Tous les tags

#securite

8 articles

·10 min

Le secret que l'agent ne voit jamais

Le volet précédent avait retiré les clés SSH permanentes du poste. Restait l'autre moitié : quatre-vingts jetons d'API en clair dans un fichier, que n'importe quel process pouvait lire. Cette fois, on ne remplace pas un secret par un meilleur secret — on fait en sorte que le secret ne soit plus là du tout. Il vit ailleurs et s'injecte en transit ; l'agent qui appelle l'API ne voit jamais sa valeur. Avec une nuance qui a fini par structurer tout le reste : le bon outil dépend de qui consomme le secret.

securitesecretshomelabinfisicalagent-ia
Lire
·11 min

La clé sous le paillasson : du SSH par clé au SSH par certificat

On avait mis les clés SSH dans une YubiKey — le hardware, l'inextractible. Sauf une : une clé fichier sans passphrase, gardée pour que l'automation tourne la nuit. Le talon d'Achille qu'on avait nous-mêmes nommé s'est réalisé. Comment on l'a retiré de 63 hôtes sans coupure, en remplaçant la clé permanente par des certificats de 15 minutes.

securitesshhomelabpostmorteminfisical
Lire
·6 min

Tuer les faux positifs : un SAST LLM où une seconde IA réfute la première

Demande à un LLM de trouver les vulnérabilités d'un bout de code et il t'en trouvera — trop. Des injections SQL sur des requêtes déjà sûres, des failles sur du code mort. Le vrai se noie dans le bruit, et on finit par tout ignorer. Notre deuxième Space Hugging Face attaque ce problème de front : une passe détecte large, une seconde passe *adversariale* essaie de réfuter chaque trouvaille. Ce qui survit est réel, et arrive avec un exploit. Voici comment, et le faux pas de calibrage qui a failli tout fausser.

ia-localellmsecuritesastaudit-codehugging-facezerogpuoutlinesagentsdefensif
Lire
·6 min

RAPTOR : l'audit de code source piloté par IA

Déployer un framework d'audit de code offensif et défensif qui combine Semgrep, CodeQL et AFL++ avec le raisonnement d'un LLM — dans un distrobox de 2 Go.

securiteiaauditclaude-codehomelab
Lire
·5 min

CrowdSec : quand la communauté défend le homelab

Installer un IPS communautaire sur le reverse proxy, découvrir qu'il tourne avec 46 scénarios de détection — et réaliser plus tard qu'il était mal configuré depuis le début.

securitetraefikhomelabcrowdsec
Lire
·4 min

YubiKey + SSH : quand la clé ne quitte jamais le hardware

Passer de 'clé SSH sur disque' à 'clé SSH sur hardware FIDO2' pour 30 serveurs. L'authentification à 3 facteurs, et pourquoi ça change tout.

securitesshhardwarehomelabyubikey
Lire
·4 min

SSO avec Authentik : un seul login pour 30 services

Installer un provider SSO self-hosted pour unifier l'authentification de tous les services. Le parcours, les intégrations, et le bug KnownProxies qui nous a rendus fous.

securiteauthentikhomelabsso
Lire
·5 min

Chiffrer le DNS : la faille que nous ne voyions pas

Nous avions HTTPS partout, SSH chiffré, mais les requêtes DNS circulaient en clair. Récit d'une prise de conscience et de la mise en place de DNS-over-TLS.

securitednsreseauhomelab
Lire