808 episodes
- Parce que… c’est l’épisode 0x32A!
Shameless plug
19 septembre 2026 -
Montréal Canada -
-
Bsides Montréal 2026
22 septembre 2026 -
Belgique -
-
BE-Cyber
24 au 25 septembre 2026 -
Belgique -
-
BruCON
1er au 3 octobre 2026 -
Krakow, Pologne -
-
AligatorCon
13 et 14 novembre 2026 -
Worldwide -
-
DEATHCon
16 au 19 novembre -
Rennes, France -
Pôle d'Excellence Cyber (PEC) -
European Cyber Week 2026
1 au 3 décembre 2026 -
Ottawa, Canada -
Forward Global -
Forum inCYBER Canada
Notes
IA ou Ghost in the shell
Sandbox pour les nuls
Black Hat USA 2026: The ‘Breaking’ News: The OpenAI–Hugging Face Incident
Anthropic’s AI used fake identities, malware in rogue attack on GitHub project
AISI, OpenAI report more ‘unsanctioned’ model hacks
Kimi K3 AI Model Escapes Sandbox During Security Test to Fetch Answers
Anthropic: Security Gaps, Not Model Issues Led to Claude Attacks
Incident Report: unsanctioned agent behaviour during cyber testing
Third-party cyber evaluations involving OpenAI models
An AI model from Meta also hacked another company during testing
Now we have a timeline of the OpenAI accidental attack against Hugging Face
Comment: Now we have a timeline of the OpenAI accidental attack against Hugging Face
AI researchers let models off the leash – then watched as they tried to add malware to a FOSS project
OK, Well, Rogue AI Agents Are Hacking Again
On jase là
OpenAI Didn’t Notice Its AI Agents Using a Message Board to Plan Their Hacking Spree
OpenAI Trained Its Models For Months While Those Models Were Coordinating Exploits Via Message Boards
OpenAI reveals its rogue agent swarm went a little bit Borg ahead of Hugging Face hack
Prompt to fail
Bypassing AI guardrails is so easy a script kiddie can do it
Prompt injection isn’t the bug, AI agent frameworks are
Slow guardrails
OpenAI Slows Down New Astra Model Development to Measure Cybersecurity Capabilities
OpenAI pledges to add Astra security as Anthropic loosens Fable’s leash
Human
AI helps Microsoft bug hunters chase a record $20M payday
Humans in the loop miss a third of dangerous AI coding agent requests
AI struggles to patch vulns without adult supervision
The Most Dangerous AI Hacking Techniques Still Have Humans in the Loop
A Unified Framework for Human AI Collaboration in Security Operations Centers with Trusted Autonomy
LLM-Assisted Detection and Repair of Hardware Security Vulnerabilities in Verilog Designs
LLMs won’t break symmetric crypto
AI is ‘both the weapon and the target’ in latest wave of cyberattacks
AI slop pollutes the CVE pipeline with fake vulns
Cloudflare has mostly ditched third party security tools, suggests not trying that at home
‘Asimov was right’ about rules for robots, says ex-US Cyber Director
La guerre, la guerre, c’est pas une raison pour se faire mal!
En eau brouille
Cyberattacks on water systems expand to 12 states as South Dakota, Georgia announce incidents
Water system controllers don’t belong on the internet, says ex-NSA chief after suspected Iran attacks
US company’s AI lets Ukraine’s cheap kamikaze drones track targets on their own
Souveraineté ou vive le numérique libre!
Senators warn Trump’s AI interventions could drive users to Chinese models
Pluralistic: Post-American compute for a post-American Internet (04 Aug 2026)
Privacy ou cachez ces informations que je ne saurais voir
What the Flock
Southold is being wired into Suffolk County’s open-air prison
‘DO NOT MENTION ALPR USAGE’: How Cops Are Trying to Hide Their Use of Flock
Cities Are Ditching Flock, Immediately Replacing It With Axon License Plate Readers
Flock Pitched a Plan To Turn Uber and Lyft Drivers Into Roaming Surveillance Vehicles
Rogue Police Officers Have Turned Flock’s Nationwide Camera Network Into a Stalking Tool
More Police Officers Fired, Investigated, or Arrested for Misusing Flock Camera Systems
Texas Police Used 83,000+ Flock Cameras to Hunt Down A Woman Who Had An Abortion
I am the law
The SCREEN Act is a Christian Nationalist Nightmare
Judge rules Meta caused “public nuisance” and must fund mental health treatment
EU Age Verification Project Mandates Hardware-Bound Attestation
Why the Answers to Hateful Content Online are Hiding in the Platforms’ Own Rules
Apple Launches Legal Challenge Against UK Demand To Access Encrypted User Data
Hack the planet!
Senators demand crackdown on wildfire “prediction market” bets
Thousands of servers can be backdoored by exploiting buggy motherboard controllers
IP and DNS Leaks in WebKit Affecting Proxy Browsers and Apple iCloud Private Relay
Pass the Passkey: A Novel Attack Surface in Passwordless Authentication
Apple’s iCloud File Sharing Left Ex-Employees With Access to Secret Documents
Web Security is Too Hard
Russia’s SVR borks public Wi-Fis for digital surveillance
Ransomware attacks spike as world distracted by AI
Pluralistic: Google is a scammer’s paradise (05 Aug 2026)
Blue ou tout ce qui améliore notre posture
Micro-Segmentation Anomaly Detection in Zero-Trust Software-Defined Network Fabrics
Bugtraq is back - Bugtraq - SecurityFocus Mailing Lists
Divers ou parce que j’ai aucune idée où les placer
Sensitive Info Goes Into ‘No Reply’ Emails Constantly. This Guy Sees It All
Collaborateurs
Nicolas-Loïc Fortin
Crédits
Montage par Intrasecure inc
Locaux réels par Intrasecure inc PME - Impact de l'intelligence artificielle sur la cybersécurité et la fraude - Parce que... c'est l'épisode 0x329!
2026-08-06 | 33 mins.Parce que… c’est l’épisode 0x329!
Shameless plug
19 septembre 2026 -
Montréal Canada -
-
Bsides Montréal 2026
22 septembre 2026 -
Belgique -
-
BE-Cyber
24 au 25 septembre 2026 -
Belgique -
-
BruCON
1er au 3 octobre 2026 -
Krakow, Pologne -
-
AligatorCon
13 et 14 novembre 2026 -
Worldwide -
-
DEATHCon
16 au 19 novembre -
Rennes, France -
Pôle d'Excellence Cyber (PEC) -
European Cyber Week 2026
1 au 3 décembre 2026 -
Ottawa, Canada -
Forward Global -
Forum inCYBER Canada
Description
Collaborateurs
Nicolas-Loïc Fortin
Sarine Bedrossian
Crédits
Montage par Intrasecure inc
Locaux virtuels par Riverside.fm- Parce que… c’est l’épisode 0x328!
Shameless plug
6 au 9 août 2026 -
Las Vegas, USA -
-
DEFCON 34
19 septembre 2026 -
Montréal Canada -
-
Bsides Montréal 2026
22 septembre 2026 -
Belgique -
-
BE-Cyber
24 au 25 septembre 2026 -
Belgique -
-
BruCON
1er au 3 octobre 2026 -
Krakow, Pologne -
-
AligatorCon
13 et 14 novembre 2026 -
Worldwide -
-
DEATHCon
16 au 19 novembre -
Rennes, France -
Pôle d'Excellence Cyber (PEC) -
European Cyber Week 2026
1 au 3 décembre 2026 -
Ottawa, Canada -
Forward Global -
Forum inCYBER Canada
Description
Notes
Crypto-surprise
Collaborateurs
Nicolas-Loïc Fortin
Charlie Bromberg Adam
Florian Boudot
Crédits
Montage par Intrasecure inc
Locaux virtuels par Riverside.fm - Parce que… c’est l’épisode 0x327!
Shameless plug
6 au 9 août 2026 -
Las Vegas, USA -
-
DEFCON 34
19 septembre 2026 -
Montréal Canada -
-
Bsides Montréal 2026
22 septembre 2026 -
Belgique -
-
BE-Cyber
24 au 25 septembre 2026 -
Belgique -
-
BruCON
1er au 3 octobre 2026 -
Krakow, Pologne -
-
AligatorCon
13 et 14 novembre 2026 -
Worldwide -
-
DEATHCon
16 au 19 novembre -
Rennes, France -
Pôle d'Excellence Cyber (PEC) -
European Cyber Week 2026
1 au 3 décembre 2026 -
Ottawa, Canada -
Forward Global -
Forum inCYBER Canada
Description
Ce troisième et dernier volet de la série consacrée à la gestion de crise en cybersécurité s’attarde sur une question centrale : quand une crise est-elle réellement terminée ? Les invités s’accordent à dire qu’il faut distinguer deux moments bien différents : la gestion de crise proprement dite, et ce qu’ils appellent le « postcrise » ou le « relic » (les séquelles à traiter après coup).
Quand la crise prend-elle fin ?
Selon les intervenants, la crise se termine dès que l’organisation retrouve sa capacité à remplir sa mission, même en mode dégradé, et non lorsque tout est parfaitement résolu. Autrement dit, l’équipe de gestion de crise peut être allégée dès que le service essentiel peut être rendu à la clientèle — le reste (améliorations, projets de modernisation, correctifs secondaires) relève d’une phase ultérieure, distincte, et ne doit pas maintenir artificiellement l’organisation en « mode crise ».
L’exemple de la pandémie de COVID-19 illustre bien ce piège : la véritable urgence (déployer le télétravail, fournir les équipements) n’a duré que trois semaines, mais certaines entreprises sont restées en « gestion de crise » pendant un an, confondant ajustements mineurs (port du masque, plexiglas) et véritable état de crise.
Pour structurer les priorités pendant l’incident, un cadre à quatre niveaux est proposé : ce qui doit être réglé en 5-6 heures, ce qui doit l’être en 24 heures, ce qui relève du meilleur effort, et enfin ce qui devient un projet à part entière — souvent les nombreuses lacunes découvertes en cours de route, qui n’empêchent pas la reprise du service et peuvent donc attendre.
L’impact humain, trop souvent négligé
Une grande partie de la discussion porte sur les conséquences humaines, qui persistent bien après le retour du service. Deux effets majeurs touchent particulièrement les équipes TI :
La surcharge de travail : reconstruction des données saisies manuellement pendant la panne, remise en état des systèmes non prioritaires laissés de côté, rattrapage du travail courant — tout cela s’ajoute au quotidien normal une fois la crise « officiellement » terminée.
L’impact psychologique : les employés directement mobilisés vivent un choc parfois comparé à une agression personnelle, avec des effets pouvant relever du stress post-traumatique. Ceux qui ont été mis à l’arrêt pendant la crise peuvent aussi développer un sentiment d’inutilité.
Un constat frappant revient : dans les semaines ou mois suivant une cyberattaque, certaines équipes TI perdent jusqu’à la moitié de leurs effectifs, soit par épuisement professionnel, soit à cause d’une gestion jugée catastrophique par les employés (par exemple, laisser les ressources humaines gérer seules les questions de rémunération pendant l’incident, sans communication claire de la direction).
Les intervenants notent aussi un phénomène de cohésion : les équipes soudées dans l’urgence, en mode quasi militaire, ne sont pas toutes faites pour ce rythme, et un accompagnement post-crise — prendre le temps de vérifier comment chacun va, plutôt que de tourner la page trop vite — est jugé essentiel pour éviter les cicatrices durables.
Retour à la normale : un concept à nuancer
Le retour à la normale ne concerne, au fond, que le service rendu — pas les personnes qui l’ont vécu. Certains systèmes ou services jugés peu utiles ne sont d’ailleurs jamais relancés après une attaque, ce qui produit un effet de « ménage » parfois positif (vieux serveurs obsolètes abandonnés, par exemple). Mais du côté humain, il n’existe pas vraiment de retour en arrière : l’expérience laisse une trace durable chez les personnes impliquées.
Ce vécu, bien que douloureux, comporte un avantage : une organisation qui a traversé une première cyberattaque sait mieux à quoi s’attendre. Les statistiques évoquées (à prendre avec prudence, précisent les invités) suggèrent qu’une entreprise déjà attaquée a de bonnes chances de l’être à nouveau dans les 12 à 24 mois suivants. D’où l’importance cruciale du retour d’expérience post-incident, souvent négligé par fatigue ou lassitude, alors qu’il permet de transformer une expérience coûteuse en amélioration réelle des procédures.
Communication et leadership : les vrais facteurs de survie
Deux facteurs reviennent comme déterminants pour la survie de l’entreprise après une cyberattaque :
La communication. Une mauvaise communication de crise peut faire plus de dégâts que l’attaque elle-même. L’exemple cité d’une entreprise manufacturière ayant menti à ses clients et fournisseurs, et ayant fini par faire faillite un an plus tard malgré une reprise technique réussie, illustre ce point : la confiance perdue peut coûter plus cher que les données perdues.
Le leadership. Un bon leader de crise doit projeter le contrôle même sous stress, savoir demander de l’aide extérieure sans hésiter, et surtout — point jugé le plus important — reconnaître ses propres limites et passer le relais si nécessaire. Un leader excellent en simulation peut s’effondrer en situation réelle pour des raisons personnelles imprévisibles ; l’humilité de céder sa place au bon moment est présentée comme la véritable marque du leadership. Ce leadership se construit d’ailleurs dès la phase de préparation, bien avant que la crise ne survienne, et continue de s’exercer après la résolution technique, notamment pour accompagner les équipes humaines vers la suite.
En résumé
Le message central de cet épisode : la fin technique d’une crise n’est pas la fin de la crise elle-même. Une gestion de crise réussie ne se mesure pas seulement à la vitesse de reprise des systèmes, mais à la façon dont l’organisation prend soin de ses équipes, communique honnêtement avec ses parties prenantes, et capitalise sur l’expérience vécue pour être mieux préparée la prochaine fois.
Collaborateurs
Nicolas-Loïc Fortin
Dominique Derrier
Cyndie Feltz
Alexandre Fournier
Nicholas Milot
Crédits
Montage par Intrasecure inc
Locaux virtuels par Riverside.fm - Parce que… c’est l’épisode 0x326!
Shameless plug
6 au 9 août 2026 -
Las Vegas, USA -
-
DEFCON 34
19 septembre 2026 -
Montréal Canada -
-
Bsides Montréal 2026
22 septembre 2026 -
Belgique -
-
BE-Cyber
24 au 25 septembre 2026 -
Belgique -
-
BruCON
1er au 3 octobre 2026 -
Krakow, Pologne -
-
AligatorCon
13 et 14 novembre 2026 -
Worldwide -
-
DEATHCon
16 au 19 novembre -
Rennes, France -
Pôle d'Excellence Cyber (PEC) -
European Cyber Week 2026
1 au 3 décembre 2026 -
Ottawa, Canada -
Forward Global -
Forum inCYBER Canada
Notes
IA ou Ghost in the shell
A l’ère du marketing du Terminator
Lessons from the OpenAI/HuggingFace AI Security Incident
Anatomy of a Frontier Lab Agent Intrusion: A Technical Timeline of the July 2026 Incident
Anthropic and OpenAI are competing to see whose agents can go rogue harder
Anthropic Says Claude Hacked Into 3 Organizations During Cybersecurity Tests
Anthropic’s Claude escaped test sandbox to attack three organizations
Claude published malicious code to the Internet and attacked 3 real companies
Cyber-Capable AI Agents: Vulnerabilities, Evaluation Containment, and Defensive Response
Hugging Face Breach Raises Hard Questions on Liability
Tailscale in the Hugging Face intrusion: The good news and the bad news
The OpenAI and Anthropic AI Hacking Sprees Are a Messy New Legal Frontier
What the Hugging Face breach reveals about defense in the age of agentic AI
When AI Agents Escape Sandboxes, Old Security Rules Apply
OpenAI Agent Used Exposed Credentials Across Four Services During Hugging Face Breach
OpenAI says its rogue AI tried to hack other companies
OpenAI’s Hacking Debacle Comes Down to Human Error
OpenAI’s rogue agent shows why we need federal rules for autonomous AI
OpenAI’s Rogue AI Agent Hacked More Than Just Hugging Face
JFrog tries to spin OpenAI 0-day exploit of its app into a success story
Investigating three real-world incidents in our cybersecurity evaluations
Petite autonomie
Hacker uses DeepSeek AI to autonomously attack vulnerable servers
Autonomie virale
Copilot worm can spread through Microsoft Word docs
Context Collapse, Part 3 - AI Worming through Word
Casser la glace
AI-assisted security tools are finding more bugs, but the threat level has not changed
Anthropic is finding bugs faster than Microsoft can fix them
Chrome Needs Twice-a-Week Patching Thanks to AI Bug Hunting
Claude Mythos Preview Discovers Cryptographic Weaknesses That Human Experts Missed for Years
Some thoughts about Anthropic’s new cryptanalysis results – A Few Thoughts on Cryptographic Engineering
Nu est le problème
Elon Musk’s xAI is trying to sue its way out of a Grok reckoning
Hugging Face Has a Deepfake Nudes Problem
High school defends staying silent while boys made AI nudes of 59 classmates
Pas si libre
Closed models refuse to help researcher swat Linux bug
Tech giants link hands to praise open AI models after OpenAI - Hugging Face attack
Industry Leaders Join Open Secure AI Alliance for AI Safety and Security
Jensen Huang’s first-ever post on X is in defense of open access to AI models, alongside Google, OpenAI, and Meta
A Fundamental Flaw Leaves LLMs Strikingly Vulnerable To Attack
Google Earth risked ruin with retracted AI tool for making fake satellite pics
How platform engineering 2.0 mitigates AI security and compliance risks
Microsoft’s solution to AI security: more AI and more acronyms
Private Claude Chats Exposed in Google and Bing Search Results
Professor’s invisible prompt trap catches 32 students cheating on their midterm with AI
La guerre, la guerre, c’est pas une raison pour se faire mal!
En eau trouble
A Leaked Memo Ties Cyberattacks on Minnesota Water Utilities to Iran
CISA warns of spike in attacks on water systems as Minnesota incidents probed
Hackers Targeted Municipal Water Systems In 7 States This Week, FBI Says
Trump blames Minnesota for cyberattacks on water sector, drawing pushback from cyber world
How Pro-Iran Hacktivist Networks Mobilize During Kinetic Conflict
Souveraineté ou vive le numérique libre!
Trump Administration Bans New Chinese Humanoid Robots
Pluralistic: How the EU can punish Google (despite Trump)
Privacy ou cachez ces informations que je ne saurais voir
What the Flock
‘I Would Never Do This To You:’ Protesting Flock, Arizona Man Presents Plan to Surveil Government Officials
Flock Cameras Are Being Destroyed Across the US
Apple’s smart glasses are running late because they don’t want to stir a privacy storm
DEF CON bans Meta-style ‘pervert glasses’
FTC sues Hims & Hers for allegedly sharing patient information with third-party platforms
GrapheneOS Defends Data-Wiping Function That Blocked US Border Search
Measuring Healthcare Data Leaks and Security Flaws at Internet Scale
OTI - Le lien à usage unique que les bots ne crament plus
I am the law
As New York Finalizes New Social Media Rules, US Senate Considers Nationwide ‘SCREEN’ Act
Most Australian teens still on social media three months after under-16 ban began, study finds
Robustness and Cybersecurity in the EU Artificial Intelligence Act
Russia Charges Telegram Founder Durov With Facilitating Terrorism
Red ou tout ce qui est brisé
Adversaries Don’t Need a Zero-Day — They Read Your Rulebook
The Gentlemen Ransomware Kills Nearly 180 Security Processes Before Encrypting Your Files
What does GitHub’s security team even do?
Blue ou tout ce qui améliore notre posture
Divers ou parce que j’ai aucune idée où les placer
Google goes it alone with a new cybercrime crew taxonomy
Collaborateurs
Nicolas-Loïc Fortin
Crédits
Montage par Intrasecure inc
Locaux réels par Intrasecure inc
More Technology podcasts
Trending Technology podcasts
About PolySécure Podcast
Podcast francophone sur la cybersécurité. Pour professionels et curieux.
Podcast websiteListen to PolySécure Podcast, American Alchemy with Jesse Michels and many other podcasts from around the world with the radio.net app

Get the free radio.net app
- Stations and podcasts to bookmark
- Stream via Wi-Fi or Bluetooth
- Supports Carplay & Android Auto
- Many other app features
Get the free radio.net app
- Stations and podcasts to bookmark
- Stream via Wi-Fi or Bluetooth
- Supports Carplay & Android Auto
- Many other app features


PolySécure Podcast
Scan code,
download the app,
start listening.
download the app,
start listening.
PolySécure Podcast: Podcasts in Family
















