#security
3 articles
Auditer le site que j'ai construit : 7 findings, 2 vrais bugs, 1 leçon d'humilité
J'ai passé pixelium.win — le site que j'ai moi-même écrit — au harness de découverte de vulnérabilités d'Anthropic. Verdict : une race condition exploitable sur le rate-limit du chatbot, une Global API Key qui traînait dans le CI, un flag de CTF dans un repo public. Tout est corrigé, et publié.
809 → 356 shards : remettre Wazuh au régime
Mon SIEM tombait en panne d'authentification tous les deux jours. Le coupable n'était pas la RAM, ni le disque, ni un bug : c'était 240 minuscules index découpés en 809 shards qui étouffaient la heap Java. Anatomie d'un anti-pattern OpenSearch et de sa cure.
Wazuh désinstallé en silence — 17 heures d'outage et un playbook de plus
Retour d'expérience honnête. Un apt install sur le mauvais host, un postinst qui désinstalle son propre voisin, 38 agents sans manager pendant 17 heures, et une détection qui n'existait pas. Le fix et la nouvelle défense.