Vous êtes victime d’un incident de sécurité ? Contactez notre CERT

Custom Memory Management in HAProxy

HAProxy operates under a master-worker process model. The master process is launched with elevated privileges and is responsible for spawning, monitoring, and reloading worker processes. Each worker runs inside a chroot and drops its privileges. This architecture drastically reduces the impact of a successful attack.

RSSI : la quête du Graal commence par renoncer à l’outil parfait

Face à la prolifération des plateformes de GRC, de gestion des risques, de conformité ou de pilotage cyber, la tentation est grande de chercher l’outil qui couvrirait tout. C’est souvent le début des désillusions. Dans cet article sous forme de dialogue, deux RSSI confrontent leurs expériences : le bon outillage ne se choisit pas dans un catalogue, mais à partir des usages, des flux de décision et de la capacité de l’organisation à faire vivre ses outils dans la durée.

Trust no one: are one-way trusts really one way?

Domain and forest trusts are a well-known research topic. Rather than revisiting all of its aspects, the present article focuses on one-way trusts: the account used for maintaining the trust between domains can be extracted with a new tool, from the trusting domain and used to authenticate on the trusted domain. Thus, trusted domain objects can be helpful in performing lateral movement across security boundaries within Windows environments.

Publication of a security audit report performed on HashiCorp Vault

During the last months of 2025, our internal Security Evaluation Laboratory had the chance to conduct a security audit of HashiCorp Vault. This audit aim was to assess the security level of Vault, focusing on code source analysis and dynamic penetration testing (configuration handling, authentication and ACL, secure storage of secrets, API robustness).

PSIRT : l’arme (souvent) manquante pour être “CRA ready”

Alors que le Cyber Resilience Act entre dans sa phase d’application, celui-ci intègre une nouvelle obligation inédite et dimensionnante pour les éditeurs : devoir détecter, analyser et traiter les vulnérabilités qui surviendraient sur leurs produits numériques. Cette obligation de « maîtriser le cycle de vulnérabilités » des produits va transformer l’industrie numérique européenne.