un simple agrégateur, lecteur de flux rss pour tout suivre .... par: fonds d'écran - Kriss Feed, version : 7 -
  • Friday 26 June 2026 - 10:38
    from Korben

    Pour la première fois, on connaît le titre exact d'un livre antique sans avoir ouvert le livre. Les chercheurs de la Vesuvius Challenge ont lu, écrit en plein milieu d'un papyrus carbonisé, la mention "Sur les vices, livre 1", un traité de philosophie grecque signé Philodème, un penseur épicurien actif au Ier siècle avant notre ère, dont le rouleau était resté soudé sur lui-même depuis l'éruption du Vésuve en l'an 79.

    Ce rouleau, baptisé PHerc. 1667, vient d'être déchiffré d'un bout à l'autre. C'est le premier lu en entier.

    Pour comprendre l'exploit, il faut imaginer l'état de ces documents : retrouvés en 1752 dans une luxueuse villa d'Herculanum, probablement celle du beau-père de Jules César, les quelque 1 800 rouleaux ont été changés en bâtons de charbon par la chaleur de l'éruption, au point que les dérouler à la main revient encore aujourd'hui à les réduire en miettes.

    D'où l'idée, mise au point en vingt ans par Brent Seales, informaticien à l'université du Kentucky, de ne jamais y toucher. On glisse le rouleau dans un accélérateur de particules qui en réalise un scanner à rayons X d'une finesse extrême, on reconstitue en 3D chacune des couches enroulées à l'intérieur, puis on les déplie virtuellement à l'écran comme on aplatirait une viennoiserie feuilletée sans la déchirer.

    Restait le pire. L'encre de l'époque est faite de carbone, exactement comme le papyrus brûlé qui la porte, donc elle est quasiment invisible sur les scans, et c'est là qu'intervient une IA entraînée à repérer les infimes différences de texture laissées par les lettres pour redessiner peu à peu un texte que l'œil humain ne voit pas.

    Le résultat est franchement fort, avec 70 nouvelles colonnes de texte exhumées et, sur un autre rouleau, la mention "Philodème, Sur les dieux, livre 8" qui révèle aux historiens que cet ouvrage comptait plusieurs tomes, ce que personne ne soupçonnait jusqu'ici.

    Et pour les spécialistes de l'Antiquité, ça compte vraiment, parce que la bibliothèque carbonisée d'Herculanum est la seule de tout le monde gréco-romain à nous être parvenue à peu près complète, et non en fragments recopiés au Moyen Âge par des moines.

    Honnêtement, lire 2 000 caractères tracés par un Romain juste avant que tout brûle, ça vaut largement tous les chatbots qui écrivent des e-mails à votre place.

    Source : The Register , Scrollprize

  • Friday 26 June 2026 - 10:29
    from Korben

    Matt Sephton, alias gingerbeardman, a passé une nuit d'avril à arracher un parcours de golf des entrailles d'un vieux jeu, et il en est ressorti avec une idée bien plus tordue. Vous connaissez New 3D Golf Simulation, la série de T&E Soft qui tournait sur PC-9801 dès 1989 ?

    La Mega Drive en avait déjà eu quatre épisodes japonais à l'époque. Sauf que Matt a trouvé le moyen d'y faire entrer des parcours qui n'y avaient jamais mis les pieds puisqu'il a reverse-engineeré le format des données de terrain du jeu. Une fois ce format compris, vous ne lisez donc plus une cartouche, vous lisez une carte. Il a ensuite balancé tout ça dans un visualiseur Three.js dans son navigateur, et en une semaine son petit bricolage ressemblait déjà à un vrai jeu de golf 3D jouable.

    À partir de là, il a pu extraire trois parcours nés ailleurs et les patcher direct dans la ROM Mega Drive. T&E Selection et Eight Lakes étaient planqués sur des disquettes additionnelles du PC-9801, et Papillon C.C. dormait carrément dans T&E Virtual Golf sorti sur le Virtual Boy de Nintendo. Des parcours Virtual Boy qui tournent sur Mega Drive, c'est pas quelque chose que j'aurais pensé voir un jour, j'avoue.

    Et surtout, côté technique, c'est une jolie leçon de débrouille ambiance années 80 car la Mega Drive n'a pas de depth buffer pour gérer quel polygone passe devant quel autre. Du coup l'ordre de dessin est gravé à l'avance dans les données du parcours, du fond vers l'avant (le bon vieil algorithme des peintres ^^).

    Et c'est précisément ce qui a mis Matt sur la piste. Comme l'ordre de tri ne collait pas avec celui du PC-9801 d'origine, cela voulait dire que quelqu'un avait retravaillé les données spécialement pour la console de Sega. Pour démêler tout ça, il a donc sorti l'artillerie du désassemblage moderne, rizin pour fouiller le binaire 68000, vasmm68k pour réassembler, et l'émulateur BlastEm pour vérifier que ses bidouilles ne plantaient pas la machine.

    Et en bonus, Matt a même déterré une jolie histoire sur le jeu original. En 1989, T&E Soft n'avait pas pompé le parcours de golf Augusta de loin avec des photos, ils avaient signé un vrai contrat avec le club et bossé sur les plans officiels du parcours.

    Et le club ne rigolait pas avec sa réputation car selon Matt, "Augusta a renvoyé environ 60 corrections", du genre arbres trop courts et trop espacés, fleurs trop roses, sable des bunkers de la mauvaise couleur. Le tout codé en grande partie par un seul gars, Eiji Kato, ce qui vous fait mieux comprendre pourquoi ces données valent la peine qu'on aille les déterrer 37 ans plus tard.

    Mon détail préféré de ce jeu reste quand même la physique puisque le trou est trois fois trop gros, aspirant n'importe quelle balle qui passe à moins de 17 centimètres, soit le triple du rayon réel. Les balles tombent donc de bien plus loin qu'on ne le croit, ce qui est une petite triche d'ergonomie planquée là depuis trente ans que personne n'avait vraiment remarquée avant qu'on rouvre le code.

    Après, je vais être clair sur l'état du chantier : ce n'est pas une ROM finie à télécharger pour ce week-end. Faut voir plutôt ça comme une démo expérimentale. Mais l'intérêt n'est pas là. Non, ce qui est beau, je trouve, c'est cette archéologie qui traite un jeu comme un site de fouilles et qui permet de mettre au jour de très belles choses enfouies dans le code.

    Source

  • Friday 26 June 2026 - 10:28
    from Korben

    Sur un disque audio classique, il restait depuis toujours quelques canaux de données inutilisés, glissés juste à côté des informations qui affichent le numéro de piste ou le temps écoulé, et c'est précisément dans ces recoins que Philips et Sony avaient logé en 1985 le CD+G, une extension capable d'afficher des images en 288 sur 192 pixels avec une maigre palette de 16 couleurs.

    Vous l'avez forcément croisé sans le savoir, puisque ce format a surtout servi à faire défiler les paroles synchronisées sur les machines de karaoké pendant des décennies, avant de tomber dans l'oubli, à mesure que le CD physique déclinait.

    Pour situer l'objet, le tout premier disque commercial à exploiter le CD+G remonte à 1985, avec l'album Eat or Be Eaten de la troupe américaine Firesign Theatre, et depuis, la feature n'a jamais vraiment dépassé le stade du gadget réservé aux bornes de karaoké et quelques rares appareils.

    Sauf que voilà, deux artistes, Aizysse Baga et Adelaide, ont décidé de le déterrer pour de bon en pressant un mini-CD baptisé Divacore qui embarque de vraies illustrations à côté de la musique.

    Et elles ne se sont pas contentées du strict minimum. Pour caser des visuels à peu près corrects dans seulement 16 couleurs, elles ont misé sur le tramage, cette vieille astuce qui mélange des points de teintes différentes pour donner l'illusion de couleurs qui n'existent pas vraiment dans la palette proposée.

    Il faut dire que la marge de manœuvre était franchement limitée, avec à peine 28,8 kilobits par seconde réservés aux graphismes, de quoi peindre l'écran par petites tuiles de 6 sur 12 pixels et pas grand-chose d'autre.

    Le plus intéressant dans l'histoire, c'est qu'elles ont poussé le délire jusqu'au CD+EG, une variante étendue qui grimpe à 256 couleurs tout en restant compatible avec les anciens lecteurs, un format tellement confidentiel à l'époque qu'il n'a quasiment jamais été gravé sur un disque commercial et que presque aucun appareil ne savait l'afficher.

    Le tout a été fabriqué avec un encodeur maison écrit en Python, de quoi générer les deux versions des images et les glisser proprement dans les fameux sous-codes du disque.

    Du coup, si vous lisez Divacore sur une Sega Saturn par exemple, ou sur les très obscurs lecteurs Victor VS-G2 et VS-G3, vous voyez les illustrations en 256 couleurs dans toute leur splendeur. Sur une simple machine de karaoké ou une Amiga CD32, vous récupérez la version en 16 couleurs, et c'est déjà pas mal

    Bref, ressusciter un format que même son époque avait snobé, juste pour le plaisir de le voir tourner sur une Saturn. Inutile, et franchement cool non ?

    Source : Hackaday

  • Friday 26 June 2026 - 09:39
    from Korben

    Afska, le développeur derrière une flopée d'outils pour Game Boy Advance, a eu avec son studio [r]labs une idée géniale ! Ça s'appelle EmuDevz, et c'est un jeu vidéo dans lequel vous devez coder votre propre émulateur NES. Et pas en cliquant sur des boutons comme un loser, hein mais en pissant du vrai code pour le processeur, la puce graphique et la puce audio de la console de Nintendo.

    L'émulation, normalement, c'est un truc réputé aride où vous passez des semaines le nez dans la nesdev wiki à piger comment le 6502 gère ses cycles d'horloge. Et pourtant, là, tout devient clair et facile puisque vous avez un éditeur de code intégré façon shell Unix, et vous implémentez le CPU, le PPU et l'APU dans l'ordre que vous voulez. Puis au fil de votre progression, vous débloquez des ROMs et des homebrews à faire tourner dans l'émulateur que vous venez de pondre. Et pour vérifier que votre code tient la route, le jeu fournit même des tests unitaires, des tests vidéo et des tests audio.

    Mais le truc qui m'a scotché dans ce "jeu", c'est le debugger. Dans celui-ci, vous avez droit à un visualiseur de mémoire, un log d'instructions, les nametables, la CHR, les sprites, les palettes, les canaux APU affichés un par un, le monitoring du contrôleur... l'arsenal complet du mec qui développe pour de vrai, mais emballé dans une interface gaming. Y'a même un tuto interactif pour apprendre l'assembleur 6502 si vous débarquez sans rien connaître...

    Voilà, c'est génial pour apprendre des concepts liés à l'émulation et au développement de jeux retro. On savait déjà qu'il était possible d' apprendre Prolog grâce aux Pokemon ou de recréer une carte 3dfx de zéro et voilà que maintenant, on nous propose carrément de dompter l'émulation de la NES.

    Puis surtout, une fois que vous maitriserez un peu plus, le mode libre de EmuDevz vous permettra de commencer à coder des émulateurs pour d'autres systèmes. Ah et y'a même une bande son retro-synthwave dans l'appli pour se mettre dans l'ambiance.

    Et je vous l'ai dit ou pas que c'était open source, trouvable sur Steam mais surtout jouable directement depuis votre navigateur ???

    La vie est belle ! Et bonne canicule à tous 🥵 !

    Source

  • Friday 26 June 2026 - 09:33
    from Korben

    En 1981, Casio sortait le VL-1, un drôle d'objet vendu autour de 70 dollars, à mi-chemin entre la calculatrice de poche et le synthétiseur monophonique, avec un séquenceur de cent notes planqué dedans et un afficheur à huit caractères. Un jouet, en apparence. Sauf qu'il s'en est vendu près d'un million entre 1979 et 1984, ce qui pour un machin pareil reste assez dingue.

    Vous l'avez déjà entendu, c'est sûr. C'est lui qui balance la rythmique du tube "Da Da Da" du groupe allemand Trio, en 1982, sur le preset Rock-1 et une voix piano d'un kitsch parfaitement assumé. De quoi lui offrir un statut culte malgré sa réputation de gadget pour enfants.

    Le bidouilleur Max Vega, lui, a regardé cette vieille coque beige et a eu envie de lui greffer un cerveau de 2026. Il a viré toute l'électronique d'origine et glissé à la place un ESP32-C3, un microcontrôleur, autrement dit une petite puce programmable à quelques euros qu'on retrouve aujourd'hui dans la moitié des objets connectés.

    Et ça change tout. Le VL-1 devient un ROMpler, un mot un peu barbare qui désigne juste un instrument capable de rejouer des sons enregistrés au lieu de les fabriquer péniblement de toutes pièces comme avant. Là où la synthèse d'origine, monophonique et riquiqui, ne sortait qu'une note à la fois, l'ESP32 va piocher ses échantillons sur une simple carte microSD et offre du coup une réserve de stockage quasi infinie pour empiler autant de banques de sons qu'on veut.

    Le plus malin, c'est qu'il n'a touché à rien côté look. Le haut-parleur d'origine est resté, les boutons du clavier aussi, sauf qu'ils pilotent maintenant une interface affichée sur un petit écran OLED pour choisir l'instrument du moment. De l'extérieur, on a toujours le même jouet de 1981.

    Comme la puce a de la marge sous le capot, Max Vega en a profité pour ajouter des modes qui plaquent des accords complets d'un seul doigt. L'original, lui, ramait déjà avec une seule note.

    Au bout du compte, on récupère un petit instrument qui se glisse dans un sac à dos, qu'on dégaine n'importe où, mais avec enfin une palette sonore digne de ce nom à la place des bips d'origine. Le charme lo-fi du VL-1 est resté culte pendant quarante ans, sauf que voilà, à l'usage il était quand même pas mal limité.

    Bref, trop bien, un vieux truc culte qu'on ne jette pas, qu'on réveille avec trois euros d'électronique.

    Source : Hackaday

  • Friday 26 June 2026 - 09:25
    from Korben

    Le bidouilleur Starlarkus vient de sortir son nouveau projet, le GB-Link USB V2 qui n'est ni plus ni moins qu'un petit adaptateur permettant de brancher une VRAIE Game Boy sur le net.

    Le truc se fait passer pour un câble link tout ce qu'il y a de plus normal, et la console n'y voit que du feu. D'un côté y'a le port link de la Game Boy, de l'autre un port USB-C que vous branchez sur un ordi ou un smartphone Android. Et là, tout passe ensuite par le navigateur en WebUSB. Vous ouvrez une page web et vous pouvez retrouver un autre joueur et enfin échanger des Pokemon comme en 1999 ou vous mettre sur la gueule avec un Tetris, tout ça à distance.

    C'est magique ! Sous la coque en plastique de l'appareil, on retrouve surtout un PCB maison monté sur une puce RP2040 (la même puce que dans le Raspberry Pico) et ça cause avec la Game Boy, la Game Boy Color et la Game Boy Advance, et même avec les clones FPGA modernes .

    Côté jeux, ça va de Dr. Mario à Advance Wars en passant par tous les Pokémon de la première à la troisième génération.

    Le firmware, le client web et le launcher sont tous open source et le GB-Link USB V2 en lui-même sera bientôt dispo dans un crowdfunding .

    Si vous avez encore une Game Boy qui prend la poussière dans un tiroir, c'est peut-être donc le moment de lui offrir une seconde vie connectée !

    Source

  • Friday 26 June 2026 - 08:14
    from Korben

    Un dev prénommé Yllan vient de sortir OS9Map , une application qui affiche OpenStreetMap directement sur Mac OS 9. Oui, je parle bien du système d'exploitation de 1999 qui ronronnait sur nos vieux PowerPC.

    Pour l'installer, c'est un bon vieux fichier .sit à décompresser (StuffIt Expander sur la machine d'époque, The Unarchiver si vous passez par un Mac moderne), et il vous faudra un PowerPC sous OS 9 avec 16 Mo de RAM (32 recommandés) et une connexion qui passe par Open Transport. Une fois lancé, vous avez alors une recherche d'adresses qui tape dans Nominatim, le moteur de géocodage d'OpenStreetMap, et vous pouvez mettre vos endroits favoris en signets pour y revenir d'un clic depuis le menu. Bref, un vrai petit client carto !

    Et c'est là que je trouve ça beau puisque 16 Mo de RAM pour afficher une carte mondiale interactive, c'est très peu. Pour vous situer, un seul onglet Chrome aujourd'hui c'est plusieurs centaines de Mo, donc faut saluer l'exploit d'Yllan.

    Maintenant si l'idée d'une carte minimaliste vous parle, dans le genre bien dépouillé j'avais aussi joué avec MapSCII qui balance le monde entier en ASCII dans un terminal. OS9Map joue dans une autre cour, mais on retrouve un peu la même philosophie.

    Le truc qui rend tout ça possible, c'est évidemment OpenStreetMap qui propose toutes ses données en accès libre ! Alors rien que pour ça, merci à OpenStreetMap et ses contributeurs.

    Et puis si vous n'avez plus de PowerPC qui traîne au grenier, vous pouvez quand même goûter à OS 9 dans votre navigateur via Infinite Mac .

    OS9Map est en version 1.0.0 et se télécharge gratuitement sur le site de yllan .

  • Friday 26 June 2026 - 00:34
    from Korben

    Vous vous souvenez de la première fois que vous avez lancé Half-Life 2 et que vous avez attrapé une caisse avec le gravity gun ? Eh bien un lycéen qui se fait appeler slqnt vient de remettre tout ça dans votre navigateur, gratuitement, sans avoir à installer Steam ni à télécharger le moindre gros paquet. Ça se passe sur hl2.slqnt.dev , c'est en ligne depuis hier, et le jeu tourne tout en fluidité, largement au-dessus des 60 images par seconde directement sous Chrome.

    Sur mobile par contre, il vous faudra un clavier branché parce que les contrôles tactiles sont quasi inexistants pour l'instant, mais sur un PC, vous lancez la page et vous voilà à Black Mesa East.

    Maintenant, le plus intéressant c'est comment il s'y est pris, parce que porter un jeu bâti sur le moteur Source de Valve (le même que celui de 2004, successeur de GoldSrc) dans un onglet, ça ne se fait pas en claquant des doigts.

    Et slqnt n'est pas parti de zéro puisque c'est un copain qui lui a montré un portage de Portal fait par un autre dev nommé weliveinhell. Ce projet open source était d'ailleurs lui-même un fork de nillerusr/source-engine , c'est-à-dire une version modifiée de la fuite du code du moteur Source de Team Fortress 2 qui a circulé en 2020. Voilà pour la base du truc qui n'est ni plus ni moins que le moteur leaké patiemment retapé par la communauté.

    L'astuce de ce portage tient dans un mode de rendu appelé ToGLES. En gros le moteur sait parler OpenGLES, le truc qu'on utilise d'habitude pour les applis Android, sauf qu'Emscripten sait traduire ces appels en WebGL2 dans le navigateur. Résultat, slqnt n'a eu quasiment aucun travail à faire côté affichage, le plus dur étant déjà fait.

    Le casse-tête par contre, ça a été d'abord les assets, parce que cette version du moteur date d'avant la réédition anniversaire de HL2 et ne supportait pas ses fichiers. Il a donc fallu basculer sur la branche steam_legacy de Steam, puis dépaqueter tous les VPK du jeu et les redécouper en fichiers .data, un par carte, pour que le navigateur les charge au fur et à mesure.

    Et puis il y a eu les animations faciales. C'était l'une des grandes fiertés techniques de HL2 à sa sortie, la façon dont les visages bougeaient en parlant. Sauf que ça faisait tellement planter le portage que slqnt a fini par désactiver complètement le système pour avoir quelque chose de stable.

    Du coup le G-Man vous fait son monologue d'intro avec un visage figé, mais au moins ça tourne. Le reste de son journal de bord est également une jolie liste de galères de bidouilleur, vu de l'intérieur avec au hasard, les sauvegardes à recâbler sur le système de fichiers d'Emscripten, les batteries et medkits qui ne fonctionnaient pas, le gravity gun qu'Alyx vous tend mais qui n'arrivait jamais dans l'inventaire, les PNJ qui s'effondraient et mouraient au hasard, les headcrabs qui ne faisaient aucun dégât, l'eau toute noire et j'en passe...

    Petit détail qui parle à quiconque a déjà bidouillé un jeu, il a dû remapper l'accroupissement sur la touche C, parce que CTRL déclenchait des raccourcis du navigateur qui pourrissent la partie.

    Reste maintenant la question que tout le monde se pose : Est-ce que Valve est au courant ? Parce qu'un portage qui repose sur du code moteur leaké et sur les assets du jeu, légalement, c'est une zone grise bien grise qui tire vers le noir.

    Valve a toujours été plutôt cool avec sa communauté de moddeurs, mais ça pourrait disparaître du jour au lendemain. Après si l'idée d'un jeu Source qui tourne dans un onglet vous fait marrer, c'est exactement le même esprit que ce Portal 2 transformé en serveur web , ou que ce Doom qui tourne avec juste du CSS . Mettre les vieux FPS dans le navigateur, c'est presque devenu un sport, je vous en parlais déjà avec Wolfenstein 3D .

    Bref, foncez essayer tant que c'est en ligne. Et si vous y arrivez sur mobile sans clavier, écrivez vite un bouquin pour raconter comment vous avez fait !

    Source

  • Friday 26 June 2026 - 00:20
    from Korben

    Mise à jour du 26 juin 2026 : Mathias Rochus, le fondateur d'AdBlock Ltd qui édite l'extension, m'a contacté pour réagir. Il souligne que cette capacité n'a jamais servi (le rapport Island le confirme) et que le scriptlet en cause, trusted-create-element, n'est pas maison : il vient de la bibliothèque open-source de scriptlets d'AdGuard que beaucoup de bloqueurs embarquent. Surtout, il annonce corriger les deux problèmes dès aujourd'hui : suppression pure et simple du scriptlet inutilisé pour qu'aucune config serveur ne puisse l'appeler, et vérification du vrai domaine youtube.com au lieu d'une chaîne posée n'importe où dans l'URL. La nouvelle version doit encore passer la revue de Google.

    Une précision quand même, parce que c'est le cœur du sujet : selon le rapport Island, quand le serveur renvoie certains paramètres, l'élément créé est une balise <script> dont le contenu est fourni directement par le serveur. Autrement dit, le verrou qu'on retire servait bien à faire tourner du code venu d'ailleurs. Le correctif, lui, est une bonne nouvelle pour les 10 millions d'utilisateurs. Je reviendrai vérifier une fois la mise à jour en ligne.


    Si vous avez installé une extension qui s'appelle "Adblock for YouTube" pour virer les pubs de vos vidéos, prenez deux minutes pour lire mon article.

    Les chercheurs Oleg Zaytsev et Shachar Gritzman, de la boîte de sécurité Island, viennent de passer au peigne fin une de ces extensions installée par plus de 10 millions de personnes, et ce qu'ils ont trouvé dedans n'est pas très joli joli. Le truc affiche fièrement un badge "Featured" sur le Chrome Web Store, fait bien le boulot promis (il bloque les pubs), mais il embarque aussi de quoi exécuter n'importe quel bout de JavaScript sur n'importe quel site que vous visitez.

    Et ça, ça craint !

    Mais avant que vous fermiez l'onglet en panique, sachez tout d'abord qu'il existe plusieurs extensions qui portent ce nom. Celle qui pose problème a un identifiant précis, cmedhionkhpnakcndndgjdbohmhepckk. Donc pour vérifier, tapez chrome://extensions dans votre barre d'adresse, activez le "Mode développeur" en haut à droite, et regardez l'ID affiché sous chaque extension. Si vous tombez sur celui-là, virez-la sans réfléchir. Si c'est un autre identifiant, ce n'est pas l'extension visée par cette analyse, ce qui ne veut pas dire pour autant que tous les bloqueurs du store sont blancs comme neige, hein...

    Ce qui inquiète Island, ce n'est pas une ligne de code qui vole vos données là, maintenant mais plutôt une capacité en sommeil. L'extension contient ce que les chercheurs appellent les ingrédients architecturaux pour faire tourner du code arbitraire, et la mèche peut être allumée par un simple changement côté serveur sans que cela se voit.

    En clair, du jour au lendemain, le bidule pourrait se mettre à lire vos pages, aspirer vos données et à agir à votre place dans vos comptes perso, vos applis de boulot ou vos panneaux d'admin. Au moment de l'analyse, le mécanisme dormait. Il n'était pas absent.

    Et le détail qui fait sourire jaune, c'est quand même ce garde-fou censé limiter l'extension à YouTube. En théorie elle ne s'active que sur le site de Google mais en pratique, elle tourne sur absolument tous les sites, avec une vérification qui regarde juste si la chaîne "youtube.com" apparaît quelque part dans l'URL.

    Oui n'importe où, du coup une adresse comme bank.example.com/search?q=youtube.com passe le test sans problème donc autant vous dire que le verrou ne verrouille pas grand chose...

    Cette extension traîne sur le store depuis 2014. Au départ c'était donc un bête bloqueur de pub YouTube, jusqu'à un changement de propriétaire en 2018. Les premières versions embarquaient carrément un SDK d'injection de pub baptisé Unistream, finalement retiré en juin 2024, et les chemins d'injection de script pilotables à distance sont présents depuis février 2025. 3 autres extensions de blocage de pub liées au même écosystème ont déjà été dégagées du Chrome Web Store pour cause de malware.

    Toutefois, pour le moment, il n'y a aucune preuve qu'un payload malveillant ait réellement été poussé aux utilisateurs, mais c'est la combinaison de plusieurs de ces facteurs qui pue : une extension à 10 millions d'installs, un accès à tous les sites, un canal d'injection téléguidé, un passé d'injection de pub et des cousines déjà bannies. Gloups !

    Donc je vous conseille vivement de faire le tour de vos extensions. CRXplorer vous aidera à débusquer celles qui sont louches, et si vous cherchez à bloquer les pubs proprement, j'avais fait le point sur les bonnes méthodes pour ça . Petit rappel au passage, sur Chrome le uBlock Origin complet a été débranché par le passage à Manifest V3, et il ne reste que sa version Lite, forcément moins fortiche.

    Donc si vous voulez le vrai, c'est sur Firefox que ça se passe maintenant.

    Bref, méfiez-vous des bloqueurs de pub qui réclament la lune et au moindre doute sur l'ID, désinstallez cette merde !

    Source

  • Wednesday 24 June 2026 - 09:57
    from Korben
    -- Article en partenariat avec Proton --

    Si vous avez encore un mot de passe identique sur trois sites, ou que vous vous dites "le 2FA c'est bien, mais je ferai ça plus tard", ce billet est pour vous. Proton Pass, c'est le gestionnaire de mots de passe de Proton, l'éditeur suisse derrière Proton Mail, Proton VPN, Calendar et Drive. On va voir ensemble quels sont les points forts, les limites et la vraie valeur ajoutée côté vie privée par rapport à d'autres outils du même genre.

    Parce que Proton essaie de nous faire admettre qu'il est possible d'avoir un gestionnaire de mots de passe sérieux, open source, zero-knowledge, avec des alias email intégrés, sans payer 50 € par an. Du coup on va voir si l'affirmation se vérifie ou pas. Avec une promo tonton Korben rien que pour vous, ma bonté me perdra je sais ^^

    Proton Pass : tour du proprio

    Le premier truc à comprendre, c'est que Proton Pass est zero-knowledge. Pour les moins techos d'entre vous, cela veut dire que Proton ne peut pas lire vos données, même s'il le voulait. Tout est chiffré côté client (via AES-256-GCM, et votre clé de chiffrement dérive de votre mot de passe maître que Proton ne connaît jamais. C'est la même logique que Proton Mail, Proton Drive, Proton VPN . Zero-knowledge, justice suisse, en dehors des alliances de surveillance 5/9/14 Eyes et personne qui a les clés à votre place.

    Mais ce qui rend Proton Pass vraiment différent là où les autres gestionnaires sont souvent juste "fonctionnels", c'est un ensemble de features qui touchent à l'identité et à la vie privée, pas juste à la sécurité brute. Point important, 2 audits indépendants (Cure53 en 2023 et Recurity Labs 2026 ). Extensions navigateurs, applis mobiles/desktop et même l'interface en ligne de commande ont été passées au crible.

    Voici les principaux points de différence qui font que Proton Pass se distingue de la masse (selon bibi) :

    1. Les alias email intégrés : la killer feature côté privacy

    C'est ZE fonctionnalité qui claque. Proton Pass intègre nativement Hide-my-email, hérité de SimpleLogin, un très bon outil de messagerie anonyme open source qu'ils ont racheté en 2022.

    Le principe est aussi simple qu'efficace puisque cela vous permet de générer des adresses email aléatoires qui redirigent vers votre vraie boîte. Vous ne donnez donc jamais votre vraie adresse à un site. Lorsque vous créez un compte, vous choisissez un alias, et l'alias reçoit les emails comme s'il était la vraie adresse. Le nombre d'alias est de 10 dans la version gratuite (cette dernière propose par contre un nombre illimité de mots de passe et d'appareils), mais si vous avez besoin de plus, il y a le Pass Plus (alias illimités, domaines perso, envoi depuis l'alias, etc.).

    C'est massif comme diraient les djeuns, parce que peu de concurrents l'intègrent nativement dans le gestionnaire. Vous avez des outils comme AnonAddy ou des services externes, mais ici c'est intégré dans le flux de création de mots de passe. Vous créez un login, vous choisissez un alias, vous validez. Basta. C'est déjà un niveau de privacy en avance et surtout ça se fait le plus facilement du monde quel que soit votre niveau.

    2. Zero-knowledge et métadonnées

    Outre l'utilisation de l'algo de niveau militaire AES-256-GCM (le même que la plupart des outils du genre), Pass ajoute un point technique fort, souvent ignoré par les concurrents. Proton Pass chiffre en effet aussi les métadonnées (URLs, usernames, noms de dossiers). La plupart des gestionnaires laissent ces champs en clair côté serveur, ce qui permet un profilage possible (quels sites vous utilisez, quelle fréquence, etc.).

    De son côté, Proton chiffre ces champs, ce qui empêche la société de voir ce que vous faites. C'est un point moins visible côté UX, mais massif pour la vie privée.

    3. 2FA/TOTP intégré et passkeys illimités

    Proton Pass intègre un authentificateur 2FA/TOTP, sans avoir besoin d'un outil séparé comme Authy ou Google Authenticator. Vous pouvez générer vos codes 2FA directement dans le gestionnaire, au moment de la connexion. Depuis début 2026, les passkeys sont aussi illimitées, même sur le plan gratuit. C'est un vrai plus pour remplacer les 2FA classiques par une méthode plus moderne et plus sécurisée, sans payer un supplément.

    Et bien sûr, l'autofill et la synchro entre vos différentes machines (navigateurs Safari/Edge/Firefox/Chrome ...) et OS (macOs/iOS, Android, Windows) sont en place. Sur les versions payantes il y a même une surveillance continue du darknet (Monitor) pour vous prévenir si un de vos mails a fuité et une protection anti-phishing (Sentinel). Que demande le peuple ?

    4. Écosystème Proton, une logique cohérente

    Proton est l'éditeur de Proton Mail, Proton VPN, Proton Calendar, Proton Drive, tous zero-knowledge. Proton Pass fait partie du même écosystème , avec un seul compte, une logique cohérente. Si vous utilisez déjà Proton, c'est un package complet. Si vous venez de Google, LastPass, 1Password, c'est une alternative sérieuse.

    Et si vous avez des besoins un peu plus larges il y a les packs Family (pour 6 utilisateurs avec les fonctions Pass Plus, panneau admin, etc.) ou Pass for Business , qui est la version entreprise (avec logs d'activité, SSO/SCIM et depuis peu la gestion par groupes). Bref, un un vrai plus pour la gestion des équipes, car ça permet à l'administrateur de suivre qui a des mots de passe faibles, qui réutilise les mêmes à gauche et à droite, etc.

    Sans compter que bientôt de nouvelles fonctionnalités vont arriver, car Proton Pass a une roadmap claire pour cette année : organisation plus fine via dossiers/sous-dossiers, agent SSH (stockage de clés SSH), amélioration de l'autofill, gestion par groupes en B2B, gestion des tokens d'accès pour les agents IA. C'est un produit qui bouge, pas un gestionnaire statique comme trop le sont devenu.

    Proton Pass vs Bitwarden vs 1Password & co

    Sans creuser plus que ça, on peut le comparer assez rapidement avec les gestionnaires les plus connus. Chacun ayant ses avantages et ses inconvénients donc à voir selon votre profil.

    • Bitwarden : open source, auto-hébergement possible, moins intégré côté alias, pas de chiffrement des métadonnées. Proton gagne sur les alias + métadonnées, Bitwarden gagne sur le côté self-hosting.
    • 1Password : premium, plus mature, pas d'alias natif, pas de chiffrement des métadonnées. Proton gagne sur la vie privée (alias + métadonnées), 1Password gagne sur l'UX et la maturité.
    • LastPass : une des leaders du marché mais avec un historique de fuites, moins privacy-focused, pas d'alias natif. Proton gagne sur l'aspect vie privée et zero-knowledge, LastPass sur la maturité et une base d'utilisateurs plus large.
    • NordPass : facile à utiliser, bonne UX, audits indépendants, nombre d'alias limité, pas de chiffrement des métadonnées. Là encore Proton gagne sur la vie privée. NordPass gagne sur simplicité et parfois des prix bas lors de certaines promos.
    • Google Password Manager : pas de zero-knowledge, pas d'alias natif. Proton gagne sur la plupart des points en dehors du prix.

    Et pour vous partager la table de comparaison un peu plus visuelle du site Proton (c'est un peu plus complet) :

    Vous voulez passer à Proton depuis un autre gestionnaire de mots de passe ? C'est facile, Pass vous propose un import automatique en quelques clics.

    Le bon plan du moment !

    Si vous voulez tester Proton Pass sans vous prendre la tête, il y a une série d'offres spéciales tonton Korben, toutes sur la même page. Proton Pass tout seul, c'est 12 mois à -50%, soit 2,49 €/mois. Pour équiper toute la famille, le pack Pass Family est à -40%, soit 4,19 €/mois (jusqu'à 6 personnes). Et si vous voulez le grand chelem (Pass + VPN + Drive + Mail), Proton Unlimited est à -30%, soit 9,09 €/mois. De quoi essayer toutes les features premium (alias illimités, 2fa intégré, passkeys, monitoring dark web, etc.) sans vous prendre un mur côté budget.

    Découvrir les offres Proton Pass →

    Note : en partenariat avec Proton. Ce billet est rémunéré. Le lien affilié ne change pas le prix pour vous.