Fabricked : Compromettre le calcul confidentiel d'AMD Une nouvelle attaque logicielle, nommée Fabricked, expose une faille critique dans les processeurs AMD EPYC, ciblant la technologie de calcul confidentiel SEV-SNP (Secure Encrypted Virtualization-Secure Nested Paging). Cette vulnérabilité permet à un hyperviseur malveillant de contourner les protections matérielles conçues pour isoler les machines virtuelles confidentielles (CVMs) des fournisseurs de cloud. Fabricked manipule le composant Infinity Fabric, responsable du routage mémoire, en altérant la configuration via le firmware UEFI. En interceptant les transactions mémoire critiques du co-processeur sécurisé (PSP) lors de l'initialisation de SEV-SNP, l'attaque empêche la mise en place correcte des règles de contrôle d'accès mémoire (RMP). Il en résulte un RMP corrompu qui permet à l'attaquant d'accéder en lecture et écriture à l'espace mémoire des CVMs. Cette attaque est purement logicielle, déterministe et efficace à 100%, affectant les processeurs AMD Zen 3, Zen 4 et Zen 5. Elle souligne les défis de la sécurité dans les environnements cloud, où la confiance envers le fournisseur est intrinsèquement limitée. Pour les organisations gérant des données sensibles, cela relance le débat sur la supériorité des solutions d'auto-hébergement ou de colocation physique face aux machines virtuelles cloud, souvent perçues comme plus exposées aux vulnérabilités au niveau de l'infrastructure hôte. AMD a reconnu la faille, assignée sous CVE-2025-54510. - **Discussion HN** : [Lire la discussion](https://news.ycombinator.com/item?id=48173708) - **Article source** : [Fabricked | XCA](https://xca-attacks.github.io/fabricked/)
Archives
Tag : #programmation • 246 articles • Page 9 sur 21wake up! 16b : Une prouesse de densité algorithmique Le programme "wake up! 16b", une démo de 16 octets en assembleur x86, repousse les limites de la densité algorithmique en générant simultanément un fractal de Sierpinski visuel et sonore. Créé pour la demoscene, il exploite la mémoire vidéo du mode texte DOS comme espace de calcul. L'algorithme utilise l'opération XOR sur les données de la mémoire, qui, bien que "pré-remplie" par le BIOS, permet de dégager le motif mathématique de la Règle 60 de Wolfram. L'astuce réside dans l'utilisation du Bit 1 de chaque octet : il est directement envoyé au haut-parleur PC via le port 61h, transformant la géométrie du fractal en ondes sonores distinctes. Le déplacement de -56 octets par itération module l'expérience, étirant le fractal en dix colonnes diagonales à l'écran et abaissant la fréquence audio d'une octave. La sortie visuelle et sonore est étonnamment sensible aux états initiaux de la RAM, rendant chaque exécution unique et soulignant la beauté imprévisible des contraintes extrêmes. Cette œuvre est saluée pour son ingéniosité technique et sa beauté troublante. - **Discussion HN** : [Lire la discussion](https://news.ycombinator.com/item?id=48173962) - **Article source** : [wake up! 16b](https://hellmood.111mb.de//wake_up_16b_writeup.html)
‘No Way To Prevent This,’ Says Only Package Manager Where This Regularly Happens | Kevin Patel Les attaques sur la chaîne d'approvisionnement logicielle posent une menace persistante et dévastatrice pour l'écosystème JavaScript, entraînant la compromission de millions d'applications via le registre npm. Tandis que cette situation est souvent perçue comme inévitable par certains, d'autres écosystèmes comme Go ou Rust, dotés de bibliothèques standard robustes et de vérifications cryptographiques intégrées, affichent une bien meilleure résilience. La problématique est exacerbée par la dépendance de l'écosystème JavaScript à des arbres de dépendances excessivement profonds, à des packages non vérifiés et à l'exécution arbitraire de scripts d'installation par défaut. Pour contrer ces vulnérabilités, des mesures concrètes sont proposées. Parmi elles, l'instauration de "délais de grâce" (cooldowns) de quelques jours pour les nouvelles versions de packages est jugée essentielle, offrant aux outils de sécurité et aux mainteneurs le temps nécessaire pour détecter et retirer le code malveillant. Des réformes plus larges incluent l'application de vérifications d'identité pour les éditeurs, la restriction des plages de versions dynamiques et la réévaluation fondamentale des scripts d'installation. La sous-capitalisation des projets open-source critiques est souvent identifiée comme une cause profonde, contrastant avec des systèmes plus matures comme Maven Central qui appliquent des garde-fous et des politiques d'immutabilité plus stricts. - **Discussion HN** : [Lire la discussion](https://news.ycombinator.com/item?id=48155690) - **Article source** : [‘No Way To Prevent This,’ Says Only Package Manager Where This Regularly Happens | Kevin Patel](https://kevinpatel.xyz/posts/no-way-to-prevent-this/)
Erlang/OTP 29.0 - Erlang/OTP Erlang/OTP 29.0 marque une avancée majeure, privilégiant la sécurité et l'expérience développeur. Le principe "sécurisé par défaut" est renforcé : le daemon SSH désactive désormais les services shell et exec, ainsi que le sous-système SFTP, limitant l'exécution de code arbitraire. Le support de l'algorithme post-quantique x25519mlkem768 en SSL modernise également la cryptographie. De nouvelles fonctionnalités linguistiques sont introduites, comme les "Native Records" expérimentaux, une évolution des enregistrements qui suscite l'anticipation pour son intégration potentielle avec Elixir. Des améliorations aux compréhensions et la garde `is_integer/3` enrichissent le langage. Côté outils, `io_ansi` permet la création d'applications CLI stylisées, et `ct_doctest` facilite les tests d'exemples de documentation. Le compilateur et le JIT ont été optimisés, et de nouveaux avertissements encouragent l'abandon de pratiques obsolètes, telles que l'opérateur `catch`. Ces évolutions signalent une modernisation continue d'Erlang et influencent l'écosystème BEAM, notamment Elixir, en proposant des bases techniques renouvelées. - **Discussion HN** : [Lire la discussion](https://news.ycombinator.com/item?id=48155297) - **Article source** : [Erlang/OTP 29.0 - Erlang/OTP](https://www.erlang.org/news/188)
Les Néandertaliens perçaient des caries pour soigner les maux de dents il y a 59 000 ans - Ars Technica Une découverte archéologique majeure révèle que les Néandertaliens pratiquaient la dentisterie il y a 59 000 ans. Un molaire supérieur découvert dans la grotte de Chagyrskaya en Sibérie présente un trou inhabituellement grand et des marques de forage, indiquant une intervention intentionnelle pour traiter une carie sévère. Des paléoanthropologues, dont Alisa Zubova, ont utilisé des microscopes électroniques et la spectroscopie Raman, puis reproduit l'intervention avec des outils en pierre sur des dents modernes, confirmant l'authenticité de cette procédure paléolithique. Cette "micro-chirurgie" consistait à percer la dent pour atteindre la chambre pulpaire infectée, soulageant ainsi la douleur. Le patient a survécu et utilisé la dent pendant des années, témoignant du succès de l'opération. Cette pratique dénote une capacité de résolution de problèmes et une connaissance médicale avancée, défiant l'idée que Homo Sapiens était intrinsèquement plus intelligent. Alors que des soins de base étaient connus, cette intervention représente un traitement médical actif et ciblé, bien plus sophistiqué que l'extraction ou le simple brossage. Cette découverte nous force à réévaluer la complexité des sociétés néandertaliennes. - **Discussion HN** : [Lire la discussion](https://news.ycombinator.com/item?id=48125623) - **Article source** : [Neanderthals drilled cavities to treat a toothache 59,000 years ago - Ars Technica](https://arstechnica.com/science/2026/05/neanderthals-drilled-cavities-to-treat-a-toothache-59000-years-ago/)
Pourquoi les développeurs seniors peinent à communiquer leur expertise Le problème central réside dans un décalage entre les priorités : les entreprises visent la **réduction rapide de l'incertitude** pour explorer le marché, tandis que les développeurs seniors se concentrent sur la **gestion de la complexité** pour garantir la stabilité et la maintenabilité des systèmes. Cette divergence crée des échecs de communication. Les seniors, voyant l'IA comme un facteur de déstabilisation augmentant la complexité, ont du mal à exprimer les risques à long terme dans des termes compréhensibles pour l'entreprise. Leur expertise consiste à identifier les développements superflus et à concevoir des solutions stables et efficaces. Une approche suggérée est de dédoubler le développement en une version "vitesse" (pour l'expérimentation rapide, potentiellement pilotée par l'IA) et une version "stabilité" (pour des systèmes robustes, gérés par les seniors agissant comme des "éditeurs"). Cela permet à l'entreprise d'innover rapidement pendant que les seniors assurent une croissance stable et responsable. L'expertise profonde, un "modèle du monde" interconnecté acquis par l'expérience, ne se transmet cependant pas simplement. Les développeurs seniors doivent traduire leur compréhension de l'intégrité des systèmes en solutions qui ciblent explicitement la réduction de l'incertitude, par exemple en proposant "Pouvons-nous essayer quelque chose de plus rapide ?". Cette stratégie équilibre l'innovation avec une stabilité essentielle et une responsabilité critique, en utilisant l'IA comme un outil guidé par l'expertise humaine. - **Discussion HN** : [Lire la discussion](https://news.ycombinator.com/item?id=48109460) - **Article source** : [Why senior developers fail to communicate their expertise | nair.sh](https://www.nair.sh/guides-and-opinions/communicating-your-expertise/why-senior-developers-fail-to-communicate-their-expertise)
VouchAtlas : Mesurer la Confiance Publique au-delà des Clichés Le site VouchAtlas, dont l'article d'origine n'a pu être chargé, cherche à évaluer la confiance sociale en indiquant où l'on pourrait laisser son ordinateur portable sans surveillance dans un café. Cependant, cette approche suscite des interrogations. La fiabilité perçue d'un pays à l'autre ne reflète pas toujours la réalité complexe du terrain. La sécurité varie considérablement à l'intérieur d'un même pays, par exemple entre les grandes villes et les zones rurales. Les mégalopoles, où se concentrent souvent les populations anglophones votantes, peuvent fausser les résultats en présentant un tableau moins sûr que les régions plus petites. Des situations contrastées comme le Vietnam, jugé peu sûr pour les biens mais étrangement "marche-friendly" selon la plateforme, illustrent ce décalage. Au-delà du vol, laisser un objet relève aussi de l'étiquette sociale. La durée d'une absence, le type de lieu (petit café local ou grande chaîne animée) influencent la perception du risque et de la bienséance. Le site apparaît ainsi davantage comme un indicateur rudimentaire de la perception générale de la criminalité qu'une mesure nuancée de la confiance locale, souvent perdue dans nos sociétés modernes. - **Discussion HN** : [Lire la discussion](https://news.ycombinator.com/item?id=48079425) - **Article source** : [VouchAtlas](https://vouchatlas.com)
Apple retient mes photos en otage jusqu'à ce que j'accepte leurs nouvelles conditions de service | Probably Dance Apple est accusé de retenir en otage des photos et vidéos personnelles en les rendant inaccessibles tant que de nouvelles conditions de service (ToS) ne sont pas acceptées. Le problème survient lorsque l'entreprise télécharge automatiquement les médias locaux des utilisateurs vers iCloud (en utilisant les 5 Go gratuits par défaut), puis supprime les originaux de l'appareil. Sans acceptation des ToS mises à jour, seules des versions floues ou des erreurs de chargement apparaissent. Cette pratique, jugée "dystopique" par certains, force les utilisateurs à consentir à des contrats souvent longs et non lus pour retrouver leurs contenus. Elle soulève des interrogations sur la propriété des données et les méthodes de gestion des géants technologiques comme Apple, Google et Microsoft. Bien que la gratuité initiale du service iCloud soit notée, le processus de suppression locale sans consentement explicite clair est vivement critiqué. Pour beaucoup, c'est une stratégie visant à pousser l'abonnement payant, enfermant les utilisateurs dans un écosystème où les alternatives (comme les systèmes d'exploitation ouverts ou les sauvegardes manuelles) exigent un effort conséquent. - **Discussion HN** : [Lire la discussion](https://news.ycombinator.com/item?id=48067496) - **Article source** : [Apple is Holding my Pictures Hostage Until I Accept Their New Terms of Service | Probably Dance](https://probablydance.com/2026/05/01/apple-is-holding-my-pictures-hostage-until-i-accept-their-new-terms-of-service/)
Les publicités pour les jeux d'argent sur les réseaux sociaux touchent plus de deux fois plus d'hommes que de femmes | Université de Cambridge Une étude menée par l'Université de Cambridge révèle que les publicités pour les jeux d'argent sur les réseaux sociaux touchent deux fois plus d'hommes que de femmes, ciblant particulièrement les jeunes hommes, le groupe le plus susceptible de développer des problèmes de jeu. L'analyse de 411 publicités en Irlande sur les plateformes Meta a montré que les hommes de 25 à 34 ans, catégorie la plus exposée, étaient atteints 2,3 fois plus que les femmes, même lorsque le ciblage n'était pas explicitement masculin. Cette sur-exposition s'inscrit dans un contexte où de nombreux jeunes hommes font face à une crise d'identité, un manque de repères et la dissolution de structures sociales offrant sens et communauté. Cette vulnérabilité, combinée à des environnements numériques conçus pour l'addiction et à la normalisation du jeu via les marchés de prédiction et le parrainage sportif, accroît la susceptibilité aux comportements addictifs. La publicité, souvent subtile, instille des désirs subconscients de gratification rapide ou d'évasion. Des régulations plus strictes, comme la nouvelle législation irlandaise ou le Digital Services Act de l'UE, sont jugées essentielles pour la transparence et la responsabilisation des industries jugées nocives. - **Discussion HN** : [Lire la discussion](https://news.ycombinator.com/item?id=48056359) - **Article source** : [Gambling ads on social media reach more than twice as many men as women | University of Cambridge](https://www.cam.ac.uk/research/news/gambling-ads-on-social-media-reach-more-than-twice-as-many-men-as-women)
SoundOff : Des étiquettes à ultrasons passives à faible coût pour une détection non-invasive et non-intrusive dans la maison intelligente Le système SoundOff propose une approche novatrice pour la détection dans les environnements de maison intelligente, utilisant des étiquettes à ultrasons passives à faible coût. Ces dispositifs sont conçus pour offrir une surveillance non-invasive et non-intrusive, promettant d'améliorer la discrétion et le respect de la vie privée dans la domotique. Cependant, l'article source détaillant cette technologie n'a pas pu être chargé et aucun contenu complémentaire n'était disponible pour permettre une analyse approfondie. Il est donc impossible de fournir une évaluation des implications techniques, des avantages, des limitations ou des retours critiques sur cette solution potentielle. - **Discussion HN** : [Lire la discussion](https://news.ycombinator.com/item?id=48038750) - **Article source** : [SoundOff: Low-cost Passive Ultrasound Tags for Non-invasive and Non-Intrusive Smart Home Sensing — Yibo Fu](https://yibo-fu.com/SoundOff-Low-cost-Passive-Ultrasound-Tags-for-Non-invasive-and-Non)
Valve met à disposition les fichiers CAO du Steam Controller sous licence Creative Commons | Digital Foundry Valve a récemment publié les fichiers de conception assistée par ordinateur (CAO) de son nouveau Steam Controller et de son Puck, les mettant à disposition sous une licence Creative Commons (CC BY-NC-SA 4.0). Cette initiative vise à encourager la communauté des "moddeurs" à créer une gamme étendue d'accessoires personnalisés, tels que des coques, des supports de charge ou des fixations pour smartphones. La publication de ces fichiers s'inscrit dans la continuité de la politique d'ouverture de Valve, déjà appliquée pour le Steam Deck et le Valve Index, et est perçue comme un geste favorable aux consommateurs. Elle permet une personnalisation profonde du matériel, offrant des solutions innovantes, notamment pour les aménagements destinés aux personnes à mobilité réduite. Bien que la licence restreigne l'usage commercial direct, elle prévoit un contact avec Valve pour les entités intéressées par la production d'accessoires. Toutefois, des analyses révèlent que la pleine fonctionnalité du contrôleur, particulièrement sous Windows, peut rester liée au logiciel Steam, soulevant des questions sur l'équilibre entre l'ouverture matérielle et la dépendance à l'écosystème logiciel de la plateforme. - **Discussion HN** : [Lire la discussion](https://news.ycombinator.com/item?id=48037555) - **Article source** : [Valve releases Steam Controller CAD files under Creative Commons license | Digital Foundry](https://www.digitalfoundry.net/news/2026/05/valve-releases-steam-controller-cad-files-under-creative-commons-license)
Quand le réseau fait défaut | OS/2 Museum Des difficultés de communication réseau sous Windows, notamment avec des modules IPMI anciens, ont mis en lumière un problème insidieux lié à la fonctionnalité de déchargement du calcul de la somme de contrôle UDP IPv4 (Rx checksum offloading) sur certaines cartes réseau Intel. Tandis que des systèmes Linux ou d'autres matériels fonctionnent sans accroc, Windows 10 et 11 équipés de ces NIC Intel reçoivent les paquets UDP mais les rejettent au niveau de la pile TCP/IP en raison d'une somme de contrôle prétendument invalide. L'analyse a révélé que les paquets étaient physiquement reçus, mais le pilote ou le matériel Intel interprétait erronément leur somme de contrôle. Ce dysfonctionnement peut être dû à une gestion particulière de certaines valeurs de checksum (comme 0x0000 ou 0xFFFF) ou à une sensibilité inattendue à des champs d'en-tête IP spécifiques. Le diagnostic s'est avéré complexe, Wireshark montrant le trafic sans en identifier la cause, tandis que PktMon a été déterminant en signalant le rejet interne des paquets. La désactivation manuelle de cette fonction de déchargement dans les propriétés du pilote de la carte réseau résout le problème, contournant ainsi un défaut d'implémentation qui entrave la fiabilité du réseau. - **Discussion HN** : [Lire la discussion](https://news.ycombinator.com/item?id=48014868) - **Article source** : [When Networking Doesn’t Work | OS/2 Museum](https://www.os2museum.com/wp/when-networking-doesnt-work/)