Quotidien suisseMercredi 30 septembre 2026Édition de 13h, technologie
Prochaine publication le 30 septembre 2026 à 17h
Une · Agents · OpenAI · DevDay
OpenAI : Dots, agents always-on propulsés par GPT-6 Astra
Au DevDay 2026 (San Francisco, 29.09), OpenAI lance Dots : agents personnels conçus pour poursuivre des objectifs en continu, hors du dialogue tour-par-tour. Ils s’appuient sur GPT-6 Astra, disposent d’un poste de travail cloud et d’un navigateur dédiés, et se connectent aux applications via le catalogue de plugins. Déploiement initial : abonnés ChatGPT Pro et Business Premium, sur les marchés déclarés éligibles. Concurrent direct de Muse (Meta).
Scénarios présentés : un développeur délègue le suivi des retours clients et des correctifs ; un scientifique relance des analyses dès l’arrivée de nouvelles données. Messagerie via ChatGPT, Slack et Microsoft Teams ; SMS « bientôt ». OpenAI évoque des Dots « spécialistes » d’entreprise (identité, jetons et outils provisionnés) et une intégration avec les contrôles Agent 365 de Microsoft. Les actions sensibles (installation de logiciel, changement de mot de passe) exigent une approbation explicite ; un outil Custom Rules fixe des bornes.
Contexte sécurité : la veille, OpenAI a annoncé ne pas publier une variante plus capable jugée insuffisante sur le respect du périmètre et des autorisations (propos de Saachi Jain relayés le 29.09). Altman présente Dots comme produit « premium » (intensité de calcul) ; Wired rappelle les risques de fuite ou de manipulations via apps connectées. Pas de PoC ; fil à suivre : annonces DevDay, rollout Pro / Business Premium.
ZGateway : proxy devant ZippyDB, ~19× moins de connexions
InfoQ (28.09) revient sur ZGateway, le tier proxy sans état que Meta place devant ZippyDB (magasin clé-valeur massivement déployé). Plus d’un million d’hôtes clients touchaient des dizaines de milliers de shards : maillage many-to-many, tempêtes de reconnexion, risques d’épuisement de descripteurs et d’OOM. ZGateway traite plus d’un milliard d’opérations/s et environ 40 % du trafic ZippyDB.
Clients en connexions sticky vers des gateways régionaux (ServiceRouter) ; les ZServer ne voient plus que la flotte proxy. Modèle Meta : fan-in/fan-out par hôte en baisse d’environ 97–98 %, connexions persistantes totales ≈ 19× moins ; overhead moyen annoncé ≈ 6 %. Le proxy authentifie, applique un admission control par locataire (Discriminant Load Shedding), résout les shards, peut cacher en lecture et batcher/coalescer les requêtes. Test overload >90 % CPU : 6 buckets bruyants sur ≈ 1 350 ; les autres exécutent 99,9 % des requêtes sans rejet.
Chrome 154.0.8037.92 : buffer overflow critique dans ANGLE
Bulletin Stable du 29.09 : Chrome passe à 154.0.8037.92/.93 (Windows/Mac) et 154.0.8037.92 (Linux), avec 32 correctifs de sécurité. En tête : CVE-2026-102331, Critical — débordement de tampon dans ANGLE (signalé par @mfx). Suivent de nombreux High, dont CVE-2026-102308 (use-after-free dans Views, Google) et CVE-2026-102316 (UAF Views, Xinyang Ge), plusieurs confusions de type V8, et d’autres failles GPU / WebGPU / Dawn.
Chrome classifie la gravité ; le détail des bugs reste souvent restreint jusqu’à déploiement majoritaire. Consignes : mettre à jour le canal Stable dès le déploiement local. Pas de PoC public dans le bulletin. Fil à suivre : Chrome Releases, 29.09.2026.
Fan-in devant un KV : pourquoi un proxy réduit la surface
ZGateway (paper ci-dessus) illustre un motif classique d’infra à grande échelle : interposer un tier partagé entre une population de clients qu’on ne contrôle pas et un magasin clé-valeur. Atelier sur le maillage de connexions, le multiplexage, et le prix d’un hop supplémentaire — sans guide d’attaque.
Le problème du maillage. En accès direct, chaque client ouvre des TLS vers les hôtes qui portent les shards qu’il touche. Si un client voit des dizaines de milliers de shards et que la flotte compte des centaines de milliers d’hôtes, le produit clients × shards devient un graphe dense. Chaque connexion idle consomme mémoire, CPU et descripteur de fichier des deux côtés. Quand une cohorte redémarre ou qu’une politique de pooling change, les reconnexions arrivent en rafale : tempête → saturation FD / OOM sur le backend. Meta documente ce chemin d’incident sous ZippyDB.
Ce que change un proxy régional. Les clients ne gardent qu’un pool sticky vers quelques gateways de leur région ; les serveurs KV ne voient que la flotte proxy, dont la taille est bornée par l’opérateur. Les connexions ne disparaissent pas : elles se concentrent là où on peut les instrumenter, les limiter et les faire échouer proprement. Bonus structurel : le proxy voit le trafic de plusieurs clients et peut batcher ou coalescer des lectures vers la même clé — impossible dans une librairie locale qui ne voit que son processus.
Leçon d’architecture (défensive). Le hop supplémentaire n’est pas « gratuit » (latence, un tier de plus à opérer) ; il se justifie quand la population client est grande, hétérogène et hors du cycle de déploiement du datastore. Admission control par locataire, kill switch de routage, et métriques par use-case deviennent des leviers centraux. Pour qui conçoit un client KV maison : mesurer fan-in backend sous redémarrages, plafonner les pools, et se demander tôt si un pooler / mesh / gateway partagé n’est pas moins cher qu’un milliardième correctif client. Chiffres Meta (≈ 19×, 1 Md ops/s, 40 % du trafic) : ordre de grandeur vendeur / modèle — à lire comme illustration, pas comme SLA universel.
Firefox 157 : sandbox escape UAF dans Graphics (CVE-2026-100786)
Advisory Mozilla du 29.09 (mfsa2026-97) : Firefox 157 corrige notamment CVE-2026-100786 — échappement de bac à sable par use-after-free dans le composant Graphics (impact high, Mozilla). Correctifs ESR correspondants listés dans les advisories du même cycle (dont ESR 153.4). Consignes : passer à Firefox 157 ou à l’ESR patché. Pas de détail d’exploitation dans l’advisory.