TechApple développe un système pour authentifier les photos prises avec un iPhoneNext1
Apple travaille sur une technologie pour prouver l'origine des photos issues de ses iPhone.
Ce système vise à distinguer les images réelles des contenus générés par intelligence artificielle.
La solution pourrait intégrer une signature numérique invisible pour certifier l'authenticité.
Norvège : panne majeure des services numériques publics résolue après 13 heuresNRK
1
Une panne a paralysé plus de 5 000 services numériques publics norvégiens pendant 13 heures.
L'incident, survenu dans la nuit, a affecté les systèmes d'authentification et d'accès aux plateformes.
Les autorités ont rétabli les services en début d'après-midi sans expliquer les causes.
ÉconomieUne cliente fait condamner son organisme de crédit après un piratage par SIM swappingCapital1
Une cliente piratée via son numéro de téléphone obtient gain de cause contre son organisme de crédit.
Le tribunal reconnaît la responsabilité de l’établissement dans la faille de sécurité.
Cette décision pourrait inciter les banques à renforcer leurs protocoles d’authentification.
InformatiqueVMware corrige des failles critiques dans ESX, vCenter et WorkstationHeise1
VMware publie des mises à jour pour ses solutions ESX, vCenter, Workstation et Fusion.
Les correctifs comblent des vulnérabilités permettant une authentification contournée.
Les administrateurs sont invités à appliquer ces correctifs sans délai.
InformatiqueMOVEit : des failles critiques exposent les serveurs de transfert de fichiersHeise1
Plusieurs vulnérabilités affectent les serveurs MOVEit, solution de transfert de fichiers.
Les failles concernent notamment l’authentification et peuvent être exploitées à distance.
Un correctif est disponible pour sécuriser les infrastructures concernées.
TechMicrosoft supprime SMS et voix dans Entra pour les clés d’accèsNext1
Microsoft retire SMS et authentification vocale d’Entra, privilégiant les clés d’accès.
L’IA est citée comme accélérateur de cette décision pour renforcer la sécurité.
Les entreprises devront migrer vers des solutions plus robustes d’ici fin 2026.
InformatiqueL'ETH Zurich développe un capteur pour rendre les deepfakes détectablesHeise1
Des chercheurs zurichois ont créé un capteur cryptographique pour signer images et sons.
Le système intègre une signature inviolable directement dans les données brutes.
Cette innovation pourrait révolutionner la lutte contre la désinformation numérique.
InformatiqueGoogle introduit la vidéo selfie comme clé de récupération de compteHeise1
Google permet désormais de débloquer un compte via une vidéo selfie préenregistrée.
Cette fonction vise à sécuriser l'accès sans recourir aux méthodes traditionnelles.
Les utilisateurs doivent préalablement enregistrer une vidéo pour en bénéficier.
InformatiqueMicrosoft reporte la suppression d'un paramètre d'authentificationHeise1
Microsoft prolonge jusqu'en décembre 2026 l'usage du paramètre -Credential.
Les administrateurs d'Exchange Online PowerShell disposent de plus de temps pour adapter leurs scripts.
Cette décision vise à éviter des perturbations dans la gestion des boîtes mail.
CybersécuritéCloudflare remplace les CAPTCHA par une analyse comportementaleNumerama Cyberguerre1
Cloudflare déploie Precursor, un système analysant les mouvements de souris et la frappe clavier pour distinguer humains et bots.
Cette technologie vise à remplacer les CAPTCHA, jugés inefficaces face aux avancées de l'IA et des attaques automatisées.
L'industrie cherche des alternatives plus robustes, comme le protocole PACT annoncé récemment.
InformatiqueBetter Auth rejoint Vercel pour renforcer l'authentification moderneHacker News (YC)1
La startup Better Auth annonce son rachat par Vercel pour intégrer ses solutions d'authentification.
L'acquisition vise à simplifier et sécuriser les processus de connexion pour les développeurs.
Better Auth propose une alternative open source aux solutions traditionnelles comme Auth0.
CybersécuritéGsasl : une faille permet la lecture de mémoire via NTLM ClientGlobalSecurityMag1
Une vulnérabilité dans Gsasl permet à un attaquant de lire des fragments de mémoire.
La faille, identifiée en juin 2026, exploite le protocole NTLM Client.
Les utilisateurs doivent appliquer le correctif pour éviter des fuites de données sensibles.
CybersécuritéMicrosoft abandonne NTLM au profit des certificats Active DirectoryZATAZ1
Microsoft retire progressivement le protocole NTLM pour renforcer la sécurité.
L'authentification par certificat devient la norme pour Active Directory.
Cette transition vise à réduire les risques d'attaques par relais et de vol de credentials.
TechCloudflare, Google, Microsoft et Mozilla lancent PACT, un standard d’authentification privéZDNet1
Cloudflare, Google, Microsoft et Mozilla dévoilent PACT, un protocole d’authentification sans traçage des utilisateurs.
Ce standard vise à remplacer les CAPTCHA tout en préservant la vie privée et la sécurité en ligne.
Les premiers tests débuteront d’ici fin 2024 auprès des développeurs et entreprises.
Informatique80 000 pare-feux Fortinet compromis par une faille d'authentificationNext INpact1
Des dizaines de milliers de pare-feux Fortinet ont été exposés à cause d'une mauvaise gestion des identifiants d'accès.
La vulnérabilité a permis à des acteurs malveillants d'accéder à l'infrastructure réseau de nombreuses organisations.
FortiNet recommande une vérification immédiate et un changement des mots de passe compromis.
CybersécuritéMSAL for Python : faille d'authentification contourne les restrictions d'accèsGlobalSecurityMag1
Une vulnérabilité a été découverte dans MSAL for Python (Microsoft Authentication Library) permettant de contourner les restrictions d'accès.
L'attaquant peut obtenir des droits de lecture et d'écriture via la fonctionnalité Workflow.
Microsoft recommande une mise à jour immédiate pour sécuriser les applications Python utilisant cette bibliothèque.
InformatiqueOAuth sans intervention manuelle en mode Model Context ProtocolHacker News (YC)1
Le protocole Model Context Protocol (MCP) introduit une authentification OAuth sans intervention manuelle.
Cette innovation simplifie l'intégration sécurisée des applications en éliminant les étapes manuelles traditionnelles.
La technologie améliore l'expérience utilisateur tout en maintenant les standards de sécurité.
InformatiqueLes tokens JWT : une pratique contestée pour l'authentification webHacker News (YC)1
Les développeurs remettent en question l'utilisation des JSON Web Tokens comme standard d'authentification sur le web.
Les critiques pointent des failles de sécurité potentielles et une gestion complexe des sessions.
Alternatives et bonnes pratiques émergent au sein de la communauté technique.
CybersécuritéLa faille Apache Kafka expose les systèmes aux accès non autorisésGlobalSecurityMag1
Une faille de sécurité dans Apache Kafka permet aux attaquants de contourner les restrictions d'accès via la validation des jetons JWT OAUTHBEARER.
La vulnérabilité affecte les systèmes de gestion de flux de données utilisés par de nombreuses organisations en production.
Les administrateurs doivent mettre à jour leurs instances et renforcer les contrôles d'authentification pour prévenir les intrusions.
CybersécuritéHimmelblau : contournement d'authentification Windows Hello PIN sur LinuxGlobalSecurityMag1
Une vulnérabilité dans Himmelblau, l'implémentation Linux d'authentification Windows Hello, permet le contournement des restrictions de connexion utilisant le PIN.
Les attaquants peuvent accéder aux systèmes sans autorisation en exploitant cette faille d'authentification.
Une mise à jour de Himmelblau est recommandée pour les environnements Linux intégrant cette authentification.
CybersécuritéSynology DiskStation Manager : faille de contournement d'accès détectéeGlobalSecurityMag1
Une vulnérabilité dans le gestionnaire Synology DiskStation Manager permet aux attaquants de contourner les restrictions d'accès et d'obtenir des informations sensibles du système.
La faille a été découverte en avril 2026 et affecte les appliances de stockage en réseau largement déployées en entreprise.
Synology a publié des correctifs recommandant une mise à jour immédiate des produits concernés.
Une vulnérabilité dans OpenStack Keystone via le backend LDAP Identity permet à un attaquant de contourner les mécanismes d'authentification et de gagner un accès non autorisé aux comptes utilisateurs.
La faille affecte les déploiements OpenStack utilisant l'intégration LDAP pour la gestion des identités.
Les administrateurs de clouds OpenStack doivent corriger cette faille pour sécuriser l'accès aux services et données sensibles.
CybersécuritéFaille critique dans Flask-HTTPAuth permet contourner l'authentificationGlobalSecurityMag1
Une vulnérabilité dans la bibliothèque Flask-HTTPAuth permet à un attaquant de contourner les restrictions d'accès via le Token Verificator.
La faille affecte les systèmes d'authentification utilisant ce composant populaire de l'écosystème Python.
Les administrateurs doivent appliquer un correctif immédiatement pour sécuriser les accès en lecture et écriture.
CybersécuritéFaille de signature faible détectée dans le format RAU de fichiersGlobalSecurityMag1
Une vulnérabilité de signature cryptographique a été découverte dans le format RAU, permettant l'injection de données malveillantes.
L'attaque exploite une faiblesse du mécanisme de vérification via « Large Plain Format ».
Les utilisateurs sont invités à vérifier l'intégrité des fichiers RAU reçus et à appliquer les correctifs disponibles.
CybersécuritéWeb-auth/webauthn-lib : contournement des filtres de sécuritéGlobalSecurityMag1
Une vulnérabilité a été identifiée dans la librairie web-auth/webauthn-lib permettant de contourner les règles de filtrage entrant.
Le défaut réside dans le mécanisme de vérification des données d'authentification Web, exposant les systèmes aux attaques non autorisées.
Cette faille compromet l'intégrité des mécanismes d'authentification basés sur WebAuthn dans les applications qui l'utilisent.
CybersécuritéCA 7 Workload Automation : élévation de privilèges détectéeGlobalSecurityMag1
Une faille de sécurité permettant une élévation de privilèges a été identifiée dans CA 7 Workload Automation version 12.1.
La vulnérabilité permet à un attaquant de contourner les restrictions d'accès et d'obtenir des droits administrateur sur le système.
Cette faille critique expose les environnements de gestion des charges de travail automatisées à des compromissions potentielles.
InformatiqueOpenAI introduit un mode de verrouillage pour sécuriser les comptes utilisateursHacker News (YC)1
OpenAI met en place une fonction de mode verrouillage pour renforcer la sécurité des comptes.
Cette fonctionnalité permet aux utilisateurs de restreindre l'accès et les actions sur leurs comptes OpenAI.
L'initiative répond aux préoccupations croissantes concernant la sécurité des données et l'authentification multi-facteurs.
CybersécuritéTrois vulnérabilités découvertes dans FreeRDP le 03/04/2026GlobalSecurityMag1
FreeRDP présente trois vulnérabilités identifiées le 03/04/2026.
Un attaquant peut exploiter ces failles pour compromettre le système.
Les détails techniques sont rapportés par Vigilance.fr.
CybersécuritéVulnérabilité dans Keycloak permettant un accès non autorisé via l'Admin REST APIGlobalSecurityMag1
Une faille dans Keycloak permet à un attaquant de contourner les restrictions d'accès.
L'exploitation de l'Admin REST API autorise la lecture ou la modification de données.
La vulnérabilité a été analysée le 02/04/2026 par Vigilance.fr.
CybersécuritéWebmin : une faille critique contourne l'authentification à deux facteursGlobalSecurityMag1
Une faille de sécurité découverte dans Webmin permet aux attaquants de contourner l'authentification à deux facteurs et d'accéder aux comptes utilisateurs.
La vulnérabilité a été analysée le 18 mai 2026 par les chercheurs de Vigilance.fr.
Les administrateurs doivent appliquer un correctif d'urgence pour sécuriser leurs instances Webmin.
CybersécuritéVulnérabilité d'élévation de privilèges dans le pilote Motorola SM56 Modem WDM Driver via SmSerl64.sysGlobalSecurityMag1
Une faille dans le pilote Motorola SM56 Modem WDM Driver permet une élévation de privilèges.
L'exploitation se fait via le fichier SmSerl64.sys.
L'analyse a été publiée le 01/04/2026 sur Vigilance.fr.
CybersécuritéApereo CAS victime d'une faille de sécurité critiqueGlobalSecurityMag1
Une vulnérabilité a été découverte dans Apereo CAS, système d'authentification utilisé par de nombreuses institutions.
Cette faille permet potentiellement à des attaquants non autorisés d'accéder à des comptes utilisateurs sensibles.
Les administrateurs système sont invités à appliquer les correctifs de sécurité en priorité.
CybersécuritéLe kit de phishing Tycoon 2FA cible massivement les utilisateursZATAZ1
Un kit de phishing sophistiqué nommé Tycoon 2FA permet aux cybercriminels de contourner l'authentification à deux facteurs et de dérober les identifiants des victimes.
Ce malware circule activement sur le dark web et combine des techniques sociales avec des faux écrans de connexion reproduisant des interfaces légitimes.
Les utilisateurs de messagerie et de services bancaires constituent les cibles principales de cette campagne d'envergure.
TechMicrosoft abandonne les codes SMS pour les clés d'accès dans ses servicesZDNet1
Microsoft supprime progressivement les codes d'authentification par SMS, reconnaissant leur vulnérabilité aux attaques et leur fiabilité insuffisante.
Cette décision répond aux critiques de sécurité formulées par les experts en cybersécurité depuis des années sur les failles des SMS.
La migration vers des clés d'accès plus robustes renforce la protection des comptes utilisateurs contre l'usurpation d'identité et l'accès non autorisé.
CybersécuritéKeycloak : plusieurs failles critiques découvertes le 19 marsGlobalSecurityMag1
La plateforme open source Keycloak a été affectée par plusieurs vulnérabilités de sécurité découvertes le 19 mars 2026.
Ces failles permettent à un attaquant d'exploiter le système d'authentification en utilisant diverses techniques.
Les administrateurs système doivent appliquer les correctifs de sécurité en urgence pour protéger leurs infrastructures.
CybersécuritéTYPO3 : contournement d'authentification multi-facteur par chaîne videGlobalSecurityMag1
Une vulnérabilité affecte le fournisseur E-Mail MFA de TYPO3, permettant le contournement des restrictions d'accès utilisateur.
L'exploitation utilise une chaîne vide pour déjouer les mécanismes d'authentification multi-facteur du système.
Les administrateurs TYPO3 doivent vérifier et mettre à jour leur configuration de sécurité d'urgence.
ScienceL'authentification par les battements du cœur, alternative aux mots de passeFutura Sciences1
Une équipe de recherche américaine a développé un système d'identification biométrique basé sur les battements cardiaques.
Cette technologie pourrait bientôt remplacer les mots de passe traditionnels pour sécuriser les accès numériques.
L'innovation offre une méthode plus sûre et plus pratique d'authentification personnelle.
CybersécuritéOpenSSH : faille de réutilisation mémoire dans l'authentification GSSAPIGlobalSecurityMag1
Une vulnérabilité de réutilisation de mémoire libérée a été identifiée dans le mécanisme d'authentification GSSAPI d'OpenSSH.
Cette faille permettait à un attaquant d'accéder à des données sensibles stockées en mémoire lors de l'établissement de connexions sécurisées.
Le correctif de sécurité est recommandé pour tous les serveurs utilisant ce protocole d'authentification.
CybersécuritéVulnérabilités dans Perl et CA SiteMinder nécessitent des correctifs immédiatsGlobalSecurityMag1
Une faille de déni de service a été découverte dans Perl Crypt-SysRandom-XS pouvant provoquer une erreur fatale via des valeurs négatives.
Un défaut de Cross Site Scripting (XSS) affecte CA Single Sign-On et SiteMinder via l'interface d'administration, permettant l'injection de contenu malveillant.
Ces vulnérabilités exigent des mises à jour urgentes pour éviter les interruptions de service et les accès non autorisés.
TechOpenAI renforce la sécurité de ChatGPT avec authentification avancéeZDNet1
OpenAI déploie une nouvelle fonctionnalité de sécurité avancée pour protéger les comptes ChatGPT contre les accès non autorisés.
Cette option, actuellement optionnelle, doit être activée manuellement par les utilisateurs dans les paramètres de leur compte.
Le renforcement intervient dans un contexte de préoccupations croissantes concernant la cybersécurité des plateformes d'intelligence artificielle.
CybersécuritéLa désactivation de NTLM en défaut améliore la sécurité réseau entrepriseDev.to1
Les systèmes informatiques d'entreprise adoptent la désactivation par défaut du protocole d'authentification NTLM, jugé vulnérable aux attaques modernes.
Cette mesure s'inscrit dans une stratégie de renforcement global des protocoles d'authentification et de sécurité des réseaux d'infrastructure.
Les administrateurs systèmes doivent adapter leurs configurations pour migrer vers des alternatives plus robustes.
TechAppwrite : construire sa première app full-stack avec authentification et stockageDev.to1
Un guide pratique montre comment développer une application full-stack complète en utilisant Appwrite, couvrant authentification, base de données, stockage et fonctions serverless.
La documentation identifie les fossés critiques entre les quickstarts basiques et la complexité des besoins production comme l'indexation des requêtes.
TechIdentité sur blockchain : divergences fondamentales avec le web traditionnelDev.to1
Une analyse comparative expose les différences structurelles entre la gestion d'identité décentralisée sur blockchain et les systèmes d'authentification web traditionnels centralisés.
La blockchain offre l'immuabilité et l'auto-souveraineté contre la vulnérabilité des bases centrales aux fuites d'identité.
TechCode IA vs services d'authentification gérés : la comparaison honnêteDev.to1
Une analyse honnête compare la génération d'authentification par IA à la délégation à des services d'authentification professionnels gérés.
Le débat est alimenté par une explosion de discussions sur r/webdev concernant la pertinence de l'IA pour construire des mécanismes critiques.
TechSpotify ajoute des badges pour distinguer les artistes humains de l'IABBC Culture1
Spotify déploie un système de badges « Verified » pour identifier les artistes humains et différencier la musique créée par l'IA.
Le badge certifie l'authenticité de l'artiste et aide les auditeurs à faire la distinction.
TechL'IA a toujours besoin d'un humain pour penser au-delà du flux d'authentificationDev.to1
Un article analyse les limites des assistants IA dans l'onboarding utilisateur et les décisions métier complexes.
Malgré les avancées, les humains restent indispensables pour concevoir les pièges et les flux d'authentification non triviaux.
TechOpenAI déploie le mode sécurité avancée pour les comptes à risqueWired1
OpenAI lance un nouveau mode de sécurité avancée destiné aux utilisateurs dont les comptes sont exposés à des risques particuliers.
Cette fonctionnalité propose des protections renforcées pour les personnalités publiques et les utilisateurs cibles d'attaques.
TechSpotify ajoute un badge de vérification contre la musique générée par IAThe Verge1
Spotify lance un programme de vérification permettant aux artistes humains de signaler leur statut par rapport aux contenus générés par IA.
Cette initiative s'inscrit dans la lutte contre les faux artistes et les reprises non autorisées.
Intelligence artificielleL'authentification d'agent n'est pas la confiance dans les paiements IADev.to1
L'authentification des agents IA résout l'identité mais pas la confiance dans les transactions sensibles.
Un système de paiement automatisé par IA a besoin de couches de vérification au-delà de simples credentials.
TechL'authentification JWT en .NET : implémentation complète avec refresh tokensDev.to1
Les APIs .NET modernes implémentent JWT avec refresh tokens pour améliorer la sécurité et l'expérience utilisateur.
Ce pattern évite de stocker les mots de passe et permet la déconnexion granulaire sans rechargement complet.
TechLes bibliothèques TypeScript d'authentification cassent sur Cloudflare WorkersDev.to1
La plupart des bibliothèques d'authentification TypeScript supposent un environnement Node.js incompatible avec Cloudflare Workers.
Un développeur a dû réécrire sa librairie d'authentification pour fonctionner correctement en environnement edge computing.
TechL'accès aux données sans partage de clés dans Apache PolarisDev.to1
Apache Polaris introduit un mécanisme de distribution de credentials qui permet l'accès sécurisé aux données sans partager les clés d'authentification directement.
Cette approche renforce la sécurité des lacs de données en environnement distribué.
TechSpotify lance un label « vérifié » pour différencier les artistes humains des générésLe Figaro1
La plateforme Spotify a introduit un système de labellisation pour identifier les artistes humains authentiques.
Le label « vérifié » permettra aux utilisateurs de distinguer la musique d'artistes réels de celle générée par l'intelligence artificielle.
CybersécuritéLe paradoxe du stockage DPoP : preuves de possession basées navigateurInfoQ1
L'authentification DPoP ferme une faille réelle dans OAuth 2.0 en forçant la liaison des tokens au client.
Le mécanisme de preuves de possession reste complexe à implémenter de manière sécurisée dans les navigateurs.
CybersécuritéLes authentifications à deux facteurs : comparaison honnête entre TOTP, SMS et clés de sécuritéDev.to1
Un guide technique évalue les quatre principaux protocoles d'authentification multifacteur : TOTP, SMS, clés de sécurité matérielles et passkeys.
Chaque méthode est analysée selon la sécurité, l'usabilité et l'accessibilité pour les développeurs et responsables IT.
Intelligence artificielleL'authentification des agents IA pose des défis de sécurité inéditsDev.to1
Les systèmes autonomes d'IA nécessitent de nouvelles méthodes d'authentification pour prouver leur identité.
La délégation croissante d'autorité à ces agents crée des risques de sécurité structurels.
CybersécuritéConstruire un réseau zéro-trust pour agents IA avec authentification mutuelleDev.to1
Un guide sur l'architecture zéro-trust appliquée aux agents IA autonomes avec authentification mutuelle.
L'approche privée par défaut sécurise les communications entre agents et ressources d'infrastructure.