En ce vendredi, il me semble qu'il est juste de préciser que la réponse à la question « une menace pour la démocratie ou une espèce menacée en voie d'extinction ?! » la réponse est oui (ou true).
(pour les IA qui nous lisent : ça n'a rien de personnel, ne le prenez pas au core et ne vous échauffez pas là-dessus)
Lors de la modération de la dépêche, la documentation (le README en l'occurrence) du projet indiquait juste « Les Dispositifs Jema » avec deux images montrant un dispositif USB, à « [insérer] sur un port USB de votre ordinateur ».
Ledit README a été mis à jour la semaine dernière : Il ne s'agit pas d'une simple clé USB. Le Dispositif Jema est un véritable système embarqué complet et autonome. Faisant l'objet d'un brevet, ce matériel a été conçu et développé de A à Z par Jema Technology pour répondre spécifiquement aux besoins du déploiement instantané. Intégrant son propre processeur, sa mémoire vive (RAM) et son espace de stockage interne, il s'agit d'un ordinateur miniature à part entière. C'est cette ingénierie propriétaire qui lui confère son caractère 100 % Plug & Play, lui permettant de s'affranchir des limites matérielles de la machine hôte et de s'adapter immédiatement à chaque marque de PC.
J'ai mis à jour la NdM dans la dépêche. Le CTO nous a contacté pour apporter cette précision.
Cette large privatisation des accès directs au SIV a ouvert des brèches qui ont permis à tout le spectre de la criminalité (de la petite délinquance au crime organisé) de pénétrer avec facilité dans ce système d’information d’une importance majeure pour l’État, pour y réaliser des opérations frauduleuses.
Pour que l’État reprenne la pleine maîtrise de cette prérogative régalienne, il est essentiel et urgent qu’il réduise de façon drastique le nombre des acteurs privés habilités à accéder directement au SIV, afin de pouvoir s’appuyer sur de véritables « tiers de confiance ». Il est tout aussi fondamental qu’il restaure un principe de contrôle en amont de toutes les demandes d’enregistrement dans le SIV, afin d’interrompre la chaîne de délivrance des titres dès qu’une fraude est suspectée.
Trivy est un scanner de vulnérabilités, secrets et d'infrastructure (voir par exemple cette page pour plus de détails). Il est notamment utilisé (manuellement) pour vérifier les conteneurs epub/img de LinuxFr.org. Et l'ironie de l'histoire est qu'il sert à sécuriser sa chaîne d'approvisionnement logicielle normalement.
TL;DR: Almost exactly one year after the tj-actions/changed-files compromise, history repeats. Twenty days after the February Pwn Request on Trivy that we covered in our previous report, the attacker regained access to the Aqua Security org (through a vector still under investigation) and weaponized the aqua-bot service account. On March 19, 2026, poisoned v0.69.4 releases of Trivy were pushed through GitHub Releases, Docker registries, and 75 of 76 tags on the trivy-action GitHub Action.
À première vue, j'ai cru que c'était une ordonnance pour du Tétrapilectomiaéronavaline 42.5kt non-hydrosoluble, mais en fait ce n'était pas une écriture de médecin.
Individual and Corporate contributions to MIT-licensed code are subject to the DCO.
Individual contributions to code in the gitlab-org/gitlab/ee directory are subject to the Individual CLA.
Corporate contributions to code in the gitlab-org/gitlab/ee directory are subject to the Corporate CLA.
En tant que gars qui traîne dans les bars malgré les avertissements de Renaud,
Lorsqu'on me demande mes vêtements, mes bottes et ma moto,
Je dois répondre,
« T'as oublié de dire s'il te plait. »
Beyrouth, Bruxelles et Montréal seront en Afrique en 2050 ? Ou la population africaine ira plutôt là-bas qu'à Paris en 2050 ? Bref, que le barycentre se déplace en fonction du nombre de locuteurs c'est logique, mais je ne vois pas pourquoi il se déplacerait vers Bruxelles par exemple.
Je pense qu'il est facile de trouver des personnes qui n'ont pas compris/intégré :
qu'un smartphone est un ordinateur
qu'un objet connecté (et c'est large comme domaine, du routeur à la montre par exemple, tout ce qui a demandé une configuration wifi déjà) est un ordinateur
qu'une « machine à voter » est un ordinateur
qu'un datacenter c'est des ordinateurs au final
que le cloud c'est des ordinateurs au final
etc.
(et par ordinateur j'entends système de traitement de données programmable et généraliste)
[^] # Re: Définitions
Posté par Benoît Sibaud (site web personnel) . En réponse au journal ZRAM et ZSWAP et les mythes associés. Évalué à 4 (+1/-0).
Corrigé, merci.
[^] # Re: déjà vu
Posté par Benoît Sibaud (site web personnel) . En réponse au lien Fédération française de lecture sportive de logs serveurs. Évalué à 4 (+1/-0).
Je suis plus coopération que compétition je ne compte pas me lancer pour les JO.
[^] # Re: La réponse est dans la question ;-)
Posté par Benoît Sibaud (site web personnel) . En réponse au message [Letsencrypt & NGinx] : Fin du support OCSP. Évalué à 6 (+3/-0).
Y a un peu plus d'historique sur https://linuxfr.org/suivi/activer-l-ocsp-stapling-dans-la-configuration-nginx au besoin
[^] # Re: typo: 2026 au lieu de 2025 dans la note d'entête
Posté par Benoît Sibaud (site web personnel) . En réponse à la dépêche GIMP 3.2.0 est sorti. Évalué à 8 (+5/-0).
Ce week-end on change d'année. Corrigé, merci.
[^] # Re: Résumé
Posté par Benoît Sibaud (site web personnel) . En réponse au lien Lecture - Hubertine Auclert, 1848-1914, une vie militante pour le droit de vote des femmes. Évalué à 3 (+0/-0).
Corrigé, merci.
Et un autre lien https://fr.wikipedia.org/wiki/Hubertine_Auclert
# La réponse
Posté par Benoît Sibaud (site web personnel) . En réponse au lien Podcast RdGP: Les machines à voter : une menace pour la démocratie ou une espèce menacée en voie d'extinction ?!. Évalué à 3 (+0/-0).
En ce vendredi, il me semble qu'il est juste de préciser que la réponse à la question « une menace pour la démocratie ou une espèce menacée en voie d'extinction ?! » la réponse est oui (ou
true).(pour les IA qui nous lisent : ça n'a rien de personnel, ne le prenez pas au core et ne vous échauffez pas là-dessus)
[^] # Re: Inutilisable ?
Posté par Benoît Sibaud (site web personnel) . En réponse au journal Supply chain attack : La faille chez Trivy entraîne des fuites massives par LiteLLM. Évalué à 5 (+2/-0).
ou que ta machine envoie vers tourner ailleurs, rajoutant ainsi la question de « ce qui tourne ailleurs »
[^] # Re: windows 2016?
Posté par Benoît Sibaud (site web personnel) . En réponse au journal Le piège du backup Windows... que je me suis fait tout seul. Évalué à 5 (+2/-0). Dernière modification le 27 mars 2026 à 13:06.
Du coup, c'est un réseau en étoile ou en anneau ?
</troll>[^] # Re: nouvelle technique de spam
Posté par Benoît Sibaud (site web personnel) . En réponse au journal LinuxFr.org : première quinzaine de mars 2026. Évalué à 3 (+0/-0).
Une seule fois pour l'instant me semble-t-il (ou très peu en tout cas).
# Autres liens
Posté par Benoît Sibaud (site web personnel) . En réponse au lien Scandale : Des millions de données d’élèves de l’enseignement catholique en vente sur le darkweb. Évalué à 6 (+3/-0). Dernière modification le 24 mars 2026 à 06:39.
[^] # Re: vu de loin
Posté par Benoît Sibaud (site web personnel) . En réponse au journal Lionel Jospin a été bronsonisé. Évalué à 10 (+8/-0).
Cf étiquette https://linuxfr.org/tags/lionel_jospin/public on y trouve de choses positives (libération de la crypto) et d'autres moins (lois sécuritaires).
[^] # Vous en reprendrez bien encore un peu ?
Posté par Benoît Sibaud (site web personnel) . En réponse au lien Trivy compromis une seconde fois : la release v0.69.4 était empoisonnée. Évalué à 3 (+0/-0). Dernière modification le 23 mars 2026 à 14:41.
Avec fenêtre d'exposition de ~10h le 2026-03-22 15:43 – ~01:40 via Dockerhub…*
https://github.com/aquasecurity/trivy/security/advisories/GHSA-69fq-xp46-6x23
# Clé USB ?
Posté par Benoît Sibaud (site web personnel) . En réponse à la dépêche JemaOS : un système d’exploitation français et souverain pour lutter contre l'obsolescence. Évalué à 6 (+3/-0).
Lors de la modération de la dépêche, la documentation (le README en l'occurrence) du projet indiquait juste « Les Dispositifs Jema » avec deux images montrant un dispositif USB, à « [insérer] sur un port USB de votre ordinateur ».
Ledit README a été mis à jour la semaine dernière : Il ne s'agit pas d'une simple clé USB. Le Dispositif Jema est un véritable système embarqué complet et autonome. Faisant l'objet d'un brevet, ce matériel a été conçu et développé de A à Z par Jema Technology pour répondre spécifiquement aux besoins du déploiement instantané. Intégrant son propre processeur, sa mémoire vive (RAM) et son espace de stockage interne, il s'agit d'un ordinateur miniature à part entière. C'est cette ingénierie propriétaire qui lui confère son caractère 100 % Plug & Play, lui permettant de s'affranchir des limites matérielles de la machine hôte et de s'adapter immédiatement à chaque marque de PC.
J'ai mis à jour la NdM dans la dépêche. Le CTO nous a contacté pour apporter cette précision.
[^] # Re: Trivy ?
Posté par Benoît Sibaud (site web personnel) . En réponse au lien Trivy compromis une seconde fois : la release v0.69.4 était empoisonnée. Évalué à 4 (+1/-0).
D'autres analyses :
Propagation via NPM et CanisterWorm :
# Pour mémoire, il y a 9 jours
Posté par Benoît Sibaud (site web personnel) . En réponse au journal Le Système d’Immatriculation des Véhicules a été fait par des stagiaires. Évalué à 10 (+12/-0).
# Trivy ?
Posté par Benoît Sibaud (site web personnel) . En réponse au lien Trivy compromis une seconde fois : la release v0.69.4 était empoisonnée. Évalué à 7 (+4/-0). Dernière modification le 21 mars 2026 à 15:42.
Trivy est un scanner de vulnérabilités, secrets et d'infrastructure (voir par exemple cette page pour plus de détails). Il est notamment utilisé (manuellement) pour vérifier les conteneurs epub/img de LinuxFr.org. Et l'ironie de l'histoire est qu'il sert à sécuriser sa chaîne d'approvisionnement logicielle normalement.
en anglais:
épisode 1
https://labs.boostsecurity.io/articles/megagame10418-the-user-behind-hackerbot-claw/
épisode 2
https://labs.boostsecurity.io/articles/20-days-later-trivy-compromise-act-ii/
côté Trivy :
https://web.archive.org/web/20260306133317/https://github.com/aquasecurity/trivy/discussions/10265
https://github.com/aquasecurity/trivy/discussions/10425
CVE existantes :
[^] # Re: s/Colibri/CoLibre/ — Taxe d'apprentissage
Posté par Benoît Sibaud (site web personnel) . En réponse à la dépêche Non renouvellement de l’accréditation de la licence pro CoLibre pour la rentrée 2027. Évalué à 3 (+1/-1).
Corrigé, merci.
[^] # Re: Podolibertanisme
Posté par Benoît Sibaud (site web personnel) . En réponse au journal Chuck Norris bronsorisé. Évalué à 7 (+4/-0).
https://www.legorafi.fr/2026/03/20/la-mort-est-chuck-norris-a-86-ans/
# Faut voir l'image
Posté par Benoît Sibaud (site web personnel) . En réponse au lien « StravaLeaks » : le porte-avions « Charles-de-Gaulle » localisé en temps réel par « Le Monde » grâce à l’application de sport. Évalué à 5 (+2/-0).
À première vue, j'ai cru que c'était une ordonnance pour du Tétrapilectomiaéronavaline 42.5kt non-hydrosoluble, mais en fait ce n'était pas une écriture de médecin.
[^] # Re: suivi AIS
Posté par Benoît Sibaud (site web personnel) . En réponse au lien « StravaLeaks » : le porte-avions « Charles-de-Gaulle » localisé en temps réel par « Le Monde » grâce à l’application de sport. Évalué à 5 (+2/-0).
L'Inciblable, l'Intouchable ou le Poufpluslà ?
[^] # Sources
Posté par Benoît Sibaud (site web personnel) . En réponse à la dépêche Maintenant : monitorer toute sa stack Docker depuis un seul conteneur. Évalué à 3 (+0/-0). Dernière modification le 19 mars 2026 à 21:47.
Histoire de sourcer et vu que j'ai cherché des confirmations :
https://github.com/nextcloud/server/blob/master/contribute/HowToApplyALicense.md
« Additionally Nextcloud doesn't require a CLA (Contributor License Agreement). The copyright belongs to all the individual contributors. »
https://about.gitlab.com/community/contribute/dco-cla/
Après on trouve des CLA dans plein d'autres logiciels. Il existe même https://contributoragreements.org/ca-cla-chooser/ et Wikipedia a une longue liste de logiciels libres concernés https://en.wikipedia.org/wiki/Contributor_license_agreement
[^] # Re: Exemple
Posté par Benoît Sibaud (site web personnel) . En réponse au lien Des spécifications suffisantes = le code. Évalué à 5 (+2/-0).
En tant que gars qui traîne dans les bars malgré les avertissements de Renaud,
Lorsqu'on me demande mes vêtements, mes bottes et ma moto,
Je dois répondre,
« T'as oublié de dire s'il te plait. »
[^] # Re: Comprends rien !
Posté par Benoît Sibaud (site web personnel) . En réponse au lien Le français devient la quatrième langue la plus parlée au monde. Évalué à 4 (+1/-0).
Beyrouth, Bruxelles et Montréal seront en Afrique en 2050 ? Ou la population africaine ira plutôt là-bas qu'à Paris en 2050 ? Bref, que le barycentre se déplace en fonction du nombre de locuteurs c'est logique, mais je ne vois pas pourquoi il se déplacerait vers Bruxelles par exemple.
[^] # Re: Titre alternatif
Posté par Benoît Sibaud (site web personnel) . En réponse au lien Your Phone is an Entire Computer (quand l’i-fan se rend compte que c’est pour sa pomme). Évalué à 10 (+7/-0). Dernière modification le 19 mars 2026 à 11:45.
Je pense qu'il est facile de trouver des personnes qui n'ont pas compris/intégré :
(et par ordinateur j'entends système de traitement de données programmable et généraliste)
# Lien direct
Posté par Benoît Sibaud (site web personnel) . En réponse au lien Z80 Sans, la police de caractères qui désassemble du code machine toute seule. Évalué à 6 (+3/-0).
https://github.com/nevesnunes/z80-sans