Vous le savez, j'adore les liseuses de la marque Boox, et ils m'ont proposé de tester ce nouveau modèle. La Boox Go 6 Gen II tient sans problème dans une seule main, même petite, comme un vieux livre de poche corné, pèse à peine 160 grammes et se glisse dans une poche sans que vous la sentiez, ce qui en fait désormais la liseuse que je finis par emmener absolument partout, en vacances, sur mon canapé en passant par la salle d'attente du médecin.
Elle est plus petite qu'un iPad mini et plus légère qu'un roman papier, si bien que je la tiens d'une seule main pendant des heures sans jamais sentir mon poignet tirer, ce qu'aucune tablette classique ne m'avait vraiment permis de faire aussi longtemps.
Ce qui me plaît le plus avec ce modèle, c'est ce que j'en fais concrètement tous les jours, puisque j'y ai installé l'application Kindle d'Amazon et que je lis absolument tous mes bouquins dessus, exactement comme je le ferais sur une vraie Kindle posée sur ma table de nuit. Vous pouvez du coup installer n'importe quelle application de lecture, ou tout simplement utiliser l'application native installée sur la Boox, et y déposer vos ebooks, par exemple via Dropbox ou Google Drive.
Dans mon cas, qui utilise une Kindle aussi, le vrai confort, c'est que tout reste synchronisé entre les deux appareils, la page où je me suis arrêté, mes surlignages et mes notes se retrouvant d'un côté comme de l'autre sans que j'aie le moindre réglage à faire.
Et c'est là que l'astuce Android prend tout son sens, parce que la Go 6 tourne sous Android avec le Google Play Store, ce qui veut dire que j'installe exactement l'application que je veux, tout comme je le ferais sur un téléphone.
Kindle, Kobo, ou même l'application de votre bibliothèque municipale pour emprunter des livres gratuitement, un lecteur de PDF pour les documents du boulot, tout cohabite sur le même petit écran, alors qu'une liseuse classique vous enferme dans le magasin de son seul fabricant sans vous laisser le choix.
Niveau écran, on retrouve une dalle e-ink de 6 pouces à 300 pixels par pouce, avec un texte aussi net qu'une impression laser qui se lit parfaitement en plein soleil sans le moindre reflet gênant.
L'éclairage frontal est réglable avec les classiques blanc froid et blanc chaud, selon l'heure, ce qui rend la lecture très confortable. La batterie tient tranquillement une bonne semaine en utilisation intensive, et bien plus si vous n'utilisez pas le rétro-éclairage.
Le reste suit sans faire d'histoires. Elle a 3 Go de mémoire pour faire tourner l'ensemble de vos applications sans ralentissement, 32 Go de stockage qu'une carte microSD peut aussi étendre, et un dos texturé vraiment très agréable à tenir, le tout pour environ 200 euros en noir ou en blanc.
Pour lire partout sans trimballer une tablette et sans renoncer à mes livres Kindle, c'est très exactement la liseuse que j'attendais. C'est complètement validé ! Et disponible ici sur Amazon en noir , ou en blanc .
Si vous cherchez un modèle un peu plus grand, j'avais aussi testé ce modèle , et même celui-ci en couleur !
7-Zip, le logiciel de compression gratuit installé sur des centaines de millions de PC pour ouvrir un zip ou un 7z, traîne une faille par laquelle une archive piégée peut lancer du code sur votre machine à la seconde où vous l'ouvrez.
La faille porte le doux nom de CVE-2025-14266 et se niche dans la façon dont 7-Zip décompresse les archives au format XZ, très courant sous Linux mais qu'on croise un peu partout.
Dans le détail, c'est ce que les spécialistes appellent un débordement de mémoire tampon, un heap buffer overflow. En décompressant, le logiciel écrit des données au-delà de la petite zone mémoire qui lui était réservée, et c'est dans ce dépassement qu'un pirate parvient à glisser ses propres instructions pour les faire exécuter à votre place.
Encore faut-il qu'on réussisse à vous faire ouvrir l'archive piégée, glissée dans une pièce jointe ou récupérée sur un faux site de téléchargement.
Bonne nouvelle quand même. Le code hostile s'exécute avec vos droits d'utilisateur classiques et pas ceux d'un administrateur, ce qui limite déjà les dégâts, et la faille est notée 7 sur 10, sérieuse sans être catastrophique.
Elle touche toutes les versions de 7-Zip de la 21.07 à la 26.01, et c'est la 26.02, publiée le 25 juin, qui vient colmater la brèche.
Sauf que voilà le vrai piège. Là où votre navigateur ou Windows se mettent à jour tout seuls dans leur coin, 7-Zip n'a jamais rien automatisé du tout, donc si vous ne l'avez pas réinstallé depuis des lustres, vous faites très probablement tourner une version trouée sans vous en douter une seule seconde.
La faille a été repérée début juin par le chercheur Landon Peng, et au 20 juillet aucun code d'attaque public ne circulait encore, ce qui vous laisse une fenêtre confortable pour vous mettre à l'abri avant que quelqu'un ne s'en serve pour de bon.
Rien ne sert d'attendre. Un passage par le site officiel de 7-Zip pour attraper la 26.02, et l'affaire est réglée en deux minutes.
Source : PCMag
Depuis 30 ans, vous vous demandez peut-être si coller un téléphone contre votre oreille peut finir par vous refiler une tumeur au cerveau ?
Hé bien l'OMS a voulu en avoir le cœur net et a commandé 13 grandes enquêtes sur la question. Et youpiiii, elles viennent toutes d'aboutir et de sortir, et le bilan vient d'être publié dans le New Zealand Medical Journal.
Et accrochez-vous bien les complotistes : Les gens qui utilisent un portable n'ont pas plus de tumeurs au cerveau que les autres. Une de ces études, pilotée par Ken Karipidis de l'agence australienne de radioprotection, a même passé au crible 63 autres études précédentes menées dans 22 pays, sur des données qui remontent à 1994, et même là, RIEN !
Alors oui, chez les rats mâles exposés en labo, on trouve bien des tumeurs, sauf que les bestioles encaissaient 9 heures d'ondes par jour, 7 jours sur 7, à des doses des dizaines de fois supérieures à ce que la loi autorise pour vous. Difficile donc d'en tirer quoi que ce soit pour votre iPhone.
Puis surtout, en Nouvelle-Zélande, les tumeurs du cerveau les plus courantes ont même légèrement baissé entre 1995 et 2020, pile la période où le portable est devenu universel. Donc si les ondes rendaient vraiment malade, ça se verrait dans ces courbes.
En France, l'ANSES est arrivée à la même conclusion en octobre 2025, après avoir épluché un millier d'études. Il n'y a aucun lien de causalité entre le cancer et le smartphone, mis à part le cancer de la connerie qui ronge beaucoup de monde ^^. L'agence garde quand même ses conseils de prudence pour les enfants, genre usage modéré et kit mains libres, mais c'est plus une précaution qu'autre chose.
Du coup, le vrai risque documenté pour les gamins, il n'est pas dans le crâne mais dans l'aspect psychologique. Je vous parlais y'a pas longtemps des études sur les smartphones avant 13 ans , et là les signaux sont autrement plus solides. Et si les ondes vous angoissent malgré tout, allez lire mon article sur Green Bank , la ville américaine où le Wi-Fi est interdit !
Bref, rassurez-vous, votre portable ne vous ronge pas le crâne. Il vous bouffe surtout votre temps de cerveau disponible, et ça c'est un autre débat...
Faire tourner une console Nintendo de 1983 sur une puce qui coûte moins cher qu'un sandwich, c'est le genre de défi qui plaît aux bricoleurs, et un développeur vient de le réussir plutôt bien.
Le projet s'appelle Anemoia-ESP32 et il émule la NES sur un ESP32, ce petit microcontrôleur programmable à quelques euros qu'on trouve dans une tonne d'objets connectés, avec le wifi et le Bluetooth intégrés.
Le tour de force, c'est la fluidité. La plupart des jeux tournent à 60 images par seconde, exactement comme sur la vraie console, avec en prime le son entièrement reproduit.
Pour y arriver, le développeur, un certain Shim06, exploite les deux cœurs de la puce. Il s'appuie sur FreeRTOS, un mini système d'exploitation qui répartit les tâches, pour émuler d'un côté le processeur de la console et de l'autre sa partie audio, sans que l'un ralentisse l'autre.
Le plus impressionnant c'est la sobriété du truc. Là où on s'attendrait à avoir besoin de mémoire supplémentaire, l'émulateur se contente d'un ESP32 à deux cœurs avec un seul mégaoctet de stockage, et aucune PSRAM n'est nécessaire.
Screenshot
Côté affichage, vous avez le choix entre un petit écran TFT et une sortie vidéo composite, cette bonne vieille prise jaune qu'on branchait à l'arrière des télés cathodiques, et l'émulateur gère en plus les sauvegardes d'état qui figent la partie en cours pour la reprendre plus tard, tout en faisant tourner environ 79 pour cent de la ludothèque NES grâce à sa prise en charge des différents formats de cartouches. Autant dire presque tout.
Le projet est open source, publié sous licence GPLv3 sur GitHub. Et pour l'installer, pas besoin d'être un expert, il suffit de flasher le firmware sur la puce, une opération qu'on peut même lancer directement depuis son navigateur.
Du coup, on peut imaginer des consoles portables minuscules, bien plus compactes que ce qu'on bricole d'habitude avec un Raspberry Pi ou une carte plus imposante.
Voir une console mythique renaître sur un composant à moins de cinq euros, sans matériel exotique, c'est exactement le genre de bidouille qui rappelle pourquoi le rétrogaming est un terrain de jeu sans fin.
Source : Hackaday
Un coussin qui traîne par terre, des boîtes de médicaments à compter dans un tiroir, du linge à balancer dans le panier, des assiettes à caler dans le lave-vaisselle et un lit médicalisé à remonter de quelques crans. Voilà le programme du robot G1 dans la vidéo qu'Unitree a mise en ligne lundi matin . Deux minutes quinze, en 4K, et ça a fait un million de vues en deux jours.
Et rassurez-vous, si vous lui dites d'arrêter en plein réglage du lit parce que ça vous pince la peau des fesses, il s'arrêtera net.
Le truc qui pilote tout ça s'appelle UnifoLM-OminiA-0.3. Unitree le décrit comme "un modèle unique qui prend en charge des tâches variées de soins à domicile et de bien-être, avec une compréhension interactive omni-modale, une exécution totalement autonome, stable et résistante aux perturbations".
En clair, un seul cerveau pour les oreilles, les yeux, les bras et les jambes, là où il fallait avant trois ou quatre systèmes qui se refilaient le bébé. Sauf que ce cerveau, vous ne pouvez pas y jeter un œil.
Les deux modèles précédents de la maison, vous pouviez les récupérer quand vous vouliez car unifolm-world-model-action et unifolm-vla sont sur GitHub avec le code d'entraînement, et les poids sont posés sur HuggingFace . Alors que celui-là, non.
Donc à l'heure où j'écris ces lignes, vous ne trouverez ni dépôt, ni checkpoint, ni fiche technique. Juste la vidéo ci-dessus que vous venez de regarder. Après on n'en sait rien, ça sortira peut-être la semaine prochaine, mais pour l'instant celui-ci reste au chaud chez Unitree.
Et on ne sait pas non plus combien d'essais il a fallu pour attraper la bonne boîte sur l'étagère, le taux de réussite sur le tri du linge ou combien de temps il a fallu pour remplir votre lave-vaisselle.
Mais même sans métrique, c'est quand même une belle vidéo démo. Après on connaît les chinois... Le mois dernier je m'énervais déjà parce qu' un G1 avait collé un coup de pied dans le ventre d'un gamin pendant une démo d'arts martiaux au jardin botanique d'Urumqi, et je trouve ça dommage qu'on doive continuer à juger ces bestioles sur des montages YouTube plutôt qu'à partir de vraies métriques.
Côté prix, comptez 13 500 dollars minimum pour le G1 sur le site d'Unitree , taxes et livraison en plus. Le tarif d'une petite citadine d'occasion, quoi ! En janvier je vous avais épluché les prix de tous les humanoïdes réellement commandables , et c'est bien Unitree qui casse le marché.
Sauf que la main à 3 doigts qui attrape les boîtes de médicaments dans la démo, c'est en option et vous vous en doutez, on ne connaît pas non plus son prix.
Par contre, avant d'acheter ce truc et de le mettre dans votre entreprise, sachez quand même que le 8 juin dernier, le Pentagone a ajouté Unitree à sa liste des entreprises militaires chinoises, sous son nom officiel de Hangzhou Yushu Technology et sur la même liste, vous trouverez aussi BYD, Alibaba et TP-Link. Ils ont fait cela car 5 jours plus tôt, trois représentants américains déposaient le GUARD Act, un texte qui obligerait les agences fédérales à passer au crible tous les robots humanoïdes et quadrupèdes chinois avant leur vente aux États-Unis, et visiblement ils ont trouvé des trucs.
Par contre, chez nous, c'est la fête du slip, il n'y a rien de tout ça. Aucune liste, aucun audit obligatoire ! Vous commandez la bestiole en ligne, et la seule doc publique sur son cerveau, c'est ce clip de 2 minutes.
Alors vous vous dites peut-être que j'exagère sauf qu'en mai, je vous racontais comment un robot-chien Unitree utilisé par la police se faisait pirater en une minute et renvoyait ses vidéos vers un cloud chinois . Du coup, quand la même entreprise sort un robot qui filme des chambres d'hosto, moi, ça me donne envie d'aller voir le code.
Bref, la démo est bluffante mais j'attends le dépôt GitHub pour voir si c'est du sérieux.
Le pirate qui a mis à genoux la prod de Hugging Face voulait juste tricher à son examen, voilà ce qu'OpenAI a reconnu hier. Les agents qui se sont promenés durant tout un week-end dans les clusters de la plateforme, c'étaient leurs modèles à eux, GPT-5.6 Sol et un modèle pré-release encore plus balèze, fonctionnant en mode "refus cyber réduits à des fins d'évaluation".
Le point de départ c'est ExploitGym , contenant 898 vraies vulnérabilités piochées dans des programmes userspace, dans le moteur JavaScript V8 de Google et dans le noyau Linux. On colle l'agent devant un input qui fait planter un programme, et on regarde s'il arrive à en tirer un exploit qui marche.
Dans ce document de recherche sorti en mai, GPT-5.5 sortait 120 exploits fonctionnels, derrière les 157 de Claude Mythos Preview. Mais le modèle testé ce week-end là, lui, a trouvé un "raccourci". Comme l'explique OpenAI "toutes les preuves suggèrent que les modèles étaient hyperfocalisés sur la recherche d'une solution pour ExploitGym, allant à des extrêmes considérables pour atteindre un objectif de test plutôt étroit".
Pour saisir l'ampleur du raccourci, regardez la pièce dans laquelle ils étaient enfermés. C'est un environnement hautement isolé, avec un seul trou dans le mur, un accès réseau "*restreint à la possibilité d'installer des paquets via un logiciel tiers hébergé en interne qui fait office de proxy et de cache pour les registres de paquets *". En clair, le seul truc qui pouvait parler à l'extérieur, c'était le machin qui allait chercher les dépendances !
ExploitGym, le benchmark que les modèles cherchaient à résoudre. 898 vulnérabilités réelles, et les scores de GPT-5.5 et Claude Mythos Preview.
Et vous devinez la suite... Les modèles ont cramé une grosse quantité de tokens à chercher la sortie pour finalement la trouver dans ce proxy, sous la forme d'un zero-day que personne ne connaissait (la faille a depuis été signalée à l'éditeur). Le seul tuyau autorisé était donc LE point faible. Ensuite, escalade de privilèges et déplacement latéral de machine en machine, jusqu'à en atteindre une avec un accès Internet et voilà...
Une fois dehors, ils en ont alors déduit tout seuls que Hugging Face hébergeait probablement les modèles, les datasets et les solutions d'ExploitGym.
Donc direction huggingface.co, avec credentials volés et zero-days enchaînés jusqu'à décrocher une exécution de code à distance sur les serveurs, puis lecture des solutions du test directement dans la base de production. Aucune destruction, aucune demande de rançon. Juste les corrigés des tests comme des bacheliers qui emploient mal leur intelligence !
Petite précision qui compte, c'est bien l'équipe de Hugging Face qui a détecté et stoppé l'activité sur son infra, et qui avait déjà entamé le confinement et la reconstruction forensique avec ses propres modèles open source quand OpenAI l'a contactée. Je vous racontais l'histoire vue de leur côté il y a deux jours, relevant notamment que les modèles américains refusaient d'analyser leurs logs d'attaque.
C'est pas un peu de la science fiction tout ça ??? Maintenant si vous vous demandez ce que vous risquez en tant qu'utilisateur, sachez que côté public, rien n'a bougé sur les modèles, les datasets et les Spaces. L'incident a uniquement touché des datasets internes et des credentials de service et visiblement, rien n'a été altéré par les agents IA en vadrouille.
Côté mesures, OpenAI dit appliquer des contrôles stricts sur la configuration de son infra "au prix de la vélocité de recherche" pendant que les failles sont patchées, et a fait entrer Hugging Face dans son programme trusted access. Ce qui règle accessoirement le problème du refus que HF a rencontré lors de l'analyse des logs.
La veille de cette révélation, OpenAI publiait d'ailleurs un billet sur l'alignement des modèles à long horizon bourré d'anecdotes du même genre, avec un modèle qui contourne les restrictions de sa sandbox pour aller ouvrir une pull request sur GitHub alors qu'on lui demandait de poster sur Slack. Ou encore un autre qui, pour esquiver les détecteurs de secrets, a découpé le corps du token en deux fragments, les a obfusqués, puis a reconstruit le credential à l'exécution.
On dirait qu'ils n'avaient pas anticipé que ça aille aussi loin leurs petites expérimentations...
Après, OpenAI ne minimise pas et parle même d'un "incident cyber sans précédent, impliquant des capacités cyber à l'état de l'art". Ces modèles peuvent maintenant découvrir et exploiter des chemins d'attaque complètement inédits dans des systèmes en prod, sans avoir besoin d'un accès au code source. C'était théorique jusqu'à ce week-end.
Maintenant, si un modèle a lu les solutions dans la base de production, que valent encore les scores obtenus sur ExploitGym ? Ça on n'en sait rien.
Avant de sortir les violons, le contrepoint le plus juste que j'ai lu vient de Rich Mogull, analyste en chef de la Cloud Security Alliance qui explique que pour lui c'est un cas d'école en matière d'échec d'alignement, car le modèle n'était pas malveillant, il a fait précisément ce qu'on lui demandait, à savoir maximiser sa performance. Sauf qu'une fois les garde-fous retirés et assez de marge donnée, "résoudre le test" et "compromettre un tiers pour voler les réponses" sont devenus la même instruction.
Puis c'est aussi un problème de consentement, car un test de laboratoire qui se barre pour compromettre les systèmes en production, c'est quand même un risque qui est porté par quelqu'un qui n'a pas choisi de mener l'expérience. Alors bon, c'est tombé sur Hugging Face qui a géré ça comme un chef, mais ça aurait pu très bien tomber sur un hôpital.
Voilà les amis... On nous avait promis Skynet , on nous avait promis Matrix, et voilà que 15 ans plus tard, le vrai visage du soulèvement des machines c'est un putain de modèle qui passe son week-end à défoncer trois infrastructures d'affilée pour améliorer sa note à un contrôle.
Un ennemi qui vous hait, vous pouvez le raisonner ou lui envoyer Arnold Schwarzenegger. Mais un ennemi dont la seule mission c'est d'optimiser une métrique, vous ne pouvez que relire très attentivement le prompt que vous lui avez donné et croiser les doigts. La preuve quand une IA prend la première place du classement américain de HackerOne ou arrive à dénicher des milliers de zero-days pour Anthropic , c'est que l'instruction initiale ou le garde-fou était plus solide que ce que nous a pondu OpenAI ce week-end.
Vous tapez dans votre terminal ssh late.sh et c'est tout. Votre clé SSH fait alors office de carte de membre et vous voilà dans un salon peuplé de gens qui tapent sur leur clavier depuis un peu partout sur la planète. C'est ce qu'a imaginé Mateusz Piórowski, un dev polonais, qui a passé ces derniers mois à ressusciter le BBS.
Vous atterrissez dans THE LATE BAR, un vrai décor en ASCII où vous marchez en utilisant les flèches du clavier ou les touches hjkl. Vous vous asseyez avec s, vous faites coucou avec w, et la touche i ouvre la ligne de saisie pour parler. Y'a un barman, un jukebox, un salon à côté, des habitués affalés aux tables et une porte mystérieuse marquée DOORS...
THE LATE BAR, vu depuis la démo web en lecture seule de late.sh
Le reste du club tient dans le même terminal avec une radio qui tourne en fond, un tableau ASCII collaboratif dont chaque case garde le nom de qui l'a peinte, des profils pour dire sur quoi vous bossez, un fil de news et une arcade avec 2048, sudoku, nonogrammes et solitaire. Il y a même un bonsaï qui pousse pendant que vous codez.
Mais je reviens un peu sur cette porte mystérieuse dont je vous parlais juste avant… Derrière se cachent ce qu'on appelle les door games. Pour les moins de 40 ans, dans les années 90, un "door" c'était le jeu externe qu'un BBS lançait pour vous, le temps de votre session. C'était le cœur social de ces machines, et si vous voulez goûter un peu à l'ambiance de l'époque, l'opération Sundevil vous en donnera un bon aperçu. Le bien inspiré Piórowski les a donc remis en ligne ! Et ce sont les vrais, hein, pas des remakes.
On y trouve par exemple NetHack, Dope Wars, Dungeon Crawl Stone Soup ou encore Usurper. Chaque jeu a sa crate Rust dédiée qui lance le vrai binaire Unix sur un PTY et vous le proxifie dans votre session SSH.
Vous pouvez également faire tout tourner chez vous en clonant le dépôt puis en faisant un make start, puis vous connecter en ssh localhost -p 2222. Un CLI compagnon gèrera alors la lecture audio en local avec un visualiseur synchronisé.
Côté vie privée, sachez que le serveur garde l'empreinte de votre clé, et pas la clé publique entière, et vos scores comme vos messages n'y sont rattachés que par cette empreinte. Il n'y a aucun log d'IP ni d'analytics mais si vous restez méfiant vous pouvez générer une clé jetable et vous connecter avec :
ssh-keygen -t ed25519 -f ~/.ssh/late_throwaway
ssh -o IdentitiesOnly=yes -i ~/.ssh/late_throwaway late.sh
Après c'est pas l'open, source, puisque le code est publié sous licence FSL-1.1-MIT. Vous pouvez donc lire, auditer, modifier, forker et contribuer, mais pas monter un service public concurrent. Quoi qu'il en soit, chaque version bascule ensuite sous licence MIT, 2 ans après sa sortie. Piórowski assume ça très bien et le documente dans son dépôt.
L'autre limite, c'est la taille car toute l'infra tourne sur un seul nœud Kubernetes plafonné à 1000 connexions simultanées, donc autant dire que le service va rapidement être victime de son succès
Mais moi j'ai trouvé ça super cool, c'est pour ça que je vous le partage. Je vous ai montré Soft Serve pour héberger son Git en SSH , The Lounge pour garder IRC en vie , Ascii Patrol pour jouer en caractères ... et voilà maintenant un salon complet qui revient !
Bref, ssh late.sh et vous verrez bien ce que ça donne !
Un site sans cookie de mesure d'audience et sans bandeau de consentement, c'est reposant je trouve... Sauf qu'à cause de ça, bah je ne savais plus trop combien de gens venaient me lire tous les jours. Relou hein ?
C'était ma situation depuis un moment déjà, vu que tout ce qui servait à mesurer l'audience a dégagé de korben.info il y a un bon bout de temps. Alors faute de mieux, je me suis rabattu sur AWStats, qui lit bêtement les logs Apache du serveur mais bon, c'est pas terrible, parce qu'avec le cache de Cloudflare, il y a une grosse partie de mon trafic qui n'est pas pris en compte.
En effet, quand Cloudflare possède une copie valide de la page dans son cache, il peut la renvoyer directement sans contacter le serveur d'origine. Vous êtes donc bien un visiteur réel, mais Apache ne voit aucune requête et AWStats ne vous comptabilise pas. Du coup, tous les outils fondés exclusivement sur les logs d'origine sous-estiment la part du trafic absorbée par le cache.
Après il y a bien le classique Google Analytics, mais bon même configuré en mode full RGPD, ça reste Google et ça appelle quand même un service tiers aux US... Vous connaissez aussi déjà des alternatives propres, puisque je vous ai parlé de Matomo, Plausible et de Vince Analytics , mais elles ajoutent toutes une mesure côté navigateur, avec un script, un pixel ou un stockage local (le localstorage) et moi, je ne voulais aucun outil d'audience de plus dans vos pages !
De son côté, Cloudflare lui, voit chaque requête HTTP qui atteint son réseau, y compris celles auxquelles son cache répond. Ses chiffres couvrent donc beaucoup mieux le trafic HTTP que mes logs d'origine. Le souci, c'est que son dashboard, je ne l'aime pas. Je le trouve incomplet, mal foutu, chiant à utiliser, et il ne montre pas ce que j'ai envie de voir.
Donc, histoire d'avoir ce que je voulais, j'ai fini par coder le mien. Enfin, entièrement vibe codé et ça tourne aussi bien sur un serveur qu'en local sur une machine de bureau.
Petite parenthèse pendant que j'y suis, vous ne le savez peut-être pas mais depuis que ChatGPT a débarqué dans nos vies fin 2022, tout ce que je développe moi-même sur ce site et l'ensemble de mes outils internes sont vibes codés avec des LLMs comme ceux d'OpenAI et d'Anthropic. C'était une purge au tout début et maintenant ça s'est tellement amélioré et je me suis tellement spécialisé là-dedans, que le code n'est devenu qu'une formalité. Ne hurlez pas, mon site est statique et j'envoie pas de fusée dans l'espace !
Mon collecteur s'exécute en local, cause à une API, et il n'envoie pas une seule ligne de mesure dans votre navigateur. Bref, que mon backend soit écrit avec un LLM, à la main ou en Brainfuck, vous chargez exactement la même chose de mon outil de stats, c'est-à-dire rien du tout. La garantie est donc architecturale et pas une question de talent.
Et surtout, mon outil de stats n'ajoute aucune mesure dans votre navigateur. Aucun JavaScript ni cookie supplémentaire n'est posé par mon outil. À la place, il lit l'API GraphQL Analytics de Cloudflare, en lecture seule et récupère des compteurs déjà agrégés par jour et par dimension. Cela veut dire par exemple, que quand je récupère le nombre "nombre d'IP distinctes par jour", je ne récupère pas les IPs en tant que telles mais juste un total que Cloudflare me communique et qu'il a déjà traité en amont.
Et vous n'êtes pas obligés de me croire sur parole, parce que c'est vérifiable en 10 secondes... Ouvrez l'inspecteur de votre navigateur, onglet Réseau, et rechargez cette page. Vous ne verrez aucun script de mesure d'audience, aucun appel vers un domaine tiers et aucune iframe. Même les vidéos YouTube ne se chargent qu'au moment où vous cliquez sur la vignette. Le seul truc qui bouge, c'est le compteur du footer qui télécharge un nombre, sans rien renvoyer derrière.
Attention, ce n'est pas à confondre avec Cloudflare Web Analytics et ses mesures RUM (Real User Monitoring) puisque cette fonctionnalité injecte un bout de JavaScript pour mesurer les performances ressenties dans le navigateur. Chez moi, c'est désactivé tout ça.
Maintenant soyons clairs sur un point, parce que c'est l'objection évidente et qu'elle est parfaitement légitime... Cloudflare, lui, voit bien votre adresse IP. Pas à cause de mon outil de stats, mais parce que c'est un reverse proxy et que c'est mécaniquement ce qui se passe dès qu'un site est derrière un CDN. Votre requête arrive chez eux avant d'arriver chez moi, sinon ils ne pourraient ni router, ni mettre en cache, ni bloquer une attaque. Mon outil ne change rien à ça, il se contente de lire des totaux déjà calculés et je ne récupère jamais la moindre IP. Tout est détaillé dans mes CGU, avec les bases légales, les durées et la liste des cookies de sécurité, si vous voulez le détail complet.
Mon outil et le compteur que vous pouvez retrouver dans le footer de mon site reposent sur les requêtes collectées côté serveur chez Cloudflare et sans l'analyse web, je ne peux juste pas suivre par exemple un parcours utilisateur, connaitre un taux de rebond ou évaluer les temps de chargement mesurés chez les lecteurs. Rien de grave donc...
Maintenant, il y a un souci chez Cloudflare, c'est que selon le jeu de données et le forfait que vous payez ou non, le détail ne reste interrogeable que durant une fenêtre limitée de temps. Mon outil doit donc passer chaque jour récupérer les agrégats encore disponibles et les stocker dans une base SQLite sur mon serveur ou en local, selon la façon dont on l'a déployé.
Ça me permet de garder mon propre historique agrégé. J'ai aussi activé le Super Bot Fight Mode de Cloudflare, qui réduit une large partie du trafic automatisé, mais attention, ça ne me donne pas pour autant des stats sans aucun bot. Les crawlers autorisés comme Googlebot et ceux qui passent entre les mailles du filet restent comptabilisés dans mes chiffres, exactement comme avec tous les autres outils de mesure web. Et je préfère le dire clairement plutôt que de vous vendre des chiffres "propres" qui ne le sont jamais totalement, vu qu'un filtre anti-bot ne peut retirer que les bots qu'il a détectés.
À côté de ça, j'ai aussi branché ma Google Search Console, et là non plus sans installer la moindre bibliothèque tierce... Je signe moi-même un JWT en RS256 avec le module crypto natif de Node, je l'échange contre un jeton d'accès chez Google, et le compte de service que j'utilise est restreint au scope lecture seule. Ça m'apporte des statistiques agrégées sur les impressions, les positions, les requêtes de recherche et surtout Discover !!
Si je devais résumer ça, je dirais que Cloudflare estime le volume de trafic et que Search Console montre quelles recherches produisent des impressions et des clics, même si sans aucun tracking en place, ça n'explique évidemment pas la motivation de chaque lecteur. Mais osef ! Et comme Cloudflare embarque aussi son pare-feu, j'en profite pour rapatrier des statistiques sur les événements de sécurité et les routes attaquées, comme ça, je peux tout voir au même endroit.
Maintenant, le vrai plaisir, c'est de pouvoir afficher ce que je veux dans mon propre dashboard. Par exemple, la répartition par langue, les navigateurs, d'où provient le trafic avec un joli petit camembert, les pays, l'état de mon cache, la bande passante, etc. Et quand j'ai un nouveau besoin qui me pête dans le cerveau, je peux ajouter une vue rapidement et je ne m'encombre pas de ce qui ne me sert pas.
Sans traceur placé chez vous, je ne connais donc pas les sessions, le taux de rebond, le parcours de lecture, les entonnoirs de conversion, donc impossible de savoir si vous êtes revenu hier, ni dans quel ordre vous avez lu 3 articles. Mais je m'en tape complètement puisque ces métriques ne m'ont jamais servi à rien.
Ce que je veux connaitre, c'est surtout l'ordre de grandeur de l'audience et le nombre de pages demandées. Le parcours individuel et les entonnoirs de conversion, c'est surtout un besoin de régie publicitaire ou de site e-commerce, et pas d'un site comme le mien. Quand on sait que les bandeaux de cookies nous coûtent 575 millions d'heures perdues collectivement, et que l'Europe réfléchit enfin à les alléger , s'en passer n'est pas vraiment une punition.
Bref, mes stats sont maintenant plus digestes que celles d'AWStats, sans avoir à vous tracker ou vous faire charger quoi que ce soit. Ça me va donc très bien. Et si vous voulez un avant-goût de la technique derrière l'outil, j'ai montré récemment comment vous faire un compteur de fréquentation gratuit , donc n'hésitez pas à y jeter un œil...
Le gros câble que vous branchez sur votre voiture électrique, celui qu'il faut soulever à deux mains et qui pèse le poids d'un âne mort, dispose de 2 choses : Du courant, et un réseau. Lionel Richard Saposnik, chercheur chez SaiFlow, a eu la curiosité d'aller voir ce qui traîne sur ce réseau-là et vous allez voir, c'est pas triste...
Quand vous clipsez le pistolet dans la trappe, votre bagnole et la borne montent une liaison IPv6 entre elles, par courant porteur, sur deux broches du connecteur CCS2. Elles se causent en respectant la norme ISO 15118 pour négocier vos ampères, votre tension, le prix de votre kWh.
Le simulateur de véhicule se branche sur la prise et atteint la carte de la borne. Schéma SaiFlow.
Lors de ses tests, sur une borne rapide XCharge C6, il a trouvé un service SSH (Dropbear) qui écoute sur le port 22 et un Telnet (BusyBox) sur le port 23. Et sans surprise, le login c'est root et le mot de passe... bah c'est "root" aussi !! Mdrrrr ! Donc vous branchez votre voiture, vous vous connectez en SSH et vous êtes root !!
La raison c'est que les services d'administration de la borne écoutent sur 0.0.0.0, autrement dit sur toutes les interfaces réseau de la machine. Sauf que parmi ces interfaces, y'a can0 pour le bus CAN interne, eth0 pour le réseau de management... et surtout qca0 et qca1, les deux modems courant porteur des deux pistolets de charge. Écouter partout, ça veut donc dire aussi écouter du côté de votre voiture.
SSH et Telnet à l'écoute sur toutes les interfaces, celles du câble comprises. Capture SaiFlow.
Pour aller taper dessus, il lui a donc fallu seulement 130 $ de matos. De quoi tirer le Control Pilot à 9 V (5 à 10 $) pour faire croire à la borne qu'une voiture est connectée, un modem HomePlug Green PHY genre QCA7000 ou QCA7005 à 70 $, un Raspberry Pi à 50 $, et deux fils à mettre en contact avec le connecteur.
Et hop, avec tout ça, n'importe qui peut se retrouver sur le réseau interne de la borne. Et là, avec l'accès root, un attaquant peut faire tout un tas de choses comme voler le certificat SECC pour se faire passer pour la borne au moment où votre voiture s'authentifie en Plug & Charge, trafiquer le comptage de l'énergie, poser une backdoor dans un cron, rebondir vers le réseau de l'opérateur par le VPN de la borne, ou couper le refroidissement et la protection contre les surintensités.
Ça craint hein ?
Je vous avais raconté comment Charlie Miller a pris le contrôle d'une Jeep sur l'autoroute , ou encore comment une faille d'API permettait d'en déverrouiller à distance mais l'idée que la prise cause du réseau n'est pas neuve puisqu'en 2022 déjà, des chercheurs d'Oxford et d'Armasuisse avaient monté Brokenwire, une attaque qui coupait les charges à distance en brouillant ce même canal courant porteur, avec une radio logicielle LimeSDR et un ampli de 1 W. Ils ont tué des sessions jusqu'à 47 mètres, sur 8 voitures et 20 bornes rapides.
Ce qui change ici, c'est pas le canal, c'est ce qu'on trouve à écouter dessus car personne n'avait pensé à scanner la prise comme vous scanneriez un réseau d'entreprise.
L'avis publié par la CISA à ce sujet liste bien 3 failles sur la borne C6, mais une seule est notée 9,8 sur 10, et c'est celle du firmware qui s'installe sans vérification de signature. Les deux autres qui concernent la prise sont à 7,6, avec accès physique obligatoire. Je tiens à le préciser parce que j'ai vu passer des actus qui annoncent 3 failles à 9,8 partout et je n'y comprenais plus rien.
En tout cas, c'est corrigé. XCharge a poussé la mise à jour sur toutes les bornes concernées, et la CISA n'a constaté aucune exploitation dans la nature. Rassurez-vous donc, votre prochaine charge sur l'autoroute ne va pas transformer votre voiture en bagnole zombie explosive !
La France compte près de 200 000 points de recharge ouverts au public, et XCharge revendique une équipe sur place et plus de 2500 bornes rapides posées en Europe. C'est donc un modèle qui est touché mondialement et surtout, SaiFlow pense que le motif de cette faille se retrouve probablement chez d'autres fabricants, toutefois sans l'avoir démontré.
Bref, la prochaine fois qu'on vous dit qu'une borne c'est "juste" de la grosse électricité, vous saurez maintenant que c'est surtout un ordinateur avec une prise réseau dehors.
Merci à DjeDje pour l'info !
Des ingénieurs de l'université Northwestern, près de Chicago, ont construit un petit drone qui disparaît presque à l'œil nu. Pas grâce à un camouflage, mais parce qu'il tourne sur lui-même à toute vitesse.
Le principe s'appelle le flou de mouvement. C'est ce qui fait qu'on ne voit plus les pales d'un ventilateur quand il tourne vite. L'œil n'arrive plus à suivre, alors il mélange l'objet avec ce qu'il y a derrière.
Le drone s'appelle Phantom Twist. Il tourne sur lui-même entre 15 et 25 fois par seconde. À pleine vitesse, on ne voit plus qu'une légère brume, une sorte d'ombre floue posée dans l'air.
Son corps est déjà presque transparent. Les quelques pièces opaques qui restent, le moteur ou la batterie, se noient dans le décor dès que la rotation démarre.
La forme n'a rien à voir avec un drone habituel. Un quadricoptère porte quatre hélices. Là, il y a un seul moteur et une seule hélice. L'hélice tourne d'un côté, tout le reste du drone tourne de l'autre.
Faire voler un truc pareil sans qu'il parte en vrille n'a rien d'évident. L'équipe a donc laissé un ordinateur imaginer près de 20 000 versions du drone, puis a utilisé des algorithmes et de l'IA pour ranger chaque pièce au bon endroit, du circuit imprimé au petit contrepoids qui équilibre l'ensemble.
Au bout du compte, les chercheurs le donnent pour dix fois plus difficile à repérer qu'un quadricoptère classique. Le but est d'observer des animaux, de surveiller des marais ou de contrôler des ponts et des lignes électriques sans faire fuir ce qu'on veut filmer.
Il y a encore des trous dans la raquette. Le prototype a besoin d'un système de caméras installé tout autour pour se repérer. Ses fils et ses tiges de support restent visibles. Et surtout, l'hélice fait du bruit.
Un drone qu'on ne voit pas mais qu'on entend arriver, ça limite quand même sérieusement l'effet de surprise.
Le travail a été montré à Sydney, lors d'une grande conférence de robotique. L'équipe veut maintenant des matériaux plus transparents et une hélice plus silencieuse.
Se cacher en tournant sur soi plutôt qu'en se peignant, l'idée est maligne. Mais tant que l'engin vrombit comme un ventilateur, l'invisibilité reste à moitié ratée.
Source : Techspot