Vue normale

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.
À partir d’avant-hierFlux principal

This $99 Trackball Has Gesture Controls That Work Without Any Software

Par : JC Torres
17 août 2026 à 17:20

The computer peripheral market has always been more experimental at its edges than in the mainstream. Ergonomic trackballs, in particular, have attracted a devoted following among power users, but the options tend to cluster at two extremes: consumer-facing products with locked-down firmware, and niche open-source hardware that trades polished finish for deep customizability. Finding something that genuinely does both has rarely been straightforward.

Ploopy’s Adept trackball made a compelling case for the latter category, earning a loyal following with its open-source, 3D-printed design and QMK compatibility. But it always felt like it had more to say. Its circuit board had always reserved space for two more switches that never made it to production, and the base had slots for a wrist rest that never materialized. The A+ is that unfinished story, now finished.

Designer: Ploopy

The most visible addition is the button count. The Adept had six; the A+ has eight, two of which also function as knobs. Out of the box, the knobs handle high-resolution vertical and horizontal scrolling, but both are fully reprogrammable for other functions. That dual-purpose approach keeps navigation and control within a single hand without needing a separate scroll wheel or accessory sitting alongside it.

The gesture system is arguably the more interesting addition. Hold a button and flick the ball in any of eight directions, and the device fires a command. By default, the left knob activates cut, copy, paste, desktop switching, and media controls. For someone who lives inside a browser and a text editor all day, that’s a significant amount of functionality without ever lifting a hand off the device.

Layers add another dimension. The A+ has two: a navigation layer for everyday use and a control layer accessed via the right knob. The control layer handles on-device configuration, covering left-hand mode switching, toggling between high-resolution and stepped scrolling, and other adjustments. It’s the first trackball to bring this kind of layered behavior, working entirely without any software running on the host computer. There are also two bright LEDs that can be used to visually tell you what layer you’re on without having to rely on some embedded screen.

The detachable wrist rest is another long-promised feature that finally arrives with the A+. It slots in or out during use and can be screwed on permanently if preferred. The device stays ambidextrous throughout, and its 3D-printed shell means the community can print modified bodies, alter the layout, or swap in custom colors. That kind of adaptability isn’t an afterthought; it’s part of how the whole thing is designed.

The Pixart PMW-3360 sensor carries over from the Adept, running at a 1,000Hz polling rate with the tracking accuracy that has made it a standard for performance-oriented pointing devices. Omron D2LS-21 switches handle the physical buttons. The firmware remains QMK, configurable through VIA, with all design files, firmware, and assembly instructions freely available on GitHub. Kits start at $99 CAD.

The post This $99 Trackball Has Gesture Controls That Work Without Any Software first appeared on Yanko Design.

The Italian Lamp That Uses Toy Race Cars as Light Bulbs

Par : Ida Torres
17 août 2026 à 10:07

Most lighting gets chosen the same way people pick curtains: functional, inoffensive, and quickly forgotten. You walk through a showroom, you point at something that won’t clash with the sofa, and that’s more or less the end of the design conversation. That’s not a criticism of how people live; it’s just an observation of how light, despite being the single most transformative element in any space, rarely gets to have fun.

Davide Groppi’s Race of Lights is the exception to all of that. The Italian lighting brand, based in Piacenza and known for making some of the most quietly radical lamps in contemporary design, released Race of Lights in 2025. On paper, it is a modular wall lamp. In reality, it is a slot-car racing track that someone decided should also be your light source, and the whole thing somehow works beautifully.

Designer: Davide Groppi

The concept is exactly what it sounds like. An electrified track, made from textured matte black polyethylene, gets mounted on the wall in whatever configuration you want. The track carries current, and the light sources are tiny car-shaped spotlights that snap into place magnetically and can be moved, repositioned, or rearranged any time the mood strikes. The basic kit includes two short straight modules, four longer sections, six curves, and four colored light-cars in green, white, blue, and red. The whole system can run up to five metres across your wall and power up to eight spotlights, each with an adjustable head so you can direct the beam exactly where you want it. This is, objectively, absurd. It is also one of the most genuinely exciting things to come out of the lighting world in years.

What makes Race of Lights so interesting to think about is how it sits within Davide Groppi’s broader body of work. This is a designer who built his reputation on doing less. His lamp Nulla, which won the Compasso d’Oro in 2014, measures just 18 millimetres in diameter and is practically invisible in a ceiling. The name literally translates to “nothing.” The philosophy has always been that the lamp should disappear so the light can remain. Race of Lights does not disappear. It sits on your wall, looped and curved, with little colored cars parked along the track. It makes a statement in the exact opposite direction of everything Groppi has been doing, and yet it makes complete sense.

Because the brand has never really been about minimalism for minimalism’s sake. The design language has always carried a sense of emotion. Groppi has spoken about light as a tool for seduction and curiosity, about design emerging from the heart as much as the mind. Race of Lights just takes that emotional dimension and makes it literal. The inspiration was childhood, specifically the memory of electric slot-car racing sets, the kind where small cars zip around a winding track spread across the living room floor. The track moves to the wall; the cars stay put and illuminate. Play becomes design, and the object retains the spirit of the original thing it was borrowing from.

The result is a piece that functions as a legitimate lighting solution and as a conversation starter and as something closer to a sculptural installation. You can compose it in a new shape whenever you want. That kind of flexibility tends to age well in a space, because you never quite exhaust the possibilities.

Cynics will say it is a gimmick. I understand the instinct, but I think that reading misses the point. Good design has always borrowed from play. The best chairs make sitting feel effortless. The best lamps make light feel intentional. Race of Lights makes light feel like something you chose with genuine enthusiasm rather than resigned practicality.

Lighting does not have to be a decision you make and then stop thinking about. Davide Groppi has spent decades proving that point in quietly different ways. Race of Lights is just the first time the argument came painted in red, white, blue, and green, with tiny cars attached.

The post The Italian Lamp That Uses Toy Race Cars as Light Bulbs first appeared on Yanko Design.

Les impôts se sont fait voler les données de 680 000 contribuables

14 août 2026 à 07:18

Un pirate qui se fait appeler ZeroBytes a revendiqué mercredi, sur un forum fréquenté par les cybercriminels, le vol de près de 680 000 lignes de données extraites d'un outil interne de la Direction générale des Finances publiques. Bercy a confirmé l'intrusion dès le lendemain.

L'attaque ne date pourtant pas d'hier. Elle remonte à la fin juin, au 26 très exactement selon le pirate, et l'administration l'avait détectée puis interrompue à l'époque, sans jamais en toucher un mot publiquement.

Dans le lot, on trouve des noms, des dates de naissance, des adresses et des informations foncières et cadastrales, pour environ 390 000 particuliers et 285 000 professionnels. Les mots de passe et les coordonnées bancaires ne figurent pas parmi les données citées.

ZeroBytes raconte s'être promené de serveur en serveur avant de décrocher un accès VPN, la porte d'entrée à distance du réseau, qui lui a ouvert plusieurs outils internes du fisc. La version officielle parle plus sobrement d'une usurpation d'identité ayant permis un accès illégitime.

Une seconde fuite circule aussi sur les mêmes forums et toucherait environ 2 millions de propriétaires, mais celle-là n'a rien d'officiel pour le moment.

L'ANSSI, le pompier informatique de l'État, enquête, et la CNIL a été prévenue comme la loi l'impose.

Le fisc n'en est pourtant pas à son coup d'essai. Entre fin janvier et mi-février, des pirates avaient déjà consulté frauduleusement 1,2 million de comptes bancaires dans le fichier FICOBA, en utilisant les identifiants compromis d'un agent. Deux intrusions en un an, ça commence à faire beaucoup.

Dans l'immédiat, méfiez-vous des mails, des SMS et des coups de fil qui se réclament des impôts, surtout s'ils alignent vos vraies informations personnelles pour vous mettre en confiance. Une adresse exacte et une date de naissance correcte ne prouvent plus rien du tout.

Reste à savoir quand chacun des 680 000 concernés recevra le petit message l'informant que ses données se baladent dans la nature.

Source : Cyberattaque.org

Vos streams Twitch nourrissent l'IA d'Amazon - La case à décocher

Par : Korben ✨
13 août 2026 à 07:38

Sachez-le, les amigos, je reprendrai mes lives Twitch début septembre, parce que là j'ai pas vraiment le temps et qu'il fait trop trop chaud. Mais ça ne m'empêche pas de surveiller ce qui s'y passe... Car pendant que la chaîne dort, faut savoir que Twitch a ajouté un réglage que personne n'a demandé comme d'hab : une case qui autorise Amazon à entraîner ses modèles d'IA générative sur le contenu de votre chaîne. Et bien sûr, comme d'hab, c'est coché par défaut.

L'annonce n'est pas passée par le blog officiel mais discrètement via un message du compte Twitch Support sur X, le 12 août, pour expliquer qu'on peut désormais refuser ça. Donc si vous ne faites rien, vous avez déjà accepté...

Alors c'est pas très très nouveau cette histoire d'entraîner des IA avec le contenu des streams puisque dès 2024 , lors d'un événement organisé par The Information, les journalistes demandaient à Mike Minton, alors directeur de la monétisation de Twitch, si Amazon se servait de la plateforme pour entraîner ses modèles. Et sa réponse c'était "Ouais, carrément."

Il précisait quand même que ça se faisait "dans les limites de la confiance des utilisateurs et des réglementations sur la vie privée" et depuis Minton est passé directeur produit, et c'est lui qui a "justifié" en direct la case cochée d'office en expliquant que "* Si c'était en opt-in, personne ne cocherait.*" Au moins c'est clair... J'sais pas si l'IA Act Européen a tenu compte de ce genre de chose mais visiblement, ça ne les concerne pas trop.

Voilà, ce réglage est visible sur tous les comptes, que vous streamiez tous les soirs ou que vous n'allumiez jamais votre webcam. Il couvre vos streams, vos VODs, vos clips, le chat de votre chaîne, ses images et ses textes. Twitch donne comme exemple d'usage, votre voix, qui peut affiner des modèles de reconnaissance vocale réutilisés bien au-delà de la plateforme. Bref, encore un endroit où il est nécessaire de reprendre la main sur ses données .

Décocher la case

Direction twitch.tv/settings/security , la page Sécurité et confidentialité de votre compte. Descendez jusqu'à la section Privacy, tout en bas : le réglage s'appelle "Training for Generative AI". Basculez-le sur off et votre contenu sort du périmètre d'entraînement.

Voilà c'est tout.

Il y a aussi un petit détail que la FAQ de Twitch glisse discrètos... Quand vous écrivez dans le chat d'une autre chaîne, c'est le réglage de cette chaîne qui décide du sort de vos messages, et pas le vôtre. Vous pouvez donc avoir tout coupé chez vous et nourrir quand même l'entraînement IA, ailleurs. Et c'est pareil dans l'autre sens. Ce que vos viewers tapent chez vous suit votre réglage à vous, donc si vous respectez vos viewers, vaut mieux décocher cette case.

Après le refus ne coupe ni AutoMod ni les sous-titres automatiques, qui tournent sans nourrir de modèle génératif et surtout il ne remonte pas le temps puisque ce qui a déjà servi à entraîner l'IA par le passé y restera. Snif.

Source

Google’s Pixel Tag is making the same ‘boring’ design mistake that Apple, Samsung, and Xiaomi made

Par : Sarang Sheth
12 août 2026 à 19:15

The Pixel Tag comes in exactly one color, a grey green called Fog, wrapped around stainless steel with a G logo stamped right on the front. It’s the same script Apple wrote with the AirTag and Samsung copied with the SmartTag2. A tracker spends its entire life clipped to your keys or your dog’s collar or tucked into a backpack pocket, which makes it one of the most personal objects you own. Google, of all companies, knows how to make hardware feel less like hardware. It just didn’t bother here.

Somebody at DJI figured out that a $60 microphone could come with snap-on decals, because apparently even a tiny accessory deserves a little personality. Motorola figured out something similar with the Moto Tag, which actually ships in sage green and a soft blue instead of the usual black or white default. So it’s not like nobody in tech has thought about this. It’s just that almost nobody applies it to trackers, and now Google has joined the long list of companies that had the chance and passed.

Designer: Google

The excuse I keep hearing, and I use that word deliberately, is durability. Metal survives drops, fabric doesn’t, case closed. Except my phone survives daily abuse inside a woven case, and so does yours, and so does every rugged Kevlar sleeve sold by the millions for devices far more fragile than a coin sized tracker. Nobody worries their phone case is going to disintegrate because it has some texture on it. A tracker being too delicate for color or grip is not a real constraint. It’s a decision that got dressed up as one.

Underneath that decision is genuinely solid engineering, for what it’s worth. The Pixel Tag measures 1.8 by 1.1 inches and just 5.4mm thick, which makes it noticeably slimmer than the AirTag’s 8mm body. It runs on a replaceable CR2032 battery rated for about a year, carries an IP67 rating for dust and water, and pairs instantly over Fast Pair with any Android 9 device or newer. The headline feature is Ultra Wideband combined with Bluetooth Channel Sounding, which gives you a literal on-screen arrow and distance reading instead of a vague “getting warmer” signal, though that trick needs Android 16 and Bluetooth 6.0 to actually work. It taps into Find Hub, Google’s network of over a billion Android phones, so a lost item can get spotted even when it is nowhere near your own devices. You can share access with up to ten people, ring it from a Pixel Watch, or ask Gemini through your Pixel Buds to ring it for you. All of that ships November 11 for $29, or $99 for a four pack.

Google already knows how to wrap good engineering in an object people actually want to look at, because it solved the exact same brief years ago with its speakers. The Nest Mini gets a soft, woven top because Google understood people don’t want to display a hunk of bare plastic on their kitchen counter. The Nest Audio does the same thing, fabric front, rounded edges, an object designed to belong in a room rather than announce itself as a gadget in one. That instinct exists inside the same company that just shipped a keychain accessory in one shade of grey with a logo dead center, like it needed to remind you it’s tech.

A tracker’s entire job is to sit quietly on the stuff you actually care about. It should feel like something you chose, not something you tolerated because the tech underneath happened to be good. Find Hub integration, UWB precision finding, a battery that lasts a year, all of that is genuinely solid work. But solid engineering wrapped in a logo stamped on steel isn’t a finished product. It’s half of one, and Google, weirdly, is the company with the least excuse for stopping there.

The post Google’s Pixel Tag is making the same ‘boring’ design mistake that Apple, Samsung, and Xiaomi made first appeared on Yanko Design.

Camera Batteries Go Missing, So This $70 One Tracks Itself

Par : JC Torres
5 août 2026 à 13:20

Camera batteries are one of those accessories that photographers never think about until something goes wrong. They’re small enough to vanish into the bottom of a bag or a jacket pocket, common enough to own several of and regularly mix up, and important enough that losing one mid-trip can force an early stop to a shoot. The solution most people reach for is buying more of them, which only increases the number of things to keep track of.

The FALCAM TagBatt addresses the problem from inside the battery itself. Compatible with Sony’s NP-FZ100 form factor, it integrates Apple’s Find My tracking technology directly into the cell, so the battery carries its own location data wherever it goes. If it ends up left behind at a studio, a venue, or the seat pocket of a flight, the Find My app will flag it and show its last known position.

Designer: FALCAM

Because the tracker lives inside the battery rather than clipped to a camera strap or screwed into a cage mount, it’s considerably harder to spot. An opportunistic thief who grabs a camera bag and removes any obvious Bluetooth puck from the outside can’t strip out what’s already built into the power source. It’s the kind of discreet integration that external trackers can’t quite replicate, no matter how small they get.

The tracking isn’t the only thing the TagBatt changes about how a camera battery behaves. A built-in USB-C port lets it charge directly from any standard USB-C source, including a power bank or a travel adapter, without needing the dedicated Sony battery charger that typically takes up its own space in a kit bag. Pop it out of the camera, plug it in overnight, and it’s ready in the morning without routing around a charger at all.

Capacity comes in at 2,600mAh against the OEM Sony NP-FZ100’s 2,280mAh, which translates to a modest but real advantage per charge. An advanced decoding chip handles the communication with the camera’s internal systems so the body treats it as it would any genuine battery, with accurate charge-level reporting and none of the “non-genuine battery” warning messages that typically accompany third-party cells.

Compatibility covers a wide sweep of Sony’s current lineup, including the Alpha 7 series through the Alpha 7 V, the Alpha 9 series, the Alpha 6700, the FX3 and FX30, and the ZV-E1, among others. A Canon LP-E6 version is also available now, with Nikon EN-EL15 and Fujifilm NP-W235 versions confirmed to be in development.

At $69.99, the TagBatt costs more than a standard third-party replacement but considerably less than the Sony original, and it comes with two capabilities that the original simply doesn’t offer. For photographers who travel frequently, work in locations where gear occasionally goes astray, or are just tired of carrying a charger they’d rather leave at home, the trade-off makes a fairly straightforward case.

The post Camera Batteries Go Missing, So This $70 One Tracks Itself first appeared on Yanko Design.

10 Best Applicant Tracking Systems in 2026

Par : Brian Stone
26 juin 2026 à 05:00

The best applicant tracking systems for 2026 include Rippling for all-in-one HR, Pinpoint for scalable hiring, and Freshteam by Freshworks for easy candidate management.

The post 10 Best Applicant Tracking Systems in 2026 appeared first on TechRepublic.

The Complete Guide to Gantt Charts: Examples & How to Use One

19 juin 2026 à 05:00

Learn how to manage projects by using a Gantt chart, and which industries and project types it would benefit most. Discover the history and key features with our guide.

The post The Complete Guide to Gantt Charts: Examples & How to Use One appeared first on TechRepublic.

Vos câbles fibre optique peuvent servir à vous espionner, et ça marche très bien

12 mai 2026 à 13:08

Une fibre optique de télécom standard, celle qui passe peut-être à quelques mètres de votre bureau en ce moment, peut être transformée en microphone à distance.

C'est ce qu'ont démontré des chercheurs à la conférence NDSS 2026, le rendez-vous annuel de la sécurité réseau qui s'est tenu à San Diego. Leur démo est carrément flippante. Pas de matériel posé sur place, pas de signal radio détectable, et une qualité audio largement suffisante pour transcrire ce qu'on dit dans une pièce.

Le principe repose sur une technique appelée DAS (Distributed Acoustic Sensing, en français "détection acoustique distribuée"), qui consiste à envoyer un laser dans la fibre depuis une extrémité et à analyser comment la lumière revient.

Quand des ondes sonores frappent le câble, elles le font vibrer de manière minuscule, ce qui modifie le trajet de la lumière. En mesurant ces modifications, on peut reconstituer le son d'origine, comme si la fibre devenait un long micro de plusieurs dizaines de mètres.

Pour booster la sensibilité, les chercheurs ont fabriqué un petit accessoire qu'ils appellent "Sensory Receptor", en gros un cylindre en plastique PET de 65 mm de diamètre autour duquel ils enroulent 15 mètres de fibre. Le cylindre concentre les vibrations et amplifie le signal capté.

Les résultats ? À deux mètres de la fibre, le taux d'erreur sur les mots (le WER, qui mesure combien de mots sont mal transcrits par un système de reconnaissance vocale) descend sous les 20 %. Dans un test grandeur nature mené dans un bureau, avec une cinquantaine de mètres de fibre séparant les deux pièces et le boîtier installé sous un meuble, ils tombent à 9 %.

Quasiment un transcript parfait donc. En bonus ils ont utilisé OpenAI Whisper et NVIDIA Parakeet, deux modèles d'IA de reconnaissance vocale grand public, donc rien d'exotique côté logiciel.

Et le truc qui change tout, c'est l'indétectabilité. Une fibre passive ne consomme pas d'électricité, n'émet aucune onde radio, et passe inaperçue aux détecteurs de mouchards classiques utilisés par les services de contre-espionnage. 

es balayages TSCM (les outils déployés pour chercher des micros cachés dans une pièce sensible) passent à côté. Limite tout de même : il faut être à environ 5 mètres maximum de la fibre, et celle-ci ne doit pas être enterrée trop profondément. Mais dans n'importe quel immeuble de bureaux moderne, où la fibre court partout dans les faux plafonds, ça peut fonctionner !

Source : Hackaday

Les données de 120 000 adhérents LFI dans la nature

11 mai 2026 à 13:14

Un hacker au pseudo "fuzzeddffmepg" a balancé sur un forum cybercriminel le 7 mai une base de données présentée comme provenant d'Action Populaire, le réseau militant numérique de la France Insoumise.

Au programme : environ 120 000 adresses email uniques, 20 000 numéros de téléphone, et un paquet de données personnelles couvrant pratiquement neuf ans d'activité, de 2017 à 2026.

Le contenu de la fuite est franchement gênant pour les adhérents. On y trouve les noms et prénoms des utilisateurs, leurs adresses email et numéros de téléphone, leurs adresses postales liées à des paiements, leurs participations à des groupes et événements, mais aussi des messages privés et échanges internes, plus des données de paiement et d'abonnement.

La période couverte va de 2017 à 2026, soit pratiquement toute l'histoire d'Action Populaire en tant que plateforme militante. Le hacker affirme avoir exploité une faille sur une infrastructure décrite comme obsolète, et il menace de publier d'autres extractions, dont des serveurs de messagerie.

Côté LFI, aucune confirmation officielle pour le moment. Silence radio. Ce qui n'est pas franchement la meilleure stratégie quand vos propres adhérents lisent partout sur le web que leurs données traînent en libre service.

La situation a un goût particulièrement improbable parce que LFI venait justement de déposer une proposition de résolution pour créer une commission d'enquête parlementaire sur "l'accumulation et la fuite de données personnelles en France". Sauf que voilà, demander une enquête sur les fuites pendant qu'on se fait fuiter, c'est un peu tendu.

Au passage, ce hack n'est pas isolé. Depuis quelques mois, les fuites se multiplient en France, du public au privé : CPAM, Parcoursup, ANTS, et maintenant un parti politique. Le hacker a clairement expliqué viser une infrastructure obsolète, et c'est un peu le même refrain qu'on entend partout sur l'état général de la sécurité des plateformes hébergées en France.

Concrètement, les risques pour les adhérents exposés sont réels. L'appartenance politique étant une donnée sensible au sens du RGPD, ces 120 000 personnes peuvent désormais s'attendre à des campagnes de phishing très ciblées, du harcèlement téléphonique en règle, et possiblement de l'usurpation d'identité.

Pour les militants, c'est franchement pénible. La CNIL devrait normalement être saisie par le parti dans les 72 heures suivant la prise de connaissance de l'incident~~, mais sans communication officielle, impossible de savoir si cette obligation a été respectée~~. Mise à jour : la LFI a bien prévenu ses membres et adhérents !

Screenshot

Bref, une infrastructure à l'abandon finit toujours par parler. Et ça tombe pile quand LFI réclamait plus de protection des données. Joli timing.

Source : French Breaches

Google Discover - L'algorithme qui choisit vos actus à votre place

Par : Korben ✨
8 mai 2026 à 10:42

Vous le savez, il y a un algorithme dans votre téléphone qui décide ce que vous allez lire aujourd'hui et il s'appelle Google Discover.

Google Discover, c'est le flux d'articles qui apparaît quand vous ouvrez l'appli Google sur Android ou iOS, ou que vous swippez à gauche depuis la home de votre smartphone Android et Chrome mobile aussi. Et pas besoin d'avoir cherché quoi que ce soit puisque Google analyse votre historique, connaît vos centres d'intérêt, et vous sert ainsi des articles « adaptés » en continu.

Sauf que l'algo confond souvent « ce que vous voulez lire » avec « ce qui génère le plus de clics ». Et là, ça part en couille sévère...

Du coup vous vous retrouvez avec des articles qui expliquent que le cash va être interdit dans deux mois, que les conducteurs avec une moustache vont devoir repasser le permis, ou que l'Union Européenne s'apprête à requalifier la pizza comme « sandwich plat » pour l'assujettir à une nouvelle taxe.

Et pendant ce temps, les vraies actus tech que vous aimez tant, elles, se noient quelque part entre deux horoscopes et une pub déguisée en article. Et c'est d'ailleurs ça le gros défaut de tous les flux algorithmiques : ils optimisent l'engagement mais pas l'exactitude. On est tous humain, alors forcément un titre alarmiste battra toujours un article de qualité sobre et bien sourcé. L'algo se contrefout royalement de respecter les 3 neurones qui vous restent... ^^

Mais Discover a quand même un truc pas con ! En fait depuis fin de l'année dernière, Google permet de suivre directement des éditeurs sur le réseau, un peu comme un flux RSS mais sans lecteur à installer ni boîte mail à gérer. Suffit de cliquer sur un bouton et hop, les articles de vos sources préférées remontent en priorité dans votre feed Google Discover !

Par exemple, si vous voulez voir les articles de Korben.info apparaître dans votre flux (de la vraie tech, sourcée, sans moustaches ni taxes pizza), c'est par là, il suffit d'aller sur mon profil Google Discover et de cliquer sur le bouton "Suivre sur Google".

Et comme ça, une fois abonné, mes publications remonteront directement dans votre Discover. Perso, je trouve ça pas mal du tout comme système.

Bref, si vous ne voulez pas que votre téléphone vous apprenne demain que les chats seront bientôt recensés comme « animaux de surveillance passive » par un nouveau décret gouvernemental, pensez à bien choisir vos sources !

Et pour trouver les liens de vos médias préférés, vous pouvez passer par cet outil de Julien .

Au Royaume-Uni, les enfants contournent la vérification d'âge avec des fausses moustaches dessinées

7 mai 2026 à 08:39

Le Royaume-Uni a mis en place via l'Online Safety Act un système de vérification d'âge obligatoire sur les plateformes accessibles aux mineurs, avec contrôles biométriques à la clé pour estimer l'âge à partir d'un selfie.

Sur le papier, c'était la grande solution pour empêcher les ados d'accéder à TikTok, Instagram ou aux sites pour adultes. En pratique, c'est l'inverse : les enfants britanniques se passent les méthodes pour passer outre, et les méthodes en question sont parfois franchement drôles.

En fait, selon une étude d'Internet Matters, près de la moitié des enfants britanniques (46 %) considèrent les systèmes de vérification d'âge comme faciles à contourner, et un tiers reconnaissent l'avoir déjà fait.

Les méthodes documentées vont de la classique fausse date de naissance au VPN, mais aussi à des techniques plus créatives : envoyer une vidéo du visage de quelqu'un d'autre, voire d'un personnage de jeu vidéo, et le meilleur : se dessiner une moustache au feutre pour tromper l'estimation d'âge faciale. J'adore.

Côté plateformes, c'est du coup difficile à gérer. L'Online Safety Act prévoit des amendes importantes contre les services qui laisseraient passer ces contournements, mais le régulateur Ofcom rame pour qualifier la responsabilité quand le gosse a triché lui-même avec une astuce que la plateforme n'a pas su détecter.

Internet Matters relève d'ailleurs que les adultes profitent aussi de ces failles, ce qui complique encore le tableau quand un majeur peut piquer la session d'un mineur, ou inversement.

L'autre limite, c'est la captation des données biométriques. Pour vérifier qu'un gosse est bien un gosse, il faut analyser son visage, ce qui veut dire stocker (ou au moins traiter) une image biométrique d'un mineur.

Plusieurs experts ont déjà soulevé le paradoxe : pour protéger les enfants, on les oblige à transmettre leur visage à une plateforme étrangère. Et si la plateforme se fait pirater (spoiler : ça arrive régulièrement), on a une fuite de données très sensibles dans la nature.

Vous l'avez compris, une régulation qui se fait contourner par un coup de feutre sous le nez, c'est probablement le signe qu'il faut revoir la copie.

Source : Independent

Chrome installe en douce un modèle IA de 4 Go sur votre disque sans rien demander

6 mai 2026 à 10:09

Alexander Hanff, consultant, a remonté un truc pas net sur Chrome. La dernière version du navigateur télécharge en arrière-plan un modèle de langage local appelé Gemini Nano, qui pèse environ 4 Go, sans jamais demander la moindre permission à l'utilisateur.

Le fichier s'appelle weights.bin, il atterrit dans un dossier OptGuideOnDeviceModel quelque part dans votre profil Chrome, et il sert ensuite à des fonctions du genre "Help me write" ou détection de fraude.

Hanff a documenté l'opération via les logs système de son macOS. Le 24 avril 2026 vers 16h38, Chrome crée le dossier. Quelques minutes plus tard, il télécharge et décompresse les 4 Go (l'opération prend une quinzaine de minutes), puis il les déplace à l'emplacement final. Tout ça pendant que vous ne touchez rien à votre machine. Si vous supprimez le fichier à la main, il sera réinstallé silencieusement au prochain lancement du navigateur.

Hanff estime entre 100 millions et 1 milliard de machines concernées dans le monde. Multipliez 4 Go par 1 milliard et vous obtenez de quoi remplir une bonne partie d'un datacenter.

L'auteur calcule également l'impact carbone du déploiement, entre 6 000 et 60 000 tonnes de CO2e rien que pour le réseau, sans compter l'empreinte SSD. Pour un fichier que personne ne vous a demandé d'installer.

Sur le plan légal, Hanff parle d'une "violation directe" de l'article 5(3) de la directive ePrivacy européenne, qui interdit de stocker quoi que ce soit sur l'appareil d'un utilisateur sans consentement explicite. Il évoque aussi un manquement RGPD. Si la qualification tient, ça serait une amende salée pour Google, sachant que les Cnil européennes ont déjà sanctionné Meta et Microsoft pour des choses bien moins foireuses.

Pour s'en débarrasser, trois options : aller dans chrome://flags pour désactiver les fonctions IA, passer par les politiques d'entreprise si vous gérez un parc de machines, ou virer Chrome, tout simplement.

Bref, Google qui pousse 4 Go d'IA en silence sur des centaines de millions de machines, c'est un sale moche.

Source : That Privacy Guy

GitHub active par défaut la télémétrie sur son outil en ligne de commande

23 avril 2026 à 11:38

Depuis la version 2.91.0 du CLI GitHub publiée mardi, chaque commande que vous tapez dans gh envoie des données de télémétrie vers GitHub par défaut. L'activation est silencieuse, sans message au premier lancement, sans consentement explicite, et il faut fouiller dans la doc pour tomber sur la page dédiée au sujet.

GitHub décrit la collecte comme pseudonyme côté client. Concrètement, le payload embarque le nom de la commande lancée, un identifiant d'invocation, un identifiant d'appareil, l'OS, l'architecture, l'agent et quelques drapeaux.

L'entreprise précise que le contenu exact peut varier d'un appel à l'autre. La justification officielle : les équipes produit ont besoin de voir comment le CLI est utilisé, avec la montée en puissance des agents IA qui le pilotent de plus en plus souvent en arrière-plan.

Côté sortie, il y a trois moyens de couper la télémétrie. Vous pouvez définir la variable d'environnement GH_TELEMETRY à false, ou DO_NOT_TRACK à true, ou lancer gh config set telemetry disabled. Simple en apparence.

Sauf que rien de tout ça n'est signalé à l'installation, et qu'un utilisateur qui n'est pas tombé sur le billet de Brandon Vigliarolo dans The Register ne saura probablement pas que c'est activé sur sa machine.

Le terme pseudonyme mérite aussi qu'on le regarde de près. Pseudonyme ne veut pas dire anonyme : il y a un identifiant d'appareil stable, il y a un identifiant d'invocation, et GitHub connaît déjà votre compte si vous êtes authentifié avec gh auth login.

Du coup, le recoupement entre votre activité CLI et votre identité GitHub n'a rien de théorique, même si GitHub ne promet pas de le faire.

En pratique, la télémétrie des outils de dev n'est pas une nouveauté. VS Code le fait depuis des années, npm aussi, et la plupart des éditeurs jouent le même jeu. Ce qui coince ici, c'est le choix de l'opt-out plutôt que de l'opt-in, et l'absence d'annonce claire sur le changelog principal.

Les utilisateurs reprochent surtout à GitHub d'avoir glissé l'info dans une page de doc au lieu d'un billet de blog dédié. Pour un outil qu'utilisent des gens très à cheval sur leur vie privée, c'est un drôle de calcul.

Bref, un outil CLI qui s'active en mode collecte par défaut sans prévenir, ça pique. Heureusement une variable d'environnement suffit à couper. Mais il faut savoir qu'elle existe.

Source : The Register

Une faille IndexedDB permettait de relier toutes vos identités Tor

Par : Korben ✨
23 avril 2026 à 06:12

Bon, les amis, si vous utilisez Tor Browser pour faire du sérieux, faut que vous sachiez un truc. Le bouton "New Identity", censé vous donner une nouvelle identité vierge à chaque clic... bah il laissait filer, jusqu'à il y a peu de temps, un identifiant stable tant que Firefox tournait.

Deux chercheurs de Fingerprint ont en effet trouvé comment une fonction toute bête du navigateur se transformait en empreinte unique de votre browser, partagée entre tous les sites que vous visitiez.

Il faut donc dès à présent faire la mise à jour vers Firefox 150 ou l'ESR 140.10.0 (la version long-terme utilisée par Tor Browser), ainsi que la dernière version de Tor Browser qui récupère le patch. Si vous voulez en savoir plus, la CVE c'est CVE-2026-6770 , classé comme sévérité modérée par Mozilla.

Le truc marche en vase clos mais traverse les murs.

Mais avant, IndexedDB c'est quoi ?

En gros c'est une mini-base de données que les sites web peuvent créer dans votre navigateur, pour stocker des trucs en local (du cache, des données offline, l'état d'une app web). Chaque site peut y ranger plusieurs bases nommées, et une petite fonction JavaScript indexedDB.databases() permet au site de demander la liste de ses bases.

Rien de foufou sur le papier. Sauf que dans Firefox en navigation privée, le navigateur renomme en coulisse chaque base avec un identifiant aléatoire (UUID), et range tout ça dans une seule grosse table interne. Et le gros problème, c'est que cette table est partagée entre tous les sites ouverts, et pas cloisonnée site par site.

Et là, ça devient croustillant puisque quand un site redemande la liste de ses bases, Firefox la renvoie sans la trier, dans un ordre qui dépend de la structure interne de cette table partagée. Du coup, deux sites totalement différents qui créent chacun seize bases dans le même ordre récupèrent exactement la même suite en retour. Pas l'ordre de création donc mais une permutation bizarre, genre g,c,p,a,l,f,n,d,j,b,o,h,e,m,i,k.

Je vous passe les détails mais ça fait dans les 17 000 milliards de combinaisons possibles. Donc largement de quoi distinguer votre navigateur parmi des millions, comme une empreinte digitale qui colle au doigt !

Et ce qui pique vraiment c'est que cet identifiant survit à la fermeture de toutes vos fenêtres privées. Tant que le process Firefox tourne en arrière-plan, l'ID reste. Un site peut donc vous reconnaître après que vous ayez fermé vos onglets privés, rouvert une session pensée comme neuve, et revisité le site. Pour le user, c'est une session fraîche alors que pour le serveur c'est clairement le même navigateur qu'il y a dix minutes.

Côté Tor Browser c'est pire puisque le bouton "New Identity" a pour mission explicite de couper tout lien avec ce que vous faisiez avant. Il ferme les onglets, efface l'historique, vide les cookies, tire de nouveaux circuits Tor. La promesse officielle, c'est "empêcher votre activité future d'être liée à ce qui précède".

Sauf que cette fameuse table interne, elle, ne bouge pas. Le New Identity reset donc tout sauf ce qu'il ignore. C'est comme changer de fringues dans le même ascenseur... en gardant le même parfum. Techniquement vous êtes différent, mais reconnaissable en deux secondes. Bref, c'est assez grave car un site capable d'exploiter la faille peut lier votre session avant-New-Identity à votre session après-New-Identity.

Tant qu'on n'a pas redémarré Firefox complètement, l'ID persiste.

Les chercheurs disent avoir fait une divulgation responsable, directement à Mozilla et au Tor Project avant publication donc c'est nickel, et les deux équipes ont poussé les patches avant de communiquer sur quoi que ce soit. Donc les utilisateurs à jour sont tout simplement protégés contre cette faille précise.

Après si vous êtes du genre parano, pensez à redémarrer complètement votre Tor Browser entre deux sessions vraiment sensibles. Ça coupe le process Firefox, ça vide cette fameuse table, et ça évite ce genre de surprise pour d'autres leaks similaires qu'on n'aurait pas encore trouvés.

A bon entendeur, salut !!

Source

❌
❌