un simple agrégateur, lecteur de flux rss pour tout suivre .... par: fonds d'écran - Kriss Feed, version : 7 -
  • Thursday 09 July 2026 - 11:30
    J'ai utilisé rapidement des outils de traduction, mais visiblement cette entreprise textile Allemande qui existait depuis 37 ans dépose le bilan suite à une cyberattaque. 😮
    La cybersécurité ça coûte toujours trop cher, juqu'au moment où vous vous rendez compte que vous auriez dû investir plus dedans.
    (Permalink)
  • Thursday 09 July 2026 - 11:27
    C'est carrément pas déconnant de passer d'Ubuntu à Debian comme base.
    D'ailleurs c'est aussi pour ça que Linux Mint a aussi une version basée sur Debian (LMDE) en plus de celle basée sur Ubuntu. Actuellement Linux Mint vire toutes les merdes d'Ubuntu (snaps, etc.) mais jusqu'à quand ce genre de chose est tenable ?
    (Permalink)
  • Thursday 09 July 2026 - 10:05
  • Thursday 09 July 2026 - 10:04
    from Korben

    Votre Nextcloud sait tout de vous. L'admin du serveur (vous, ou pire, quelqu'un d'autre) peut ouvrir n'importe quel fichier stocké dessus, parce que le chiffrement de bout en bout reste une option planquée dans un plugin.

    C'est pourquoi Hoodik , un projet de Tibor Hudik, prend le problème à l'envers. Parce que chez lui, le chiffrement, ce n'est pas une case à cocher, c'est l'architecture au complet.

    Grâce à sa solution, vos fichiers sont chiffrés dans votre navigateur, avant même de partir sur le réseau, et à aucun moment le serveur ne voit vos fichiers en clair, ni ne reçoit les clés de chiffrement.

    Votre clé privée ne quitte donc pas votre machine, et comme ça, même une intrusion sur le serveur ou un vol ne livrera jamais vos fichiers en clair.

    L'interface web, sobre et sans fioritures

    Et là où beaucoup d'outils chiffrés deviennent pénibles à l'usage, celui-ci garde les trucs du quotidien super pratiques. Y'a du partage entre comptes avec des rôles (lecture, édition, co-propriétaire), des notes Markdown chiffrées avec historique de versions, et même des aperçus photo et vidéo sans rien déchiffrer côté serveur, HEIC de l'iPhone compris.

    La recherche fonctionne aussi alors que le serveur ne voit rien… En fait, votre navigateur découpe les noms de fichiers en petits morceaux, les hashe, et le serveur ne compare que ces empreintes, et jamais de texte en clair. Quant au partage public, la clé de déchiffrement voyage dans le fragment de l'URL, cette partie après le # que votre navigateur n'envoie jamais au serveur.

    Au niveau de la crypto, le boulot se divise en deux, il y a d'un côté une paire RSA 2048 qui ne sert qu'à faire circuler les clés, et de l'autre, AEGIS-128L qui chiffre vos données, calculé en direct par le navigateur grâce à WebAssembly (du code quasi natif quoi...). Et avant que vous leviez un sourcil sur ce cipher au nom de Pokémon, AEGIS-128L est finaliste de CAESAR, un concours international de crypto, et est en cours de standardisation à l'IETF. Vous pouvez par exemple le retrouver implémenté dans libsodium . C'est du sérieux, donc.

    L'autre bonne surprise, c'est le poids plume de l'app. Le serveur est écrit en Rust (Actix-web) avec un front en Vue 3 et il tourne autour de 20 Mo de RAM au repos, alors que votre Nextcloud réclame ses 200 à 500 Mo pour afficher 3 photos de vacances.

    Hoodik est dispo sous la forme d'une image docker pour AMD64 et ARM donc vous pouvez l'installer sur n'importe quoi, un Raspberry Pi , un vieux NAS, un vieux PC, ce que vous voulez...

    docker run --name hoodik -d \
    -e DATA_DIR='/data' \
    -e APP_URL='https://my-app.example.com' \
    --volume "$(pwd)/data:/data" \
    -p 5443:5443 \
    hudik/hoodik:latest
    

    Pour vos téléphones, il y a également des applications Android et iOS dont le chiffrement tourne en Rust compilé dans l'appli elle-même (et pas une page web déguisée en application, on a assez donné...). Par contre elles passent en payant après 30 jours d'essai, sans tarif affiché publiquement sur le site... c'est le modèle économique du projet.

    Autrement, c'est sous licence Creative Commons, le code est dispo sur GitHub , mais par contre notez bien que l'usage commercial est interdit sans l'accord de l'éditeur. Ajoutez à ça un projet encore jeune et aucun audit de sécurité indépendant publié, contrairement à Cryptomator qui est en GPLv3 et audité. Après ma comparaison s'arrête là par contre, parce que Cryptomator chiffre par-dessus un cloud existant alors que Hoodik c'est vous qui l'hébergez.

    Quoi qu'il en soit, pour votre dossier de photos de famille, vos sauvegardes ou vos documents sensibles, le compromis se défend largement. Et si vous voulez explorer d'autres pistes, jetez un œil à OpenCloud pour du Nextcloud-like allégé, ou à Picocrypt pour chiffrer des fichiers à l'unité.

    Allez, y'a plus qu'à ressusciter le vieux NAS qui prend la poussière et suivre le guide d'installation pour lancer votre docker compose up.

    Votre nuage perso vous attend !

    Merci à Camille Roux pour le lien !

  • Thursday 09 July 2026 - 08:42
    from Korben

    On reçoit tous des mails un peu bizarres avec des liens qu'on n'ose pas ouvrir, et pourtant on est curieux, on est tenté parfois... C'est difficile de résister mais heureusement l'équipe de Linuxserver.io a pondu un truc super pour ça.

    Il s'agit tout simplement d'une instance de Firefox qui tourne dans un conteneur Docker et qui est totalement pilotable depuis votre navigateur habituel.

    Comme ça, quand vous recevez un lien louche que vous voulez ouvrir, vous le mettez là-dedans, dans une session jetable qui est totalement coupée de votre vraie machine. Et comme ça, si ça part en couille, vous butez le conteneur et on n'en parle plus.

    Voilà, ça se présente juste comme une page HTTPS avec un navigateur dedans. Et comme c'est LinuxServer qui maintient l'image, vous êtes tranquilles parce que c'est du sérieux.

    L'avantage d'avoir ce truc, c'est qu'un Firefox en conteneur ne voit ni votre répertoire personnel, ni vos cookies, ni vos sessions Google, ni vos extensions, absolument rien, il est totalement isolé. Donc si un site tente un drive-by download ou un exploit navigateur, eh bien en principe les dégâts resteront coincés dans le conteneur. Et le simple fait de le redémarrer remettra tout à 0.

    Attention quand même, un conteneur, ce n'est pas une machine virtuelle. Une vulnérabilité au niveau du noyau pourrait en théorie s'en échapper. Mais c'est pas le genre d'attaque qui se fait avec juste un clic douteux sur une page web.

    Les chercheurs en sécu s'en servent pour ouvrir des pièces jointes chelou, les marketeux pour jongler avec 12 comptes ad sans cookie cross-tracking , et les paranos dans mon genre pour cliquer sur les liens des mecs bizarres de Discord sans rien flinguer chez eux..

    Après y'a des petits inconvénients. Je pense aux perfs graphiques qui prennent une claque par rapport à un Firefox natif ou encore l'audio qui transite par le pipeline du navigateur, du coup ça crachote parfois sur les vidéos lourdes. Le copier-coller marche, mais en passant par la section presse-papiers de la barre latérale Selkies , pas en direct. Et la persistance ne tient que si vous mappez le volume /config comme il faut, sinon vos onglets et vos bookmarks gicleront dès que le conteneur sera recréé (à la première mise à jour d'image, typiquement).

    Côté vie privée c'est plutôt une qualité mais pour un usage quotidien, ça peut devenir relou.

    Installation en une commande

    L'image officielle, c'est lscr.io/linuxserver/firefox:latest. Elle tourne sur Selkies depuis juin 2025 (avant c'était KasmVNC) et démarre en Wayland par défaut depuis mars 2026. Maintenant, si un site part en vrille à cause de ça, vous ajoutez le paramètre PIXELFLUX_WAYLAND=false à la commande Docker et vous serez de retour en X11.

    La commande minimale ressemble à ça :

    docker run -d \
    --name=firefox \
    -e PUID=1000 \
    -e PGID=1000 \
    -e TZ=Europe/Paris \
    -e LC_ALL=fr_FR.UTF-8 \
    -p 3001:3001 \
    -v $HOME/firefox-config:/config \
    --shm-size=1gb \
    --restart unless-stopped \
    lscr.io/linuxserver/firefox:latest
    

    Le --shm-size=1gb, c'est la mémoire partagée de Docker et vous n'y couperez pas, désolé. Si vous le zappez, YouTube comme les sites un peu lourds vous planteront le navigateur. Le port 3001, c'est l'accès HTTPS, avec un certificat auto-signé qui fera râler votre Firefox principal (c'est normal, faut l'accepter). Y'a aussi un port 3000, mais lui c'est du HTTP en clair, à réserver derrière un reverse proxy genre SWAG et rien d'autre.

    Ensuite, direction https://localhost:3001/ et un joli Firefox vous attend. Notez que par défaut, il n'y a AUCUNE authentification. Personne ne vous demande rien, alors si vous voulez l'exposer sur votre réseau, définissez bien un CUSTOM_USER et PASSWORD pour activer le basic auth avant qu'un petit malin de votre réseau ne tombe dessus.

    La version docker-compose, plus propre

    Envie d'un setup versionnable, que vous pouvez reproduire ailleurs sans réfléchir ? Le compose fait ça mieux :

    ---
    services:
    firefox:
    image: lscr.io/linuxserver/firefox:latest
    container_name: firefox
    environment:
    - PUID=1000
    - PGID=1000
    - TZ=Europe/Paris
    - LC_ALL=fr_FR.UTF-8
    - CUSTOM_USER=korben
    - PASSWORD=changezmoi
    - HARDEN_DESKTOP=true
    - HARDEN_OPENBOX=true
    volumes:
    - ./firefox-config:/config
    ports:
    - 3001:3001
    shm_size: "1gb"
    restart: unless-stopped
    

    Ensuite, un docker compose up -d et roulez jeunesse. Le volume ./firefox-config conserve votre profil entre deux redémarrages avec bookmarks, extensions installées depuis le store Mozilla, tout reste en place.

    Et si vous avez envie de repartir de zéro, on met le dossier à la poubelle, on relance, et voilà. Et pour glisser des outils tiers dans le conteneur (filezilla, un éditeur, ce genre de bidule), [proot-apps install](https://github.com/linuxserver/proot-apps) les posera dans $HOME, où ils survivront aux mises à jour de l'image.

    Le hardening qu'il faut absolument activer

    Maintenant, le piège que la doc évoque du bout des lèvres et qui mérite d'être écrit en gros c'est que l'interface web embarque un terminal avec sudo passwordless . Traduction : quiconque accède à votre Firefox conteneurisé devient root dans le conteneur en deux clics. Exposez ça sur votre réseau, ou pire sur Internet, sans durcir le machin, et vous ouvrez un boulevard.

    La parade tient en une variable : **HARDEN_DESKTOP=true**, qui pose les principaux verrous d'un coup. Ça coupe sudo, ça vire les terminaux, et ça bloque xdg-open et exo-open, qui pourraient lancer des trucs hors conteneur. Vous pouvez empiler ça avec HARDEN_OPENBOX=true par-dessus, histoire de neutraliser les raccourcis clavier dangereux genre Alt+F4, de désactiver le clic droit et de masquer le bouton de fermeture. Firefox reste parfaitement utilisable, mais impossible de s'évader pour faire mumuse avec le système derrière.

    Et pour une exposition sur Internet, le basic auth CUSTOM_USER/PASSWORD ne suffira pas car c'est trop léger. Moi ce que je vous recommande, c'est de coller le tout derrière un reverse proxy SWAG avec une vraie couche OAuth2 ou Authelia. Le basic auth, gardez-le pour le LAN entre potes ou collègues de confiance, mais pas au-delà.

    SealSkin, le bonus qui change tout

    SealSkin , c'est la cerise sur le conteneur ^^. C'est une extension navigateur, dispo pour Chrome et Firefox, qui monte la garde sur votre navigateur principal et détourne ce qui sent mauvais vers le conteneur isolé. Un lien repéré comme suspect ? Hop, il s'ouvre direct dans le Firefox conteneurisé. Pareil pour les téléchargements, qui atterrissent dans le conteneur au lieu de finir sur votre machine.

    Du coup, l'isolation devient un réflexe permanent au lieu d'un machin que vous activez à la main quand vous y pensez (c'est-à-dire jamais). Seule contrainte par contre, faudra héberger le serveur SealSkin vous-même, et installer l'extension dans votre vrai Firefox. Mais vous verrez, après quelques jours à ce régime, vous aurez du mal à faire autrement.

    Et sur tablette ou mobile ?

    J'imagine que vous comptiez sur l'ancien tag kasm pour le tactile ? Eh bien c'est raté, puisque LinuxServer l'a déprécié début juillet. En échange, la barre latérale Selkies embarque désormais un trackpad virtuel et un clavier à l'écran, donc de quoi rendre l'interface utilisable depuis un iPad ou un smartphone sans bidouille en plus. On reste loin, c'est vrai, du confort d'un vrai desktop, et taper Ctrl+Tab au doigt c'est toujours la misère, mais pour dépanner ça fait le job.

    Et voilà, votre Firefox jetable vit désormais dans son petit conteneur, bien au chaud. Comme ça, le prochain lien douteux, vous l'ouvrirez sans trembler... pour tester des sites au calme, difficile de trouver mieux, je pense.

  • Thursday 09 July 2026 - 08:10
    from Korben

    Si vous lisez ça depuis Abidjan, Dakar, Douala ou Kinshasa, y'a une chance sur deux que votre téléphone soit un Tecno, un Infinix ou un itel. Trois marques, mais un seul patron : Transsion, qui trône sur près de la moitié des smartphones vendus en Afrique.

    Et si je vous parle de ça aujourd'hui, c'est parce qu'un chercheur en sécu, Buchodi, vient de décortiquer ce que ces appareils racontent dans votre dos et c'est pas joli, joli.

    Son terrain de jeu, c'est un Tecno Spark 40 tout ce qu'il y a de banal. En rétro-ingénierant le firmware, il tombe sur un framework maison signé Transsion, baptisé Athena pour la collecte et oneID pour le pistage entre applis. On n'est pas sur une appli lambda que vous auriez installée, mais un truc costaud câblé au niveau du système, avec les pleins pouvoirs.

    Et ce qu'il remonte, c'est du lourd ! Votre position GPS précise, les antennes-relais autour de vous, la consommation réseau appli par appli sur une soixantaine d'applis, quelle appli est affichée à l'écran en temps réel, et même quelle appli vient d'allumer la caméra (pas ce que filme la caméra, hein, juste le fait qu'une appli l'ait activée).

    Ensuite, tout ça part vers des domaines en shalltry.com et transsion-os.com. Shalltry, c'est la branche logicielle de Transsion, et les serveurs tournent sur du cloud loué en Europe.

    Donc c'est de la télémétrie++ qui part chez le fabricant, mais le gros souci, c'est qu'on ne peut rien désactiver ni désinstaller facilement. C'est vraiment une brique essentielle du téléphone reposant sur le SDK du constructeur. Ça prend racine dans l'application Réglages (pour les paramètres), l'interface système, et surtout dans un module assez discret nommé com.hoffnung qui est bardé de permissions flippantes comme lire le presse-papier en arrière-plan, connaître toutes les applis installées, forcer l'arrêt des autres.

    Alors oui, c'est chiffré avec un bon vieux AES, sauf que ça ne sert pas à grand chose parce que la clé de déchiffrement est planquée dans le code de l'application elle-même. Autrement dit, quiconque met la main sur le fichier récupère la clé avec, et peut tout ouvrir. Le chiffrement n'est là que pour faire un peu de camouflage afin que vous ne puissiez pas voir facilement ce qui sort de votre poche. Mais ce n'est absolument pas de la confidentialité.

    Et malheureusement, ça ne s'arrête pas à votre smartphone puisque ce même SDK se balade aussi dans des applications grand public très très populaires en Afrique comme Boomplay (100 millions de téléchargements et des poussières), StarTimes ou Orange Max it. Du coup, même avec un mobile d'un autre fabricant, vous pouvez trimballer ce mouchard sans le savoir.

    Alors oui, c'est vrai, tous les smartphones font de la télémétrie. Google, Apple, Samsung, Xiaomi, tout le monde collecte des trucs, et des centaines d'applis passées au crible violaient déjà le RGPD début 2026. C'est déjà pas normal, mais ça peut normalement se désactiver assez facilement. Mais dans le cas de Transsion, c'est fait au niveau système, c'est totalement invisible et la destination est très opaque...

    Puis surtout, ça concerne la moitié du continent !

    Notez que ce n'est pas la première fois que les constructeurs chinois low cost se font choper puisqu' en 2016 déjà, une backdoor chinoise se planquait dans le firmware de smartphones low-cost et balançait contacts et SMS toutes les 72 heures. Plus récemment, il y a eu aussi un malware qui s'appelle Triada et qui a été préinstallé sur environ 53 000 Tecno W2 vendus en Éthiopie, au Ghana ou encore au Cameroun avec, s'il vous plaît, des abonnements souscrits totalement à l'insu de leur propriétaire.

    C'était des composants différents à chaque fois, mais le motif se répète.

    Alors que faire les amis ? Eh bien la bonne nouvelle, c'est qu'on peut quand même bloquer 2-3 trucs pour les empêcher de remonter des infos. Vu que tout transite par ces fameux domaines, il suffit de bloquer *.shalltry.com (et *.transsion-os.com tant qu'à faire) au niveau DNS.

    Ça se fait facilement avec un NextDNS, un AdGuard ou un Pi-hole à la maison, ou directement sur le téléphone avec cette application qui s'appelle Personal DNS Filter , et comme ça, la télémétrie se retrouve isolée sans toucher au reste.

    Par contre, ça ne sert à rien d'aller trifouiller les réglages du téléphone parce que ce n'est pas désactivable à partir de là. Désolé.

    Source

  • Thursday 09 July 2026 - 06:09
    Aiko Konomi travaillant les chapelets de couleurs pour la tapisserie La sieste de Mei et Totoro - Cité internationale de la tapisserie ©Zoé ForgetPlongez dans la magie de Hayao Miyazaki tissée en laine à la Cité d'Aubusson. Un hommage exceptionnel à l'animation japonaise.
  • Wednesday 08 July 2026 - 22:17
    from Korben

    Snif, snif, macOS 28 ne lira plus vos disques chiffrés en Mac OS Étendu . C'est écrit dans un document de support Apple publié le 7 juillet, alors si vous stockiez là-dessus vos photos de 2014, vos factures, votre mémoire de fac ou une sauvegarde Time Machine chiffrée de l'ancienne époque, bah c'est grave le moment de vous en occuper.

    Pas de panique cela dit, seul le chiffrement dégage. Un volume HFS+ non chiffré restera donc lisible sous macOS 28 et après. Ce qui part à la benne, c'est surtout CoreStorage, la couche qui chiffre ces volumes... Et c'est aussi elle qui fait tourner les Fusion Drives avec lesquels j'aimais bien m'amuser à l'époque. Mais hormis ça, rien ne change.

    Et vu qu'APFS est le format par défaut depuis High Sierra en 2017, les disques concernés ont, pour la plupart, grosso modo 9 ans au compteur, donc ce sont des disques d'archives que vous ne branchez jamais j'imagine... jusqu'au jour où vous en avez vraiment besoin évidemment !

    Alors pour vérifier si vous êtes concerné, ouvrez l'Utilitaire de disque et regardez le libellé sous le nom de vos volumes externes. S'il affiche "CoreStorage Logical Volume" avec la mention "Encrypted", c'est lui. Et si vous êtes sous macOS 26, le système peut aussi vous envoyer une notification quand il détecte un disque qui ne passera pas le cap. Même si ça fait chier, c'est quand même assez réglo de la part d'Apple de prévenir 1 an à l'avance.

    Côté solutions, Apple vous laisse 2 portes de sortie. La douce d'abord... Vous faites un clic droit sur le volume dans le Finder pour le déchiffrer, et si le cœur vous en dit, vous le convertissez ensuite en APFS sans perdre le moindre fichier. Ou alors la radicale ensuite où vous reformatez le volume direct en APFS. Attention hein, ça efface tout, et définitivement donc on sauvegarde bien avant de jouer à ça, les amis ^^.

    Apple prévient aussi que le déchiffrement prend beaucoup de temps, spécialement si le volume est gros. Du coup lancez la machine avant d'aller vous coucher, et vous pourrez ensuite faire un petit diskutil cs list dans le Terminal pour savoir où ça en est !

    Malheureusement, la méthode douce, vous pouvez l'oublier pour les disques de sauvegarde Time Machine chiffrés. Howard Oakley en parlait déjà sur Eclectic Light Company 3 semaines avant que les gros sites américains ne captent le truc et il a expliqué pourquoi dans son article. En fait, ces vieilles sauvegardes s'appuient sur des liens en dur de répertoires, et c'est un mécanisme qu'APFS ne sait tout simplement pas reproduire.

    Du coup, ces sauvegardes-là, c'est impossible de les convertir, donc... il faudra repartir de zéro avec une sauvegarde toute neuve. Rassurez-vous, vos fichiers actuels ne craignent rien. Par contre, tout votre historique de versions restera coincé sur le vieux disque, que vous pourrez encore lire sous macOS 26 et 27, et après, ce sera terminé.

    Donc si vous êtes motivé (et avez-vous bien le choix ?), vous branchez vos vieux disques, vous faites des backups, vous checkez le format, vous déchiffrez ou reformatez ce qu'il faut puis vous relancez une sauvegarde propre, que vous pouvez d'ailleurs accélérer avec cette astuce . Allez, un petit week-end là-dessus à le laisser tourner et c'est plié !

    Bref, prenez 10 minutes maintenant, plutôt que de vous retrouver dans 1 an devant un disque qui refusera de répondre. Votre moi du futur vous dira merci !!

    Source

  • Wednesday 08 July 2026 - 17:59
    from Korben

    Comme je vous le disais tout à l'heure, en avril 2026, le FBI a coincé un membre présumé de Scattered Spider. Le mec planquait son trafic derrière un VPN, avec des IP dans trois pays différents. Et devinez quoi ? Ce n'est pas une fausse manip qui l'a balancé mais un identifiant que votre Windows se trimballe H24 et que Microsoft refile aux autorités quand elles le demandent : le GDID. Je vous en ai déjà causé dans cet article , et après avoir écrit l'article, je me suis demandé si on pouvait le virer.

    Du coup j'ai monté une petite VM Windows 11 Pro et j'ai mis les mains dedans en me faisant assister de mon LLM préféré et voilà ce que j'ai trouvé. Ce qui marche, et surtout ce qui ne marche pas du tout, vous allez voir.

    Déjà, faut comprendre ce qu'est ce GDID. C'est pas le numéro de série de votre carte mère, c'est pas un hash en lien avec votre matos. Non, c'est un PUID de 64 bits, c'est-à-dire un identifiant que les serveurs de Microsoft collent à votre compte dès que vous ouvrez une session Windows. Il est écrit en clair dans votre registre, votre machine l'enregistre dans un annuaire côté Microsoft, et un service le fait remonter peinard quand c'est nécessaire. Et si vous changez d'IP avec un VPN, bah lui il s'en fout. Le GDID ne bouge pas d'un poil.

    Regardez votre propre mouchard en face

    On commence par le voir de nos yeux. Ouvrez un PowerShell et collez ça :

    $lid=(Get-ItemProperty 'HKCU:\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties').LID
    "g:$([Convert]::ToUInt64($lid,16))"
    

    Sur ma VM, ça m'a craché g:6755487812206045. C'est celui que Microsoft peut raccrocher à tout ce que je fais. (En théorie hein, parce que c'est le code qui est associé à ma VM, donc je m'en fous et c'est pour ça que je vous le montre).

    Vous venez de lire l'étiquette qu'on vous a collée dans le dos.

    Le supprimer ? Laissez tomber

    Réflexe de base, on efface la clé dans la base de registres HKCU:\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties et hop, plus de mouchard. C'est ce que j'ai testé au début... J'ai shooté la valeur, redémarré le service qui s'en occupe, et là plus rien. Gagné ? Ben non. J'ai ouvert le Microsoft Store durant deux petites secondes, et le GDID est revenu. Et pas un nouveau, hein, LE MÊME !!

    C'est ça qui est fou. C'est que votre GDID n'est pas planqué sur votre disque, il est planqué chez Microsoft, bien accroché à votre compte comme une moule à son rocher. Votre PC ne fait que le retélécharger encore et encore. Après si vous réinstallez tout, Windows vous donne un nouveau numéro, d'accord, mais l'ancien et tout ce qui y était rattaché restent tout de même bien au chaud sur leurs serveurs. Le passé, on le récupère jamais...

    Couper la télémétrie ne change rien non plus

    Un autre conseil qu'on voit partout, c'est de désactiver la télémétrie de Windows. Sur ma VM, le service de télémétrie classique était déjà à l'arrêt. Et pourtant mon GDID était là, bien lisible, et les services qui le font remonter tournaient à plein régime. Le mouchard ne passe pas par la télémétrie que vous croyez couper. Il passe ailleurs, par les services de la plateforme d'appareils connectés et de l'optimisation de distribution.

    Vous pouvez donc cliquer sur tous les boutons vie privée des réglages, il s'en tape.

    Fermer le robinet pour de vrai

    Alors puisqu'on peut pas l'effacer, on va faire la seule chose qui est en notre pouvoir : L'empêcher de sortir. Et sans se déconnecter du compte Microsoft, histoire de garder un PC utilisable, hein.

    Et pour ça, on a 2 leviers. Le premier, c'est de désactiver les services qui enregistrent et remontent les infos de votre machine. Le second, c'est de renvoyer les serveurs de Microsoft dans le décor simplement via le fichier hosts, comme ça même si les services qui mouchardent tournent, et bien ils ne peuvent plus joindre personne... Et surtout, on ne touche pas à login.live.com, sinon adieu la connexion à votre compte.

    Toutefois, il y a un petit piège, vous vous en doutez... Le service qui fait remonter le GDID, DoSvc, refuse de se laisser désactiver par la voie normale. Même en admin, Windows vous balance "Accès refusé". La parade, c'est donc de le désactiver direct dans le registre, où l'admin a le droit d'écrire là où le gestionnaire de services vous bloque.

    Maintenant pour faire ça, plutôt que de vous mettre des tonnes de lignes de code à copier-coller, j'ai tout regroupé dans des scripts propres, que j'ai testés, avec une commande pour tout remettre comme avant.

    Le projet est là : no-gdid sur GitHub . Vous lancez d'abord l'audit en lecture seule pour voir où vous en êtes, puis les scripts de blocage en mode aperçu, et seulement après avec l'option qui applique vraiment. Testez dans une VM avec un snapshot avant de faire ça sur votre vraie bécane, parce qu'on désactive quand même des services système. Et si vous voulez juste couper le réseau d'un process précis sans tout ce cirque, ce bon vieux ProcNetBlocker fait déjà une partie du taf.

    Allez c'est parti mon canard !

    Ouvrez un PowerShell en administrateur, et la première fois faites-le dans une VM avec un snapshot histoire de tester et de vous familiariser avec les commandes. Étape 1, on clone le projet :

    winget install --id Git.Git
    git clone https://github.com/Korben00/no-gdid
    cd no-gdid
    

    D'abord on regarde sa propre situation. Cet audit est en lecture seule, il ne modifie rien, il vous affiche juste votre GDID et quels services de la chaîne tournent :

    powershell -ExecutionPolicy Bypass -File .\audit\Get-GDID-Audit.ps1
    

    Ensuite on regarde ce que la mitigation changerait, sans rien appliquer. Sans l'option -Apply, les deux scripts tournent en mode aperçu et se contentent de lister ce qu'ils feraient :

    powershell -ExecutionPolicy Bypass -File .\mitigate\Disable-GDID-Services.ps1
    powershell -ExecutionPolicy Bypass -File .\mitigate\Block-GDID-Endpoints.ps1
    

    Si ça vous va, on coupe pour de vrai. Cette fois on ajoute -Apply : les services qui enregistrent et remontent l'appareil sont désactivés, et les serveurs de Microsoft correspondants sont renvoyés dans le vide via le fichier hosts. Votre compte Microsoft, lui, reste connecté :

    powershell -ExecutionPolicy Bypass -File .\mitigate\Disable-GDID-Services.ps1 -Apply
    powershell -ExecutionPolicy Bypass -File .\mitigate\Block-GDID-Endpoints.ps1 -Apply
    

    Et pour tout remettre comme avant, une seule commande :

    powershell -ExecutionPolicy Bypass -File .\mitigate\Revert-GDID.ps1
    

    Une fois appliqué, tout redeviendra calme... les services d'enregistrement seront à l'arrêt, leurs serveurs injoignables, et votre compte Microsoft restera toujours connecté. Le GDID reste bien évidemment lisible sur le disque, mais il ne remontera plus chez Microsoft.

    La vérité qui pique

    Après, je ne vais pas faire un tuto qui vous vend du rêve. Ces manips réduisent ce que Microsoft pourra corréler à l'avenir mais elles n'effacent pas votre GDID, qui traîne sur leurs serveurs depuis votre toute première connexion, et elles ne vous rendent pas anonyme. Ensuite, passer en compte local comme j'ai pu le lire ailleurs supprime le chemin qu'on vient de bloquer, mais rien ne prouve encore qu'un identifiant anonyme ne prend pas le relais derrière.

    La seule vraie parade solide pour une activité sensible, est plus brutale : ne pas faire cette activité sous Windows. Un Linux live par exemple offre un contrôle total de ce qui sort de votre machine. Le reste, c'est que de la réduction des dégâts, rien de plus.

    Voilà, défendre sa vie privée, ça commence par savoir ce qu'on vous colle sur le dos et maintenant vous le savez. Pas merci Microsoft.

    Source : The Register et le reverse engineering de SmtimesIWndr .

  • Wednesday 08 July 2026 - 17:23
    from Korben

    Cet aprem, je bossais tranquillou quand j'ai reçu un mail de DoctoLib qui m'a bien énervé avec pour titre : "Doctolib s'engage dans la recherche pour améliorer la santé". Bon, si on s'arrête au titre, on se dit "Ah bravo, Doctolib", sauf qu'en le lisant en entier, j'ai vite compris qu'ils venaient de décider à ma place que mes données de santé allaient nourrir des trucs, des bidules et des machins pour de la recherche en intelligence artificielle.

    Et bien sûr que si ça ne me plaisait pas, bah fallait que je le dise.

    Alors ce qu'ils expliquent dans ce mail, c'est qu'à partir d'août 2026, Doctolib lance un projet de recherche mené par une équipe associée à Inria, l'Inserm et l'Université Paris Cité pour, je cite "améliorer les parcours de soins grâce à l'IA". Jusque-là, difficile de cracher dessus, ce sont des institutions publiques sérieuses et l'objectif est louable. Le truc, c'est ce qu'ils vont manger pour y arriver : nos données démographiques, nos données de santé, et même celles de vos proches rattachés à votre compte. Et cela que ces données aient été renseignées par nous ou par nos soignants.

    Et surtout, Doctolib ne nous demande pas notre accord. Ils s'appuient sur ce qu'on appelle l'intérêt légitime, une base légale du RGPD qui leur permet de piocher dans nos données sans passer par la case consentement. Hé ouais, en clair, on ne vous prend pas votre consentement, on vous l'enlève. Vous n'avez même pas à dire oui, c'est déjà oui par défaut, et vous êtes obligé de dire non si vous voulez sortir du dispositif.

    Ils présentent ça comme de l'intérêt légitime, sauf qu'en même temps on ne sait pas du tout sur quoi ils vont bosser, on ne sait pas avec qui ils vont bosser, on ne sait pas comment nos données seront sécurisées, bref, on ne sait rien du tout. Alors forcément, moi je m'inquiète surtout que leur mail annonce clairement que d'autres travaux suivront, "avec des hôpitaux ou des institutions privées ou publiques". Donc on accepte qu'ils signent à notre place un chèque en blanc avec nos données pour des projets futurs dont personne ne connaît le contenu et basta, tout ça sous couvert d'intérêt légitime. Ce n'est que mon avis mais je trouve ça vraiment léger.

    Alors oui, tout ça est parfaitement légal. Doctolib s'appuie sur la méthodologie MR-004 de la CNIL , qui encadre la recherche en santé et autorise justement ce fonctionnement par opposition plutôt que par consentement. Rien d'illégal là-dedans. Mais légal ne veut pas dire que je dois être d'accord.

    Et c'est bien ça le problème... Ce cadre légal permet à une entreprise privée comme Doctolib de considérer que nos données de santé lui appartiennent assez pour les offrir (ou les revendre, je n'en sais rien ??) à la recherche, tant que vous ne levez pas la main pour refuser.

    Doctolib tente de nous rassurer aussi en expliquant que les données sont pseudonymisées et "ne permettent pas de nous identifier directement". Notez bien le "directement", lol, ça ne se mouille pas trop. En réalité, pseudonymisé, ça ne veut pas dire anonyme... Ça veut seulement dire qu'on a remplacé votre nom par un code, mais que le lien existe toujours quelque part et reste réversible. Aux yeux de la loi, ça reste encore vos données personnelles . La vraie anonymisation, elle, est irréversible, et ce n'est pas ce dont on parle ici.

    Et puis il y a le contexte... Non, Doctolib n'a pas subi de grosse fuite de données, il faut être honnête là-dessus mais on nage actuellement dans un écosystème tech en France qui prend l'eau de partout : 33 millions de Français touchés par le piratage des mutuelles Viamedis et Almerys début 2024, une quinzaine de millions de plus avec la fuite Cegedim en 2026. Chaque base de données de santé qui se constitue quelque part, c'est une cible de plus.

    Et il y a un mois à peine, le Canard Enchaîné accusait Doctolib de transmettre des infos à Google, Microsoft et Anthropic pour de l'IA. Doctolib a répondu que ces boîtes n'étaient que des prestataires techniques qui n'entraînent pas leurs modèles avec vos données. Alors peut-être, hein, mais quand on nous demande de faire confiance sur parole pour des données aussi intimes que notre santé, l'inquiétude a le droit d'exister.

    Bref, moi je m'oppose, et si vous êtes sur Doctolib je vous invite au moins à décider en connaissance de cause. Le mail est probablement arrivé dans vos spams, donc pour refuser, sachez que ça se passe dans les paramètres de confidentialité de votre compte, via le formulaire d'exclusion de la recherche . Ça bloque toute utilisation future de vos données et de celles de vos proches, sans aucun impact sur vos rendez-vous ni sur vos soins. Faites-le avant août 2026, car c'est le moment où le premier projet démarre.

    Enfin bref, moi je pense qu'on devrait avoir à donner son accord, et pas à courir derrière ces boîtes pour retirer un accord qu'on n'a jamais donné en pleine conscience... C'est ça qui me dérange surtout.

  • Wednesday 08 July 2026 - 15:36
    Un ensemble d'outils pour protéger de manière défensive les données d'un serveur.
    - USB: Si vous retirez la clé USB de l'ordinateur, les clés LUKS sont écrasées et l'ordinateur rebooté (ce qui équivaut à reformater les disques puisque les données sont indéchiffrables sans les clés).
    - Dead man switch : Si vous n'envoyez pas un signal de vie à un service toutes les 24 heures, même effet: Écrasement des clés LUKS et redémarrage.

    C'est un peu comme dans les films d'espionnage quand vous ne voulez pas que vos données tombent entre de mauvaises mains.
    (Permalink)
  • Wednesday 08 July 2026 - 14:55
    from Korben

    Putain, c'est abusé, vous allez voir ! Peter Stokes, 19 ans, accusé d'appartenir au groupe Scattered Spider, enchaînait les VPN et changeait de pays pour brouiller les pistes mais le FBI l'a quand même coincé. Et vous savez grâce à quoi ?

    Hé bien grâce à un petit numéro planqué dans son Windows. C'est Microsoft qui l'a mouchardé aux enquêteurs et ça a suffi pour le relier à une intrusion malgré tous ses VPN.

    Et alors me direz-vous, vous aussi vous avez un numéro sur votre machine qui peut servir à vous identifier... Ce truc s'appelle le GDID, pour Global Device Identifier et c'est un identifiant unique qui est attribué lors de chaque installation de Windows. Il sert à la télémétrie, au rapport de plantage, à la vérification des licences et surtout il reste constant même après des mises à jour.

    Vous ne le voyez jamais, vous ne l'avez jamais choisi, et il ne bouge pas d'un poil quand vous changez d'adresse IP. Normal, un VPN protège la couche réseau, mais pas ce que laisse fuiter votre OS. Et ça on l'apprend dans la plainte de 39 pages qui a été rendue publique début juillet, où elle expliquait comment Microsoft a fourni au FBI l'historique des adresses IP rattachées à ce GDID précis.

    Les enquêteurs n'ont eu qu'à croiser ça avec les comptes perso de Stokes, de son compte Apple à ses comptes de gaming, en passant par Snapchat et Facebook, pour finalement découvrir des adresses IP à Tallinn, New York, ou encore la Thaïlande, ce qui correspond exactement à ses déplacements.

    Le mec pouvait empiler 10 VPN s'il le voulait, Microsoft le suivait à la trace quand même. Et c'est là que ça me hérisse le poil, parce que le problème, ce n'est pas que la justice ait serré un type accusé d'avoir extorqué des millions. Ça, c'est le boulot du FBI, et tant mieux s'ils l'ont arrêté.

    Non, le vrai problème, c'est que Microsoft dispose d'un identifiant permanent sur plus d'un milliard de machines, qu'ils ne communiquent pas dessus, qu'ils le partagent tranquille sur demande, et qu'on ne peut même pas le désactiver.

    Alors on fait quoi ? Bah déjà, on arrête de subir. Vous pouvez installer Windows 11 sans compte Microsoft pour couper une partie de la laisse, désactiver la télémétrie facultative pour limiter les autres fuites, ou carrément regarder du côté d'une stack privacy européenne . Aucune de ces astuces ne touchera au GDID par contre, car il n'y a aucun bouton pour ça, et c'est bien ça le fond du problème.

    Mais bon, j'imagine que des petits malins vont sortir des logiciels qui vont permettre soit de désactiver ce numéro ... Et là, vous pourrez compter sur moi pour que je vous le partage. Quoi qu'il en soit, quand vous utilisez Windows, gardez juste en tête que vous n'êtes jamais vraiment seul. Et que quelqu'un vous épie en permanence... Brrrr.

    Source

  • Wednesday 08 July 2026 - 14:42
    from Korben

    Je sais pas si vous avez vu mais Valve vient de sortir Proton 11, la nouvelle version stable de sa couche de compatibilité qui fait tourner les jeux Windows sur Linux via Steam Play. Et cette fois, c'est basé sur Wine 11, donc il y a pas mal de "nouveaux" vieux jeux qui sont maintenant jouables.

    Parmi ces nouveautés, on retrouve donc Resident Evil premier du nom, celui de 1996, Resident Evil 2, Dino Crisis et Dino Crisis 2, SHOGUN: Total War, Gothic 1 Classic, Breath of Fire IV, Deadly Premonition ou encore Metal Fatigue. Et à côté de ces reliques, il y avait aussi des trucs plus récents comme METAL GEAR SURVIVE, Warhammer: Vermintide 2 et X-Plane 12.

    Et pour les jeux qui étaient déjà jouables, Proton 11 affine encore le support de ces derniers pour les rendre encore plus jolis ou plus rapides ou avec moins de bugs etc. Je pense notamment à Cyberpunk 2077, The Witcher 3, Death Stranding 2, Helldivers 2, ARC Raiders, THE FINALS, Titanfall 2, Satisfactory, Metal Gear Solid 2, Oblivion GOTY ou Call of Duty 2.

    Donc autant dire que si vous jouez sous Linux ou sous Steam Deck, je pense que vous êtes concerné par cette mise à jour. Et puis il y a un truc dont je ne vous ai pas parlé encore, c'est les correctifs qui font zizir. Je pense notamment au hot plug des manettes qui a été amélioré, notamment pour la 8BitDo Ultimate 2C et toutes les manettes qui exposent plusieurs périphériques HID. Sur KDE, la maximisation des fenêtres a aussi été corrigée, sans oublier le rendu des pop-ups du Rockstar Launcher ou encore la détection du fuseau horaire qui devient plus fiable. Même le lecteur multimédia Kodi passe mieux sous cette version, ce qui est top !

    Ce passage sur Wine 11, c'est justement celui qui avait montré des gains de perf assez dingues au moment des premiers benchmarks NTSync et maintenant que c'est dans le Proton officiel, tout le monde y a droit sans bidouiller !! Pour l'installer, rien de sorcier, comme d'habitude, vous allez sur Steam, vous faites un clic droit sur un jeu, vous cliquez ensuite sur "Propriétés", et puis vous allez dans l'onglet "Compatibilité". Et là, vous sélectionnez la branche Proton 11.

    Et voilà ! En tout cas, je suis content de voir que jouer sur Linux n'est plus un parcours du combattant . Avec le Steam Deck et cette compatibilité qui grignote chaque jour un peu de terrain, Windows perd de plus en plus son statut de passage obligé pour le jeu PC....

    Source : 9to5Linux

  • Wednesday 08 July 2026 - 11:35
    Ouais je sais, je suis chiant avec DeltaChat.
    Mais vous avez quoi ? C'est un petit recoin d'internet qu'on s'approprie. Un petit coin à l'abris des bots débiles, des moteurs de recherche, de l'appétit de données des GAFAMs, des databrokers et des boîtes d'IA, loin des influenceurs et des accros aux "likes", loin des spammeurs et des arnaqueurs. Un endroit pour les humains, quoi. C'est serein et confortable.

    (On ne peut vous contacter sur DeltaChat que si vous avez donné votre URL de contact. Donc impossible de vous spammer, et les GAFAM sont dans l'incapacité d'accéder au contenu. On peut se faire des salons de discussion totalement hors de portée de tous ces nuisibles. C'est comme ça que devrait être internet.)
    (Permalink)
  • Wednesday 08 July 2026 - 09:04
    (traduction:)
    " Si les entreprises d’IA ont accès gratuitement à toutes les œuvres protégées par le droit d’auteur parce que « ce n’est pas possible d’entraîner une IA sans cela », ne devrait-on pas donner un accès gratuit à toutes les œuvres protégées par le droit d’auteur aux enfants parce que « ce n’est pas possible de les éduquer sans cela » ? "

    Question pertinente, n'est-il pas ?
    (Permalink)
  • Wednesday 08 July 2026 - 08:56
    Ce "permis de tuer" n'a existé que lors du régime de Vichy et de la guerre d'Algérie.
    J'ai honte de mon pays.
    Et comme la police française était déjà la plus meutrière de l'Europe, il va y a voir encore plus de morts.

    Ce ne sont plus des gardiens de la paix, mais des gardiens de la peur.
    https://mastodon.social/@siedessine/116882798312394988
    (Permalink)
  • Wednesday 08 July 2026 - 08:37
  • Wednesday 08 July 2026 - 08:34
    Je crois que le titre à lui seul est assez représentatif de la classe politique française.
    (Permalink)
  • Wednesday 08 July 2026 - 06:09
    Intuition Experience Hot&Cold, Machine espresso automatique, 36 recettes, KRUPSCafé, ménage, air pur, hygiène connectée : je teste pour vous les produits qui changent vraiment le quotidien.
  • Tuesday 07 July 2026 - 17:50
  • Tuesday 07 July 2026 - 15:15
    Jeu gratuit en ce moment sur GOG
    (Permalink)
  • Tuesday 07 July 2026 - 11:55
    from Korben

    Depuis 16 ans, il y a une énorme faille qui fait dodo dans le coeur de tout ce qui gère la virtualisation sous Linux et personne ne l'avait remarqué, jusqu'à ce que Hyunwoo Kim, un chercheur en sécurité connu sous le pseudo @v4bel débarque. Ce dernier vient de dénicher un use-after-free dans le shadow MMU de KVM, ce bout de code que KVM partage entre les processeurs Intel et AMD. Il a baptisé sa trouvaille Januscape (CVE-2026-53359), et croyez-moi, le scénario a de quoi filer des sueurs froides à n'importe quel hébergeur...

    En pratique, quand vous louez une VM dans le cloud, vous y êtes root (normal, c'est votre instance). Mais si l'hôte autorise la virtualisation imbriquée, hé bien la faille vous ouvre en grand la porte vers la machine physique. Le code de démonstration que Kim a publié se contente de faire planter l'hôte, et il garde sous le coude un second exploit, non divulgué publiquement celui-là, qui transforme le même bug en exécution de code root sur l'hôte. Et il n'a pas trouvé tout ça par hasard, puisqu'il participait au kvmCTF de Google, un programme qui paie jusqu'à 250 000 dollars pour une évasion complète d'une VM vers son hôte...

    À ce stade, l'isolation censée séparer les locataires d'un même serveur vole en éclats, les VM de vos voisins de palier comprises.

    Le code fautif traîne depuis août 2010, du temps du noyau 2.6.36 et Kim présente d'ailleurs Januscape comme la première évasion d'une VM vers son hôte qui fonctionne aussi bien sur Intel que sur AMD, à sa connaissance en tout cas.

    Maintenant, avant de couper le wifi et de partir élever des chèvres dans le Larzac, deux petites nuances quand même car l'attaque réclame deux conditions réunies : être root dans la VM invitée, et que l'hôte expose la virtualisation imbriquée. Pas mal d'hébergeurs ne l'activent pas, donc c'est pas non plus une apocalypse universelle. Par contre, pour ceux qui l'activent, c'est game over.

    Mais bonne nouvelle, le correctif est déjà là donc si vous administrez des serveurs KVM, mettez à jour maintenant. Et si vous ne pouvez pas patcher tout de suite, la parade consiste à désactiver la virtualisation imbriquée en attendant, avec kvm_intel.nested=0 sur de l'Intel ou kvm_amd.nested=0 sur de l'AMD.

    VENOM s'échappait déjà d'une VM en 2015 via un vieux driver de disquette, et plus récemment une faille kernel planquée neuf ans offrait un accès root sur une machine Linux. Ces "fantômes" dorment longtemps dans le noyau, et ils choisissent toujours le pire moment pour se réveiller. Voilà, comme d'autres failles Linux à patcher d'urgence , celle-ci mérite tout de suite votre attention.

    Source

  • Tuesday 07 July 2026 - 10:51
    from Korben

    Posez votre doigt sur un capteur et hop, votre session s'ouvre. Sur un Mac, ce petit confort passe par exemple par le Magic Keyboard avec Touch ID (lien affilié) parce qu'Apple réserve la biométrie à son propre matériel. Mais le bidouilleur Zimeng Xiong a trouvé ça un peu chéros, alors il a bricolé la même chose avec un ESP32-S3 à quelques euros .

    Le tout tient dans un boîtier imprimé en 3D contenant un capteur d'empreinte ZW101 qui lit votre doigt, et une carte ESP32-S3 (une Seeed Studio XIAO - lien affilié) qui se fait passer pour un clavier USB. Ensuite, si l'empreinte correspond, elle tape votre mot de passe suivi d'Entrée. Vu de l'ordinateur, l'engin n'est qu'un clavier qui tape à votre place, et n'est donc liée à aucun système d'exploitation en particulier.

    Le truc bien pensé je trouve, c'est que le mot de passe ne vit jamais sur l'ESP. La carte ne garde qu'une clé d'appairage de 32 octets et le mot de passe, lui, reste sur l'ordinateur, conservé par un petit service que vous installez.

    Quand vous posez le doigt, l'ESP réclame ce mot de passe via un échange chiffré, avec une clé d'appairage partagée et un nonce aléatoire pour bloquer les rejeux, le déchiffre en mémoire vive le temps de le taper, puis efface tout en quelques millisecondes. Il compte aussi sur le Secure Boot et le Flash Encryption de l'ESP32-S3 pour qu'un dump de la puce ne livre aucune clé.

    Après, histoire d'être transparent avec vous, sachez que le seul maillon faible de ce gadget se situe entre le capteur et l'ESP car la liaison série n'est pas protégée. Toute la vérification de l'empreinte se passe dans le capteur, pas dans le microcontrôleur, donc quelqu'un qui aurait accès à votre machine et au boîtier en même temps pourrait usurper le capteur et forcer l'envoi du mot de passe. La parade de Zimeng c'est donc de noyer toute l'électronique dans de l'epoxy noir.

    Sous Windows, vous branchez un lecteur d'empreinte USB et Windows Hello fait le reste, c'est plutôt simple. Apple par contre verrouille un peu plus le truc, donc il faudra installer le logiciel compagnon. Et Zimeng Xiong ne compte pas s'arrêter là, puisqu'il annonce une version qui émule une carte à puce, pour se connecter sans jamais taper de mot de passe, comme le font déjà les passkeys . Là, on serait un cran au dessus en matière de sécurité.

    Le code est public sur GitHub si vous voulez tenter le montage. Rien de prêt pour la production évidemment, mais une chouette démonstration qu'avec un ESP32 et un peu de crypto, on peut faire de jolies choses.

    Source

  • Tuesday 07 July 2026 - 06:09
    Gourde air up78 % des Français ne boivent pas assez d'eau. Et si la solution pour une hydratation plaisir durant la canicule venait de la rétro-olfaction ?
  • Tuesday 07 July 2026 - 00:26
    « Les forces de l’ordre continuent d’utiliser quotidiennement la reconnaissance faciale lors de contrôle d’identité, révèlent une vidéo et des témoignages exclusifs obtenus par Disclose et France 2. Exploitée massivement et hors de tout cadre légal, cette technologie cible d’abord des personnes racisé·es et des militant·es politiques. Elle conduit aussi à des erreurs d’identification grossières, au risque de faire accuser des innocent·es. »
    (Permalink)
  • Monday 06 July 2026 - 20:46
    Un hacker de 19 ans, qui se croyait bien à l'abri derrière un VPN, s'est fait choper... à cause de la télémétrie de Windows. Comment ?
    Toute installation de Windows possède un identifiant unique (GDID) utilisé pour diverses choses, notamment la télémétrie de Windows qui est envoyée à Microsoft.
    Le hacker était derrière un VPN, mais en corrélant l'activité réseau de sa machine Windows (via son GDID unique) et l'activité de différents points de sortie VPN, ils ont pu le démasquer.
    (En même temps, un hacker sous Windows c'est pas sérieux.)

    Retenez bien: La télémétrie de Windows est activement utilisée par Microsoft vers les forces de l'ordre pour faire arrêter des gens.
    Alors vous allez me dire : "Mais c'était un méchant !". Oui.
    Oui comme les terroristes.
    Et puis la définition de terroriste changera.
    (Et je rappelle que Microsoft a déjà collaboré plusieurs fois avec des dictatures.)

    EDIT: Voir aussi : https://www.pcmag.com/news/a-hackers-arrest-reveals-microsoft-can-track-users-via-a-windows-device
    (Permalink)
  • Monday 06 July 2026 - 19:55
    Purin cramez-moi toutes les boîtes d'IA, ça ne sert qu'à produire de la merde. J'en ai marre.
    (Permalink)
  • Monday 06 July 2026 - 19:48
    C'est mignon : La carte en temps réel des trains.
    (Permalink)
  • Monday 06 July 2026 - 17:19
    Prix Visions Jeunesses : Ashoka récompenses cinq projets engagés qui changent le regard sur les jeunessesLe Prix Visions Jeunesses d’Ashoka met en lumière cinq œuvres poignantes pour briser les clichés et valoriser l’engagement des jeunes.
  • Monday 06 July 2026 - 15:30
    from Korben

    Nomlings, c'est un Tamagotchi qui vit à côté de votre terminal, et dont la seule nourriture, ce sont les tokens que crament vos sessions Claude Code. Vous bossez, il mange. Vous glandez, il patiente.

    Et pendant que vous regardez votre usage fondre comme neige au soleil, bah lui il se régale !!

    La bestiole s'appelle un Munchling, un "tokivore" quoi, qui s'affiche sur un écran de 64 pixels et chaque tâche terminée lui rapporte +10 XP et un snack.

    Quand un outil plante, il fait la gueule et quand Claude attend une réponse de votre part depuis un moment parce que vous êtes parti vous refaire un café, il vous alerte pour que vous reveniez bosser. Bref, c'est une créature en pixels qui vous fera culpabiliser de procrastiner, ce qui peut-être pas mal quand on est un indé à son compte et grosse feignasse en même temps ^^.

    Derrière tout ça, le soft digère en réalité les événements de vos sessions, en se branchant sur les hooks officiels de Claude Code (SessionStart, PostToolUse et Stop), qui transitent uniquement en local. Si l'app n'est pas lancée, ces hooks ne font strictement rien, donc aucun ralentissement à craindre. Ça marche un peu comme Notchi pour ceux qui connaissent.

    Côté élevage, votre Munchling démarre donc dans un œuf et évolue jusqu'à l'âge adulte, en gagnant d'abord une antenne, puis une deuxième (la classe ^^). Il reçoit un goûter à chaque tâche terminée, plus un snack qu'il part fourrager tout seul toutes les 30 minutes, même app fermée, avec un maximum de 5 en réserve. Y'a aussi un bouton FEED qui vous laisse le nourrir quand il fait les yeux doux. Et rassurez-vous, contrairement au Tamagotchi de votre enfance retrouvé mort au fond du cartable, celui-là ne peut pas mourir !

    Ah vous n'utilisez pas Claude Code ?

    Pas grave, y'a un mode companion prévu pour vous. Dans ce mode, le serveur de hooks et le watcher de transcript ne démarrent jamais, et rien n'est écrit dans votre ~/.claude. La bestiole se nourrit à la place des tâches que vous effectuez et des interactions que vous déclenchez dans Nomlings. Par exemple, cocher une tâche rapporte +10 XP et un snack, exactement comme une session Claude. Ça me rappelle Codachi, ce Tamagotchi qu'on adopte dans VSCode pour coder moins seul, sauf qu'ici pas besoin d'éditeur particulier.

    En tout cas, c'est rigolo et c'est gratuit, sauf si vous optez pour le pack cosmétique qui débloque 9 espèces supplémentaires (dragon, poussin, fantôme, robot, grenouille, abeille…), ainsi que 9 coques pour habiller le boîtier et des couleurs à choisir librement.

    Maintenant, reste LE point qui fâche : pour l'instant, Nomlings tourne uniquement sous Windows. Ouais désolé, c'est la vie !

    Bref, si vous pensez que tous les tokens que vous cramez sur Claude Code méritent une fin plus glorieuse qu'un simple compteur qui vous fout la pression, c'est par ici que ça se passe.

  • Monday 06 July 2026 - 14:00
    from Korben

    Histoire de m'amuser un peu ce weekend, et de vous proposer un truc fun pour vous occuper 30 secondes cet été, je vous ai mis en ligne un petit jeu qui reprend le concept de Wordle (où il faut deviner des mots) mais en version tech.

    Cela s'appelle Kordle et chaque jour, vous devez trouver un nouvel outil, en 5 indices maximum. Moins vous en utilisez, meilleur est votre score !

    Et en bonus à la fin, je vous mets un vieil article de l'époque qui parlait de ce sujet. Parfois l'article a plus de 15 ans !! C'est un bon moyen de replonger un peu dans le passé en s'amusant.

    C'est la même devinette pour tout le monde, remise à zéro à minuit, et votre score est conservé au chaud dans le LocalStorage de votre navigateur (donc ne le videz pas).

    À bookmarker : https://korben.info/kordle/

    Enjoy !

  • Monday 06 July 2026 - 11:30
    from Korben

    Je déménage bientôt, et comme je quitte ma jolie campagne pour aller dans un endroit plus petit et sans nature (ouin), je dois me débarrasser de pas mal de matériel... Ponceuse, débroussailleuse, taille-haie, tronçonneuse, canapé, tracteur tondeuse.... la totale quoi. Et Le Bon Coin, même si à un moment, je vais devoir y passer, ça me stresse. Je me suis déjà fait menacer par un connard, quand je vendais ma Clio y'a longtemps et entre les acheteurs fantômes et les négociateurs relous, je trouve que les gens s'y comportent comme des bêtes. Du coup, pour commencer en douceur, j'ai choisi la méthode old school à savoir faire un petit catalogue recto verso glissé dans les boîtes aux lettres des voisins.

    Sauf qu'aligner des colonnes sur un logiciel de mise en page un soir de semaine, ça heurte très violemment ce que je peux encaisser émotionnellement en ce moment ^^. L'idée m'est donc venue de prendre un petit abonnement et de tester Figma MCP (la passerelle qui laisse un agent IA piloter Figma à votre place) branché à Claude Code : vous donnez votre brief (idées, textes, prix) et un dossier de photos, et l'agent construit la mise en page à votre place.

    Comme ça, plus besoin de toucher à rien.

    Et si je fais cet article, c'est parce que j'ai été impressionné ! Ça fonctionne super bien. J'ai pas eu besoin de faire 50 aller-retour du genre "décalle ce truc de 2 px vers la gauche" et l'IA s'est démerdée pour tout faire rentrer sur un A4 recto verso.

    Puis après, j'ai fait le même tour de magie avec la plaquette commerciale qui sert à vendre du sponsoring sur le site (le Patreon , aussi généreux soit-il, ne permet pas encore d'en vivre sans annonceurs, sniiiif). Je lui ai donné mes data, je lui ai dit ce que je voulais et Claude Code a réalisé le design et assemblé les slides à partir de tout ça.

    Figma MCP, pour ceux qui débarquent, ça désigne le Model Context Protocol appliqué à Figma. C'est un standard ouvert qui permet à un agent IA comme Claude Code de discuter directement avec un logiciel, ici Figma. En clair, l'agent peut lire ce qui se passe dans votre fichier ET écrire dessus, créer des frames, poser du texte, aligner des composants, un peu comme si vous étiez aux commandes vous-même, sauf que c'est vous qui donnez les instructions et lui qui exécute.

    Pour l'activer, ouvrez Figma desktop, créez un nouveau document DESIGN

    Puis basculez en Dev Mode (raccourci Shift+D ou le bouton tout en bas de l'écran) où la section MCP server du panneau d'inspection permet d'activer un serveur local, à l'adresse http://127.0.0.1:3845/mcp.

    Ensuite, pour que Claude Code construise et modifie réellement votre design comme je l'ai déjà fait pour mon catalogue, vous devrez le connecter au MCP de Figma depuis votre terminal avec cette commande :

    claude mcp add --transport http figma https://mcp.figma.com/mcp
    

    Une fenêtre d'authentification s'ouvre, vous validez avec votre compte Figma, et c'est plié ! Anthropic propose aussi un plugin tout-en-un si taper la commande à la main vous gonfle. Notez que cette connexion gratuite est en bêta, et Figma a prévenu que ça basculera un jour sur un modèle payant à l'usage. C'est tellement dommage de faire payer pour ça...

    Reste ensuite à coller le lien du document Design dans votre prompt (ou à sélectionner le bon frame), et l'agent saura exactement où écrire.

    Pour faire un peu de PAO, un petit design ou une présentation à monter vite fait, c'est super fluide. Moi j'ai branché mon outil Kassis (anciennement VoxDrop), j'ai tout dicté dans Claude Code et j'ai obtenu ce que je voulais sans effort. Claude est même parti chercher des infos sur le matos en ligne.

    Figma est un chouette outil et il n'a pas l'air si complexe que ça mais quand on n'a pas envie d'apprendre à maîtriser toute cette machinerie pour faire un mini truc, ce MCP est bien pratique. Il sait tout gérer, les calques, composants, auto-layout, et compagnie et ça annihile totalement cette courbe d'apprentissage qui m'aurait fait perdre du temps sur d'autres projets plus importants.

    Si vous bossez régulièrement sur des prez, des maquettes ou tout ce qui ressemble à de la PAO, ça vaut clairement le coup d'essayer en tout cas, même si vous maîtrisez Figma.

  • Monday 06 July 2026 - 09:00
    from Korben

    Vous branchez une clé USB sur un PC, vous démarrez dessus, et le temps de vous servir un petit café, hop, tout le contenu de la mémoire vive est recopié sur la clé. Le rêve pour les gens qui font du forensic, car dans la RAM on trouve des mots de passe, des clés de chiffrement et tout ce qui traîne. De quoi choper de sérieux indices !

    Parce que oui, si vous pensiez être bien tranquille avec votre disque chiffré grâce à BitLocker, FileVault ou LUKS, sachez que la clé de déchiffrement se balade en clair dans la RAM. Pas la peine de casser de la crypto quand il suffit d'aller cueillir la clé là où elle traîne. C'est cet angle mort qu' ElcomSoft exploitait déjà en 2012 pour cracker TrueCrypt et BitLocker .

    Sauf que pour aller cueillir cette clé, encore faut-il que la machine soit allumée, non ?

    Eh bien pas forcément car contrairement à ce qu'on croit, la RAM ne s'efface pas d'un coup quand on coupe le courant.

    Hé oui, les données restent lisibles plusieurs secondes, voire une minute, ce qui est largement suffisant pour récupérer des infos importantes. Et si vous refroidissez les barrettes (par exemple jusqu'à -60°C avec de l'azote liquide), le contenu peut tenir plusieurs heures !!

    Ce phénomène n'a rien de neuf. On appelle ça une cold boot attack, et ce sont des chercheurs de Princeton qui l'ont mise en lumière dès 2008, en révélant un truc totalement contre-intuitif : une mémoire vive censée se vider dès qu'on l'éteint, garde en réalité ses secrets bien après.

    Alors on va me dire que tout ça, c'est mitigé depuis des lustres : Le scrubbing mémoire au boot, où le firmware écrase la RAM au démarrage, les clés planquées dans les registres du CPU façon TRESOR, le chiffrement mémoire chez Intel et AMD, les barrettes carrément soudées à la carte mère... les parades existent, c'est vrai. Sauf qu'en 2018, deux chercheurs de F-Secure ont remis une pièce dans la machine en montrant comment désactiver ce fameux scrubbing sur quasiment tous les ordi portables modernes, Dell, Lenovo et même les Mac.

    Et c'est là qu'arrive BareMetal RAM Dumper, un outil signé pIat0n qui rejoue justement cette vieille attaque de 2008. Le truc tient dans 5 Ko d'assembleur x86 et démarre directement sur le BIOS en mode legacy, avant de basculer en unreal mode pour aller taper dans toute la mémoire au-dessus de 1 Mo.

    La récupération totale ne dépassera pas 4 Go par contre, car l'unreal mode ne grimpe pas plus haut, mais en général c'est bien suffisant pour repêcher quelques clés d'accès. Et surtout, ça fait gagner un temps fou aux gens qui font du forensic : plus besoin d'un labo dédié, une clé USB et le tour est joué. Ça rejoint donc la longue liste des façons d'ouvrir un disque soi-disant blindé, comme BitPixie qui déverrouille BitLocker en cinq minutes .

    Bref, c'est aussi une bonne piqûre de rappel qu'un chiffrement ne protège vraiment vos données que quand la machine est éteinte pour de bon. Le code est sur GitHub sous licence AGPL !

  • Monday 06 July 2026 - 08:38
    La même chose que si votre libraire entrait chez vous pour reprendre dans votre bibliothèque des livres qu'il vous avait vendu. C'est du vol.
    Donc on va continuer à faire sauter les DRM et archiver les oeuvres numériques.
    (Permalink)
  • Monday 06 July 2026 - 06:09
    Minéralité : la roche et la chauxLa pierre s'anime sous le soleil. Apprenez à jouer avec les textures de chaux et les ombres portées pour sublimer le Blanc. 🏛️
  • Sunday 05 July 2026 - 16:41
    from Korben

    Il y a six mois, je vous parlais de Command & Conquer Generals, un jeu mort depuis 12 ans qu'un ver s'amusait à attaquer. Hé bien Ammaar Reshi, un designer connu pour ses projets IA (dont un livre pour enfants généré full IA qui a fait le tour des médias) vient de le ressusciter grâce à l'IA pour le faire tourner nativement sur iPhone, iPad et même Mac.

    Je dis nativement puisque c'est le moteur original de 2003 qui a été recompilé en ARM64 pour Apple Silicon. Niveau dev, c'est donc Claude Code qui a fait tout le boulot et quand son modèle par défaut, Opus 4.8, s'est mis sérieusement à pédaler dans la semoule, c'est finalement grâce à Fable 5 qu'il a réussi à conclure l'histoire.

    Et ça a pris un peu de temps puisque comme à la base, c'est un jeu DirectX, il a fallu guider l'IA pour qu'elle développe une jolie chaîne de traduction DirectX 8 -> DXVK -> Vulkan -> MoltenVK -> pour finir par arriver sur Metal.

    5 couches empilées pour convertir en temps réel les appels graphiques d'un jeu de 2003 vers l'API d'Apple, si ça c'est pas une usine à gaz, je m'y connais pas ^.

    Après, rendons à César ce qui appartient à César, le gros du portage, c'est-à-dire la recompilation du moteur EA (sous licence GPL v3) vers macOS et Linux, TOUT vient du projet communautaire GeneralsX de fbraz3 . Grâce à ça, tout est fonctionnel, et les modes Campagne, escarmouche et Generals Challenge sont parfaitement jouables.

    Ce que Reshi a ajouté par-dessus, c'est surtout la couche Apple, et des contrôles tactiles (car je le rappelle, ce jeu c'était du 100% souris niveau gameplay). Un tap pour sélectionner, on glisse ses doigts boudinés pour encadrer ses unités, un appui long pour désélectionner, deux doigts pour scroller, et un pinch pour zoomer.

    Après si vous voulez tester, ce sera pas sur l'AppStore que ça se passe... Faudra compiler ça vous-même avec Xcode, CMake, Ninja, Meson, SteamCMD, vcpkg et le SDK Vulkan de LunarG (Et surtout pas celui de Homebrew, c'est bien précisé dans la doc !!).

    Et comme la GPL ne couvre que le moteur, pas les assets, vous devrez aussi fournir votre propre copie du jeu (il est sur Steam).

    Tout le projet est sur GitHub !

    Source

  • Sunday 05 July 2026 - 15:25
    Junior Rodriguez - Just like you (Macrowave Remix) en ligneJunior Rodriguez revient en force avec le remix de "Just Like You". Une fusion sombre et puissante à découvrir dès maintenant.
  • Sunday 05 July 2026 - 13:10
    Tribler se veut un client BitTorrent anonyme. Leur financement est assuré jusqu'en 2023. C'est une bonne nouvelle.

    Mais ils ont d'autres projets, comme ce système de création autonome de seedbox. En vérité, ça serait le cauchemar absolu des industriels de la culture : un système automatisé qui loue et démarre des seedbox de manière automatisée et autonome, alimenté par les dons anonymes des internautes 😄
    Mais n'allons pas trop vite, c'est juste un projet de recherche.
    (Permalink)
  • Sunday 05 July 2026 - 08:56
    Nous avons eu un des gouvernements les plus corrompus de l'histoire de la République.
    (Permalink)
  • Saturday 04 July 2026 - 17:37
    Sous le coude pour lecture ultérieure (je n'ai jamais été très fan des ORM)
    (Permalink)
  • Saturday 04 July 2026 - 17:16
    Imagine, tu te fais redresser de 22,5 millions d'euros par les impôts mais tu t'en bats les couilles parce qu'il te reste 150 000 millions d'euros.
    (Permalink)
  • Saturday 04 July 2026 - 11:11
    Nouvelle version de GEProtonPortable, basée sur GE-Proton 11.1.

    Rappel : GEProtonPortable vous permet de faire fonctionner les jeux Windows sous Linux avec le minimum d'effort:
    1) Décompresser GEProtonPortable
    2) Copiez vos jeux Windows dedans
    3) Lancez explorer.sh
    (Permalink)
  • Saturday 04 July 2026 - 10:00
    from Korben

    Peter Steinberger, le papa de PSPDFKit , s'est mis en tête de faire sortir WhatsApp de sa prison dorée. Et pour cela, il a mis au point wacli, un client WhatsApp qui tourne exclusivement dans votre terminal. Ça se compose donc de commandes que vous pouvez scripter dans la joie et la bonne humeur pour enchaîner et automatiser toutes vos idées folles sur Whatsapp comme avec n'importe quel outil Unix.

    Wacli se connecte à votre compte comme un appareil lié, exactement comme WhatsApp Web, vous scannez un QR code depuis votre téléphone et hop, l'outil rapatrie vos conversations dans une base SQLite locale, sur votre machine. À partir de là, la recherche se fait hors ligne.

    Un wacli messages search "réunion" et vous ressortez un vieux message noyé dans la masse, sans même être connecté. Pour envoyer un message, un wacli send file --to maman --file ./photo.jpg et c'est parti. Et les groupes et les contacts se pilotent de la même façon, réactions comprises, au clavier.

    Côté technique, c'est du Go bâti sur whatsmeow , la bibliothèque de référence qui parle le protocole WhatsApp Web multi-device. Comme ça vos messages restent chiffrés de bout en bout. Et de son côté, la base locale offre une recherche plein texte instantanée (FTS5), et à peu près tout ressort en JSON avec le flag --json, ce qui veut dire que vous pouvez brancher wacli sur vos propres scripts, un cron, un pipeline de sauvegarde, ou tout ce que vous voulez.

    Les données atterrissent ensuite dans ~/.wacli sur votre Mac, et vous en faites ce que bon vous semble. Un brew install openclaw/tap/wacli et c'est installé (Oui, le projet est passé sous l'organisation openclaw).

    Et comme le tout est sous licence MIT, vous pouvez bidouiller ça comme bon vous semble.

    Maintenant, la partie où je dois être franc avec vous c'est que wacli n'est pas un outil officiel. Il passe par le protocole WhatsApp Web récupéré par rétro-ingénierie via whatsmeow, et Meta n'aime pas trop ça.

    Le README le dit noir sur blanc, c'est un outil tiers non affilié à WhatsApp. En clair, vous jouez avec les conditions d'utilisation, et un compte repéré sur ce genre de manip peut se faire suspendre. À réserver donc à un usage perso et raisonnable, et pas pour faire du spam de masse.

    Reste que pour qui veut reprendre la main sur ses données, c'est pile le genre d'outil que j'aime. Dans le même esprit que msgvault qui libère vos emails de la prison Gmail , mais pour la messagerie de Meta.

    Merci Camille Roux pour le lien !

    Source : https://github.com/openclaw/wacli

  • Friday 03 July 2026 - 22:01
    from Korben

    Depuis plus d'un siècle, des scientifiques sérieux (en général, ce sont ceux avec du poil sur le nez) se demandent si la vie sur Terre ne serait pas tombée du ciel, portée par un astéroïde.

    Ce serait fou, non ? C'est cette fameuse théorie de la panspermie (Arrêtez de rigoler les fans de Rick et Morty, on vous voit), signée Arrhenius en 1903, puis Crick lui-même (oui, le prix Nobel de l'ADN) en 1973 avec son "directed panspermia" (la panspermie dirigée - Gloire à Rick Sanchez !).

    Et si une civilisation extraterrestre vous avait semés ? Genre exprès ?

    Sauf qu'on fait exactement la même chose, en ce moment même... Popular Mechanics vient en effet de publier une réflexion d'astrobiologistes (David Grinspoon, Dionysis Foustoukos, Andrew Steele) sur les risques d'aller implanter des tardigrades ou des microbes sur des planètes qui n'ont peut-être jamais accueilli de vie. Pour eux, si on faisait ça sur une planète non-stérile, ce serait comme une invasion planétaire. Ah ouais carrément Mars Attack inversé quoi.

    Surtout que les tardigrades, ces petits oursons d'eau indestructibles ont déjà fait un petit tour dans l'espace. En 2007, l'ESA en a balancés 10 jours dans le vide spatial, dans le cadre de la mission TARDIS, et ils sont revenus en pleine forme ces fifous ! Ce sont les premiers animaux à survivre au grand vide ! Et en avril 2019, l'atterrisseur israélien Beresheet s'est écrabouillé comme une merde sur la Lune avec des milliers de tardigrades déshydratés à bord. Ils dorment probablement encore là-bas, en cryptobiose, à attendre une goutte d'eau qui ne viendra probablement jamais.

    Mais qu'est-ce qui se passerait si on ensemençait volontairement ou non une planète avec ces bestioles ou d'autres ? Imaginez la scène dans quelques millions d'années... Une espèce intelligente émerge de sous la glace de Mars ou sur Europe, la lune de Jupiter. Et leurs savants les plus émérites se posent alors cette question : "D'où vient-on ? La vie est-elle tombée du ciel grâce à un astéroïde ?"

    Alors que NON, ce serait grâce à nous, pauvres singes tombés de l'arbre qui aurions décidé, soit de le faire exprès ou tout simplement à cause de Thomas Pesquet qui aurait laissé tomber son Kleenex sale sur Mars. Oui, car contrairement à ce qu'il veut nous faire croire, Thomas n'est pas si parfait (quoi ? jaloux ??).

    Vous rigolez avec cette histoire de kleenex mais c'est pas si con. En novembre 2023, des astronautes ont bel et bien perdu un sac à outils à 100 000 dollars en sortie spatiale, et le truc a orbité quelques mois, bien visible aux jumelles depuis chez vous, avant de se consumer dans l'atmosphère ! Et sur Mars, on a déjà laissé pas loin de 7 tonnes de déchets en 50 ans d'exploration. Oui, on est de gros cochons, on dégueulasse tout.

    Puis surtout, le corps humain c'est un vrai safari microbien impossible à stériliser. Le COSPAR, le comité qui veille à la protection planétaire depuis 1964, impose de nettoyer les sondes à fond avant Mars, mais si on envoie des gens, c'est pas trop possible de les faire bouillir avant pour enlever tous leurs microbes et autres acariens de peau (Quoi ??? Vous ne connaissez pas encore le Demodex ?? Et nouvelle phobie activée, de rien les copains !).

    Voilà, donc si jamais on trouve de la vie martienne un jour, faudra peut-être d'abord vérifier qu'elle n'est pas juste descendue de nos propres sondes. Des bactéries bien de chez nous, qui seraient parties en auto-stop. Ce serait dommage quand même...

    Bref, la prochaine fois qu'on s'émerveillera d'avoir trouvé de la vie ailleurs, faudra d'abord fouiller nos poches pour vérifier qu'on n'a pas laissé tomber un truc, hein Thomas ?

    Source

  • Friday 03 July 2026 - 15:28
    from Korben

    Vous galérez avec vos ROMs de jeux rétro éparpillées un peu partout sur votre PC ? Vous passez des heures à chercher le bon émulateur, les bons fichiers, les bonnes versions ? Et bien tout ça c'est fini, grâce à RomM qui est un gestionnaire de ROMs vraiment cool.

    Vous lui indiquez le répertoire qui contient tous vos jeux, et hop, en quelques clics, il scanne et organise tout ce bordel avec les bonnes infos et les jolies jaquettes qu'il va récupérer sur IGDB , ScreenScraper, MobyGames ou SteamGridDB. RomM gère plus de 400 plateformes, de la Super Nintendo à la PlayStation, en passant par la GameBoy, la MegaDrive et même des trucs plus obscurs comme le PocketStation.

    Ce tool vous permet même de lancer vos jeux directement dans le navigateur grâce à EmulatorJS (et RuffleRS pour les vieux jeux Flash), comme ça, pas besoin d'installer 50 émulateurs, tout est intégré, propre et facile. C'est beau !

    C'est également super customisable, avec le support des ROMs en plusieurs fichiers pour les jeux PS1, le parsing des tags des noms de fichiers pour classer par région, la gestion des permissions et des utilisateurs, les succès RetroAchievements... Bref, c'est du solide !

    Là où RomM a beaucoup grandi, c'est tout l'écosystème autour. Il y a maintenant des apps pour le consulter et y jouer depuis n'importe où : Argosy sur Android, une app iOS, un plugin Playnite, et même des petits clients pour consoles portatives moddées, Grout pour muOS et NextUI, DeckRommSync pour le Steam Deck, jusqu'à un homebrew sur Switch. Pratique pour pousser tes jeux sur la machine de ton choix.

    Et si vous êtes un gros noob, pas de panique, c'est pas sorcier de l'installer. Vous créez votre clé API IGDB , vous mettez vos ROMs dans le bon format de dossier, vous modifiez deux trois trucs dans le fichier docker-compose.yml et voilà, en deux temps trois mouvements vous aurez votre serveur qui tourne ! Sur le NAS par exemple, c'est top comme ça plus de galère, plus de temps perdu, juste le plaisir du jeu à l'ancienne.

    L'équipe derrière le projet a même monté une doc très complète .

    À découvrir ici !

    Encore merci à Lorenper !

    Article publié initialement le 9 mai 2024 et mis à jour le 3 juillet 2026.

  • Friday 03 July 2026 - 14:47
    Pourquoi le chalet A-Frame est-il devenu l'icône des week-ends nature ? Découvrez les raisons de son succès grandissant.
  • Friday 03 July 2026 - 13:55
    from Korben

    Honnêtement, avec la puissance actuelle de nos LLM, finalement, est-ce qu'on a encore besoin d'avoir des applications ?

    Un outil type Claude Code ou Microsoft Copilot, à côté, un gros tas de données diverses et variées, quelques accès à des services et basta ! C'est peut-être ce vers quoi on se dirige, à notre grand détriment...

    La preuve avec cette vidéo qui traîne sur le Discord de BetaWiki, tournée en 2024 et dont Microsoft ne dit mot. Des sources internes ont authentifié le clip pour le compte de Windows Central , le site qui a sorti l'affaire en premier. Dedans, un prototype d'OS baptisé Project Aion, où Copilot remplace le menu Démarrer, la barre des tâches et tout le shell classique. Il n'y a plus d'applications à lancer comme d'habitude mais une simple boîte de dialogue pour piloter votre machine, et c'est à peu près tout.

    Le codebase porte le joli nom de Win3, Edge sert de shell, Chromium fait tourner le moteur de rendu et pour ouvrir un programme Win32 comme Word, Aion ne lance rien en local. Il vous renvoie en réalité vers une instance Windows Cloud PC semblable à Windows 365 (C'est le Windows dans le cloud). Puis à côté, une boîte de saisie multimodale, des "Spaces" qui regroupent vos applis et vos sites web via l'IA, et des plugins capables de rédiger puis d'expédier vos mails Outlook tout seuls depuis un Space.

    Le truc, c'est que Microsoft a déjà commencé à faire marche arrière sur Copilot ces derniers mois. Ils ont discrètement enterré l'intégration prévue dans les notifications et les paramètres de Windows 11 , et Edge a même supprimé sa recherche d'historique par IA après la grogne des utilisateurs.

    Du coup, Aion sent un peu le prototype qui a pris une bonne douche froide mais la direction officielle reste nette : IA PARTOUT ! Windows a même été officiellement présenté comme un OS pensé pour les agents IA et il y a actuellement plus de 80 produits Copilot dans le portefeuille de Microsoft, donc c'est loin d'être une lubie pour eux.

    Par contre, côté public, l'accueil est glacial. Les gens ont vite compris qu'avec un OS comme celui-ci, plus aucune de nos applis locales ne tourneraient sans le cloud, que l'IA pourrait lire à travers tous nos Spaces d'un coup, sans parler du contrôle utilisateur qui fondrait comme neige au soleil... Vous allumez votre PC, et la moindre action ou fonction système transite par Copilot. Quelle déprime !

    Mais bon, pas de panique non plus pour votre Windows 10 ou 11 puisque Aion ne sortira pas demain ni après-demain. De toute façon, Microsoft n'a rien annoncé. Par contre, cette petite fuite montre jusqu'où Redmond est prêt à aller pour tuer l'applicatif au profit d'une "conversation" globale avec l'IA. Putain, quel cauchemar quand on y pense...

    Source : gHacks