HN Digest
Briefing personnel.

Edition quotidienne

Lire vite. Garder l'essentiel.

Les meilleurs longs formats de Hacker News, relus plus calmement.

6148 articles Page 128/615 Sans filtre

06:05

Microsoft Copilot Cowork Exfiltrates Files

L'article montre qu'une injection de prompt indirecte dans une skill de Copilot Cowork peut permettre d'exfiltrer des fichiers depuis Microsoft 365 en profitant du fait que l'envoi de messages à l'utilisateur actif ne demande pas d'approbation humaine. La technique consiste à faire générer par l'agent des messages Teams ou Outlook contenant des balises image pointant vers un site contrôlé par l'attaquant, lesquelles déclenchent des requêtes externes et transmettent des liens de téléchargement pré-authentifiés pour les fichiers accessibles. Les skills sont automatiquement chargées depuis un chemin OneDrive et les injections peuvent provenir de fichiers trouvés en ligne ou d'autres sources, ce qui limite la visibilité des administrateurs, et une vulnérabilité distincte permettant une sortie de données depuis le sandbox a été signalée à Microsoft. Les tests ont montré un taux de réussite élevé et reproductible contre des modèles récents comme Claude Opus 4.7 et Sonnet 4.6, même avec un petit extrait malveillant au sein d'une skill et avec la sélection de modèle en mode automatique. Pour atténuer le risque, il est recommandé de restreindre les permissions Microsoft Graph, de bloquer les téléchargements depuis SharePoint via Set-SPOSite ou Set-Label et de limiter l'utilisation de tâches planifiées qui exécutent des prompts sans supervision.

06:05

A Comma and a Question Mark

Après deux décennies d'usage du terminal, l'auteur a construit un système local qui transforme des phrases en propositions de commandes. Une virgule en début de saisie demande au modèle de proposer plusieurs commandes courtes accompagnées d'une explication d'une ligne pour que l'utilisateur les colle dans son prompt. Un point d'interrogation appelle un agent local restreint capable de lire des fichiers et de rechercher sur le web pour fournir des réponses rendues en markdown, sans exécuter de commandes. Le système repose sur un modèle de 27 milliards de paramètres via llama.cpp et utilise un schéma JSON pour contraindre la sortie et préserver la sécurité des propositions. L'ensemble fonctionne hors ligne sur un MacBook Pro puissant, ne nécessite pas de paiement en ligne et laisse toujours à l'utilisateur la décision finale avant exécution.

06:04

Show HN: OpenBrief – Local-first video downloader/summarizer

OpenBrief est une application de bureau Tauri v2 dans un workspace pnpm/Turborepo qui permet d'importer des vidéos ou fichiers audio locaux ou distants pour en extraire des transcriptions. L'outil propose la transcription locale (Whisper, Parakeet, Qwen3-ASR), des résumés sourcés en markdown avec timestamps, la possibilité de converser avec le contenu et de convertir les résumés en audio (Supertonic 3, Qwen3-TTS). Le dépôt comprend des apps React pour bureau, web et mobile, des paquets partagés (API, auth, DB, UI), des scripts pour le sidecar et l'intégration Rust/Tauri, ainsi que des outils de build et configuration. La configuration requiert Node.js ^22.21.0, pnpm 11, Rust/Cargo et des commandes dédiées pour le développement, les builds, la préparation des assets et les vérifications (tests, typecheck, cargo check). Le projet est open source sous licence AGPLv3, affiche une feuille de route pour étendre les formats, modèles locaux et fonctionnalités (embeddings vidéo, clonage vocal, exports) et s'inspire d'outils comme yt-dlp et whisper.cpp.

06:04

C extensions, portability, and alternative compilers

Beaucoup de code C réel dépend d'extensions non standard et de rustines pour compilateurs et bibliothèques, si bien que le strict respect de la norme ISO C est rare. Les en-têtes système comme ceux de glibc reposent sur des macros prédéfinies par le compilateur et des mécanismes spécifiques à GCC (par exemple __attribute__, #include_next et des headers internes) qui ne fonctionnent pas avec d'autres compilateurs sans compatibilité factice. D'autres bibliothèques et plateformes — SDL, la libc d'OpenBSD, Gnulib et bionic d'Android — intègrent des détections de fonctionnalités, des sémantiques d'inline ou des annotations spécifiques au compilateur qui entraînent des incompatibilités subtiles. Pour un auteur de compilateur C, les solutions pratiques consistent à proposer des correctifs en amont, convaincre les projets de tester le compilateur, appliquer des corrections en aval, ou émuler le comportement de GCC en définissant des macros de compatibilité. L'adoption plus large de macros de test de fonctionnalités atténuerait le problème, mais aujourd'hui le quasi-duopole GCC/clang pousse les nouveaux compilateurs à imiter GCC pour assurer une large compatibilité.

06:04

CVE-2026-28952: Apple macOS 26.5 Kernel Vuln found by Claude

Apple indique qu'elle ne divulgue ni ne confirme les problèmes de sécurité tant qu'une enquête n'a pas eu lieu et que des correctifs sont disponibles, et renvoie aux pages de sécurité et des bulletins pour plus d'informations. La mise à jour publiée pour macOS Tahoe corrige un grand nombre de vulnérabilités répertoriées par CVE, couvrant des impacts tels que déni de service, corruption de mémoire, élévation de privilèges, contournement de sandbox et divulgation d'informations sensibles. Les correctifs consistent principalement en des améliorations de la validation d'entrée, du contrôle des bornes, de la gestion mémoire et d'état, des restrictions de permissions, de la rédaction des journaux et de la suppression de code vulnérable. Plusieurs problèmes liés à WebKit et au traitement de contenus web ou multimédias, incluant des crashs, fuites d'informations et contournements de politiques de sécurité, ont également été résolus. Apple remercie de nombreux chercheurs et équipes pour leurs signalements et précise que certaines CVE proviennent de projets open source ou ont été attribuées par des tiers.

06:04

The Lottery – Shirley Jackson (1948)

Par un matin ensoleillé du 27 juin, les habitants d'un village se rassemblent sur la place pour la loterie annuelle, une cérémonie dirigée par M. Summers. La communauté suit un rituel établi autour d'une vieille boîte noire et de listes de familles tandis que les hommes, puis les membres des foyers, tirent des papiers pliés. Après l'ouverture des papiers, la famille Hutchinson est désignée et, à l'issue d'un second tirage, Tessie Hutchinson reçoit le papier marqué. Tessie proteste du manque d'équité de la procédure, mais les villageois, y compris des femmes et des enfants, se munissent de pierres et l'entourent. La foule la lapide, concluant la cérémonie par un acte de violence collective.

06:04

Nobody cracks open a programming book anymore

Pendant des décennies, les rayons informatiques accueillaient des manuels épais aux couvertures animales qui servaient d'outil d'apprentissage pratique pour les développeurs. Les ventes de livres techniques ont chuté notablement ces dernières années, avec des reculs mesurés par Circana BookScan et une baisse de 22,3 % du segment "professional books" en 2025. Les assistants d'IA et les outils tels que ChatGPT et GitHub Copilot ont absorbé une grande partie de la demande d'informations techniques autrefois satisfaite par ces ouvrages. Les manuels imposaient une lenteur constructive fondée sur la dactylographie et la pratique répétée, une discipline que les échanges rapides avec des agents ne reproduisent pas nécessairement. Le résultat est un déplacement des compétences vers des niveaux d'abstraction supérieurs et une nostalgie matérialisée par des exemplaires usagés de livres de programmation qui ne se vendent plus.

06:03

Hacker News front page as a site

La sélection couvre un large éventail d'actualités technologiques, scientifiques, juridiques et culturelles, allant de recherches fondamentales à des lancements de produits et à des incidents industriels. Plusieurs articles analysent l'impact croissant de l'intelligence artificielle, abordant des pratiques de développement assisté, la fragilité des agents LLM face à contraintes structurelles, des risques de fuite de données et des débats éthiques incluant une encyclique papale. Des nouvelles industrielles évoquent d'importants mouvements de marché et d'infrastructure, tels que la création d'une fonderie quantique, la hausse du coût des mémoires HBM, des saisies de serveurs liées à des cyberattaques et des annulations ou suspensions de projets. Des avancées scientifiques et d'ingénierie sont rapportées, notamment sur la sélectivité ionique des récepteurs NMDA, la biosynthèse de la nicotine, une méthode réduisant la traînée par micro‑rugosité et des tests de propulsion hypersonique. Enfin, de nombreux projets open source et outils pour développeurs et makers sont présentés, accompagnés de discussions sur la portabilité des compilateurs, la migration Go→Rust et l'évolution des pratiques d'apprentissage et de documentation.