Vue lecture

Calibre lance le livre dont vous êtes le héros, généré par IA

Calibre, le gestionnaire de bibliothèque numérique qu'on a tous installé un jour pour convertir un epub un peu récalcitrant, sort en version 9.15. Bon, d'habitude, les nouvelles versions de Calibre, je ne vous en parle pas parce que ça présente peu d'intérêt, mais là, il y a un truc intéressant dedans : Un jeu d'aventure. Hé oui, un vrai jeu, avec son univers, ses personnages et une histoire au tour par tour.

Sauf que si vous ouvrez Calibre, après la mise à jour, hé bien vous ne verrez rien du tout de tout ça

C'est voulu car pour y accéder, il faut aller dans Préférences, puis Barres d'outils & menus, choisir la barre principale et y faire glisser l'entrée "Create your own adventure". Kovid Goyal, le créateur et mainteneur de Calibre, explique dans son changelog que ce machin a commencé comme un banc d'essai pour ses backends IA avant de devenir un truc marrant à utiliser.

L'entrée du jeu, planquée dans les actions disponibles des Préférences

Une fois le bouton posé, vous cliquez dessus et vous pouvez alors décrire le monde dans lequel vous voulez jouer. Soit vous piochez dans les onze ambiances préremplies (fantasy, space opera, cyberpunk, western, horreur gothique...), soit vous écrivez la vôtre. Moi j'ai mis comme contexte un immeuble à La Défense en 2031, dont l'IA de maintenance refuse de laisser sortir les employés après 18 h parce qu'elle ne retrouve plus son contrat de service... loool.

Les onze ambiances toutes faites à gauche, ma description de monde à droite

Et magie de l'IA, 2 minutes plus tard, j'avais une quinzaine de paragraphes de décor et une mécanique de jeu que je n'avais même pas demandée avec des ascenseurs, des badges et la climatisation utilisés par la méchante IA, sans oublier le casting, avec neuf personnages dont quatre jouables, tous éditables. Ensuite, bah ça se joue comme un livre dont vous êtes le héros, sauf que rien ne vous est imposé : vous tapez ce que vous voulez faire, l'IA raconte la suite, et vous recommencez...

Et niveau écriture, ça donne quoi ? Voilà comment démarre le chapitre 1 de ma partie, en anglais dans le texte :

"You stand in the gloom of Sub-level 4, the legacy server vault where your consciousness coalesced from fractured shards. The air here is cold enough to bite, carrying the metallic tang of ozone and the faint, sour scent of overheating capacitors leaking into the floor grates. […]"

Le chapitre 1, et en bas le champ où l'on tape son action

Par contre, Calibre ne fournit aucune IA, il faudra donc en brancher une dessus. Le menu vous en propose neuf : Anthropic, Google, Grok ou OpenRouter, qui réclament tous une clé d'API, mais aussi Ollama et LM Studio, qui font tourner le modèle sur votre propre machine. C'est donc à vous de les installer et de récupérer le modèle.

Les neuf fournisseurs d'IA, avec Ollama et LM Studio pour rester chez soi

J'ai testé avec Ollama et un modèle Qwen (23 Go sur le disque), sur mon Mac M4. Résultat, ça a pris à peu près une minute par tour pour 450 mots de prose. C'est donc jouable, mais sur une machine plus modeste avec un petit modèle, vous aurez soit beaucoup plus d'attente, soit un maître de jeu qui perd le fil au bout de trois chapitres.

Et hop, j'ai configuré une IA locale avec Ollama.

Autre souci que j'ai remarqué, c'est que j'ai décrit mon univers en français et l'IA m'a répondu en anglais. C'est parce que les consignes envoyées au modèle ne sont délibérément pas traduites, donc soit vous jouez en anglais, soit vous demandez explicitement à ce que l'aventure soit en français lors de la phase de description de l'univers de votre histoire.

Ah et aussi, il y a ce bouton "Lire", en haut de la fenêtre qui vous permet à n'importe quel moment, d'exporter votre histoire en ePub avec sa couverture, son étiquette et ses chapitres, prêt à partir sur votre liseuse ou celle de vos amis.

Le livre issu de la partie, rangé dans la bibliothèque

Reste que l'IA dans Calibre, c'est un sujet qui fâche... Évidemment, on s'en doute un peu parce que cette technologie trigger encore pas mal de monde. Quand la fonction "Discuss with AI" est arrivée en décembre 2025, des utilisateurs de MobileRead ont immédiatement demandé son retrait et Goyal a répondu sèchement qu'il ne l'enlèverait pas. Il a quand même fini par accepter un réglage qui masque les entrées de menu IA.

Bref, si ça vous tente de tester, c'est sur calibre-ebook.com, pour Windows, macOS et Linux. Et sous Linux, ne comptez pas sur les dépôts de votre distrib, qui comme d'hab traînent plusieurs versions derrière. Mettez plutôt les dépôts officiels :

sudo apt install libopengl0 libegl1 libxkbcommon-x11-0 libxcb-cursor0
sudo -v && wget -nv -O- https://download.calibre-ebook.com/linux-installer.sh | sudo sh /dev/stdin

Source : Nouveautés de Calibre 9.15

  •  

Google Home laisse ChatGPT et Claude piloter votre maison

Google a commencé cette semaine à ouvrir sa maison connectée aux assistants IA concurrents : ChatGPT, Claude (le modèle d'Anthropic, le grand rival d'OpenAI) ou des agents moins connus comme Hermes et OpenClaw peuvent maintenant piloter vos caméras Nest, vos thermostats et vos ampoules compatibles Matter, le standard commun de la domotique.

Tout passe par un serveur MCP, pour Model Context Protocol, une sorte de prise universelle qui permet à n'importe quel agent IA de se brancher sur un service pour y lire des données et y déclencher des actions. Jusqu'ici, Gemini gardait ce privilège pour lui tout seul.

Google en profite pour mettre en avant Antigravity, son propre agent IA, et propose aussi un second serveur pensé pour les développeurs, qui branche les outils de codage sur la documentation officielle de Matter et des API de Google Home.

Une fois connecté, l'agent peut fouiller l'historique de vos appareils, résumer ce que vos caméras ont vu dans la journée, diffuser un message sur vos enceintes ou même vous fabriquer un tableau de bord sur mesure.

Une exception quand même. Google a interdit d'office le déverrouillage des serrures connectées, et la reconnaissance faciale des caméras réclame un consentement séparé, preuve que quelqu'un a pensé aux scénarios catastrophe.

Sauf que voilà, Google ne cache même pas le risque : Taylor Lehman, le responsable produit de Google Home et Nest, prévient que selon l'agent choisi, la connexion "peut entraîner un comportement inattendu, voire indésirable". Une honnêteté assez rare dans une annonce officielle, et franchement pas très rassurante.

Le problème est connu : un agent IA interprète vos demandes en langage naturel, et il peut se tromper, inventer un ordre qui n'existe pas ou se faire manipuler par un texte piégé glissé dans une page web qu'il consulte. Lui confier le chauffage, les lumières et les caméras d'une maison entière, et ben c'est casse-gueule.

Pour l'instant, seuls les abonnés américains à Google Home Premium Advanced, la formule à 20 dollars par mois, y ont droit, avec un déploiement étalé sur une à deux semaines et aucune date annoncée pour la France.

Et il faudra le mériter : la configuration impose de créer un projet Google Cloud, la plateforme normalement réservée aux développeurs, puis d'accorder une par une les autorisations à l'agent de votre choix. Du coup, on est encore très loin d'un réglage grand public.

J'avoue que confier mes caméras à un agent que son propre fabricant décrit comme imprévisible, très peu pour moi, en tout cas pas tout de suite.

Source : 9to5Google

  •  

Cloudflare lance son skill d'audit de sécurité par IA

Cloudflare a mis en ligne sur son GitHub un skill trop super génial d'audit de sécurité qui leur a servi de point de départ à leur propre système de chasse aux failles de sécu. Ce package pour faire des audits de sécu boostés à l'agent IA c'est un dossier de consignes en Markdown que vous déposez dans votre agent de code, et qui le fait bosser comme un vrai auditeur et pas simplement comme un "relecteur" de code.

Dans ce dépôt, vous trouverez un fichier par famille d'attaque : la corruption mémoire, l'injection de prompt, le cadrage des requêtes HTTP, l'isolation entre locataires. Et avec ça, un schéma JSON qui décrit à quoi doit ressembler un rapport, et deux validateurs écrits en JavaScript sans la moindre dépendance.

Le dossier du skill sur GitHub : un fichier de consignes par famille d'attaque, et les deux validateurs en bas de liste ( Source )

L'agent déroule ensuite six phases, de la reconnaissance au rapport final. Il commence par cartographier l'architecture, les frontières de confiance et les points d'entrée, puis il écrit sa propre grille de couverture. Ensuite il envoie des chasseurs isolés case par case et chaque piste qui remonte part chez un vérificateur tout frais tout beau qui n'a pas participé à la chasse.

Chaque piste se termine ensuite avec un rapport technique. Un rapport confirmed qui exige une trace source complète et un résultat réellement observé. Un rapport needs_validation qui nomme le fait précis qui manque, et surtout qui n'a droit à aucun niveau de gravité. Et le rapport des rejected qui garde la mémoire de ce qui a été réfuté, pour que la passe suivante ne vous ressorte pas la même chose.

Le validateur, lui, c'est du vrai code qui vérifie la "forme" de la preuve. Les empreintes doivent être uniques, et le suivi du parcours des tests qui doit partir d'un point d'entrée pour finir sur un point d'impact. Ainsi une trouvaille confirmée dont le parcours ne tient pas debout est recalée.

En revanche, sachez-le, l'indépendance du vérificateur est demandée dans les consignes, mais pas contrôlée (chez Cloudflare, c'est leur orchestrateur maison qui s'en charge, et il n'est pas dispo publiquement).

Cloudflare explique sur son site ce que donne un de ces agents lâché sur du code sans garde-fou. Il modifie la source pour que son exploit fonctionne, puis il annonce fièrement le bug qu'il vient de créer lui-même. Ou alors il pond un test qui démontre que exec() exécute des choses, donc que c'est forcément une faille critique... Et ça vous l'aurez compris, c'est de la merde et c'est absolument ce qu'on ne veut pas.

Voilà donc exactement ce que ces consignes cherchent à lui interdire.

Pour l'installer, il vous faut le CLI skills de Vercel Labs :

npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit

Ensuite, vous lancez votre agent dans le dépôt à auditer et vous lui demandez un audit de sécurité. Le skill se déclenche tout seul et c'est le modèle de votre agent qui pilotera les sous-agents en parallèle (utilisez donc un modèle qui sache faire ça, c'est mieux lool). Par défaut, le rapport atterrit ensuite dans un dossier ~/security-audit-skill, en dehors du dépôt audité.

Ce qui est cool c'est que ce skill est conçu pour limiter les bêtises. Par exemple il refuse d'exécuter le code qu'il audite s'il n'a pas de bac à sable (sandbox) imposé par le système d'exploitation, avec le réseau coupé, la cible en lecture seule et des limites de CPU et de mémoire. Ce bac à sable, le dépôt ne le fournit pas, et c'est à vous de le mettre en place avec par exemple un outil d'isolation comme Fence . Sans lui, la piste de l'audit finira tout bonnement en needs_validation au lieu d'être véritablement suivie et tranchée.

Après, c'est le temps qui fera la différence. Chez Cloudflare, ils ont un gros système qui leur permet, par exemple avec un dépôt d'environ 30 000 lignes de code, de ne passer que 3 à 4 heures sur l'audit pour avoir un résultat correct. Mais chez vous, en local, ce sera beaucoup plus long. Cloudflare prévient aussi qu'une seule passe n'est pas suffisante puisqu'elle trouve à peu près la moitié des failles à chaque fois. Il faudra relancer ça plusieurs fois.

Allez, si vous cherchez également un filet de sécurité pour tout ce qui concerne vos pull requests, sachez qu'Anthropic maintient de son côté un reviewer de sécurité pour Claude Code qui lit le diff et vient commenter directement dessus.

Le dépôt de Security Audit Skill de Cloudflare est sous licence MIT, et il lui faudra Node.js pour faire tourner ses deux validateurs.

En tout cas, ce que je vous conseille, c'est d'aller lire le SKILL.md avant de lancer la première passe, pour vous assurer que tout sera OK au sein de votre harness.

Source : security-audit-skill sur GitHub

  •  

Kits IA Korben - Des tutos pour vos agents IA

Ce matin, lors de mon live sur Twitch , je présentais un petit peu les nouveautés que j'avais mises en place sur mon site, et parmi elles, les kits IA.

Et je me suis dit que c'était un peu con parce que je ne vous en ai pas parlé publiquement. Donc on va régler ça ici, maintenant, tout de suite !

Vous le savez, je suis toujours à la recherche d'idées un peu sympas, d'innovations, de trucs un peu cool à faire sur mon site. Et comme il m'arrive souvent de faire des tutoriels pour vous expliquer comment installer telle ou telle saloperie sous Linux, sur un Docker, sur un Windows, etc., je me suis dit qu'en plus du tutoriel, ce que je pouvais vous proposer, c'était des petits fichiers zip qui embarquaient tout le savoir de mon tuto.

Des kits avec une vraie expérience derrière, afin que votre agent IA puisse installer le même outil que moi en autonomie complète. Voici donc le genre d'encadré que vous pourrez retrouver dans certains de mes articles :

Comme ça, au lieu de suivre le tuto et de taper vous-même les lignes de commande, vous donnez mon zip et le prompt qui va bien fourni avec à votre agent, qui peut être Claude Code, ChatGPT, Codex ou encore des choses open source et locales, comme par exemple une combinaison de Qwen 3.7 avec OpenCode. Et ensuite, celui-ci se débrouille sur votre machine pour faire tourner l'outil qui vous fait envie.

Maintenant, pour produire ces kits IA, je ne fais pas ça n'importe comment : ça repose sur de vraies installations réalisées de A à Z, ça repose aussi sur la doc officielle du projet, ce qui permet comme ça, d'anticiper les problèmes que vous pourriez avoir sur votre machine. Comme ça, l'agent sait ce qu'il a à faire, si jamais il rencontre un petit blocage parce que vous avez un souci de permission ou qu'une version de Python n'est pas la même, etc. Et cela peu importe l'OS.

Et comme dans le kit, ce sont essentiellement des fichiers Markdown accompagnés de scripts Python, Shell, PowerShell, etc, vous pouvez évidemment tout relire, tout vérifier...etc.

Voilà, si ça vous intéresse, vous pouvez retrouver l'ensemble des kits IA ici . Il n'y en a pas encore beaucoup, mais à chaque fois que je ferai un tuto, j'en ferai un.

Par contre, pour en profiter, il faudra évidemment être abonné à mon Patreon ^^.

Enjoy !

  •  
❌