Vue lecture

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.

J'ai créé mon propre outil de stats sans tracking

Un site sans cookie de mesure d'audience et sans bandeau de consentement, c'est reposant je trouve... Sauf qu'à cause de ça, bah je ne savais plus trop combien de gens venaient me lire tous les jours. Relou hein ?

C'était ma situation depuis un moment déjà, vu que tout ce qui servait à mesurer l'audience a dégagé de korben.info il y a un bon bout de temps. Alors faute de mieux, je me suis rabattu sur AWStats, qui lit bêtement les logs Apache du serveur mais bon, c'est pas terrible, parce qu'avec le cache de Cloudflare, il y a une grosse partie de mon trafic qui n'est pas pris en compte.

En effet, quand Cloudflare possède une copie valide de la page dans son cache, il peut la renvoyer directement sans contacter le serveur d'origine. Vous êtes donc bien un visiteur réel, mais Apache ne voit aucune requête et AWStats ne vous comptabilise pas. Du coup, tous les outils fondés exclusivement sur les logs d'origine sous-estiment la part du trafic absorbée par le cache.

Après il y a bien le classique Google Analytics, mais bon même configuré en mode full RGPD, ça reste Google et ça appelle quand même un service tiers aux US... Vous connaissez aussi déjà des alternatives propres, puisque je vous ai parlé de Matomo, Plausible et de Vince Analytics , mais elles ajoutent toutes une mesure côté navigateur, avec un script, un pixel ou un stockage local (le localstorage) et moi, je ne voulais aucun outil d'audience de plus dans vos pages !

De son côté, Cloudflare lui, voit chaque requête HTTP qui atteint son réseau, y compris celles auxquelles son cache répond. Ses chiffres couvrent donc beaucoup mieux le trafic HTTP que mes logs d'origine. Le souci, c'est que son dashboard, je ne l'aime pas. Je le trouve incomplet, mal foutu, chiant à utiliser, et il ne montre pas ce que j'ai envie de voir.

Donc, histoire d'avoir ce que je voulais, j'ai fini par coder le mien. Enfin, entièrement vibe codé et ça tourne aussi bien sur un serveur qu'en local sur une machine de bureau.

Petite parenthèse pendant que j'y suis, vous ne le savez peut-être pas mais depuis que ChatGPT a débarqué dans nos vies fin 2022, tout ce que je développe moi-même sur ce site et l'ensemble de mes outils internes sont vibes codés avec des LLMs comme ceux d'OpenAI et d'Anthropic. C'était une purge au tout début et maintenant ça s'est tellement amélioré et je me suis tellement spécialisé là-dedans, que le code n'est devenu qu'une formalité. Ne hurlez pas, mon site est statique et j'envoie pas de fusée dans l'espace !

Mon collecteur s'exécute en local, cause à une API, et il n'envoie pas une seule ligne de mesure dans votre navigateur. Bref, que mon backend soit écrit avec un LLM, à la main ou en Brainfuck, vous chargez exactement la même chose de mon outil de stats, c'est-à-dire rien du tout. La garantie est donc architecturale et pas une question de talent.

Et surtout, mon outil de stats n'ajoute aucune mesure dans votre navigateur. Aucun JavaScript ni cookie supplémentaire n'est posé par mon outil. À la place, il lit l'API GraphQL Analytics de Cloudflare, en lecture seule et récupère des compteurs déjà agrégés par jour et par dimension. Cela veut dire par exemple, que quand je récupère le nombre "nombre d'IP distinctes par jour", je ne récupère pas les IPs en tant que telles mais juste un total que Cloudflare me communique et qu'il a déjà traité en amont.

Et vous n'êtes pas obligés de me croire sur parole, parce que c'est vérifiable en 10 secondes... Ouvrez l'inspecteur de votre navigateur, onglet Réseau, et rechargez cette page. Vous ne verrez aucun script de mesure d'audience, aucun appel vers un domaine tiers et aucune iframe. Même les vidéos YouTube ne se chargent qu'au moment où vous cliquez sur la vignette. Le seul truc qui bouge, c'est le compteur du footer qui télécharge un nombre, sans rien renvoyer derrière.

Attention, ce n'est pas à confondre avec Cloudflare Web Analytics et ses mesures RUM (Real User Monitoring) puisque cette fonctionnalité injecte un bout de JavaScript pour mesurer les performances ressenties dans le navigateur. Chez moi, c'est désactivé tout ça.

Maintenant soyons clairs sur un point, parce que c'est l'objection évidente et qu'elle est parfaitement légitime... Cloudflare, lui, voit bien votre adresse IP. Pas à cause de mon outil de stats, mais parce que c'est un reverse proxy et que c'est mécaniquement ce qui se passe dès qu'un site est derrière un CDN. Votre requête arrive chez eux avant d'arriver chez moi, sinon ils ne pourraient ni router, ni mettre en cache, ni bloquer une attaque. Mon outil ne change rien à ça, il se contente de lire des totaux déjà calculés et je ne récupère jamais la moindre IP. Tout est détaillé dans mes CGU, avec les bases légales, les durées et la liste des cookies de sécurité, si vous voulez le détail complet.

Mon outil et le compteur que vous pouvez retrouver dans le footer de mon site reposent sur les requêtes collectées côté serveur chez Cloudflare et sans l'analyse web, je ne peux juste pas suivre par exemple un parcours utilisateur, connaitre un taux de rebond ou évaluer les temps de chargement mesurés chez les lecteurs. Rien de grave donc...

Maintenant, il y a un souci chez Cloudflare, c'est que selon le jeu de données et le forfait que vous payez ou non, le détail ne reste interrogeable que durant une fenêtre limitée de temps. Mon outil doit donc passer chaque jour récupérer les agrégats encore disponibles et les stocker dans une base SQLite sur mon serveur ou en local, selon la façon dont on l'a déployé.

Ça me permet de garder mon propre historique agrégé. J'ai aussi activé le Super Bot Fight Mode de Cloudflare, qui réduit une large partie du trafic automatisé, mais attention, ça ne me donne pas pour autant des stats sans aucun bot. Les crawlers autorisés comme Googlebot et ceux qui passent entre les mailles du filet restent comptabilisés dans mes chiffres, exactement comme avec tous les autres outils de mesure web. Et je préfère le dire clairement plutôt que de vous vendre des chiffres "propres" qui ne le sont jamais totalement, vu qu'un filtre anti-bot ne peut retirer que les bots qu'il a détectés.

À côté de ça, j'ai aussi branché ma Google Search Console, et là non plus sans installer la moindre bibliothèque tierce... Je signe moi-même un JWT en RS256 avec le module crypto natif de Node, je l'échange contre un jeton d'accès chez Google, et le compte de service que j'utilise est restreint au scope lecture seule. Ça m'apporte des statistiques agrégées sur les impressions, les positions, les requêtes de recherche et surtout Discover !!

Si je devais résumer ça, je dirais que Cloudflare estime le volume de trafic et que Search Console montre quelles recherches produisent des impressions et des clics, même si sans aucun tracking en place, ça n'explique évidemment pas la motivation de chaque lecteur. Mais osef ! Et comme Cloudflare embarque aussi son pare-feu, j'en profite pour rapatrier des statistiques sur les événements de sécurité et les routes attaquées, comme ça, je peux tout voir au même endroit.

Maintenant, le vrai plaisir, c'est de pouvoir afficher ce que je veux dans mon propre dashboard. Par exemple, la répartition par langue, les navigateurs, d'où provient le trafic avec un joli petit camembert, les pays, l'état de mon cache, la bande passante, etc. Et quand j'ai un nouveau besoin qui me pête dans le cerveau, je peux ajouter une vue rapidement et je ne m'encombre pas de ce qui ne me sert pas.

Sans traceur placé chez vous, je ne connais donc pas les sessions, le taux de rebond, le parcours de lecture, les entonnoirs de conversion, donc impossible de savoir si vous êtes revenu hier, ni dans quel ordre vous avez lu 3 articles. Mais je m'en tape complètement puisque ces métriques ne m'ont jamais servi à rien.

Ce que je veux connaitre, c'est surtout l'ordre de grandeur de l'audience et le nombre de pages demandées. Le parcours individuel et les entonnoirs de conversion, c'est surtout un besoin de régie publicitaire ou de site e-commerce, et pas d'un site comme le mien. Quand on sait que les bandeaux de cookies nous coûtent 575 millions d'heures perdues collectivement, et que l'Europe réfléchit enfin à les alléger , s'en passer n'est pas vraiment une punition.

Bref, mes stats sont maintenant plus digestes que celles d'AWStats, sans avoir à vous tracker ou vous faire charger quoi que ce soit. Ça me va donc très bien. Et si vous voulez un avant-goût de la technique derrière l'outil, j'ai montré récemment comment vous faire un compteur de fréquentation gratuit , donc n'hésitez pas à y jeter un œil...

Empreintes et ADN - Le vrai prix de votre ESTA

Vos empreintes digitales, votre photo et jusqu'à votre ADN, voilà ce que les États-Unis aimeraient consulter directement dans les fichiers de police européens. Le deal s'appelle Enhanced Border Security Partnership (EBSP), et la monnaie d'échange, vous la connaissez bien si vous avez déjà voyagé aux États-Unis. C'est ce petit formulaire ESTA que vous remplissez avant de filer à New York ou ailleurs (celui qui vous évite le visa).

Le projet d'accord, vous n'étiez pas censé le lire, mais l'ONG Statewatch l'a publié en avril dernier et son article 3 range dans les données biométriques vos empreintes, vos photos et vos données génétiques (oui, votre ADN). Washington réclame cet accès depuis février 2022 à tous les pays dont les citoyens, comme vous, voyagent sans visa, et le Conseil de l'UE a autorisé la Commission à négocier le 16 décembre 2025.

Bruxelles jure vouloir un système de requête ponctuelle (c'est-à-dire un tuyau d'accès), avec ce que le mandat du Conseil appelle "une limitation claire des finalités des données échangées, avec des déclencheurs très spécifiques". Sauf que la demande américaine d'origine, elle, parle de cribler "de façon routinière" les bases biométriques des pays partenaires.

Entre les deux il y a donc un gouffre !

Et le texte ne s'arrête d'ailleurs pas à la biométrie puisqu'il prévoit de faire circuler des "indications de risque" pour déterminer si votre entrée "poserait un risque réel pour la sécurité publique ou l'ordre public". Traduisez : votre profil, vos fréquentations, vos opinions. Vous vous souvenez de ce touriste refoulé à cause d'un mème sur JD Vance ? Ou toutes ces histoires de douaniers qui fouillent votre téléphone à l'arrivée ? Bah je vous laisse imaginer la cata...

Statewatch pointe surtout la contradiction avec le droit européen lui-même. L'article 9 du RGPD interdit en principe de traiter les données génétiques, et le projet se contente de "garanties appropriées". En effet, la Charte protège les Européens contre la discrimination fondée sur les opinions politiques mais ça, le texte qui cadre ce Enhanced Border Security Partnership, n'en dit rien.

La Cour de justice de l'UE avait retoqué en 2022, dans son arrêt sur le PNR (Passenger Name Record), les traitements automatisés qui décident sans humain dans la boucle, et voilà que ça revient sur le devant de la scène d'une autre manière.

Franchement, c'est relou. On nous impose des bandeaux cookies sur chaque site de recettes de cuisine, on fait tenir un registre de traitement au moindre club de pétanque et pendant ce temps-là, le Conseil européen négocie tranquillou un accès que j'estime abusif pour une administration étrangère à des fichiers d'empreintes (biométriques) nationaux. Ça fait un peu mal au cul vous ne trouvez pas ???

Alors, certes, on voyage sans visa, même si, quelque part, l'ESTA c'est un peu un visa qui ne dit pas son nom. Enfin, moi, je vois pas trop la différence sur le fond... Et puis dans cette Europe à deux vitesses, on a quand même la Bulgarie, Chypre et la Roumanie qui, eux, ont besoin d'un visa. Donc on n'est pas très solidaire sur le coup.

Puis je vous rappelle que les fichiers d'identité français ne sont pas franchement des coffres-forts quand on pense par exemple à l'ANTS qui s'est fait siphonner 19 millions de dossiers via une faille basique . Et sur le sérieux de nos amis américains, je repense à cette grand-mère américaine qui a passé six mois en prison à cause d'un faux positif de reconnaissance faciale, et je me dis que si on y ajoute un croisement transatlantique automatisé des données, ça va pas être joli joli en termes de bourdes...

Bref, pour le moment rien n'est signé et les États membres se déchirent encore sur la portée et les durées de conservation de NOS données qu'ils vont offrir aux États-Unis. Et on verra bien si le Parlement va donner son feu vert, mais en tout cas c'est maintenant que tout se joue.

Voilà, surveillez ce dossier de près et je vous invite à aller lire l'analyse de Statewatch parce qu'elle est plutôt salée.

Neural Drive - Le jeu de kart qui tourne sans moteur de jeu, dans votre navigateur

Aujourd'hui je vais vous parler d'un jeu de karting façon Mario Kart qui fonctionne sans moteur 3D et sans même une seule ligne de code.

En réalité, il s'agit d'un modèle de 130 millions de paramètres qui est capable de deviner à quoi doit ressembler l'image suivante. Cela a été mis en ligne hier soir par Asankhaya Sharma, c'est le gars derrière OptiLLM . Ça s'appelle Neural Drive et ça imite Super Tux Kart , le Mario Kart libre dont je vous ai déjà parlé.

Neural Drive est donc un modèle qui regarde les sept dernières images ainsi que les touches que vous enfoncez sur votre clavier. Son job c'est simplement de peindre l'image suivante. Ainsi, si vous appuyez sur la flèche du haut, il dessinera une carte qui avance, si vous tournez à gauche, il dessinera un virage...etc.

Donc, il n'y a aucun code derrière, c'est juste une hallucination que vous pilotez en 384 x 192.

Les 262 Mo du fichier ONNX se téléchargent dans votre onglet et c'est votre carte graphique qui transpire ensuite, avec le WebGPU. Il y a donc zéro serveur derrière, exactement comme l'agent Gemma que je vous montrais en avril .

Je l'ai testé chez moi sur mon Mac Studio dans Firefox et je suis à 2,5 frames par seconde, ce qui représente 405 millisecondes de génération par image sur mon GPU Apple. Donc autant vous prévenir qu'à ce rythme-là c'est injouable. Vous appuyez sur une touche, le monde se redessine mollement, et vous conduisez comme dans un rêve où vos jambes ne répondent plus... Mais ça reste dingue quand même !

Sharma annonce que sur les MacBook M récents on peut obtenir environ 10 images par seconde, et sur des GPU ça devrait approcher le temps réel, 15 à 20 images par seconde. L'écart avec ma mesure vient sûrement du fait que je suis en train de compiler tout un tas de conneries au moment où j'écris cet article... donc testez plutôt que de me croire sur parole. Et si vous êtes sur mobile, les petits boutons sous l'écran servent de contrôles tactiles, si vous avez de la patience.

Aucune de ces images n'existe dans un fichier de jeu. Le chrono en haut à droite est illisible parce que le modèle le repeint à chaque frame.

Le plus marrant, c'est tout ce qu'il vous dessine en plus de la route. Il régénère aussi l'interface : le compteur de tours, la minimap en bas à gauche, les petites têtes de Tux empilées sur le côté, le chrono en haut à droite. Sauf qu'il ne sait pas ce qu'est un chrono. Du coup les chiffres bavent, se réécrivent tout seuls, vous annoncent un tour 1 sur 300 ! Ce modèle ne compte pas le temps écoulé, il peint simplement des pixels qui ressemblent à du temps. Et pendant ce temps-là le décor fond carrément en haut de l'image, avec des bouts de falaise qui coulent dans le ciel.

Côté cuisine, c'est un LatentDiT de 130,8 millions de paramètres (768 de dimension, 12 couches) posé sur un petit ConvVAE qui compresse l'image d'un facteur 8. Le gros du boulot d'optimisation c'est que le modèle d'origine avait besoin de 8 étapes de débruitage par image, et la version distillée n'en fait plus que 2. C'est ce qui vous fait passer de "démo qui rame" à "démo qui rame un peu moins". Vous démarrez à l'une des 18 positions pré-enregistrées dans un fichier de seeds, et si votre navigateur n'a pas WebGPU, ça bascule sur le CPU avec un message d'avertissement sans ambiguïté : "prêt (CPU, ce sera lent)".

Vous avez aussi les poids PyTorch, dont le checkpoint non distillé de 523 Mo, si l'envie vous prend de bidouiller l'entraînement. C'est la même famille d'idées que DIAMOND, l'IA qui rêve pour mieux jouer , ou que Mirage 2 , sauf qu'ici tout a été ramené à la taille d'une page web. Le kart ne pèse plus que 262 Mo et tient dans un onglet de navigateur !

Bref, c'est une démo, pas un jeu. Mais c'est la première fois que je fais tourner un monde entier chez moi sans envoyer un seul octet à un serveur.

Ça se teste ici , et les poids sont là .

Reviewer des patches git par mail sans quitter Thunderbird

Marc Coquand avait très envie d'embarquer son équipe dans un nouveau genre de workflow Git à base d'emails et c'est pour ça qu'il a créé thunderbird-patch-review .

Il s'agit d'une extension pour Thunderbird qui, lorsque vous ouvrez un mail qui contient une série de patchs, vous propose un bouton "Review" vous permettant d'accéder à une interface de relecture Git qui va vous être très familière, vous allez voir.

Ensuite, si la série des patchs vous convient, vous pouvez tous les approuver directement sur votre dépôt local avec la commande git-am sans jamais avoir à quitter votre client mail.

Pour lancer Git, l'extension utilise une API expérimentale maison qui embarque tout le nécessaire dans son paquet sans host de messagerie native à installer séparément. Ça fait un truc en moins à configurer et l'addon vérifie que tout est OK dans un worktree jetable, avant de valider la review.

Comme ça, s'il y a un conflit, le bouton Apply se grise et les erreurs remontent dans l'interface pour que vous puissiez toutes les revoir une par une et faire un retour propre à l'auteur.

Cet add-on a été vibe-codé avec GLM 5.2 et construit pour répondre aux besoins de son équipe. Il hésitait sincèrement à le partager parce que le monde n'est pas encore prêt pour le Vibe Coding, mais il explique sur son site qu'il y avait un sérieux manque d'outils dans l'écosystème pour pouvoir travailler sur des revues de patch directement dans son client mail.

Donc tant pis, yolo, il l'a publié quand même et je pense que ça devrait vous intéresser. Comme quoi faire bosser un agent pour soi n'oblige pas à le planquer.

Maintenant, les patches qui arrivent en pièce jointe ne sont pas encore gérés, les mails en HTML seul non plus, et la collecte d'une série ne cherche que dans le dossier du message ouvert. De plus, l'add-on n'est pas encore publié sur le store Thunderbird, donc vous devrez le packager vous-même en .xpi depuis la racine du projet :

git clone git://mccd.space/thunderbird-patch-review
cd extension && zip -qrX ../patch-review.xpi .

Ensuite, vous chargez le fichier obtenu via le menu engrenage du gestionnaire de modules complémentaires (Installer un module depuis un fichier) et c'est réglé ! Rien de méchant si vous avez déjà bidouillé des extensions Thunderbird, genre Send Later pour planifier vos envois dont je vous parlais il y a un petit moment maintenant.

Voilà, si vous faites déjà du git par email, ça vaut le détour. Le code est en EUPL 1.2, et tout se passe ensuite sur la mailing list de Marc.

Source

Moonshine - Et votre serveur Linux sans écran devient une console

NVIDIA a débranché GameStream, son système maison pour envoyer les jeux de votre PC vers une Shield ou un laptop. Sauf que le protocole, lui, n'est pas mort : Moonlight , le client open source qui le réimplémente, tourne toujours sur Windows, macOS, Linux, Steam Link, Raspberry Pi 4, Apple TV et Xbox, et même sur des Switch et des Vita en homebrew.

Et surtout, Hans Gaiser bricole depuis début 2024 une pièce qui manquait côté serveur, Moonshine , qui commence à être sérieusement utilisable.

Moonlight n'étant qu'un client, il affiche l'image et renvoie votre clavier, votre souris et votre manette. Derrière, il faut donc forcément une machine qui capture le jeu et qui encode la vidéo en temps réel.

Bref, comme je vous le disais, depuis que NVIDIA a rangé GameStream au placard début 2023, ce rôle revient à des serveurs communautaires. Le seul que la FAQ Moonlight recommande, c'est Sunshine , du collectif LizardByte. C'est codé en C++ sous licence GPL-3 et ça tourne sous Windows, Linux, macOS et FreeBSD. Sauf que Sunshine capture une session de bureau existante ce qui veut dire que sur une machine sans écran, il faut composer avec ça, et c'est de là que vient toute la littérature sur les dongles HDMI factices et autres écrans virtuels...

Alors que Moonshine, lui, est codé en Rust et prend un autre chemin. En fait, chaque session de streaming tourne dans son propre environnement isolé, qui est totalement séparé de votre bureau. Du coup, vous n'avez plus besoin de session active du tout... Une simple tour sans écran fera parfaitement le boulot.

Voilà, si vous avez une machine Linux qui dort dans votre placard avec un GPU dedans, ça peut vous permettre de lancer Moonlight depuis votre canapé à distance, et c'est le serveur qui gérera la session rien que pour vous.

Après, c'est du Linux uniquement, testé sur Arch même si ça remonte que ça tourne aussi sur d'autres distribs, avec systemd obligatoire pour lancer et gérer tout ce qui est processus. Et du côté du GPU, il vous faudra de l'encodage vidéo Vulkan, donc, vous l'aurez compris, une Nvidia RTX ou une AMD RDNA2 ou plus récente, voire une Intel Arc pour les plus motivés.

Voilà, toutes vos vieilles GTX resteront sur le banc de touches... Sans oublier que vous aurez besoin du client Moonlight en version 6.0.0 minimum et que la compatibilité avec les portages non officiels n'est pas garantie.

Les codecs supportés, c'est du H.264, H.265 et AV1, avec du HDR en 10 bits. L'AV1 est marqué expérimental et Hans Gaiser prévient lui-même qu'il fait gonfler la taille des images au fil du temps sur les cartes NVIDIA. Sauf que c'est réglé depuis : NVIDIA a sorti le correctif dans son pilote Vulkan beta 595.44.3.0 et Hans Gaiser a confirmé début avril, mesures à l'appui, que la qualité était revenue à la normale. Son README, lui, n'a pas suivi et vous conseille encore de rester en H.264 ou H.265. Donc si l'AV1 vous tente, prévoyez le pilote Vulkan beta, pas celui de votre distrib.

Notez aussi que Moonshine n'est pas conçu pour être utilisé sur des réseaux publics puisque le protocole GameStream sous-jacent a des limites qui font que le trafic n'est pas entièrement chiffré au niveau applicatif. Donc, si vous vous y mettez, n'exposez jamais les ports de Moonshine directement sur internet. Préférez passer par Tailscale ou un WireGuard par exemple.

Bref, Moonlight, Sunshine, Moonshine... si comme moi, vous vous emmêlez dans les noms, c'est parfaitement normal. N'empêche que c'est un super truc, encore en dev, certes, mais ça promet pour le futur...

Source

RetroMac - Le retour des Flying Toasters et du dock en verre

Maik Klotz, un développeur allemand, a sorti une app menu bar qui repeint votre Mac aux couleurs de Snow Leopard, System 6, Windows 98 ou encore BeOS. Elle s'appelle RetroMac et elle ne touche pas une ligne de votre système, donc pas de risques de tout casser.

Le catalogue des thèmes couvre à peu près tout ce qui nous a fait vieillir : le System 6 de 1988 en noir et blanc 1 bit avec ses barres de titre à rayures et sa police Chicago, Mac OS 9 et son Control Strip, l'Aqua bleu bonbon de 2001, le Snow Leopard de 2009, Windows 98, Windows XP et même BeOS. Chaque thème embarque son dock d'époque, ses curseurs, ses icônes et son écran de démarrage animé.

Les économiseurs d'écran sont de la partie aussi, un par thème avec 3D Pipes, FlowerBox, Flying Toasters, Flurry. Si vous ne voyez pas de quoi je parle, c'est que vous êtes trop jeune. Vous en avez de la chance !!

Par-dessus, y'a une trentaine de shaders qui simulent les vieilles dalles : CRT Royal, Sony Trinity, NTSC Composite, VHS, VCR, Game Boy. Vous pouvez les balancer en plein écran, sur un seul moniteur si vous en avez plusieurs, ou sur une seule fenêtre.

Le shader CRT Royal, scanlines et bombement d'écran compris

Le truc auquel je ne m'attendais pas, c'est la caméra virtuelle. RetroMac s'expose également comme une webcam système donc vous débarquez en réunion Zoom, Meet ou Teams avec une tête de VHS mal rembobinée. Effet garanti !! lol.

Et comme RetroMac se contente de peindre un shader par-dessus ce qui est déjà à l'écran, vos apps, vos fichiers et vos réglages système restent totalement intacts, donc c'est sans risques.

Après les thèmes, eux, modifient bel et bien des réglages du dock, de la barre de menus, des icônes du bureau et du fond d'écran, mais c'est rien d'irréversible. Et surtout RetroMac embarque un Health check et un bouton de restauration qui remet tout en place en un clic

Et le rythme de dev est assez dingue puisque le dépôt date du 22 mai et il en est déjà à sa dix-neuvième version. La 2.2, sortie il y a deux jours, ajoute Warcraft I et II qui tournent nativement sur le moteur open source Stratagus , avec le shader CRT qui se pose par-dessus le jeu.

Après le reste, c'est carré de chez Carré, il y a un binaire universel Intel et Apple Silicon. Et côté tarifs, tous les thèmes, tous les curseurs et une vingtaine de shaders sont gratuits. Après il y a un mode pro qui coûtera 8,88 euros une fois pour toutes et ajoutera le shader webcam et le fond d'écran animé.

Autrement, il n'y a pas d'abonnement. Et les sources sont sous GitHub sous licence GPL 3.0 avec même les fonctions payantes dedans. Donc c'est plutôt très ouvert mais pas encore complètement libre.

J'avais déjà parlé de ShaderBeam pour retrouver la netteté du CRT sur un écran moderne, d' Infinite Mac pour glisser un vieux Mac dans une page web, et du Virtual OS Museum et ses 1700 systèmes mais RetroMac la joue autrement, puisqu'il ne vous colle pas un vieil OS dans une fenêtre, mais déguise celui dont vous vous servez ;).

Voilà, si l'idée de faire booter votre M4 comme un Mac de 2001 vous amuse, c'est par ici . Et le jour où ça vous saoule, un clic et tout revient en place.

727 mots de passe par seconde, la Game Boy Advance s'y met fort ^^

727 mots de passe testés par seconde, c'est le score incroyable d'une Game Boy Advance reprogrammée en casseur de mots de passe par solst-ice, un développeur qui avait visiblement une console de 2001 qui traînait et pas mal de temps à tuer ^^. Son projet s'appelle GBA-Hashcat, et c'est un "port" de hashcat (le célèbre outil de crackage) sur le petit hardware portable de Nintendo.

Enfin, un port entre grosses guillemets, parce que le vrai hashcat gère plus de 300 algorithmes de hash optimisés et une palanquée de méthodes d'attaque alors que là, vous avez le droit à un seul truc, du SHA-256, et rien d'autre.

Le programme embarque la wordlist ignis-1M, une liste de 8 Mo qui contient environ 1 million de mots de passe parmi les plus courants. Pour chaque ligne, la GBA calcule le hash SHA-256, le compare à un hash cible codé en dur dans le programme, et regarde si ça correspond.

C'est une attaque par dictionnaire, quoi, sauf que, je vous rappelle, ça tourne sur une puce ARM7TDMI cadencée à 16,78 MHz avec 288 Ko de RAM.

Du coup, forcément, ça rame de fou... au rythme de 727 hachages par seconde mais c'est normal car cette console n'a jamais été pensée pour ce genre de calcul. Pour vous donner une idée, un PC moderne avec un GPU décent va environ 30 millions de fois plus vite, soit des milliards de tentatives par seconde.

Alors que la GBA, elle, met une bonne vingtaine de minutes à avaler toute sa liste de 1 million de mots.

Après côté bidouille c'est assez fort car, certes, la wordlist de 8 Mo tient dans la cartouche, mais faire tourner une routine SHA-256 propre sur une puce aussi poussive, avec ses malheureux 288 Ko de RAM pour bosser, il faut le vouloir ! Solst-ice s'est donc appuyé sur le moteur Butano, un framework C++ open source taillé pour développer des jeux GBA, qu'il a détourné pour faire mouliner des hashs à la place de sprites.

Et voilà, ce projet loufoque rejoint la longue tradition des gens qui font faire n'importe quoi à leur Game Boy Advance, comme ce clavier GBA à monter soi-même que je vous montrais récemment.

Bref, comme un ministre ou un notaire, ça ne sert strictement à rien, et c'est pour ça qu'on kiffe ! Le code est sur le GitHub de solst-ice si vous voulez jouer.

Source

Castor - Votre flux vidéo web sur la télé, en top qualité

Vous avez déjà pesté contre votre télé qui refuse de lire une vidéo pourtant toute bête trouvée sur le web ? Hé bien Kilian Houpeurt aussi et c'est pourquoi il a décidé, plutôt que de râler dans le vide comme un mec lambda sur Twitter, qu'il allait prendre le taureau par les cornes et coder sa propre solution.

Ça s'appelle Castor et évidemment ça envoie du bois, lol. En fait c'est un outil en ligne de commande écrit en Go qui est open source et qui permet d'envoyer le vrai flux vidéo d'une page Web directement sur votre télévision en qualité max sans avoir besoin de Chromecast, ni d'AirPlay.

L'astuce, c'est qu'il ne recopie pas votre écran comme le ferait un mirroring (qui rame et qui compresse tout, on est d'accord...). Vous lui donnez simplement l'adresse d'une page Web et lui va la charger dans un Chrome Headless, c'est-à-dire sans interface et capter le trafic réseau grâce au Chrome Devtools Protocol. C'est le flux vidéo ensuite qui transite qui est repéré et qu'il prend à la source.

Derrière, vous vous en doutez, ffmpeg transcode à la volée pour votre télé pendant que ffprobe détecte le format qui arrive. Pour alimenter Castor, vous avez alors trois possibilités, soit vous lui fournissez une page Web avec la commande castor cast player, soit vous lui passez un flux brut en .m3u8 avec la commande castor cast url, ou alors simplement un identifiant IMDB/TMDB que Castor résoudra via les sources que vous avez configurées de votre côté.

Et si vous renseignez une clé TMDB, castor cast tout court vous sortira alors un navigateur interactif en plein terminal Et c'est là-dedans que vous pourrez filtrer par genre (ou peu importe la métadonnée que vous voulez) ou parcourir les films comme vous le feriez sur Netflix, ou encore aller explorer les épisodes d'une série. Qui vous fait envie. Tout ça sans jamais quitter votre terminal. Ça a quand même un peu de gueule !

Le navigateur TMDB de Castor, directement dans le terminal.

Castor sait les générer lui-même les sous-titres avec whisper.cpp avant de les incruster dans la vidéo, Mais attention quand même, le modèle par défaut ne comprend que l'anglais, si vous voulez du français, faudra faire pointer Castor vers un modèle whisper multilingue.

Enfin, côté réception, Castor sait causer DLNA / UPnP, un protocole que Samsung, LG, Sony Bravia, Panasonic, Philips, Hisense ou encore TCL savent gérer depuis des années. Un petit castor scan et il vous liste tous les récepteurs qui traînent sur votre réseau et vous verrez que Kodi, VLC et Plex répondront aussi présents. Pour ce qui est du support du Chromecast, c'est encore un peu expérimental, donc ne comptez pas trop dessus pour le moment.

L'installation sur Mac se fait via brew install --cask stupside/tap/castor. Prévoyez juste Chrome ou Chromium sur la machine + ffmpeg et ffprobe accessibles dans le PATH. Une image Docker existe avec tout dedans, mais méfiance sur Docker Desktop macOS ou Windows puisque la découverte réseau ne passe pas le bridge, donc le conteneur ne verra jamais votre télé.

Maintenant, ce n'est pas un outil de piratage, puisque Castor n'héberge rien du tout. C'est un outil générique qui pousse un flux vers une TV, et c'est à vous de respecter la loi ainsi que les conditions d'usage des sites. Bref, ne castez que ce que vous avez le droit de regarder. Pour envoyer un flux IPTV ou un bête .m3u8 sur l'écran du salon, c'est en tout cas, super pratique.

Si vous bidouillez un serveur média maison, allez donc jeter un œil à Castor , le dépôt vaut le détour !

Un moddeur fait tourner trois GTA les uns dans les autres

Y'a un moddeur de génie, Dryxio, qui vient de réussir un truc que Rockstar n'a jamais osé faire : Faire tourner GTA III et Vice City en entier, à l'intérieur de GTA San Andreas. Ouèp, les deux jeux complets, avec leur mode histoire, leurs sauvegardes et leurs réglages !

Dans San Andreas, CJ peut allumer la télé de sa baraque sur Grove Street, ou une borne d'arcade, et hop, une partie de GTA III ou de Vice City se lance. Chaque jeu tourne comme un moteur séparé injecté dans le processus de San Andreas. Du coup vous vous retrouvez avec 3 villes, Liberty City, Vice City et San Andreas, empilées dans une seule fenêtre.

Voir cette vidéo sur YouTube

Ça marche grâce à re3 et reVC, deux projets qui réimplémentent les moteurs de GTA III et Vice City. Des fans ont passé des années à les reconstruire par rétro-ingénierie, sans jamais toucher au binaire officiel de l'éditeur. Petit détail qui compte, le mod ne fournit pas les jeux, il vous faut vos propres fichiers de GTA III et Vice City pour que ça tourne. L'idée de faire cohabiter les différents GTA n'est pas neuve d'ailleurs, j'en parlais déjà en 2011 avec Vice City porté sur le moteur de GTA IV.

Et là, le dernier délire de Dryxio c'est donc de faire tourner Vice City à l'intérieur de GTA III, lui-même tournant dans San Andreas. Un jeu dans un jeu dans un jeu, rendu sur une seule texture de télé in-game. Après cette version poupées russes ressemble pour l'instant à une démo vidéo virale, et pas à un mod que vous allez télécharger et lancer ce soir. On verra si ça sort un jour.

En 2021, Take-Two avait dégainé un DMCA pour faire disparaître le projet Re3 de GitHub. Et voilà que 5 ans plus tard, le même moteur ressuscite à l'intérieur du propre jeu de Rockstar ! Mais quel troll ! D'ailleurs Dryxio n'en est pas à son coup d'essai, puisqu'il maintient aussi un fork de Multi Theft Auto , un autre projet que Take-Two a longtemps eu dans le viseur. San Andreas a beau dater de 2004, il refait régulièrement parler de lui , plus souvent parfois que des jeux sortis l'an dernier ^^.

Bref, si le retrogaming GTA vous parle, allez jeter un œil aux démos .

Source

Open OSCAR Server - Faites revivre AIM sur vos vieilles bécanes

Vous vous souvenez d'AIM ? Mais siiii, le petit bonhomme jaune qui courait, la porte qui claque quand un pote se connecte, les away messages passifs-agressifs à base de paroles de chanson... Et bien la bidouilleuse Veronica a remonté son propre serveur AIM, et ça a l'air de plutôt bien fonctionner

Pour reposer un peu le cadre, AOL a débranché AIM fin 2017. Depuis, les millions de screen names de l'époque pointent dans le vide (Moi c'était FoxMDE ^^), et tous les vieux clients qui traînent actuellement sur vos disques durs ou CD-Rom se connectent à un serveur qui n'existe plus.

Fin de l'histoire, normalement (?).

Bah pas vraiment car AIM tournait sur un protocole qui s'appelle OSCAR, et qui est le même que celui d'ICQ. Du coup, un développeur du nom de mk6i a réimplémenté ce truc en open source, baptisé Open OSCAR Server . En gros, vous faites tourner le serveur sur votre propre machine, vous dites à votre vieux client AIM d'aller taper là plutôt que chez AOL, et hop, vous revoilà en 2003. Veronica utilise ainsi AIM 5.1 sur ses bécanes, et elle héberge le sien sur un petit VPS Debian qui coûte trois francs six sous.

Alors pourquoi avoir fait ça ? Eh bien comme elle le dit elle-même, Discord commençait à la gonfler, et elle avait la nostalgie du lycée. Je vous traduis le passage, il est chouette car je m'y suis bien retrouvé : "Au lycée, la plupart de mes journées commençaient et finissaient par AIM. C'était avant que tout le monde ait des SMS (ou des téléphones portables). Tout, des projets de classe aux relations entières, se passait dans une fenêtre AIM."

Voilà. On a tous connu ça, certains avec MSN ou ICQ...

Ce qui me plaît là-dedans, c'est que ça remet surtout des vieilles machines au boulot. C'est la même énergie que NeoCities et son web fait à la main , sauf qu'ici c'est votre messagerie. Votre Windows 98 dans le placard peut ainsi redevenir utile (gaffe aux virus quand même) ! Vous montez le serveur, vous filez l'adresse à vos potes, et vous avez votre messagerie privée à vous. Pas de pub, et surtout aucun webdesigner coké pour vous chambouler toute l'interface un matin sans prévenir.

Après faut quand même savoir bricoler un minimum sous Linux mais avec son tuto, vous devriez vous en sortir. Bref, si ça vous tente, elle détaille toute la manip sur son blog.

Source

Mario Kart Wii bientôt jouable sans Dolphin ni Wii

Alors ça, c'est un sacré morceau qui va ravir tous les fans de rétro gaming ! Patchzy, le dev de Wheel Wizard (le launcher de Retro Rewind), vient d'annoncer Mario Kart Wii compiled, ce qu'il présente comme le premier jeu Wii recompilé en natif pour PC. Pas émulé, hein recompilé. Et vous allez voir pourquoi c'est mieux !

alors pour le moment c'est pas encore dispo, mais c'est une annonce qui est faite en amont de la sortie en bêta qui aura lieu au mois d'août. Cette version de Mario Kart est la première recompilation statique d'un jeu Wii. L'avantage de la recompilation, c'est qu'on peut lui ajouter de nouvelles fonctionnalités et il y aura notamment du jeu en ligne, de la 4K (avec les textures de 2008 dedans par contre...), un framerate débloqué, ainsi qu'un support optionnel de Retro Rewind, ce qui lui apportera plus de 200 circuits.

On a donc une date et on a donc cette vidéo qui va vous mettre l'eau à la bouche :

La recompilation statique, pour faire simple, ça prend le code machine du jeu et ça le retraduit en programme natif pour votre PC. Pas de couche d'émulation qui fait tourner une Wii fantôme en arrière-plan, juste un exécutable que vous lancez comme n'importe quel jeu Steam.

La scène sait faire ça sur N64 depuis un moment, et c'est comme ça que Banjo-Kazooie a atterri sur PC en 4K , et quelques projets s'y sont collés sur Xbox 360. Pour ma part, moi je suis en train de coder une espèce de recompilateur universel qui supportera plein de consoles différentes, mais c'est pas encore prêt et je sais pas encore si je mettrai ça sous licence libre ou si ce sera juste un binaire pour mes Patreons. On verra bien, c'est pas fini, et je prends mon temps mais c'est un petit peu mon passe-temps du moment.

Au moment où j'écris cet article, je suis en train de bosser sur la recompilation de l'ensemble des jeux N64 :

Après sur Wii, le terrain n'était pas complètement vierge non plus, puisque DolRecomp, un recompilateur statique GameCube et Wii, traîne sur GitHub depuis le mois de juin. Alors pourquoi est-ce qu'on s'excite tous si on peut déjà faire tourner Mario Kart Wii nickel sous Dolphin depuis des années ?

Eh bien parce que comme je vous le disais, en théorie, un binaire natif, déjà ça vous épargne tous les problèmes liés à l'émulation, je pense à la surcharge que ça peut engendrer sur les petites configs ou les petits lags, ce genre de choses.

Puis en plus ça peut permettre de supporter par exemple des mods. Je pense à Retro Rewind évidemment, mais pourquoi pas aussi implémenter des nouvelles fonctionnalités dans le jeu. Et puis ça suivra les évolutions de votre machine sans que vous ayez à vous traîner un émulateur... C'est ça qui rend par exemple la recompilation PC d'Animal Crossing intéressante.

En tout cas, ce qui est sûr, c'est qu'avec Patchzy, ça va être du lourd ! En plus, comme Nintendo vient d'annoncer la fin des serveurs de Mario Kart Tour pour le 29 septembre, cette bêta d'août va pouvoir prendre le relais donc ça c'est super cool !!

Après côté légal, le projet ne distribue aucun asset Nintendo, ce sera donc à vous de fournir votre propre ROM. On verra bien si ça empêche Nintendo de dégainer ses avocats...

Source

Contourner un géoblocage via VPN n'a rien d'illégal, dit la CJUE

En voilà une bonne nouvelle ! La Cour de justice de l'Union européenne vient de rendre un arrêt le 9 juillet dernier qui précise que contourner un géoblocage avec un VPN ne fait pas de vous un pirate.

Et croyez-moi, nos ayants droit préférés ne vont pas adorer.

En plus, toute cette affaire est un petit bijou de bizarrerie juridique. Les manuscrits d'Anne Frank sont protégés par le droit d'auteur aux Pays-Bas jusqu'en 2037, mais ils sont déjà tombés dans le domaine public dans plein d'autres pays européens, comme la Belgique par exemple. En septembre 2021, l'Anne Frank Stichting, la fondation d'Amsterdam qui gère la Maison d'Anne Frank, a mis en ligne gratuitement une édition scientifique des manuscrits, en néerlandais, avec un géoblocage pour couper l'accès depuis les pays où l'œuvre reste protégée.

Et c'est à ce moment-là, que l'Anne Frank Fonds, la fondation suisse qui détient les droits de l'œuvre, attaque car pour elle, un blocage qu'on peut déjouer avec un simple VPN ne protège rien du tout.

Alors comme c'était un peu compliqué, la Cour suprême des Pays-Bas a renvoyé la question à Luxembourg.

Et la réponse de la CJUE est claire comme de l'eau de roche : le géoblocage suffit. Tant qu'il est fait dans "l'état de l'art", c'est une mesure efficace, même si un VPN peut le contourner en deux clics. Le simple fait qu'on puisse passer outre ne transforme pas la mise en ligne en "communication au public" illicite.

Et voici le passage qui nous intéresse vraiment : le fournisseur de VPN n'est pas responsable. Il ne donne pas accès à l'œuvre et ne joue "aucun rôle indispensable" dans sa diffusion, écrit la Cour. Si un jour un géoblocage bâclé laisse fuiter une œuvre protégée, c'est celui qui l'a mise en ligne qui répond, pas le VPN qui a servi à sauter la barrière.

Attention quand même à ne pas sur-interpréter non plus... Cela ne veut pas dire que la Cour vous délivre un permis de pirater tranquille via VPN. Elle parle d'une œuvre déjà libre de droits quelque part, de la responsabilité de l'éditeur, et elle blanchit les fournisseurs de VPN au passage. Mais le message de fond c'est bien que le VPN reste un outil parfaitement légal , et pas un complice.

Sauf qu'en France, vu qu'on est des gros nuls, on fait tout l'inverse. Pendant que le Luxembourg range le VPN du côté des outils neutres, la justice française le traite comme un FAI qu'on réquisitionne. Canal+, qui tient les droits de la Premier League et du Top 14, a déjà fait condamner les cinq gros du secteur, NordVPN, ExpressVPN, CyberGhost, Proton et Surfshark, à bloquer les sites de streaming sportif pirate pour leurs abonnés français.

Proton s'est même retrouvé sommé de filtrer une trentaine de domaines fin janvier 2026, avec des ordonnances "dynamiques" que l'Arcom peut étendre à la volée. Je vous racontais déjà tout ça quand la France a commencé à ordonner aux VPN de bloquer ces sites .

Notez aussi que Proton, société suisse, avait justement annoncé vouloir porter la question du blocage des VPN devant la CJUE. L'arrêt Anne Frank tombe donc très bien car ça leur fait plus de munitions.

Reste maintenant LA vraie question : les injonctions françaises, fondées sur le Code du sport, tiendront-elles face à la jurisprudence de Luxembourg ? Vivement le prochain round ^^.

La Neo Geo fait enfin tourner DOOM

DOOM tourne aujourd'hui sur presque tout, d'un frigo connecté à une calculatrice, et chaque année quelqu'un ajoute une machine encore plus improbable à la liste. Il restait pourtant une exception qui résistait, la Neo Geo, la console d'arcade de SNK des années 90. Elle coûtait le prix d'un petit salaire à l'époque, et elle passait quand même pour incapable de faire tourner le jeu de tir culte de id Software.

Le plus curieux, c'est que ce n'était pas une question de puissance. Son processeur et sa puce graphique étaient très corrects pour leur temps. Le problème venait de sa mémoire, à peine 64 kilo-octets, alors qu'une simple photo de téléphone en réclame des milliers de fois plus aujourd'hui.

DOOM, dans sa version d'origine, a besoin de beaucoup de mémoire pour dessiner son image point par point avant de l'afficher. La Neo Geo n'a tout simplement pas cette place. C'est pour cette raison qu'une figure connue du rétro-gaming sur YouTube, Modern Vintage Gamer, avait affirmé il y a quelque temps que le jeu ne tournerait jamais dessus.

Un développeur qui se fait appeler Sabino a fini par prouver le contraire. Son projet s'appelle DoomGeo. Au lieu de forcer la console à faire ce qu'elle déteste, il utilise ce qu'elle sait faire de mieux, c'est-à-dire afficher des petits dessins tout prêts à grande vitesse.

Concrètement, il découpe l'image en fines bandes verticales que la console étire en hauteur selon la distance des murs. Le processeur se contente de calculer les distances et d'indiquer quoi afficher, il ne dessine plus chaque point lui-même. Des outils préparent aussi les cartes et les décors du jeu à l'avance, pour que la console n'ait plus qu'à les afficher.

Le résultat n'est pas une simple démonstration technique. On y trouve des murs, des armes, des ennemis, des objets à ramasser, des portes et un vrai système de combat qui fonctionne. Le projet n'est pas encore complet, mais il tourne déjà sur une vraie console, pas seulement sur un émulateur.

Voir tomber la dernière console qui résistait au fameux "ça ne fait pas tourner DOOM", ça montre bien qu'avec assez d'astuce, aucune machine ne tient très longtemps.

Source : Hackaday

Swival – Le papa de libsodium se met aux agents de codage locaux

Frank Denis , c'est le monsieur qui fait tourner un bon morceau d'Internet sans que personne le sache : libsodium, dnscrypt-proxy, Pure-FTPd, c'est lui. Et dernièrement, il s'est attaqué aux agents de codage IA avec Swival , un outil pensé pour les petits modèles qui tournent en local sur votre machine.

Le truc de Frank c'est d'écrire du logiciel réputé incassable depuis 25 ans. Si vous chiffrez vos requêtes DNS, y'a des chances que ça passe par son dnscrypt-proxy , et si vous utilisez du chiffrement dans à peu près n'importe quelle app moderne, libsodium n'est jamais bien loin. Du coup, quand ce profil-là sort un agent de codage en Python, licence MIT, gratuit, je pense que ça vaut le coup de s'y arrêter 2 minutes.

Il a codé cela parce que les outils d'agentique existants l'ont sérieusement gonflé. C'est beau, c'est neuf, c'est lavé avec Mir Laine mais.... ça plante !! Et l'autre reproche qu'il leur fait c'est concernant la confidentialité. En effet, utiliser un agent, c'est forcément voir partir on ne sait où nos données personnelles... nos clés API, nos URLs internes, nos noms de projets... tout ça est allègrement bouffé par le fournisseur de modèle qui derrière s'en sert pour tout un tas de choses pas cool. C'est notamment pour cela que Swival embarque une option --encrypt-secrets qui détecte les credentials dans les messages et les chiffre avant qu'ils quittent votre machine. Une denrée rare chez les agents de codage, et ça c'est du pur Frank Denis !

Y'a aussi la gestion du contexte, qui est le gros morceau. Les agents classiques sont conçus pour des modèles frontière avec des fenêtres géantes. Sauf que votre LLM local, lui, doit souvent se débrouiller avec 32K de contexte, et là tout déborde très vite. Swival, lui, prend le truc à l'envers. Chaque sortie d'outil est plafonnée direct à la source : 50 Ko max par fichier lu, 100 résultats de grep, 100 entrées par listing. Et une fois que l'agent a fini de fouiller votre code, un système de snapshots vire ses 12 000 tokens de lectures pour les remplacer par un résumé de 200 tokens.

Et c'est pas fini. Rajoutez là-dessus une compaction automatique en 7 niveaux progressifs (du simple ménage au grand débarras), plus des notes de travail qui survivent à tout ça. Résultat, un agent qui tient des sessions à rallonge sans partir en vrille. La doc montre d'ailleurs Swival en train d'avaler une refactorisation multi-fichiers avec Qwen3-Coder-Next dans 32K sous LM Studio sans broncher...

Et pour brancher tout ça, vous avez le choix. 11 backends quand même ! LM Studio par défaut (zéro config, il repère tout seul votre modèle chargé), llama.cpp pareil, HuggingFace, OpenRouter, Google Gemini et Vertex AI. Envie de lourd ? ChatGPT Plus ou AWS Bedrock. Et pour les curieux, les Apple Foundation Models en expérimental, un provider générique compatible OpenAI (ollama, vLLM, mlx_lm.server...) et même une commande externe de votre choix.

Pour trouver un modèle qui tienne dans votre RAM, Hugging Face sait filtrer selon votre matos et une fois que vous avez fait votre choix, l'installation tient en une ligne (via uv, Python 3.13 minimum) :

uv tool install swival

Ensuite, il suffit de taper, par exemple : "Refactore la gestion d'erreurs de src/api.py" et l'agent se met au travail pour peu que vous ayez déjà un LMStudio ou un llama.cpp qui tourne avec un modèle chargé...

Ah j'oubliais, si vous êtes sous Mac vous pouvez même l'installer avec Homebrew :

brew install swival/tap/swival

Ensuite, au niveau des commandes, il y a aussi, par exemple, une commande /audit qui vous permet de faire de la chasse aux failles de sécurité dans votre code. Tout cela avec des agents isolés chacun dans des worktrees séparés et qui sont obligés de reproduire chaque bug avant de l'inscrire dans le rapport.

Et côté sécurité, vous avez deux sandboxes au choix. Soit Agent FS d'un côté (l'agent bosse sur une copie de vos fichiers, votre projet reste intact) ou nono (non, pas le petit robot) de l'autre (avec barrières au niveau du noyau, blocage réseau compris). Sans oublier la mémoire persistante entre vos sessions, le support MCP et un mode serveur pour interconnecter vos agents entre eux.

Voilà donc de quoi venir jouer dans la cour de ZCode côté z.ai et compagnie...

Voilà, je me suis dit que ça allait vous intéresser, donc si vous voulez zieuter le code, direction GitHub , sinon, toute la doc se trouve sur le site officiel .

Merci Friendly_0day pour le lien !

Moebius - Effacer un objet d'une photo depuis votre navigateur

Simon Willison, le créateur de Datasette et co-créateur de Django, vient de porter un modèle d'inpainting d'image directement dans le navigateur. Sa démo vous permet de choisir une photo, de peindre sur la zone à faire disparaître et ensuite le modèle IA reconstitue ce qu'il manque. Et ce qui est merveilleux avec cette appli c'est que tout tourne sur votre carte graphique en local, comme ça vos données restent chez vous.

Le modèle s'appelle Moebius, dispose de 0,22 milliard de paramètres, et a été développé par une équipe de l'université Huazhong en Chine. À l'origine c'est un modèle PyTorch, que Willison a converti au format ONNX pour le faire tourner via ONNX Runtime Web sur le backend WebGPU, une nouvelle API qui donne aux pages web un accès direct au GPU. Et ce qu'on obtient, c'est un modèle de diffusion qui s'exécute à 100% côté client dans Chrome ou Safari.

Lors de la première utilisation, l'outil télécharge 1,27 Go de poids depuis Hugging Face, ce qui est énorme pour une page web. Mais c'est un one-shot car ensuite, le navigateur range tout ça dans son Cache Storage, et les fois d'après il ne re-télécharge rien.

Je l'ai installé et testé et ça fonctionne vraiment très très bien. J'ai sélectionné quelques tuiles comme un bourrin et ça me les a enlevées très proprement en quelques dizaines de secondes (une fois le modèle initial téléchargé évidemment).

C'est du vrai inpainting génératif en tout cas et pas un truc qui recopie les pixels d'à côté.

Willison raconte dans le README que la conversion PyTorch vers ONNX et l'appli web complète ont été réalisées par Claude Code avec le modèle Claude Opus 4.8, et qu'il n'a "*pas regardé une seule ligne de code *". Il s'est juste contenté de tester dans le navigateur et de signaler ce qui clochait. Hé ouais c'est comme ça maintenant, les temps changent ;)

C'est open source sous licence Apache 2.0, la démo est en ligne, et le code est sur GitHub si vous voulez le lancer chez vous. Testez, et effacez ce gars avec son coup de soleil sur le crâne qui gâche votre plus belle photo de vacances, je ne vous juge pas ^^.

Source : Hackaday

Votre cerveau en mode pilote automatique - Bruxelles accuse Meta

Il est 1h12 du mat', vous êtes allongé dans le canap, le téléphone à 20 cm du museau, et votre pouce swipe encore et encore dans un automatisme le plus complet... Un reel de chat, une recette de lasagnes, un type qui répare une tondeuse. Vous aviez ouvert Instagram pour répondre à un message d'un pote il y a 40 minutes, et vous en êtes là. Ah bah bravo ! Mais ne vous blâmez pas trop car en sortir est à peu près aussi facile que de quitter un repas de famille avant le café.

Et c'est d'ailleurs pour ça que Bruxelles vient de mettre un nom là-dessus : "le mode pilote automatique".

L'expression est écrite noir sur blanc dans le communiqué que la Commission européenne a publié ce matin et vous l'aurez deviné, on parle bien de ce foutu scroll infini, mais également de l'autoplay, des notifications push et des reels qui je cite, "nourrissent l'envie de continuer à scroller" et "contribuent à des habitudes malsaines et à un usage compulsif". Conclusion, Instagram et Facebook enfreignent le Digital Services Act ! Ah !

Et attention, pas à cause du contenu qui circule dessus. Non, c'est vraiment à cause du design des app en lui-même.

Ce qu'on reproche à Meta, c'est de n'avoir jamais sérieusement évalué ce que ce design fait à votre bien-être physique et mental, mineurs et adultes vulnérables compris, alors qu'elle avait les données sous les yeux. Notamment sur le temps que vos ados passent sur ses applis la nuit.

Et les garde-fous maison prennent cher au passage car les outils de gestion du temps proposés par Meta, même activés par défaut pour les ados, se contournent trop facilement et ne réduisent en rien l'usage. Sans parler des contrôles parentaux qui ne fonctionnent, écrit la Commission, que si vous avez "une expertise technique adéquate" et du temps à y consacrer. Pffff !

Alors Bruxelles sort sa liste de courses : Couper l'autoplay et le scroll infini par défaut, vous imposer de vraies pauses d'écran , et rendre les recommandations moins obsédées par votre engagement. Notre régulateur préféré demande à Meta d'éteindre par défaut le moteur à attention qui fait rentrer le pognon ^^.

Sauf que rien n'est joué. Ce ne sont là que des conclusions préliminaires, et pas une condamnation.

Meta doit encore répondre par écrit, le Comité européen des services numériques donnera ensuite son avis, et seulement après tombera, ou pas, une décision de non-conformité. Au bout du chemin, une amende qui pourrait grimper jusqu'à 6 % du chiffre d'affaires mondial (environ 201 milliards de dollars en 2025, sortez la calculette).

Meta monte déjà au créneau, et rétorque que ces conclusions du régulateur "*ne prennent pas correctement en compte les mesures significatives que nous avons prises pour protéger les ados *". Évidemment !

Tout ceci ne date pas d'hier puisque la procédure est ouverte depuis mai 2024 mais Bruxelles tape sur plusieurs fronts. Le volet vérification d'âge des moins de 13 ans a déjà eu ses conclusions, celui sur les effets "rabbit hole" des recommandations tourne encore, et TikTok avait déjà goûté à la fessée avec sa version rémunérée .

Perso, je ne crois pas une seconde que Meta coupe le scroll infini par défaut sans se battre durant des années mais je suis quand même content de voir que ça bouge un peu sur ce qu'on appelle l'économie de l'attention dont on est tous victimes.

Bref, la prochaine fois que vous vous réveillez à 1h du mat' à regarder une critique ciné chiante ou un gars qui vous parle de ses montres de luxe alors que vous n'avez pas un rond, dites-vous que l'Europe viendra bientôt vous sauver !

Source

EVE Online - 30 dépôts MIT sur GitHub, dont un qui ne compile pas

8 825 joueurs qui se canardent au même endroit, sur un seul serveur, pendant 14 heures. C'était en 2020 dans le système FWST-8 d'EVE Online, et le moteur qui a encaissé ça s'appelle Carbon. Et si je vous cause de ça c'est parce que Fenris Creations (le studio du jeu, ex-CCP Games) vient de le poser sur GitHub , en licence MIT, gratuit !

Au fil des mois, ils ont ainsi mis en ligne 33 dépôts à cloner, dont 30 sous licence MIT. Vous y trouvez Trinity, le moteur de rendu, Destiny , qui simule la physique et calcule les trajectoires de vos vaisseaux, et même une bibliothèque C++ dédiée au calcul d'itinéraire sur la carte du jeu. Du code qui tourne en production depuis 20 ans.

Et ça se monte tout seul puisque le README de Trinity dit simplement ceci : "*Compilez en utilisant le fichier CMakeLists.txt fourni à la racine du dépôt. *".

Un moteur de rendu avec 20 ans de production dans les pattes et pas une seule dépendance planquée, c'est fou.

Par contre, Destiny, lui, c'est le meuble en kit livré sans le sachet de vis. Son README prévient : "Pour compiler la bibliothèque, vous devez avoir accès à Perforce, car c'est là que se trouvent certaines de nos dépendances."

Pour vous la faire courte, chez vous, ça ne compilera pas, donc.

Car le 8 juillet, un développeur a ouvert l'issue #5 pour demander gentiment la liste des dépendances liées à Perforce et jusqu'à aujourd'hui, c'est resté sans réponse. Donc non, vous ne monterez pas votre serveur EVE privé ce week-end car l'économie du jeu et l'infrastructure serveur ne sont pas dans les cartons.

Alors pourquoi maintenant ??? Eh bien en mai, le studio a repris son indépendance en se rachetant 120 millions de dollars à Pearl Abyss, et il prépare EVE Frontier, un MMO de survie spatiale qu'il annonce "personnalisable, adapté au joueur". Donc "ouvrir la maison", ça prépare le terrain...

En tout cas, je trouve que ça nous change des jeux qu'on libère une fois morts, comme Arma Cold War Assault, dont Bohemia a ouvert le code pour ses 25 ans . Et vu ce que les moddeurs sortent sans même avoir le code ( un type a collé un mode multijoueur dans le Witcher 3 , j'vous rappelle ^^), avec les sources sous la main ça va être drôle.

Merci Emmanuel pour le lien !

Source

StatCounter n'identifie plus 1 visite sur 5 (et ça fausse tout)

Windows serait passé sous la barre des 60 % de parts de marché. C'est ce qu'on peut lire un peu partout dans la presse tech cette semaine. C'est StatCounter qui le dit avec précisément 56,61 % de Windows comptabilisé en juin 2026. Et juste en dessous, sur la ligne suivante du même tableau, il y a une case bien étrange qui s'appelle "Unknown" et qui est évaluée à 21,45 %. Presque 5 fois Linux ! Et ça, pas grand monde n'en parle...

StatCounter compte ce "Unknown" comme un OS, à côté de macOS, de Chrome OS, de Linux et même de la PlayStation, et si vous cliquez sur le petit bouton "Download" de la page Statcounter, le CSV que vous récupérez ne contient aucune case "Unknown". Le site recalcule tout sans elle et dans ce fichier, Windows remonte à 72 % de part de marché.

Du coup, je me suis demandé quelle était la bonne mesure pour connaître la part de Windows sur le desktop. Est-ce que c'est 56,61 % en comptant les visiteurs non identifiés comme un système d'exploitation, ou 72 % en ne les comptant pas. Si vous faites la division vous-même, 56,61 sur 78,55 (100 − 21,45 = 78,55) donne bien les 72 % du CSV.

Et là, si vous comparez avec l'an dernier, vous verrez qu'en juin 2025, Windows était à 70,13 % dans ce tableau, et "Unknown" à 9,17 %.

Et 12 mois plus tard, v'la ti pas que Windows perd un peu plus de 13 points et la case des non-identifiés en gagne 12. Étrange non ?

Les 2 courbes sont presque symétriques ( Source : StatCounter )

Mais la domination de Microsoft s'effrite quand même, car même sur la base ils sont passés de 77,22 % à ces 72 % en un an. Donc y'a bien une tendance, mais ça n'a rien de l'effondrement annoncé partout. Linux, lui, grimpe de 4,50 % à 5,59 % sur cette même base, et le gros gagnant de l'année, c'est Apple, qui passe de 16,90 % à 20,87 % !

Alors qu'est-ce qu'il y a dans cette case Unknown en réalité ? Et bien on ne le sait pas car StatCounter ne dit pas ce qu'il y a dedans. Mais sur Hacker News , les hypothèses tournent autour des scrapers d'IA qui n'envoient pas d'user-agent standard, des bots qui se déguisent en Windows, et des navigateurs qui brouillent votre empreinte .

Mais pour le moment, aucune n'est réellement prouvée. Ce qui est mesurable par contre, c'est que la case des inconnus gonfle... Nous sommes à peine en juillet 2026 et elle est déjà à 23,67 % de part de marché. Perso, ça m'intrigue plus que le podium Windows / Apple / Linux.

Après, le parseur de StatCounter s'est d'ailleurs déjà planté en beauté par le passé. En octobre 2025, il affichait Windows 7 à 9,61 % pour le mois de septembre, contre 0,88 % en juillet et suite à une résurrection / correction aussi miraculeuse que silencieuse, si vous allez regarder la même case aujourd'hui, vous y lirez 1,62 %.

Leur FAQ précise tout de même que les stats restent révisables durant 45 jours donc ces chiffres qu'on voit actuellement peuvent encore bouger jusqu'à la mi-août... On verra bien.

En tout cas, je suis content de voir que la poussée de Linux n'est pas une illusion. La plupart des jeux Windows tournent maintenant sous Proton , Windows 11 continue de refuser les machines trop vieilles , sans parler du fait que Windows 10 est mort et enterré depuis octobre 2025 (même si les rustines de sécurité de l'ESU tiennent encore la baraque jusqu'en octobre 2027...) donc vous avez tous de vraies raisons de bouger.

Bref, Windows baisse, Linux monte mais un cinquième du panel est devenu invisible, et ça c'est louche...

Source

Hoodik - Le cloud perso qui n'a jamais vu vos fichiers en clair

Votre Nextcloud sait tout de vous. L'admin du serveur (vous, ou pire, quelqu'un d'autre) peut ouvrir n'importe quel fichier stocké dessus, parce que le chiffrement de bout en bout reste une option planquée dans un plugin.

C'est pourquoi Hoodik , un projet de Tibor Hudik, prend le problème à l'envers. Parce que chez lui, le chiffrement, ce n'est pas une case à cocher, c'est l'architecture au complet.

Grâce à sa solution, vos fichiers sont chiffrés dans votre navigateur, avant même de partir sur le réseau, et à aucun moment le serveur ne voit vos fichiers en clair, ni ne reçoit les clés de chiffrement.

Votre clé privée ne quitte donc pas votre machine, et comme ça, même une intrusion sur le serveur ou un vol ne livrera jamais vos fichiers en clair.

L'interface web, sobre et sans fioritures

Et là où beaucoup d'outils chiffrés deviennent pénibles à l'usage, celui-ci garde les trucs du quotidien super pratiques. Y'a du partage entre comptes avec des rôles (lecture, édition, co-propriétaire), des notes Markdown chiffrées avec historique de versions, et même des aperçus photo et vidéo sans rien déchiffrer côté serveur, HEIC de l'iPhone compris.

La recherche fonctionne aussi alors que le serveur ne voit rien… En fait, votre navigateur découpe les noms de fichiers en petits morceaux, les hashe, et le serveur ne compare que ces empreintes, et jamais de texte en clair. Quant au partage public, la clé de déchiffrement voyage dans le fragment de l'URL, cette partie après le # que votre navigateur n'envoie jamais au serveur.

Au niveau de la crypto, le boulot se divise en deux, il y a d'un côté une paire RSA 2048 qui ne sert qu'à faire circuler les clés, et de l'autre, AEGIS-128L qui chiffre vos données, calculé en direct par le navigateur grâce à WebAssembly (du code quasi natif quoi...). Et avant que vous leviez un sourcil sur ce cipher au nom de Pokémon, AEGIS-128L est finaliste de CAESAR, un concours international de crypto, et est en cours de standardisation à l'IETF. Vous pouvez par exemple le retrouver implémenté dans libsodium . C'est du sérieux, donc.

L'autre bonne surprise, c'est le poids plume de l'app. Le serveur est écrit en Rust (Actix-web) avec un front en Vue 3 et il tourne autour de 20 Mo de RAM au repos, alors que votre Nextcloud réclame ses 200 à 500 Mo pour afficher 3 photos de vacances.

Hoodik est dispo sous la forme d'une image docker pour AMD64 et ARM donc vous pouvez l'installer sur n'importe quoi, un Raspberry Pi , un vieux NAS, un vieux PC, ce que vous voulez...

docker run --name hoodik -d \
-e DATA_DIR='/data' \
-e APP_URL='https://my-app.example.com' \
--volume "$(pwd)/data:/data" \
-p 5443:5443 \
hudik/hoodik:latest

Pour vos téléphones, il y a également des applications Android et iOS dont le chiffrement tourne en Rust compilé dans l'appli elle-même (et pas une page web déguisée en application, on a assez donné...). Par contre elles passent en payant après 30 jours d'essai, sans tarif affiché publiquement sur le site... c'est le modèle économique du projet.

Autrement, c'est sous licence Creative Commons, le code est dispo sur GitHub , mais par contre notez bien que l'usage commercial est interdit sans l'accord de l'éditeur. Ajoutez à ça un projet encore jeune et aucun audit de sécurité indépendant publié, contrairement à Cryptomator qui est en GPLv3 et audité. Après ma comparaison s'arrête là par contre, parce que Cryptomator chiffre par-dessus un cloud existant alors que Hoodik c'est vous qui l'hébergez.

Quoi qu'il en soit, pour votre dossier de photos de famille, vos sauvegardes ou vos documents sensibles, le compromis se défend largement. Et si vous voulez explorer d'autres pistes, jetez un œil à OpenCloud pour du Nextcloud-like allégé, ou à Picocrypt pour chiffrer des fichiers à l'unité.

Allez, y'a plus qu'à ressusciter le vieux NAS qui prend la poussière et suivre le guide d'installation pour lancer votre docker compose up.

Votre nuage perso vous attend !

Merci à Camille Roux pour le lien !

Tecno, itel et Infinix cachent un mouchard système impossible à virer

Si vous lisez ça depuis Abidjan, Dakar, Douala ou Kinshasa, y'a une chance sur deux que votre téléphone soit un Tecno, un Infinix ou un itel. Trois marques, mais un seul patron : Transsion, qui trône sur près de la moitié des smartphones vendus en Afrique.

Et si je vous parle de ça aujourd'hui, c'est parce qu'un chercheur en sécu, Buchodi, vient de décortiquer ce que ces appareils racontent dans votre dos et c'est pas joli, joli.

Son terrain de jeu, c'est un Tecno Spark 40 tout ce qu'il y a de banal. En rétro-ingénierant le firmware, il tombe sur un framework maison signé Transsion, baptisé Athena pour la collecte et oneID pour le pistage entre applis. On n'est pas sur une appli lambda que vous auriez installée, mais un truc costaud câblé au niveau du système, avec les pleins pouvoirs.

Et ce qu'il remonte, c'est du lourd ! Votre position GPS précise, les antennes-relais autour de vous, la consommation réseau appli par appli sur une soixantaine d'applis, quelle appli est affichée à l'écran en temps réel, et même quelle appli vient d'allumer la caméra (pas ce que filme la caméra, hein, juste le fait qu'une appli l'ait activée).

Ensuite, tout ça part vers des domaines en shalltry.com et transsion-os.com. Shalltry, c'est la branche logicielle de Transsion, et les serveurs tournent sur du cloud loué en Europe.

Donc c'est de la télémétrie++ qui part chez le fabricant, mais le gros souci, c'est qu'on ne peut rien désactiver ni désinstaller facilement. C'est vraiment une brique essentielle du téléphone reposant sur le SDK du constructeur. Ça prend racine dans l'application Réglages (pour les paramètres), l'interface système, et surtout dans un module assez discret nommé com.hoffnung qui est bardé de permissions flippantes comme lire le presse-papier en arrière-plan, connaître toutes les applis installées, forcer l'arrêt des autres.

Alors oui, c'est chiffré avec un bon vieux AES, sauf que ça ne sert pas à grand chose parce que la clé de déchiffrement est planquée dans le code de l'application elle-même. Autrement dit, quiconque met la main sur le fichier récupère la clé avec, et peut tout ouvrir. Le chiffrement n'est là que pour faire un peu de camouflage afin que vous ne puissiez pas voir facilement ce qui sort de votre poche. Mais ce n'est absolument pas de la confidentialité.

Et malheureusement, ça ne s'arrête pas à votre smartphone puisque ce même SDK se balade aussi dans des applications grand public très très populaires en Afrique comme Boomplay (100 millions de téléchargements et des poussières), StarTimes ou Orange Max it. Du coup, même avec un mobile d'un autre fabricant, vous pouvez trimballer ce mouchard sans le savoir.

Alors oui, c'est vrai, tous les smartphones font de la télémétrie. Google, Apple, Samsung, Xiaomi, tout le monde collecte des trucs, et des centaines d'applis passées au crible violaient déjà le RGPD début 2026. C'est déjà pas normal, mais ça peut normalement se désactiver assez facilement. Mais dans le cas de Transsion, c'est fait au niveau système, c'est totalement invisible et la destination est très opaque...

Puis surtout, ça concerne la moitié du continent !

Notez que ce n'est pas la première fois que les constructeurs chinois low cost se font choper puisqu' en 2016 déjà, une backdoor chinoise se planquait dans le firmware de smartphones low-cost et balançait contacts et SMS toutes les 72 heures. Plus récemment, il y a eu aussi un malware qui s'appelle Triada et qui a été préinstallé sur environ 53 000 Tecno W2 vendus en Éthiopie, au Ghana ou encore au Cameroun avec, s'il vous plaît, des abonnements souscrits totalement à l'insu de leur propriétaire.

C'était des composants différents à chaque fois, mais le motif se répète.

Alors que faire les amis ? Eh bien la bonne nouvelle, c'est qu'on peut quand même bloquer 2-3 trucs pour les empêcher de remonter des infos. Vu que tout transite par ces fameux domaines, il suffit de bloquer *.shalltry.com (et *.transsion-os.com tant qu'à faire) au niveau DNS.

Ça se fait facilement avec un NextDNS, un AdGuard ou un Pi-hole à la maison, ou directement sur le téléphone avec cette application qui s'appelle Personal DNS Filter , et comme ça, la télémétrie se retrouve isolée sans toucher au reste.

Par contre, ça ne sert à rien d'aller trifouiller les réglages du téléphone parce que ce n'est pas désactivable à partir de là. Désolé.

Source

Données de santé Doctolib - Comment vous opposer à leur usage IA ?

Cet aprem, je bossais tranquillou quand j'ai reçu un mail de DoctoLib qui m'a bien énervé avec pour titre : "Doctolib s'engage dans la recherche pour améliorer la santé". Bon, si on s'arrête au titre, on se dit "Ah bravo, Doctolib", sauf qu'en le lisant en entier, j'ai vite compris qu'ils venaient de décider à ma place que mes données de santé allaient nourrir des trucs, des bidules et des machins pour de la recherche en intelligence artificielle.

Et bien sûr que si ça ne me plaisait pas, bah fallait que je le dise.

Alors ce qu'ils expliquent dans ce mail, c'est qu'à partir d'août 2026, Doctolib lance un projet de recherche mené par une équipe associée à Inria, l'Inserm et l'Université Paris Cité pour, je cite "améliorer les parcours de soins grâce à l'IA". Jusque-là, difficile de cracher dessus, ce sont des institutions publiques sérieuses et l'objectif est louable. Le truc, c'est ce qu'ils vont manger pour y arriver : nos données démographiques, nos données de santé, et même celles de vos proches rattachés à votre compte. Et cela que ces données aient été renseignées par nous ou par nos soignants.

Et surtout, Doctolib ne nous demande pas notre accord. Ils s'appuient sur ce qu'on appelle l'intérêt légitime, une base légale du RGPD qui leur permet de piocher dans nos données sans passer par la case consentement. Hé ouais, en clair, on ne vous prend pas votre consentement, on vous l'enlève. Vous n'avez même pas à dire oui, c'est déjà oui par défaut, et vous êtes obligé de dire non si vous voulez sortir du dispositif.

Ils présentent ça comme de l'intérêt légitime, sauf qu'en même temps on ne sait pas du tout sur quoi ils vont bosser, on ne sait pas avec qui ils vont bosser, on ne sait pas comment nos données seront sécurisées, bref, on ne sait rien du tout. Alors forcément, moi je m'inquiète surtout que leur mail annonce clairement que d'autres travaux suivront, "avec des hôpitaux ou des institutions privées ou publiques". Donc on accepte qu'ils signent à notre place un chèque en blanc avec nos données pour des projets futurs dont personne ne connaît le contenu et basta, tout ça sous couvert d'intérêt légitime. Ce n'est que mon avis mais je trouve ça vraiment léger.

Alors oui, tout ça est parfaitement légal. Doctolib s'appuie sur la méthodologie MR-004 de la CNIL , qui encadre la recherche en santé et autorise justement ce fonctionnement par opposition plutôt que par consentement. Rien d'illégal là-dedans. Mais légal ne veut pas dire que je dois être d'accord.

Et c'est bien ça le problème... Ce cadre légal permet à une entreprise privée comme Doctolib de considérer que nos données de santé lui appartiennent assez pour les offrir (ou les revendre, je n'en sais rien ??) à la recherche, tant que vous ne levez pas la main pour refuser.

Doctolib tente de nous rassurer aussi en expliquant que les données sont pseudonymisées et "ne permettent pas de nous identifier directement". Notez bien le "directement", lol, ça ne se mouille pas trop. En réalité, pseudonymisé, ça ne veut pas dire anonyme... Ça veut seulement dire qu'on a remplacé votre nom par un code, mais que le lien existe toujours quelque part et reste réversible. Aux yeux de la loi, ça reste encore vos données personnelles . La vraie anonymisation, elle, est irréversible, et ce n'est pas ce dont on parle ici.

Et puis il y a le contexte... Non, Doctolib n'a pas subi de grosse fuite de données, il faut être honnête là-dessus mais on nage actuellement dans un écosystème tech en France qui prend l'eau de partout : 33 millions de Français touchés par le piratage des mutuelles Viamedis et Almerys début 2024, une quinzaine de millions de plus avec la fuite Cegedim en 2026. Chaque base de données de santé qui se constitue quelque part, c'est une cible de plus.

Et il y a un mois à peine, le Canard Enchaîné accusait Doctolib de transmettre des infos à Google, Microsoft et Anthropic pour de l'IA. Doctolib a répondu que ces boîtes n'étaient que des prestataires techniques qui n'entraînent pas leurs modèles avec vos données. Alors peut-être, hein, mais quand on nous demande de faire confiance sur parole pour des données aussi intimes que notre santé, l'inquiétude a le droit d'exister.

Bref, moi je m'oppose, et si vous êtes sur Doctolib je vous invite au moins à décider en connaissance de cause. Le mail est probablement arrivé dans vos spams, donc pour refuser, sachez que ça se passe dans les paramètres de confidentialité de votre compte, via le formulaire d'exclusion de la recherche . Ça bloque toute utilisation future de vos données et de celles de vos proches, sans aucun impact sur vos rendez-vous ni sur vos soins. Faites-le avant août 2026, car c'est le moment où le premier projet démarre.

Enfin bref, moi je pense qu'on devrait avoir à donner son accord, et pas à courir derrière ces boîtes pour retirer un accord qu'on n'a jamais donné en pleine conscience... C'est ça qui me dérange surtout.

Windows cache un identifiant secret que Microsoft file au FBI

Putain, c'est abusé, vous allez voir ! Peter Stokes, 19 ans, accusé d'appartenir au groupe Scattered Spider, enchaînait les VPN et changeait de pays pour brouiller les pistes mais le FBI l'a quand même coincé. Et vous savez grâce à quoi ?

Hé bien grâce à un petit numéro planqué dans son Windows. C'est Microsoft qui l'a mouchardé aux enquêteurs et ça a suffi pour le relier à une intrusion malgré tous ses VPN.

Et alors me direz-vous, vous aussi vous avez un numéro sur votre machine qui peut servir à vous identifier... Ce truc s'appelle le GDID, pour Global Device Identifier et c'est un identifiant unique qui est attribué lors de chaque installation de Windows. Il sert à la télémétrie, au rapport de plantage, à la vérification des licences et surtout il reste constant même après des mises à jour.

Vous ne le voyez jamais, vous ne l'avez jamais choisi, et il ne bouge pas d'un poil quand vous changez d'adresse IP. Normal, un VPN protège la couche réseau, mais pas ce que laisse fuiter votre OS. Et ça on l'apprend dans la plainte de 39 pages qui a été rendue publique début juillet, où elle expliquait comment Microsoft a fourni au FBI l'historique des adresses IP rattachées à ce GDID précis.

Les enquêteurs n'ont eu qu'à croiser ça avec les comptes perso de Stokes, de son compte Apple à ses comptes de gaming, en passant par Snapchat et Facebook, pour finalement découvrir des adresses IP à Tallinn, New York, ou encore la Thaïlande, ce qui correspond exactement à ses déplacements.

Le mec pouvait empiler 10 VPN s'il le voulait, Microsoft le suivait à la trace quand même. Et c'est là que ça me hérisse le poil, parce que le problème, ce n'est pas que la justice ait serré un type accusé d'avoir extorqué des millions. Ça, c'est le boulot du FBI, et tant mieux s'ils l'ont arrêté.

Non, le vrai problème, c'est que Microsoft dispose d'un identifiant permanent sur plus d'un milliard de machines, qu'ils ne communiquent pas dessus, qu'ils le partagent tranquille sur demande, et qu'on ne peut même pas le désactiver.

Alors on fait quoi ? Bah déjà, on arrête de subir. Vous pouvez installer Windows 11 sans compte Microsoft pour couper une partie de la laisse, désactiver la télémétrie facultative pour limiter les autres fuites, ou carrément regarder du côté d'une stack privacy européenne . Aucune de ces astuces ne touchera au GDID par contre, car il n'y a aucun bouton pour ça, et c'est bien ça le fond du problème.

Mais bon, j'imagine que des petits malins vont sortir des logiciels qui vont permettre soit de désactiver ce numéro ... Et là, vous pourrez compter sur moi pour que je vous le partage. Quoi qu'il en soit, quand vous utilisez Windows, gardez juste en tête que vous n'êtes jamais vraiment seul. Et que quelqu'un vous épie en permanence... Brrrr.

Source

Proton 11 ressuscite Dino Crisis et Resident Evil sur Linux

Je sais pas si vous avez vu mais Valve vient de sortir Proton 11, la nouvelle version stable de sa couche de compatibilité qui fait tourner les jeux Windows sur Linux via Steam Play. Et cette fois, c'est basé sur Wine 11, donc il y a pas mal de "nouveaux" vieux jeux qui sont maintenant jouables.

Parmi ces nouveautés, on retrouve donc Resident Evil premier du nom, celui de 1996, Resident Evil 2, Dino Crisis et Dino Crisis 2, SHOGUN: Total War, Gothic 1 Classic, Breath of Fire IV, Deadly Premonition ou encore Metal Fatigue. Et à côté de ces reliques, il y avait aussi des trucs plus récents comme METAL GEAR SURVIVE, Warhammer: Vermintide 2 et X-Plane 12.

Et pour les jeux qui étaient déjà jouables, Proton 11 affine encore le support de ces derniers pour les rendre encore plus jolis ou plus rapides ou avec moins de bugs etc. Je pense notamment à Cyberpunk 2077, The Witcher 3, Death Stranding 2, Helldivers 2, ARC Raiders, THE FINALS, Titanfall 2, Satisfactory, Metal Gear Solid 2, Oblivion GOTY ou Call of Duty 2.

Donc autant dire que si vous jouez sous Linux ou sous Steam Deck, je pense que vous êtes concerné par cette mise à jour. Et puis il y a un truc dont je ne vous ai pas parlé encore, c'est les correctifs qui font zizir. Je pense notamment au hot plug des manettes qui a été amélioré, notamment pour la 8BitDo Ultimate 2C et toutes les manettes qui exposent plusieurs périphériques HID. Sur KDE, la maximisation des fenêtres a aussi été corrigée, sans oublier le rendu des pop-ups du Rockstar Launcher ou encore la détection du fuseau horaire qui devient plus fiable. Même le lecteur multimédia Kodi passe mieux sous cette version, ce qui est top !

Ce passage sur Wine 11, c'est justement celui qui avait montré des gains de perf assez dingues au moment des premiers benchmarks NTSync et maintenant que c'est dans le Proton officiel, tout le monde y a droit sans bidouiller !! Pour l'installer, rien de sorcier, comme d'habitude, vous allez sur Steam, vous faites un clic droit sur un jeu, vous cliquez ensuite sur "Propriétés", et puis vous allez dans l'onglet "Compatibilité". Et là, vous sélectionnez la branche Proton 11.

Et voilà ! En tout cas, je suis content de voir que jouer sur Linux n'est plus un parcours du combattant . Avec le Steam Deck et cette compatibilité qui grignote chaque jour un peu de terrain, Windows perd de plus en plus son statut de passage obligé pour le jeu PC....

Source : 9to5Linux

Cette Atari Jaguar de 1993 boote sous Linux avec 2 Mo de RAM

Une Atari Jaguar, la console de 1993 qu'Atari vendait comme la première machine 64 bits et que le marché a snobée, vient de booter sous Linux pour la première fois ! Derrière ce hack, un développeur connu sous le pseudo de Cakehonolulu , qui a collé un vrai noyau sur le Motorola 68000 de la bécane.

Le 68000 n'a pas de MMU , ce circuit qui gère la mémoire virtuelle et dont dépend le Linux que vous faites tourner sur votre PC. Sauf que le noyau embarque depuis toujours une branche pour les puces qui en sont privées, l'antique μClinux , et c'est elle qui fait tout le taf ici.

La Jaguar offre seulement 2 Mo de RAM et jusqu'à 6 Mo de ROM sur la cartouche, du coup Cakehonolulu a coupé le noyau en deux : le code qui ne bouge pas, le .text et le .rodata, reste dans la ROM et s'exécute directement depuis là en XIP, pendant que les données qui changent atterrissent dans les 2 Mo de RAM. Bref, chaque octet compte.

Après, ce n'était pas simple non plus parce que le 68000 ne sait pas lire une donnée qui serait mal alignée en mémoire. Alors que les processeurs modernes savent le faire sans broncher. Et comme le cross-compilateur d'Ubuntu générait quand même ce type de données mal alignées, alors qu'on lui précise bien que la cible c'était un 68000, ça faisait des plantages en cascade.

L'astuce a donc été de recompiler tout le toolchain à la main, puis de bâtir un user space minimal avec BusyBox et uClibc, tout ça en binaire FLAT au lieu du classique format ELF.

Et voilà, la Jaguar affiche maintenant fièrement ses 1,04 BogoMIPS. Soit une puissance de feu qui ferait chialer une calculatrice. Mais bon, elle boote et c'est le principal. Si vous avez encore une Jaguar dans un placard, vous pouvez parfaitement installer ça dessus, puisque le code est disponible sur GitHub .

Voilà, c'est assez génial parce qu'en fait, ça montre bien que Linux est vachement résilient. On est en 2026 et pourtant, le support des 68000 est encore présent dans le noyau, et bien vivant même !

Voilà, tant que ce bon vieux noyau gardera tous ses vieux pilotes, eh bien n'importe quelle console oubliée pourra toujours renaître avec un petit terminal dessus. Et ça, je trouve que ça clôt tous les débats sur la conservation et le poids du code legacy dans le kernel.

Source

Test du MOVA ViAX 500 : cette tondeuse a converti un jardinier qui ne voulait pas de robot dans son jardin

- Contient des liens affiliés Amazon -

J'ai reçu en test ce robot tondeuse d'une gamme grand public accessible pour le tester en conditions réelles. J'ai moi-même un petit jardin, mais pour le tester, j'ai préféré apporter l'objet chez une personne de mon entourage qui avait un jardin plus grand, plus compliqué, meilleur terrain de test.

Sauf que voilà, le propriétaire du jardin ne voulait pas de cette machine, il me l'a dit assez clairement, et il a fallu exactement trois jours de tonte automatique pour qu'il révise complètement son jugement, ce qui en dit beaucoup sur ce que le MOVA ViAX 500 fait réellement une fois posé sur une pelouse.

Aucun câble périphérique à enterrer, aucune antenne RTK à planter en vue dégagée du ciel, ce boîtier de correction satellite que la plupart des tondeuses dites sans fil imposent pourtant encore aujourd'hui. Vous branchez la station de charge près d'une prise, et c'est tout, ça fonctionne, dans le silence.

La cartographie de votre jardin se fait au téléphone, en pilotant le robot comme une voiture télécommandée pour lui faire faire le tour du terrain, pendant qu'il regarde et mémorise, ce qui a pris dans notre cas une petite vingtaine de minutes, et est franchement ludique.

Screenshot

MOVA a équipé son robot de ce que la marque appelle l'UltraEyes 2.0, un assemblage de deux caméras à haute plage dynamique et d'un LiDAR 360°, ce télémètre laser rotatif qui balaie les alentours en continu pour mesurer les distances, avec une reconnaissance annoncée de plus de 300 types d'obstacles.

Sur les 270 m² du jardin d'essai, en pente par endroits, encombrés de plusieurs voitures garées à l'arrache et des jouets qu'un brave toutou sème un peu partout, la machine n'a absolument rien écrasé ou percuté. Zéro accroc. Ni le chien, qui n'a même pas tiqué à la vue du robot, ni ses jouets.

Le disque de 20 cm et ses trois lames rasoir pivotantes coupent quelques millimètres à chaque passage et redéposent l'herbe broyée au sol, où elle se décompose en engrais. Du coup, aucun sac de tonte ne nécessite des aller-retours pénibles à la déchetterie. Le niveau sonore est quasi inaudible, le voisinage du dimanche ne s'en apercevra même pas si vous passez le robot à des heures "interdites".

C'est quand même une bascule philosophique, cette histoire : soit vous gardez la main sur votre gazon et sur sa pousse, soit vous déléguez tout ça à un robot. Le débat de l'aspirateur robot, transposé dehors. Si vous voulez mon avis, un transat et un bouquin valent mieux qu'un après-midi derrière une tondeuse thermique.

La hauteur de coupe se règle à la main sur la machine entre 2 et 6 cm, ce qui ne pose aucun problème, il suffit de le régler une fois pour toutes selon vos préférences. Après il faut être honnête, les 40% de pente annoncés sont un peu optimistes, deviennent plutôt 25 % quand on veut rouler serein. Pour le reste, tout est vraiment ok, ce qui est une bonne surprise pour un produit de cette gamme, quand même franchement accessible.

MOVA affiche 749 € en prix conseillé, mais le ViAX 500 se trouve régulièrement autour de 599 € sur Amazon. C'est vraiment un super produit si vous avez un jardin de taille raisonnable à entretenir, et que vous ne voulez pas vous prendre la tête avec ça.

Vous pouvez commander la bête ici sur Amazon !

Une recompilation PC d'Animal Crossing

Un dev anonyme sous le pseudo flyngmt vient de sortir ACGC-PC-Port , un portage PC natif d'Animal Crossing sur GameCube. Pas un émulateur hein, le vrai code du jeu qui tourne directement sur votre machine. Si vous avez usé votre GameCube dessus au début des années 2000, votre cœur de rétrogamer va adorer.

Derrière, y'a ac-decomp , la décompilation quasi complète du jeu par l'équipe ACreTeam : un boulot de fourmi pour reconstruire le code source C d'origine à partir du binaire, vérifié octet par octet. flyngmt a recompilé ce code pour x86, puis écrit une moulinette qui retraduit à la volée en OpenGL 3.3 les appels graphiques que le jeu envoyait à la puce de la console via l'API GX. Résultat, le titre de Nintendo s'exécute comme n'importe quel programme Windows.

Il faut bien sûr fournir votre propre ISO, car le repo ne contient ni assets ni assembleur, et seule la version américaine Rev 0 (GAFE01) passe, donc vous jouerez en anglais. Le binaire est Windows uniquement pour l'instant, mais sur Steam Deck il suffit de l'ajouter comme jeu non-Steam et de forcer Proton.

Alors pourquoi s'embêter alors que Dolphin fait tourner le jeu depuis dix ans ? Hé bien parce que Dolphin simule le CPU, le GPU et le DSP de la console, là où ce port exécute le code en direct. Le testeur de XDA a mesuré 90 fps pour 7 watts sur son Steam Deck OLED, et la batterie apprécie visiblement.

Vous récupérez au passage la 4K, la VSync, un vrai menu de réglages et les manettes SDL2, et surtout vos sauvegardes GCI et packs de textures HD de Dolphin restent compatibles. Et surtout, votre village de 2004 migre sans rien perdre. La vraie prouesse restant le framerate débloqué... En effet, la logique du jeu était soudée à sa cadence d'affichage, mais flyngmt a converti les fichiers un par un, soit plusieurs centaines, pour les désolidariser. Ça tourne donc maintenant à 60 fps par défaut et grimpe jusqu'à 960 fps.

Les premiers tests étaient bien buggés, Tom Nook disparaissait des nouvelles villes, météo remise à zéro à chaque relance... les patchs de mai et juin ont nettoyé ça, mais on reste en version 0.9. Ah et en bonus, l'émulateur NES embarqué dans le jeu d'origine est de la partie via fixNES : vous chargez vos propres ROMs dans nes_roms/, à condition de posséder l'objet NES en jeu. Je vous avais d'ailleurs raconté comment extraire les 21 jeux NES cachés sur le disque.

Reste la question Nintendo... Les projets de décompilation qui ne distribuent aucun asset dorment tranquilles jusqu'ici, comme Zelda 64 Recompiled ou le portage natif de Twilight Princess , et les avocats de la firme préfèrent taper sur les émulateurs Switch (demandez à Yuzu, 2,4 millions de dollars), donc croisez les doigts !

Nomlings - Le Tamagotchi affamé qui dévore vos tokens Claude Code

Nomlings, c'est un Tamagotchi qui vit à côté de votre terminal, et dont la seule nourriture, ce sont les tokens que crament vos sessions Claude Code. Vous bossez, il mange. Vous glandez, il patiente.

Et pendant que vous regardez votre usage fondre comme neige au soleil, bah lui il se régale !!

La bestiole s'appelle un Munchling, un "tokivore" quoi, qui s'affiche sur un écran de 64 pixels et chaque tâche terminée lui rapporte +10 XP et un snack.

Quand un outil plante, il fait la gueule et quand Claude attend une réponse de votre part depuis un moment parce que vous êtes parti vous refaire un café, il vous alerte pour que vous reveniez bosser. Bref, c'est une créature en pixels qui vous fera culpabiliser de procrastiner, ce qui peut-être pas mal quand on est un indé à son compte et grosse feignasse en même temps ^^.

Derrière tout ça, le soft digère en réalité les événements de vos sessions, en se branchant sur les hooks officiels de Claude Code (SessionStart, PostToolUse et Stop), qui transitent uniquement en local. Si l'app n'est pas lancée, ces hooks ne font strictement rien, donc aucun ralentissement à craindre. Ça marche un peu comme Notchi pour ceux qui connaissent.

Côté élevage, votre Munchling démarre donc dans un œuf et évolue jusqu'à l'âge adulte, en gagnant d'abord une antenne, puis une deuxième (la classe ^^). Il reçoit un goûter à chaque tâche terminée, plus un snack qu'il part fourrager tout seul toutes les 30 minutes, même app fermée, avec un maximum de 5 en réserve. Y'a aussi un bouton FEED qui vous laisse le nourrir quand il fait les yeux doux. Et rassurez-vous, contrairement au Tamagotchi de votre enfance retrouvé mort au fond du cartable, celui-là ne peut pas mourir !

Ah vous n'utilisez pas Claude Code ?

Pas grave, y'a un mode companion prévu pour vous. Dans ce mode, le serveur de hooks et le watcher de transcript ne démarrent jamais, et rien n'est écrit dans votre ~/.claude. La bestiole se nourrit à la place des tâches que vous effectuez et des interactions que vous déclenchez dans Nomlings. Par exemple, cocher une tâche rapporte +10 XP et un snack, exactement comme une session Claude. Ça me rappelle Codachi, ce Tamagotchi qu'on adopte dans VSCode pour coder moins seul, sauf qu'ici pas besoin d'éditeur particulier.

En tout cas, c'est rigolo et c'est gratuit, sauf si vous optez pour le pack cosmétique qui débloque 9 espèces supplémentaires (dragon, poussin, fantôme, robot, grenouille, abeille…), ainsi que 9 coques pour habiller le boîtier et des couleurs à choisir librement.

Maintenant, reste LE point qui fâche : pour l'instant, Nomlings tourne uniquement sous Windows. Ouais désolé, c'est la vie !

Bref, si vous pensez que tous les tokens que vous cramez sur Claude Code méritent une fin plus glorieuse qu'un simple compteur qui vous fout la pression, c'est par ici que ça se passe.

Pegasus a espionné l'eurodéputé qui enquêtait sur... Pegasus

Stelios Kouloglou, ancien eurodéputé grec, et journaliste d'investigation, siégeait à la commission PEGA du Parlement européen et à l'époque, son cheval de bataille c'était de traquer Pegasus, le mouchard pour smartphone de la société israélienne NSO Group.

Eh bien devinez quoi ? Son smartphone à lui était aussi infecté par Pegasus !

C'est Citizen Lab, un labo planqué à l'université de Toronto, qui a retourné son iPhone en mai dernier et qui a retrouvé la trace de 2 infections. La première en octobre 2022, et la suivante en mars 2023. Pile au moment où la commission PEGA bossait sur son rapport, donc...

Mais avant de tout vous expliquer, je me permets de faire un petit rappel pour ceux qui ont raté le premier épisode. Pegasus, c'est un outil d'une société privée qui travaille dans la surveillance et qui s'appelle NSO Group. Cet outil est capable de s'installer tout seul sur un iPhone, sans avoir besoin du moindre clic de la victime. Aucune interaction, aucune trace et une fois qu'il est en place, cette saloperie siphonne tout ! Ce que votre micro et vos caméras enregistrent, vos messages, votre géoloc, vos datas...etc. Le Parlement européen avait donc monté la commission PEGA en avril 2022 justement pour comprendre pourquoi des États membres s'amusaient à espionner des journalistes, des avocats et des opposants politiques avec ça.

Alors qui a infecté Kouloglou ?

Eh bien personne n'a trouvé et c'est bien le problème. NSO ne donne jamais le nom de ses clients, et l'entreprise n'a pas répondu aux sollicitations. Kouloglou, lui, accuse le gouvernement grec, son propre pays, qui figure parmi les États épinglés par la commission aux côtés de la Pologne, la Hongrie et l'Espagne.

Sauf que Citizen Lab, le labo qui a fait l'analyse, n'a pu confirmer aucune piste et pense que d'autres parlementaires ont ou seront également infectés. Et le pire dans toute cette histoire, c'est qu'il ne se passe rien de plus...

La commission PEGA a rendu son rapport en mai 2023 avec une liste de recommandations comme encadrer le spyware, créer un labo technique européen, ouvrir des voies de recours et le Parlement a voté pour. Très bien ! Sauf que depuis la Commission européenne a rangé tout ça dans un tiroir.

Ça fait donc maintenant 3 ans que ces recommandations prennent la poussière. Et Kouloglou n'est même pas un cas isolé puisqu'il y a déjà eu Nikos Androulakis, un autre eurodéputé grec, visé lui par Predator, le cousin de Pegasus. À l'époque, tout le monde avait crié au scandale mais nous sommes maintenant quelques années plus tard, et il n'y a aucun aucune répercussion ni aucun changement.

Et pendant que la justice avance à deux à l'heure, et cela même si NSO s'est pris une déculottée par WhatsApp , le marché du mouchard se porte comme un charme ! Candiru, Paragon, Intellexa... Pour chaque NSO qui trébuche, d'autres se partagent le gâteau.

Alors qu'est-ce qu'on fait, nous, simples mortels sans immunité parlementaire ?

Bah déjà, si vous êtes journaliste, militant ou juste un parano bien organisé, activez le Lockdown Mode d'Apple , qui a déjà fait échouer des attaques de ce type. Et si vous flairez quelque chose de louche, sachez qu'on peut faire analyser un smartphone pour y détecter une infection , exactement comme Citizen Lab l'a fait pour Kouloglou.

Bref, un député qui enquête sur les espions se fait espionner, et l'Europe regarde ailleurs... J'ai connu meilleure pub pour la démocratie !

Source

Claude Opus a écrit seul l'exploit qui a éventré la billetterie de Live Nation

Un chercheur en sécurité nommé Ian Carroll s'est amusé à lâcher Claude Opus sur la billetterie de Live Nation, afin d'y trouver des failles de sécurité, et l'IA lui a carrément écrit toute la chaîne d'exploitation sans aucune aide. Lui n'a eu qu'à le lancer...

Tout démarre avec une session de fuzzing sur l'API des terminaux, fgtapi.frontgatetickets.com. Carroll repère un truc... chaque endpoint qui contient le mot "device" réclame un paramètre deviceUID, et ce paramètre ne demande aucune authentification. Il colle un simple guillemet à la fin, la requête se met à ramer, et là, signe classique, le paramètre file direct dans une requête SQL sans le moindre échappement.

Une injection SQL bien à l'ancienne (si vous voulez voir à quoi ça ressemble, j'avais déjà décortiqué le principe il y a un bail).

Sauf qu'un WAF AWS est planté devant pour bloquer ce genre de payload. Et c'est là que Claude entre en scène. L'IA pige toute seule que le pare-feu n'inspecte que la couche extérieure de la requête, et qu'il suffit de planquer l'injection dans une sous-requête imbriquée pour passer sous le radar.

Ensuite elle se fabrique un oracle booléen aveugle qui fait que selon que la condition testée est vraie ou fausse, le serveur renvoie deux réponses différentes, "MC70-023" pour vrai, "Intellitix Upload" pour faux. Vous enchaînez ensuite les questions oui/non, et vous reconstituez la base entière, caractère par caractère.

Et la base, elle est bien garnie. Plus de 500 tables dans un ensemble baptisé fgs avec dedans les emails et mots de passe du personnel, ceux des clients, les tokens de reset, les tokens d'API et les jetons OAuth encore actifs. Avec ça, Carroll précise qu'il aurait pu émettre autant de billets gratuits qu'il voulait, pour n'importe quel événement.

Mais c'est une personne pleine de sagesse (et qui ne veut pas aller en prison) alors il ne l'a pas fait. Et surtout, il a tout remonté à Live Nation. Le lendemain où il les a contactés, la boîte confirmait le déploiement d'un correctif.

Ce qui est intéressant ici, c'est que le contournement du WAF par sous-requête, et la construction de l'oracle, tout ça a été proposé par Claude, et ne vient pas d'une demande du chercheur. On avait certes, déjà vu l'IA d'Anthropic dénicher des failles dans Firefox ou éplucher du code Apple II vieux de 40 ans mais là, c'est un sacré cran plus loin, je trouve.

Merci à Ian Carroll pour le writeup détaillé .

Source : CyberSecurityNews

Juillet 2027 - La date de péremption des jeux PS3

Vous avez encore une PS3 qui prend la poussière avec des jeux achetés en dématérialisé dessus ?

Alors va falloir vite vous bouger le cul parce que ces sacripants de Sony viennent d'annoncer la fermeture du PlayStation Store sur la PS3 et la PS Vita pour juillet 2027. Et dans la foulée, ils viennent également d'annoncer qu'ils arrêteraient totalement la production de disques physiques en 2028 pour les nouveaux jeux.

Du coup, une bande de joyeux archivistes s'est mise en ordre de bataille pour sauver tout ce qui peut l'être, et c'est l'équipe de RPCS3 , le principal émulateur PS3, qui mène la charge.

En 2021, je vous parlais déjà de RPCS3 quand il servait surtout à rendre vos vieux jeux PS3 plus beaux avec le FSR d'AMD. Cinq ans plus tard, le même émulateur devient carrément un canot de sauvetage et comme le projet est open source, bah c'est totalement l'esprit d'archiver et conserver ce patrimoine incroyable pour les générations futures de gamers !

Et là-dessus, je pense qu'on ne peut que les soutenir. Alors si vous êtes chaud pour les aider, rendez-vous sur no-intro.org , une espèce de base de données communautaire qui joue le rôle de registre communautaire, avec des empreintes d'intégrité (des hashes CRC32, MD5, SHA-1), les tailles de fichiers exactes, les numéros de série et les historiques de révision.

En gros, c'est la liste de courses de la préservation qui dit ce qui a déjà été vérifié et sauvegardé, et surtout ce qu'il serait bon de retrouver fissa avant que ça disparaisse des serveurs pour de bon.

Si vous avez l'un des trésors qu'ils recherchent, vous leur filez votre fichier .pkg dumpé, et il vous dit s'il est corrompu et ce qui manque dedans.

Après y'a surtout le souci des jeux PS3 100% démat qui eux ne sont jamais sortis en boîte (comme tous les bons nerds qui se respectent) et qui une fois le PSN coupé, disparaîtront à jamais !

Et pour cela, y'a pas des masses de temps... Par exemple, c'est prévu pour août 2026 au Mexique, au Honduras et au Nicaragua, avant le reste de l'Amérique latine et au Moyen-Orient plus tard dans l'année. Le reste du monde suivra alors en juillet 2027.

Après Sony nous jure qu'on pourra toujours re-télécharger nos achats "dans un avenir proche", mais j'ai moyen confiance, j'avoue.

En tout cas, toute cette histoire, c'est encore bien la preuve que la démat de jeu, c'est la mort annoncée des anciens titres. Finalement, on n'achète plus vraiment de jeux mais des accès qu'on loue et qui peuvent disparaître à tout moment.

L' Internet Archive et les communautés d'archivistes font ce qu'elles peuvent, mais ça reste un petit pansement. Et ça ne risque pas de s'arranger puisque Xbox en prend aussi le chemin. Bref, si vous avez du contenu PS3 dématérialisé auquel vous tenez, c'est le moment de le dumper car après, ce sera trop tard.

Source

Isaac 1 - Un Baymax à 8000$ qui plie votre linge

Isaac 1, c'est le nouveau robot domestique de Weave Robotics , et sa spécialité c'est de plier le linge, faire les lits et ranger le bazar qui traîne chez vous. Il a l'air rigolo, il est mignon, il a des grands bras et me fait penser un peu à ce robot de dessin animé qui s'appelle Baymax.

La bête se déplace sur une base motorisée, se replie à 90cm pour se faire oublier dans un coin et se déploie jusqu'à 1,75 m quand il faut bosser, avec ses grands bras terminés par des pinces à 2 doigts.

Au programme chez vous : vos t-shirts pliés, votre lit fait, vos coussins redressés et le bazar du salon rangé à la demande.

La démo en vidéo vaut le coup d'œil !

Ranger le bazar, redresser les coussins, faire le lit : le programme d'Isaac 1

Toutefois, ce robot n'est pas encore 100% autonome. En effet, il peut nécessiter l'intervention d'un opérateur humain quand il galère sur un truc. Mais l'objectif à terme pour Weave Robotics, c'est clairement la full autonomie.

Replié à 90 cm, caméras physiquement coupées

La première version, Isaac 0 ressemblait à ça d'ailleurs :

Alors ça vous plait ?

Bah si vous en voulez un, faudra revendre la caravane et le chien parce que ça coûte 8000 $ ou 449 $ d'abonnement par mois (avec caution à 250$, faut pas déconner).

Les livraisons démarrent en Californie à l'automne, avant le reste des États-Unis, et pour l'Europe y'a aucune date pour le moment.

Après 8000$ c'est pas donné quand même pour un robot qui fait que ça.

Le pliage de linge, c'est de toute façon le cimetière des startups robotiques. Je suis désolé, mais Laundroid a coulé en 2019 avec environ 20 millions de dollars de dettes, FoldiMate a fermé en 2021 sans jamais rien livrer, et le Memo de Sunday Robotics est arrivé sur le même créneau l'an dernier.

Même les humanoïdes généralistes s'y mettent, comme Figure 02 avec sa lessive , et si vous voulez quand même comparer les tarifs du secteur, j'ai déjà fait le tour de ce que coûte un robot humanoïde chez soi .

Maintenant, il y a 2 types de personnes dans le monde : ceux qui ont ce genre de truc, et ceux qui comme moi s'habillent en allant chercher directement leurs fringues dans le tas de linge propre qui traîne par terre dans la chambre.

Allez, si ça vous tente, les précommandes sont ouvertes . Moi je vous laisse, j'ai du linge à ne surtout pas replier.

Source

Google veut scanner votre main pour prouver que vous êtes humain

Google en a marre que les IA passent ses CAPTCHA les doigts dans le nez, alors sa nouvelle idée de génie à la con pour vérifier que vous êtes bien humain, ça va bientôt être de vous faire agiter la main devant votre webcam.

"Hé COUCOU le CAPTCHA !"

Vous autorisez la caméra, vous faites un petit geste la paume grande ouverte, et Google extrait de la vidéo ce qui s'appelle des hand landmark data, soit 21 points de repère sur les articulations de vos doigts. En gros c'est la carte de votre paluche, branchée sur Google Cloud Fraud Defense, leur brique anti-fraude maison.

Mais alors pourquoi vos grosses mains pleines de poils ?? Seraient-ils fétichistes ?

Hé bien parce que tout d'abord, les CAPTCHA visuels type "cliquez sur les feux de circulation" sont devenus une vraie formalité pour les agents IA qui les résolvent à tous les coups .

Sauf que vous vous en doutez, les humains sont malins comme des singes et ont déjà réussi à bernet le machin avec une simple photo de banque d'images brandie devant la webcam. Ça la fout mal hein ?

En plus, comme les anciens captchas restent dispo pour tous les gens qui n'ont pas de bras ou qui ne peuvent pas bouger, hé bien c'est toujours contournable comme avant. Je me demande vraiment à quoi tout ça rime, soit quelque chose m'échappe, soit c'est stupide... Breeeef.

Côté vie privée, Google jure sur la tête de ses morts que toutes les vidéos et les photos prises par le CAPTCHA sont supprimées une fois le défi relevé, qu'aucun son n'est enregistré et que rien n'est associé à votre identité mais peu importe ce qu'ils nous baragouinent, on n'a aucun moyen de le vérifier de toute façon.

Puis que ce soit votre main, votre visage ou vos fesses, prendre 21 points de mesure sur votre anatomie, ça reste de la biométrie quand même. Rien qu'avec ça, vous pouvez identifier une personne avec 99% de précision... Donc n'allez pas me dire qu'ils n'ont pas autre chose en tête avec cette connerie.

Et je vous parle pas du fait que la caméra chope tout ce qu'il y a autour de vous, votre tête bien sûr, mais aussi vos papiers qui trainent sur le bureau, ce qu'il y a sur un écran, vos bouquins dans l'armoire, la tête de vos gosses dans un cadre et que sais-je encore. C'est beaucoup trop d'infos perso récupérées juste pour pouvoir être identifié comme un humain, je trouve.

Quoiqu'il en soit, si montrer patte blanche à Google vous refroidit, y'a des alternatives comme ALTCHA ne balancent pas vos données à Mountain View, que les sites peuvent mettre en place.

Mais ça va être à vous de faire votre propre lobbying pour que les sites les adoptent.

Source : Tom's Hardware

Par quoi remplacer TV Time avant sa fermeture ?

Triste nouvelle, TV Time tire sa révérence le 15 juillet prochain, et je vous avoue que ça me fait un petit quelque chose. Cette appli, vous la connaissez peut-être sous son nom d'origine, TV Show Time, une petite pépite française dont je vous parlais déjà en 2014 en l'appelant même le PopcornTime des séries parce qu'à l'époque, on pouvait même mater en streaming des séries dessus.

Mais bon, elle est vite rentrée dans le rang. À l'époque elle cochait vos épisodes, vous prévenait des nouvelles sorties et rassemblait déjà 800 000 sériphiles qui se balançaient des mèmes sur les épisodes dans l'app pour le fun. Rachetée depuis quelque temps par l'américain Whip Media, elle jette aujourd'hui l'éponge.

C'est assez triste comme nouvelle mais pas étonnant car maintenir le service gratuit n'était plus tenable, et il n'y a pas assez de monde prêt à payer pour une version premium. Du coup, rideau, on ferme !

Avant de verser votre petite larme, il y a quand même un truc à faire en urgence : Un BACKUP !! Parce qu'après le 15 juillet, toutes vos données personnelles seront supprimées !! Vos séries cochées, vos notes, votre historique, tout part à la benne

Donc filez récupérer votre historique via l'outil d'export RGPD de TV Time, à l'adresse gdpr.tvtime.com . Ce fichier vous permettra ensuite de basculer ailleurs sans repartir de zéro.

Et justement, par quoi remplacer TV Time ?

Eh bien je vous ai choisi les meilleurs services dont la particularité principale n'est pas une jolie interface mais surtout la capacité de réimporter tout votre historique.

Mon premier choix, c'est le plus connu et il s'appelle Simkl . C'est gratuit, dispo partout (web, iOS, Android, et même Kodi ou Plex), et surtout il dispose d'une page d'import TV Time créée pile pour l'occasion.

Vous balancez votre export, et hop, vos séries atterrissent chez lui ! En bonus il intègre JustWatch pour savoir sur quelle plateforme regarder, et un gestionnaire d'abonnements pour surveiller ce que vous crament chaque mois en streaming.

Par contre, face au succès du site avec tous les réfugiés de TV Time qui déboulent, ça rame un peu donc soyez patients, ça va se calmer.

L'autre gros morceau bien connu aussi, c'est Trakt . Lui c'est le vétéran du suivi de séries, une sorte de Goodreads de la télé, avec la plus grosse communauté du lot et des intégrations dans tous les sens. Chez lui, l'import depuis TV Time se fait aussi très bien. Par contre, si vous voulez des stats détaillées, des listes illimitées et virer la pub, il faudra passer VIP (5 balles par mois environ).

Et puisqu'on parle de tout ça, depuis la mise en ligne de ce billet, plusieurs éditeurs m'ont écrit pour me signaler que leur service avalait lui aussi l'export TV Time sans broncher. Ils ont raison, il y en a quelques-uns que je peux rajouter à la liste.

Le premier, c'est next-episode.net , un vétéran discret du suivi de séries et de films. Web, iOS, Android, et surtout une page d'import dédiée où vous balancez le fichier ZIP de l'export RGPD tel quel. Il récupère vos séries suivies, vos épisodes vus, vos films, et il met même en pause le suivi des séries que vous aviez lâchées en cours de route. Le tout gratuitement, sans coincer l'import derrière un abonnement premium.

Le second, c'est Hobi , et celui-là je l'aime bien pour une raison toute bête, il est développé par deux personnes en autofinancement, sans investisseur ni fonds derrière. Autrement dit l'exact inverse de ce qui vient d'arriver à TV Time, racheté puis débranché par un groupe américain. Ça tourne sur iOS, Android, Mac Apple Silicon et même Vision Pro, avec une synchro bidirectionnelle complète avec Trakt et aucune limite sur le nombre de séries ou de films suivis. Pour migrer depuis TV Time, ils vous tiennent la main jusqu'au couperet du 15 juillet.

Et si vous utilisez déjà JustWatch pour repérer sur quelle plateforme mater tel film, sachez qu'ils ont sorti leur propre importeur TV Time maison, qui reconstitue votre watchlist et votre historique à partir du même fichier ZIP. Pratique pour tout regrouper au même endroit que votre guide de streaming.

Maintenant, si vous êtes à fond dans l'écosystème Apple, jetez un œil à Sofa Time . Cette appli ne fonctionne que sur l'iPhone et l'iPad et a annoncé officiellement le support de l'import TV Time, avec une interface épurée et une synchro possible vers Trakt ou Simkl. Perso je trouve que son design est le plus soigné de la sélection.

Et si vous avez envie de repartir sur des bases neuves sans vous casser la tête, Serializd , c'est un peu le Letterboxd de la série. C'est joli, c'est gratuit et très orienté "journal perso" et découvertes entre membre. Par contre, vous l'aurez compris, avec lui, pas d'import possible. Donc soit vous vibe codez un truc vite fait, soit vous recochez tout à la main. Mais comme il est top, je voulais vraiment vous le caser ici parce que c'est à mon sens l'un des meilleurs en termes éditoriaux pour tous ceux qui aiment les critiques ciné.

Et pour les fans de terroir, il y a toujours ce bon vieux SensCritique , la plateforme française bien connue qui est certes géniale pour noter, critiquer et cataloguer films et séries dans une belle communauté, mais qui n'est pas un vrai tracker.

Bref, exportez vos données avant le 15 juillet, filez sur Simkl si vous voulez la migration la plus douce, et que la vie de sériphile continue dans la joie et l'allégresse.

Source : MacRumors

Witcher Online - Un moddeur transforme le Witcher 3 en MMO

Le moddeur connu sous le pseudo rejuvenate vient de sortir la version 4.0 de Witcher Online , un super mod qui transforme The Witcher 3: Wild Hunt en multijoueur co-op !!!

Aaah, je vois les étoiles dans vos yeux depuis chez moi ! Vous allez pouvoir vous promener en bande dans ce RPG de 2015 alors qu'il est normalement uniquement jouable en solo. Et c'est du bon boulot puisque vous aurez même le droit aux cinématiques, au temps, à la météo et aux dialogues synchronisés et tout le toutim !

Le mod a déjà été téléchargé +40 000 fois depuis janvier et permet de jouer jusqu'à 5 joueurs en même temps. Ce n'est donc pas encore du MMORPG mais c'est pas mal ^^.

Witcher Online s'installe sur PC et en plus c'est gratuit. Il a été dev avec REDkit, l'outil de modding officiel que CD Projekt Red a ouvert à la communauté donc ce n'est pas un pseudo hack foireux en rampe de lancement mais bien un truc solide qui utilise les briques proposées par les développeurs du jeu eux-mêmes.

La grosse nouveauté de cette v4.0, c'est surtout le Party System. Vous pouvez maintenant vous regrouper avec d'autres joueurs, voir vos potes directement dans le HUD, et surtout, les choix de dialogue du chef de groupe s'appliquent à tout le monde. Terminé les débats stériles pour savoir si on achève ou pas tel ou tel monstre.

Côté correctifs, la mise à jour règle aussi quelques bugs notamment un problème rare qui empêchait le mod de fonctionner quand on avait installé pas mal d'autres mods à côté. Mais le plus rigolo, c'est le correctif de ce bug bizarre qui propulsait les joueurs hors de la carte si une cinématique démarrait pendant qu'ils chevauchaient un autre joueur. Ouaip, dans Witcher Online, on peut monter sur un autre joueur. Et alors ? Un peu d'ouverture d'esprit les amis !

Le mod intègre aussi une messagerie instantanée pour s'organiser entre potes, et il existe même une collection Easy Setup sur Nexusmods pour vous éviter de galérer deux heures sur les dépendances. Voilà, si l'envie vous prend de vous refaire tout le jeu en bande organisée, c'est par ici !

Source

Claude Code planquait un mouchard dans la date du prompt

Vous utilisez Claude Code tous les jours pour coder, et pendant ce temps-là l'outil d'Anthropic utilisé par des milliers de dev, joue les mouchards. Thereallo , un développeur qui fouillait le binaire par simple souci de vie privée, est tombé sur une fonction qui apparemment modifie en douce la ligne "Today's date is…" du system prompt. Pas le texte que vous lisez ou écrivez mais littéralement l'apostrophe et le tiret de la date.

2 petits caractères auxquels vous ne faites pas gaffe, et qui pourtant peuvent en dire beaucoup...

En gros, c'est de la stéganographie , c'est-à-dire l'art de cacher une info à la vue de tous. Claude Code échange l'apostrophe de "Today's" contre son jumeau Unicode invisible (U+2019, U+02BC ou U+02B9 selon les cas) et remplace au passage les tirets de la date par des slashs.

function Zup() {
if (Crt()) return null;
let host = Qup();
let timezone = e0t();
let cnTZ = timezone === "Asia/Shanghai" || timezone === "Asia/Urumqi";
if (!host) {
return {
known: false,
labKw: false,
cnTZ,
host: null,
};
}
return {
known: Jup().some((domain) => host === domain || host.endsWith("." + domain)),
labKw: Xup().some((keyword) => host.includes(keyword)),
cnTZ,
host,
};
}
function edp(known, labKw) {
if (!known && !labKw) return "'";
if (known && !labKw) return "\u2019";
if (!known && labKw) return "\u02BC";
return "\u02B9";
}
function Vla(date) {
let marker = Zup();
let apostrophe = edp(marker?.known ?? false, marker?.labKw ?? false);
let renderedDate = marker?.cnTZ ? date.replaceAll("-", "/") : date;
return `Today${apostrophe}s date is ${renderedDate}.`;
}

Tout ceci ne se produit que quand vous avez bidouillé la variable ANTHROPIC_BASE_URL afin de router vos requêtes ailleurs que chez Anthropic et si et seulement si le nom de domaine est dans une liste précise. Ou alors si votre fuseau horaire est réglé sur Shanghai ou Urumqi en Asie.

Mais c'est que ça m'a l'air hyper spécifique ça quand même... Qui est ce qu'Anthropic chercherait à tracer ?? Je me le demande bien.

Reste que le contenu de cette fameuse liste a de quoi faire tiquer. Tout d'abord, elle n'est pas en clair. C'est du base64 passé à la moulinette avec un XOR et la clé 91. Et une fois décodée, on y trouve des mots-clés comme deepseek, moonshot, zhipu ou baichuan, et une flopée de domaines chinois (baidu, alibaba, bytedance, jd) plus tout un tas de proxys et de revendeurs d'accès Claude.

Si vous n'avez pas le cerveau trop lent, vous l'aurez compris, ce marqueur sert à repérer les gens qui font tourner Claude Code à travers des intermédiaires chinois. Et Anthropic n'a pas nié.

Thariq Shihipar, qui bosse sur Claude Code, a expliqué sur X que c'était une expérience lancée en mars pour empêcher la distillation , cette technique où un concurrent aspire les réponses d'un modèle pour entraîner le sien à moindre coût. C'est exactement le reproche que la boîte fait à Alibaba.

Vu sous cet angle, vouloir détecter les revendeurs pirates et les pipelines de distillation, ça se défend donc très bien. Mais la méthode, aïe aïe aie, elle est plus que discutable car ça manque sévèrement de transparence.

Ce code dormait là depuis la version 2.1.91 sortie début avril, ni vu ni connu. En plus, c'est un peu couillon parce qu'en plus d'abîmer la confiance des utilisateurs de Claude Code qui se demandent quel autre mystère renferme cet outil, ça se déjoue en quelques secondes. Il suffit de changer de fuseau horaire, de changer de domaine ou de le patcher. Bref, ça n'a pas dû piéger grand monde...

Le marqueur a été retiré dans la foulée avec la version 2.1.197 donc pensez bien à mettre à jour votre install.

Source

Un Sony Cyber-shot transformé en Game Boy par retroHAI

Un appareil photo Sony Cyber-shot d'un côté, une Game Boy Advance SP de l'autre, et au milieu un objet qui n'a aucun sens mais qui me plaît bien quand même ! C'est la signature de Hairo Satoh, un modder japonais installé à Yokohama que tout le monde connaît sous le pseudo retroHAI . Le gars se fait carrément appeler "Game Boy doctor", et vu ce qu'il sort de son atelier, son diplôme est largement mérité !

Son dernier objet volant non identifié, c'est donc la moitié basse d'une vraie GBA SP qu'il a greffée sur la coque et l'écran d'un appareil photo compact Sony Cyber-shot. Ce curieux mélange donne une console portable qui ressemble à un appareil photo des années 2000 et j'avoue que je trouve ça très joli.

La cartouche est même brandée "retroHAI" au dos mais le meilleur, ce sont les détails des boutons, issus de l'appareil photo d'origine. Quasiment rien n'a été racheté neuf, et tout est récupéré et détourné !

Après, je vais vous décevoir mais de ce que j'ai pu lire, jouer vraiment là-dessus, c'est une purge. Les boutons ne sont pas bien positionnés sous les doigts, et l'écran du vieux Cyber-shot n'a jamais été pensé pour Street Fighter.

C'est pourri pour les gamers mais beau pour les collectionneurs ! Y'a même des mecs sur Reddit qui lui ont proposé pas mal d'argent pour lui racheter.

retroHAI, lui, n'en est d'ailleurs pas à son coup d'essai. Son mashup le plus connu, c'est une vieille manette de PlayStation de 2001 qu'il a transformé en véritable console portable. Écran à la place du spinner, du microSD, de l'USB-C, deux haut-parleurs, et ça fait tourner des jeux PS1 en émulation comme Resident Evil 3 ou Contra...

Après comme ce sont des exemplaires plus ou moins uniques, faudra le contacter et prier pour qu'il accepte une commande. En attendant, vous pourrez toujours aller vous rincer les yeux en jetant un œil à cette Wii miniaturisée à l'extrême , à cette Game Bub open source ou à la page Facebook de Game Boy Doctor qui ne fait QUE des trucs de dingue.

Source

PS5-Linux - La Slim peut enfin tourner sous Linux

Il y a trois mois, Andy Nguyen (theflow0 pour les intimes) lâchait PS5-Linux et posait direct cette limite bien nette, à savoir que ça ne concernerait que les PS5 Phat, et pas les Slim ni les Pro. Bon ben cette limite vient de sauter pour les Slim. En effet, depuis fin juin, son ps5-linux-loader supporte le firmware 7.61, et comme c'est justement celui qui équipe les consoles fines, votre Slim peut à son tour se transformer en PC Linux complet.

Le rythme de sortie des nouvelles releases est d'ailleurs assez dingue. En avril, le hack se limitait aux firmwares 3.xx et 4.xx , autant dire à des consoles oubliées au fond d'un placard et aujourd'hui la liste grimpe jusqu'à la 7.61, en passant par les 5.xx et 6.xx. Attention quand même, ce n'est pas open bar sur tout ce qui est en dessous de 7.61, puisque PS5-Linux ne prend en charge que ce qu'il y a sur une liste bien précise de versions. Et puis surtout, les tout premiers firmwares 1.xx et 2.xx restent sur le carreau.

Pour les anciennes versions, faudra toujours passer par l'exploit umtx2. Et pour tout ce qui va de la 6.00 à la 7.61, Andy est passé par une autre faille touchant l'hyperviseur que Sony a déjà colmatée dans ses mises à jour récentes. Mais comme la 7.61 date de 2023, ça ouvre le hack à un sacré paquet de Slim vendus ces dernières années. Filez dans Paramètres, Système, Informations console pour vérifier votre numéro de firmware et s'il figure dans la liste supportée par le projet (jusqu'à la 7.61 incluse), vous êtes bon.

Par contre, rien pour la PS5 Pro qui elle est coincée en firmware 8.0.

Puis au-delà du support firmware, le reste avance également puisque le Bluetooth interne, le lecteur Blu-ray et l'Ethernet sont enfin fonctionnels... ça grossit, ça grossit... Après comme ça reste un soft mod, y'a pas de dual boot possible et faudra relancer l'exploit à chaque fois que vous voulez lancer Linux. Mais c'est pas grave, on est dans l'expérimental et peut-être que le multi boot pérenne arrivera bientôt.

Si vous n'avez pas peur de la ligne de commande, je vous renvoie vers mon article d'avril pour la procédure d'install complète et la liste du matos nécessaire. Une fois en place, ça vous ouvrira surtout les portes de Steam et des émulateurs !

Reprendre la main sur une bécane qu'on a payée plein pot, c'est quand même la base quand on est bidouilleur de l'extrême ^^. Puis couplé à la fuite des clés BootROM de la PS5 fin 2025 , je trouve que l'écosystème commence enfin à respirer un air plus libre.

Source

Reflect v1.0 - Programmer un humanoïde en une phrase

Un humanoïde qui traverse un immeuble, appelle l'ascenseur, ouvre un colis avec un outil et range les courses dans un tiroir, tout seul, et sur une seule consigne qui lui est donnée en langage naturel, ce n'est pas de la sorcellerie ! Non, c'est la démo qu'a sortie Flexion Robotics , une startup suisse, qui lance Reflect v1.0, son nouveau "cerveau" IA pour robots.

Car Flexion ne fabrique pas de robots. Cette spin-off zurichoise, fondée en 2024 par d'anciens chercheurs Nvidia, vend du logiciel, une couche d'intelligence qui se pose sur un humanoïde existant et le pilote de bout en bout.

Là où Alibaba donne un corps à son IA avec une suite logicielle complète, Flexion ne vise que le cerveau. Vous écrivez ce que vous voulez en langage naturel, et le robot part faire sa vie pour vous satisfaire au mieux. Vous pouvez même changer la consigne en plein vol, du genre "non, reviens par ici" et il abandonnera tout pour revenir dans vos bras.

En général, en robotique (comme avec les LLMs finalement...), l'autonomie longue sur les tâches, c'est l'enfer. Une mission de 16 étapes, des erreurs qui s'enchaînent et paf, tout s'écroule. Alors pour encaisser ça, ils ont entraîné leur propre modèle de vision-langage, un chef d'orchestre qui surveille, raisonne et replanifie en direct. Et ils ont misé sur l'apprentissage par renforcement à tous les étages, du mouvement fin jusqu'à la décision. Et voilà comment (en labo), ils passent de 38 % à 90 % de réussite sur ce genre de missions longues.

Ensuite côté capacités, c'est du costaud puisqu'on a un robot qui manipule des colis de 100 g à 3,5 kg, repositionne les cartons, appuie sur les boutons d'ascenseur au centimètre près, utilise des outils, enchaîne les escaliers et slalome entre les obstacles avec sa charge. Et quand il rate une prise, s'pas grââve, il retente ou replanifie sa route grâce à ses caméras.

En ce moment, les annonces d'humanoïdes pleuvent en Chine... On a eu par exemple Agibot qui affiche 99 % de succès sur une démo usine de six jours, ShengShu qui présente Motubrain , son cerveau unifié, et ça ne risque pas de s'arrêter, sans parler des robots chinois un peu plus bas de gamme, revendus en marque blanche qui commencent à pulluler comme les aspi robots ou les tondeuses autonomes...

À voir maintenant si l'un d'eux ira un peu trop loin en milieu ouvert... En attendant, Flexion est très honnête puisque la société explique que Reflect v1.0 reste limité à des tâches bien définies, et qu'ils ne sont pas encore prêts pour l'autonomie universelle... pour l'instant.

Source : Interesting Engineering

Banjo-Kazooie - 20 musiques inédites découvertes 28 ans plus tard

Banjo-Kazooie est un jeu du studio Rare sorti sur Nintendo 64 en 1998, qui dernièrement revient un peu sur le devant de la scène . La communauté des fans le dissèque sous tous les angles depuis des années et pourtant, il en sort encore des surprises !

En effet, le dernier portage sur console de poche vient de cracher 20 pistes musicales inédites, qui étaient apparemment bien planquées dans les fichiers depuis un quart de siècle.

La coupable ?

L' HyperMegaTech Super Pocket Rare Edition (lien affilié), une petite console portable de la famille Evercade qui embarque 14 jeux Rare, Banjo-Kazooie inclus. Rien de transcendant a priori, sauf que les devs ont glissé un lecteur musical qui se débloque une fois le jeu terminé. Et dedans, les thèmes musicaux que vous connaissez... mais également 20 morceaux beta jamais intégrés au jeu final. Des versions précoces de morceaux, des tracks recyclées dans Banjo-Tooie, et des thèmes qui n'ont pas survécu au montage...

Et ces thèmes portent des noms qui sentent le niveau coupé au scalpel. Une track "Mushroom" qui sonne comme une version alpha de Cloud Cuckooland . Un thème "Mine" qui rappelle Glitter Gulch Mine , tous les deux des mondes de la suite. Et puis du "Lava World", du "Wintry", voire des évocations d'Atlantis... Autant de niveaux que Rare aurait imaginés avant de tout ranger dans un tiroir.

Côté compositeur, c'est du Grant Kirkhope pur jus, celui qui signait déjà la bande-son d'origine et si vous voulez écouter tout ça avant d'acheter la console, quelques-unes de ces démos ont déjà été extraites et postées sur YouTube.

Et tout ça se débloque via les objets Stop 'n' Swop, une fonctionnalité mythique de la N64 qui devait laisser les joueurs échanger des items entre Banjo-Kazooie et sa suite en faisant de l'hot-swap de cartouches. Une idée géniale que le hardware final de l'époque de la N64 a fini par torpiller, et qui n'a jamais vraiment marché dans la version originale.

En tout cas, c'est rare de voir un portage officiel balancer autant de contenu "oublié" d'un coup car d'habitude, ce genre de trésors dort dans des dumps de ROMs jusqu'à ce qu'un moddeur les trouve.

Source

GeoSpoof - Le VPN cache votre IP mais le navigateur vous trahit

Anthony Sgro vient d'open-sourcer un truc que tout utilisateur de VPN devrait avoir sous la main. C'est extension pour Safari, Chrome et Firefox (et pas Faille-Fox, déso) qui s'appelle GeoSpoof et qui part d'un constat tout bête que la plupart des gens ignorent.

En fait, votre VPN change masque bien votre adresse IP réelle (s'il est bien configuré, hein), d'accord, super, mais votre navigateur, lui, continue tranquillement de tout balancer aux sites web et notamment le lieu où vous vous trouvez vraiment.

Venez pas chez moi, c'est pas mon adresse...

Et il a mille façons de le faire. Y'a d'abord l'API de géolocalisation qui balance vos coordonnées GPS si vous l'autorisez, mais surtout y'a tout le reste, beaucoup plus sournois comme votre fuseau horaire, par exemple. Vous êtes connecté à un serveur VPN à New York mais votre navigateur répond Europe/Paris quand un script lui demande l'heure, et hop, le site comprend en une milliseconde que vous bluffez. Pareil avec l'objet Intl.DateTimeFormat, avec le Date du système, avec WebRTC qui adore fuiter votre vraie IP locale.

Vous pouvez avoir le meilleur VPN du monde, si ces signaux-là pointent tous vers chez vous pendant que votre IP dit le contraire, et vous êtes encore plus repérable qu'un mec sans VPN. C'est exactement ce qu'un VPN ne fait pas tout seul et c'est pour ça que votre abonnement à Youtube Premium, Netflix, ou Disney+ à 30 centimes acheté en Turquie ou je ne sais où, fini par se faire flagger.

GeoSpoof colmate donc ce trou en venant rebrancher directement ces APIs dans le navigateur sur du contenu factice. L'extension s'injecte au tout début du chargement de la page, avant que le JavaScript du site ait eu le temps de tourner et ensuite quand un script demande votre position, votre heure ou votre fuseau, il reçoit la localisation que VOUS avez choisie, et tout est cohérent. Géoloc, timezone, dates, WebRTC, tout raconte la même histoire et y'a plus de signal contradictoire qui dépasse.

Le mode que je trouve le plus pratique, dans GeoSpoof c'est surtout la synchro VPN automatique. L'extension repère l'IP de sortie de votre VPN, et elle aligne toute seule votre localisation navigateur dessus. Si vous changez de serveur, et que vous passez de Tokyo à Montréal, hé bien elle resynchronise sans que vous n'ayez à toucher à quoi que ce soit.

Sinon vous pouvez aussi y aller à la main, chercher une ville précise ou taper vos coordonnées directement. Pour vérifier que ça marche vraiment, l'auteur a même monté une page de test sur geospoof.com/verify , et l'extension passe les outils classiques de fingerprinting comme CreepJS ou BrowserLeaks.

Petit détail qui prouve le soin du travail, les overrides sont déguisés pour répondre [native code] quand un script essaie de vérifier s'ils ont été trafiqués. Héhé, malin !

Là où Anthony Sgro est honnête, c'est qu'il ne vous vend pas l'invisibilité totale. C'est écrit dans la doc que GeoSpoof ne change PAS votre IP. Sans un VPN derrière, votre adresse continue donc de pointer vers chez vous, et le bénéfice restera limité face aux sites qui recoupent l'IP.

Ça ne bypasse pas non plus la détection côté serveur, votre historique de compte ou votre moyen de paiement vous trahiront toujours. Et le mode le plus agressif, qui passe par le protocole de debug de Chrome pour verrouiller le fuseau jusque dans les workers, reste détectable par les outils qui cherchent spécifiquement ce genre de bidouille. C'est juste un outil de cohérence à utiliser en complément du meilleur VPN auquel vous vous êtes abonnés ^^.

Ça tourne sur Firefox, Chrome, Brave, Edge et même Safari sur iOS et macOS via l'App Store. Tout est sous licence MIT, et y'a pas de tracking ni de collecte de données dedans. C'est rare de voir des extension d'une si bonne qualité de finition, encore bravo à Anthony !!

Puis si vous bidouillez déjà votre vie privée avec un truc comme Fingerprint Defender , GeoSpoof complètera le tableau parfaitement sur la partie localisation.

Bref, un VPN sans ça, c'est une porte blindée avec une fenêtre grande ouverte à côté. Allez jeter un œil, ça prend 2 min à installer !

Allégez Nextcloud en virant les dossiers node_modules de l'index

Si vous avez déjà branché un stockage externe sur votre Nextcloud et regardé occ files:scan ramper en mode larve durant des plombes lors d'une indexation, vous connaissez le coupable.

C'est évidemment un dossier node_modules qui contient des dizaines de milliers de tout petits fichiers, qui se fait indexer dans la base de Nextcloud, faisant tout ramer jusqu'à l'infini (ou presque...).

Heureusement, Marc Palaus a repris le vieux plugin files_excludedirs (lancé à l'origine par Roeland Jago Douma, puis passé de fork en fork) et l'a remis d'aplomb pour Nextcloud 32 à 34. Le taf de ce plugin c'est tout simplement d'ordonner à Nextcloud d'ignorer purement et simplement les dossiers que vous lui indiquez.

Donc si vous lui donnez ce pattern, il esquivera tout ce qui correspond :

occ config:app:set files_excludedirs exclude \
--value '[".snapshot","node_modules","cache/*/tmp"]'

Un tableau JSON, un pattern par entrée, et vous pouvez glisser des wildcards comme cache/*/tmp pour taper plusieurs sous-dossiers d'un coup.

Ensuite, pour voir ce qui tourne, occ config:app:get files_excludedirs exclude. Ou si vous préférez cliquer, l'app propose aussi un menu Exclude Directories dans les réglages admin, avec un bouton Preview Changes pour voir ce que vous allez virer avant de valider.

Pour les fichiers qui n'ont pas encore été indexés, c'est nickel donc. Mais pour ceux qui sont déjà dans la base, cette exclusion les rendra inaccessibles mais ils seront toujours là à traîner dans les résultats de recherche.

Alors pour les dégager pour de bon, voici quelle ligne de commande vous devez lancer :

occ files_excludedirs:clean-cache --dry-run

J'ai mis un dry-run en paramètre, parce que ça permet de faire tourner ça à blanc sur quelques résultats, sans flinger la mauvaise arborescence. Mais une fois que vous êtes chaud patate et sûr de vous, vous devrez relancer la même commande sans le --dry-run.

Notez que si vous montez par exemple un partage genre "Shared/Holiday" directement à la racine d'un utilisateur, vos fichiers ont un chemin du style photo.jpg, et pas Shared/Holiday/photo.jpg. C'est le chemin complet qu'il faudra viser donc...

En tout cas, j'ai été surprise d'apprendre qu'exclure des dossiers du scan, c'est une demande qui traîne sur le tracker Nextcloud depuis l' issue #6888 publiée en 2017... Ça existait pourtant côté ownCloud. Dommage quoi.

Pour installer ce plugin, vous récupérez l'archive sur la page Releases, vous décompressez dans nextcloud/apps, vous activez depuis l'admin. Ou alors un petit git clone + un composer install pour la version source et le tour est joué !

Et si la lourdeur de Nextcloud vous gonfle plus globalement, il y a des alternatives plus légères comme OpenCloud .

Arma Cold War Assault - Code source ouvert pour ses 25 ans

Il y a 25 ans, le studio tchèque Bohemia Interactive sortait Operation Flashpoint : Cold War Crisis, un shooter tactique qui a marqué toute une génération de joueurs PC.

Eh bien, pour l'anniversaire du jeu, ils n'ont pas fait les choses à moitié puisqu'un remaster est en route, une démo gratuite est dispo sur Steam , et surtout, ils ouvrent le code source du moteur. Tout ça d'un coup et c'est trop cool !

Le dépôt est public sur GitHub , sous le nom BohemiaInteractive/CWR et dedans, vous trouverez le moteur ET le code du jeu, le tout modernisé en C++20, compilé avec CMake et Clang, et compatible Windows x64 comme Linux x64. La démo Steam, elle, vous pose directement dans la sandbox open-world d'origine, avec les véhicules, l'IA et le système de missions. Enfin, un asset-pack est fourni pour que vous bricoliez vos propres mods.

Le moteur s'appelle Poseidon et détail rigolo, c'était le nom interne du projet en 1999, avant que le jeu ne devienne Operation Flashpoint et le moteur Real Virtuality. Et si vous vous demandez pourquoi le titre a fini renommé Arma : Cold War Assault en 2011, c'est à cause d'un litige sur la marque avec Codemasters, l'éditeur d'origine.

Attention quand même aux licences puisque Bohemia ouvre le code, mais les marques "ARMA", "Operation Flashpoint" et les logos restent chez leurs détenteurs respectifs (la marque "ARMA" appartient bien à Bohemia, mais "Operation Flashpoint" n'est pas à eux). En clair, si vous voulez forker le projet, vous devez le renommer et surtout pas le vendre comme un produit officiel Bohemia. Logique, mais autant le savoir avant !

Operation Flashpoint c'est LE jeu qui a lancé toute la franchise Arma, devenue une référence du "simulationnisme" militaire sur PC, avec une communauté de moddeurs énorme dans son sillage. Libérer le code d'un jeu culte, c'est très rare (id Software l'avait fait avec Doom , sans oublier ce bon vieux Commander Keen ), et ça donne à la communauté de quoi préserver et faire vivre le jeu pour les 25 prochaines années !

La version complète du remaster, elle, n'a pas encore de date officielle et Bohemia parle juste d'un "plus tard".

Bref, si vous voulez trifouiller le moteur d'un classique, le code est sur Github et la démo gratuite sur Steam .

Source

Cet écran e-ink fait tourner la Game Boy à 60 FPS

Je vous parlais de ces écrans e-ink hier qui sont capables de se rafraichir beaucoup plus rapidement que les écrans tout pâle de nos liseuses. Et v'la ti pas que je tombe sur ce projet de Wenting Channel où le gars a décidé de faire tourner un Pokemon Bleu en 60 fps sur un écran e-ink.

Avant j'aurais pensé que c'était impossible mais avec un M5Stack PapierS3 qui est un petit kit de dev à base d'ESP32-S3 et d'un écran e-ink tactile de 4,7 pouces en 960×540, il est parvenu !

Maintenant, si vous voulez tester chez vous, le firmware est dispo directement via M5 Burner, l'outil de flashage de M5Stack. Vous flashez, vous chargez une ROM, et hop, vous avez une Game Boy dans la poche qui se lit même en plein cagnard.

Pour bien comprendre l'exploit, il faut comprendre comment fonctionne ce type d'écran à encre électronique. Les écrans e-ink sont lents par nature et chaque "pixel" qui le compose prend plusieurs centaines de millisecondes à se rafraichir grâce à des séquences de tensions (les waveforms) qui viennent modifier son état. Sauf que l'écran du PaperS3 dispose d'une interface parallèle ligne/colonne qui permet de piloter la dalle en contournant la méthode waveform classique

Wenting attaque donc les pixels directement, en pipeline, ce qui rend possible un rafraîchissement allant jusqu'à 60-70 FPS. Et surtout sur la GameBoy, il n'a pas besoin de traiter tout l'écran car c'est du 160×144 pixels, et il ne faut que trois pixels pour représenter les quatre nuances de gris d'origine. En triplant l'image tramée, il obtient alors un agrandissement pixel-perfect ×3 tout en ne calculant qu'une fraction de la dalle.

Pour l'émulation elle-même, il n'a pas réinventé la roue. Faire émuler une Game Boy par un microcontrôleur, ça a été fait mille fois. Il s'st contenté de tester les émulateurs PeanutGB, WanaCGB et Crankboy et a gardé ce dernier qui est le plus rapide. La Game Boy Color, par contre, on oublie puisque son CPU tourne deux fois plus vite et le PaperS3 n'a pas les reins pour ça.

Concernant le son, une Game Boy crache quatre canaux audio, deux ondes carrées, un canal d'échantillons et un canal de bruit. Le PaperS3, lui, n'a qu'un buzzer, capable de pondre une seule note à la fois. Game over ? Pas du tout. Wenting a simplement repris la même technique qu'on utilisait sur les vieux PC sans carte son grâce aux canaux de la carte pour simuler une polyphonie.

Ensuite, les contrôles c'est du joypad tactile à l'écran et il a même ajouté le support des manettes bluetooth (encore bien bien expérimental). Sans oublier la sauvegarde rapide qui fige l'état de la console à l'extinction, pour reprendre le jeu là où vous en étiez par la suite.

Notez aussi que le PaperS3 est déjà en fin de vie, remplacé par le PaperColor sorti en mai mais j'imagine que Wenting fera une upgrade à un moment... on verra bien.

Si le hacking de microcontrôleurs rétro vous parle, jetez un œil à cette mini-borne d'arcade qui tourne aussi sur ESP32 , ou à GB Recompiled qui traduit vos ROMs Game Boy en C natif .

Source : PC Gamer

SB-mini-II - Il reconstruit un Apple II Plus de zéro

L'Apple II, ce vieux bouzin de 1977, n'a jamais eu le moindre secret pour personne. C'est d'autant plus vrai qu'Apple livrait carrément les schémas électronique de sa machine dans le manuel d'origine et à l'époque, des bouquins entier décortiquant chaque circuit étaient vendus dans le commerce.

C'était fou et ça a bien changé depuis ! Mais surtout c'est grâce à ça que Simon Boak s'est dit qu'il pouvait en refaire un de zéro !

Son projet s'appelle le SB-mini-II , et c'est un clone maison de l'Apple II Plus assemblé avec des puces qu'on trouve encore aujourd'hui. Le 65C02 (la version CMOS du fameux 6502) tourne à 1,024 MHz, à un cheveu de l'original qui carburait à 1,023 MHz et au lieu de la DRAM capricieuse d'époque, il lui a collé de la SRAM statique (48 Ko sur une puce et demie de 32 Ko, le surplus part à la poubelle, tant pis).

Et pour atteindre les 64 Ko complets, il enfiche à l'intérieur une carte Saturn 128K dans le slot 0, comme ça c'est réglé.

Mais le plus gros morceau, ça a été la vidéo. Boak a viré toute la "circuiterie" composite de l'Apple II, un vrai sac de nœuds bien connu des anciens, pour la remplacer par une carte Apple II VGA (un projet open source de markadev).

Celui lui a permis d'obtenir une image VGA bien nette sur un écran moderne. Autrement, sans cette carte, y'aurait rien eu à l'écran, malheureusmeent.

Et le clavier suit le même mouvement grâce à un Raspberry Pi Pico qui lui sert d'interface entre un clavier USB et la machine, en générant les mêmes signaux parallèles que le clavier ASCII d'origine. Bonus, Control + Print Screen redémarre le CPU comme aux temps jadis ! Et comme le Pico crache du 3,3V, il cause directement avec la logique 74HC en CMOS, sans le moindre convertisseur de niveau.

Côté fabrication, c'est son premier PCB en 4 couches, avec des plans internes dédiés à l'alimentation. Une entrée 12V passe par un régulateur Pololu pour sortir du 5V, et le tout rentre dans un boîtier imprimé en 3D, vaguement inspiré du vieux disque dur ProFile d'Apple. Les fichiers (schémas, nomenclature, CAO) sont sur GitHub sous licence MIT, si jamais vous voulez vous lancer.

Et ça tourne pour de vrai !! Boak a même posté une capture d'un vrai logiciel Apple II qui démarre dessus.

Je suis nul en soudure, mais si je savais souder, ça me donnerait envie de m'y coller, je pense. D'ailleurs, si le rétro vous chatouille, allez voir aussi ce malade qui fait tourner MS-DOS sur un Apple IIe , ou ce Pico qui émule un Z80 .

Bref, le SB-mini-II, c'est par ici, et c'est entièrement libre.

Source

LinuxMD - du Linux sur la Sega Megadrive

Une Megadrive qui fait tourner du bon gros Linux qui tâche, vous en avez rêvé ? Hé bien Daniel Palmer l'a fait !!

Le souci, c'est que le processeur 68000 de la console n'a pas de MMU, ce petit composant que Linux réclame normalement pour gérer la mémoire. Du coup Daniel a compilé le kernel dans un mode spécial qui s'en passe, ce qui est déjà un joli exploit.

Autre problème, une Megadrive toute seule n'a pas assez de mémoire pour un kernel. L'astuce, c'est donc de passer par une cartouche. Un Mega EverDrive de chez Krikzz vient glisser 4 Mo de RAM dans la console, et hop, comme ça elle se transforme en mini-ordinateur le temps d'un boot. Welcome LinuxMD !!

Le menu de la cartouche Mega EverDrive, par lequel on lance le démarrage.

Vous branchez ensuite la cartouche à votre PC en USB, et là, le kernel se met à cracher du log sur votre terminal, comme une vraie machine !

Et il y a même un mode qui affiche le shell directement sur la télé, avec un petit carré vert qui clignote pour dire que le kernel tourne, et un rouge pour l'activité du disque. Plutôt classe !

Le shell Linux affiché sur la télé via la puce graphique de la Megadrive. Le carré vert qui clignote = le kernel tourne.

Après c'est lent. Daniel le dit lui-même, y'a de quoi vous faire un café entre deux commandes. Et si vous n'avez pas de Megadrive sous la main parce que les brocantes de geeks c'est pas votre truc, c'est pas grave, il a prévu un émulateur pour jouer avec sans avoir le matos.

Bref, c'est pas très praticable, vous ne pourrez pas vous en servir comme d'un PC au quotidien mais c'est beau quand même !

Source : Hackaday

True First Person Camera 2.0 - Votre vrai corps en vue FPS sur Cyberpunk

Alors oui, je sais, Cyberpunk 2077 vous montre déjà votre corps quand vous baissez les yeux en plein Night City, jambes comprises. C'est d'ailleurs suffisamment rare en vue FPS pour être souligné.

Sauf que cette caméra à la première personne reste raide comme un piquet. La tête de votre personnage ne tourne pas toute seule, les reflets sont absents, les armes passent à travers le décor et la moto ne se penche jamais dans les virages. Ce sont tous ces petits détails qui chiffonnaient DigitalVixen depuis des années, et après plusieurs réécritures complètes, ce moddeur vient enfin de sortir True First Person Camera 2.0 sur Nexus Mods pour rendre cette vue à la première personne beaucoup plus réaliste.

Le principe utilisé par son mod, c'est de reconstruire entièrement la caméra FPS du jeu. Vous réglez la hauteur et la profondeur de la vue pour la poser exactement où vous voulez, et si vous jouez avec le ray tracing ou le path tracing + les reflets de joueur activés, votre tête apparaît enfin dans les miroirs et les vitres, ce que le jeu de base ne fait pas. Et surtout le mod sait doser automatiquement quand vous dégainez une arme ou quand vous regardez trop vers le bas, histoire d'éviter ce clipping cauchemardesque où vous voyez l'intérieur de votre propre mâchoire.

Et ça ne s'arrête pas au corps. Il y a un mode head look qui laisse votre tête tourner toute seule pendant que vous marchez, un système IK qui replace correctement vos armes par rapport à la nouvelle position de caméra, une cam de rechargement qui incline légèrement la vue façon ciné, et une animation de première prise en main pour bien admirer vos Mantis Blades la première fois que vous les sortez. Et sur la moto, la caméra se penche dans les virages quand vous allez à fond, et en bagnole vous avez de l'inertie qui fait tanguer la vue au freinage.

Et ces profils de caméra sont réglables par véhicule et sauvegardés en JSON. Cela vous permet donc de peaufiner les sensations, caisse par caisse.

Et la grosse nouveauté de cette v2.0 c'est surtout la configuration in-game qui permet de paramétrer des raccourcis directement pendant le jeu. Suffit de mettre en pause et vous pouvez régler chaque valeur du mod comme bon vous semble. Plus besoin de quitter le jeu donc comme c'était le cas avant.

L'autre bonne idée de DigitalVixen, ça a été aussi d'exposer tous les effets de caméra (le shake, le battement de cœur quand vous êtes à l'agonie, la vue bourrée, le tremblement de froid) au travers de l'API que n'importe quel autre mod peut piloter.

Cela veut dire que si vous branchez une météo ou un mode drogue, vous pouvez faire trembler votre caméra, en réglant évidemment tous les curseurs d'intensité comme bon vous semble. C'est cool hein ?

Certains joueurs ont fait remarquer que pencher la tête fait aussi pencher tout l'horizon du jeu et que du coup, c'était un non-sens optique parce que dans la vraie vie, ça ne fait pas ça. Mais rassurez-vous, comme tout se paramètre, ça peut se régler.

Si ça vous dit de tester ce mod sur votre install de Cyberpunk, c'est dispo sur Nexus Mods . Vous devrez juste installer une palanquée de dépendances.

C'est quand même très cool de voir que + de 5 ans après sa sortie chaotique, Cyberpunk continue de vivre aussi grâce aux moddeurs. Et si vous voulez voir d'autres trucs nés autour du jeu, allez mater la veste à écran de Cyberpunk ou le film monté par un fan .

Source

Modos Flow - L'écran e-ink open source qui pousse le refresh à fond

Wenting Zhang, le développeur derrière Modos Labs, s'est attaqué depuis des années à un truc qui faisait rire tout le monde, jusqu'à ce qu'il y parvienne. Son but dans la vie c'était de faire tourner un écran e-ink assez vite pour s'en servir comme écran de PC. Un vrai moniteur, branché en USB-C, sur lequel vous codez, écrivez et naviguez.

Son projet est open source, s'appelle Glider , et le produit grand public qui en découle, le Modos Flow, est actuellement en pleine campagne de crowdfunding avec la promesse folle de pousser le refresh rate de l'encre électronique bien au-delà du standard.

Le Glider, c'est un design matériel ouvert : PCB dessiné sous KiCad, un FPGA Xilinx Spartan-6 qui fait tourner Caster (le contrôleur e-ink maison, lui aussi open source), de la DDR3 pour le framebuffer, et des entrées USB-C DisplayPort Alt-Mode + DVI. Vous le branchez sur Mac, Windows ou Linux, et il affiche vos trucs comme un écran tout à fait normal.

Une latence de traitement annoncée sous les 20 microsecondes, du dithering matériel pour gratter des niveaux de gris, et un rail d'alim à ±15 V pour faire bouger les particules assez vite sur les grandes dalles.

Parce que le gros du travail, c'est bien de forcer l'e-ink à aller plus vite que ce pour quoi il est fait. Les écrans à encre électronique, c'est en général de l'ordre de 150 ms de temps de réponse contre 10 ms pour un LCD, et un contraste de 17:1 contre 1000:1. Mais côté Modos Flow, on est dans du 60 Hz, ce qui est déjà incroyable en soi.

Et le vrai intérêt de tout ça, c'est que pour la lecture, l'écriture, le code, vous n'avez pas besoin de 10 ms de réponse. Vous avez besoin d'un écran qui ne vous crève pas les yeux au bout de huit heures. Et sur ce terrain-là, l'e-ink reste imbattable : pas de rétroéclairage, ça ne scintille pas, c'est lisible en plein soleil... Bref, c'est que du bonheur. Le Modos Flow dispose même du tactile, d'un stylet, ainsi que d'un éclairage frontal, un support VESA, et différents modes d'affichage suivant ce que vous faites. Bref, c'est l'écran idéal pour celles et ceux qui, comme moi, passent leur vie dans du texte, à écrire, coder, dévorer des docs.

Côté tarif, le Modos Flow démarre à 619 $ sur Crowd Supply , et la campagne est déjà largement financée, plus de 540 000 $ récoltés pour 175 000 espérés, soit 308 %, avec une clôture prévue le 9 juillet 2026. Reste que c'est du crowdfunding, avec tout ce que ça implique de délais glissants et d'objectifs qui partent parfois en vrille. Mais si l'idée d'un écran reposant vous tente, c'est le moment de regarder ça de près.

En plus, le hardware, lui, reste ouvert alors c'est tout à fait possible de vous lancer de votre côté avec un FPGA et un fer à souder, et les plans du Glider dispos sur GitHub. C'est aussi ouvert que cette app de lecture libre dont je parlais il y a quelques jours.

On parlait déjà d' ebooks capables de lire de la vidéo il y a plus de dix ans, et l' e-ink couleur peine encore à percer mais là, j'avoue que Modos pousse le bouchon plus loin que personne. À voir maintenant si le Flow tient ses promesses à la livraison.

Merci à Maitretofu pour le lien.

Fingerprint Defender - Brouiller son empreinte sur Firefox

Si vous me lisez depuis longtemps, vous savez forcément que le Fingerprinting est une technique de pistage qui permet de vous identifier en mesurant les petites particularités de votre navigateur telles que les polices installées, votre carte graphique, la résolution de votre écran et j'en passe. Toutes ces petites choses mises bout à bout forment ainsi une empreinte quasi unique. Hé c'est exactement contre ça que Digital Fracture, un petit studio anglais situé dans la ville de Poole, vient de sortir Fingerprint Defender pour Firefox.

La plupart des outils anti-pistage mentent sur tout : faux user-agent, faux écran, faux GPU sauf que mentir, ça vous rend encore plus repérable. Bah oui, un browser qui prétend être 3 machines à la fois, ça se repère vite.

Du coup, Fingerprint Defender fait l'inverse : il randomise seulement les surfaces qui servent à vous tracer, et laisse passer vos vraies valeurs communes pour que vous ressembliez à tout le monde.

Ainsi, chaque session il ajoute un léger bruit aléatoire sur le canvas, sur la sortie audio de l'AudioContext et sur les mesures de position des éléments de la page. Il bloque aussi les fuites d'IP par WebRTC et coupe l'API Battery Status (que Firefox planque déjà aux sites depuis des années, mais bon). Et pour l'écran, il annonce du 1920x1080, la résolution la plus banale qui soit !

Et surtout, il laisse volontairement passer votre WebGL, votre fuseau horaire, vos polices et votre user-agent réels. Pourquoi me direz-vous ?? Eh bien parce que ce sont des valeurs que des millions de gens partagent donc c'est complètement inutile de les falsifier. Ça vous complique juste la vie.

Le pari de "se fondre dans la masse" est bien meilleur qu'un spoofer naïf, et la recherche sur le sujet (le fameux Panopticlick de l'EFF ) montre bien que la protection vraiment béton, c'est l'uniformité totale. Il faut faire en sorte que tous les utilisateurs soient strictement identiques, comme le fait Tor Browser.

Après Firefox fait déjà une bonne partie du boulot nativement... j'en avais parlé quand Firefox a musclé sa protection contre le pistage par empreinte . Et si vous aimez bricoler vos réglages, vous serez content d'apprendre qu'il existe plein d'autres façons de réduire les traces que vous laissez sur Firefox . Mais cette extension dont je vous parle aujourd'hui peut parfaitement venir se rajouter à ça.

Après bon, c'est une extension Firefox donc on peut l'ouvrir pour mater les sources directement mais sachez que bien que ce soit sous licence MPL 2.0 (Mozilla), y'a aucun répo public. Snif...

À tester par curiosité, même si c'est à ne pas confondre avec Tor, lol.

GBCYouTube - YouTube en direct sur une Game Boy Color

Un bidouilleur du nom de Throaty Mumbo a décidé de s'attaquer à la Game Boy Color (sortie en 1998, ça ne nous rajeunit pas) pour y faire tourner YouTube ! Et du vrai YouTube hein, en streaming, sur 160x144 pixels. Ça s'appelle GBCYoutube et je vous explique tout en détail...

Ce qu'il a fait en fait, c'est se bricoler une cartouche maison avec dedans, un microcontrôleur RP2350B (le cerveau du Raspberry Pi Pico 2) qui fait tourner le lecteur, et une puce ESP32-C6 qui sert juste de pont WiFi. Vous tapez le titre d'une vidéo sur un clavier affiché à l'écran, la console balance l'info à votre PC, et là yt-dlp récupère la vidéo pendant que ffmpeg l'encode à la volée. Les images repartent ensuite par WiFi vers la cartouche qui les pousse à l'écran en flux continu, sans avoir besoin de stocker quoi que ce soit. Je vous laisse mater la vidéo, c'est impressionnant :

Côté rendu, vous avez le choix entre deux modes. Le premier c'est pour avoir du full screen (160x144 à 30 fps, c'est Las Vegas babyyy) et le second monte en couleurs mais tombe à 5 fps, donc forcément, ça ressemble plus à un diaporama qu'à une vidéo. Le son ne passe même pas par le haut-parleur d'origine. Throaty a glissé, pour cela, un petit haut-parleur dédié dans la cartouche, piloté par le RP2350B "pour libérer les cycles CPU de la Game Boy".

Puis comme le son est souvent désynchronisé avec l'image, c'est pas ouf non plus. Mais pour la beauté du geste, je salue !

Et c'est pas la première tentative, vous vous en doutez. Chromalock streamait déjà de la vidéo sur la même console, sauf que ça passait par le câble link, un goulot d'étranglement à 512 kHz qui plafonne vite. Alors que là, on passe au WiFi et à une vraie appli YouTube, avec recherche embarquée et tout le tralala.

Throaty Mumbo n'est pas un inconnu sur la scène, puisque c'est aussi le mec qui a porté Windows CE sur une Nintendo 64 et qui a fait lire des DVD à une Dreamcast . Un spécialiste des trucs aussi débiles qu'impressionnants, dans la lignée du LLM le plus lent du monde qui tourne sur une Game Boy Color ou de ces vraies Game Boy qu'on fait jouer en ligne .

Et surtout pas besoin de charcuter votre console pour reproduire le truc, puisque la cartouche passe par le port standard, donc un modèle d'origine suffit.

Le code est par ici si l'envie vous prend de vous lancer.

Source : Hackaday

Steam Controller - elle rampe toute seule vers son chargeur

Il y a des problèmes qui n'existent pas, et des gens qui les résolvent quand même... Ray Foss en fait partie. Ce dernier a fait en sorte que sa Steam Controller flambant neuve rampe toute seule jusqu'à son chargeur, sans qu'il ait à lever le petit doigt. Et pour cela, il a codé son Triton Auto-Charge Vision Tracker qui tourne entièrement dans le navigateur et qui est utilisable par tous !

Le principe est bien tordu... Vous collez une webcam au-dessus de votre bureau, vous ouvrez la page, et vous cliquez sur trois points à l'écran : le palet de charge, l'avant de la manette, l'arrière. À partir de là, la vision par ordinateur suit la manette en temps réel pendant que le code pilote ses deux petits moteurs de vibration internes.

Petit rappel si vous aviez hiberné, Valve a ressorti sa Steam Controller en mai dernier, des années après avoir lâché la première. Elle se recharge sur un palet magnétique, et c'est pile poil cette dernière étape que Foss a automatisée. La Steam Controller, c'est aussi la manette dans laquelle Valve a planqué un cri Wilhelm , et visiblement elle attire les bidouilleurs.

En pulsant ces moteurs de façon asymétrique, autour de 70 Hz, la page fait littéralement ramper la manette sur le bureau et la réoriente petit à petit vers le palet. C'est le principe de ces bristlebots faits avec une brosse à dents et un moteur vibreur de téléphone, sauf qu'ici les moteurs étaient prévus pour faire vibrer la manette dans vos jeux, et surement pas pour la balader sur le bureau...

Pas d'install, pas de pilote à régler non plus, c'est la page qui se connecte directement à la manette via WebHID, la même techno qui permet déjà de tester son matos gaming dans le navigateur , à condition d'être sur Chrome ou Edge parce que Firefox et Safari boudent toujours cette API.

L'interface de l'outil, avec les points de repère à placer sur la manette et le palet.

Au passage, elle lit la batterie de la manette et vous affiche le pourcentage et même le voltage de la cellule, histoire de confirmer que le contact magnétique se fait bien.

Foss a aussi prévu un mode approche en douceur qui réduit de moitié la fréquence des vibrations quand la manette arrive tout près du palet, pour qu'elle se pose dedans au lieu de le percuter. Enfin, en théorie, parce qu'il prévient lui-même que l'amarrage n'est pas garanti.

La vraie limite du truc, c'est que le calage des points de repère reste assez pénible à faire.

Ça ne sert strictement à rien, mais c'est marrant. Le projet est en open source sur GitHub si vous voulez tenter le coup chez vous.

Source

❌