open source uniquement. Jamais sur un système client.
3étapes, du trafic capté à l’issue ouverte
Des honeypots maison tournent sur un petit VPS et enregistrent tout le trafic.
Les journaux sont compilés et analysés par IA pour dégager des patterns d’attaque et proposer des correctifs.
Des issues sont ensuite ouvertes sur les projets concernés.
Une faille de sécurité lui a été remontée en divulgation responsable. Le signalement a été accusé réception et la faille a été corrigée. Ni le tiers ni le détail technique ne sont publiés ici.
Identification de moyens d’accélérer le protocole : certaines méthodes de chiffrement employées sont dépassées ou moins performantes que les alternatives disponibles. Signalement également d’erreurs d’inattention dans des conditions du TunnelDispatcher.
Optimisation de la lecture MoE en streaming depuis le disque, pour accélérer l’inférence. Le détail des issues et des correctifs figure dans les contributions open source.
Sur un catalogue, la performance et la sécurité se décident au même moment. Mettre une réponse en cache, c’est accepter qu’elle soit resservie à quelqu’un d’autre : décider ce qu’on met en cache revient donc à décider ce qu’on accepte de montrer, et à qui.
Cette lecture vient de deux endroits qui se répondent : le terrain, et les tests d’intrusion que je mène par ailleurs. Chercher comment on entre quelque part change la façon dont on écrit ce qui sort.
Les types d’attaque sont repris de la grille OWASP, qui sert de liste de contrôle plutôt que de garantie.
Il reste des endroits dont on sait qu’ils portent de la dette. Les nommer précisément n’aurait pas sa place sur une page publique ; les connaître et les tenir à jour vaut mieux que de prétendre qu’il n’y en a pas.