it’s in gemini, just create it in ai studio. oh, that’s for your personal google one account. for workspace you need gemini business. no, not gemini advanced, that’s ai pro now. unless you need ai ultra. oh agents? you do that in spark actually. no, not gemini api managed agents, that’s different. for coding use jules. unless you mean the agentic ide, that’s antigravity. no, that’s the old antigravity, download the new one. actually gemini cli is being deprecated, use antigravity cli. no the flash model is smarter than the pro model. unless you need pro. if it’s video, use flow. no, flow uses veo. no, nano banana is images. actually that’s in gemini now. unless you’re in search, then it’s ai mode. no, research is notebooklm. anyway it’s all very simple.
🚨 UPDATE: Mini Shai-Hulud has crossed from @npmjs into @pypi and is still spreading.
Newly confirmed compromised artifacts:
@opensearch-project/opensearch: 3.5.3, 3.6.2, 3.7.0, 3.8.0 (1.3M weekly downloads)
mistralai: 2.4.6 on PyPI
guardrails-ai: 0.10.1 on PyPI
additional @squawk/* packages on npm
guardrails-ai 0.10.1 executes malicious code on import. On Linux, it downloads git-tanstack[.]com/transformers.pyz, writes it to /tmp/transformers.pyz, and runs it with python3 without integrity verification.
The git-tanstack.com domain displayed a message signed “With Love TeamPCP,” along with: “We've been online over 2 hours now stealing creds
Regardless I just came to say hello :^)”
The page also linked to a YouTube video and you can probably guess which one.
🇫🇷 TotalEnergies développe Pangea 5, son nouveau supercalculateur qui multipliera par 6 sa puissance de calcul actuelle.
💰 L’investissement dépasse 100 millions d’euros et le système sera installé à Pau pour une mise en service en 2027.
🇺🇸 Ce projet est réalisé en partenariat avec les géants américains Dell Technologies et NVIDIA.
🧑💻 Pangea 5 servira à l’exploration pétrolière plus précise, à l’intelligence artificielle et à la R&D pour soutenir la transition énergétique.
♨️ Plus économe, il consommera 40 % d’électricité en moins et récupérera sa chaleur pour chauffer les bâtiments du site.
https://t.co/8zwdp3bXbg
In April, a website that has been sued, blocked, deplatformed, and chased across thirty-seven domains over fifteen years quietly launched its own AI.
Sci-Hub is the largest unauthorized library of scientific papers in human history. Ninety-five million academic papers. Tens of millions of books. Built and maintained by a single Kazakhstani neuroscientist named Alexandra Elbakyan since 2011, funded by donations, hosted on whatever country's registrar will tolerate it that year, mirrored across torrents and IPFS and Telegram bots.
Elsevier sued. Sci-Hub stayed up. The American Chemical Society sued. Sci-Hub stayed up. India sued. Sci-Hub stayed up. Swedish registrar Njalla cut the .se domain in January. Sci-Hub stayed up at .al, .ru, .ee, .box, and a half-dozen .onion addresses the registrars cannot reach.
Now the library has built its own intelligence.
Sci-Bot launched in alpha in April. You ask it a research question. It answers, and it cites real papers from inside the corpus, with links that actually open the actual papers.
The bot does not hallucinate citations. It cannot, because it only draws from papers it actually holds. The same property that the venture-funded labs have spent four years and forty billion dollars trying to engineer back into their products is a free side effect of training the model on a library that contains the books.
Anthropic, OpenAI, Google, and Meta have all been sued in the past eighteen months for training their models on the same shadow libraries that Sci-Hub assembled. Meanwhile the corpus those scripts were pointed at, the corpus those models were trained on, the corpus the entire generative AI industry is built on, sat right there the whole time, free, with a search box on top.
The pirates beat them to it.
Sci-Bot was built on a corpus that was already free, by a team that asked no permission, charging no one, with the explicit position that the right to read scientific research is older than the cartel that decided to charge for it.
The same arithmetic the medieval guilds used to keep the printing trade in approved hands. The same arithmetic Pope Paul IV used in 1559 to publish the Index Librorum Prohibitorum. The same arithmetic the Stationers' Company used in seventeenth-century London.
Knowledge has always had a fence around it. The fence has always been guarded by men who did not write the books.
The library answers. We never asked permission. We never had to.
Hallucinant, ce qui est en train de se passer en France. À la demande des lobbies de nos services de renseignement, malgré le retoquage de #chatcontrol, des parlementaires prennent modèle sur la Russie pour mettre fin au secret de nos correspondances.
Lecornu parle de "casse du siècle" sur le piratage de l'ANTS.
Sauf que c'est un casse de TP étudiant.
Une faille de 2007.
Avec 200 millions d'euros d'effet d'annonce par-dessus.
Le 15 avril 2026, deux choses se sont passées.
À Bruxelles, Ursula von der Leyen présente l'app européenne de vérification d'âge. "Techniquement prête". "Normes les plus élevées au monde" pour la vie privée.
À Paris, le même jour, l'ANTS détecte une intrusion massive.
11,7 millions de Français.
24h plus tard, le consultant Paul Moore poste la démo du hack de l'app d'Ursula.
Moins de 2 minutes.
Sur Android. Sans outil spécialisé.
Une édition de fichier de configuration.
Petit disclaimer.
Je m'exprime peu sur l'actualité cyber sur twitter.
J'ai 6 mandats en cours. Pas de chaîne YouTube à nourrir. Pas de newsletter à promouvoir.
Et zéro CVE recyclée en thread alarmiste cette semaine.
Donc oui, j'arrive après les 800 premiers "ENFIN UN EXPERT OSE PARLER".
Sans emoji feu. Sans hot take.
Mais le dossier est trop bien aligné pour le laisser aux threads-alerte.
L'ANTS, c'est quoi ?
Le portail unique pour ta carte d'identité, ton passeport, ton permis, ta carte grise.
Le socle de ton identité administrative.
Date de naissance, lieu de naissance, nom de naissance.
Une fois dehors, c'est dehors pour toujours.
La cause technique tient en quatre lettres.
IDOR.
Insecure Direct Object Reference.
Sans jargon : tu modifies un chiffre dans une URL, le serveur te renvoie le dossier d'un autre citoyen.
Pas de zero-day.
Pas de génie criminel.
Le pirate (15 ans, interpellé) a qualifié la faille de "vraiment stupide".
Il a raison.
Cette faille IDOR figure dans le top 10 OWASP depuis 2007.
L'iPhone venait de sortir.
Dix-neuf ans dans tous les manuels.
Analogie pompiers.
Tu n'attends pas que ta maison brûle pour appeler les pompiers.
Tu installes les détecteurs AVANT.
L'État français a fait l'inverse.
Il a payé sa caserne (l'ANSSI). Il a financé son portail (315M€ de budget ANTS).
Il découvre, le jour où ça brûle, que les détecteurs n'avaient jamais été branchés.
Réponse politique : 200 millions d'euros pour acheter de nouveaux détecteurs.
Sauf que les anciens étaient déjà budgétés.
Le moment où ça devient gênant.
Si tu es une PME qui laisse fuiter des données ?
Jusqu'à 4% du CA mondial d'amende CNIL.
500M€ d'amendes prononcées en 2025.
L'ANTS, agence d'État qui gère tes papiers ?
Pas de MFA côté dev. Pas de détection des aspirations massives.
DMARC en mode "p=none" depuis juillet 2019.
Sept ans sans politique anti-spoofing sur un domaine .gouv.fr.
L'État sanctionne les autres.
Et laisse une faille de première année sur son propre portail.
La paille dans l'œil du voisin.
La poutre dans le tien.
Maintenant, l'alignement du 15 avril.
Pendant que l'ANTS s'effondre sur une faille de 2007, on annonce à 450 millions d'Européens qu'ils vont devoir scanner leur carte d'identité pour accéder à Twitch.
Promesse : "normes les plus élevées au monde".
24h plus tard : app piratée en 2 minutes.
Le pattern qu'il faut nommer.
→ Back doors dans les messageries chiffrées
→ Chatcontrol et scan automatisé des messages privés
→ Carte d'identité pour les sites adultes (déjà en vigueur)
→ Carte d'identité pour les réseaux sociaux (l'app hackée)
Le motif est toujours le même.
"Donne-nous tes données pour ta sécurité."
Confiées à des acteurs publics qui n'arrivent pas à fermer un IDOR.
Le problème, ce n'est pas l'enveloppe.
L'État met déjà 700M€ à 1Md€ par an dans le cyber.
L'ANTS avait 315M€ de budget propre en 2026.
Le problème, c'est la discipline d'exécution.
Et ça, personne ne l'achète avec un chèque annoncé en pleine crise.
La cybersécurité n'est pas une arrière-pensée.
Ça se planifie EN AMONT.
Avant le code. Avant la mise en prod.
Avant qu'on demande à 450 millions d'Européens de scanner leur identité pour aller sur Twitch.
Tant qu'on traite la cyber comme une réaction à l'incident, on signera tous les chèques de 200 millions du monde sans corriger l'écart.
Et on aura, tous les six mois, un nouveau "casse du siècle".
La faille de l'ANTS est de 2007.
La discipline d'exécution qui aurait dû la corriger, on l'attend depuis aussi longtemps.
Hacking sur hacking, ce que je vois, c’est une sacré plaisanterie nationale.
Un hacker balance tranquillement 93 Go de données sur nos centrales nucléaires françaises : Cruas, Gravelines, Bugey, Saint-Laurent, Dampierre, Tricastin.
Tout ça via un sous-traitant d’EDF du Taxistan. Des milliers de fichiers, des images de sites sensibles. On parle de la sécurité du parc nucléaire le plus important d’Europe.
Tout repose sur des prestataires externes qui se font pirater comme des débutants.
La France, championne du monde des taxes et de l’incompétence en cybersécurité.
JUST IN: Apple Patent Reveals Earbuds Designed to Monitor Brain Activity. Full patent in comments.
Apple has filed patent US20230225659A1 describing earbuds capable of measuring biosignals from inside and around the ear, including electroencephalography (EEG) to monitor electrical brain activity, along with other signals like muscle movement, eye movement, and heart rate. The patent explains that placing electrodes in or near the outer ear allows more accurate readings with less visibility and device movement, raising concerns about how much data these devices could collect and how powerful this technology could become.
Quand je pense au bordel que l'@ANSSI_FR a fait quand SaxX a évoqué une fuite de données de l'ANTS. Le mépris reçu de leur part. L'energie dépensé pour dire que tout est safe. Les 4 interviews de Vincent Strubel pour nous dire "faut pas en faire un drame, c'est pas pire qu'avant". Les papiers sur les "influ-cybers", trop alarmistes. Et tu as des types de 17 piges, qui se grattent le slip dans leur chambre au fond de la Lozère et qui te poutre via une faille de merde... A un moment donné, il va surtout falloir arrêter de prendre les citoyens pour des cons.
If you beat this level as a kid, your brain was doing the same fifty-hour training researchers now run on adult volunteers in a lab. Action gamers react about 45 milliseconds faster than non-gamers and make decisions a quarter quicker without sacrificing accuracy. Brain scientists at Rochester and Geneva have been measuring this for over twenty years.
The level is Mine Cart Carnage. Eighth stage of Donkey Kong Country. November 1994. Built by a team of twelve working out of a village in rural Leicestershire. It was the first time the game ever took control away from you. The cart started rolling. You couldn't slow it down. You had to time jumps between broken tracks while lizards drove carts at your face from the opposite direction. And the cart weighed more than you did, so every jump messed with your landing.
Daphne Bavelier at the University of Geneva has spent her career studying exactly this kind of game. Her 2003 Nature paper showed that fast-paced action games physically rewire the brain's attention circuits. Fifteen years later, Bediou and colleagues combined dozens of these studies into one big review of the field. You get sharper at picking out what matters and ignoring what doesn't. Spatial puzzles get easier. And in one Bavelier experiment, gamers figured out made-up vocabulary from a fake language in twenty minutes. Non-gamers needed forty.
Rare bought Silicon Graphics computers, roughly eighty thousand pounds each, to build this game. Those were the same kind of computers that animated the dinosaurs in Jurassic Park. A single picture of Donkey Kong, rendered on one of those computers, took up more memory than an entire Super Nintendo game could hold. So Rare built a compression trick from scratch and squeezed the 3D models into flat images the console could actually run. The computers ran all night. A massive air conditioner kept the machines from frying, while the team worked through the summer heat with no AC of their own.
9.3 million copies sold. Nintendo spent sixteen million dollars marketing it in America alone, more than triple the industry average. Every kid who got stuck on Mine Cart Carnage and kept restarting until they beat it was running the same kind of experiment neuroscientists now study in their labs. Fifty hours of it.
Introducing Gemini on Mac.
We heard your feedback. We recruited a small team. They built 100+ features in less than 100 days. 🤯
100% native Swift. Lightning fast.
Let us know what you think!