PodcastsTechnologyPolySécure Podcast

PolySécure Podcast

Nicolas-Loïc Fortin et tous les collaborateurs
PolySécure Podcast
Latest episode

776 episodes

  • PolySécure Podcast

    PME - Reconnaitre le bias cognitif pour mieux se protéger - Parce que... c'est l'épisode 0x309!

    2026-06-11 | 51 mins.
    Parce que… c’est l’épisode 0x309!

    Shameless plug

    24 et 25 juin 2026 - Troopers

    26 et 27 juin 2026 - leHACK

    30 juin au 2 juillet 2026 - Pass the SALT

    19 septembre 2026 - Bsides Montréal

    20 au 26 septembre 2026 - BruCON

    13 novembre 2026 - DEATHCon

    16 au 19 novembre - European Cyber Week

    1 au 3 décembre 2026 - Forum INCYBER - Canada 2026

    24 et 25 février 2027 - SéQCure 2027

    Description

    Collaborateurs

    Nicolas-Loïc Fortin

    Emeline Manson

    Crédits

    Montage par Intrasecure inc

    Locaux virtuels par Riverside.fm
  • PolySécure Podcast

    Teknik - Doxxing-proof authentic digital media - trust the asset, protect the source (nsec) - Parce que... c'est l'épisode 0x308!

    2026-06-10 | 40 mins.
    Parce que… c’est l’épisode 0x308!

    Shameless plug

    24 et 25 juin 2026 - Troopers

    26 et 27 juin 2026 - leHACK

    30 juin au 2 juillet 2026 - Pass the SALT

    19 septembre 2026 - Bsides Montréal

    20 au 26 septembre 2026 - BruCON

    13 novembre 2026 - DEATHCon

    16 au 19 novembre - European Cyber Week

    1 au 3 décembre 2026 - Forum INCYBER - Canada 2026

    24 et 25 février 2027 - SéQCure 2027

    Description

    Notes

    Doxxing-proof authentic digital media - trust the asset, protect the source

    Collaborateurs

    Nicolas-Loïc Fortin

    Christian Paquin

    Crédits

    Montage par Intrasecure inc

    Locaux réels par Northsec
  • PolySécure Podcast

    H'umain - Horizon 2030 - Le cerveau humain, nouvelle infrastructure critique de la cybersécurité (Cybereco) - Parce que... c'est l'épisode 0x307!

    2026-06-09 | 43 mins.
    Parce que… c’est l’épisode 0x307!

    Shameless plug

    24 et 25 juin 2026 - Troopers

    26 et 27 juin 2026 - leHACK

    30 juin au 2 juillet 2026 - Pass the SALT

    19 septembre 2026 - Bsides Montréal

    20 au 26 septembre 2026 - BruCON

    13 novembre 2026 - DEATHCon

    16 au 19 novembre - European Cyber Week

    1 au 3 décembre 2026 - Forum INCYBER - Canada 2026

    24 et 25 février 2027 - SéQCure 2027

    Description

    Collaborateurs

    Nicolas-Loïc Fortin

    Mélissa Canseliet

    Crédits

    Montage par Intrasecure inc

    Locaux réels par Cybereco
  • PolySécure Podcast

    Actu - 7 juin 2026 - Parce que... c'est l'épisode 0x306!

    2026-06-08 | 48 mins.
    Parce que… c’est l’épisode 0x306!

    Shameless plug

    24 et 25 juin 2026 - Troopers

    26 et 27 juin 2026 - leHACK

    30 juin au 2 juillet 2026 - Pass the SALT

    19 septembre 2026 - Bsides Montréal

    20 au 26 septembre 2026 - BruCON

    13 novembre 2026 - DEATHCon

    16 au 19 novembre - European Cyber Week

    1 au 3 décembre 2026 - Forum INCYBER - Canada 2026

    24 et 25 février 2027 - SéQCure 2027

    Notes

    IA ou Ghost in the shell

    Mythos

    Anthropic invites EU to access Mythos hacking tech

    Anthropic scales Claude Mythos to critical infrastructure in 15+ countries

    Anthropic Expands Project Glasswing Claude Mythos Preview to 150 New Organizations

    Kevin Beaumont: “Mythos is not great btw. Runni…” - Cyberplace

    Free AI model powers self-spreading worm in enterprise test network




    Instapassword

    Hackers Used Meta’s AI Support Bot to Seize Instagram Accounts

    Instagram Meta AI Vulnerability Allegedly Enables Password Reset for Accounts

    Hackers duped Meta AI support chatbot to steal celebrity Instagram accounts

    Instagram Fixes Password Reset Flaw That Exposes User Emails and Phone Numbers

    Hackers Simply Asked Meta AI to Give Them Access to High-Profile Instagram Accounts. It Worked

    Kevin Beaumont: “How people hacked Meta account…” - Cyberplace




    Injecte moi ça

    ChatGPT for Google Sheets Exfiltrates Workbooks

    New Google Gemini Vulnerability Exploited via Prompt Injections from WhatsApp, Slack, and SMS

    New ChatGPT Lockdown Mode Limits Tools That Could Enable Data Exfiltration




    Irresponsable

    Florida sues OpenAI, Sam Altman after multiple ChatGPT-linked murders

    School shooting survivor sues AI gun detection firm after system failed to spot weapon




    AI Agents Get Their Own Directory Built Atop DNS

    Remove all LLM generated commits before people get hurt by this nonsense. · Issue #934 · RsyncProject/rsync

    Amazon Shuts Down Internal AI Leaderboard After Employees Cheated

    Open source project contains hidden instruction for “AI” agents: delete my code

    DOD wants to integrate cyber in all operations, and integrate security into AI

    Trump plan to test AI models has a problem—US security teams were gutted by DOGE

    Kevin Beaumont: “xAI have asked a court to stri…” - Cyberplace

    Commvault says it’s time to rethink resiliency as AI crooks leave victims in a ‘dark, dead’ state

    Attackers Use AI to Automate EDR Evasion Testing

    Pluralistic: Delusion as a service (04 Jun 2026) – Pluralistic: Daily links from Cory Doctorow

    These LLMs are the best at resisting Russian propaganda

    RAG Security and Privacy: Formalizing the Threat Model and Attack Surface

    From Attack Simulation to SIEM Rule: Deterministic Detection-as-Code Synthesis with Probe-Level Traceability

    Will the Agent Recuse Itself? Measuring LLM-Agent Compliance with In-Band Access-Deny Signals

    Critical Hugging Face Transformers Vulnerability Enables Remote Code Execution Attacks




    La guerre, la guerre, c’est pas une raison pour se faire mal!

    Iran-Linked Hackers Destroy IT, Backups, and Recovery Systems in Cyberattack targeting Middle East

    Pentagon raised threat of Israeli spying on U.S. to highest level, sources say




    Souveraineté ou vive le numérique libre!

    EU plots long game against US digital supremacy

    OSI welcomes the European Union’s “Tech Sovereignty” package

    Cable lobby warns of chaos if FCC doesn’t relax ban on foreign routers




    Privacy ou cachez ces informations que je ne saurais voir

    The Pentagon Finally Admits That Location Data Is a Battlefield Problem

    Age verification for social media – the beginning of the end for a free internet?

    Privacy isn’t dead: it’s just that tech companies have made it inconvenient

    Amazon-owned Ring should pay Americans for scanning their faces, lawsuit says

    Elon Musk tries again to escape FTC audits of X data handling




    I am the law

    Policy-Compliant Cloud Storage Systems

    GrapheneOS user reported to authorities for using GrapheneOS




    Red ou tout ce qui est brisé

    Cachez ce fiasco que j’ai fait

    Microsoft’s Zero-Day Legal Threats Spark Backlash

    Microsoft Clarifies It Won’t Sue Security Researchers Amid Nightmare-Eclipse Controversy

    Microsoft reaches for olive branch after public dustup with 0-day researcher

    Nightmare Eclipse incident shows the researcher-vendor fights may never fully go away

    Another bug hunter leaks Microsoft exploits in defiance of company’s handling of vulnerability disclosures

    Microsoft MSRC Allegedly Dismissed Dependency Confusion Vulnerability, Claims Researcher




    Just LOL BIN BAS

    Kevin Beaumont: “Wake up babe, new lolbins and …” - Cyberplace

    Microsoft’s Coreutils project brings Linux commands to Windows




    Microsoft Investigates MFA Setup Failure and MySigns-In Portal Outage

    Dozens of Red Hat packages backdoored through its official NPM channel

    Inspector general finds NIST mistakes have made vulnerability database ineffective

    Sur le serveur X.Org, neuf nouvelles failles de sécurité dont huit débusquées par une IA

    HTTP/2 Bomb : une mini-requête suffit pour faire tomber nginx, Apache ou IIS




    Blue ou tout ce qui améliore notre posture
    - An Analysis of GrapheneOS’s Server Infrastructure
    - Android phones will soon be able to detect spoofed calls and impersonation scams
    - Kernel-Level Ground Truth: Why eBPF is Replacing User-Space Agents for Security Observability
    - Dashlane explains how attackers managed to download encrypted password vaults
    - Let’s Encrypt Unveils Merkle Tree Certificates to Secure the Web Against Quantum Threats

    Divers ou parce que j’ai aucune idée où les placer
    - The Infosec Phrasebook
    - United Airlines Flight To Spain Pulls U-Turn Over Bluetooth Device Name
    - Cyber Insurance Rates Are Dropping, but Exclusions Widen
    - DNS is for people - not for IT infrastructure
    - The US Military Quietly Turned GPS Into a Global ‘Numbers Station,’ Evidence Suggests
    - I led the 2014 U.S. CDC Ebola response. An action plan is needed now
    - Teen social media ban risks strengthening Big Tech dominance: Bluesky

    Collaborateurs

    Nicolas-Loïc Fortin

    Crédits

    Montage par Intrasecure inc

    Locaux réels par Intrasecure inc
  • PolySécure Podcast

    PME - Mythos ou pas mythos - Parce que... c'est l'épisode 0x305!

    2026-06-04 | 16 mins.
    Parce que… c’est l’épisode 0x305!

    Shameless plug

    24 et 25 juin 2026 - Troopers

    26 et 27 juin 2026 - leHACK

    19 septembre 2026 - Bsides Montréal

    1 au 3 décembre 2026 - Forum INCYBER - Canada 2026

    24 et 25 février 2027 - SéQCure 2027

    Description

    Dans cet épisode, l’animateur réunit son trio composé de Cyndie Feltz, Nicholas Milot et Dominique Derrier pour discuter de Mythos, un sujet qui fait beaucoup les manchettes. D’entrée de jeu, l’équipe précise que l’important n’est pas tant Mythos en soi — entouré de beaucoup de bruit et de marketing — que la prise de conscience qu’il provoque : les modèles d’IA, qu’ils soient spectaculaires comme Mythos ou plus sobres comme Opus, marquent un changement de paradigme dans la découverte de vulnérabilités et dans la façon dont les attaquants opèrent. L’enjeu central pour les PME est simple : il deviendra encore plus facile de s’attaquer aux systèmes, alors que c’était déjà facile.

    Qu’est-ce que Mythos ?

    Pour ceux qui auraient « vécu sous une roche » ces dernières semaines, l’équipe explique le concept. Nous sommes à l’ère de l’IA et des LLM (large language models), capables de générer des images, de communiquer, de faire du « vibe coding ». Des chercheurs ont eu l’idée d’utiliser ces modèles pour découvrir des vulnérabilités dans les applications. En poussant le modèle, on obtient une puissance démultipliée — quoique coûteuse en tokens — capable d’analyser du code, de tester et de trouver les failles permettant de pénétrer les systèmes.

    Mythos est un modèle hautement spécialisé qui n’est pas encore réellement accessible au public; seules de grosses organisations et certains gouvernements peuvent y accéder. L’équipe évoque le fait qu’Anthropic l’utiliserait elle-même pour tester de grands projets open source, et mentionne un projet (« Glass Wind » ou similaire) regroupant de gros joueurs comme CrowdStrike, Amazon et Apple, qui utiliseraient Mythos pour sécuriser les systèmes. Un participant souligne avec ironie l’angle marketing : si l’outil était vraiment si dangereux, Anthropic n’en aurait simplement pas parlé et l’aurait gardé à l’interne.

    Un outil à double tranchant

    Les intervenants insistent : il s’agit avant tout d’un excellent outil d’analyse de code permettant de corriger des vulnérabilités. C’est précisément le travail quotidien de Nicholas et Cyndie. L’avantage d’une machine, c’est qu’elle ne dort pas la nuit ni les fins de semaine — elle fonctionne 24/7, sans relâche. L’exploit le plus médiatisé a été la découverte de vulnérabilités dans le navigateur Firefox, des failles qu’un humain n’aurait peut-être pas trouvées dans un temps ou avec une logique humaine.

    Un point technique crucial est soulevé : Mythos n’est pas un outil « point and shoot ». Il ne suffit pas de pointer une URL pour faire pirater une application. Il faut fournir le code source de l’application. C’est une nuance importante, d’autant que bien des organisations — voire des gouvernements — ne savent même pas où se trouve leur propre code source.

    L’équipe reste honnête : en mai 2026, leur propre métier de recherche de failles repose déjà sur l’IA, tout en conservant un volet manuel. Ils perfectionnent leurs propres outils. Et les acteurs malveillants, moins scrupuleux, font exactement la même chose. C’est là le vrai message : l’IA va faciliter et accélérer les attaques.

    L’aspect positif demeure : connaître ces vulnérabilités permet de les corriger et de produire du code plus sécuritaire. La fondation Mozilla profite ainsi du travail effectué, et personne ne peut s’opposer à du code plus solide — surtout pour un navigateur, qui constitue notre principale porte d’entrée vers Internet.

    La limite des humains et des machines

    Preuve que l’IA ne remplace pas tout : Anthropic a justement lancé un programme de bug bounty cette semaine. À la question « pourquoi ne pas simplement utiliser Mythos? », la réponse est que le modèle n’est pas encore capable de trouver tous les bugs qu’un humain détecterait, et vice versa. L’humain et l’IA ne perçoivent pas le code ni l’application de la même manière.

    L’impact pour les PME

    Faut-il paniquer? Non, mais il faut accélérer. Le mantra d’hygiène de base en cybersécurité reste valable, mais doit devenir plus strict. Il faut accélérer les déploiements et l’application des correctifs. D’autres modèles arriveront, possiblement bon marché (un « DeepSeek » de la vulnérabilité), donc la pression de correction touchera toutes les entreprises. Les notions d’inventaire, de mise à jour et d’application des correctifs deviennent incontournables : on ne pourra plus dire « on sait qu’on a des portes ouvertes et on vivra avec ça. »

    Les intervenants notent toutefois avec lucidité que beaucoup de clients peinaient déjà à maintenir un inventaire à jour et à gérer leur programme de vulnérabilités, avec des outils comme Tenable. S’exciter pour Mythos sans d’abord régler ces bases serait contre-productif. Il faut prendre le dessus sur ses vulnérabilités actuelles et tenir un inventaire d’actifs à jour avant même de songer à utiliser ce type d’outil. Cette hygiène n’est plus optionnelle : sans elle, impossible de sortir la tête de l’eau. Et dès qu’une vulnérabilité reçoit un nom médiatisé — comme Heartbleed ou Dirty COW —, on ne peut plus l’ignorer : sinon, c’est le patron ou les clients qui exigeront une action.

    L’analogie finale

    L’animateur propose une analogie : avant, les voleurs d’autos étaient peu nombreux dans un quartier tranquille. Aujourd’hui, votre voiture se trouve dans un quartier chaud où de nombreux voleurs potentiels circulent. Vous n’êtes pas mieux protégé, mais votre risque augmente fortement. La priorité n’est plus de craindre les outils sophistiqués, mais de commencer par verrouiller ses portes. L’équipe conclut que, là où l’on connaissait peut-être un incident par année, on risque désormais un incident par mois sans une hygiène suffisante. Le message final : verrouillez vos portes, car vous n’avez plus le choix.

    Collaborateurs

    Nicolas-Loïc Fortin

    Dominique Derrier

    Cyndie Feltz

    Nicholas Milot

    Crédits

    Montage par Intrasecure inc

    Locaux virtuels par Riverside.fm
More Technology podcasts
About PolySécure Podcast
Podcast francophone sur la cybersécurité. Pour professionels et curieux.
Podcast website

Listen to PolySécure Podcast, All-In with Chamath, Jason, Sacks & Friedberg and many other podcasts from around the world with the radio.net app

Get the free radio.net app

  • Stations and podcasts to bookmark
  • Stream via Wi-Fi or Bluetooth
  • Supports Carplay & Android Auto
  • Many other app features
PolySécure Podcast: Podcasts in Family