#securite
8 articles
Le secret que l'agent ne voit jamais
Le volet précédent avait retiré les clés SSH permanentes du poste. Restait l'autre moitié : quatre-vingts jetons d'API en clair dans un fichier, que n'importe quel process pouvait lire. Cette fois, on ne remplace pas un secret par un meilleur secret — on fait en sorte que le secret ne soit plus là du tout. Il vit ailleurs et s'injecte en transit ; l'agent qui appelle l'API ne voit jamais sa valeur. Avec une nuance qui a fini par structurer tout le reste : le bon outil dépend de qui consomme le secret.
La clé sous le paillasson : du SSH par clé au SSH par certificat
On avait mis les clés SSH dans une YubiKey — le hardware, l'inextractible. Sauf une : une clé fichier sans passphrase, gardée pour que l'automation tourne la nuit. Le talon d'Achille qu'on avait nous-mêmes nommé s'est réalisé. Comment on l'a retiré de 63 hôtes sans coupure, en remplaçant la clé permanente par des certificats de 15 minutes.
Tuer les faux positifs : un SAST LLM où une seconde IA réfute la première
Demande à un LLM de trouver les vulnérabilités d'un bout de code et il t'en trouvera — trop. Des injections SQL sur des requêtes déjà sûres, des failles sur du code mort. Le vrai se noie dans le bruit, et on finit par tout ignorer. Notre deuxième Space Hugging Face attaque ce problème de front : une passe détecte large, une seconde passe *adversariale* essaie de réfuter chaque trouvaille. Ce qui survit est réel, et arrive avec un exploit. Voici comment, et le faux pas de calibrage qui a failli tout fausser.
RAPTOR : l'audit de code source piloté par IA
Déployer un framework d'audit de code offensif et défensif qui combine Semgrep, CodeQL et AFL++ avec le raisonnement d'un LLM — dans un distrobox de 2 Go.
CrowdSec : quand la communauté défend le homelab
Installer un IPS communautaire sur le reverse proxy, découvrir qu'il tourne avec 46 scénarios de détection — et réaliser plus tard qu'il était mal configuré depuis le début.
YubiKey + SSH : quand la clé ne quitte jamais le hardware
Passer de 'clé SSH sur disque' à 'clé SSH sur hardware FIDO2' pour 30 serveurs. L'authentification à 3 facteurs, et pourquoi ça change tout.
SSO avec Authentik : un seul login pour 30 services
Installer un provider SSO self-hosted pour unifier l'authentification de tous les services. Le parcours, les intégrations, et le bug KnownProxies qui nous a rendus fous.
Chiffrer le DNS : la faille que nous ne voyions pas
Nous avions HTTPS partout, SSH chiffré, mais les requêtes DNS circulaient en clair. Récit d'une prise de conscience et de la mise en place de DNS-over-TLS.