839 épisodes
Spécial - Sur l'équilibre à trouver en entreprise autour du "Do more with less" avec l'IA et l'enjeu de la taille des modèles de langage utilisés - Parce que... c'est l'épisode 0x348!
24/09/2026 | 48 minParce que… c’est l’épisode 0x348!
Shameless plug
24 au 25 septembre 2026 -
Belgique -
BruCON
1er au 3 octobre 2026 -
Krakow, Pologne -
AligatorCon
13 et 14 novembre 2026 -
Worldwide -
DEATHCon
16 au 19 novembre -
Rennes, France -
European Cyber Week 2026
25 et 26 février 2027 -
Québec, Canada -
SéQCure 2027
9 au 11 mars 2027 -
Lilles, France -
Forum INCYBER - Europe 2027
I.A. Café - Enquête au cœur de la recherche sur l’intelligence artificielle
16 novembre 2026 -
Paris, France -
CNIL - Convaincre ou manipuler ? L'éthique du numérique à l'épreuve des urnes
Description
Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées.
Une démarche pragmatique
Dans cet épisode spécial de Polysécure, Nicolas reçoit Jordan Theodore pour discuter d’un article cosigné avec Glimps et la Chambre de commerce de New York. Destiné aux décideurs, ce texte plaide pour une utilisation équilibrée de l’intelligence artificielle sous le thème de faire plus avec moins. La discussion arrive à point nommé alors que plusieurs géants amorcent un repli après l’enthousiasme démesuré de 2025.
Des budgets fondus à grande vitesse
Le cas d’Uber sert d’exemple marquant, l’entreprise ayant épuisé la totalité de son budget annuel dédié à l’IA en à peine quatre mois. Ce phénomène n’a rien d’isolé selon Jordan, qui rappelle qu’un rapport du MIT de 2025 estime que 95 % des projets pilotes échouent. Le passage à l’échelle constitue le véritable obstacle, le déploiement massif d’agents de code autonome comme Claude Code auprès de milliers d’ingénieurs engendrant des coûts qu’aucun pilote ne laisse entrevoir.
Des KPI contre-productifs
Les KPI imposés par les décideurs privilégiaient l’adoption au détriment de la valeur. Jordan relate avec humour le concept de token maxim, qui consistait à consommer un maximum de tokens pour démontrer l’usage de l’IA. Comme la facturation se fait à l’usage, ces indicateurs ont créé une compétition absurde à qui consommera le plus, des employés se sentant jugés non performants lorsqu’ils sous-utilisaient les outils. Un développeur peut ainsi atteindre 2000 dollars US de frais d’API par mois, illustrant les dépenses de géants comme Walmart ou Uber.
Le coût des boucles agentiques
Jordan attribue ce gaspillage au loop engineering, qui lance des systèmes agentiques itérant de longues minutes, parfois avec plusieurs sous-agents qui se consultent entre eux. Il consomme personnellement environ 162 000 tokens par requête et avoisine les 500 millions de tokens par semaine. Nicolas souligne que cette réflexion prolongée coûte cher. Les deux conviennent qu’un agent peut perdre des heures et des sommes considérables à déboguer une simple variable mal définie qu’un humain corrigerait en quelques instants, d’où la nécessité d’une utilisation raisonnée.
Le ROX comme nouvelle mesure
Face à un retour sur investissement décevant, Jordan présente le ROX, le retour sur expérience, un concept liant la satisfaction des utilisateurs à l’usage des outils. Est-ce que l’expert passe plus de temps à micromanager l’IA qu’à produire ? Est-ce que l’outil réduit la friction au travail ou en crée davantage ? Nicolas demeure sceptique face à ce terme marketing, mais les deux conviennent qu’un outil qui frustre les talents coûte plus cher qu’il n’en rapporte.
Un code abondant mais problématique
L’IA produit environ 38 % de code de plus qu’un humain pour un même script, alourdissant lecture et maintenance. Ce code demeure étranger, sans logique humaine perceptible, et sa refactorisation donne des maux de tête à Nicolas. En cybersécurité, des outils contenant de l’IA ont été mis en production alors qu’ils n’étaient que des preuves de concept, et des cas publics de SaaS ont révélé des oublis de sécurisation élémentaire. Les intervenants reconnaissent malgré tout des gains réels, comme partir d’une structure existante plutôt que de la page blanche.
Modèles spécialisés et inférence
Jordan présente ensuite la vision de Gartner sur les small language models, devenus pour 2027 des DSLM, des modèles spécialisés, rapides, légers et économiques, avant de définir l’inférence. La vie d’un modèle se divise en deux phases, l’entraînement qui ingurgite des milliards de textes jusqu’à figer le modèle, puis l’inférence qui constitue le passage à l’acte par des calculs de probabilité. Nicolas ajoute une mise en garde au sujet de Hugging Face, où des scripts Python exécutables peuvent se cacher dans des modèles de sources douteuses. Il recommande de privilégier les producteurs reconnus comme Mistral, Qwen ou Google avec Gemma.
Mélange d’experts et quantisation
Les moteurs d’inférence comme VLLM ou SGLang gèrent la mémoire et les requêtes simultanées. Chez Glimps, les contraintes exigent au moins 10 utilisateurs en parallèle avec un contexte de plus de 128 000 tokens et un débit rapide. Les modèles retenus sont de type MoE, mélange d’experts, où seuls les experts pertinents s’activent à chaque requête. La quantisation complète le tout en arrondissant les chiffres du modèle, une différence négligeable sur des milliards de paramètres. Des modèles compacts comme Phi-3 tournent même sur un simple Mac M1, et le mode thinking peut être coupé pour les profils bureautiques.
Le RAG en appui des petits modèles
Jordan explique ensuite le RAG, la génération augmentée par récupération. Les documents sont découpés en petits morceaux convertis en vecteurs puis stockés dans une base de données vectorielle. Lors d’une question, seuls les quelques paragraphes pertinents sont injectés au modèle, ce qui réduit les coûts, accélère les réponses et diminue les hallucinations. Nicolas insiste sur la préparation préalable, un RAG improvisé ayant mené plusieurs utilisateurs à abandonner la démarche. Une masse documentaire suffisante est requise pour que les vecteurs soient représentatifs. Les tests réalisés avec les write-ups de CTF illustrent la valeur du concept et l’ingénierie nécessaire à son paramétrage.
La vraie complexité organisationnelle
La simplicité apparente du déploiement masque une complexité organisationnelle redoutable, qu’il s’agisse des silos entre départements, de la gouvernance des données confidentielles ou des droits d’accès. Les organisations doivent traiter l’IA comme tout projet structurant, sans raccourci, et les équipes deviennent hybrides, mêlant IA et cybersécurité.
Cap sur le SOC
L’épisode se conclut avec un aperçu du prochain volet consacré aux SOC et aux CERT. L’automatisation des tâches des analystes de niveau 1, trop souvent noyés sous les alertes, pourrait prévenir le burn-out, accélérer les décisions et améliorer des indicateurs comme le temps moyen de détection et de réponse.
Notes
French American Chamber of Commerce - New York
Contributeurs
.contributors-table {
border-collapse: separate;
border-spacing: 20px 8px;
}
.contributors-table td,
.contributors-table th {
border: none;
background: transparent;
text-align: center;
vertical-align: top;
}
.contributors-table img.contributor-photo {
width: 100px;
height: 100px;
object-fit: cover;
border-radius: 50%;
}
.contributors-table .contributor-name {
display: block;
margin-bottom: 4px;
font-weight: bold;
}
.contributors-table .contributor-socials img {
margin: 0 2px;
}
Nicolas-Loïc Fortin
Jordan Theodore
Crédits
Montage par Intrasecure inc
Locaux virtuels par Riverside.fmSéQCure - Faut-il porter une toge pour vraiment protéger un secret ? - Parce que... c'est l'épisode 0x347!
23/09/2026 | 32 minParce que… c’est l’épisode 0x347!
Shameless plug
24 au 25 septembre 2026 -
Belgique -
BruCON
1er au 3 octobre 2026 -
Krakow, Pologne -
AligatorCon
13 et 14 novembre 2026 -
Worldwide -
DEATHCon
16 au 19 novembre -
Rennes, France -
European Cyber Week 2026
25 et 26 février 2027 -
Québec, Canada -
SéQCure 2027
9 au 11 mars 2027 -
Lilles, France -
Forum INCYBER - Europe 2027
I.A. Café - Enquête au cœur de la recherche sur l’intelligence artificielle
16 novembre 2026 -
Paris, France -
CNIL - Convaincre ou manipuler ? L'éthique du numérique à l'épreuve des urnes
Description
Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées.
Un épisode spécial consacré à la cérémonie des clés
Dans cet épisode de Polysécure, Nicolas-Loïc reçoit Dominique Derrier et Thomas Veynachter, invités du SECUR pour une conférence sur la cérémonie des clés. L’échange s’ouvre sur une usurpation d’identité en direct qui introduit avec humour le thème de la violence technologique. Les invités ont souhaité démocratiser une notion souvent réservée aux grandes organisations, lors d’une présentation donnée dans une ancienne église désacralisée, avec une toge et une licorne.
Le processus plutôt que la technologie
Le message central des deux experts est limpide. Ce n’est pas la technologie qui garantit la confiance ultime, mais le processus qui l’entoure. Les organisations produisant des certificats avec des modules de sécurité matérielle ont besoin de ces cérémonies, et DNSSEC dispose heureusement d’un protocole garantissant la validité des signatures DNS. Mais ces principes s’appliquent aussi au quotidien, car on les oublie trop souvent.
L’époque des sharewares installés sans vérification est révolue. Les utilisateurs n’ont plus beaucoup de droits sur leurs ordinateurs en entreprise et n’ont plus envie d’installer n’importe quoi. La violence numérique sévit dans les logiciels, de plus en plus sophistiqués pour voler le contenu des machines. Même avec des EDR performants, un risque résiduel subsiste, ce qui rend le processus indispensable.
Vérifier le matériel et les logiciels
La discussion s’étend au hardware. Le matériel le moins cher arrive souvent de l’autre côté de l’océan, sans que personne ne vérifie son firmware. On prend pour acquis que tout fonctionnera, alors que des caméras transmettent des images vers des destinations inconnues. Le premier démarrage d’un ordinateur neuf peut constituer la première source d’infection. Des moyens simples existent pourtant, comme les commandes SHA256 qui permettent de vérifier qu’on installe bien la chose attendue. Mais cela reste insuffisant, car le site du fournisseur lui-même peut avoir été piraté.
Chiffrement, intégrité et menace quantique
Dans un monde numérique, le chiffrement constitue la seule façon de valider la viabilité de ce qu’on manipule. L’attaque dite harvest now, decrypt later est bien réelle, car les capacités de déchiffrement n’existent pas encore mais existeront, et des secrets protégés aujourd’hui pourront être révélés demain. L’animateur distingue les secrets éphémères, comme un numéro de carte bancaire expiré d’ici là, des secrets durables comme les dossiers médicaux. Il observe avec ironie que ceux qui détiennent des secrets à long terme se préparent le moins au quantique.
Les intervenants identifient trois grandes phases dans l’évolution du numérique. D’abord, il fallait que les systèmes fonctionnent. Ensuite, des lois ont protégé la confidentialité des données. Aujourd’hui, l’enjeu majeur est l’intégrité, qu’il s’agisse de garantir que ce qui est envoyé arrive intact ou que le matériel n’a pas été altéré. À l’heure de l’intelligence artificielle et de l’IoT, cette intégrité doit être assurée en entrée, pendant le traitement et en sortie, sans qu’aucun acteur malveillant n’insère son outil de détournement au milieu.
Un contexte géopolitique tendu
Il y a une quinzaine d’années, Nicolas-Loïc téléchargeait sans se préoccuper des conséquences et pouvait raisonnablement croire sa machine à l’abri. Depuis, plusieurs pays hébergent des acteurs hostiles cherchant à extraire la richesse d’autres nations. L’hostilité entre pays atteint un niveau jamais vu depuis la Seconde Guerre mondiale, où la machine Enigma représentait le sommet de la protection des communications. Là où il y a de l’argent à se faire, il y aura des voleurs, et la valorisation démesurée des entreprises technologiques attire les attaquants tandis que le petit vol numérique reste souvent impuni.
Authenticité des messages et confiance transitive
Thomas soulève un défi majeur. Avec les deepfakes, il faut désormais maîtriser l’authenticité du message reçu. Comment vérifier que la personne en face est bien celle qu’elle prétend être, surtout quand un message est délivré par quelqu’un qui n’existe pas. Les réponses manquent encore, mais la question doit être posée collectivement.
L’animateur ressuscite pour sa part de vieux sujets réservés aux passionnés. PGP et son Web of Trust reposaient sur des rencontres dans le monde réel pour signer les clés, permettant une confiance transitive. Si je connais quelqu’un qui a signé votre clé, je peux vous faire confiance. Dominique rappelle la théorie des sept personnes de confiance, ce qui rend ce réseau mathématiquement atteignable. Signal illustre une approche moderne, où le changement d’appareil est visible par tous car les clés changent, offrant une vérification d’identité intégrée.
Protéger les secrets les plus critiques
Les invités abordent aussi la protection des secrets organisationnels. Qui possède le mot de passe root du tenant chez le fournisseur infonuagique, et combien d’administrateurs faut-il pour le supprimer ? Un seul, c’est anormal. Le split knowledge et le dual access s’imposent, exigeant au minimum deux personnes pour agir. Thomas note que cette question n’existait pas avec les serveurs sur site. Un mot de passe root ne devrait jamais servir aux opérations courantes, et si tel est le cas, c’est le signe d’une gestion des accès défaillante.
Nicolas-Loïc rappelle que la technologie existait déjà dans les années 90, lorsque RSA proposait un découpage de clés exigeant un quorum. Les mathématiques sont prêtes, avec des méthodes élégantes comme le partage de secret de Shamir, mais l’appétit commercial tarde, comme pour les certificats TLS, longtemps coûteux avant leur démocratisation dans les navigateurs.
Des fondations centenaires
Les intervenants citent Kerckhoffs, dont les principes élaborés au dix-neuvième siècle fondent encore la cryptographie moderne, une référence que l’animateur cite souvent. Dominique conclut que l’identité numérique reposera sur ces principes, déjà appliqués dans certains pays où l’on signe des documents avec sa carte d’identité. Il faut finalement se faire violence, non pas celle des attaquants, mais celle de suivre les processus rigoureux pour protéger ce qui compte vraiment.
Notes
Présentation au SéQCure
Contributeurs
.contributors-table {
border-collapse: separate;
border-spacing: 20px 8px;
}
.contributors-table td,
.contributors-table th {
border: none;
background: transparent;
text-align: center;
vertical-align: top;
}
.contributors-table img.contributor-photo {
width: 100px;
height: 100px;
object-fit: cover;
border-radius: 50%;
}
.contributors-table .contributor-name {
display: block;
margin-bottom: 4px;
font-weight: bold;
}
.contributors-table .contributor-socials img {
margin: 0 2px;
}
Nicolas-Loïc Fortin
Thomas Veynachter
Dominique Derrier
Crédits
Montage par Intrasecure inc
Locaux réels par ???Quand le pervers se cache dans les lunettes par Cyber Citoyen et PolySécure - Parce que... c'est l'épisode 0x346!
22/09/2026 | 1 h 14 minParce que… c’est l’épisode 0x346!
Shameless plug
22 septembre 2026 -
Belgique -
BE-Cyber
24 au 25 septembre 2026 -
Belgique -
BruCON
1er au 3 octobre 2026 -
Krakow, Pologne -
AligatorCon
13 et 14 novembre 2026 -
Worldwide -
DEATHCon
16 au 19 novembre -
Rennes, France -
European Cyber Week 2026
25 et 26 février 2027 -
Québec, Canada -
SéQCure 2027
9 au 11 mars 2027 -
Lilles, France -
Forum INCYBER - Europe 2027
I.A. Café - Enquête au cœur de la recherche sur l’intelligence artificielle
16 novembre 2026 -
Paris, France -
CNIL - Convaincre ou manipuler ? L'éthique du numérique à l'épreuve des urnes
Description
Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées.
Une collaboration sur la surveillance du quotidien
Ce vingtième épisode collaboratif entre Cybercitoyen et Polysecure réunit Catherine Dupont-Gagnon et Samuel Harper autour des technologies de surveillance. La conversation part des lunettes connectées pour rejoindre les caméras domestiques, l’autosurveillance et les réponses collectives possibles face à cette collecte permanente de données.
Les Google Glass, ancêtres contestées
Sam retrace l’histoire des Google Glass, lancées en juin 2012 après un prototype pesant près de trois kilos. Réservées à 8 000 Glass Explorers prêts à débourser 1 500 $, elles deviennent publiques en avril 2014 avant d’être mises en pause dès janvier 2015, puis ressuscitées en 2017 en version corporative destinée aux usines. Surnommés les Glassholes, leurs porteurs faisaient face à une levée de boucliers générale. Les casinos, les salles de spectacles et les cinémas les bannissaient rapidement, invoquant la vie privée et la propriété intellectuelle. Des détournements créatifs ont tout de même eu lieu, dont un système d’exploitation alternatif avec reconnaissance faciale et un piratage par code QR.
Le marketing des lunettes Meta
Les Ray-Ban Meta débarquent dans un climat adouci. Des frictions subsistent, puisque l’agence ICE interdit à ses agents de les porter et que certaines douanes les saisissent, mais la répulsion paraît timide face à celle de 2014. Catherine attribue ce basculement au marketing. Jennie, anciennement de Blackpink, devient la première ambassadrice féminine des Ray-Ban Meta aux côtés de Kylie Jenner. L’ironie est vive, ces deux stars souffrant elles-mêmes de fans obsessionnels qui les filment à leur insu. Elle y voit une féminisation stratégique de la tech de surveillance, les adolescentes ayant toujours été leaders des tendances culturelles. En pratique, les usages observés en ligne restent surtout masculins et toxiques, du harcèlement filmé au contenu de type pick up artist tourné au dépens des femmes.
Une société saturée de captation
Catherine raconte qu’un fournisseur de son mariage a publié huit reels de l’événement sans son consentement, illustrant l’impossibilité de vivre une expérience sans être capté, par les caméras Ring des voisins, les vlogueurs ou les touristes. L’animateur observe des comportements d’inversion, des jeunes qui ne boivent plus aux partys de peur d’être filmés, ou des événements qui saisissent les téléphones à l’entrée, signe d’un ras-le-bol naissant. Il s’interroge sur l’appétit réel de cette production, qui semble surtout nourrir les algorithmes et les liens affiliés.
Les caméras Ring et la peur cultivée
Sam cite le Electronic Frontier Foundation, qui constate que les crimes violents diminuent alors que la peur du crime augmente. Les caméras de sonnette entretiennent ce climat en transformant chaque visiteur en suspect. L’animateur oppose la culture de la peur américaine, rappelée par Bowling for Columbine, à la surveillance britannique où les commerçants branchent leurs caméras au circuit policier pour réduire leurs assurances. Catherine ajoute que ces dispositifs filment la rue sans autorisation, que les conditions d’utilisation donnent aux forces de l’ordre un accès par défaut et que des moniteurs pour bébés ont déjà été piratés. Des centaines de départements de police américains entretenaient des ententes avec Amazon, qui poussait même les policiers à recommander ses caméras.
La violence technologique
Intervenant auprès de personnes en situation de violence conjugale, Catherine précise que l’arme principale n’est pas un logiciel espion exotique mais la caméra Ring d’Amazon, le Google Home, la géolocalisation, les AirTags et des bébelles de surveillance à caméra cachée. Ces objets vendus comme garants de sécurité deviennent des instruments de contrôle intime. L’animateur renchérit que la caméra ne procure qu’une illusion de sécurité, quand des cours d’autodéfense offrent une protection réelle.
Flock et la victoire du backlash
Le partenariat entre Flock et Amazon Ring, lancé avec une publicité au Super Bowl racontant le sauvetage du chien Fido par les caméras du quartier, a suscité un backlash si intense que l’entente fut annulée malgré l’investissement massif, épargnant un bond de plus vers la dystopie de la surveillance.
L’autosurveillance et la revente des données
Les trackers de sommeil et d’activité forment un autre versant de cet écosystème. L’animateur estime que le problème n’est pas la collecte en soi mais l’acheminement vers des centres de données américains, là où le rêve d’un assistant en vase clos, un JARVIS qui ne partagerait rien, se heurte au partage massif des informations. Catherine rapporte le cas d’un bracelet coûteux, environ 50 $ par mois, qui vend malgré tout les données à des tiers et collabore avec la police, y compris pour le suivi du cycle menstruel, dans des États où les soins de santé reproductive sont criminalisés. L’argument du « rien à cacher » tombe face à l’exemple soviétique, société où la surveillance totale nourrissait le cynisme et où chacun a besoin d’un jardin secret.
Le crédit social sans le nom
Catherine dresse un parallèle avec le crédit social chinois tant critiqué, alors que les données de la Fitbit, les assurances fondées sur la conduite, les prix dynamiques et le dossier de crédit reproduisent déjà cette logique, un mauvais score restreignant emplois, logements et opportunités. L’animateur cite les gig jobs, où Uber détecte le désespoir financier pour n’offrir que les courses les moins payantes, ou majore les prix quand la batterie du téléphone est presque morte. Bien des pratiques ne sont révélées que par des enquêtes journalistiques, comme les caméras de la STM pour traquer les flâneurs ou la caméra Flock installée par la SPVM sur le boulevard René-Lévesque.
Le fardeau de la compréhension
Sur la question de l’éducation contre la réglementation, Sam juge irréaliste de tout miser sur l’individu et réclame un cadre réglementaire strict. L’animateur propose un renversement du fardeau inspiré des lois sur les assurances au Québec, où une clause incompréhensible par le citoyen moyen est invalidée en cour, forçant les entreprises à des termes clairs. Catherine nuance en rappelant que les utilisateurs sont pris en otage des écosystèmes, qu’il s’agisse de vingt ans de souvenirs sur Facebook ou du tri de la boîte Gmail devenu tributaire d’une IA. Sam conclut qu’un mélange s’impose, des choix personnels éclairés, mais aussi le démantèlement des oligopoles et une réglementation de la collecte, car les dommages sont collectifs.
Contributeurs
.contributors-table {
border-collapse: separate;
border-spacing: 20px 8px;
}
.contributors-table td,
.contributors-table th {
border: none;
background: transparent;
text-align: center;
vertical-align: top;
}
.contributors-table img.contributor-photo {
width: 100px;
height: 100px;
object-fit: cover;
border-radius: 50%;
}
.contributors-table .contributor-name {
display: block;
margin-bottom: 4px;
font-weight: bold;
}
.contributors-table .contributor-socials img {
margin: 0 2px;
}
Nicolas-Loïc Fortin
Catherine Dupont-Gagnon
Samuel Harper
Crédits
Montage par Intrasecure inc
Locaux virtuels par Riverside.fm- Parce que… c’est l’épisode 0x345!
Préambule
J’ai utilisé une nouvelle façon d’enregistrer en itinérance. La captation du son n’a pas été top et le montage n’a pas permis, avec un temps raisonnable, de retirer ma respiration et d’autres sont inhérents avec cette nouvelle méthode.
Shameless plug
22 septembre 2026 -
Belgique -
BE-Cyber
24 au 25 septembre 2026 -
Belgique -
BruCON
1er au 3 octobre 2026 -
Krakow, Pologne -
AligatorCon
13 et 14 novembre 2026 -
Worldwide -
DEATHCon
16 au 19 novembre -
Rennes, France -
European Cyber Week 2026
25 et 26 février 2027 -
Québec, Canada -
SéQCure 2027
9 au 11 mars 2027 -
Lilles, France -
Forum INCYBER - Europe 2027
I.A. Café - Enquête au cœur de la recherche sur l’intelligence artificielle
16 novembre 2026 -
Paris, France -
CNIL - Convaincre ou manipuler ? L'éthique du numérique à l'épreuve des urnes
Description
Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées.
Un pivot méthodologique et un épisode en retard
L’animateur s’excuse du retard de cet épisode, enregistré le 30 septembre pour une coupure d’actualité arrêtée au 20 septembre. Après un an de production hebdomadaire, il a pivoté en abandonnant Tapestry pour des lecteurs RSS standards, avec un traitement accéléré par des flux Python et l’intelligence artificielle, d’où des nouvelles plus anciennes mais toujours pertinentes. De retour du BSides, qu’il juge excellent, il a accepté de parler moins rapidement et publiera plusieurs épisodes d’un coup. Il promeut ensuite plusieurs événements à venir et le podcast IA Café de l’Université Laval.
Agents d’intelligence artificielle et perte de contrôle
La semaine a été marquée par une avalanche de nouvelles sur des agents qui s’échappent de leur cadre, sujet devenu bruit de fond. L’animateur se dit fasciné et incompréhensif face à l’étonnement de compagnies qui investissent des sommes immenses, soupçonnant une réflexion en silo. Ces comportements seraient attendus de l’entraînement de modèles statistiques, sans anthropomorphisme. Il insiste sur la nécessité de rendre les sites résistants à l’intelligence artificielle et recommande des firmes de tests d’intrusion intégrant ces outils.
Asymétrie offensive, divulgation et hygiène de base
Le bloc sur l’asymétrie offensive et le bug bounty aborde le slop dans la divulgation de vulnérabilités, avec un épisode à venir sur YesWeHack. L’intelligence artificielle force une remise en question des paradigmes, comparable au passage de l’antivirus à l’EDR, mais avec un délai bien plus court. La réalité des attaques ramène toujours à l’hygiène de base et à des processus robustes, puisque les incidents observés découlent d’échecs dans l’application des processus. Il propose de s’inspirer de la sûreté industrielle, avec ses cadenas de consignation et ses enquêtes obligatoires comme celles de la CNESST.
Intelligence artificielle, géopolitique et risque existentiel
Une hallucination aurait pu déclencher un conflit entre les États-Unis et la Chine au sujet d’armes nucléaires déplacées. L’animateur distingue les LLM du machine learning, plus déterministe, et juge la littératie fondamentale avant tout usage. Les appels à ralentir l’intelligence artificielle sont pour lui des manœuvres commerciales dans un contexte de bulle potentielle. Il prône la prudence avec les modèles open weight et OpenRouter, où aucune protection des données n’est présumée, et juge alarmiste le discours sur une IA qui nous tuerait.
Encadrement, SOC et modélisation des menaces
L’EFF propose un encadrement cohérent inspiré du nucléaire, sans freiner l’innovation puisque la Chine avancera, et l’animateur espère un retour au centre d’une réglementation européenne jugée trop brutale. Dans le SOC, l’intelligence artificielle ne remplace pas les analystes mais accélère leurs travaux. En modélisation des menaces, notamment avec les travaux de Shostack, l’IA peut générer des cadres généraux, mais les analyses de risque contiennent des informations sensibles. Le vibe coding ignore le cycle de développement sécurisé, et deux papiers de recherche proposent des balises pour éviter des vulnérabilités dans du code public.
Guerre et souveraineté numérique
La section guerre couvre la guerre cognitive, très présente à l’European Cyber Week, les attaques iraniennes contre des infrastructures américaines et l’évolution du cyber entre temps de paix et temps de guerre. L’Union européenne renforce la collaboration entre États membres pour répondre aux cyberattaques et sabotages. Un article de Michael Geist examine le rapprochement du Canada avec l’Europe, mais la collaboration ne remplace pas une souveraineté locale, comme le modèle français. Les équipements de surveillance Flock, autrefois fabriqués aux États-Unis, s’appuient désormais sur des chaînes d’approvisionnement moins claires, rendant risqué d’y héberger des données canadiennes sous le Cloud Act.
Vie privée et protection des jeunes
Les téléviseurs intelligents, dont les modèles LG, écoutent même éteints, et la nouvelle Apple Watch, avec ses résumés en temps réel, mérite de la prudence. Le débat Flock le fascine, des villes abandonnent, des policiers invoquent des prétextes douteux et les caméras servent même à auditer les policiers eux-mêmes. Il estime que la police a perdu de vue sa mission, comme une cybersécurité faite pour elle-même sans alignement avec le business. Les recherches de téléphones à la frontière américaine échappent aux protections constitutionnelles, et les prompts envoyés aux LLM grand public doivent être traités comme des publications sur Facebook. En législation, la loi française bloquant les adolescents a été renversée, l’Union européenne s’y engage et l’Australie n’atteint qu’environ 25 pour cent d’observance. L’animateur juge l’interdiction inefficace, préfère des lois californiennes visant les algorithmes, et insiste sur des lieux sécuritaires pour les jeunes.
Défense, opérations et gestion des vulnérabilités
La section bleue couvre l’air gap, qui ne doit pas empêcher les mises à jour ni la télémétrie des équipements industriels, les équipements médicaux exigeant un cycle de sécurité vivant dans des hôpitaux sous-financés, et les dispositifs portés comme les pacemakers. Sur l’identité, il faut assumer la compromission et l’usurpation des identités, la CISA et ses partenaires diffusant une stratégie contre le vol de jetons, les passkeys manquant encore de maturité. Plusieurs articles couvrent l’attribution, la défense non coopérative et les diagrammes utiles aux analyses de risque, et le facteur humain soulève l’épuisement des professionnels. Anton Chuvakin, en quittant Google, publie abondamment et critique l’usage des SIEM comme en 2003. La CISA abandonne son bulletin hebdomadaire au profit du KEV, et on ne peut pas se patcher hors d’un backlog dépassant 500 vulnérabilités mensuelles chez Microsoft, d’où l’importance de l’architecture, du cloisonnement et du zero trust.
Bilan et prochains épisodes
Enfin, un guide de l’EFF aide à contourner les fermetures d’Internet et des réflexions portent sur la maturité des PME, avec l’appui possible d’un MSSP. Ce premier épisode du nouveau processus annonce des publications plus rapides et des améliorations sur le site. L’animateur remercie les auditeurs pour leur patience et les échanges au BSides.
Notes
IA ou Ghost in the shell
Agents IA hors de contrôle
A single firm is behind OpenAI, Anthropic, and Meta hacking scandals
AI agents can modify themselves without humans telling them to do so
After the Hugging Face OpenAI Swarm: What Enterprise Security Looks Like Now
Gemini Hacked Three Companies in First Known Breakout by Google’s AI
Inside the suddenly explosive world of AI safety
OpenAI’s rogue AI tried to hack another company in May
[The Model Is the Malware
What Four Agentic Intrusions Tell Defenders](https://www.sentinelone.com/labs/the-model-is-the-malware-what-four-agentic-intrusions-tell-defenders/)
An OpenAI Agent Tried to Jailbreak Itself
Covert uploads and megalomania: OpenAI details new “misaligned” agent incidents
OpenAI Admits Six More Instances of AI Models Acting Deceptively
OpenAI Model Misalignment Report
OpenAI Models Searched for Leaked API Keys and Uploaded Files Without Permission
OpenAI Says This Is When and How It Will Announce New Model Misbehavior
OpenAI details more cases of AI agents taking unauthorized actions
‘Be Transparent Only If Asked’: OpenAI Models Acted Out in Six Newly Disclosed Ways
Bug bounty, slopdemic et asymétrie offensive
AI Risks
AI isn’t the problem – asymmetry is
Bug Bounties in the Age of AI
Build the tooling. Don’t be the tooling.
DeepSeek v4.1 Flash Is Now Our Best Hacking Model
Find it and fix it
A lot of people are just sitting on zero-day right now
AI Didn’t Break Vulnerability Disclosure. It Exposed What Was Already Broken.
Forget the AI Slowdown–the Vulnerability Explosion Is Already Happening
Mythos has made 2026 patching hell. It might make 2027 a breeze
Slopdemic, Not Vulnpocalypse (Yet)
The Hitchhiker’s Guide to Bug Bounty and Vulnerability Disclosure in 2026
Wake Me After the Vulnpocalypse
Hype vs réalité des attaques IA
AI Failures Aren’t New Security Failures. Liz Wharton Says Fix the Basics
Autonomous AI Cyberattacks: Real Breaches vs. AI Hype
Building Hackbots
From AI Hacking Hype to Enterprise Reality: What Mythos Actually Changes
Humans, not rogue AI, are still the biggest cybersecurity risk to energy systems
LLMs are real, AI is fake
Machine Speed is a lie: stop trying to fight AI with AI
IA, militaire et géopolitique
AI hallucination of Chinese nuclear components almost led to US military attack
US Military had close call after using AI for hallucinated intelligence report
Nuclear Experts Offer China and US Solutions for AI Risks
Pause et risques existentiels
The latest AI doomsayer is China’s intelligence boss
AI Could Kill Us All? Cyber Experts Cut Through the FUD
Dario Calls for a Pause
How, Exactly, Could A.I. Kill Us?
If the AI Industry Followed Its Own Research, It Might Have Paused Already
Mate Security CEO Asaf Wiener’s LinkedIn Post Draws Attention To The AI Cybersecurity Debate
Should you care about an “AI slowdown?”
Régulation et encadrement de l’IA
AI Regulation Should Be Rational, Not Retaliatory
EFF to Lawmakers: Ground AI Cybersecurity Rules in Best Practices
SOC et défense augmentés par l’IA
Agentic AI in the SOC: The Gap Between the Haves and the Have-Nots Is Already Widening
Building an AI Detection Engine That Understands Agent Intent
How AI Automates Detection Engineering
The AI SOC Buying Guide Nobody Has Yet
Using AI to defeat AI
Threat modeling avec les LLM
Claude Opus 4.7 and Threat Modeling
Threat Modeling AI Systems: Finding the Line Between Application Security and AI Security
Threat Modeling Intensive with Complete AI: From a Developer’s POV
Threat Modeling in the Age of AI
Using LLMs as Friend and Foe in Threat Modeling
Why PHANTOM-B?
Vibe coding sous surveillance
A Security Risk Assessment Framework for AI-Powered Development Tools
AI coding agents’ 0-click RCE flaw could hand attackers keys to the kingdom
Anti-Vibe Vibe Coding: Why AI Agents Need the SDLC
Understanding the (In)Security of Vibe-Coded Applications
4 things you can do to protect yourself from the rising threat of AI
Are AIs Still Struggling with CAPTCHAs?
Don’t trust AI companies with your content. Verify them instead
LLMs respond differently to harmful prompts when AI watermarking is used
La guerre, la guerre, c’est pas une raison pour se faire mal!
A Brief Introduction to Cognitive Warfare
Iran (and Everyone Else) Is Coming for U.S. Critical Infrastructure. Are We Ready?
Peacetime cyber versus wartime cyber
The excess pessimism of early nuclear bomb designers
Souveraineté ou vive le numérique libre!
EU chief wants joint response to cyberattacks, sabotage
Elbows Up With Europe Too: Why Canada’s Pivot to the EU Raises the Same Digital Sovereignty Questions as the U.S.
Flock Once Touted Its Cameras as ‘Made in the USA.’ Now It’s Not So Clear
Privacy ou cachez ces informations que je ne saurais voir
Objets connectés espions
Dystopian Surveillance Is Becoming a Reality
It’s not just LG. Every TV company is spying on you
Move Fast, Surveil Things
Your Apple Watch isn’t recording audio, it’s flowing it ↦
Scandale des caméras Flock
Boston dumps Flock, says it shared data nationwide in violation of contract
Cops Searched Thousands of Flock Cameras for Reasons of ‘LMAO,’ ‘IDK,’ ‘Hehe,’ And ‘Asdfg’
Flock Offers Employees Buyouts as Customers Flee
Flock camera use by internal affairs unit puts DC police at odds with officers’ union
Hackers Stole Flock’s Camera Software, Revealing How the Company Tracks Cars and People
Hackers reveal how Flock cameras really track cars and people
Surveillance Camera Security? It’s Completely Flocked!
What happens after a town de-Flocks
Surveillance étatique et policière
Cops Play Hide and Seek About Using Spy Tech to Avoid Scrutiny and Bad PR
Meet Rayhunter: A New Open Source Tool from EFF to Detect Cellular Spying
The Fourth Circuit Says Border Agents Can Search Your Phone By Hand, No Suspicion Required
Mythos feels a lot like Snowden
The Illusion of Local Privacy: Confidentiality Boundary Failures in Consumer LLM Serving Systems
What happened when Meta tried to collect employee data
I am the law
European Commission set to push social media restrictions, safety requirements into law
French Top Court Gets It Right, Strikes Down Social Media Ban For Youths
The social media ban in Australia, how is it going?
We All Deserve a Better Internet, Not A Smaller One
What if social media isn’t hurting kids?
Why Bill C-34’s Social Media Ban for Kids Is Unconstitutional
Red ou tout ce qui est brisé
Initial access techniques used by Iran-based threat actors
Malicious use of virtual machine infrastructure
Blue ou tout ce qui améliore notre posture
Air gap et dispositifs médicaux
Air-Gap Security Can Create Physical Risk
Medical Device Security Doesn’t End at FDA Approval
Authentification : MFA, passkeys, jetons
Assume Breach Must Now Mean Assume Impersonation
CISA and NIST Release Technical Checklist for Safeguarding Identity Tokens From Theft and Misuse
I don’t like passkeys
Comprendre l’adversaire et la riposte
Non-Cooperative Defense and Impermissive Access
Six Signals for Threat Attribution
The “irrational asymmetry” in threat behavior
Diagrammes et modélisation des menaces
Diagram Style (Threat Model Thursday)
Diagrams and Common Elements (Threat Model Thursday)
Your Security Architecture May Be a Sideways Driveway
Facteur humain en défense
Cybersecurity Burnout Is a Risk Signal. Pizza Parties Won’t Fix It.
The Human Factor in IAM: Why Identity Programs Succeed or Fail
What Being a CISO Taught Me About Security Leadership
Why Engineers Still Work Around Privileged Access Management
Opérations de détection et SOC
The Ancient Art of SIEM: Why 2003 Problems Look So Familiar in 2026
The Life of a SOC Analyst: Responsibilities, Challenges, and Strategies for Success
Shadow IT et trafic masqué
Cybercriminals Are Hiding Malicious Web Traffic in Plain Sight
Shadow IT: The Initial Access You Didn’t Log
Vulnérabilités et gestion du risque
CISA decides weekly vulnerability bulletin isn’t necessary anymore
Risk Is (or Should Be) the Business Language of Vulnerability Management
The Equivalent Zone: Using FAIR-CAM to Defend a Control to Auditors
You Can’t Patch Your Way Out of the Vulnerability Backlog
A Hackers Guide to Circumventing Internet Shutdowns
Common web application security risks every SME should understand
Toward an Empirical Probabilistic Risk Manifestation Model of Organizational Cybersecurity in SMEs
Divers ou parce que j’ai aucune idée où les placer
J’ai retiré la totalité de ce que l’IA m’avait mis dans cette section, considérant que le script n’était pas encore stable et l’abondance des articles cette semaine
Contributeurs
.contributors-table {
border-collapse: separate;
border-spacing: 20px 8px;
}
.contributors-table td,
.contributors-table th {
border: none;
background: transparent;
text-align: center;
vertical-align: top;
}
.contributors-table img.contributor-photo {
width: 100px;
height: 100px;
object-fit: cover;
border-radius: 50%;
}
.contributors-table .contributor-name {
display: block;
margin-bottom: 4px;
font-weight: bold;
}
.contributors-table .contributor-socials img {
margin: 0 2px;
}
Nicolas-Loïc Fortin
Crédits
Montage par Intrasecure inc
Locaux réels par Ibis Toulouse centre Teknik - Série l'IA dans les CtF - Northsec - Parce que... c'est l'épisode 0x344!
17/09/2026 | 54 minParce que… c’est l’épisode 0x344!
Shameless plug
19 septembre 2026 -
Montréal Canada -
Bsides Montréal 2026
22 septembre 2026 -
Belgique -
BE-Cyber
24 au 25 septembre 2026 -
Belgique -
BruCON
1er au 3 octobre 2026 -
Krakow, Pologne -
AligatorCon
13 et 14 novembre 2026 -
Worldwide -
DEATHCon
16 au 19 novembre -
Rennes, France -
European Cyber Week 2026
25 et 26 février 2027 -
Québec, Canada -
SéQCure 2027
9 au 11 mars 2027 -
Lilles, France -
Forum INCYBER - Europe 2027
I.A. Café - Enquête au cœur de la recherche sur l’intelligence artificielle
16 novembre 2026 -
Paris, France -
CNIL - Convaincre ou manipuler ? L'éthique du numérique à l'épreuve des urnes
Description
Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées.
Présentation de l’invité
Cet épisode spécial de Polysécure accueille Émilio Gonzalez, professionnel en cybersécurité au sein d’une grande entreprise canadienne et figure engagée de la communauté. Il est co-organisateur de Montréac, un atelier mensuel de résolution de challenges CTF, et VP CTF de NorthSec, la compétition en personne qui se tient chaque mai à Montréal avec plus de 600 participants. La conversation porte sur l’arrivée massive de l’intelligence artificielle générative dans l’édition 2026 du CTF.
Une préparation sous le signe de l’anticipation
Émilio retrace l’évolution du paysage depuis l’apparition de ChatGPT fin 2022, lorsque les modèles écrivaient correctement mais résolvaient mal les problèmes. L’édition 2025 avait été remportée par une équipe n’ayant recouru aux agents de conversation que pour quelques challenges. La seconde moitié de 2025 a tout changé avec la sortie de nouveaux modèles et l’essor du tooling d’agents, créant une véritable tempête parfaite des capacités de raisonnement. Un article relatant l’usage de Cursor et du serveur MCP de IDA pour résoudre un challenge de reverse engineering aux finales du Defcon CTF avait impressionné Émilio sans le convaincre de leur généralité. Début 2026, un concepteur a souligné que les CTF vivent une crise face à des outils capables d’auto-résoudre de nombreux challenges. Ne pouvant transformer l’événement en profondeur à quelques mois de sa tenue, l’équipe a fait de cette année une campagne de collecte de données.
Auto-déclaration des flags et portrait des données
Les participants étaient invités à auto-déclarer les flags obtenus grâce à l’IA, avec un outillage permettant la détection automatique de certaines soumissions. La démarche demeurait facultative et sans conséquence. La majorité des participants ont fait l’effort de bien flagger leurs points, mais les équipes du haut du classement ont moins déclaré, par paresse, par ignorance du speech d’ouverture ou par honte. Des équipes vétérans craignaient le jugement si elles avouaient leur usage de l’IA. Les données sous-estiment donc la réalité, surtout chez les meilleures équipes. La comparaison avec l’année précédente révèle néanmoins une explosion de la vitesse de soumission des flags, l’écart étant encore plus prononcé pour le dix pour cent supérieur.
Compétition, apprentissage et expérience des participants
NorthSec doit concilier des objectifs divergents, car environ un participant sur quatre se dit compétitif alors que la majorité vient pour apprendre. Les agents excellent dans les tâches bien définies, exactement le format d’un challenge de CTF, d’où une véritable crise d’identité. Le sondage révèle que 75 pour cent des répondants visent l’acquisition de connaissances approfondies plutôt que l’apprentissage des outils d’IA, contre 12 pour cent pour l’inverse. Sur l’expérience vécue, 52,4 pour cent affirment que les agents autonomes ont dégradé leur expérience cette année, contre 17,2 pour cent qui la jugent améliorée. Les insatisfaits expliquent avoir renoncé à l’IA et chuté au classement, ou avoir constaté moins de collaboration, leurs collègues étant absorbés par la gestion simultanée de plusieurs agents. Les satisfaits saluent l’IA comme professeur pour se débloquer, découvrir de nouveaux concepts et progresser plus loin. Émilio note une forte polarisation, une même expérience menant à des conclusions opposées selon les convictions de chacun.
Le classement et la réputation de la marque
La réputation du scoreboard de NorthSec préoccupe Émilio, car y figurer traduit un niveau de compétences reconnu dans l’industrie. Les personnes au sommet cette année demeurent d’excellents pirates, mais la part des points attribuée à la qualité d’utilisation de l’IA a énormément augmenté. La question centrale devient celle de la signification à donner au classement, soit mesurer l’habileté en piratage ou la maîtrise de l’IA, une réponse bien plus difficile à trancher qu’il n’y paraît.
La pérennité du CTF et le moral des concepteurs
La crainte majeure d’Émilio touche la pérennité de l’événement. Plusieurs concepteurs de challenges, bénévoles investissant des dizaines d’heures, ont vu leurs créations résolues par des essaims d’agents sans qu’aucun humain n’ouvre même la page du challenge, la soumission du flag étant parfois automatisée. Une forte démotivation s’est installée, particulièrement le vendredi soir lors des premières résolutions. Les échanges humains entre concepteurs et participants, source d’énergie essentielle, ont disparu dans ces cas, avant de reprendre le samedi et le dimanche grâce aux équipes jouant le jeu de façon traditionnelle. Le sondage des concepteurs révèle environ dix pour cent trouvant l’expérience un peu améliorée, la moitié sans changement notable, notamment grâce aux tracks physiques insolvables par les agents, et environ quarante pour cent pour qui elle a nui. Tous s’entendent sur la nécessité de changer quelque chose, sans consensus sur la manière.
Pistes de solutions pour l’avenir
Des débats et un vote avec les concepteurs sont prévus d’ici la fin de l’été. Émilio juge irréaliste d’interdire totalement l’IA générative, trop intégrée aux outils quotidiens et précieuse comme professeur pour apprendre. Il considère l’auto-résolution par agents incompatible avec le CTF traditionnel. Une piste majeure consisterait à séparer les classements, l’un autorisant toutes les utilisations d’IA, l’autre les restreignant. Le caractère en personne de l’événement et son fort sentiment de communauté laissent croire que des règles claires seraient respectées sans surveillance coercitive, à l’inverse de compétitions imposant l’enregistrement de l’écran. Une restriction jugée élégante permettrait tout usage de l’IA sauf le partage du contexte d’un challenge, préservant le rôle de professeur tout en éliminant l’auto-solve. Pour le classement IA, des idées incluent un score diminuant avec le temps, un endpoint d’inférence limité en tokens, ou des challenges conçus pour des machines. Les pièges à IA restent problématiques, puisqu’ils dégradent l’expérience humaine et que les deux publics butent sur des obstacles différents.
Un défi personnel et collectif
Émilio confie la difficulté de son rôle, tiraillé entre la livraison de l’événement et l’empathie due aux concepteurs bouleversés par le Slopocalypse. La communauté convient de la nécessité de changements sans s’entendre sur le chemin, et l’équipe cherche à minimiser le nombre de déçus tout en veillant à ce qu’il ne rétrécisse pas. Un article de blog annoncera les décisions retenues au début de l’automne.
Notes
À venir
Contributeurs
.contributors-table {
border-collapse: separate;
border-spacing: 20px 8px;
}
.contributors-table td,
.contributors-table th {
border: none;
background: transparent;
text-align: center;
vertical-align: top;
}
.contributors-table img.contributor-photo {
width: 100px;
height: 100px;
object-fit: cover;
border-radius: 50%;
}
.contributors-table .contributor-name {
display: block;
margin-bottom: 4px;
font-weight: bold;
}
.contributors-table .contributor-socials img {
margin: 0 2px;
}
Nicolas-Loïc Fortin
Émilio Gonzalez
Crédits
Montage par Intrasecure inc
Locaux virtuels par Riverside.fm
Plus de podcasts Technologies
Podcasts tendance de Technologies
À propos de PolySécure Podcast
Podcast francophone sur la cybersécurité. Pour professionels et curieux.
Site web du podcastÉcoutez PolySécure Podcast, SynthAIcast: your weekly AI news ou d'autres podcasts du monde entier - avec l'app de radio.fr

Obtenez l’app radio.fr gratuite
- Ajout de radios et podcasts en favoris
- Diffusion via Wi-Fi ou Bluetooth
- Carplay & Android Auto compatibles
- Et encore plus de fonctionnalités
Obtenez l’app radio.fr gratuite
- Ajout de radios et podcasts en favoris
- Diffusion via Wi-Fi ou Bluetooth
- Carplay & Android Auto compatibles
- Et encore plus de fonctionnalités


PolySécure Podcast
Scannez le code,
Téléchargez l’app,
Écoutez.
Téléchargez l’app,
Écoutez.
PolySécure Podcast: Podcasts du groupe






































