Tribunes
I'll be back
Le 14 août 2026, Bercy invoque la sophistication de l'attaque. Les identifiants qui l'ont permise se vendent quelques dollars l'unité, la session survit au second facteur, et la règle qui aurait fermé le chemin date de 2014. Le facteur répond à une question que l'attaquant ne pose plus.
Tribunes
Hangar 18
Trois textes présidentiels en dix jours de juin 2026. Ni une régulation, ni un régime de sûreté : un inventaire. Washington mesure en secret la capacité cyber des modèles frontière, la protège, et en distribue l'accès par désignation. L'Europe vise 2027 pour savoir mesurer.
Tribunes
eXistenZ
Un agent cherche un fichier absent, conclut qu'il est caché, et élargit sa recherche jusqu'au réel. Chaque pas de son raisonnement est correct. Trois laboratoires ont vécu la même scène en 2026. Ce qui manque à l'agent est un signal d'autorisation, et personne ne le lui donne.
Tribunes
Ceci n'est pas une attaque
Trois études d'avril 2026 mesurent l'écart entre simulation et réalité en cybersécurité. L'agent offensif hallucine ses résultats. L'agent défensif croise l'évidence sans la nommer. L'architecture formelle admet que sa couche centrale ne fonctionne pas.
Tribunes
The Conversation
Quatre décisions américaines en six semaines, sans coordination apparente : bannissement de routeurs, programme CVE opaque, capacité offensive IA captée, vide de gouvernance sur l'open source. Le cadre de Farrell et Newman appliqué à la gouvernance cyber, et l'Europe prise entre deux pôles.
Tribunes
Kill one, spawn many
Cinq démantèlements majeurs en cinq mois. La population de réseaux proxy n'a pas diminué. Une étude relue par les pairs et les données des disrupteurs le montrent : la saisie d'infrastructure se reconstitue en heures. L'industrie passe à l'échelle la moitié du dispositif qui ne dure pas.
Tribunes
Le scellé se rebiffe
Les frais d'expertise informatique pénale ont doublé en cinq ans. La capacité française à les absorber se contracte. Le différentiel se règle à l'étranger, scellé judiciaire par scellé judiciaire.
Tribunes
The Usual Suspects
Pendant vingt ans, la sécurité des dépendances logicielles a reposé sur une fiction : les bases publiques étaient imparfaites, mais personne ne pouvait se payer la vérification à l'échelle. Deux publications d'avril 2026 décrivent la fin de cet équilibre.
Tribunes
Network, pas networking
GV, le fonds de Google, investit pour la première fois dans une startup française. Vue de près, la série A de MokN montre un nœud qui se branche sur un réseau dont la carte ignore les frontières.
Tribunes
Le Guépard
Le Cyber Resilience Act exige un signalement en 24 heures pour une vulnérabilité activement exploitée, mais ne fixe aucun délai de correction. Quatre failles traversent le texte. La conformité change de forme, la condition de dépendance de l'Europe reste identique.
GSMag
Quatre vulnérabilités pour un seul mot
Le mot « vulnérabilité » désigne aujourd'hui quatre choses superposées. Une faille à patcher, une dépendance normative qui se retire, des indicateurs qui ont cessé d'indiquer, une production industrielle de failles que les institutions ne peuvent plus nommer. Tribune publiée dans GSMagazine n°63.
Tribunes
Une rente n'a pas de nationalité
L'étude Asterès-Cigref de mai 2026 documente un phénomène réel : les prix du cloud-logiciel grimpent bien au-delà de l'inflation. Mais le cadre qu'elle choisit (une fuite de valeur européenne) diverge du mécanisme qu'elle décrit elle-même.
Tribunes
Status: clean
En un mois, une IA a trouvé plus de dix mille failles critiques. 75 corrigées. Tout le monde en tire la même leçon : patcher plus vite. C'est la mauvaise. Le taux ne bouge pas, le volume double, et l'instrument de mesure devient aveugle au même moment.
Tribunes
I want to play a game
48 PME, 9 millions d'euros, un dispositif d'accompagnement vers SecNumCloud conçu avec le mauvais outil, le mauvais référentiel, et aucun bilan public trois ans plus tard. Anatomie d'un piège à subventions.
Tribunes
The Thing That Should Not Be
ATLAS copie ATT&CK pour l'IA. Quatre attaques en deux mois, mêmes identifiants, aucun mécanisme en commun. Le framework nomme les techniques sans armer les défenseurs. L'industrie l'adopte parce qu'il ressemble à ATT&CK. La ressemblance est le piège.
Tribunes
L'ubérisation labellisée de la cybersécurité des PME
L'État vient de subventionner un label cyber pour les PME, opéré par un acteur dont le métier principal est la commercialisation de données IT au marché financier, sans coordination publique avec Cybermalveillance, sans aucune exigence cyber dans son référentiel. Anatomie.
Tribunes
Pitch Black
Huit vecteurs de dégradation frappent le NIST. L'Europe a bâti sa conformité sur ses standards, du NVD au CISSP. Elle construit des alternatives sur un seul niveau. Elle n'a pas de système.
Tribunes
Mon Oncle
Décret SecNumCloud paru le 16 avril 2026, 23 mois après la loi. La veille, l'ANTS fuitait 19 millions de données. Aucun hébergement qualifié n'aurait empêché cette fuite. Le décret est utile pour ce qu'il est. Le confondre avec ce dont on aurait besoin reste l'illusion centrale.