❌

Vue lecture

ArseneLupin - Le JEV Like d'Ibou qui décide au lieu de bavarder

Jev, je ne l'ai jamais utilisé mais Kev, en revanche, je l'ai branché dans mon outil de sélection de sujets de veille pour qu'il me dise notamment si un sujet correspond à ce qui me plaît ou pas. C'est en cours de test, donc je ne vais pas vous livrer de conclusion hâtive sur si ça fonctionne bien ou pas, mais si je vous en parle, c'est parce que Sylvain Peyronnet, le papa du moteur de recherche français Ibou , publie à son tour 3 modèles de la même famille, baptisés ArseneLupin, conçu également pour faire du décisionnel

Pour ceux qui ne suivent pas l'actualité IA, le nouveau truc à la mode en ce moment, c'est Jev, un modèle maison de TypeSafe qui est le premier de ce qu'ils appellent les modèles System One. Au lieu de générer du texte qu'il faut ensuite parser, ce reçoit un état (un texte, un ticket, un objet JSON) et des questions typées : oui ou non (noul), un choix parmi plusieurs options (choice) ou une note sur une échelle (score). Et il renvoie pour chacun de ces choix, des probabilités que votre code peut ensuite exploiter directement pour trier, faire du routage ou prendre des décisions. Par exemple, avec ça, on peut faire de la qualification de tickets de bug ou de l'anti-spam, ce genre de choses.

Alors forcément, suite à ça, des clones ouverts ont débarqué. Le premier que j'ai découvert, c'est Kev , de Jared Palmer, qui s'appuie sur Qwen3.5 et Qwen3.8, soit 0,8 à 27 milliards de paramètres, et laya qui part d'un encodeur ModernBERT-large pour 421 millions de paramètres au total.

Perso, avec Kev dans mon outil de veille, Pour le moment, j'ai un peu de mal à voir si c'est mieux qu'une décision prise par un Qwen 3.6 classique qui génère une réponse textuelle mais Kev a été entraîné sur des textes de 384 tokens au max, et les articles qui tombent dans ma veille dépassent largement ce gabarit...

ArseneLupin, c'est donc la version d'Ibou, annoncée par Sylvain la semaine dernière. Sa v1.1 repose donc sur Qwen3.5-4B, la mini sur Qwen3.5-0.8B et ArseneLupinstral sur Ministral 8B. Les poids sont sous licence Apache 2.0 et le code pour s'en servir et l'intégrer est fourni, mais pas le code d'entraînement ni les données.

C'est encore jeune, donc il n'y a pas eu de benchmark indépendant, mais Ibou en a fait et voici ce qu'ils obtiennent avec une classification d'intentions de recherche en dix catégories. Avec la 1.1, ils obtiennent 50,7 % de bonnes réponses, contre 39,7 % pour la mini et 43,9 % pour Jev 1.13.

Bref, ce sont leurs mesures, mais si elles sont justes, ça veut dire qu'Arsène Lupin est plus efficace que Jev.

Installer ArseneLupin v1.1

Alors pour ce tuto, j'ai pris la v1.1 qui est la plus "balèze".

À la fin de cette section, vous aurez donc un serveur local qui crache du JSON accessible sur le port 8000. Il vous faut Python 3.11 ou une version plus récente et une 10aine de Go libre puisque le modèle complet pèse 9,3 Go en bfloat16.

J'exclus au téléchargement le dossier gguf, qui contient la version 8 bits de 4,5 Go destinée à llama.cpp. Pour démarrer, il faut donc créer un environnement virtuel, puis récupèrer le modèle, et installe le code de service avec la version de transformers qui va bien, c'est à dire la 5.17.0 :

python3 -m venv lupin && source lupin/bin/activate
pip install -U huggingface_hub
hf download IBOU-SEARCH/ArseneLupin-v1.1 --local-dir arsenelupin-v1.1 --exclude "gguf/*"
cd arsenelupin-v1.1
pip install ./code "transformers==5.17.0"

Par défaut, le fichier serve.yaml envoie le modèle sur une carte NVIDIA (cuda:0). Sur un Mac, il faudra donc le basculer sur le GPU d'Apple (mps), et sur une machine sans GPU, ce sera cpu. Je pense que je ne vous apprends rien, vous avez l'habitude,

Ensuite, on lance le serveur. Notez juste que sous Linux, le sed s'écrit sans les deux apostrophes après le -i. :

sed -i '' 's/cuda:0/mps/' serve.yaml
python -m arsenelupin serve --config serve.yaml --calibration calibration/default.json --port 8000

Le serveur ArseneLupin v1.1 à l'écoute sur le port 8000, poids chargés

Au bout de quelques secondes, le serveur écoutera sur 127.0.0.1:8000. Quant à la version GGUF, vous pouvez, si vous voulez, le faire tourner dans un llama.cpp ou équivalent à condition d'en avoir un assez récent qui connait l'archi de Qwen3.5.

Poser vos premières questions

Pour tester, je me suis inspiré de mon outil de veille. On donne au modèle le titre et le résumé d'un sujet et on lui demande si ça parle d'un outil qu'on peut installer, dans quelle rubrique il faut le ranger et à quel point ça pourrait intéresser des gens comme vous, c'est à dire des lecteurs technophiles / bidouilleurs.

Placez donc ça dans un fichier nommé veille.json, dans le dossier du modèle :

{
 "state": {
 "titre": "ArseneLupin, trois modèles de décision publiés par Ibou",
 "resume": "Le moteur de recherche français Ibou publie sur Hugging Face trois modèles qui répondent par oui ou non, par un choix ou par une note, avec des probabilités. Les poids sont sous licence Apache 2.0 et le code de service est fourni."
 },
 "questions": {
 "installable": {"type": "noul",
 "instructions": "Le texte présente-t-il un outil que le lecteur peut installer lui-même ?"},
 "rubrique": {"type": "choice",
 "instructions": "Dans quelle rubrique ranger ce sujet ?",
 "criteria": {"ia": "Intelligence artificielle et modèles de langage",
 "dev": "Outils pour développeurs et infrastructure",
 "securite": "Sécurité informatique, failles et vie privée",
 "materiel": "Matériel, gadgets et bricolage électronique"}},
 "interet": {"type": "score",
 "instructions": "Ce sujet intéressera-t-il un lecteur technophile qui aime tester des outils ?",
 "criteria": ["Pas du tout", "Un peu", "Beaucoup"]}
 }
}

Puis dans un second terminal ouvert dans le même dossier, tapez la ligne de commande curl suivante pour lancer l'évaluation avec ArseneLupin.

curl -s http://127.0.0.1:8000/v1/systemone -H 'Content-Type: application/json' -d @veille.json | python3 -m json.tool

La réponse à la requête de veille : "ia" à 0,72, un oui/non hésitant à 0,53 et un score de 1,47

Comme vous pouvez le voir, pas une ligne de texte généré, chaque question revient avec ses probabilités. On voit donc que la rubrique "ia" l'emporte à 0,72, loin devant "dev" à 0,19, et le niveau "Beaucoup" ressort à 0,59 pour l'intérêt, ce qui donne un score moyen de 1,47 sur une échelle qui va de 0 à 2. Par contre, pour savoir si c'est un outil installable, le modèle hésite quand même un peu avec un timide 0,53 de probabilité pour le oui.

Il renvoie quand même une indication qui est plutôt importante à savoir là décision : "decision": true, car aucun seuil n'est appliqué côté serveur (c'est ce que dit le "decision_status": "unthresholded"). C'est donc à votre code de décider qu'en dessous de 0,7, par exemple, la décision revient à un humain plutôt que de partir dans la base de données automatiquement. Sur mon Mac Studio M4 Max, la requête a pris entre 2,4 et 2,8 secondes pour ces huit options.

J'ai fait un 2ème essai avec un commentaire de spam bien grossier : "Super article !!! Pour gagner 500 € par jour depuis chez vous, cliquez vite sur mon profil, places limitées." La v1.1 le classe en spam à 0,86 et lui colle un ton positif à 0,78, ce qui est vrai au premier degré. Et la version mini du modèle répond deux fois plus vite, en 0,8 seconde, mais descend à 0,76 sur le spam et hésite sur le ton... À voir donc si ça suffit pour vous d'utiliser le modèle mini ou pas, selon vos besoins.

Comment ArseneLupin prend ses décisions

Le code livré avec le modèle se lit facilement et la mécanique est plutôt simple à capter. En fait chaque option devient une question oui/non posée au Qwen affiné, du genre "ce candidat décrit-il la bonne réponse ?".

Ainsi, 4 catégories pour classer un contenu se résume en 4 questions sur le même texte accompagnée d'une petite tête de lecture (2 561 paramètres sur la v1.1) qui transforme le dernier état caché du modèle en score. Un softmax répartit ensuite ces scores en probabilités, et la confidence n'est rien d'autre que la plus forte d'entre elles...

Pour que ça reste rapide malgré toutes ces passes, le serveur lit une seule fois le texte commun aux options, puis calcule toutes les options simultanément.

En fait avec ArseneLupin, on reproduit le principe de Jev mais avec un LLM ouvert (Qwen) en ne lui faisant produire qu'un seul token, limité aux choix proposés. Ce qu'apporte Ibou, c'est donc un modèle LLM ultra affiné (Autant qu'un bon Saint Nectaire) pour ce type d'exercice de prise de décision.

Reste ensuite la confiance à accorder à ces probabilités. Dans le dossier calibration, vous verrez des températures ajustées selon les trois workflows d'exemple fournis par Ibou, et il y a également, dans le fichier default.json, une calibration par défaut. C'est celle-là qu'on a utilisée dans notre exemple, mais vous pouvez aussi régler vous-même votre propre température ajustée selon vos usages.

Maintenant, avant de lui confier quoi que ce soit, posez-vous un peu et donnez-lui une cinquantaine d'exemples que vous avez déjà classés à la main. Comme ça, vous pourrez comparer ArsèneLupin et le LLM que vous utilisez d'habitude pour savoir qui est le plus fiable. N'hésitez pas à y mettre aussi des textes plus ou moins longs parce que le serveur accepte jusqu'à 32 768 tokens par option. Ça tombe bien parce que ça me gênait un peu dans mon intégration avec Kev sur mon outil de veille. Donc je pense que je vais rapidement basculer sur ArsèneLupin pour ma veille en remplacement de Kev.

Et si vous venez de Jev, attention, la requête a la même forme mais pas la réponse !! Pour une question oui/non, Jev renvoie un champ noul là où ArseneLupin renvoie un p_yes, et pour une note, ArseneLupin range ses probabilités dans une liste quand Jev utilise un dictionnaire.

Cela veut dire qu'un client écrit pour l'API de TypeSafe ne lira pas du tout le résultat de ArseneLupin tel quel, donc prévoyez une petite couche de conversion avant de mettre les deux en concurrence sur vos data.

  •  

Paperasse - Des skills IA pour votre compta et vos impôts

J'adore la France, mais même si la vie y est difficile. Pourquoi ? Simplement à cause de l'administratif et de la paperasse. En tant que phobique administratif, c'est vraiment ce qui me fait regarder de près l'expatriation, loool.

Tenir la compta d'une petite société, remplir sa déclaration d'impôts, estimer les frais de notaire d'un appart... Bref, la fucking paperasse a de quoi déclencher de sévère crises de phobie administrative chez tout le monde. Alors pour nous aider, mon nouveau héro du jour, Romain Simon, a créé " Paperasse ", des skills pour agents IA que Claude Code, Codex, Cursor ou Mistral Vibe peuvent consulter pour endosser le rôle d'expert-comptable, de contrôleur fiscal, de commissaire aux comptes, de fiscaliste, de notaire ou encore de syndic de copro.

Son dépôt contient également des scripts vérifiés pour tout ce qui est calculs importants. En effet, ce sont des choses qu'on ne veut surtout pas confier à un LLM. Je pense au calcul de l'impôt sur les sociétés, aux amortissements, à la TVA, ou encore sortir un fichier des écritures comptables, un bilan ou une facture. Le projet Paperasse contient aussi des connecteurs pour vos transactions Qonto et vos paiements Stripe.

Voilà, donc si, comme moi, vous êtes en détresse émotionnelle dès que vous recevez un courrier de l'administration française, je vous invite à installer ce projet en donnant tout simplement ce prompt à votre agent IA préféré :

Installe tous les skills du repo github https://github.com/romainsimon/paperasse
Lance ensuite le setup pour la gestion de toute ma paperasse

L'agent clonera alors le dépôt et lancera un setup qui vous demandera le nom de votre société, votre régime de TVA et vos comptes bancaires. Pour mes tests, j'ai donc inventé une SASU, Brioche & Octets, avec un relevé bancaire de huit lignes bidon, et j'ai lancé Claude Code dessus avec le skill comptable, dans un environnement vierge.

En 6 minutes, il a immobilisé l'ordinateur portable au lieu de le passer en charge, traité l'abonnement logiciel facturé depuis l'Irlande en deux scénarios faute de facture pour trancher, et rangé le retrait au distributeur en compte d'attente, en rappelant qu'un compte courant débiteur est interdit au président d'une SASU.

Côté factures, le script de validation a refusé ma première tentative, à laquelle il manquait le SIREN du client et le numéro de TVA intracommunautaire de ma boîte. Une fois corrigée, le générateur m'a sorti un PDF qui embarque son fichier XML Factur-X.

La facture de ma fausse SASU, une fois le SIREN du client et mon numéro de TVA ajoutés

L'agent fiscaliste, quant à lui, ce sera plus à même de vous aider si vous êtes un particulier. Je lui ai soumis un couple pacsé imaginaire avec un enfant, 65 000 € de salaires et 2 000 € de dividendes, en lui demandant si l'option pour le barème battait le PFU. Il a lancé son script Python sur les deux cas et conclu que oui, de 124 €, parce qu'avec un taux marginal de 11 %, l'abattement de 40 % et la CSG déductible font descendre l'impôt sur ces dividendes sous les 12,8 % du PFU. J'ai refait le calcul à la main, ça tombe juste.

Le fiscaliste compare PFU et option barème pour un couple pacsé imaginaire

Par contre, tout ça repose sur des barèmes qu'il faut tenir à jour, et c'est là que ça coince. En effet, ces mises à jour reposent sur les issues acceptées ou non sur le projet GitHub. Par exemple, y'en a une qui est ouverte depuis fin août qui montre que le skill "notaire" calcule encore les émoluments de vente avec le tarif de 2016 alors que ça a changé depuis le 1er janvier 2021, et malheureusement, que les évaluations automatiques du projet valident ces calculs faux. Le correctif a bien été proposé, comme d'autres mais aucun n'a été fusionnée depuis le 11 juillet.

Donc voilà, c'est un super projet, mais il faudrait encore que ça suive un petit peu derrière donc utilisez-le mais en prenant soin de bien vérifier quand même les montants / tarifs / règles sont à jour.

Reste maintenant la question de vos données... En effet, vos PDF et tout ce qui concerne vos données vont partir chez le service IA que vous utilisez. Donc ça, il faut en avoir conscience même si je sais que derrière, en général, les comptables mettent tout sur des drives mal sécurisés, et que prochainement la facturation électronique va faire leaker ça dans tous les sens.

Mais bon, quoi qu'il en soit, tout ceci ne remplacera jamais un expert-comptable, donc voilà, amusez-vous, testez-le, dégrossissez vos questions avec ça, faites des simulations...etc mais ne lui faites pas 100 % confiance.

Source : GitHub

  •  

Votre vieux Nokia 6300 sait maintenant parler à Claude

J'sais pas si vous êtes de la team Dumbphone , mais quand Emir Karşıyakalı tape une recherche Google sur son vieux Nokia 6300 de 2007, il se fait gentiment envoyer chier vers une mise à jour de son browser. Alors, parce qu'il en avait marre de vivre 2026 comme s'il était resté bloqué en 2007, il a codé Claude S40 , un client Claude non officiel pour les Nokia Series 40 qui font tourner du Java.

Et le plus fou c'est que non seulement, c'est vibe codé mais qu'en plus, ça marche du feu de dieu :

Vous tapez votre question au clavier et la réponse s'affiche sur ce tout petit écran. Pour la météo ou l'actu, Claude fait sa recherche web côté serveur sans passer par le navigateur du Nokia. Il est même capable d'inscrire un rendez-vous pour vous dans l'agenda du téléphone.

Évidemment, le téléphone ne cause pas directement à l'API d'Anthropic. En fait, tout passe par un petit serveur écrit en Go, qui est proposé sous la forme d'une image Docker que vous devez héberger vous-même. Et c'est ce serveur qui conserve la clé API d'Anthropic, qui va donc découper les réponses que lui renvoie Claude pour les envoyer au téléphone qui ne lit pas plus de 8 Ko à la fois. Et ce serveur conserve les conversations durant 30 jours max.

Et c'est là que ce vieux Nokia rend la tâche difficile car il ne discute qu'en TLS 1.0 (Les boomers appellent ça "le petit cadenas"), n'envoie pas de SNI (le nom du site demandé) et ses certificats racines datent des années 90 et 2000 donc, autant dire que niveau dates de péremptions, c'est comme visiter la cave à conserves d'un survivaliste...

Le serveur est donc capable de discuter en HTTPS avec le web et de faire suivre la data chiffrée en HTTPS entre lui-même et le Nokia, grâce à un certificat auto-signé, dont la racine a été installée sur le téléphone.

Le code de Claude S40 est bien sûr libre, sous licence MIT, et côté hébergement, il suffit de mettre ça sur un petit VPS à quelques euros par mois et vous êtes tranquille. Ensuite, le reste se facture aux messages puisque chaque question, comme chaque recherche web, passe par votre clé API Claude... Donc, n'oubliez pas de mettre une petite limite de dépense dans votre console Anthropic, histoire de ne pas cramer votre compte en banque.

Par contre, l'appli n'a pour le moment été testée que sur le Nokia 6300 (RM-217) et il lui faut une carte SIM avec les données mobiles activées évidemment. Or le 6300 ne fait QUE du GSM, GPRS et EDGE , et Orange coupe progressivement sa 2G . En effet, depuis mars, 44 départements vont la perdre à partir du 6 octobre, et toute la métropole, hors zones blanches, sera sans 2G dès le 20 octobre 2026. Donc si vous êtes chez Orange, faut pas traîner pour tester car après, ça ne fonctionnera plus !! Sniiiif.

Mais rassurez-vous, Emir ne compte pas s'arrêter là puisqu'il est en train de reverser le firmware du téléphone pour contourner la couche Java et ensuite pouvoir lui faire faire ce qu'il veut. Voilà, si vous avez encore un 6300 dans un tiroir, c'est donc le bon moment de le ressortir, avant de passer à un dumbphone compatible 4G .

Source : Emir sur X

  •  

Top Gun à Landivisiau

L'odieux connard préféré des internautes a encore frappé ! Après son Iron Man à la française de cet été, Julien a mis en ligne une seconde fausse bande-annonce qui m'a bien fait rigoler.

C'est Top Gun made in France et cette fois, l'élite de l'élite des pilotes américains partent en programme d'échange international à... Landivisiau en Bretagne !! Avec le pitch, déjà, je suis mort de rire. Alors, pourquoi est-ce qu'ils font ça, les Ricains ? Eh bien, tout simplement pour apprendre à faire comme l'élite de l'élite de l'élite, c'est-à-dire la Marine nationale française.

On y voit donc Erwan Mav'rek, un pilote pur beurre salé donner ses premières leçons d'humour chauvin et de choix de pseudonymes douteux, et surtout, au bout de quelques minutes, recevoir un appel très important de notre leader suprême, qui lui demande...

Bon vous verrez, je ne vais pas vous raconter toute la vidéo...

Je vous laisse découvrir donc comment tout ceci se termine, mais au passage, ce qu'on retient surtout c'est que le Mont-Saint-Michel et Nantes sont en Bretagne (bande de Normands !).

Ce clic autorise une connexion à Google : adresse IP transmise et traceurs possibles. En savoir plus Voir cette vidéo sur YouTube

Ah et côté fabrication, c'est bien sûr de l'IA générative, mais attention, fait maison !! Comme Julien n'a d'Odieux Connard que le nom, il a respecté la planète en faisant tout tourner en local sur son PC sans avoir recours au moindre datacenter polluant et surtout en utilisant le modèle open source Minimax.

Chapeau l'artiste !

Source : Top Gun made in France, sur le blog d'Un odieux connard

  •  

FxTwitter - L'API gratuite pour lire X sans compte

Depuis que X a shooté Nitter et XCancel à grands coups de lettres d'avocat fin août, lire X sans compte c'est redevenu une méga galère. Mais il reste pourtant un outil que plein de gens utilisent sans le savoir, parce qu'il tourne dans les coulisses de Discord et Telegram. Son nom ?

FxTwitter !

À la base, le projet FxEmbed , qui fait tourner FxTwitter et FixupX, sert à réparer les aperçus de liens X. Vous mettez fx devant twitter.com (ou fixup devant x.com) et Discord affiche enfin la vidéo, le sondage ou toutes les images du post. Sauf que derrière, il y a surtout une API publique et gratuite, api.fxtwitter.com, qui affiche n'importe quel post public en JSON sans avoir besoin de compte ou de clé API facturé une couille. Ché Elon !

Alors oui, les rageux diront que x.com affiche encore n'importe quel post isolé à un visiteur déconnecté, même les longs, mais sur un profil, ça s'arrête à 5 posts avant de vous demander de "Continuer sur X". Et surtout, ça ne vous affichera pas les vidéos et ça ne vous permettra pas d'avoir ça sous la forme d'un flux RSS.

Alors que FxTwitter, lui, nous sort tout ça sans avoir à ouvrir x.com !

Lire un post dans le navigateur

Maintenant pour nos tests, prenons un vieux de la vieille, un vétéran, le post numéro 20 de @jack, publié le 21 mars 2006 et dont l'URL est x.com/jack/status/20. Le nombre à la fin, c'est l'identifiant du post.

Collez tout simplement cet identifiant au cul de api.fxtwitter.com/2/status/ et ouvrez ça dans votre navigateur :

https://api.fxtwitter.com/2/status/20

Et vous obtiendrez un gros pavé en JSON avec dedans le texte du post dans le champ "text", l'auteur dans "author", et un peu plus bas vous trouvez les likes, les reposts, les réponses et la date.

Le post 20 de @jack vu par l'API : le texte dans le champ text, l'auteur juste en dessous.

Et si vous avez la flemme de recopier l'identifiant (vous êtes toujours dans l'abus, vous ^^), remplacez simplement x.com par api.fxtwitter.com dans l'adresse complète du post et voilà ! Ça marche à tous les coups, même si c'est le retour de l'ancienne version de l'API, conservée pour la compatibilité.

Le texte et sa traduction avec curl

Pour utiliser ça avec un script, je vous conseille d'utiliser curl pour faire la requête et jq pour trier tout ça ( jq, c'est le petit utilitaire qui extrait un champ précis d'un JSON ).

Ainsi, pour n'afficher que le texte du post :

curl -s "https://api.fxtwitter.com/2/status/20" | jq -r '.status.text'

Et si le post n'est pas en français, ajoutez ?lang=fr à l'adresse et hop, magie magie, l'API glisse alors un bloc "translation" dans la réponse, avec le texte en français :

curl -s "https://api.fxtwitter.com/2/status/20?lang=fr" | jq -r '.status.translation.text'

Le texte d'origine du post 20, puis sa traduction demandée avec ?lang=fr.

La traduction provient de X lui-même quand elle existe (sur ce post, le champ "provider" indiquait "grok"), sinon l'API se rabat avec joie sur un service de traduction. Et pour un profil, c'est le même principe avec /2/profile/ : api.fxtwitter.com/2/profile/jack qui affichera la bio de @jack, son nombre d'abonnés et sa date d'inscription. Les autres "routes" qui récupèrent les fils, les abonnés ou les médias d'un compte sont dans la documentation de l'API .

Elle est pas belle la vie ?

Récupérer une vidéo

Maintenant, on va rentrer dans le dur parce qu'ici, pour récupérer une vidéo, vous n'avez pas besoin d'API. Suffit de jouer avec l'adresse.

Mettez d. devant fxtwitter.com et le lien vous renverra directement le fichier, sans HTML autour. Avec curl, ça donne ça (le -L sert à suivre la redirection) :

curl -L -o video.mp4 "https://d.fxtwitter.com/NASA/status/2102748685792596449"

Grâce à ça, on peut par exemple récupérer le MP4 de cette vidéo bien kitchou de 30 secondes de la NASA. Et ajouter .mp4 à la fin d'une adresse fxtwitter.com fera la même chose. Et pour choisir la qualité, jetez un œil au JSON du post, où la liste des formats de media.videos donne chaque version de la vidéo avec son adresse et son bitrate.

Suivre un compte en RSS

Dernier truc que je trouve pratique avec cet outil c'est que chaque compte public peut avoir son flux RSS. Il suffit d'ajouter /feed.xml après le nom du compte :

https://fxtwitter.com/korben/feed.xml

Collez ensuite ça dans votre lecteur RSS et vous suivrez le compte X de vos rêves sans avoir à y mettre les pieds. Le flux remonte ainsi les 90 derniers posts par défaut, et le paramètre ?count= permet de réduire ce nombre ou de l'augmenter jusqu'à 100 maximum. Et si vous remplacez feed.xml par media.xml vous ne verrez dans le flux que les posts contenant des photos ou des vidéos. Et si vous ajoutez ?with_replies=1 vous verrez aussi les réponses.

Ce qui coince

Maintenant ce qui peut être relou, c'est que l'API n'encaisse que 1 000 requêtes par minute et par adresse IP. Par contre, si vous pensiez absorber tout x.com sans la moindre vergogne, vous allez vite vous retrouver coincé.

Attention aussi au domaine que vous tapez. Les seuls officiels sont fxtwitter.com, twittpr.com, fixupx.com, xfixup.com et fxbsky.app pour Bluesky. Je précise ça parce qu'il y a eu, par exemple un fxtwiter.com avec un t en moins, qui a été signalé sur le dépôt du projet et qui renvoyait les gens vers des arnaques.

Comme d'hab, une faute de frappe et c'est le drame... Soyez très vigilants.

Maintenant, si vous êtes un petit peu curieux comme moi, vous vous êtes sûrement demandé comment FxTwitter récupérait tout ça ??

Eh bien, comme le fait Nitter, ou plutôt comme le faisait Nitter , il récupère les données en utilisant de vrais comptes X sur lesquels il répartit les requêtes. Et comme c'est ce qui a été reproché à Nitter, je me dis qu'il y a des chances qu'à un moment FxEmbed soit visé aussi.

On verra bien, mais si un jour le service tombe, sachez que le code est bien dispo sous licence MIT, donc vous pouvez le faire tourner chez vous sans problème dans un Docker. Et si vous n'utilisez pas de compte X connecté dessus, ça marchera quand même avec, c'est vrai, des limites de requêtes plus basses et surtout sans accès au contenu NSFW (Et ça, je sais que ça vous rend super triste.)

Source : GitHub

  •  

Floci - L'émulateur AWS open source qui tourne en local

Si vous développez pour AWS, il y a de bonnes chances que LocalStack tourne déjà quelque part dans votre docker-compose ou votre CI. C'est un peu l'outil incontournable pour tester ses buckets S3 et ses fonctions Lambda sans avoir à toucher au vrai cloud. Sauf que depuis mars dernier, ses nouvelles versions exigent un compte LocalStack et un jeton d'authentification, CI comprise, et surtout l'édition Community n'est plus prise en charge.

Ouin !

Et comme si ça ne suffisait pas, l'offre gratuite qui reste interdit totalement l'usage commercial. Donc si vous l'utilisez dans le cadre de votre travail, faudra passer à la caisse. Alors, oui, ne pas respecter la licence ou se figer sur une ancienne image reste possible, mais déjà, ça ne se fait pas, et ensuite, niveau faille de sécu, ce n'est pas top.

Mais c'est là qu'arrive en sauveur Floci, un émulateur AWS local sous licence MIT qui se présente comme un remplaçant direct de LocalStack, sans avoir besoin de se créer un compte ou un jeton et surtout sans offre payante planquée dedans.

Maintenant, le principe reste le même puisque vous pointez dessus l'AWS CLI (Floci écoute sur le port 4566), vos SDK, Terraform, OpenTofu ou le CDK, avec la région de votre choix et des identifiants bidon, et vos commandes habituelles tomberont sur votre machine au lieu de partir chez Amazon.

Le plus simple pour démarrer, c'est sa CLI qu'on peut déployer avec Homebrew (il y a aussi un script pour Linux et un pour Windows) :

brew install floci-io/floci/floci
floci start
eval $(floci env)
aws s3 mb s3://my-bucket

Ensuite, faites un floci start pour lancer l'émulateur dans un conteneur et lui monter le socket Docker de votre machine. Floci s'appuie sur de vrais conteneurs dès que la fidélité l'exige ce qui fait que Lambda tourne dans l'image d'exécution officielle d'AWS, RDS lance un vrai PostgreSQL, MySQL ou MariaDB, ElastiCache un Valkey, et c'est pareil pour ECS, EC2 ou EKS.

J'ai fait l'essai sur mon Mac avec un bucket S3, une table DynamoDB et une petite fonction Lambda en Python, et tout a répondu du premier coup à la CLI AWS. La Lambda a juste mis six secondes à répondre au premier appel, puis moins d'une seconde au suivant.

Pour voir ce qui se passe ensuite, une console web est dispo localhost:4566/_floci/ui, avec vos ressources rangées par service.

La console web de Floci sur localhost, après un essai sur S3, DynamoDB et Lambda

Notez aussi que si vous venez de LocalStack, la bascule se résume simplement dans le nom de l'image puisque Floci traduit tout seul les variables d'environnement de LocalStack, exécute sans modification les scripts d'init rangés dans /etc/localstack/init/ et répond même sur /_localstack/health. Cela veut dire qu'une CI qui attend ce signal ne voit pas la différence et ça c'est super cool pour migrer vite fait bien fait.

Et si vos scripts appellent aws ou boto3, prenez l'image floci/floci:latest-compat, qui embarque les deux.

Par contre, méfiez-vous du volume de données, car LocalStack range tout par défaut dans /var/lib/localstack et Floci dans /app/data. Donc dans le docker compose, pointez bien votre volume sur /app/data sinon, vous perdrez vos fichiers au premier restart du docker.

Après n'oubliez pas non plus que Floci imite le comportement d'AWS, et pas sa sécurité. En effet, par défaut, il n'applique aucune politique IAM, donc si vous voulez vérifier qu'un rôle trop resserré bloque bien une action, il faudra activer la variable FLOCI_SERVICES_IAM_ENFORCEMENT_ENABLED. Et certains services ne sont également que des façades. Par exemple Bedrock Runtime renvoie des réponses factices et Transcribe termine ses tâches aussitôt, sans jamais traiter l'audio, donc oui, votre code peut les appeler, mais le résultat ne sera pas au rendez-vous, ce qui est tout à fait normal.

Pour le reste, les données sont stockées en mémoire par défaut et s'effaceront à l'arrêt, ce qui est pile poil ce qu'on veut en CI. Vous pouvez quand même le paramétrer pour que ça s'écrive sur le disque si vous voulez...

Voilà, à essayer sur une branche de votre CI si vous voulez vous débarrasser de débrancher LocalStack pour de bon !

Source : Floci sur GitHub

  •  

Meeting Recorder - Vos visios transcrites en local sous Omarchy

Meeting Recorder , c'est un enregistreur de réunions pensé pour Omarchy, la distribution Linux de DHH basée sur Arch et Hyprland. Et y'a pas besoin d'inviter à bot chelou dans votre visio puisque l'app se contente d'écouter votre micro et ce que joue votre ordinateur. Donc ça fonctionne avec n'importe quel logiciel de réunion, et tout est ensuite transcrit sur votre machine, 100% en local

Le micro et le son de l'ordinateur sont ainsi enregistrés sur deux pistes séparées, et deux jauges vous montrent avant de lancer que les deux arrivent bien. C'est comme ça que l'outil sait qui parle... ce qui passe par le micro, c'est vous, et ce que joue l'ordinateur, ce sont les autres. Et s'il y a plusieurs personnes en face, Nemotron 3 Diarization, un modèle de NVIDIA qui tourne en local, sépare simplement leurs voix en "Remote 1", "Remote 2"...etc, que vous pouvez ensuite renommer.

L'écran de fin, Maya au micro, Tom côté ordinateur, et les deux pistes dans la forme d'onde

À la fin de l'appel, c'est whisper qui transcrit tout ce basar, avec le modèle large-v3-turbo par défaut (environ 1,6 Go à télécharger une seule fois), pendant qu'une animation façon années 90 vous fait patienter. Et pas besoin de carte graphique puisque d'après l'auteur, le processeur d'une machine récente boucle un appel court en quelques secondes. Ah et puis trop cool, le français fait partie des langues proposées, donc vous pouvez l'utiliser si vous avez séché les cours d'anglais.

Vous récupérez ensuite le texte, avec l'heure et l'intervenant sur chaque ligne, et un lecteur audio au-dessus. Cliquez alors sur une ligne et la lecture repartira de là. Et si whisper s'est gourré, vous survolez la ligne pour la corriger, la donner à l'intervenant suivant ou la supprimer. Chaque réunion finissant dans un simple dossier de ~/Documents/Meetings, avec l'audio et un fichier transcript.md, vous pouvez tout récupérer et même glisser sur la fenêtre un vocal ou un appel enregistré ailleurs, et Nemotron pourra y détecter jusqu'à 8 voix sans problème.

Pour les réunions de trois minutes ou plus, il y a aussi du chapitrage et c'est l'agent de code réglé par défaut dans Omarchy (Claude Code, Codex...) qui découpe la transcription une fois que c'est terminé. Donc, si vous ne voulez pas que ça parte dans le cloud, il faut prendre le temps de ne régler aucun agent par défaut sur Omarchy.

Et n'oubliez pas non plus de prévenir les gens en début de réunion, car l'article 226-1 du Code pénal punit l'enregistrement de paroles privées sans leur consentement. Hé ouaiiiis !

Côté installation, l'outil est dans le dépôt de paquets d'Omarchy, pour l'instant uniquement sur le canal edge. Sinon, en attendant la prochaine version d'Omarchy, ce script d'une ligne installera le même paquet.

Bref, c'est l'un ou l'autre :

yay -S omarchy-meeting-recorder
ou
curl -fsSL https://raw.githubusercontent.com/jankeesvw/omarchy-meeting-recorder/main/install.sh | bash

Attention, au moment où j'écris ces lignes, la version 1.1.1 plante dès la première transcription sur les processeurs sans AVX-512, un Ryzen 5 5500 ou un Core Ultra 9 285K par exemple. L'audio est bien enregistré, mais vous n'aurez pas de texte, parce que le binaire publié a hérité des instructions AVX-512 de la machine qui l'a compilé. Heureusement, un contributeur a déjà proposé un correctif, donc, soyez patient. Mais si vous êtes vraiment pressé, il faudra juste compiler vous-même l'appli (cargo build --release, les étapes sont dans le README).

Et si vous n'êtes pas sous Omarchy ? Faut chialer ?

Non, car l'app prendra alors l'apparence standard de libadwaita, mais sans l'agent par défaut d'Omarchy. Donc adieu les chapitres. Sous Windows, l'application Meetily fait le même genre de travail en local, Avec mon application macOS Kassis , on peut faire ça aussi. Il suffit de glisser-déposer l'enregistrement de la réunion sur l'appli. Les interlocuteurs sont reconnus et on obtient un transcript en quelques secondes. Enfin, pour transcrire vos enregistrements directement sur un serveur, il y a Speakr, dont je vous ai déjà parlé .

Voilà, en tout cas, je trouve que son dev a bien bossé ! Meeting Recorder c'est sous licence MIT, et le code est sur GitHub pour ceux qui ont un Omarchy sous la main !

  •  

Une IA a terminé NetHack de justesse !

Je sais que vous étiez tous très concentrés sur les ravages de l'IA dans la littérature, mais il y a 5 jours, il s'est passé quelque chose d'incroyable que vous avez probablement manqué ! Une valkyrie naine baptisée CodexDelver a déposé l'Amulette de Yendor sur l'autel de son dieu au bout de "seulement" 37 140 tours de NetHack. Et pour une fois, aux commandes du jeu, on ne retrouve pas un no-life qui n'a pas vu le soleil depuis 2002 mais le gars sûr du moment, GPT-6 Astra, le nouveau modèle d'OpenAI . Et d'après celui qui a monté l'expérience, c'est la première victoire au monde d'un agent LLM sur ce jeu (on va le croire, c'est pas vérifiable).

Maintenant, pour ceux qui ne connaissent pas NetHack, c'est un jeu d'exploration de donjon sorti en 1987, 100% en caractères ASCII et où la mort est définitive. Pour gagner dans ce jeu des enfers, il faut récupérer l'Amulette dans le sanctuaire de Moloch, puis aller l'offrir à son dieu sur le plan Astral, et si j'en crois le wiki du jeu , certains joueurs y jouent même depuis des décennies sans jamais être arrivés à remplir cette mission.

Le plus drôle là-dedans, c'est que Kenny, le dresseur d'IA qui a réalisé l'expérience, n'a lui-même jamais gagné. Il est sur le dossier depuis janvier, et ses propres agents faits maison plafonnaient tristement au niveau 10 du donjon. Alors il a craqué et a demandé à Astra de jouer directement dans un terminal, diffusant la partie sur Twitch, et cette dernière a non seulement bien réussi mais a en plus écrit ses propres outils pour y parvenir.

La première partie a d'ailleurs bien failli être la bonne puisqu'après plus de 33 000 tours, GPT-6 Astra avait accompli le rituel des sept bougies, de la cloche et du livre, et s'apprêtait à entrer dans le sanctuaire de Moloch. Mais le Magicien de Yendor, cet enfoiré sans race, est revenu aussitôt lui voler son Orbe du Destin. Dèèèg ! Puis après elle s'est fait transformer en Slime vert au niveau 51 et n'avait rien dans son équipement pour contrer le sort.

La deuxième partie s'est arrêtée bien plus tôt puisqu'au tour 12 271, en pleine progression dans le Château, un sergent a tiré avec une baguette de mort et l'IA est tombée d'un coup, alors qu'elle avait tous ses points de vie. Elle n'avait ni résistance à la magie ni réflexion pour renvoyer le rayon.

La troisième partie, celle de la grande victoire, a duré un peu plus longtemps, du 9 au 21 septembre, pauses comprises. L'IA, forte de ses 2 précédentes expériences, y a récupéré l'épée Excalibur, puis l'amulette de réflexion qui avait tant manqué au Château. Et quand son outil a rencontré des erreurs, elle a corrigé d'elle-même son code, relancé ses tests et continué.

Toutefois, c'est sur le plan Astral que ça a le plus chauffé car ses deux dernières baguettes de mort étaient vides et Pestilence l'a frappée de maladie mortelle pendant qu'elle en rechargeait une. L'IA a alors eu Pestilence au deuxième tir, mais ses points de vie sont descendus juste après à 3 sur 200, avec heureusement une amulette de sauvegarde de vie au cou... Ouf.

Puis quelques tours plus tard, elle offrait l'Amulette à Tyr avec seulement 35 points de vie, comme le confirme le relevé de fin de partie . Et sur l'écran de victoire que Kenny lui a demandé de créer, elle a inscrit "Three hit points from oblivion. One offering from immortality." (à trois points de vie du néant, à une offrande de l'immortalité). Quelle poète cette IA, on sent que cette expérience d'être passée pas loin de la mort l'a marquée ! lol.

Après ce n'est pas encore un programme autonome qui a gagné car, certes, l'IA choisissait chaque action, mais avec derrière, un humain qui lançait et arrêtait les sessions + un accès libre au wiki et au code source du jeu, ainsi que des outils modifiables en pleine partie. Mais c'est un bel exploit quand même. Notez qu'un bot programmé à la main, BotHack , avait déjà terminé le jeu en janvier 2015 donc c'est pas non plus infaisable sans IA.

La bonne nouvelle c'est que le code des outils développé par Astra est maintenant sur GitHub sous licence MIT et les trois parties peuvent se rejouer au tour par tour directement sur le blog de Kenny, si vous voulez revivre l'événement avec en bonus les commentaires que l'IA diffusait en jouant.

Source : Vaguely Aligned

  •  

Que faire avec un port M.2 libre ? 6 gadgets à y brancher à la place d'un SSD

- Contient des liens affiliés Amazon -

Un emplacement M.2 finalement, ce n'est rien d'autre qu'un bonne vieille connexion PCIe d'une à quatre lignes selon la machine (sauf quand il est câblé en SATA, mais ça, j'en reparle à la fin). Et en général, comme le montre la photo ci-dessous, ce qu'on y met, c'est un SSD pour avoir du stockage rapide et efficace

Emplacement d'un M.2 sur la carte mère d'un laptop ( source )

Mais aujourd'hui, on va s'ouvrir un petit peu l'esprit sur cet emplacement M.2, parce que OUI, rien ne vous oblige à y mettre un SSD !

Mais avant de commander quoi que ce soit, sortez le manuel de votre carte mère ou la doc de votre mini-PC et regardez le type (PCIe ou SATA) de votre connecteur M.2, le format accepté et surtout le nombre de lignes de cet emplacement.

Source

Le nombre de lignes, c'est le nombre de voies de circulation entre la carte M.2 et le processeur. Plus il y en a, plus ça va vite, donc en général, pour une carte réseau, une ligne (x1) ou deux (x2) suffisent. Mais si vous partez sur une carte graphique, il faudra 4 lignes minimum (x4).

Par exemple, le Beelink ME Mini , lui, dispose de 5 emplacements PCIe 3.0 x1 et un seul en x2. Et sur une ASRock B850 Pro-A , le 4e emplacement M2 tourne en x4... mais retombe en x2 dès qu'un disque occupe l'un des autres ports M.2 en SATA3.

Regardez aussi ce que l'emplacement partage, car sur cette même carte mère ASRock, occuper par exemple le 3ème emplacement désactive purement et simplement le slot PCIE2. Vérifiez aussi que la puce du contrôleur M.2 dispose bien d'un pilote pour votre système, et demandez-vous par où passera le câble car mis à part l'accélérateur IA que je vous présente un peu plus bas, toutes les cartes qui suivent traînent un truc derrière elles. Donc, il faudra peut-être découper votre boîtier ou laisser dépasser des trucs...

Allez, c'est parti !

Une carte réseau 5 ou 10 GbE

Pour un NAS ou un routeur maison, la carte 5 GbE de KALEA à 29,90 € embarque une Realtek RTL8126 qui se branche sur un emplacement à clé M ou B+M et déporte son port RJ45 sur une équerre classique de PC. Et bonne nouvelle, comme la RTL8126 est une puce PCIe 3.0 x1, une seule ligne suffit ! Elle est reconnue par le pilote r8169 de Linux depuis le noyau 6.9, et sous FreeBSD (donc OPNsense ou pfSense) par le pilote officiel de Realtek , realtek-re-kmod, qui s'installe à part.

La carte 5 GbE de KALEA, avec son port RJ45 déporté sur une équerre

Maintenant, si vous voulez du 10 GbE, la carte de REKONG à 98,32 € passe par une Marvell AQC113. Et si j'en crois la fiche du vendeur, elle accepte du Gen4 x1 ou du Gen3 en x4, x2 et x1. Sauf qu'une ligne Gen3, c'est 8 Gbit/s, ce qui veut dire que sur un emplacement Gen3 x1, elle plafonnera sous ses 10 Gbit/s. Donc à ce prix-là, autant prendre la 5 GbE. Par contre, en Gen3 x2 (16 Gbit/s) ou en Gen4 x1 (32 Gbit/s), elle pourra tenir les 10 Gbit/s sans problème,

Côté logiciel, Linux la gère avec son pilote atlantic, mais sous OPNsense, c'est une autre histoire. Le pilote FreeBSD d'Aquantia, lui, ne prend pas en charge l'AQC113 et il faudra passer par un pilote communautaire .

Un accélérateur IA pour Frigate

Si vous faites tourner Frigate pour vos caméras , oubliez le Google Coral, qui n'est plus recommandé par Frigate . Mais attention, avant d'acheter un autre accélérateur IA à la place, regardez d'abord si votre processeur ne sait pas déjà faire le boulot, car le détecteur OpenVINO de Frigate tourne sur le GPU intégré des processeurs Intel de 6e génération ou plus récents. Un N100, par exemple, analyse une image en 15 ms environ avec MobileNetV2, sans rien acheter de plus, donc vous n'en aurez peut-être même pas besoin.

Par contre, si ça ne suffit plus, le module Hailo-8 de LUCKFOX à 201,59 € vous amènera 26 TOPS sur une interface PCIe Gen3 à quatre lignes. Frigate le prend en charge, avec environ 7 ms par image, mais mesurées avec YOLOv6n, donc c'est loin d'être comparable aux 15 ms du N100.

Maintenant, le truc cool, c'est que vous n'avez pas besoin d'un emplacement x4. La preuve, l'AI HAT+ 26 TOPS de Raspberry Pi, construit autour du même Hailo-8, tourne sur le port PCIe du Pi 5, qui n'a qu'une seule ligne. Un emplacement M.2 en x1 fera donc l'affaire, même si Frigate note que les PC x86 à deux lignes font mieux que le Pi.

Le module M.2 Hailo-8, avec sa puce sous un capot métallique

Une carte graphique externe en OCuLink

Ici, c'est la seule carte de la liste qui exige un emplacement x4. L'adaptateur OCuLink de RIITOP à 36,95 € transformera instantanément votre port M.2 en prise OCuLink PCIe 4.0 x4 (jusqu'à 64 Gbit/s). On doit ensuite le relier au dock Minisforum DEG1 (prix 109,00 €), sur laquelle se plug la carte graphique (à acheter séparément avec son alim) et se branche sur une alimentation ATX ou SFX. Le câble OCuLink, lui, est livré avec le dock .

L'adaptateur M.2 de RIITOP et sa prise OCuLink

Notez que le DEG1 de Minisforum n'est compatible qu'avec les machines qui gèrent le PCIe 4.0 x4, donc visez un emplacement Gen4 x4. Et l'OCuLink ne se branche pas à chaud, faudra éteindre le PC avant.

Le dock DEG1 de Minisforum, avec le slot qui reçoit la carte graphique

Et si vous préférez rester à l'intérieur du boîtier, la nappe ADT-Link à 35,45 € ressortira l'emplacement M.2 en slot PCIe x16 prévu pour une carte graphique. Alors je dis x16, mais c'est seulement au niveau du format PCIe 3.0 parce que la carte, en réalité, ne recevra que les lignes réellement disponibles de l'emplacement M.2.

La nappe R43SR d'ADT-Link, du connecteur M.2 au slot PCIe x16

Le port USB-C de façade qui ne sert à rien

Et si le port USB-C en façade de votre boîtier reste inerte faute de connecteur sur la carte mère, l'adaptateur Type-E de CY à 32,99 € transformera l'emplacement M.2 en connecteur interne Type-E à 20 Gbit/s. Il repose sur une ASMedia ASM3242, conçue pour quatre lignes PCIe Gen3 (sur deux, on tombe à 16 Gbit/s), et ne fait ni vidéo, ni audio, ni recharge PD.

L'adaptateur M.2 de CY, son connecteur Type-E et son dissipateur

Maintenant, si un connecteur USB 3.0 à 19 broches est encore libre, un simple adaptateur EZDIY-FAB à 14,99 € réveillera ce port en USB 3.2 Gen 1, sans avoir à toucher à votre emplacement M.2.

L'adaptateur en L d'EZDIY-FAB, vu sous deux angles

Six ports SATA de plus

Côté stockage, le contrôleur SATA de Namvo à 29,99 € vous ajoutera 6 ports SATA 6 Gbit/s grâce à une ASMedia ASM1166 , reliée en PCIe Gen3 x2. Ça fait 16 Gbit/s à partager entre les 6 disques, et moitié moins sur un emplacement x1.

Le contrôleur SATA de Namvo

Du Wi-Fi 6E

Enfin, pour ajouter du Wi-Fi 6E à une tour qui n'en a pas, il vous faudra un module Intel AX210 à 28,37 € et un adaptateur Jectse à 9,62 € qui le fera tenir dans un emplacement à clé M. Comme Intel documente son AX210 comme étant du Wi-Fi (PCIe) et BT (USB), l'adaptateur fait passer le Wi-Fi par une ligne PCIe et le Bluetooth par un petit câble USB 2.0 fourni, à relier à un connecteur interne de la carte mère. Et les antennes ne figurent ni sur la fiche du module ni dans le colisage de l'adaptateur, donc faudra les acheter à part.

Méfiez-vous par contre de la liste de compatibilité de la fiche Jectse, qui dit supporter aussi l'AX201. Intel classe ce module en "M.2: CNVio2", et pas en PCIe et USB. Bref, attention à bien prendre un AX210 et pas un 201

Voilà et si votre emplacement libre s'avère être câblé en SATA, bah oubliez toutes ces cartes... Toutes ces cartes parlent uniquement le PCIe. Il ne vous restera alors plus qu'à y mettre un SSD SATA... Snif.

Source : XDA Developers

  •  

Surfshark ne vous rend pas invisible, mais il peut changer le décor

-- Article en partenariat avec Surfshark --

Vous êtes chez vous peinard, puis vous vous connectez au Wi-Fi du bureau, et enfin à celui d'un hôtel ou d'un café et pour vous, ce sont simplement 4 réseaux différents. Mais pour les sites que vous consultez, c'est surtout plusieurs occasions de récupérer votre adresse IP, votre localisation approximative et quelques informations sur votre connexion !

Alors si, au lieu de laisser toujours la même porte ouverte sur Internet, vous pouviez en choisir une autre ?

Hé bien c'est exactement l'idée derrière un VPN comme Surfshark. Il ne s'agit pas une cape d'invisibilité magique, ni d'un bouton "effacer mon existence numérique" (dommage, ça aurait été pratique) mais plutôt d'un excellent moyen de modifier l'origine de votre connexion.

Changer de décor

En vrai, quand il n'y a pas de VPN, les sites Internet voient généralement l'adresse IP attribuée par votre opérateur. Cette adresse ne permet pas forcément de connaître votre identité exacte, mais elle donne des indications sur votre réseau et votre zone géographique. Du coup, quand vous activez Surfshark, votre trafic passe d'abord par un serveur VPN et les sites consultés voient alors l'adresse IP de ce serveur, et pas celle que vous fourni votre opérateur.

C'est un peu comme entrer dans un immeuble mais via une autre porte. Vous êtes toujours la même personne, avec le même smartphone et le même navigateur, mais votre emplacement tel qu'il est perçu par le monde extérieur a changé.

Et ça peut être très utile dans plusieurs situations :

  • éviter d'exposer directement son adresse IP sur un réseau public
  • limiter certaines formes de suivi basées sur la connexion
  • simuler une connexion depuis un autre pays
  • accéder à des services qui ne proposent pas exactement le même contenu partout
  • sécuriser le transport des données entre son appareil et le serveur VPN

Mais attention !! Changer de porte ne signifie pas changer de visage.

Une nouvelle adresse à intervalles réguliers

Surfshark propose également une fonction de rotation de l'adresse IP. L'idée c'est qu'au lieu de conserver la même adresse IP visible durant toute la session, celle-ci peut changer de manière périodique. Pour les sites, la connexion ne vient donc pas toujours exactement du même point réseau mais pour vous, la transition doit rester suffisamment discrète pour éviter justement de planter complètement la connexion.

C'est également super pratique pour limiter les corrélations basées uniquement sur l'adresse IP. Mais il ne faut pas non plus imaginer que les services en ligne sont assis devant leur écran et hurlent "Vite, l'IP a changé ! Nous avons perdu sa trace !". Loool, ce serait ridicule. Si vous êtes connecté à votre compte Google, Amazon, Microsoft ou autre, le service sait TOUJOURS que vous êtes connecté à ce compte. Les cookies et le localstorage sont toujours là, votre navigateur possède toujours ses propres caractéristiques et votre comportement reste également un excellent indice pour vous reconnaître.

Bref, la rotation d'IP modifie une information mais elle ne réinitialise pas l'intégralité de votre identité numérique.

L'un des intérêts d'un VPN est donc de pouvoir choisir quels usages passent par le tunnel et lesquels restent sur la connexion normale. Avec la fonction Bypasser de Surfshark, vous pouvez par exemple décider qu'une application ou qu'un site particulier ne doit pas utiliser le VPN. Une application bancaire peut ainsi rester sur votre connexion habituelle, tandis que votre navigateur passe par les serveurs de Surfshark.

Même chose pour certains services locaux comme l'imprimante réseau, votre serveur NAS, des périphériques connectés ou des applications qui n'apprécient pas les changements d'adresse IP. C'est un peu le principe du covoiturage sélectif finalement. Tout le monde ne monte pas forcément dans la même voiture et c'est vous qui devez choisir vos passagers. Ce fonctionnement évite notamment de devoir désactiver complètement le VPN dès qu'une application pose problème, comme ça au lieu de couper intégralement le courant dans toute la maison parce qu'une ampoule clignote, vous règlez simplement le circuit électrique concerné.

Le cas du Wi-Fi public

Le café, l'hôtel, l'aéroport, le salon pro, etc... Tous ces réseaux Wi-Fi publics sont devenus tellement banals qu'on finit par s'y connecter sans même y penser. Mais le problème c'est qu'on ne sait pas toujours qui administre le réseau, comment il est configuré (probablement mal !!) ni si le point d'accès auquel on se connecte est bien l'officiel du lieu où vous êtes. Par exemple, un faux réseau nommé "WiFi_Gare_Gratuit" peut être installé à quelques mètres du vrai par un malotru sans que personne ne vienne contrôler si c'est OK ou pas.

Comme avec Surfshark, le trafic est chiffré entre votre appareil et le serveur VPN, ça limite fortement ce qu'un observateur local peut déduire de vos communications, notamment sur un réseau auquel vous ne faites pas entièrement confiance. Mais là encore, il faut éviter le raccourci magique type "J'ai activé le VPN, je peux maintenant cliquer sur n'importe quel lien envoyé par un inconnu."

Non !!

Un VPN ne vous empêchera jamais de saisir bêtement vos identifiants sur un faux site bancaire. Il ne changera pas non plus un mot de passe réutilisé partout. Il ne supprimera pas les logiciels malveillants déjà installés sur votre ordinateur. Et surtout, il ne saura pas forcément faire la différence entre une page légitime et une page de phishing. Son job c'est juste de protéger le trajet de vos paquets IP mais ça ne remplacera pas votre vigilance.

Moins de bruit dans le navigateur

Puis Surfshark ne se limite pas uniquement au tunnel VPN. Quelle que soit la formule choisie, ses outils incluent également CleanWeb, une fonction destinée à bloquer certaines publicités, des tonnes de traqueurs et des domaines associés à des menaces connues. L'objectif n'est pas de rendre Internet parfaitement propre car à ce stade, il faudrait probablement supprimer Internet...

Mais filtrer une partie du bruit peut rendre votre navigation plus agréable. Moins de publicités agressives, moins de fenêtres surgissantes, moins de scripts de suivi connus, moins de domaines suspects et moins de chances de cliquer par accident sur le bouton "Votre téléphone a 17 virus".

Ce type de fonction est surtout utile lorsqu'il est présenté comme une première ligne de filtrage car ce n'est ni un antivirus complet ni une garantie contre toutes les arnaques. Les campagnes malveillantes changent rapidement, et certains contenus dangereux peuvent facilement passer entre les mailles du filet, il ne faut pas l'oublier.

Ce que le VPN ne remet pas à zéro

Vous l'aurez compris, Surfshark peut modifier votre adresse IP visible et chiffrer le trajet entre votre appareil et le serveur VPN mais il ne peut pas effacer ce que ces services de tracking connaissent déjà de vous.

Car un VPN ça ne supprime pas les cookies que vous avez déjà chopé, les comptes auxquels vous êtes connecté, l'empreinte de votre navigateur, les données stockées par ces plateformes, vos informations publiées volontairement, les profils créés par les courtiers en données (pour ça il vous faudra Incogni ) ou encore les habitudes qui permettent de vous reconnaître.

Si vous lancez Surfshark, que choisissez un serveur au Japon, puis que vous ouvrez Gmail avec votre compte habituel, Google ne va pas forcément conclure qu'un mystérieux samouraï vient de découvrir le courrier électronique. Il verra surtout votre compte habituel depuis une adresse IP inhabituelle. C'est pour cette raison qu'il vaut mieux parler de réduction de l'exposition réseau plutôt que d'anonymat total.

L'idée du "bouton reset" reste néanmoins intéressante puisque quand vous changez de Wi-Fi, vous activez le VPN, vous choisissez une autre localisation et hop vous disposez d'un nouveau point de sortie vers Internet. Et ce changement peut être ponctuel ou permanent, selon vos besoins.

Voilà, un VPN c'est tout ça ! Vous pouvez l'utiliser pour protéger votre connexion sur un réseau public, séparer vos usages personnels et professionnels, éviter de faire apparaître partout la même adresse IP, tester un service comme si vous étiez dans une autre région ou encore ajouter une bonne grosse couche de confidentialité à vos connexions quotidiennes. Et sur mobile c'est easy puisqu'il suffit d'appuyer sur un bouton pour activer la connexion et l'application s'occupe du reste. Les utilisateurs plus aguerris peuvent ensuite affiner le comportement avec de la rotation d'IP, du MultiHop ou le fameux Bypasser.

Bref, le VPN ne transforme pas votre machine en fantôme mais vous permet de choisir le chemin empruntée par une partie de votre trafic. Et Surfshark a du sens si vous cherchez une solution simple pour plusieurs appareils (il en supporte un nombre illimité), avec une application disponible sur toutes les principales plateformes et des tas d'options, comme vous l'aurez compris, qui vont au-delà du simple changement d'adresse IP.

Mais bon, comme toujours avec un VPN, il faut aussi accepter de déplacer une partie de la confiance. Votre fournisseur d'accès ne verra plus directement l'ensemble du trafic qui passera dans le tunnel, mais le fournisseur VPN lui deviendra votre nouvel intermédiaire technique qui saura tout. Ce que je veux dire par là c'est que le choix du service, sa politique de confidentialité et ses pratiques de conservation des données sont donc primordiaux et là dessus, Surfshark n'a encore jamais été pris en défaut.

Autre point appréciable, Surfshark reste particulièrement bien placé sur le terrain du rapport qualité-prix. Et en cette fin d'année, l'offre 2 ans accompagnée de 3 mois supplémentaires revient à 80,68 € TTC pour 27 mois de couverture (moins de 3€/mois TTC). La création d'identités alternatives est également incluse et si vous êtes éligible au remboursement de la TVA, la facture descendra à 67,23 €, soit près de 13.5 € d'économie supplémentaire.

Découvrez Surfshark VPN au meilleur tarif !

  •  

Openpilot - La NHTSA passe les boîtiers de Comma au crible

La NHTSA, l'agence américaine chargée de la sécurité routière, a ouvert le 21 septembre dernier une enquête préliminaire sur les boîtiers Comma et sur openpilot, le logiciel open source qui tourne dessus. En cause, 5 accidents signalés où la voiture a percuté un véhicule arrêté ou roulant lentement dans sa propre voie. Deux de ces accidents ont causé la mort de trois personnes au total et onze autres ont été blessés.

Pour ceux qui débarquent, Comma, c'est la boîte fondée en 2015 par George Hotz, alias Geohot. Son boîtier embarque des caméras, se branche sur le faisceau de la voiture et s'appuie sur les capteurs d'origine pour maintenir la vitesse et la trajectoire.

Et la NHTSA, Comma connaît déjà puisqu'en 2016, avant de la laisser vendre le Comma One, son premier boîtier, l'agence américaine a exigé des réponses à 15 questions (conception, tests, sécurité...) forçant Hotz à volontairement en annuler la sortie pour un mois plus tard, mettre openpilot en opensource sur Github.

Sauf que cette fois, les boîtiers sont déjà en service partout aux Etats-Unis et dans le monde. Dans son résumé d'enquête, l'agence recopie les promesses du site de comma (installation en un quart d'heure, conduite "hands free" sur la voiture que vous avez déjà, des heures sans reprendre le volant...etc), pour ensuite, juste après, ajouter l'avertissement du même site, qui exige un conducteur attentif et prêt à reprendre la main à tout moment.

Maintenant, les rapports d'accident déposés par Comma + un de Honda, montrent des situations très différentes. L'un des deux accidents mortels, c'est un RAV4 de 2022 qui a percuté en février, en Louisiane, une voiture de police stoppée sur la voie, gyrophares allumés, d'après ce que raconte la police de l'État . Et ce RAV4 faisait tourner FrogPilot, un fork d'openpilot, qui aurait été engagé. Dans son rapport, Comma écrit qu'elle ne peut rien dire de plus sur un logiciel tiers, et qu'elle a conservé les données à la demande de la NHTSA.

L'autre accident mortel, TechCrunch n'a pas pu l'identifier à partir des rapports cités. Pour deux autres, en revanche, les rapports sont bien plus bavards. En septembre 2025, dans le Missouri, une Honda Accord de 2020 a embouti une Chevrolet arrêtée à un carrefour. C'est le régulateur de Honda qui gérait la vitesse, openpilot ne tenant que le volant, et le conducteur a déclaré s'être endormi après avoir calé ce régulateur à 80 mph, soit environ 130 km/h. Et en juillet, dans l'Utah, une Corolla de 2021 sous openpilot 0.11.0, dont comma a elle-même vérifié qu'il était engagé, roulait à 56 mph, soit 90 km/h, juste avant de percuter une voiture.

Démêler tout ça, accident par accident, c'est le boulot de l'enquête, qui évaluera aussi les performances du système et les garde-fous censés garantir une utilisation sûre. Chez Comma, c'est notamment une caméra qui surveille le conducteur et l'alerte quand il arrête de porter son regard sur la route. Quant au fork mis en cause, l'agence américaine devra analyser ce qu'il partage avec openpilot, sachant que Comma interdit déjà aux forks de brider cette surveillance, sous peine d'être bannis de ses serveurs, eux et leurs utilisateurs.

Pour la suite, il va falloir être patient... L'enquête ouverte en 2021 sur l'Autopilot de Tesla , après des collisions sur des lieux d'intervention des secours, a débouché fin 2023 sur un rappel de plus de 2 millions de voitures, corrigées à distance avec des alertes renforcées pour garder le conducteur attentif. Et celle ouverte en avril 2024 sur le BlueCruise de Ford, après deux accidents mortels contre des véhicules arrêtés, n'a toujours abouti à aucun rappel.

Moi, ce que je peux vous dire, c'est que sur openpilot, il y a deux modes possibles. Il y a le mode par défaut qui gère le latéral, c'est-à-dire les mouvements du volant, et le mode latéral + longitudinal qui gère à la fois les mouvements du volant ET la vitesse de la voiture.

Ce second mode est expérimental et n'est pas suffisamment fiable pour être utilisé autrement qu'en conditions de tests avec une extrême vigilance, car effectivement, la caméra seule du Comma (et son IA) ne permet pas à 100 % de toujours correctement évaluer la vitesse du véhicule qui se trouve devant. Autrement quand on est en mode latéral seul, C'est le radar de la voiture (l'ADAS d'origine quoi) qui détermine si la voiture doit freiner ou pas.

Et ça, c'est côté constructeur que ça se passe.

Donc, ces histoires de collision avec des véhicules arrêtés en pleine voie, à priori, pour moi, ce sont des erreurs humaines. C'est-à-dire que ce sont des gens qui ont activé l'autopilot du Comma comme ils auraient activé un régulateur de vitesse, et qui n'ont pas pris la peine de surveiller la route pour voir si un véhicule était arrêté ou à vitesse basse devant eux. Ça reste de la conduite autonome de niveau 2, donc ça demande une vigilance de tous les instants.

On aurait eu, je pense, exactement le même problème avec un régulateur de vitesse engagé à 130 km/h sur l'autoroute avec une voiture complètement stoppée devant nous. La voiture se mettrait à freiner, mais trop tard et la collision serait inévitable à une telle vitesse. Surtout que sur ce genre de système, on peut aussi régler les distances de sécurité / de détection et donc réduire aussi (volontairement) les distances de freinage.

Mais bon, en attendant que l'enquête tranche, si vous roulez avec openpilot, en France comme ailleurs puisque le logiciel fonctionne dans n'importe quel pays , sachez qu'un véhicule arrêté dans votre voie fait partie des situations où le régulateur peut ne pas fonctionner comme prévu.

Donc gardez le pied prêt à freiner dès qu'un bouchon ou un accident se profile devant vous, les deux mains sur le volant et le regard fixé sur la route car ce n'est pas un jeu...

Source : TechCrunch

  •  

Claude Code vous fait choisir entre vie privée et AGENTS.md

Depuis sa version 2.1.277, Claude Code sait parfaitement lire les fichiers AGENTS.md. Ainsi, quand un projet n'a pas de CLAUDE.md, il prend l'AGENTS.md à la place, ce qui est super confortable pour tous ceux qui jonglent entre plusieurs agents. Enfin... sauf si vous avez coupé sa télémétrie, parce que dans ce cas-là, bizarrement, votre fichier AGENTS.md est totalement ignoré !

AGENTS.md, pour ceux qui débarquent, c'est un fichier Markdown que les agents de code lisent pour comprendre un projet. Codex, Amp ou Cursor s'y mettaient déjà en août 2025 (souvenez-vous de ce fichier qui dit non aux IA ). Alors que chez Anthropic, la demande a traîné durant 1 an sur GitHub, jusqu'à ce que Boris Cherny, qui bosse sur Claude Code, ferme le ticket en août en conseillant une astuce, un CLAUDE.md qui contient juste @AGENTS.md, pour que Claude Code importe le fichier.

Puis la 2.1.277 est arrivée avec une vraie lecture native d'AGENTS.md, sans CLAUDE.md du tout, et c'est elle qui pose problème...

Parce que cette lecture native passe en réalité par un plugin intégré, qui est off par défaut et qui ne s'allume que si un feature flag récupéré chez Anthropic, tengu_agents_md_mod, lui dit oui. Et si ce flag ne répond pas, bah c'est "niet", et le fichier n'est jamais lu. Hé oui c'est bizarre qu'un accès à un fichier local nécessite un tel appel réseau...

Et ce "non", on l'obtient sans même le savoir, puisqu'il suffit d'activer DISABLE_TELEMETRY, CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC ou même DO_NOT_TRACK, ou encore de passer par Bedrock et les autres fournisseurs tiers.

Attention, même à 0 (donc activé), DISABLE_TELEMETRY coupera la télémétrie. En fait, n'importe quelle valeur non vide compte.

Le pire, c'est que rien ne vous avertit. C'est vrai que quand AGENTS.md est chargé, Claude Code l'annonce avec une petite ligne dans la session, mais quand il est ignoré, hé bien y'a rien du tout. Et c'est assez impactant car ensuite le modèle répond sans vos consignes, et vous vous tapez à reformuler vos prompts en boucle en croyant que l'IA vous ignore, alors que le fichier ne lui est tout simplement jamais parvenu.

Et le comble, c'est que c'est documenté, et la page des variables d'environnement liste même tout ce qu'on perd quand les flags ne sont pas récupérés, lecture d'AGENTS.md comprise. Pourtant, y'a aucun rapport logique... Couper la télémétrie, de mon point de vue, ça reste un choix légitime et ça ne devrait couper que l'envoi de statistiques à Anthropic et pas la lecture d'un stupide fichier texte. Bref, ça me dépasse, ce genre de bug ou de "fonctionnalité".

En attendant, la parade est celle que conseillait Boris Cherny... À côté de chaque AGENTS.md, posez un bon vieux CLAUDE.md qui contient une seule ligne, @AGENTS.md. Par défaut, dès qu'un CLAUDE.md existe, la lecture native ne s'en mêle même plus, et c'est l'import qui fait le boulot. Et comme les imports de CLAUDE.md ne dépendent d'aucun flag, hé bien ça passe tranquillou, télémétrie coupée ou pas.

Comme ça vous préservez votre vie privée ET vos consignes.

Source : szypowi.cz

  •  

Veeam Agent pour Windows - Une faille qui donne les droits SYSTEM

Si vous faites tourner Veeam Agent pour sauvegarder un poste Windows, et surtout si plusieurs personnes s'y connectent, allez vérifier tout de suite son numéro de build parce que depuis quelques jours, un vilain exploit circule pour la faille CVE-2026-32996. Ce dernier est chaud patate parce qu'il permet à un utilisateur local sans droits particuliers de grimper jusqu'au compte SYSTEM, c'est à dire le compte le plus puissant de la machine.

Veeam évidemment ne minimise pas le problème et classe cette élévation de privilèges en gravité haute, avec un score CVSS de 7,3 sur 10. Elle touche l'agent en version 13.0.2.1102 comme toutes les versions antérieures de la branche 13.

Rassurez-vous, ils n'ont pas traîné parce que le correctif est disponible depuis fin mai. Mais visiblement, il y en a beaucoup qui n'ont pas fait la mise à jour puisque, hier, la société de sécurité Arctic Wolf a indiqué que des attaquants l'exploitaient activement. Par contre, on ne sait pas exactement comment.

Alors dans quel cas ça marche vraiment ?

Hé bien il faut que 2 choses réunies. D'abord il faut un accès local à la machine, parce que cette faille ne s'exploite pas à distance. Ensuite, une session d'administration doit être ouverte dans la console de l'agent (celle qui sert à piloter les sauvegardes).

Et de ce que j'ai capté, le souci c'est que cette session ne se shoote pas d'elle-même mais disparait uniquement quand on ferme la console, après un délai d'inactivité plus ou moins long. Ou alors à la déconnexion complète de l'utilisateur. Bref, autrement dit, sur un poste qu'on laisse ouvert toute la journée, c'est open bar !

Du coup, Arctic Wolf conseille de traiter en priorité les postes partagés, les serveurs, les machines d'administrateurs, et plus largement tout ordinateur où un compte sans droits qui tomberait entre de mauvaises mains suffirait à prendre la main sur toute la bécane. Bref, en gros faut patcher en priorité partout où y'a plus d'une personne touche au clavier.

Maintenant pour sécuriser vos machines, en fait tout dépend de la façon dont vous utilisez l'agent Veeam. S'il est piloté par Veeam Backup & Replication, le correctif arrivera de lui-même, donc vous n'avez rien à faire.

Par contre si vous utilisez l'agent tout seul, là c'est un peu plus tordu, parce que la version courante qui est sortie au mois d'août, la 13.1.1.700, n'est actuellement pas publiée sur les serveurs de mise à jour automatique. Donc la notification intégrée dans l'agent ne vous la proposera pas.

Ce qu'il faut que vous fassiez en fait, c'est ouvrir le menu About de l'agent, pour voir à quel numéro de build vous en êtes, et si vous n'êtes pas encore sur la dernière, et bien aller chercher directement l'installateur sur la page de téléchargement de Veeam.

Et si vous ne pouvez pas mettre à jour tout de suite, sachez qu'il n'existe aucune parade officielle côté Veeam. Tout ce que vous pouvez faire c'est restreindre l'accès local et interactif aux machines touchées, et réserver les droits d'administrateur local et d'opérateur de sauvegarde à ceux qui en ont vraiment besoin.

Voilà, vous l'aurez compris, s'il y a un Veeam Agent en version 13 qui tourne chez vous, dans votre entreprise, vérifiez bien que vous êtes sur un minimum, la version 13.0.3.1220.

Bon, entendez, salut !

Source : Security Affairs .

  •  

Le Schleswig-Holstein vire (presque) Windows de sa chancellerie

Sur la photo officielle que j'ai mise en illustration de cet article, Dirk Schrödter, ministre du Numérique et chef de la chancellerie du Land allemand du Schleswig-Holstein, pose assis dans un escalier avec un Tux en peluche. Et il a le smile puisque plus de 200 agents de sa chancellerie bossent maintenant uniquement sous Linux, exactement comme il l'a annoncé aux 24e Open-Source-und-Linux-Tage de Kiel.

Alors attention, on n'est pas à 100 % parce qu'il reste quand même une vingtaine de postes sous Windows à la chancellerie qui sont nécessaires pour cause de dépendance technique à des logiciels métiers purement Windows.

Mais le ministre assure dans l'annonce officielle du Land que ses équipes planchent aussi là-dessus. Mais voilà, globalement, pour tout le reste, la bascule s'est bien terminée, même si on ne sait pas sur quelle distrib ils tournent exactement.

Pour réussir cet exploit, Dirk Schrödter a commencé tout doucement depuis plusieurs années en mettant d'abord en place LibreOffice sur des postes hors administration fiscale et en passant également la messagerie sur Open-Xchange et tout ce qui était VisioConf sur OpenTalk.

Puis cela continue de s'étendre lentement avec Nextcloud pour généraliser le travail collaboratif, un annuaire qui s'appelle Nubus , conçu pour remplacer Active Directory de Microsoft. Sans oublier la téléphonie, qui doit encore passer sur OSKAR, une solution totalement libre.

Alors bien sûr, comme ils disent chez Microsoft, Linux n'est gratuit que si votre temps ne vaut rien. Mais côté porte-monnaie, d'après le bilan du Land, ça fait déjà plus de 15 millions d'euros de licences économisées, face à 9 millions d'investissements ponctuels prévus en 2026 pour la migration et le développement des outils libres. Pas mal, hein ?

Et si vous vous demandez comment on fait passer toute une chancellerie sous Linux, hé bien sachez que les agents ont eu droit à de nombreuses réunions d'information en présentiel ET en ligne, à des vidéos de formation, à des experts présents sur place pour les aider et à des forums Linux. On ne les a pas balancés comme ça devant un poste Linux en mode "démerdez-vous".

Et pour la maintenance, c'est Gonicus, une entreprise allemande spécialisée en open source, qui va assurer le support technique de Linux avec Dataport, le prestataire informatique du Land.

Alors, est-ce que Windows c'est terminé pour de bon en Allemagne ?

Hé bien pas vraiment, parce que ça ne représente qu'environ 200 agents, ce qui reste une goutte d'eau face aux quelques 30 000 agents que compte l'administration du Land. Les autres ministères et administrations devraient cependant suivre "progressivement" le mouvement, et la planification du déploiement "tourne à plein régime" d'après le ministre. Mais bon pour l'instant, il n'a donné aucune date...

Comme je vous le disais au début de mon article, le gros morceau, ce sont surtout les logiciels métier. Le Land explique qu'une grande partie de ceux hébergés chez Dataport ne tournent que sous Windows, ou ne sont supportés que sous Windows par leur éditeur. La parade prévue c'est donc de les remplacer par d'autres produits, ou de les rendre utilisables à distance !

Sans compter qu'une bascule de cette taille peut aussi mal tourner. En effet, quand le ministère de l'Intérieur a migré sa messagerie vers Open-Xchange et Thunderbird durant l'été 2025, le syndicat de police GdP a parlé de "chaos total", avec des milliers de mails retrouvés dans des services qui n'avaient rien à voir. Bref, c'était le bordel.

Le syndicat reconnaît quand même que le libre est utilisable, mais que c'est quand même assez loin du confort des anciens logiciels. Voilà, donc ça marche, mais le changement demande quand même des efforts d'adaptation à des interfaces plus austères / complexes...

M'enfin, voilà ça avance... Comme quoi, un autre monde est possible ^^.

Source : Hardwareluxx

  •  

Une VM qui s'évade vers son hôte, faut-il paniquer ?

Les failles qui permettent à une machine virtuelle de s'échapper vers la machine qui l'héberge, ça court pas les rue. Et celle qui vient de débarquer est plutôt impressionnante ! En effet, il y a quelques jours, le chercheur Hyunwoo Kim a publié la CVE-2026-89775, qui est une évasion "invité vers hôte" bien planquée dans KVM (sur les archis ARM64). Pour rappel, KVM c'est la brique de virtualisation du noyau Linux. Et le score CVSS grimpe même jusqu'à 9,3 sur 10 ! Donc, autant dire que c'est du sérieux.

En fait, cette faille permet à la VM de lire et d'écrire dans la mémoire du noyau de l'hôte à grand coups de 64 bits à la fois ^^, sans même déclencher le garde-fou censé lui rendre la main. C'est possible à cause d'un simple calcul de taille qui retombe à zéro. Du coup, le noyau considère que ce zéro est une taille valide, ce qui permet d'éviter l'invalidation du cache mémoire.

Kim décrit deux façons de s'en servir. La première, c'est l' évasion classique où depuis une VM on peut débouler sur la machine hôte. Autant dire que c'est le cauchemar de quiconque loue de l'ARM à plusieurs clients.

La seconde, quand à elle, est plus vicieuse et souvent oubliée. Sur des distributions comme RHEL, le fichier /dev/kvm est ouvert à tout le monde en écriture. Cela permet ainsi à un simple utilisateur sans droits de se servir de la faille comme d'un ascenseur vers root, sans avoir à lancer la moindre VM.

Alors, est-ce que vous êtes concerné ??

Il y a de bonnes chances que non car sur ARM64, la virtualisation imbriquée n'est pas un mode par défaut de KVM. Il faut l'activer soi-même au démarrage avec kvm-arm.mode=nested, et être sur une puce assez récente.

Mais si vous administrez pour de vrai un hôte ARM64 avec la virtualisation imbriquée active, là oui ! Un uname -r vous donnera votre version mais sachez que rien n'est impacté avant le noyau 6.16 et que le trou est colmaté à partir des versions 6.18.51 et 7.2.5. Red Hat prévient qu'aucun contournement "propre" n'existe, donc ce sera le correctif ou rien, déso ^^.

À ce jour, le chercheur en sécurité, Kim, a livré le mécanisme mais pas de code d'exploitation. Donc, prenez le temps de corriger le problème sans traîner, mais ne paniquez pas non plus car ce n'est pas encore exploité activement.

Source : la divulgation de Hyunwoo Kim sur oss-security .

  •  

curl.md - Récupérez le texte de n'importe quelle page web au format Markdown

Je ne sais pas si vous connaissez curl.md, mais c'est un service qui prend l'adresse d'une page web et vous l'affiche en Markdown. Y'a pas de menus, pas de bandeaux de cookies, et ce genre de conneries... C'est juste le texte de votre article, les titres, les liens et les tableaux.

Et le plus sympa, c'est que vous n'avez rien à installer pour l'essayer. Vous collez curl.md/ devant l'adresse qui vous intéresse, dans la barre de votre navigateur, et vous obtenez la page en texte markdonw. Avec curl dans un terminal, c'est pareil, la réponse arrivera en text/markdown, et si vous préférez du JSON, vous envoyez l'en-tête Accept: application/json.

Un article de korben.info passé par curl.md : le texte, les liens, et un en-tête de métadonnées en haut

Et vous pouvez aller plus loin en ajoutant un objectif avec le paramètre --objective. Par exemple, vous décrivez ce que vous cherchez dans la page, et le service ne vous renvoie que le passage qui correspond. Il y a aussi des mots-clés, qui font un pré-filtrage avant l'extraction, et un mode smart ou rush selon que vous voulez une passe plus poussée ou plus rapide. Tout ça passe en paramètres d'URL, donc sans ligne de commande.

Pour ceux qui y reviennent souvent, il existe également un client à installer avec npm, avec bun ou avec un script, et qui s'invoque ensuite par curl.md ou par son alias court md :

# Sans rien installer
curl curl.md/example.com

# Ou avec le client
npm i -g curl.md
md zod.dev/error-formatting --objective "tree error formatting"

Côté agents de code, il y a des intégrations natives pour Amp, Claude, OpenCode et Pi. Si votre outil n'est pas dans la liste, le client sait aussi tourner en serveur MCP avec curl.md --mcp, et il existe un SDK TypeScript. Dans tous les cas, c'est l'agent qui va chercher les pages tout seul, vous n'avez plus rien à lui coller.

Du coup, ça sert à quoi ?

Bah dans le cadre de votre boulot, c'est surtout pour arrêter de coller des pages entières dans vos prompt. Vous donnez à votre agent la doc d'une bibliothèque avec un objectif précis, et il reçoit trois paragraphes au lieu de quarante pages HTML.

Ça marche aussi pour un script de veille qui suit les notes de version d'un projet, ou pour aspirer une doc dans un fichier texte que vous garderez dans le dépôt (bien plus lisible qu'un PDF dans un coin...).

Et en usage perso, ça vous permet de récupérer par exemple un article pour le relire au calme dans Obsidian, d'archiver une recette ou un mode d'emploi avant qu'il disparaisse, ou de vous envoyer une page à ChatGPT sans lui faire avaler la moitié du site autour. Notez que si c'est la consommation de vos agents qui vous embête, j'avais parlé de RTK, un proxy qui économise des tokens sur le même principe.

Par contre, il y a un plafond. En mode anonyme sur la version hébergée, vous avez droit à 100 requêtes par heure, et 1 000 une fois connecté. Et pour les requêtes avec un objectif, celles qui font justement l'intérêt du truc, c'est 3 par heure en anonyme et 10 en étant connecté. Bref, de quoi essayer, mais pas vraiment de quoi travailler... Au-delà, faudra passer par des crédits prépayés, à recharger par tranches de 5, 10, 20 ou 50 dollars.

Et si vous ne voulez pas dépenser d'argent, le code source est public sur GitHub sous licence MIT pour l'auto-héberger chez vous.

C'est à tester sur curl.md , et merci à Camille Roux pour le lien !

  •  

Mighty DOOM - Bethesda l'a éteint mais ses joueurs l'ont rallumé

Mighty DOOM, le petit shoot roguelite que Bethesda avait sorti sur mobile en mars 2023, tourne de nouveau !! Alors bien sûr pas sur les serveurs officiels, qui sont éteints depuis deux ans, mais sur un serveur monté et hébergé par des fans, qui ont refait tout le boulot à la main.

Mais avant, pour ceux qui ont raté un épisode, en fait, le jeu est mort parce que Microsoft a fermé Alpha Dog Games, le studio qui le développait, en mai 2024, c'est-à-dire en même temps qu'Arkane Austin et Tango Gameworks (le studio de Redfall et celui de Hi-Fi Rush... tout ça le même jour, l'hécatombe). Et ce qui devait arriver arriva, puisque trois mois plus tard, le 7 août 2024, les serveurs de Mighty DOOM se sont arrêtés.

Et ce n'est pas rien parce que le jeu avait quand même été téléchargé 7,6 millions de fois sur mobile...

C'est pour ça que le projet Mighty Resurrection a décidé de redistribuer lui-même un APK Android du jeu. Il nécessite Android 10 minimum et il pointe directement sur le serveur de la communauté, dont le compteur annonçait déjà au moment d'écrire ces lignes, 449 comptes enregistrés.

Au-delà de l'APK "client", ce qui est cool, c'est qu'en face, il y a un logiciel serveur dont le code est public et que vous pouvez également lancer chez vous, si vous le souhaitez.

Ce qui est impressionnant surtout, c'est le taf. Parce qu'il a fallu régler l'authentification, les chapitres du jeu, l'inventaire des objets, les talents, la boutique, le battle pass, et même tout ce qui était achats intégrés et gestion de l'identité Xbox. En gros, chaque morceau que le jeu Android réclamait au serveur officiel, il a fallu entièrement le recoder.

Le truc un peu fou, c'est qu'Alpha Dog Games a retrouvé son indépendance cet été. Le studio est donc de nouveau entre les mains de ses fondateurs, sauf que la licence DOOM, elle, ne lui appartient pas. Donc impossible pour eux de rallumer leur propre jeu. Par contre, ils ont les sources, donc je me dis que s'ils étaient un petit peu sympas, ils pourraient aider les développeurs de Mighty Resurrection en leur offrant le code.

On verra bien si ça leur traverse l'esprit.

Merci à Maxime pour l'info.

Source : le site de Mighty Resurrection et le dépôt du serveur sur GitLab .

  •  

Les mises à jour Windows de septembre ont cassé File History

Microsoft vient de prévenir le monde entier que File History, sa sauvegarde intégrée à Windows depuis Windows 8 , peut ne plus créer ni mettre à jour la moindre sauvegarde sur certaines machines et cela depuis l'installation des mises à jour de sécurité de septembre 2026 !!

Mise à jour du 25 septembre 2026 : bonne nouvelle, Microsoft a corrigé le bug ! Sur Windows 11, le correctif est dans les mises à jour optionnelles du 22 septembre, KB5124010 pour les versions 24H2 et 25H2 et KB5124006 pour la 26H1. Et si vous ne voulez pas des mises à jour optionnelles, il arrivera avec le Patch Tuesday du 13 octobre. Par contre, pour Windows 10 et les éditions LTSC, Microsoft n'a encore rien annoncé...

Et par défaut, c'est le profil utilisateur au complet qui y passe avec le Bureau, les Documents, les Images, la Musique et les Vidéos, recopiés sur un disque branché en USB ou sur un partage réseau. Autant dire l'essentiel !

Ce clic autorise une connexion à Google : adresse IP transmise et traceurs possibles. En savoir plus Voir cette vidéo sur YouTube

Microsoft l'a pourtant remplacée depuis par Windows Backup (qui sauvegarde vos données sur OneDrive, quelle surprise...), mais File History était quand même toujours là, accessible via le Panneau de configuration.

Le symptôme ressemble à une panne de matériel puisque Windows vous réclame de reconnecter votre disque alors qu'il est branché et qu'il fonctionne parfaitement. De son côté, la date de dernière sauvegarde reste figée, et les fichiers déjà archivés répondent qu'aucune version précédente n'est disponible quand vous en cherchez une...

Et quand on y regarde de plus près dans l'Observateur d'événements, ce sont des plantages de FileHistory.exe et de KERNELBASE.dll. Surtout que le périmètre est large avec en versions impactées, Windows 11 depuis la 23H2, Windows 10 depuis la 21H2 + les éditions Enterprise LTSC 2016 et 2019.

Maintenant comment est-ce qu'on remédie à ça ? Hé bien ce n'est pas marrant parce que la seule solution que j'ai pu voir sur le fil de support Microsoft consacré au problème , c'est un utilisateur qui raconte que la seule chose qui a marché chez lui, c'est de désinstaller la mise à jour et de couper Windows Update en attendant. Sauf que KB5124008 corrige quand même un grand nombre de vulnérabilités, dont des zero-days activement exploités, et la retirer réduira sérieusement votre niveau de sécurité.... Je ne vous conseille donc pas de faire ça.

Gardez vos correctifs Windows et sauvegardez avec autre chose. Par exemple FreeFileSync qui est très bien. En tout cas, le temps que Microsoft trouve une solution.

Côté libre, y'a aussi Kopia qui fait le boulot proprement. Ça crée des snapshots chiffrés de vos fichiers et dossiers vers un disque local, un stockage réseau ou du cloud, avec compression et déduplication au passage. Et surtout c'est dispo en ligne de commande comme en GUI (interface graphique).

Et si la console ne vous fait pas peur, restic fera la même chose sans souci. Par contre avec ces solutions alternatives, je ne vais pas vous vendre du rêve hein... Le clic droit et l'onglet des versions précédentes dans l'explorateur, c'était le gros confort de File History, et aucun de ces outils ne vous le permet. Vous devrez restaurer depuis un snapshot, c'est un peu plus lourd quoi...

  •  

Cliamp - Votre musique + 58 000 radios dans le terminal

cliamp est un lecteur de musique qui va plaire aux plus barbus d'entre vous puisqu'il tourne dans votre terminal, avec le visualiseur de spectre et l'égaliseur qui vont bien. On est un peu dans le même esprit roots que Winamp sauf que lui, c'est d'aller chercher vos morceaux de musique à peu près partout où ils sont rangés.

Et quand je dis partout, c'est vraiment partout. Les fichiers qui traînent sur votre disque, les flux, les podcasts, YouTube, YouTube Music, SoundCloud, et vos propres serveurs si vous en avez montés à la maison : Navidrome , Lyrion, Plex, Jellyfin, Audiobookshelf. Vous tapez cliamp setup et un assistant vous guidera fournisseur par fournisseur.

Mais le truc que j'ai trouvé le plus sympa, c'est la partie radio. Vous appuyez sur R dans le lecteur, et vous tombez sur l'annuaire Radio Browser , qui contient environ 58 000 stations réparties sur 241 pays. Vous filtrez par pays, par genre, par tag, vous épinglez vos favorites, et un pays entier se charge comme une playlist.

L'annuaire Radio Browser vu depuis cliamp, avec le débit et le pays de chaque station

Chez moi, je lui ai balancé le flux de FIP en ligne de commande, et hop, les barres du spectre se sont mises à danser affichant le titre en cours,, le débit réseau, la playlist à gauche, et les réglages à droite. Égaliseur paramétrique, shuffle, repeat, vitesse de lecture... Il y a tout ce qu'il faut. Le raccourci Ctrl+K vous affichera même tous les raccourcis d'un coup.

Le flux de FIP en lecture, avec le spectre à gauche, la playlist et les réglages d'égaliseur

Pour les podcasts, pas de compte ni de clé API à sortir (ça nous change). Vous faites cliamp --provider podcast et hop, ça ouvre le top 100 d'Apple et ses 19 catégories. Ensuite, vous faites vos recherches avec la touche "/" et vous vous abonnez avec "f".

Sur Mac, l'installation se fait en une commande (Linux et Windows ont leurs binaires tout prêts dans les Releases) :

brew install bjarneo/cliamp/cliamp

Là où ça coince, par contre, c'est Spotify car si vous voulez le brancher, il vous faudra un compte premium. Donc si vous espériez recycler votre compte gratuit dans un joli terminal, c'est mort...

Mais pour le reste, c'est totalement gratuit et sous licence MIT. Breeeef, c'est trop cool ! Mais si l'idée d'un lecteur multi-sources vous plaît mais que le terminal vous sort par les yeux, il y a toujours Nuclear, dont je vous ai déjà parlé qui est très sympa également !

Source : cliamp sur GitHub

  •  

10 projets RECOMP qui sortent vos vieux jeux de leur console

Saviez-vous que Silent Hill, premier du nom, peut aujourd'hui être terminé sur PC, en grand écran et sans émulateur ? Et oui, c'est possible parce que le jeu est compilable directement pour votre machine à partir du code source obtenu à partir d'un gros travail de reverse engineering.

Et ce genre de portage n'est plus un cas isolé du tout. Depuis Zelda 64 recompilé , la scène RECOMP a franchement explosé, au point qu'on ne sait plus trop où donner de la tête. Il y a des portages qui sont très complets et fonctionnels du début à la fin, et puis des projets en cours qui sont à moitié finis, qui plantent, etc.

Alors j'ai fait mes recherches et aujourd'hui, je vous présente 10 projets de recompilation qui valent le coup ! Je commence donc par les deux qui se jouent pour de vrai.

Le port PC de Silent Hill , donc, pour commencer. Dans ce portage, chaque carte, chaque boss, chaque cinématique et chaque fin fonctionnent, et vous pouvez boucler le jeu aujourd'hui si vous le voulez. Vous récupérez au passage la 16:9, la correction de perspective PGXP, des caméras alternatives et un gestionnaire de mods, et les disques PAL français sont reconnus tout seuls. Je précise aussi que la décompilation PSX en dessous est un travail communautaire de longue haleine, mais que le portage, lui, est assisté par IA (avec Claude Opus 4.6 et 4.7).

Le launcher du port PC, réglé en 1920x1080 avec PGXP activé et la limite de FPS à zéro

Dans la même catégorie, il y a Golden Balloon qui ressuscite ce que son dépôt appelle sobrement le kart racer Nintendo 64 de 1997. Pas d'émulateur là non plus mais un jeu compilé pour votre machine, qui lit votre ROM en local, sans jamais l'envoyer nulle part. Vous pouvez même jouer directement dans le navigateur à 2 ou 4 joueurs en écran partagé ou en multijoueur directement en ligne (ça c'est en bêta).

La page du portage : le jeu compilé pour votre processeur, affiché en WebGPU, et rien à installer

Après, il y a d'autres projets qui démarrent plutôt bien même s'ils sont encore en chantier.

Je pense à Party Board qui en est le meilleur exemple. En gros, c'est Mario Party 4 porté sur Windows, Linux, macOS, Android et iOS, avec un mode en ligne à deux. Tout n'est pas parfait, c'est un work in progress, mais ça progresse assez vite, donc je pense que c'est un projet à suivre si vous aimez Mario Party.

Party Board sur GitHub : le dernier commit remonte à l'heure qui précède la capture

De son côté, DKC1Recomp s'attaque à Donkey Kong Country sur Super Nintendo, et son statut affiché est "playable bring-up". Ça veut dire que ça démarre, ça se joue, mais on en est aux toutes premières versions. La totalité du code du jeu est générée statiquement et ça peut tourner sous Windows, macOS et même via une app iPhone et iPad native. Par contre, comme d'hab', il vous faut la ROM.

Notez que Snesrecomp apparaît en sous-module dans l'arborescence de DKC1Recomp

Lost Odyssey Recomp est sans doute le plus ambitieux du lot puisqu'il s'agit d'un très gros jeu Xbox 360 traduit depuis son binaire PowerPC vers du natif, en Direct3D 12 ou Vulkan. D'après ses auteurs, les zones d'ouverture et quelques scènes sont testées, mais pas encore une partie complète, et il reste des soucis de rendu et de stabilité. La dernière version embarque quand même un pack de shaders qui vous évite leur compilation au premier lancement.

La ville industrielle de Lost Odyssey, avec sa minimap de navigation en haut à droite

Viennent ensuite les outils, ceux qui fabriquent les portages plutôt que de les livrer...

On a d'abord RecompOne qui recompile statiquement les exécutables PlayStation 1 vers du C# et fournit la couche qui rejoue le matériel de la console. Pas besoin de BIOS ni du moindre fichier Sony, vos fichiers de jeu suffisent. Le projet est fait par des humains, et aucune contribution écrite par une IA ne sera acceptée, et l'auteur explique qu'il ne fera la promotion d'aucun portage produit de cette façon.

L'IA c'est la vraie ligne de fracture de la scène en ce moment...

RecompOne et son logo aux couleurs de la PlayStation, publié sous licence MIT

DolRecomp fait la même chose pour la GameCube et la Wii. Il sait extraire un disque GameCube tout seul, et s'appuie sur Wiimms ISO Tool pour les images Wii, qu'il vous propose d'installer au passage. Sa grosse limite, c'est qu'il ne traduit que le processeur. En effet, tout le runtime autour, il faut l'apporter, ou partir du modèle que fournit ModernGekko. Autant dire que c'est un outil de bricoleur et pas un bouton "portage".

Luigi's Mansion qui tourne dans une fenêtre Windows sobrement nommée MansionRecomp

ps3recomp de son côté vise la machine la plus tordue de la liste, le Cell de la PlayStation 3, avec un objectif simple : transformer un binaire PS3 en exécutable natif sans passer par l'émulation. Et face à l'émulateur RPCS3 , l'argument n'est pas la compatibilité mais la performance native, et évidemment, un code C++ nettement plus facile à modder.

Chez ps3recomp, la toute première version publiée s'appelait Hello, Cell

Le neuvième outil, spoiler alert, c'est le mien. Ça s'appelle KOMPOTE et c'est un recompilateur universel de ROMs. Je bosse dessus depuis trois ou quatre mois et il permet de recompiler des ROMs Game Boy dans toutes ses déclinaisons, NES, Super NES, les consoles Sega, la Lynx, la Nintendo 64, la Neo Geo, le Commodore 64. Vous glissez une ROM dessus, ça vous sort un exécutable natif, ou une version WebAssembly pour jouer depuis une page web.

C'est une bêta réservée aux Patreons pour l'instant, dispo sous macOS, Windows et Linux et comme pour les autres projets de ce type, ça n'embarque aucun code propriétaire. J'y ai également intégré des petites fonctionnalités sympas sur l'affichage (effets VHS, GB color...etc), l'amélioration du son, les sauvegardes automatiques, du rewind, une API pour pouvoir piloter les jeux avec un TAS, le support des codes Game Genie et j'en passe...

Et puis il y a surtout CubeShelf , qui est le premier signe que tout ça commence à s'organiser. C'est un gestionnaire de bibliothèque GameCube qui installe et met à jour les runtimes de plusieurs jeux portés d'un coup... Mario Party 4, Soulcalibur II, Super Mario Strikers... etc. Ça prépare vos images disque et gère les mods GameBanana .

La page du projet CubeSelf

Voilà, donc comme je vous le disais, aucun de ces projets ne contient le moindre fichier de jeu. C'est à vous d'amener votre propre ROM ou votre image disque, et parfois même le BIOS de la machine en plus, sinon rien ne se lancera ou ne se recompilera. Et ensuite, une fois que vous aurez une version recompilée de votre jeu préféré, vous pourrez y jouer depuis votre ordinateur comme bon vous semble, sans devoir passer par un émulateur ou la console d'origine.

Bref, si vous ne deviez en essayer qu'un aujourd'hui, prenez Silent Hill ! C'est vraiment un super portage !!

  •  
❌