Le carnet d’Humanix
BLOG
Analyses, retours d’expérience et repères sur la cybersécurité offensive et défensive. Sans jargon inutile, au plus près du terrain.
Le composant que personne ne savait nommer
Compte-rendu BarbHack 2026 : tout commence par un ticket de performance, une génération de PDF qui prend cinq minutes et échoue par intermittence. Tout finit par une exécution de commande sur le serveur du client. Entre les deux, une brique open source que personne dans l’organisation ne savait nommer, et qui interprétait du JavaScript.
Lire l’articleQuand la sécurité empêche vos clients de payer
Compte-rendu BarbHack 2026 : des clients incapables de régler leur facture d’énergie, sans message d’erreur, parce que leur adresse IP avait été jugée suspecte. Pourquoi le filtrage par réputation d’IP arrête surtout ceux qui n’y peuvent rien, et par quoi le remplacer sans renoncer à se défendre.
Lire l’articleLa faille qu’aucune mise à jour ne corrigera
Compte-rendu BarbHack 2026 : un objet connecté intime d’entrée de gamme, un canal de découverte Bluetooth détourné en canal de commande, et n’importe qui à portée radio capable de piloter l’appareil d’un tiers. Signalé publiquement depuis trois ans. Structurellement incorrigible, faute de tout mécanisme de mise à jour.
Lire l’articleLa double authentification vous protège, mais pas autant que vous le croyez
Activer le MFA est un bon réflexe, vraiment. Mais les attaquants ont appris à le contourner, et leurs techniques sont industrialisées. Voici ce que le code par SMS protège réellement, ce qu’il ne protège pas, et ce qui change avec les passkeys. Sans jargon et sans fausse promesse.
Lire l’articleUn shell root depuis le trottoir
Compte-rendu BarbHack 2026 : chaîne d’exploitation complète sur une passerelle d’éclairage connecté, par la radio Zigbee, sans accès physique ni accès au réseau local. Débordement de tas dans la couche ZCL, écriture arbitraire, shellcode, shell root. Le vrai butin n’est pas la lumière, c’est le point d’entrée sur le réseau. Signalé et corrigé.
Lire l’articleOrwell a manqué d’imagination
Compte-rendu BarbHack 2026 : un état des lieux critique de la surveillance de masse, de la Chine à la France, puis des chantiers européens en cours. Un plaidoyer assumé, que nous restituons sans en reprendre toutes les conclusions. Mais son dernier tiers, lui, est un sujet strictement professionnel : ce que vos outils bureautiques envoient déjà.
Lire l’articleUn Raspberry Pi qui se fait passer pour une YubiKey
Compte-rendu BarbHack 2026 : Keycloak sait n’accepter que certains modèles de passkeys matérielles. Il suffisait de retirer un élément de la requête d’enregistrement pour qu’un Raspberry Pi à quelques euros soit accepté comme une YubiKey 5 NFC. L’authentification n’est pas contournée, mais la garantie matérielle disparaît entièrement. CVE-2026-6856, corrigée.
Lire l’articleVotre domaine interne appartient déjà à quelqu’un d’autre
Compte-rendu BarbHack 2026 : 46 millions de certificats analysés, 203 domaines achetés pour 8 000 dollars, 11 milliards de requêtes DNS captées. Des identifiants qui fuient, des e-mails détournés, un accès administrateur complet sur l’Active Directory d’une ville américaine, et 874 jours pour récupérer le domaine. La plupart du temps, personne ne s’en aperçoit pendant des années.
Lire l’articleLa clé USB qui ne s’ouvre que dans son boîtier
Compte-rendu BarbHack 2026 : couper le réseau ne supprime pas le risque, il le concentre sur la clé USB. BindKey, projet de cinq étudiants de l’ISEN Méditerranée, dissocie l’élément chiffrant du support chiffré dans un proxy matériel reconnu sans pilote par n’importe quel OS. Deux cents euros pour trois prototypes, et quelques décisions d’architecture à voler.
Lire l’articleUne minute dix pour ouvrir un microcontrôleur automobile
Compte-rendu BarbHack 2026 : comment accéder à une interface de debug protégée sans connaître son mot de passe. Injection de faute sur deux microcontrôleurs automobiles, un banc à 500 euros, et un chrono qui devrait faire réfléchir tout industriel qui protège un produit par un mot de passe gravé dans le silicium.
Lire l’articleLe bug qui ne crashe pas : fuzzing binaire avec AFL, Unicorn et Hippie
Compte-rendu BarbHack 2026 : le fuzzing classique trouve les crashs francs et laisse passer l’essentiel de ce qui est réellement exploitable. Un chercheur a réécrit malloc et free sous émulation pour rendre visible le débordement d’un seul octet. Trente fois plus lent, et bien plus utile.
Lire l’articleVous construisez vos serveurs MCP de travers
Compte-rendu BarbHack 2026 : un serveur MCP de pentest Active Directory riche d’une centaine d’outils, des milliers d’exécutions de benchmark, et un constat qui dérange. La façon dont presque tout le monde bâtit ses serveurs MCP casse en silence sur tout modèle qui n’est pas un gros modèle cloud. Et la correction a un nom.
Lire l’articleQuand le navigateur devient l’agent : la face offensive des extensions Chromium
Compte-rendu BarbHack 2026 : comment une simple extension de navigateur Chromium se transforme en agent C2 furtif, glisse sous les EDR et les politiques d’entreprise, et persiste malgré les mises à jour. Surtout, ce que ça change pour votre défense.
Lire l’articleChoisir sans renoncer : construire sa stratégie de détection autour de la matrice MITRE ATT&CK
Compte-rendu d’une conférence de terrain : comment bâtir une stratégie de détection multi-périmètres orientée produit et métier, en s’appuyant sur MITRE ATT&CK comme pivot. Un retour d’expérience issu de l’industrie navale.
Lire l’article