Le carnet d’Humanix

BLOG

Analyses, retours d’expérience et repères sur la cybersécurité offensive et défensive. Sans jargon inutile, au plus près du terrain.

RCE

Le composant que personne ne savait nommer

Compte-rendu BarbHack 2026 : tout commence par un ticket de performance, une génération de PDF qui prend cinq minutes et échoue par intermittence. Tout finit par une exécution de commande sur le serveur du client. Entre les deux, une brique open source que personne dans l’organisation ne savait nommer, et qui interprétait du JavaScript.

Lire l’article
Réputation IP

Quand la sécurité empêche vos clients de payer

Compte-rendu BarbHack 2026 : des clients incapables de régler leur facture d’énergie, sans message d’erreur, parce que leur adresse IP avait été jugée suspecte. Pourquoi le filtrage par réputation d’IP arrête surtout ceux qui n’y peuvent rien, et par quoi le remplacer sans renoncer à se défendre.

Lire l’article
BLE

La faille qu’aucune mise à jour ne corrigera

Compte-rendu BarbHack 2026 : un objet connecté intime d’entrée de gamme, un canal de découverte Bluetooth détourné en canal de commande, et n’importe qui à portée radio capable de piloter l’appareil d’un tiers. Signalé publiquement depuis trois ans. Structurellement incorrigible, faute de tout mécanisme de mise à jour.

Lire l’article
Passkeys

La double authentification vous protège, mais pas autant que vous le croyez

Activer le MFA est un bon réflexe, vraiment. Mais les attaquants ont appris à le contourner, et leurs techniques sont industrialisées. Voici ce que le code par SMS protège réellement, ce qu’il ne protège pas, et ce qui change avec les passkeys. Sans jargon et sans fausse promesse.

Lire l’article
IoT

Un shell root depuis le trottoir

Compte-rendu BarbHack 2026 : chaîne d’exploitation complète sur une passerelle d’éclairage connecté, par la radio Zigbee, sans accès physique ni accès au réseau local. Débordement de tas dans la couche ZCL, écriture arbitraire, shellcode, shell root. Le vrai butin n’est pas la lumière, c’est le point d’entrée sur le réseau. Signalé et corrigé.

Lire l’article
Surveillance

Orwell a manqué d’imagination

Compte-rendu BarbHack 2026 : un état des lieux critique de la surveillance de masse, de la Chine à la France, puis des chantiers européens en cours. Un plaidoyer assumé, que nous restituons sans en reprendre toutes les conclusions. Mais son dernier tiers, lui, est un sujet strictement professionnel : ce que vos outils bureautiques envoient déjà.

Lire l’article
Passkeys

Un Raspberry Pi qui se fait passer pour une YubiKey

Compte-rendu BarbHack 2026 : Keycloak sait n’accepter que certains modèles de passkeys matérielles. Il suffisait de retirer un élément de la requête d’enregistrement pour qu’un Raspberry Pi à quelques euros soit accepté comme une YubiKey 5 NFC. L’authentification n’est pas contournée, mais la garantie matérielle disparaît entièrement. CVE-2026-6856, corrigée.

Lire l’article
DNS

Votre domaine interne appartient déjà à quelqu’un d’autre

Compte-rendu BarbHack 2026 : 46 millions de certificats analysés, 203 domaines achetés pour 8 000 dollars, 11 milliards de requêtes DNS captées. Des identifiants qui fuient, des e-mails détournés, un accès administrateur complet sur l’Active Directory d’une ville américaine, et 874 jours pour récupérer le domaine. La plupart du temps, personne ne s’en aperçoit pendant des années.

Lire l’article
Air-gap

La clé USB qui ne s’ouvre que dans son boîtier

Compte-rendu BarbHack 2026 : couper le réseau ne supprime pas le risque, il le concentre sur la clé USB. BindKey, projet de cinq étudiants de l’ISEN Méditerranée, dissocie l’élément chiffrant du support chiffré dans un proxy matériel reconnu sans pilote par n’importe quel OS. Deux cents euros pour trois prototypes, et quelques décisions d’architecture à voler.

Lire l’article
Injection de faute

Une minute dix pour ouvrir un microcontrôleur automobile

Compte-rendu BarbHack 2026 : comment accéder à une interface de debug protégée sans connaître son mot de passe. Injection de faute sur deux microcontrôleurs automobiles, un banc à 500 euros, et un chrono qui devrait faire réfléchir tout industriel qui protège un produit par un mot de passe gravé dans le silicium.

Lire l’article
Fuzzing

Le bug qui ne crashe pas : fuzzing binaire avec AFL, Unicorn et Hippie

Compte-rendu BarbHack 2026 : le fuzzing classique trouve les crashs francs et laisse passer l’essentiel de ce qui est réellement exploitable. Un chercheur a réécrit malloc et free sous émulation pour rendre visible le débordement d’un seul octet. Trente fois plus lent, et bien plus utile.

Lire l’article
IA

Vous construisez vos serveurs MCP de travers

Compte-rendu BarbHack 2026 : un serveur MCP de pentest Active Directory riche d’une centaine d’outils, des milliers d’exécutions de benchmark, et un constat qui dérange. La façon dont presque tout le monde bâtit ses serveurs MCP casse en silence sur tout modèle qui n’est pas un gros modèle cloud. Et la correction a un nom.

Lire l’article
Red Team

Quand le navigateur devient l’agent : la face offensive des extensions Chromium

Compte-rendu BarbHack 2026 : comment une simple extension de navigateur Chromium se transforme en agent C2 furtif, glisse sous les EDR et les politiques d’entreprise, et persiste malgré les mises à jour. Surtout, ce que ça change pour votre défense.

Lire l’article
MITRE ATT&CK

Choisir sans renoncer : construire sa stratégie de détection autour de la matrice MITRE ATT&CK

Compte-rendu d’une conférence de terrain : comment bâtir une stratégie de détection multi-périmètres orientée produit et métier, en s’appuyant sur MITRE ATT&CK comme pivot. Un retour d’expérience issu de l’industrie navale.

Lire l’article