Alors, un xkcd, ça ne fait que refléter ce qu'on croit, pas vraiment une étude. Ça conforte un peu mon point, à savoir que ça résonne.
Et on va pas ressortir la propagande de Microsoft des années 2000 et dire qu'il faut pas prendre Linux car ç'est pas maintenu par des boites. On s'est quand même battu pour en arriver la, et je pense qu'on a tendance à vite l'oublier.
les cas typiques genre openssl et xz
Si j'en crois ce site, il y a 320 millions de dépôts sur github et 5 millions d'utilisateurs. Même en se limitant à 0.1% qui serait un noyau dur de la communauté des libristes, ça reste énorme (et si quelqu'un vient me dire "tout le monde n'est pas sur github", ça donne une limite basse).
D'après ce site de la PSF, il y a 800 000 paquets pythons sur pypi. Sur les stats de lib.rs, on voit qu'il y a 250 000 crates pour 60 000 utilisateurs/équipes.
Dans tout les cas, c'est énorme.
Même avec le nombre d'attaque qu'on a eu en 2026, on reste quelques ordres de magnitude en dessous de la taille du libre sur toutes les métriques qu'on peut trouver.
Donc ouais, y a eu des soucis, mais quand je dit "c'est sur estimé", c'est par rapport à la taille de la communauté et la quantité de code. Le monde du libre, c'est plus vraiment une poignée de gens sur une liste de discussions, et j'ai le sentiment qu'on a tendance à vite l'oublier.
rien que le dernier khryspresso avec L’IA génère trop de failles de sécurité : les mainteneurs open source sont à bout, alerte l’OpenSSF
Ben je pense ça illustre bien le coté "environnement médiatique" de mon commentaire.
Pour commencer, contrairement au titre, ce qui est dit dans l'article n'est pas que l'IA génère des failles de sécu, mais des gens qui utilisent des IA pour écrire des rapports de sécurité (même si comme souvent quand on parle d'IA, la partie "humaine" est inexprimé). C'est quand un détail important.
Ensuite, l'article dit "face à des robots infiniment patients". C'est une citation de Crob, mais c'est surtout une citation d'une blague qu'il a fait. Et les robots ne sortent pas de nulle part, y a bien quelqu'un qui paye pour et qui s'en occupe. Bien sur, ça va pas aller avec l'imaginaire apocalyptique qui fait que ça devient viral.
Mais il y a d'autres imprécisions, comme le passage sur le CRA, je cite "le Cyber Resilience Act européen pourrait imposer aux mainteneurs bénévoles des obligations légales de répondre aux divulgations de vulnérabilités", ce qui est faux vu que primo, le CRA concerne les produits commerciaux (c'est une réglementation sur le fonctionnement du marché intérieur avant tout), donc exit la partie bénévole. En plus, les autorités de concurrence et/ou de sécurité ont sûrement des trucs plus importants que de s'occuper d'un codeur au Nebraska, pour reprendre l'exemple du xkcd. Je rappelle que seul les autorités administratives susnommés peuvent imposer des amendes, et qu'il n'y a aucun façon pour personne de porter plainte via le CRA. Le CRA n'est pas le RGPD, ça ne donne pas de droit, et encore moins de droit à ester en justice.
Je suis sur que je pourrais démonter plus l'article, mais je finir par dire qu'en copiant collant l'article dans GPTZero, l'outil indique que c'est probablement un article écrit par IA (j'imagine une traduction non relu de l'original en anglais). Alors on fait confiance ou pas à l'outil, mais c'est pas comme si l'éditeur du site avait une réputation irréprochable en France.
Et pour tout le reste, oui, y a des groupes qui ont les crocs, mais je ne pense pas que ça soit une question de géopolitique, ou en tout cas, pas récente. Par exemple, on pense que l'attaque sur axios vient de la Corée du Nord, et sauf erreur de ma part, Trump n'a rien fait à ce niveau.
Ensuite, encore une fois, je dit pas qu'il y a rien, je dit surtout qu'il y a une exagération pour les devs, dans le sens ou la majeur partie des projets non célèbres ne semblent pas crouler sous la charge (ou alors, je bosse sur des projets trop secure, mais j'ai des doutes). En fait, je dirait même que comme on a beaucoup plus de projets qu'il y a 20 ans, les emmerdes grimpent en même temps, mais juste parce qu'on a plus de projets.
Le cas de Linuxfr est différent, car c'est un site web, donc oui, tu as sans doute des tas d'attaques, tout comme je reçois parfois des emails pour me dire qu'il y a un souci sur jenkins ou gerrit car on peut y accéder depuis le web (ce qui est normal pour un projet libre, mais tout le monde ne semble pas le savoir).
[^] # Re: Le bon côté de la chose ?
Posté par Misc (site web personnel) . En réponse au lien Hackers breached the European Commission by poisoning the security tool it used to protect itself. Évalué à 6.
Alors, un xkcd, ça ne fait que refléter ce qu'on croit, pas vraiment une étude. Ça conforte un peu mon point, à savoir que ça résonne.
Et on va pas ressortir la propagande de Microsoft des années 2000 et dire qu'il faut pas prendre Linux car ç'est pas maintenu par des boites. On s'est quand même battu pour en arriver la, et je pense qu'on a tendance à vite l'oublier.
Si j'en crois ce site, il y a 320 millions de dépôts sur github et 5 millions d'utilisateurs. Même en se limitant à 0.1% qui serait un noyau dur de la communauté des libristes, ça reste énorme (et si quelqu'un vient me dire "tout le monde n'est pas sur github", ça donne une limite basse).
D'après ce site de la PSF, il y a 800 000 paquets pythons sur pypi. Sur les stats de lib.rs, on voit qu'il y a 250 000 crates pour 60 000 utilisateurs/équipes.
Dans tout les cas, c'est énorme.
Même avec le nombre d'attaque qu'on a eu en 2026, on reste quelques ordres de magnitude en dessous de la taille du libre sur toutes les métriques qu'on peut trouver.
Donc ouais, y a eu des soucis, mais quand je dit "c'est sur estimé", c'est par rapport à la taille de la communauté et la quantité de code. Le monde du libre, c'est plus vraiment une poignée de gens sur une liste de discussions, et j'ai le sentiment qu'on a tendance à vite l'oublier.
Ben je pense ça illustre bien le coté "environnement médiatique" de mon commentaire.
Pour commencer, contrairement au titre, ce qui est dit dans l'article n'est pas que l'IA génère des failles de sécu, mais des gens qui utilisent des IA pour écrire des rapports de sécurité (même si comme souvent quand on parle d'IA, la partie "humaine" est inexprimé). C'est quand un détail important.
Ensuite, l'article dit "face à des robots infiniment patients". C'est une citation de Crob, mais c'est surtout une citation d'une blague qu'il a fait. Et les robots ne sortent pas de nulle part, y a bien quelqu'un qui paye pour et qui s'en occupe. Bien sur, ça va pas aller avec l'imaginaire apocalyptique qui fait que ça devient viral.
Mais il y a d'autres imprécisions, comme le passage sur le CRA, je cite "le Cyber Resilience Act européen pourrait imposer aux mainteneurs bénévoles des obligations légales de répondre aux divulgations de vulnérabilités", ce qui est faux vu que primo, le CRA concerne les produits commerciaux (c'est une réglementation sur le fonctionnement du marché intérieur avant tout), donc exit la partie bénévole. En plus, les autorités de concurrence et/ou de sécurité ont sûrement des trucs plus importants que de s'occuper d'un codeur au Nebraska, pour reprendre l'exemple du xkcd. Je rappelle que seul les autorités administratives susnommés peuvent imposer des amendes, et qu'il n'y a aucun façon pour personne de porter plainte via le CRA. Le CRA n'est pas le RGPD, ça ne donne pas de droit, et encore moins de droit à ester en justice.
Je suis sur que je pourrais démonter plus l'article, mais je finir par dire qu'en copiant collant l'article dans GPTZero, l'outil indique que c'est probablement un article écrit par IA (j'imagine une traduction non relu de l'original en anglais). Alors on fait confiance ou pas à l'outil, mais c'est pas comme si l'éditeur du site avait une réputation irréprochable en France.
Et pour tout le reste, oui, y a des groupes qui ont les crocs, mais je ne pense pas que ça soit une question de géopolitique, ou en tout cas, pas récente. Par exemple, on pense que l'attaque sur axios vient de la Corée du Nord, et sauf erreur de ma part, Trump n'a rien fait à ce niveau.
Ensuite, encore une fois, je dit pas qu'il y a rien, je dit surtout qu'il y a une exagération pour les devs, dans le sens ou la majeur partie des projets non célèbres ne semblent pas crouler sous la charge (ou alors, je bosse sur des projets trop secure, mais j'ai des doutes). En fait, je dirait même que comme on a beaucoup plus de projets qu'il y a 20 ans, les emmerdes grimpent en même temps, mais juste parce qu'on a plus de projets.
Le cas de Linuxfr est différent, car c'est un site web, donc oui, tu as sans doute des tas d'attaques, tout comme je reçois parfois des emails pour me dire qu'il y a un souci sur jenkins ou gerrit car on peut y accéder depuis le web (ce qui est normal pour un projet libre, mais tout le monde ne semble pas le savoir).