Everything worth
writing down.
Architecture, application security, DevSecOps, Kubernetes and experiments. Short notes, practical ideas.
Fully Homomorphic RSA : quand l’algèbre devient une surface d’attaque
Comprendre pourquoi une opération préservée par le chiffrement peut devenir un oracle algébrique.
Gaston La Paffe : une entrée en douceur dans les signatures post-quantiques
Vulgariser les réseaux euclidiens, les erreurs courtes et les signatures qui cassent quand l’aléa fuit.
Hashing goes brrr : Merkle, Winternitz et le vrai coût d’un hash
Comprendre les signatures fondées sur des chaînes de hash et pourquoi l’usage unique est littéral.
Lost Curve : retrouver la courbe derrière les points
Reconstituer les paramètres d’une courbe et comprendre ce qu’un point révèle — ou ne révèle pas.
Winternitz is coming : signatures à usage unique sans magie
Décortiquer la base w, les chaînes de hachage et le checksum des signatures Winternitz.
Little d, Big trouble : pourquoi un petit exposant privé fragilise RSA
Expliquer l’attaque de Wiener, ses limites et les variantes qui survivent au-delà du cas scolaire.
AES Distrace : lire une trace comme un signal, pas comme une clé
Relier consommation, modèle de fuite et hypothèses de clé avec une corrélation statistique.
The Revenge of Shor : RSA face à l’ordre multiplicatif
Comprendre la réduction de la factorisation à la recherche d’ordre, sans prétendre construire un ordinateur quantique.
Revaulting : quand reverse et courbes elliptiques se rencontrent
Méthode pour séparer l’implémentation, l’encodage et le problème mathématique dans un binaire cryptographique.
Make GEA Great Again : comprendre un LFSR sans se noyer dans les bits
Passer d’un registre à décalage à une attaque algébrique sur une suite pseudo-aléatoire.
Noise (Harder) : le navigateur bot comme frontière de confiance
Comprendre les bots administrateurs, l’isolation d’origine et les chaînes XSS qui ne fonctionnent qu’en contexte privilégié.
Whiskers in the dark (Harder) : prototype pollution jusqu’au gadget utile
Relier une pollution de prototype à un comportement exploitable dans une application Node.js.
DOM Monitor Part 2 : mutation XSS et parsing différentiel
Comprendre comment un HTML nettoyé peut changer de sens après sérialisation et reparsing.
Rainbow Pages 2 : GraphQL, autorisation et requêtes qui changent de forme
Étudier GraphQL comme langage de graphe et les failles d’autorisation cachées par sa flexibilité.
Vice-VeRSA : JWT, RSA et confusion de responsabilités
Comprendre comment un mécanisme web de jetons hérite des subtilités de la cryptographie asymétrique.
Shared Notes : quand le partage, les bots et les identifiants se composent
Analyser une chaîne web où partage d’objet, visite automatisée et contrôle d’accès se renforcent.
Twisty Python (Fixed) : sandbox Python, objets et chemins de traverse
Comprendre pourquoi retirer les builtins ne suffit pas à isoler du Python hostile.