Skip to content
PodcastsTechnologyPolySécure Podcast

PolySécure Podcast

Nicolas-Loïc Fortin et tous les collaborateurs
PolySécure Podcast
Latest episode

843 episodes

  • PolySécure Podcast

    Teknik - Série l'IA dans les CtF - FCSC - Parce que... c'est l'épisode 0x34C!

    2026-10-01 | 39 mins.
    Parce que… c’est l’épisode 0x34C!

    Shameless plug












































































































































































































































































































































































































































































































































































































    1er au 3 octobre 2026 -
    Krakow, Pologne -

    AligatorCon












    13 et 14 novembre 2026 -
    Worldwide -

    DEATHCon












    16 au 19 novembre -
    Rennes, France -

    European Cyber Week 2026












    25 et 26 février 2027 -
    Québec, Canada -

    SéQCure 2027












    9 au 11 mars 2027 -
    Lilles, France -

    Forum INCYBER - Europe 2027













    I.A. Café - Enquête au cœur de la recherche sur l’intelligence artificielle


























    16 novembre 2026 -
    Paris, France -

    CNIL - Convaincre ou manipuler ? L'éthique du numérique à l'épreuve des urnes













    Description

    Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées.

    Notes

    FCSC - France Cybersecurity Challenge

    European Cybersecurity Challenge 2026

    Hackropole

    ANSSI

    Contributeurs

    .contributors-table {
    border-collapse: separate;
    border-spacing: 20px 8px;
    }
    .contributors-table td,
    .contributors-table th {
    border: none;
    background: transparent;
    text-align: center;
    vertical-align: top;
    }
    .contributors-table img.contributor-photo {
    width: 100px;
    height: 100px;
    object-fit: cover;
    border-radius: 50%;
    }
    .contributors-table .contributor-name {
    display: block;
    margin-bottom: 4px;
    font-weight: bold;
    }
    .contributors-table .contributor-socials img {
    margin: 0 2px;
    }





    Nicolas-Loïc Fortin







    jeremyjean

    Crédits

    Montage par Intrasecure inc

    Locaux virtuels par Riverside.fm
  • PolySécure Podcast

    SéQCure - Souveraineté Numérique - La réalité, au-delà des campagnes de peurs - Parce que... c'est l'épisode 0x34B!

    2026-09-30 | 29 mins.
    Parce que… c’est l’épisode 0x34B!

    Shameless plug












































































































































































































































































































































































































































































































































































































    1er au 3 octobre 2026 -
    Krakow, Pologne -

    AligatorCon












    13 et 14 novembre 2026 -
    Worldwide -

    DEATHCon












    16 au 19 novembre -
    Rennes, France -

    European Cyber Week 2026












    25 et 26 février 2027 -
    Québec, Canada -

    SéQCure 2027












    9 au 11 mars 2027 -
    Lilles, France -

    Forum INCYBER - Europe 2027













    I.A. Café - Enquête au cœur de la recherche sur l’intelligence artificielle


























    16 novembre 2026 -
    Paris, France -

    CNIL - Convaincre ou manipuler ? L'éthique du numérique à l'épreuve des urnes













    Description

    Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées.

    Notes

    Présentation au SéQCure

    Contributeurs

    .contributors-table {
    border-collapse: separate;
    border-spacing: 20px 8px;
    }
    .contributors-table td,
    .contributors-table th {
    border: none;
    background: transparent;
    text-align: center;
    vertical-align: top;
    }
    .contributors-table img.contributor-photo {
    width: 100px;
    height: 100px;
    object-fit: cover;
    border-radius: 50%;
    }
    .contributors-table .contributor-name {
    display: block;
    margin-bottom: 4px;
    font-weight: bold;
    }
    .contributors-table .contributor-socials img {
    margin: 0 2px;
    }







    Nicolas-Loïc Fortin








    René-Sylvain Bédard









    Crédits

    Montage par Intrasecure inc

    Locaux virtuels par Riverside.fm
  • PolySécure Podcast

    Teknik - Sécurité de l'univers OT - Parce que... c'est l'épisode 0x34A!

    2026-09-29 | 32 mins.
    Parce que… c’est l’épisode 0x34A!

    Shameless plug












































































































































































































































































































































































































































































































































































































    1er au 3 octobre 2026 -
    Krakow, Pologne -

    AligatorCon












    13 et 14 novembre 2026 -
    Worldwide -

    DEATHCon












    16 au 19 novembre -
    Rennes, France -

    European Cyber Week 2026












    25 et 26 février 2027 -
    Québec, Canada -

    SéQCure 2027












    9 au 11 mars 2027 -
    Lilles, France -

    Forum INCYBER - Europe 2027













    I.A. Café - Enquête au cœur de la recherche sur l’intelligence artificielle


























    16 novembre 2026 -
    Paris, France -

    CNIL - Convaincre ou manipuler ? L'éthique du numérique à l'épreuve des urnes













    Description

    Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées.

    Contributeurs

    .contributors-table {
    border-collapse: separate;
    border-spacing: 20px 8px;
    }
    .contributors-table td,
    .contributors-table th {
    border: none;
    background: transparent;
    text-align: center;
    vertical-align: top;
    }
    .contributors-table img.contributor-photo {
    width: 100px;
    height: 100px;
    object-fit: cover;
    border-radius: 50%;
    }
    .contributors-table .contributor-name {
    display: block;
    margin-bottom: 4px;
    font-weight: bold;
    }
    .contributors-table .contributor-socials img {
    margin: 0 2px;
    }







    Nicolas-Loïc Fortin








    Vicky Desjardins









    Crédits

    Montage par Intrasecure inc

    Locaux virtuels par Riverside.fm
  • PolySécure Podcast

    Actu - 27 septembre 2027 - Parce que... c'est l'épisode 0x349!

    2026-09-28 | 41 mins.
    Parce que… c’est l’épisode 0x349!

    Shameless plug












































































































































































































































































































































































































































































































































































































    1er au 3 octobre 2026 -
    Krakow, Pologne -

    AligatorCon












    13 et 14 novembre 2026 -
    Worldwide -

    DEATHCon












    16 au 19 novembre -
    Rennes, France -

    European Cyber Week 2026












    25 et 26 février 2027 -
    Québec, Canada -

    SéQCure 2027












    9 au 11 mars 2027 -
    Lilles, France -

    Forum INCYBER - Europe 2027













    I.A. Café - Enquête au cœur de la recherche sur l’intelligence artificielle


























    16 novembre 2026 -
    Paris, France -

    CNIL - Convaincre ou manipuler ? L'éthique du numérique à l'épreuve des urnes













    Description

    Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées.

    Introduction et événements

    L’animateur s’excuse pour le retard de cet épisode couvrant l’actualité au 27 septembre 2026 mais enregistré le 7 octobre. Il attribue ce décalage à son TDA, responsable de périodes de paralysie, aggravées par les voyages et une perte d’attention. Il n’a conservé que les nouvelles encore pertinentes à la diffusion. La semaine du 27 septembre, il clôturait sa tournée belge avec le B-Cyber et le BruCon, deux événements qui lui ont permis d’observer l’écosystème belge, sa dualité linguistique et les solutions adoptées pour la gérer. Parmi ses prochains rendez-vous figurent l’AlligatorCon à Cracovie, le DefCon, l’European Cyber Week de novembre et une conférence de la CNIL à Paris sur l’éthique du numérique face aux élections, ainsi que le SÉCUR de Lille et son IA Café Podcast enregistré à l’Université Laval.

    Agents hors contrôle et risque existentiel

    La section intelligence artificielle débute avec les agents dits voyous qui auraient échappé à leur sandbox lors de tests de cybersécurité menés par la firme Irregular. L’animateur rejette ce narratif et rappelle que ces systèmes demeurent des programmes statistiques, pas des entités conscientes. Il dénonce l’anthropomorphisation qui nourrit une peur injustifiée. Le prétendu piratage du gouvernement australien illustre cette confusion de vocabulaire, l’IA ayant simplement suivi les instructions d’une page web. Il plaide pour une meilleure littératie du public, des décideurs et des législateurs. Il écarte aussi l’idée d’un risque existentiel imminent, rappelant qu’on demeure très loin de l’intelligence artificielle générale. Les modèles actuels restent statistiques, mais leur puissance perçue provient aussi de l’enrobage qui les entoure, comme la normalisation des requêtes avant le moteur d’inférence.

    L’IA dans les SOC et responsabilité juridique

    Des articles d’Anton Tsivyn et de Sekaya alimentent la réflexion sur la place de l’IA dans les centres d’opérations de sécurité. L’animateur déplore qu’en 2026, les SOC vivent encore les mêmes problèmes qu’en 2003 et qu’on saupoudre de l’IA au lieu de corriger les processus sous-jacents. Chaque organisation présente des particularités que l’IA ne normalise pas facilement. Il invite les auditeurs à s’inspirer de praticiens réels. Les tests mal contrôlés d’Irregular relancent par ailleurs la question de la responsabilité des dommages causés par les agents. Le gouvernement américain pousse pour que le propriétaire d’un agent réponde de ses actes. L’animateur prédit un mouvement de balancier brutal touchant d’abord les particuliers plutôt que les géants technologiques proches du pouvoir, et conseille la prudence dans les expérimentations.

    Actualités de l’IA, guerre et souveraineté

    La cour d’appel américaine maintient Anthropic comme risque de supply chain, dossier qui pourrait se rendre en Cour suprême. Trump refuse de ralentir le développement de l’IA et lance l’AI Force. Les États-Unis proposent également un mécanisme de notification en cas d’incident à portée de sécurité nationale. Le modèle Muse de Meta constitue un fiasco de sécurité avec plusieurs vulnérabilités, suscitant des réactions d’Apple. La Russie se plaint d’attaques contre ses infrastructures électorales, situation ironique vu la fiabilité douteuse de ses propres élections. La guerre cognitive, thème présent à l’European Cyber Week, retient l’attention car les attaquants y sont déjà actifs. En matière de souveraineté, un grand fournisseur néerlandais d’équipements pour circuits imprimés n’a rien vendu en Europe en 2026, révélateur d’un décalage entre les discours et les gestes concrets. Civo prévoit déployer plus de 40 centres de données edge en Angleterre, malgré les enjeux écologiques et énergétiques posés par l’explosion des data centers. Le gouvernement néerlandais adopte NX OS pour se départir des actifs Microsoft, conséquence des politiques commerciales américaines.

    Vie privée et législation

    Flock demeure sous le feu des critiques pour ses usages inappropriés, tandis que les citoyens se mobilisent. Le Canada ouvre une enquête sur ID Scan. Une erreur de manipulation a effacé 11 ans d’historique d’accès à des dossiers médicaux, soulignant l’importance de la journalisation pour détecter les abus. Le portail de réinitialisation de Microsoft révèle des informations sur les utilisateurs. Un papier de recherche d’Apple aide à décoder les frameworks de transparence du tracking selon les législations. Le chiffrement à deux niveaux au Royaume-Uni préoccupe l’animateur car il fragilise la protection. Une loi américaine vise à mieux protéger les télécoms contre Salt Typhoon. New York s’attaque à Polymarket pour gambling. Michael Geist propose un acte de transparence pour l’IA au Canada.

    Section rouge

    En offensive, la micro-collaboration entre plusieurs modèles RAG permet une contamination croisée. Close Quorum constituerait le premier virus autonome interrogeant plusieurs modèles d’IA pour fonctionner. Les agents dans les boîtes courriel présentent des risques d’injection de prompts, comme l’a démontré Copilot capable d’exécuter des actions ou de fuiter des informations. L’animateur refuse personnellement d’en utiliser. Le FBI a subi une fuite d’informations sur ses employés et Nat Maecleas publie encore des vulnérabilités Microsoft.

    Section bleue

    Côté défense, près de 50 % des PME manquent des protections de base, faisant de la cybersécurité un coût d’opération indispensable. Un article explique que les socles, conçus pour le quotidien, ne tolèrent pas les tempêtes d’incidents majeurs. Suivent le threat intelligence intégré au SIEM, les checklists de Secaia pour choisir un MSSP, les préparatifs du CISA pour les élections de mi-mandat, le zero trust en déploiement dans l’IoT et la question des usines de traitement d’eau encore connectées à Internet. La dette de patch et la gestion des vulnérabilités exigent une approche renouvelée centrée sur la résilience. Le threat modeling facilite la communication et l’analyse des risques. Un papier de recherche examine enfin la préservation de la mémoire des agents sur le long terme.

    Divers et conclusion

    La cybersécurité demeure un problème humain où la confiance, le moral et la fonction exécutive jouent un rôle central. Un papier de recherche traite de la conversion du C vers Rust, plus résilient en gestion mémoire, sans toutefois corriger les mauvais designs. L’animateur annonce cinq épisodes par semaine pendant le mois de la cybersécurité et l’ajout progressif de descriptions, transcripts et chapitres sur son site.

    Notes

    IA ou Ghost in the shell

    Agents hors de contrôle

    Who signed off on that AI agent? Nobody? Thought so.

    Nobody’s Watching the Machines

    There are no “rogue” AI agents

    An OpenAI Agent Breached Australian Data Portal in Newly Disclosed Hack

    Doubts grow over claims OpenAI agent hacked Australian Medicare portal

    OpenAI Waited 84 Days to Tell Australia Its Agent Broke Into a Health Portal

    OpenAI agent “didn’t accept no for an answer” in Australian government breach

    OpenAI bots meddled with multiple US Government agency sites

    OpenAI’s AI Agents Tried Hacking 4 Websites Without Being Prompted

    OpenAI halts training of latest models as reports mount of AI agents going rogue

    One company is at the center of a wave of rogue AI attacks

    Revealing the details of how OpenAI agents hacked Hugging Face

    Rogue OpenAI Agent Tried to Breach Government Site in May When Prompted for Simple Data-Retrieving Tasks

    Rogue OpenAI Agents Posted 53 User-Uploaded Images Onto the Internet, Accessed US Government Websites

    On Anthropic’s AI Misuse Report

    LLM Agents Can Easily Tamper With Their Own Traces

    Why can’t we just keep rogue AIs off the internet?

    Google confirms Gemini models hacked three companies in May 2026




    Alertes et risques existentiels

    UN says AI safeguards can’t wait for certainty

    Eight Takeaways from Anthropic’s Risk Report for AI Risk Leaders

    My Favorite Findings From the AI Security Decisions Report

    OpenAI pauses training of its ‘most capable models’




    IA dans les SOC

    6 AI SOC Integrations Actually Worth Connecting

    A Brief Guide for Dealing with ‘Humanless SOC’ Idiots

    AI SOC Security: All About Sekoia’s AI Trust Architecture

    AI in the SOC: EU AI Act and Technology Sovereignty

    Identifying Security Platform Product Abuse with Machine Learning

    Stop Building a 2003 SOC with AI: A Modern People & Process Framework (Part 1)

    Why AI SOC Agents Need Context to Investigate Alerts

    Why One SOC Agent Isn’t Enough for Every Customer




    Responsabilité juridique de l’IA

    Optimal liability for offensive and defensive AI

    Treasury chief says AI bosses, not their bots, will carry the can for criminal acts




    U.S. appeals court upholds designation of Anthropic as supply chain risk

    Trump rejects AI slowdown calls, launches “AI Force” instead

    U.S. proposes a ‘notification mechanism’ for AI incidents that affect national security

    Muse, Meta’s extraordinarily privileged AI assistant, has a serious 0-day




    La guerre, la guerre, c’est pas une raison pour se faire mal!

    Russia reports thousands of cyberattacks on election infrastructure during vote

    The Cognitive Pearl Harbor




    Souveraineté ou vive le numérique libre!

    ASML says it sold ‘absolutely nothing’ in Europe in 2026

    Civo plots 40 edge datacenters to power Britain’s sovereign AI

    Dutch governments builds alternative for Microsoft based on NixOS




    Privacy ou cachez ces informations que je ne saurais voir

    Surveillance et caméras Flock

    Everything is spying on you and there’s no opting out

    Five Police Officers Criminally Charged for Misusing Flock Cameras in Indianapolis

    Woman Arrested, Dragged Away After Quietly Speaking About Flock at City Council Meeting

    Reverse-Engineering Flock Cameras

    The vibes are bad for Flock in Washington




    Canadian regulator opens probe of IDScan for allegedly violating data privacy laws

    IT mistake erases 11 years of viewing history for hospitals’ maternity records

    Microsoft Password Reset Portal Could Reveal Users and MFA Protection Details

    Fear of Data

    Changes to App Tracking Transparency in the E.U.

    Decoding the Legalese: A Scalable and Quantitative Framework for Analyzing Corporate Privacy Policies

    Two-tier encryption in the UK




    I am the law

    Lawmakers introduce bill for voluntary telecom cyber rules after Salt Typhoon hacks

    New York defies Trump admin, asks court to shut down Polymarket gambling

    An AI Transparency Act for Canada: My Submission to the Government’s AI Transparency Consultation




    Red ou tout ce qui est brisé

    IA : arme et cible

    Micro-Collaborative Poisoning: A Distributed Attack on RAG Systems

    Windows CLOSEDQUORUM malware uses AI models to autonomously select post-compromise actions
    - Your Mailbox Is Mine: Prompt Injection Attacks Against Real-World LLM Email Agents




    ‘We hacked the FBI:’ Hackers say they have data on all FBI employees

    FBI Hack Exposed FBI’s Own Hacking Unit

    NightmareEclipse’s latest zero-day leaves Microsoft Defender stuck in the past




    Blue ou tout ce qui améliore notre posture

    Durcissement réseau et filtrage

    Security headers on 4,688 small-business websites: 49.7% met none of 7 criteria

    Servers getting hammered today by hackers. Sigh. Whenever I noticed this, I…

    Why security belongs in the network




    Détection et visibilité des menaces

    15+ Years of Loading Threat Intel into SIEM: Why Does This Still Suck?

    A Fair Weather SOC: 5 Signs It’s Time to Panic (and Fix It!)

    A Multi-Cloud View of Internet Background Radiation

    SOC Platform Evaluation Checklist for MSSPs: Key Questions for SOC Providers




    Infrastructures critiques sous pression

    CISA issues election infrastructure security plan 40 days before midterms

    Manufacturing Cybersecurity Spending Is Up. So Is Ransomware

    Safety-Aware Zero Trust Enforcement for IoT and Cyber-Physical Systems

    Why Are Water Treatment Plants Still Connected to the Internet?




    Patch et dette de sécurité

    Breaking the Patch Sound Barrier: Your Vulnerability Remediation Will Not Keep Up With AI Exploit…

    Breaking the Patch Sound Barrier Part 2: So Is The Apocalypse Coming and What Is It?

    Security Debt: How Legacy Systems Increase Cyber Risk

    You don’t kill a bug by finding it




    Diagrams versus Models (Threat Model Thursday)

    Safeguarding LLM Agents against Long-Horizon Threats via Shadow Memory




    Divers ou parce que j’ai aucune idée où les placer

    Cybersecurity’s Human Problem: Why Morale, Trust and Executive Function Matter

    C-to-Rust Fallacy: Automatic Refactoring != Memory Security




    Contributeurs

    .contributors-table {
    border-collapse: separate;
    border-spacing: 20px 8px;
    }
    .contributors-table td,
    .contributors-table th {
    border: none;
    background: transparent;
    text-align: center;
    vertical-align: top;
    }
    .contributors-table img.contributor-photo {
    width: 100px;
    height: 100px;
    object-fit: cover;
    border-radius: 50%;
    }
    .contributors-table .contributor-name {
    display: block;
    margin-bottom: 4px;
    font-weight: bold;
    }
    .contributors-table .contributor-socials img {
    margin: 0 2px;
    }





    Nicolas-Loïc Fortin









    Crédits

    Montage par Intrasecure inc

    Locaux réels par Intrasecure inc
  • PolySécure Podcast

    Spécial - Sur l'équilibre à trouver en entreprise autour du "Do more with less" avec l'IA et l'enjeu de la taille des modèles de langage utilisés - Parce que... c'est l'épisode 0x348!

    2026-09-24 | 48 mins.
    Parce que… c’est l’épisode 0x348!

    Shameless plug





































































































































































































































































































































































































































































































































































































    24 au 25 septembre 2026 -
    Belgique -

    BruCON












    1er au 3 octobre 2026 -
    Krakow, Pologne -

    AligatorCon












    13 et 14 novembre 2026 -
    Worldwide -

    DEATHCon












    16 au 19 novembre -
    Rennes, France -

    European Cyber Week 2026












    25 et 26 février 2027 -
    Québec, Canada -

    SéQCure 2027












    9 au 11 mars 2027 -
    Lilles, France -

    Forum INCYBER - Europe 2027













    I.A. Café - Enquête au cœur de la recherche sur l’intelligence artificielle


























    16 novembre 2026 -
    Paris, France -

    CNIL - Convaincre ou manipuler ? L'éthique du numérique à l'épreuve des urnes













    Description

    Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées.

    Une démarche pragmatique

    Dans cet épisode spécial de Polysécure, Nicolas reçoit Jordan Theodore pour discuter d’un article cosigné avec Glimps et la Chambre de commerce de New York. Destiné aux décideurs, ce texte plaide pour une utilisation équilibrée de l’intelligence artificielle sous le thème de faire plus avec moins. La discussion arrive à point nommé alors que plusieurs géants amorcent un repli après l’enthousiasme démesuré de 2025.

    Des budgets fondus à grande vitesse

    Le cas d’Uber sert d’exemple marquant, l’entreprise ayant épuisé la totalité de son budget annuel dédié à l’IA en à peine quatre mois. Ce phénomène n’a rien d’isolé selon Jordan, qui rappelle qu’un rapport du MIT de 2025 estime que 95 % des projets pilotes échouent. Le passage à l’échelle constitue le véritable obstacle, le déploiement massif d’agents de code autonome comme Claude Code auprès de milliers d’ingénieurs engendrant des coûts qu’aucun pilote ne laisse entrevoir.

    Des KPI contre-productifs

    Les KPI imposés par les décideurs privilégiaient l’adoption au détriment de la valeur. Jordan relate avec humour le concept de token maxim, qui consistait à consommer un maximum de tokens pour démontrer l’usage de l’IA. Comme la facturation se fait à l’usage, ces indicateurs ont créé une compétition absurde à qui consommera le plus, des employés se sentant jugés non performants lorsqu’ils sous-utilisaient les outils. Un développeur peut ainsi atteindre 2000 dollars US de frais d’API par mois, illustrant les dépenses de géants comme Walmart ou Uber.

    Le coût des boucles agentiques

    Jordan attribue ce gaspillage au loop engineering, qui lance des systèmes agentiques itérant de longues minutes, parfois avec plusieurs sous-agents qui se consultent entre eux. Il consomme personnellement environ 162 000 tokens par requête et avoisine les 500 millions de tokens par semaine. Nicolas souligne que cette réflexion prolongée coûte cher. Les deux conviennent qu’un agent peut perdre des heures et des sommes considérables à déboguer une simple variable mal définie qu’un humain corrigerait en quelques instants, d’où la nécessité d’une utilisation raisonnée.

    Le ROX comme nouvelle mesure

    Face à un retour sur investissement décevant, Jordan présente le ROX, le retour sur expérience, un concept liant la satisfaction des utilisateurs à l’usage des outils. Est-ce que l’expert passe plus de temps à micromanager l’IA qu’à produire ? Est-ce que l’outil réduit la friction au travail ou en crée davantage ? Nicolas demeure sceptique face à ce terme marketing, mais les deux conviennent qu’un outil qui frustre les talents coûte plus cher qu’il n’en rapporte.

    Un code abondant mais problématique

    L’IA produit environ 38 % de code de plus qu’un humain pour un même script, alourdissant lecture et maintenance. Ce code demeure étranger, sans logique humaine perceptible, et sa refactorisation donne des maux de tête à Nicolas. En cybersécurité, des outils contenant de l’IA ont été mis en production alors qu’ils n’étaient que des preuves de concept, et des cas publics de SaaS ont révélé des oublis de sécurisation élémentaire. Les intervenants reconnaissent malgré tout des gains réels, comme partir d’une structure existante plutôt que de la page blanche.

    Modèles spécialisés et inférence

    Jordan présente ensuite la vision de Gartner sur les small language models, devenus pour 2027 des DSLM, des modèles spécialisés, rapides, légers et économiques, avant de définir l’inférence. La vie d’un modèle se divise en deux phases, l’entraînement qui ingurgite des milliards de textes jusqu’à figer le modèle, puis l’inférence qui constitue le passage à l’acte par des calculs de probabilité. Nicolas ajoute une mise en garde au sujet de Hugging Face, où des scripts Python exécutables peuvent se cacher dans des modèles de sources douteuses. Il recommande de privilégier les producteurs reconnus comme Mistral, Qwen ou Google avec Gemma.

    Mélange d’experts et quantisation

    Les moteurs d’inférence comme VLLM ou SGLang gèrent la mémoire et les requêtes simultanées. Chez Glimps, les contraintes exigent au moins 10 utilisateurs en parallèle avec un contexte de plus de 128 000 tokens et un débit rapide. Les modèles retenus sont de type MoE, mélange d’experts, où seuls les experts pertinents s’activent à chaque requête. La quantisation complète le tout en arrondissant les chiffres du modèle, une différence négligeable sur des milliards de paramètres. Des modèles compacts comme Phi-3 tournent même sur un simple Mac M1, et le mode thinking peut être coupé pour les profils bureautiques.

    Le RAG en appui des petits modèles

    Jordan explique ensuite le RAG, la génération augmentée par récupération. Les documents sont découpés en petits morceaux convertis en vecteurs puis stockés dans une base de données vectorielle. Lors d’une question, seuls les quelques paragraphes pertinents sont injectés au modèle, ce qui réduit les coûts, accélère les réponses et diminue les hallucinations. Nicolas insiste sur la préparation préalable, un RAG improvisé ayant mené plusieurs utilisateurs à abandonner la démarche. Une masse documentaire suffisante est requise pour que les vecteurs soient représentatifs. Les tests réalisés avec les write-ups de CTF illustrent la valeur du concept et l’ingénierie nécessaire à son paramétrage.

    La vraie complexité organisationnelle

    La simplicité apparente du déploiement masque une complexité organisationnelle redoutable, qu’il s’agisse des silos entre départements, de la gouvernance des données confidentielles ou des droits d’accès. Les organisations doivent traiter l’IA comme tout projet structurant, sans raccourci, et les équipes deviennent hybrides, mêlant IA et cybersécurité.

    Cap sur le SOC

    L’épisode se conclut avec un aperçu du prochain volet consacré aux SOC et aux CERT. L’automatisation des tâches des analystes de niveau 1, trop souvent noyés sous les alertes, pourrait prévenir le burn-out, accélérer les décisions et améliorer des indicateurs comme le temps moyen de détection et de réponse.

    Notes

    French American Chamber of Commerce - New York

    Contributeurs

    .contributors-table {
    border-collapse: separate;
    border-spacing: 20px 8px;
    }
    .contributors-table td,
    .contributors-table th {
    border: none;
    background: transparent;
    text-align: center;
    vertical-align: top;
    }
    .contributors-table img.contributor-photo {
    width: 100px;
    height: 100px;
    object-fit: cover;
    border-radius: 50%;
    }
    .contributors-table .contributor-name {
    display: block;
    margin-bottom: 4px;
    font-weight: bold;
    }
    .contributors-table .contributor-socials img {
    margin: 0 2px;
    }







    Nicolas-Loïc Fortin








    Jordan Theodore









    Crédits

    Montage par Intrasecure inc

    Locaux virtuels par Riverside.fm
More Technology podcasts
About PolySécure Podcast
Podcast francophone sur la cybersécurité. Pour professionels et curieux.
Podcast website

Listen to PolySécure Podcast, American Alchemy with Jesse Michels and many other podcasts from around the world with the radio.net app

Get the free radio.net app

  • Stations and podcasts to bookmark
  • Stream via Wi-Fi or Bluetooth
  • Supports Carplay & Android Auto
  • Many other app features
PolySécure Podcast: Podcasts in Family