Danvez evit an oadourien [Actu] Des fuites, des gros mensonges et des whoppers
K02:R24

[Actu] Des fuites, des gros mensonges et des whoppers

Deskrivadur ar rann

Download transcript (.srt)
0:27

[Gaël] Bonjour, vous écoutez RdGP, le podcast sérieux qui vous emmène au cœur des enjeux des droits numériques, des libertés individuelles et de la vie privée.

0:34

[Gaël] Bienvenue dans cette nouvelle revue de l'actu numérique, aujourd'hui je suis accompagné de Benjamin. Bonjour Benjamin !

0:38

[Benjamin] Salut Gaël !

0:45

[Gaël] Et on commence par comme un épisode fil rouge des fuites de données pour l'Etat, puisque la semaine dernière on parlait des fuites de données de Ficoba.

0:54

[Benjamin] Pourquoi ça a encore fui ?

0:56

[Gaël] Ça a encore fui effectivement. On parlait d'1,2 million de comptes qui ont fuiété, et le ministère de la santé s'est dit, mettez-en moi pour x10 s'il vous plaît.

1:05

[Benjamin] Mais quel... ouais, petits joueurs, allez, même pas de millions, petits joueurs.

1:11

[Gaël] Donc oui eux ils ont fait 15 millions.

1:14

[Benjamin] La bonne nouvelle, c'est que la semaine prochaine on ne sera pas à 150 millions.

1:19

[Benjamin] C'est pas possible, on est 70 millions.

1:22

[Gaël] M. de l'intérieur, ça a déjà fuité, donc il reste quoi la culture ? Si peut-être tous les gens qui ont des passes culture ou des choses comme ça, ça pourrait fuiter.

1:33

[Gaël] Bon, qu'est-ce qui a fuité ? C'est les adresses, c'est un peu tout le temps pareil, données administratives.

1:40

[Gaël] J'ai vu que... Sur l'article qu'on vous mettra en show notes.

1:53

[Gaël] euh... qui a balancé la boîte, qui a fait des conneries, Cegedim, genre en direct sur X.

1:59

[Gaël] C'est de leur faute à eux !

2:01

[Benjamin] Nous on y est pour rien.

2:02

[Gaël] Nous on y est pour rien, je trouve ça un p... Bon c'est...

2:07

[Benjamin] Au sens du RGPD t'es responsable de traitement.

2:12

[Benjamin] Donc tu peux dire « c'est pas nous, c'est eux », si c'est quand même un peu toi quand même.

2:16

[Benjamin] Un p'tit peu.

2:18

[Gaël] Je trouve ça un peu...

2:19

[Benjamin] Et en plus c'est pas très fair play, c'est pas très sympa, ouais c'est clair. Et puis alors, enfin...

2:25

[Benjamin] Évidemment il y a le nombre de données qui fuite, qui pose question et qui pose problème, mais c'est surtout quoi de la...

2:33

[Benjamin] Quand on parle de données médicales, eh ben a priori c'est des données qu'on ne peut pas...

2:41

[Benjamin] On a tendance à dire, mince, c'est le pire qui puisse arriver. Non, c'est pas le pire. Un Iban, c'est compliqué à changer, mais ça change. Une carte bleue, ça change assez facilement. Un mot de passe, ça change très facilement.

2:52

[Gaël] Alors que la santé ça change beaucoup plus difficilement.

2:54

[Benjamin] Alors que, bah ouais, si on a une maladie, ou alors, il faut que le...

2:58

[Benjamin] le ministère de la santé s'engage à guérir toutes les maladies de tous les français pour...

3:03

[Gaël] Ils n'ont pas parlé de cela récemment au Parlement ?

3:04

[Benjamin] Non, non, ils n'en ont pas parlé. Ou alors j'ai loupé l'info.

3:08

[Gaël] Bon, c'est des données qui se retrouvent en ligne.

3:12

[Gaël] Bon, ils sont pas censés le faire, les mutuelles, etc. d'aller chercher ce genre de dossier, mais...

3:28

[Benjamin] ben on sait pas, peut-être que tout d'un coup tu vas dire tiens c'est bizarre il me semblait que c'était moins cher

3:35

[Benjamin] C'est un vrai problème, c'est une vraie question à partir du moment...

3:38

[Gaël] J'ai essayé d'être pas trop complotiste.

3:41

[Benjamin] Alors sans être complotiste, dis-toi que ton boulot c'est de l'assurance et c'est de te protéger contre un risque

3:48

[Benjamin] et que tu sais qu'il y a une base de données qui va te donner un avantage concurrentiel énorme parce que ça te permettra de savoir qui potentiellement est déjà malade ou risque de tomber malade.

4:00

[Benjamin] La tentation va être grande.

4:03

[Gaël] Effectivement.

4:09

[Gaël] Donc là il y a quand même beaucoup de services parce que c'est santé...

4:14

[Gaël] ministère de l'économie et des finances.

4:19

[Gaël] Je pense que globalement ils ont tous eu des fuites de données maintenant les ministères.

4:26

[Benjamin] Ben alors non, je ne suis pas sûr, mais en tout cas il y en a beaucoup trop.

4:32

[Gaël] Et donc du coup...

4:36

[Gaël] qui... qui parlait des... justement de tous ces...

4:42

[Gaël] politiquement ou médiatiquement, il n'y a pas trop de réponse à ça, c'est à dire qu'on a l'impression que tout le monde s'en fout, c'est pas assez sexy.

4:48

[Benjamin] Ouais, alors le projet Arcady en plus c'est pas leur spécialité, les files de données ils sont pas du tout là pour ça.

4:53

[Benjamin] Mais là ils s'en inquiètent et...

5:01

[Benjamin] C'est-à-dire que déjà c'est quand même des histoires assez compliquées, c'est très technique, c'est de l'informatique.

5:07

[Benjamin] Donc c'est pas très vendeur, je pense que...

5:09

[Gaël] C'est pas tangible aussi.

5:10

[Benjamin] Ouais, et puis si on se fait voler un numéro de carte bleue et qu'on se fait voler 200 euros, ben voilà, on peut mesurer un préjudice de manière claire et précise. Là, le préjudice...

5:21

[Benjamin] Il est bien réel, il est gigantesque, mais il est très très compliqué à mesurer.

5:27

[Benjamin] et à évaluer. Et donc il faut un parallèle assez rigolo, enfin c'est rigolo, pas trop envie d'en rigoler mais...

5:35

[Benjamin] assez amusant en tout cas avec le vol au musée du Louvre.

5:40

[Benjamin] où tout le monde a vu le cambriolage avec des mecs qui sont passés par l'échelle et tout le monde s'est ému, tout le monde, tout le monde.

5:49

[Benjamin] a eu sa petite phrase, il n'y a pas une seule personnalité politique qui ne s'est pas émue du cambriolage au musée du Louvre, c'est le patrimoine de la France.

5:58

[Benjamin] qu'on m'attaque, voilà, etc. Ce qui n'est pas faux, hein, mais...

6:07

[Benjamin] plus grave pour tous les Français, tous.

6:10

[Benjamin] En tout cas les 15 millions qui sont directement concernés que des bijoux au musée du Louvre. Je ne minimise pas la gravité du cambriolage du Louvre.

6:22

[Benjamin] En tout cas, je trouve que je suis tout à fait d'accord avec le projet Arcady sur le fait qu'il y a quand même un deux poids de mesure, parce que dans un cas c'est spectaculaire...

6:41

[Benjamin] On va pas en parler.

6:42

[Gaël] Alors y'a un côté effectivement, je pense que c'est pas du tout sexy...

6:47

[Gaël] de parler de données ou quoi que ce soit et...

6:50

[Gaël] Ça ne passionne pas les grands médias.

6:56

[Gaël] les 15 millions de français qui ont leur compte qui fuite.

7:01

[Gaël] C'est pas trop le problème des bourgeois.

7:05

[Gaël] Le Louvre

7:06

[Gaël] ancien palais de Napoléon qui a été utilisé... C'est Napoléon qui était au Louvre.

7:13

[Benjamin] Tu vois ça comme ça toi.

7:14

[Gaël] Je pense que c'est comme le jour où Notre-Dame crame.

7:20

[Gaël] Oui c'est un symbole français, parisien ou quoi que ce soit, mais c'est beaucoup en fait une certaine classe qui a réagi, qui a financé, c'est pas tout le monde.

7:32

[Gaël] Pour le Louvre, je pense que tout le monde n'était pas ému non plus.

7:35

[Benjamin] Je suis pas tout à fait d'accord avec toi, je pense que le fond du problème c'est que dans un cas on voit tout de suite parce que bah voilà...

7:43

[Benjamin] On a volé une couronne, oh là là !

7:44

[Benjamin] et dans l'autre on a volé une donnée. Alors si demain madame Michu elle peut plus se faire assurer, elle peut plus prendre de mutuelle parce que ses données de santé ont fuité et que du coup le risque est trop élevé.

7:57

[Benjamin] un assureur malhonnête qui aura eu accès à ces données de santé et qui saura que ça vaut pas le coup.

8:05

[Benjamin] elle sera autrement plus embêtée dans sa vie, parce que le risque pour elle c'est de mourir.

8:12

[Benjamin] et c'est pas de pas pouvoir voir un bijou au musée du Louvre, c'est de mourir. C'est vraiment une question de vie ou de mort dont on parle là.

8:21

[Gaël] Donc c'est un sujet de lutte des classes.

8:28

[Gaël] le vol de données des citoyens françaises et français.

8:34

[Gaël] Aujourd'hui effectivement quelqu'un de riche, il pourra de toute façon se faire soigner.

8:37

[Gaël] Il est sûrement protégé par d'autres manières, au pire il a ses...

8:40

[Benjamin] Est-ce qu'il pourra se faire soigner ? Ben euh... Peut-être que oui, peut-être que... Enfin ça dépend où tu mets la limite des bourgeois aussi hein.

8:47

[Benjamin] Enfin traiter un cancer, ça arrive à énormément de Françaises être Français, ça coûte super cher, vraiment super cher, et si t'as pas de mutuelle, t'as beau être bourgeois ou être le bourgeois de quelqu'un, bah tu vas pas forcément pouvoir te payer le traitement que t'aurais pu avoir si, bah déjà, si on avait pas complètement pété la sécu.

9:11

[Benjamin] et puis si la mutuale t'avait accepté.

9:17

[Benjamin] Je ne serais pas aussi catégorique que toi sur le fait que c'est un problème de lutte des classes. Je pense que ça nous concerne. Toutes et tous.

9:23

[Benjamin] et que le problème va bien au-delà.

9:27

[Gaël] C'est marrant, la semaine dernière, off, on parlait de colère.

9:41

[Benjamin] Alors je disais à Gaël que bien souvent la colère est légitime.

9:48

[Benjamin] et qu'elle est indispensable et qu'il y a énormément de choses qui se construisent par la colère. En fait, on envisage souvent la colère comme quelque chose de destructeur.

9:58

[Benjamin] parce que je suis en colère, je vais casser une assiette et ben voilà ma colère n'a servi à rien d'autre, elle a créé de l'anthropie mais elle a rien résolu, or je disais que dans bon nombre de cas...

10:08

[Benjamin] il y a un problème et l'absence de colère amène au statu quo alors que la colère va permettre de changer les choses et de les faire évoluer et pas forcément dans le mauvais sens.

10:19

[Gaël] Je ne suis pas d'accord.

10:24

[Gaël] d'un bouquin de Stéphane et celle

10:30

[Gaël] Et en fait je pense qu'avant même la colère, il y a un sujet d'indignation.

10:34

[Gaël] Et en fait ça me paraît très...

10:36

[Gaël] normal.

10:39

[Gaël] qu'on s'indigne quand il y a des fuites de données au niveau de l'état.

10:42

[Gaël] au niveau d'entreprises privées même ou quoi que ce soit.

10:45

[Gaël] et que ça devienne des sujets d'état, je pense qu'aujourd'hui ce n'est pas traité.

10:54

[Gaël] Mais alors, je pense sincèrement...

10:56

[Benjamin] Et puis mettre la tête dans le sable aussi.

10:58

[Gaël] Oui mais je pense que c'est un peu à tout le monde d'aller interpeller type...

11:06

[Gaël] C'est député.

11:29

[Gaël] vous avez toute légitimité à envoyer un courrier à sa permanence.

11:37

[Gaël] les sujets de questions au gouvernement, notamment de l'assemblée.

11:41

[Gaël] Et en fait même peu importe où vous êtes, vous pouvez le remonter. Et en général les députés quand ils reçoivent vraiment beaucoup beaucoup beaucoup de lettres, ils sont un peu obligés d'en parler quoi.

11:50

[Benjamin] de lettres d'indignation donc.

11:52

[Gaël] Lettre d'indignation, vous pouvez citer, je m'indigne.

11:54

[Benjamin] Alors oui, je pense que effectivement t'as raison dans le sens où en général on passe pas du mode tranquillou au mode colère sans passer par l'indignation, et d'ailleurs dans ce podcast on s'indigne assez souvent.

12:10

[Benjamin] C'est de l'indignation soft ? Ouais, avec des effets...

12:14

[Benjamin] vraisemblablement pédagogique en tout cas on l'espère, mais après concrètement, bah ouais, il ne passe pas grand chose et moi ma conviction c'est que...

12:24

[Benjamin] Tu vois quand t'as des gens qui sont en colère, personne n'est jamais pris au sérieux avant d'être en colère.

12:30

[Benjamin] Jamais, ça arrive pas.

12:31

[Gaël] On fait de... On refait un autre podcast sociaux après ?

12:35

[Benjamin] Sur la colère !

12:35

[Gaël] sur la colère.

12:43

[Benjamin] Y'a pas de transi classe cette semaine ?

12:49

[Gaël] Vérifier son identité sur LinkedIn.

12:56

[Gaël] Ce que cela cache, mais c'est peut-être d'avoir mis autant de C dans les phrases.

13:02

[Benjamin] C'était un piège, je l'ai fait exprès.

13:05

[Benjamin] Et attend, la prochaine fois on va peut-être parler de chaussettes, non ?

13:09

[Benjamin] Oui, et ben j'ai lu un article qui m'a pas mal interpellé parce que figurez-vous que...

13:15

[Benjamin] je passe beaucoup trop de temps sur LinkedIn.

13:18

[Benjamin] c'est à dire que j'y passe du temps.

13:20

[Benjamin] Et régulièrement, Ling Lin me dit « mais vérifie ton identité, ça sera vachement mieux, t'auras l'air plus sérieux, les gens diront « waouh, ça c'est un gars bien, on a vérifié son identité, c'est pas un beau »

13:33

[Benjamin] et je m'étais laissé séduire et j'avais cliqué sur le bouton

13:39

[Benjamin] Et puis dès le début du processus je me dis mais qu'est ce que c'est que ce truc ? Et bien évidemment...

13:44

[Benjamin] J'étais pas allé au bout.

13:46

[Benjamin] Et j'avais trouvé ça !

13:47

[Benjamin] super intrusif parce qu'en gros pour vérifier l'identité, il y a besoin d'une pièce d'identité mais il y a aussi besoin de données biométériques, de photos du visage, enfin en gros il faut bouger la tête devant sa caméra, etc.

14:01

[Benjamin] Et quand j'avais vu le process, j'avais vite abandonné et j'étais arrivé à la conclusion que je ne le ferais jamais.

14:07

[Benjamin] Et ben effectivement il ne faut jamais le faire et c'est une très très très mauvaise idée. Alors...

14:16

[Benjamin] on mettra bien évidemment le lien dans les show notes, mais en gros ce qu'il faut retenir

14:28

[Benjamin] s'appuie sur un prestataire de vérification d'identité.

14:33

[Benjamin] Donc déjà il y a un tiers, c'est pas super, que le tiers prend donc toutes ces informations là.

14:39

[Benjamin] Au passage vous lui octroyez le droit d'entraîner des modèles d'IA etc, enfin des trucs dont on n'a pas du tout envie, et qui en tout cas au sens du RGPD ne répondent pas du tout à l'objectif.

14:51

[Benjamin] on n'est pas dans la base légale contractuelle.

14:56

[Benjamin] Et puis une fois que c'est fini, donc votre identité a été vérifiée, il n'y a aucune raison de conserver ces données-là.

15:03

[Benjamin] Or les données sont conservées.

15:06

[Benjamin] Alors on peut demander de les supprimer et puis espérer qu'elle le soit effectivement, mais en tout cas il y a très clairement un problème de non-proportionalité sur les données qui sont demandées par rapport au but à atteindre, et puis après dans la conservation des données etc. Et en tout état de cause...

15:23

[Benjamin] Au niveau du RGPD, il n'y a absolument rien qui va. Donc cette procédure de vérification d'identité sur LinkedIn...

15:31

[Benjamin] totalement illégal en Europe.

15:33

[Gaël] et puis s'envoyer à tout un tas de boîtes parce que...

15:35

[Benjamin] Et derrière, oui, alors évidemment, on serait sur le gâteau, c'est...

15:47

[Gaël] Je comprends pas pourquoi Stripe d'ailleurs.

15:50

[Benjamin] pour vérifier l'identité des clés.

15:55

[Benjamin] En fait ils se font plaisir, clairement ces gens-là vivent dans un univers parallèle où le RGPD n'existe pas.

16:01

[Gaël] Alors c'est aux US, donc ça veut dire que immédiatement toutes les données sont envoyées aux US.

16:07

[Gaël] Et donc du coup c'est accessible à n'importe quel moment.

16:12

[Gaël] Oui et puis même pas besoin du cloud.

16:13

[Benjamin] Mais même sans le Cloud Act, c'était illégal avant le Cloud Act, cette procédure de vérification d'identité. Donc il est...

16:23

[Benjamin] urgent de ne pas le faire parce qu'en plus une fois que c'est fait, les données ont été partagées.

16:28

[Benjamin] difficile de revenir en arrière.

16:30

[Benjamin] et on parle de données biométriques encore une fois, donc de données qu'on ne peut pas répudier, qu'on ne peut pas, c'est pas un mode pass qu'on pourrait modifier.

16:41

[Gaël] demain s'il y a des entraînements

16:43

[Gaël] ça veut dire que le passeport pourrait être reconnu facilement, la personne pourrait être reconnu facilement...

16:47

[Gaël] puisqu'on aura envoyé toutes les données de mouvement de tête ou quoi que ce soit.

16:51

[Gaël] Donc en fait on entraîne directement les IA à se faire reconnaître.

16:57

[Gaël] de manière personnelle.

16:59

[Gaël] et très identifié quoi.

17:03

[Gaël] Pas d'angos cette semaine, y'a de bonnes nouvelles là !

17:07

[Benjamin] Alors on va pas se mentir hein, dans RDGP on apporte rarement des bonnes nouvelles, on essaye parfois mais...

17:14

[Benjamin] par les temps qui courent on a quand même beaucoup plus de mauvaises que de bonnes.

17:18

[Gaël] C'est vrai. Peut-être qu'on peut parler un peu de nourriture. Saler et nourriture c'est quelque chose qui rapproche tout le monde.

17:24

[Benjamin] En France on aime bien la bouffe hein !

17:25

[Gaël] On aime bien la bouffe. Alors là, c'est pas de la bouffe française puisque c'est chez Burger King.

17:30

[Gaël] Mais parlons un peu de nourriture puisque Burger King aux US...

17:34

[Benjamin] Moi j'aime bien Burger King hein !

17:35

[Gaël] T'aimes bien Burger King ?

17:36

[Benjamin] Moi j'étais content quand ils sont revenus en France, je fais partie de ces gens qui étaient contents qu'ils reviennent.

17:41

[Gaël] Ils ont racheté les Quicks, c'est ça ?

17:43

[Benjamin] Non. Ils ont été rachetés par Resto Route ou un truc comme ça et ils étaient partis en claquant la porte et ils sont revenus des années après, ils ont même fait le buzz. Je me souviens, le premier carreau vert il me semble que c'était à Saint-Lazare et il y avait la queue et moi j'étais plutôt content qu'ils reviennent mais j'ai dû attendre genre six mois avant d'y retourner parce que...

18:05

[Benjamin] T'avais deux heures de queue pour aller au Burger King. Alors ouais, j'aime bien Burger King, mais je fais pas deux heures de queue pour y aller. C'est pas possible.

18:11

[Gaël] Ouais moi je comprend pas, faut limer.

18:15

[Gaël] Burger King aux US va écouter ses employés et analyser les conversations grâce à de l'intelligence artificielle pour savoir s'ils sont polis avec les clients.

18:25

[Benjamin] Ah ben voilà une bonne idée !

18:27

[Gaël] Bah voilà, c'est une très bonne idée.

18:28

[Benjamin] Oui, alors c'est que aux États-Unis.

18:30

[Benjamin] C'est qu'aux Etats-Unis, c'est pas encore en France.

18:34

[Benjamin] Alors est-ce que ça arrive ? C'est une bonne question que je me suis posée et à laquelle j'ai pas de réponse.

18:44

[Benjamin] Je sais pas trop en fait, est-ce que c'est bien proportionnel, est-ce qu'on peut justifier ça ?

18:51

[Benjamin] Est-ce que fliquer ses employés, ça me paraît franchement limite, par exemple avoir des caméras de surveillance

18:58

[Benjamin] sur le poste de travail d'un salarié, c'est illégal. On peut mettre des caméras de surveillance sur des espaces communs.

19:07

[Gaël] Mais est-ce qu'ils vont pas trouver une faille, tu vois ?

19:08

[Benjamin] De voir une machine à café, ça se discute.

19:11

[Gaël] Nommer.

19:18

[Gaël] l'ambiance du restaurant, s'il n'y a pas des risques d'un agresseur, de machin...

19:23

[Benjamin] Ouais, j'y crois pas beaucoup. La ficelle me paraît grosse, j'ai tendance à croire que ça passera pas du tout, du tout en France.

19:31

[Benjamin] Après on voit bien encore une fois qu'il y a une fenêtre d'Ouverton qui s'ouvre sur ces problématiques. On parlait l'autre fois du collier Friend.

19:43

[Benjamin] Clairement, il y a une volonté de certains acteurs d'ouvrir la fenêtre et d'y arriver.

19:50

[Benjamin] D'ailleurs, au moment où on en parlait, j'avais pas vu les affiches dans le métro, j'en avais entendu parler mais je les avais pas vues, depuis, comme j'ai pas mal pris le métro ces derniers temps, j'ai vu ces affiches.

20:00

[Benjamin] et elles ont toutes été arrachées. Il y a quelqu'un qui s'est énervé, c'est pas moi.

20:10

[Benjamin] c'est à coup sûr une auditrice ou un auditeur de RDGP.

20:16

[Gaël] Tu vois on parle de...

20:23

[Benjamin] nous protègent.

20:24

[Benjamin] Pourquoi le conditionnel ?

20:25

[Gaël] Non, c'est sûr, moi je fais un rapide rapport très personnel mais du coup je suis toujours en campagne jusqu'au...

20:37

[Benjamin] Est-ce que le temps de parole dans RdGP est décompté de ton temps de parole ?

20:46

[Gaël] Mais en fait, je le vois, il y a de plus en plus de monde, des opposants notamment.

20:52

[Gaël] qui demande à mettre des caméras...

20:54

[Gaël] des caméras avec intelligence artificielle.

20:57

[Benjamin] tu veux pas mettre plus de caméras

21:06

[Gaël] Donc non ça s'ouvre la fin de Wartons pour la sécurité c'est toujours le cheval de trois de toute façon pour tous ces systèmes là

21:14

[Gaël] et en plus l'ERGPD qui nous protège.

21:17

[Gaël] et en permanence attaqué par les états unis.

21:21

[Gaël] Si vous voulez qu'on parle d'un poste de Marc-Antoine Tevenet ?

21:25

[Benjamin] Oui, alors, ben justement, est-ce que le RGPD sert à quelque chose ? C'est une question qu'on entend très souvent. Le RGPD, on l'entend très souvent.

21:38

[Gaël] que c'était bien mieux avant, y'avait pas de coquilles...

21:45

[Benjamin] et ça nous fait perdre du temps et ça sert à pas grand chose et on voit pas la différence.

21:50

[Benjamin] et ben Marc-Antoine Tevenet, que je suis...

21:55

[Benjamin] en particulier quand ils postent sur LinkedIn.

22:01

[Benjamin] Je vais pas vous lire l'intégralité de son poste qu'on mettra dans les show notes, ni vous résumer l'intégralité de ce qu'il a écrit.

22:09

[Benjamin] Mais il faisait un constat qui me paraît assez implacable, c'est que le RGPD est énormément attaqué par les Etats-Unis en ce moment.

22:17

[Benjamin] Parce que les Etats-Unis voient une menace sur l'hégémonie des GAFAM.

22:24

[Benjamin] et Mark Antoine voit lui la preuve que ça marche, que si les États-Unis déploient autant d'énergie à combattre le RGPD, eh bien c'est bien que ça marche et c'est bien que ça nous protège.

22:38

[Benjamin] ça mérite qu'on le défende.

22:43

[Gaël] Donc il faut qu'on continue à s'indigner à chaque fois qu'on voit des...

22:45

[Benjamin] Il faut qu'on continue à s'indigner, qu'on se mette en colère quand c'est justifié.

22:49

[Benjamin] qu'on défende le RGPD et peut-être qu'on peut parler, reparlé de Digital Omnibus.

22:58

[Gaël] J'allais te dire, est-ce que tu as entendu parler de Digital Omnibus ? On n'a pas besoin des États-Unis pour saboter une R3-RGPD.

23:02

[Benjamin] Digital Omnibus, on en avait parlé, ça date du 19 novembre 2025, on croirait à un mauvais sort de Harry Potter, pas du tout.

23:13

[Benjamin] Digital Omnibus, oui ça fait, parce que c'est à la fois du latin de l'anglais, on dirait Wingarium Leviosa, ça fait très...

23:24

[Benjamin] Et alors comment est-ce qu'on prononce digital omnibus ? Omni-bus.

23:29

[Gaël] Avanceons, y'a tous les gens dans le train qui doivent se marrer forcément à nous entendre ou qui ont envie peut-être d'arracher des...

23:36

[Benjamin] surtout s'ils sont dans un omnibus.

23:40

[Gaël] Digital Omnibus V3

23:42

[Benjamin] Digital Omnibus, qu'est-ce que c'est ?

23:43

[Benjamin] et bien c'est tout simplement une simplification du RGPD parce que le RGPD serait trop compliqué.

23:49

[Benjamin] Le RGPD n'est pas compliqué, on l'a déjà dit, je ne sais plus, mais en tout cas non, ce n'est pas beaucoup, ce n'est pas beaucoup de pages, pas très compliqué à comprendre, c'est 6 bases légales pour stocker des données à caractère personnel.

24:02

[Benjamin] Une fois qu'on sait ça, on sait tout. Je vous invite à réécouter les tout premiers épisodes qu'on avait fait avec ARI sur ce sujet là.

24:10

[Benjamin] Et là, eh ben, Rebolote. Alors, j'ai plus la date, mais c'était la semaine dernière, je crois.

24:18

[Benjamin] 24 février, et ben voilà.

24:22

[Benjamin] on revient à la charge et là le danger vient pas des états unis mais de...

24:29

[Benjamin] directement de l'Europe.

24:31

[Benjamin] C'est très inquiétant, alors il y a NOYB, None of your business qui s'en émeut.

24:38

[Benjamin] et on les en remercie. Et d'ailleurs ils ont une page de soutien si vous voulez les aider None of your business. On en a parlé plusieurs fois c'est l'association de Max Schrems.

24:49

[Benjamin] Max Schrems lorsqu'il était étudiant il s'en était pris.

24:53

[Benjamin] aux privacy shield et digital privacy framework, donc en fait les accords transatlantiques.

25:00

[Benjamin] permettent de déroger au RGPD quand on est aux Etats-Unis parce que la réglementation est équivalente et on s'est dit ouais allez...

25:11

[Benjamin] et lui a dit bah non ça va pas et il a eu gain de cause une première fois une deuxième fois à chaque fois il a réussi

25:19

[Benjamin] Donc on va appeler que c'est un étudiant.

25:22

[Benjamin] faire casser un accord entre l'Union européenne et les États-Unis, ce qui est quand même pas rien, on lui en ségrée.

25:29

[Benjamin] Et aujourd'hui qu'il y a Trump, alors là c'est n'importe quoi, il n'y a plus rien qui...

25:36

[Benjamin] Donc Max Schrems, depuis il a été diplômé, il n'est plus étudiant du tout et il a monté l'association NOYB, donc pour None of Your Business.

25:46

[Benjamin] qui milite pour l'application du RGPD et sa défense.

25:51

[Benjamin] et ils ont écrit un article.

25:54

[Benjamin] sur les attaques qui continuent donc c'était le 24 février

25:58

[Gaël] C'est carrément un rapport.

26:00

[Benjamin] Alors je dis pas que c'est très très digeste à lire.

26:03

[Gaël] Non, c'est pas hyper digest, ouais.

26:08

[Gaël] Oui, non, bien sûr.

26:15

[Gaël] Donc merci à eux de faire la synthèse.

26:21

[Gaël] Donc on peut considérer que ça va continuer toutes ces attaques sur le RGPD, sur la...

26:27

[Benjamin] Alors ça s'arrêtera jamais et quelque part c'est une bonne chose, ça veut dire que ça marche, s'il y a autant d'attaques.

26:33

[Benjamin] Si le RGPD n'était pas attaqué, c'est qu'il servira à rien.

26:39

[Benjamin] En tout cas il faut continuer à s'indigner.

26:43

[Benjamin] Et je me mettrai en colère si je veux.

26:58

[Benjamin] On rappelle qu'il y a un réposé de GitHub.

27:00

[Gaël] C'est un endroit où on met du code partagé en ligne.

27:03

[Benjamin] Alors c'est un espace de stockage pour mettre des projets open source, essentiellement open source.

27:09

[Benjamin] Mais pas que !

27:11

[Benjamin] parce qu'on a aussi des runners sur GitHub, c'est-à-dire des morceaux de...

27:14

[Gaël] Des gens qui courent.

27:15

[Benjamin] Et alors... Non. Non, non.

27:17

[Gaël] Qu'est-ce que c'est un runner alors ?

27:19

[Benjamin] En fait, sur GitHub, on a aussi la possibilité d'avoir des programmes qui s'exécutent et qui vont permettre de générer les executables téléchargeables, enfin de faire tout un tas de choses.

27:31

[Benjamin] Donc c'est pas juste du code statique qui est stocké là dessus, et des petits malins.

27:38

[Benjamin] réussit à prendre le contrôle de plusieurs répositories de grande ampleur avec beaucoup d'étoiles.

27:55

[Gaël] et j'ai vu quelqu'un qui parlait justement de cette attaque, donc avec six principales cibles.

28:04

[Gaël] Awesome Go, Ambient Code et Trivie.

28:21

[Gaël] en automatisant.

28:22

[Benjamin] avec de l'IA

28:23

[Gaël] avec de liens.

28:24

[Gaël] notamment avec les nouveaux agents OpenClaw, ClaudeCode, etc.

28:32

[Gaël] Allez attaquer toutes les cibles en même temps.

28:39

[Gaël] avec des droits d'écriture.

28:41

[Gaël] Je veux dire, à ce moment-là, ils ont accès à tout.

28:46

[Gaël] faire de l'injection de script, ils ont pu rajouter donc du coup potentiellement des backdoors.

28:52

[Gaël] Ils ont pu faire ce qu'ils voulaient.

28:54

[Benjamin] Ils ont pris le contrôle.

28:55

[Gaël] et ils ont pris le contrôle total.

28:57

[Benjamin] Et ce qu'on ne sait pas, c'est...

28:59

[Benjamin] À quel moment exactement ils ont pris le contrôle et du coup est-ce qu'il y a des gens qui ont téléchargé des logiciels ?

29:04

[Benjamin] provenait de là et qui avait été compromis entre temps.

29:07

[Gaël] Donc moi j'ai suivi notamment le Trivy puisque donc Trivy c'est...

29:12

[Gaël] permet de faire du software build of material.

29:15

[Gaël] C'est faire la liste de toutes tes dépendances à des logiciels.

29:20

[Gaël] et c'est hyper important parce que si tu sais pas quelles sont toutes tes dépendances,

29:25

[Gaël] La stratégie de Trivie.

29:27

[Gaël] ça a été de supprimer tout le code du dépôt.

29:30

[Gaël] le rendre privé.

29:35

[Gaël] de ce cours quoi et republier une version.

29:39

[Gaël] Mais il a fallu du temps avant de s'en apercevoir de leur côté et de faire tout ça.

29:43

[Gaël] Donc potentiellement il y a des gens qui ont téléchargé des artefacts à ce moment là et qui ont eu une version corrompue.

29:54

[Gaël] Essayez de regarder, faites une mise à jour quoi.

29:57

[Benjamin] Ouais, et ce que t'es intéressant aussi dans la description de cette attaque, c'est que...

30:02

[Benjamin] les failles qui ont été utilisées sur ces différents projets, donc tu en as cité 6, en fait c'est toutes des failles différentes.

30:08

[Benjamin] C'est-à-dire que l'IA...

30:11

[Benjamin] classiquement quand il y a des intrusions, les hackers qui sont derrière, c'est pas des génies, c'est des gens qui choppent des failles qui ont déjà été publiées et qui vont...

30:20

[Benjamin] sur une faille précise à la recherche d'un système qui n'a pas été patché et qui du coup est encore vulnérable.

30:26

[Benjamin] et il n'y a pas besoin d'être un génie pour faire ça.

30:30

[Benjamin] Là, c'est un nouveau type d'attaque puisque ça utilise de l'IA.

30:36

[Benjamin] pour cibler un projet en particulier.

30:39

[Benjamin] et grâce à l'IA, trouver quelles sont les failles qui potentiellement pourraient passer et donc sur six projets en parallèle, les failles utilisées sont toutes différentes.

30:49

[Benjamin] Donc depuis ce week-end on est entré dans une nouvelle ère du piratage.

30:55

[Gaël] Alors oui et non.

30:57

[Gaël] Premièrement, c'est le même type d'attaque qu'on a depuis à peu près 2-3 ans, c'est ce qu'on appelle les attaques par Supply Chain.

31:03

[Gaël] En fait on va pas attaquer votre système, parce que votre système est depuis probablement protégé, ou en tout cas c'est un peu compliqué.

31:11

[Gaël] on va aller voir vos fournisseurs, et là dans ce cas là dans le cas de l'informatique les fournisseurs c'est d'autres entreprises qui produisent du code.

31:18

[Gaël] C'est le cas pour l'attaque XZ, donc c'était il y a deux ans ou trois ans maintenant l'attaque XZ.

31:23

[Gaël] Y'a pas longtemps c'était les...

31:34

[Benjamin] Ne me regarde pas, moi j'utilise pas NPM, je déteste JavaScript.

31:42

[Gaël] Ils ont utilisé en fait de l'attaque par supply chain.

31:44

[Gaël] La vraie différence.

31:50

[Gaël] avec des agents entièrement automatisés, même si enfin...

31:52

[Benjamin] Mais elle est là la différence !

31:54

[Gaël] Ouais mais en fait... Alors...

31:55

[Benjamin] cette différence là elle est fondamentale.

31:58

[Gaël] Alors ça fait longtemps qu'en fait il y a des scripts entièrement automatisés qui tournent sur internet et si vous recevez des mails...

32:16

[Gaël] Pour moi ça fait déjà quelques années qu'on était dans un mode où l'humain ne peut pas réagir aussi vite que des scripts d'attaque.

32:23

[Gaël] Donc de toute façon, ça fait des années.

32:25

[Gaël] qu'il faudrait normalement.

32:26

[Gaël] avoir des automatismes

32:29

[Gaël] En cas d'attaque.

32:30

[Gaël] et de l'automatisation en général.

32:33

[Gaël] Là c'est juste que ça plante un clou de plus dans le cercueil. Ok. Jamais un humain ne sera...

32:38

[Gaël] aussi rapide.

32:39

[Benjamin] Je pense qu'il y a un changement d'échelle qui vient d'être opéré.

32:44

[Benjamin] et que c'est vraiment une nouvelle ère.

32:47

[Benjamin] me tromper je suis pas expert dans le domaine.

32:49

[Gaël] Moi je dirais, maintenant il faut que tout le monde s'équipe de logiciels donc SIEM et SOC.

32:55

[Gaël] Donc pour détecter les attaques.

32:57

[Gaël] Y'a les croquettes du chat !

33:02

[Gaël] Donc je dirais que tout le monde doit s'équiper maintenant de logiciels SIEM ou bien de SOC.

33:15

[Gaël] qui sont facilement utilisables, facilement installables, ça existe.

33:25

[Benjamin] Mais est-ce qu'il faut juste pas arrêter avec l'informatique ?

33:30

[Gaël] Ah, alors ça on peut arrêter avec l'informatique. Non, l'autre point, j'avais été à une conférence il y a quelques temps.

33:40

[Gaël] recompiler tout ce qu'il utilise.

33:42

[Gaël] Ça me paraît en fait un peu fou.

33:45

[Gaël] Mais c'est le seul moyen...

33:47

[Gaël] d'être sûr de ce que tu fais en fait dans ton système informatique.

33:51

[Benjamin] Ouais mais enfin, s'il faut encore auditer le code que tu compiles hein...

33:55

[Gaël] bien sûr t'es obligé d'auditer tout tu audites et tu recompiles

34:00

[Benjamin] Ce n'est pas très difficile, surtout maintenant avec LIA.

34:06

[Benjamin] d'aller planquer une faille de sécurité dans le code source.

34:12

[Benjamin] Ouais, tu peux aussi la repérer dans le code compilé avec de l'IA.

34:22

[Benjamin] Mais au final...

34:26

[Benjamin] C'est quand même compliqué.

34:27

[Benjamin] Est-ce qu'on peut être d'accord sur le fait que c'est compliqué ?

34:31

[Gaël] Ah oui, moi je pense que c'est titanesque, pour des grosses grosses boîtes c'est peut-être f...

34:42

[Gaël] Mais bon, si vous êtes une petite entreprise, ou alors vous faites des rassemblements d'entreprises, et chacun...

34:50

[Gaël] Sachant qu'Audité c'est beaucoup plus facile aussi sur du code open source que sur du code...

34:54

[Benjamin] Oui, bien sûr, c'est...

35:00

[Benjamin] un point dont on pourra parler plus tard mais...

35:04

[Benjamin] la notion d'open source avec l'IA aujourd'hui risque de se déplacer un peu.

35:11

[Benjamin] dans le sens où...

35:14

[Benjamin] avec les LLM et les solutions de...

35:18

[Benjamin] de vibe coding et compagnie, on n'écrit plus forcément de codes, donc ce qui a de la valeur, c'est...

35:24

[Benjamin] pas vraiment le code source mais c'est peut-être le prompt source.

35:28

[Benjamin] et puis qu'avec une IA tu peux reverse-engineer un code compilé pour en refaire un code source. Donc la notion d'open source à mon avis dans les années qui viennent elle va énormément se décaler. En revanche ce qui ne va pas changer c'est la notion de logiciel libre. Parce que la licence, qui est une notion juridique et contractuelle, elle ne change pas. Alors que la notion d'open source qui est elle est une notion technique,

35:58

[Benjamin] Je pense qu'elle va se décaler.

36:01

[Gaël] J'ai plus rien à dire sur le sujet des attaques, protégez-vous.

36:10

[Benjamin] On a fini ?

36:10

[Gaël] Je peux laisser un long silence gênant si tu veux.

36:13

[Benjamin] Euh... Est-ce qu'on laisse un long soucis ?

36:21

[Benjamin] Merci Gaël.

36:23

[Benjamin] Vous avez écouté RdGP, le podcast sérieux qui vous emmène au cœur des enjeux des droits numériques, des libertés individuelles et de la vie privée.

36:31

[Benjamin] podcast est hébergé par Castopod, solution open source libre et gratuite d'hébergement de podcasts.

36:37

[Benjamin] N'oubliez pas que vous pouvez à tout moment interagir avec nous sur le Fédiverse et en particulier sur Mastodon en likant, partageant ou commentant cet épisode.

36:46

[Benjamin] Merci à toutes et à tous et à la semaine prochaine !

36:48

[Gaël] à la semaine prochaine