MCP 2026-07-28 : nouveau protocole stateless avec durcissement de l'autorisation OAuth

📅 Source : blog.modelcontextprotocol.io, publié le 28 juillet 2026 par David Soria Parra et Den Delimarsky (Lead Maintainers du projet MCP). Contexte Le Model Context Protocol (MCP), hébergé sous la Linux Foundation (LF Projects), publie sa nouvelle version de spécification 2026-07-28. Le protocole dépasse le milliard de téléchargements cumulés sur les SDK TypeScript et Python, et approche 500 millions de téléchargements mensuels. 🔄 Changements architecturaux majeurs Protocole stateless : suppression de l’échange initialize/initialized et du header Mcp-Session-Id (SEP-2575, SEP-2567). Chaque requête est auto-descriptive via _meta. Multi Round-Trip Requests (MRTR) (SEP-2322) : remplace les flux bidirectionnels maintenus ouverts pour elicitation/create, sampling/createMessage et roots/list. Routage par headers HTTP : les headers Mcp-Method et Mcp-Name permettent aux gateways et WAF de router et d’autoriser sans parser le corps JSON (SEP-2243). Résultats de liste cachables : tools/list, prompts/list, resources/list, resources/read retournent désormais ttlMs et cacheScope (SEP-2549). 🔐 Durcissement de l’autorisation Validation de l’émetteur RFC 9207 : les serveurs d’autorisation doivent retourner le paramètre iss, et les clients doivent le valider avant de consommer un code (SEP-2468). Ferme une vulnérabilité de type authorization-server mix-up. Liaison des credentials à l’émetteur : les credentials clients sont liés à l’issuer qui les a émis, interdisant leur réutilisation entre serveurs d’autorisation (SEP-2352). Dépréciation du Dynamic Client Registration (DCR) au profit des Client ID Metadata Documents (CIMD). DCR reste fonctionnel pour rétrocompatibilité mais sera supprimé dans une version future. Ajout du paramètre application_type lors du DCR pour corriger les rejets de redirects localhost pour les apps desktop et CLI (SEP-837). 📦 Extensions et dépréciations Tasks migre vers l’extension io.modelcontextprotocol/tasks avec tasks/get et tasks/update (SEP-2663). Dépréciations formelles (fenêtre minimale 12 mois) : Roots, Sampling, Logging (SEP-2577), et le transport legacy HTTP+SSE. SDK Tier 1 mis à jour : TypeScript, Python, Go, C#. SDK Rust en beta. 🏢 Partenaires AWS (contribution de l’extension Tasks), Anthropic, et Cloudflare sont cités comme partenaires ayant contribué aux tests et à la validation. ...

2 août 2026 · 2 min

GitHub et PyPI introduisent des mécanismes temporels contre les attaques supply chain

🛡️ Contexte Publié le 26 juillet 2026 sur BleepingComputer, cet article rapporte l’introduction de nouvelles mesures défensives temporelles par GitHub et PyPI (Python Package Index) pour limiter l’impact des attaques sur la chaîne d’approvisionnement logicielle (supply chain). Ces mesures font suite à plusieurs incidents notables survenus au cours de l’année écoulée, notamment : Les attaques ciblant les packages ‘chalk’ et ‘debug’ L’opération s1ngularity La campagne Shai-Hulud L’attaque supply chain GhostAction ⏱️ Mécanisme Dependabot Cooldown (GitHub) Dependabot, l’outil de gestion des dépendances de GitHub, intègre désormais un délai de 72 heures (3 jours) avant d’appliquer automatiquement les mises à jour de packages. L’objectif est de réduire le risque d’adoption automatique de packages malveillants nouvellement publiés. ...

27 juillet 2026 · 2 min

Bugcrowd renforce la qualité des soumissions face à la prolifération des rapports générés par IA

📅 Publié le 18 mai 2026 sur le blog officiel de Bugcrowd, cet article signé par Trey Ford détaille les nouvelles mesures mises en place par la plateforme de bug bounty pour contrer le phénomène dit de « AI slop » ou « sloptimism » : des soumissions en volume élevé, à faible valeur, générées ou assistées par des outils d’IA. 🔍 Contexte Bugcrowd observe une dégradation significative du rapport signal/bruit sur sa plateforme, avec une augmentation des soumissions spéculatives, non vérifiées, issues de comptes nouvellement créés ou rotatifs (sock puppets), et des tentatives d’utiliser les retours de la plateforme comme signal d’entraînement pour des systèmes d’IA. ...

20 juillet 2026 · 2 min

Opera lance Paste Protect : défense native contre les attaques ClickFix par détournement de presse-papiers

🛡️ Contexte Publié le 2 juillet 2026 sur le blog officiel de sécurité d’Opera (blogs.opera.com), cet article annonce le lancement de Paste Protect, une fonctionnalité de sécurité native intégrée directement dans le navigateur Opera, présentée comme une première dans l’industrie des navigateurs majeurs. 🎯 Menace ciblée : ClickFix ClickFix est une technique d’ingénierie sociale en forte croissance qui consiste à tromper l’utilisateur pour qu’il exécute lui-même des commandes malveillantes via son terminal. Le vecteur d’attaque repose sur le détournement du presse-papiers : ...

3 juillet 2026 · 3 min

npm v12 : GitHub annonce des changements de sécurité pour bloquer les attaques supply chain

📰 Source : BleepingComputer | Date : 10 juin 2026 GitHub a annoncé plusieurs changements de sécurité majeurs prévus dans npm v12, attendu le mois prochain, visant à bloquer les vecteurs d’attaque exploitant la commande npm install. 🔒 Changements introduits dans npm v12 Scripts de cycle de vie (preinstall, install, postinstall) : ne s’exécuteront plus automatiquement depuis les dépendances sans approbation explicite. Cela inclut les builds de modules natifs via node-gyp et les scripts prepare depuis des dépendances Git, locales ou liées. Dépendances Git : npm install ne récupérera plus automatiquement des dépendances depuis des dépôts Git (directes ou transitives), supprimant un vecteur où un fichier .npmrc malveillant pouvait altérer l’exécutable Git utilisé. Dépendances URL distantes (tarballs HTTPS) : ne seront plus résolues automatiquement sans permission explicite, qu’elles soient directes ou transitives. 🎯 Attaques historiques concernées Ces changements auraient neutralisé plusieurs campagnes documentées : ...

13 juin 2026 · 2 min

VS Code introduit un délai de 2 heures avant la mise à jour automatique des extensions

📰 Source : The Hacker News — publié le 8 juin 2026 🔍 Contexte Microsoft a annoncé une nouvelle mesure de sécurité pour son environnement de développement intégré Visual Studio Code (VS Code), visant à contrer les menaces pesant sur la chaîne d’approvisionnement logicielle. ⚙️ Mesure annoncée Lorsque les mises à jour automatiques sont activées, les nouvelles versions des extensions VS Code ne seront désormais appliquées qu’après un délai de deux heures suivant leur publication sur le marketplace. Cette temporisation constitue, selon Microsoft, une couche de protection supplémentaire. ...

13 juin 2026 · 2 min

Expiration des certificats Secure Boot Windows en juin 2026 : millions de PC exposés

📅 Contexte Article publié le 13 avril 2026 sur Tomsguide.fr, basé sur le document technique Microsoft Support KB5062710. Il traite de l’expiration imminente des certificats cryptographiques fondant la chaîne de confiance du Secure Boot Windows, émis en 2011 à l’époque de Windows 8. 🔐 Certificats concernés et calendrier Microsoft a publié un calendrier précis d’expiration : Certificat KEK (Key Enrollment Key) : expiration en juin 2026 Certificat UEFI CA : expiration en juin 2026 Certificat Windows Production PCA : expiration en octobre 2026 Des versions de remplacement millésimées 2023 doivent prendre le relais. ...

19 avril 2026 · 2 min

Windows Hotpatch activé par défaut via Windows Autopatch à partir de mai 2026

📰 Source : petervanderwoude.nl — Article publié le 13 avril 2026 par Peter van der Woude. Contexte Windows Hotpatch est une fonctionnalité permettant d’appliquer des mises à jour de sécurité sans redémarrage du poste. Disponible depuis Windows 11 version 24H2, cette configuration devient automatiquement active à partir de la mise à jour de sécurité de mai 2026 via Windows Autopatch. Mécanisme d’activation La configuration est disponible dans Microsoft Intune via : Tenant admin > Windows Autopatch > Tenant Management > Tenant settings Le paramètre “When available, apply updates without restarting the device (Hotpatch)” est désormais activé (Allow) par défaut pour tous les appareils enregistrés dans Windows Autopatch. Cette activation s’applique également via l’API Windows Updates. Conditions et priorités La configuration tenant-wide ne s’applique que si aucune politique de mise à jour qualité (quality update policy) configurant Hotpatch n’est déjà appliquée à l’appareil. Les quality update policies prennent la priorité sur les paramètres tenant. Le slider peut être désactivé manuellement par l’organisation. Vérification sur l’appareil Deux méthodes de vérification locale sont décrites : ...

19 avril 2026 · 2 min

YesWeHack lance le Pentest Autonome et le Pentest Continu pour couvrir la gestion de l'exposition cyber

📰 Source : ITSocial.fr — Date : 30 mars 2026 — Contexte : Annonce produit de YesWeHack, opérateur européen de bug bounty fondé il y a dix ans, qui repositionne sa plateforme vers la gestion globale de l’exposition cyber. 🔄 Évolution du positionnement YesWeHack, jusqu’alors principalement connu pour ses programmes de bug bounty et sa politique de divulgation des vulnérabilités (VDP), lance deux nouvelles offres de test d’intrusion pour couvrir l’intégralité du cycle de gestion de l’exposition aux risques cyber. La plateforme réunit désormais quatre modalités dans une interface unifiée : ...

3 avril 2026 · 2 min

GitHub intègre la détection de vulnérabilités par IA dans son outil Code Security

GitHub intègre la détection de vulnérabilités par IA dans son outil Code Security Source : BleepingComputer — Date : 25 mars 2026 🧩 Contexte GitHub annonce l’intégration d’un moteur de détection de vulnérabilités basé sur l’IA dans son outil GitHub Code Security, en complément de l’analyse statique CodeQL existante. L’objectif est d’étendre la couverture à des langages et frameworks jusqu’ici insuffisamment pris en charge par l’analyse statique traditionnelle. 🔍 Détails techniques Le nouveau modèle hybride combine deux approches complémentaires : ...

26 mars 2026 · 2 min
Dernière mise à jour le: 19 août 2026 📝