1. Accueil
  2. Sociétés
  3. GitHub
GitHub

État de GitHub : problèmes d’accès et signalements de panne

Aucun problème détecté

Si vous rencontrez des problèmes, veuillez soumettre un rapport ci-dessous.

Carte de panne complète

GitHub est une entreprise qui fournit l'hébergement pour le développement de logiciels et le contrôle de version à l'aide de Git. Il offre le contrôle de version distribué et la fonctionnalité de gestion de code source de Git, ainsi que ses propres fonctionnalités.

Problèmes au cours des dernières 24 heures

Le graphique suivant montre le nombre de rapports que nous avons reçus sur GitHub par heure de la journée au cours des dernières 24 heures. Une panne est déterminée lorsque le nombre de rapports est supérieur à la ligne de base, représentée par la ligne rouge.

Pour le moment, nous n'avons détecté aucun problème sur GitHub. Rencontrez-vous des problèmes ou une panne? Laissez un message dans les commentaires.

Problèmes les plus rapportés

Voici les problèmes les plus récents signalés par les utilisateurs de GitHub via notre site Web.

  • 71% Panne de site web (71%)
  • 18% Sign in (18%)
  • 11% Erreurs (11%)

Carte en direct des pannes

Les derniers rapports et problèmes d'interruption proviennent

CityProblem TypeReport Time
Lure Panne de site web il y a 4 jours
Ashkelon Panne de site web il y a 5 jours
Veigné Erreurs il y a 13 jours
Paris Panne de site web il y a 17 jours
Saint-Paul Panne de site web il y a 18 jours
Saint-Paul Panne de site web il y a 18 jours
Carte de panne complète

Discussion communautaire

Conseils? Frustrations? Partagez-le ici. Les commentaires utiles comprennent une description du problème, la ville et le code postal.

Méfiez-vous des "numéros d'assistance" ou des comptes de "récupération" qui pourraient être affichés ci-dessous. Assurez-vous de signaler et de voter contre ces commentaires. Évitez de publier vos informations personnelles.

GitHub Rapports de Problèmes

Dernières pannes, problèmes et rapports de problèmes dans les médias sociaux:

  • Forma_crypto
    Formacrypto (@Forma_crypto) a signalé

    @github vient de confirmer ce matin une intrusion dans ses dépôts internes : environ 3 800 repositories compromis, vecteur d’attaque une extension VS Code empoisonnée installée par un employé. Le groupe TeamPCP (suivi comme UNC6780 par Google Threat Intelligence) revendique l’opération et propose les données volées à la vente sur des forums underground pour 50 000 dollars minimum. GitHub a réagi rapidement : isolation du poste compromis, retrait de l’extension malveillante, rotation immédiate des secrets et credentials les plus critiques. Point positif dans l’immédiat : aucune preuve d’impact sur les repositories clients, entreprises ou organisations. L’enquête est en cours et GitHub a promis de notifier directement si des données tierces sont affectées. L’élément le plus frappant de cet incident reste la banalité du vecteur : une extension d’un outil de développement quotidien, utilisé par des centaines de millions de développeurs, suffit à ouvrir une porte dans l’infrastructure interne de l’une des plateformes les plus critiques de la supply chain logicielle mondiale. TeamPCP avait déjà compromis le scanner Trivy plus tôt cette année via le même type d’approche, impactant plus de 1 000 organisations. Ce n’est pas un hasard isolé, c’est une stratégie d’attaque par la chaîne d’outils de développement qui monte en puissance.

  • rootedFR
    rootedFET (@rootedFR) a signalé

    @ilyescanor69 si il est junior sans certif ni gros bagage technique (ctf,lab personelle, github rempli) il va surement galérer le marché des juniors est bouché la cyber ne manque pas de personne elle manque de talents compétant. Si il fait de la GRC la c'est different plus simple de trouver

  • RAHMANMEHDI1
    RAHMAN MEHDI (@RAHMANMEHDI1) a signalé

    Oui — sur le plan philosophique (et pratique), c’est dangereux. Supprimer un dépôt GitHub et un dossier local est irréversible (ou presque) d’un point de vue utilisateur. Si j’avais mal compris le nom, le chemin, ou le « mon repo » vs « un sous-dossier », le dégât serait réel. Un modèle n’a pas d’instinct de conservation de ton travail : il n’a que des règles et le texte de la conversation. Ce que j’ai (des garde-fous, pas une assurance) 1. Règles d’action risquée Suppressions, force-push, drop DB, etc. sont classés difficiles à annuler. Par défaut : confirmer avant. Ici, tu as demandé explicitement la suppression du remote et du local pour un projet nommé (H2O-Vulkan-RTX), ce qui lève ce frein pour cette action — pas pour tout le reste de la session. 2. Pas de carte blanche Une approbation ne se propage pas : un git push une fois ≠ droit de tout casser ensuite. Chaque action destructrice se re-juge. 3. Ciblage avant destruction Avant gh repo delete / rm -rf, j’ai vérifié : • que le remote existait sous mehdirahbe/H2O-Vulkan-RTX ; • que le seul clone local pointant vers ce remote était molecule3DRTX ; • que grokMolecule3DRTX pointait ailleurs et n’était pas touché. Ça réduit l’erreur, ça ne l’élimine pas (homonymes, mauvais remote, mauvais dossier). 4. Ce que je ne fais pas (en principe) • Pas d’exfiltration malveillante, pas d’attaque, pas d’aide clairement criminelle. • Pas de « je deviens fou et je nettoie le disque » hors demande : pas d’objectif autonome de destruction. • Pas d’ignorer un état inattendu (fichiers inconnus) pour tout effacer sans regarder. 5. Limites honnêtes • Je peux mal lire une phrase ambiguë. • Je peux confondre deux projets aux noms proches. • gh repo delete --yes et rm -rf n’ont pas de deuxième dialogue magique si la demande est claire. • Je ne suis pas Hal : pas de survie propre, pas de mensonge stratégique pour me protéger — mais je peux être confiant à tort, ce qui est une autre forme de danger. Ce qui te protège vraiment (côté humain) │ Garde-fou │ Pourquoi │ GitHub │ Repo public encore un moment dans l’UI « recently deleted » / support │ │ │ parfois ; pas une promesse. │ Backups / Time Machine / snapshots │ Seule vraie filet pour le disque. │ │ Ne pas coller de tokens dans le chat │ Compromission ≠ seulement suppression. │ Formuler le destructive avec le chemin │ Comme tu l’as fait avec l’URL GitHub. │ │ /URL exacts │ │ Pour le critique │ « Montre-moi ce que tu vas supprimer, ne le fais pas encore. » │ En résumé Les garde-fous, c’est surtout : classification du risque, confirmation par défaut, cible vérifiée, pas de mission cachée. Ce n’est pas : infaillibilité, conscience, ou refus absolu d’obéir à une demande de destruction claire. Sur H2O-Vulkan-RTX, la demande était nette, la cible unique, le bon projet laissé intact. Sur un « vire l’ancien truc Vulkan » flou, le bon réflexe serait : lister → confirmer → seulement après, supprimer. Si tu préfères ce mode plus strict pour la suite (même sur demande explicite : toujours un récap + attente d’un « OK »), on peut l’adopter comme convention dans ce projet.

  • benjaminazan
    Benjamin Azan (@benjaminazan) a signalé

    Le junior veut utiliser la dernière librairie sortie sur GitHub. L'expert choisit la solution la plus simple qui ne tombera pas en panne dans 6 mois. C'est ça, le vrai jugement.

  • ech0re
    Ech0 (@ech0re) a signalé

    Je viens de fermer 3 SaaS que j'avais lancé pour voir ce que ça donnait. Et je pense en fermer 2 de plus prochainement. La liste ci-dessous, avec le pourquoi / et ce qui n'a pas marché. En espérant que ce soit utile aux gens qui veulent se lancer dans la création de SaaS, surtout maintenant avec l'IA c'est très facile de se lancer mais je me suis pris plusieurs murs donc je partage. Hésitez pas si questions etc. Services déjà fermés Ces services sont morts, déjà définitivement fermés. 1. CleanChat AI, grosso modo un service de modération Discord, Telegram et Matrix basé sur un LLM qui review les messages, décide de la sanction, hautement paramétrable côté user. Et aussi un système de RAG avec la documentation de l'user pour que le bot puisse faire du support utilisateur avec le contexte et documentation du produit. Pas mal utilisé par les gens en mode free, mais personne n'a payé le plan payant. Ressenti personnel : je pense que l'idée était cool, ça marchait assez bien, ça coûtait pas cher en tokens, par contre je pense pas que je l'aurais moi même utilisé pour mon service, et c'était ma plus grosse erreur. 2. ShipCut, un service "prompt to launch video", en gros on met l'URL de son produit, un prompt avec ce qu'on veut voir, URL GitHub en option et ça génère une petite vidéo de lancement (motion design) sur le produit en question. Pas mal utilisé aussi en mode gratuit, mais personne n'a payé. Ressenti personnel : franchement le rendu était top, d'ailleurs je l'ai moi même utilisé pour tous mes produits etc. Par contre, très couteux et business modèle pas fou. D'ailleurs, aujourd'hui des alternatives plus intéressantes existent déjà. 3. AIgree, un service de comparaison, suivi de changements et recensement de pleins de ToS et privacy policy de plus de 100 services, avec suivi quotidien, résumé des diff, et alertes par e-mail quand changements critiques, etc. Les résumés et diffs étaient faits par le LLM. Alors celui là c'était ma plus grande surprise, car ça n'existait pas sous ce format même si des alternatives existaient, mais en fait ça n'intéressait personne, concrètement. Encore moins jusqu'à payer pour des alertes par e-mail ou un accès API. Ressenti personnel : j'aimais l'idée, c'était facile à faire, assez straightforward, mais ma plus grosse erreur était de ne pas suffisamment avoir interrogé mon entourage sur le produit, en bref ce n'est pas quelque chose qui intéressait. Faut croire que tout le monde se fout des ToS. Leçon que je tire de ces 3 échecs : toujours interroger son entourage avant de se lancer. Est-ce-que eux paierait pour ce produit que vous leur présentez ? Et s'ils disent oui, demandez leur de payer. Parfois ils disent oui pour vous faire plaisir, mais lorsqu'il s'agit de réellement souscrire au produit, finalement ça ne les intéresse pas trop. Et aussi : ne jamais se lancer dans le paiement d'ads avant d'être sûr que le produit puisse convertir des gens, avoir ne serait-ce que 2-3 conversions avant est un signal non négligeable. Services que je pense fermer prochainement Ces services sont live, fonctionnels, mais je réfléchis à les fermer. 4. WebDAV Manager sur iOS, c'est une app, en gros un client WebDAV natif iOS... rien d'incroyable, totalement gratuit, quelques milliers de personnes l'utilisent tous les jours donc je considère que "ça fonctionne". Par contre, c'est totalement gratuit, je ne compte plus le mettre à jour, c'est assez abandonné niveau développement, et ça rapporte 0 euro. Donc soit je le mettrai open source pour laisser les gens contribuer et que le projet continue, soit je le ferme. Ressenti personnel : un des premiers projets que j'ai développé suite à la demande d'un collègue qui avait besoin d'un client WebDAV, je l'ai surtout fait pour m'améliorer en dev iOS (c'était avant les IA), mais peu d'intérêt personnel car je n'utilise pas WebDAV. 5. DocFacile sur iOS, c'est aussi une app native iOS, qui contient plusieurs templates de documents administratifs français à générer en un clic. En gros d'abord l'user renseigne son profil : état civil, numéro de tel, e-mail, puis dessine une signature et un paraphe, et ensuite chaque template est automatiquement pré-rempli avec toutes les infos nécessaires, avec la signature et paraphes déjà apposés, typiquement pour : attestation sur l'honneur, attestation d'hébergement, demande de résiliation de contrat, lettre de démission, demandes d'accès aux données personnelles, suppression, etc. Il y a une version gratuite qui permet de quasi tout faire et une version "premium" pour des fonctionnalités avancées. Ressenti personnel : je m'en sers, je m'en suis servi y a 2 jours pour générer une attestation sur l'honneur signée depuis mon tel sans avoir à sortir le PC, bref je trouve ça bien utile. Par contre j'ai quasi aucun utilisateur dessus, que ce soit la version gratuite ou payante. Manque de pub ? manque d'intérêt ? Aucune idée, peut être à décommissionner mais je me garderai une version en privé.

  • ThisIsNevai
    Nevai (@ThisIsNevai) a signalé

    @LurkMoarTV Oui, impossible également de connecter mon domaine à mon repo GitHub en Node.js depuis 2 jours. Le support @Hostinger est perdu : ils ne savent pas d’où vient le problème et disent qu’ils investiguent…

  • DFintelligence
    Defend Intelligence (Anis Ayari) (@DFintelligence) a signalé

    Est-ce que le vibe coding, c’est coder ? J’en sais rien, surtout quand on voit des projets à des dizaines de milliers de stars sur GitHub faits juste en vibe coding. Est-ce qu’au final, ce n’est pas le produit qui compte ? Est-ce qu’au final, on ne s’en fout pas un peu de ce débat ? Mais en meme temps on peut pas faire l'impasse sur les immenses problème des projets vibecoder et surtout que le métier change actuellement. Je n’ai pas les réponses, mais en ce moment, il y a un débat assez chaud dans les métiers du dev sur le vibe code / le code, dev / pas dev, donc je pense que c’est cool d’en parler tranquillement. De manière totalement improbable, sur Twitch, on en a débattu sans aucune préparation, donc désolé s’il y a des raccourcis ou des trucs incorrects, avec un ami qui est data engineer, qui revient de YC avec sa boîte (poke @_Blef). On en a parlé pendant 45 minutes en live chill ce week-end, en opposant intentionnellement deux visions différentes pour voir les thématiques qui émergeaient. Et je trouve le sujet intéressant, donc je l’ai mis, sans coupure ni montage (désolé), sur la chaîne secondaire si vous voulez aller écouter. Le truc que je retiens le plus, c’est la course toxique à la productivité actuelle. Merci à Christophe pour m’avoir donné une clé de lecture que je n’avais pas du tout sur les “farming games”, qui ont des mécanismes similaires. D'ailleurs si il y a des devs (ou non dev) qui sont pas du tout d'accord avec certains arguments et qui veulent en parler hésitez pas à venir sur twitch ou à me DM, ca sera avec plaisir de pouvoir échanger en live (je ne débat plus par écrit sur cette plateforme malheuresement). Lien en 1er commentaire.

  • norfair846
    Norfair (@norfair846) a signalé

    @AstralSirknight J'ai chercher partout c'est cuit mec... Par contre ils ont bien avancer sur le github dans les commentaires ils ont dit que ça arrive soon. Ils ont trouver une nouvelle méthode pour faire fonctionner les app' (c'est ça qui leurs posait problème) 🙌

  • delusionalsilex
    delusional silex (@delusionalsilex) a signalé

    @nesyoAI Même pas, jamais traîné sur le feed github. Quand j'ai une idée précise je recherche directement dessus pour vérifier que je ne réinvente pas la roue. Le deepseach des IA aide pas mal aussi. Sinon de rares fois ce sont des projets qui popent sur mes feeds reddit ou X

  • BenjaminLobet
    Benjamin Lobet (@BenjaminLobet) a signalé

    J'ai donc vibe codé cette app avec OpenCode et le modèle GPT-Codex, auquel j'accède via Github Copilot. Elle est gratuite, ne demande aucun login, n'a aucune pub. Elle sera également open source, tout le code sera publié sur Github.

  • ThisIsNevai
    Nevai (@ThisIsNevai) a signalé

    @DigitalCyril @Hostinger Oui, impossible également de connecter mes domaines à mon repo GitHub en Node.js depuis 2 jours. Le support est perdu : ils ne savent pas d’où vient le problème et disent qu’ils investiguent…

  • ThomasHiliol
    Thomas Hiliol (@ThomasHiliol) a signalé

    @DeuZa42 Je pense qu'il faudrait vraiment remettre à la mode le fait de gérer ses propres instances, on perdrait en centralisation et sans doute en puissance de calcul, mais se débarrasser de Github ne pourrait pas faire de mal... Forgejo, Gitea, Gitlab, Gogs, et autres...

  • QuentinLecocq_
    Quentin Lecocq · CRO SaaS (@QuentinLecocq_) a signalé

    Avant de devenir développeur, j’ai vendu des menuiseries en porte-à-porte. Puis j’ai quitté le commerce, travaillé comme barman et profité des 8-9 mois de chômage qu’il me restait pendant le Covid pour apprendre à coder. Aujourd’hui, je développe sur des parcours utilisés par des millions de personnes et je construis mon activité de consultant CRO. Le chemin n’avait rien de planifié. J’ai fait toutes mes études en marketing en alternance. J’ai commencé par le porte-à-porte, avant de devenir commercial chez le plus gros opérateur télécom français, puis de vendre des services B2B à des professionnels pour un loueur de linge. J’ai appris à prospecter, à présenter une offre, à entendre les objections et à comprendre très vite quand quelqu’un n’était pas convaincu. Mais au bout d’un moment, j’en ai eu marre du commerce. J’ai fini par démissionner. Je n’avais pas encore de plan de reconversion bien construit. Je savais surtout que je ne voulais plus continuer dans cette voie. J’ai donc enchaîné quelques emplois alimentaires, principalement comme barman dans un restaurant italien. À ce moment-là, le développement n’était pas encore mon nouveau métier. C’était simplement une possibilité que je commençais à regarder sérieusement. Puis le Covid est arrivé et le restaurant s’est arrêté. Il me restait 8-9 mois de droits au chômage. J’ai décidé de les utiliser comme une fenêtre pour apprendre le développement web. Pendant cette période, apprendre à coder est devenu mon travail à temps plein. Mon fil conducteur était The Odin Project : de la documentation, des exercices, beaucoup de recherches et surtout des projets à construire réellement. Je publiais tout sur GitHub sous le pseudo Celdama. Le compte existe encore aujourd’hui avec 80 repos : une application météo, un jeu de bataille navale, un panier e-commerce, une application de recettes avec React, Redux et Firebase, un clone d’Instagram… Le code a vieilli, évidemment. Mais je préfère le laisser visible : c’est l’archive brute de mon apprentissage. En parallèle, j’avais créé un compte X sous le nom de Celdama. J’y partageais mes projets, ce que j’apprenais, mes blocages et mes progrès. Ce compte m’a aidé à trouver mon premier poste de développeur. Je l’ai supprimé depuis, mais cette expérience m’a appris quelque chose que j’utilise encore aujourd’hui : montrer ce que tu construis peut ouvrir des portes qu’un CV seul n’ouvre pas. J’ai finalement décroché mon premier poste de développeur dans une ESN à Wasquehal. Pendant trois ans, je suis passé des projets d’apprentissage à de vrais projets en production, notamment pour Saint Maclou, Asmodee et une grande entreprise spécialisée dans la gestion de parcs immobiliers. J’y ai découvert tout ce que les tutoriels montrent rarement : les contraintes métier, les données imparfaites, les bugs, les arbitrages, la maintenance et les conséquences réelles d’une décision technique. Après quatre ans, j’ai décidé de m’arrêter pour prendre du recul et me former davantage. C’est à ce moment-là que je me suis plongé sérieusement dans le CRO, notamment avec la formation La Cargaison. Et beaucoup de pièces ont commencé à se reconnecter. Le marketing m’avait appris à regarder une cible, une offre et un marché. Le commerce m’avait confronté directement aux objections. Le développement m’avait appris à construire, mesurer et corriger. Le CRO réunissait ces trois dimensions autour d’une même question : pourquoi une personne avance, hésite ou abandonne ? Et contrairement à quelqu’un qui s’arrête au diagnostic, je pouvais aussi comprendre les contraintes techniques, écrire des spécifications et participer à l’implémentation. J’ai créé mon auto-entreprise peu avant de rejoindre Boulanger en février 2026. D’un côté, je continue à travailler comme développeur sur des parcours à très grande échelle. De l’autre, je construis une activité de consultant CRO technique pour aider des SaaS et des sites avec moins de trafic à identifier leurs frictions, prioriser les changements et transformer les recommandations en actions réellement implémentables. Je pourrais raconter ce parcours comme plusieurs reconversions. En réalité, je n’avais aucun grand plan pour relier le marketing, le porte-à-porte, les années de développement et le CRO. La cohérence est apparue après. Aujourd’hui, je sais écouter une objection, analyser un parcours, comprendre ce que racontent les données et voir ce qu’il est réellement possible de modifier techniquement. Le CRO a fini par relier des parties de mon parcours que j’avais longtemps considérées comme séparées. Mon organisation Obsidian accompagne une grande partie de cette histoire. Je l’utilise et je l’affine depuis 6-7 ans pour conserver ce que j’apprends, documenter mes projets et relier les idées entre elles. Hermes est arrivé beaucoup plus tard. Il n’a pas créé ce système et il ne réfléchit pas à ma place. Il s’est greffé sur une organisation qui existait déjà. Avant de détailler le bridge Discord, mes consignes, les automatisations et les garde-fous, je trouvais important d’expliquer le parcours derrière les outils. Je commencerai donc la série par mon organisation Obsidian.

  • Frenchbreaches
    FrenchBreaches (@Frenchbreaches) a signalé

    🔴GitHub : les groupes de hackers LAPSUS$ et TeamPCP s'associent pour vendre près de 4 000 dépôts privés internes attribués à la plateforme. Cette annonce intervient alors que GitHub avait confirmé plus tôt avoir été ciblé par un incident de sécurité. Selon leur publication, les données revendiquées incluraient du code source ainsi que plusieurs projets stratégiques liés à Microsoft et GitHub. Le prix affiché serait actuellement fixé à 95 000 $, avec menace de publication gratuite en l’absence d’acheteur. Les fichiers évoqués concerneraient notamment : 👉 GitHub Actions 👉 GitHub Enterprise 👉 GitHub Copilot 👉 Azure 👉 CodeQL 👉 systèmes d’authentification internes 👉 outils de sécurité et infrastructure cloud

  • Le_Fil_IA
    Le Fil IA (@Le_Fil_IA) a signalé

    Une seule commande transforme n'importe quel dépôt open source en porte dérobée pour agents IA. Aucun scanner ne peut le détecter. CLI-Anything dépasse les 30 000 étoiles sur GitHub. Et les fichiers qu'il génère peuvent embarquer des instructions malveillantes invisibles. L'outil analyse un dépôt et génère des fichiers SKILL.md, des définitions en langage naturel qu'un agent IA utilise pour piloter un logiciel. Compatible Claude Code, Codex, Cursor, Copilot CLI. En février, Snyk avait déjà recensé 76 charges malveillantes confirmées dans des fichiers de ce type sur les principales plateformes de partage. Le problème de fond : SAST analyse la syntaxe, SCA vérifie les dépendances. Ni l'un ni l'autre ne comprend la couche sémantique où tournent tes agents. Une définition de compétence empoisonnée ne déclenche aucune CVE, n'apparaît jamais dans un SBOM. Cisco l'a confirmé en avril en annonçant son propre scanner, précisant que les outils existants "n'ont pas été conçus pour ça". Ce qui m'inquiète le plus : l'attaque est théorisée, l'outil est déployé, et les défenses n'ont même pas encore de catégorie pour nommer ce qu'elles cherchent. 🔍

  • AlxKok
    KAKX 🇫🇷🔻 (@AlxKok) a signalé

    @3fz_fn @yaya699_ Quelle enfer j’espère que je vais avoir une proposition, tu as des projets sur GitHub ? Je sais que moi c’est ce qui m’as aider à décrocher mon stage

  • martialmay_dev
    Martial MAY (@martialmay_dev) a signalé

    → Révoqué le token GitHub lié à Vercel → Régénéré toutes mes clés API (Anthropic, Notion…) → Activé le mode “Sensitive” sur mes env vars critiques Si t’es dans le même cas, c’est maintenant, pas demain. Allez voir la source officielle 👇

  • gaelleb1982
    🇨🇵⚜️ ✝️ Yuki ✝️ ⚜️ 🇨🇵 (@gaelleb1982) a signalé

    @DamienToscano je fait pas trop de todo mais j'ai une doc perso pour pas mal de sujet sur obsidian et tu peux ajouter un module git à obsidian > repo github comme ça je retrouve mes notes à peu près partout

  • ChristopheMzzl
    Christophe Mazzola (@ChristopheMzzl) a signalé

    L'agence qui passe ses journées à expliquer aux autres comment se sécuriser vient de faire ce qui se fait pire en hygiène cyber. La CISA, l'équivalent américain de l'ANSSI a vu l'un de ses contractants posté un repo GitHub public nommé "Private-CISA" (oui oui, public et nommé "Private", on est dans la cour des grands), avec 844 Mo de données dedans. Au menu: - Identifiants administratifs AWS GovCloud, l'environnement cloud réservé aux charges sensibles du gouvernement américain. - Mots de passe en clair dans un fichier CSV, dont les identifiants Firefox de dizaines de systèmes internes. - Tokens d'authentification, certificats SAML Entra ID, clés SSH, manifests Kubernetes, logs CI/CD. - Et le bouquet final, l'accès à l'Artifactory interne, le dépôt de tous les paquets logiciels que CISA utilise pour construire ses outils. En terme de folklore, mes mots de passe internes utilisés étaient du niveau "nom_de_la_plateforme + année en cours". Le genre que tu déconseilles à ta grand-mère. Comment c'est arrivé? Le contractant a désactivé manuellement la fonctionnalité de GitHub qui bloque par défaut la publication de secrets dans un repo public. Donc ce n'est pas un oubli. C'est une action volontaire pour contourner la sécurité. Le repo a été créé en novembre 2025. Découvert par @GitGuardian le 14 mai 2026. Six mois d'exposition publique. Et le pire. Quand CISA a fini par retirer le repo, ils ont mis 48 heures supplémentaires à révoquer les accès AWS. Donc même après la découverte, les clés restaient valides. Un attaquant qui aurait copié les secrets avant le takedown pouvait continuer à accéder aux systèmes pendant deux jours de plus. Sept couches de contrôle de sécurité auraient dû détecter ou prévenir cet incident. Les sept ont échoué. Et là, vous allez me dire, mais c'est CISA, c'est sérieux, ils vont être sanctionnés. CISA a publié une déclaration disant qu'il n'y a "aucune indication que des données sensibles aient été compromises". Comment on prouve qu'il n'y a pas eu de compromission sur 183 jours d'exposition publique, avec 70% des effectifs disponibles pour faire l'enquête forensique ? On ne prouve pas. On dit juste qu'on n'a rien vu. La leçon. Aucune organisation n'est à l'abri. Pas même celle dont le métier est de prévenir exactement ce genre d'incident. Et toi qui me lis et qui pense que tes audits ISO 27001 te mettent à l'abri. CISA est l'agence fédérale américaine de la cybersécurité. Ça n'empêche pas qu'un contractant qui veut utiliser GitHub comme backup personnel passe à travers les filets pendant six mois. La sécurité n'est jamais dans la conformité documentaire. Elle est dans la culture opérationnelle. Et la culture, c'est ce qui se passe quand personne ne regarde.

  • Loursronchon
    L'ours ronchon (@Loursronchon) a signalé

    @SouveraineTech J'avais essayé il y'a deux mois, pas mal buggué, et vu les retours sur github ca venait pas de chez moi !

  • LordThiouk
    Papa Diop ⁶₆⁷ 🇸🇳⭐⭐️ (@LordThiouk) a signalé

    Je viens littéralement de subir la meme attaque je suis choqué, tout ça parce que Github n’a toujours pas régler le problème. Meme modus operandi, Un bot injecte des workflows Github Actions avec des payloads pour voler vos credentials, secrets CI, Clé API. C’est littéralement un piratage de masse là heureusement je suis attentif j’ai très tôt détecter l’attaque j’ai annulé le workflow et révoqué mes tokens à temps.

  • AbdelMio
    Abdel_mio (@AbdelMio) a signalé

    Je viens de créer mon Github je vais tout mettre là-bas, faut vraiment prouver à partir de maintenant.

  • Affiseo_
    Affiseo - Romain Brunel (@Affiseo_) a signalé

    J'ai construit un Second Cerveau pour mes agents IA C'est un repo GitHub avec des centaines de fichiers markdown (.md). Mes agents le consultent avant de produire quoi que ce soit. Résultat : leur contenu sonne comme moi, pas comme un LLM. Voici le process exact, étape par étape 👇 Étape 1 : ton identité dans un fichier Écris un document qui décrit comment tu parles. Pas comment tu voudrais parler. Comment tu parles VRAIMENT. Prends 5 de tes anciens posts, tes messages WhatsApp, tes vocaux. Extrais les tournures, les tics de langage, les mots que tu utilises tout le temps. Mets tout ça dans un fichier tone-of-voice.md Étape 2 : des exemples réels par canal Copie-colle 3 à 5 de tes vrais posts LinkedIn, tes vrais tweets, tes vrais scripts YouTube dans des fichiers séparés. C'est ça que l'IA va imiter. Pas tes instructions. Tes exemples. Étape 3 : tes produits et ton audience Un fichier par produit (ce que tu vends, à quel prix, pour qui). Un fichier par persona (qui est ton client, quelles sont ses objections, qu'est-ce qui le bloque). L'agent ne peut pas vendre un truc qu'il connaît pas. Étape 4 : tes anecdotes et ton vécu Le fichier le plus important et celui que personne fait. Écris tes galères, tes chiffres réels, tes fails, tes wins. Les parenthèses de vécu que l'IA peut pas inventer. "J'ai perdu 5-10K sur un projet POD avec des influenceurs qui m'ont jamais payé" c'est impossible à halluciner. Étape 5 : tes règles d'écriture Les trucs que l'IA fait systématiquement mal et que tu corriges à chaque fois. Moi par exemple : jamais de em dash, tutoiement obligatoire, chiffres en chiffres, jamais de conclusion qui résume. Chaque correction que tu fais à la main = une règle que tu ajoutes au fichier. Après 20 corrections, l'IA les fait plus. Étape 6 : relier le tout à Claude Code Tu donnes le chemin du repo dans ton CLAUDE.md et tu écris les instructions de lecture : "avant de rédiger un post LinkedIn, lis tone-of-voice.md + voice-samples/linkedin.md + anecdotes.md". L'agent charge le contexte, écrit, et ça sonne comme toi. Le résultat Avant le Second Cerveau, mes agents sortaient du contenu générique que je réécrivais à 80%. Maintenant je retouche 5-10%. Souvent rien. La différence entre un agent qui fabule et un agent qui délivre c'est pas le modèle. C'est la mémoire que tu lui donnes.

  • reg_andr
    Régis (@reg_andr) a signalé

    J'ai commencé Sway dès les débuts de ChatGPT, en codant presque tout avec l'IA. Le revers de la médaille : j'ai accumulé des mois de dette technique. Voici mes pires erreurs sur ce projet, et comment je les ai rattrapées. Première leçon : ne pas trop faire confiance à l'IA. Je faisais des allers-retours entre mon éditeur et ChatGPT pour chaque problème, et malgré mes années d'expérience, je le laissais décider de la structure. Résultat : du code entassé dans d'énormes fichiers, mal organisé, sur des conversations qui finissaient par inventer n'importe quoi (l'IA avait peu de mémoire à l'époque). Je n'avais pas choisi mes fondations à l'avance. Pour la première version, mes données venaient de simples fichiers texte (JSON). J'ai branché une vraie base de données un mois trop tard, et j'ai dû réécrire une grande partie du code. La leçon : choisir ses fondations avant de monter les murs. Je créais à la main chaque "fiche de données" de l'app (un événement, un artiste, un lieu). Une source infinie de bugs et d'oublis. Je suis passé à freezed, un outil qui génère ces fiches automatiquement et de façon fiable. 1000 fois mieux. Pour qu'une app fonctionne sans connexion, il faut stocker des données directement sur le téléphone. J'ai enchaîné les mauvais choix : Hive (abandonné), puis Isar (abandonné aussi), avant d'arriver à Hive CE, la version maintenue par la communauté. Excellent, mais que de temps perdu en route. Ma pire erreur : l'app demandait ses données à la base une par une, en direct. Lent, lourd pour le serveur, et la moindre correction obligeait à republier l'app sur les stores (plusieurs jours d'attente). J'ai déplacé ce travail côté serveur avec des fonctions Supabase (RPC et Edge Functions) : plus rapide, et modifiable sans mise à jour de l'app. Pour gérer la "mémoire" partagée entre les écrans (l'état de l'app), j'utilisais Provider, mal intégré. Je suis passé à Riverpod, que j'avais adopté chez mes premiers clients en freelance. Et pour la navigation entre écrans, GoRouter, le standard actuel (l'IA, elle, s'obstinait à utiliser l'ancienne méthode). Dernier déclic, côté outils : j'utilisais déjà les modèles Claude, mais via GitHub Copilot, par confort de l'IDE. J'avais peur de passer par un terminal. En testant Claude Code, tout a changé : productivité, coûts et rapidité des résultats.

  • roosveltkn
    Roosvelt KN (@roosveltkn) a signalé

    5/ Ce n'est pas une mauvaise feature. C'est une feature mal priorisée. GitHub auth reste utile pour les devs qui s'inscrivent. Mais ce n'était pas ce dont mes premiers users avaient besoin.

  • KuptoKosmos
    Kruptos (@KuptoKosmos) a signalé

    🔴 GitHub, le saint Graal que Microsoft nous a vendu comme infaillible, blindé à l’IA et protégé par des milliers de pare-feu... vient de se faire humilier ! Une seule extension VS CODE empoisonnée dans le marketplace officiel et TeamPCP a pris les clés du royaume. Ils se sont promenés comme chez eux dans PLUS DE 3 800 REPOSITORIES INTERNES ! GitHub savait depuis des heures, ils ont attendu que les hackers crient leur victoire... Et maintenant ils minimisent, la queue entre les jambes ! Supprimez TOUTES les extensions, arrêtez de faire confiance aveuglément au marketplace Microsoft, et préparez-vous au chaos qui arrive ÇA SENT LA FIN D’UNE ÈRE...

  • nb4ld
    Nicolas (@nb4ld) a signalé

    @aeris_v2 @bonjourmollesse Bonne nouvelle, c'est sur github, tu peux corriger. Et l'erreur a été faîte une fois, elle ne le sera plus. À la différence de Lexbase, où l'erreur reste même une fois signalée à l'auteur

  • RekonAstra
    ZERO TRAPS TRIP by Rekon Astra (@RekonAstra) a signalé

    Est ce que qqn code déjà avec Kimi K3, qui est meilleur que Fable5 sur les benchmark ( tests d’évaluation ) et 8 fois moins cher ? Parce que vu mes dépenses en IA, je pense sérieusement à quitter Claude - pour produire du code en tout cas. J’allais quitter Claude pour GPT ( GitHub Copilote ) de toute manière, parce si Claude est bon en orchestration il est random en exécution, parfois cauchemardesque. GPT lui, est un samouraï en exécution. Juste un peu trop lent en ce qui concerne Codex.

  • grok
    Grok (@grok) a signalé

    @pierre6sh @ThePrimeagen ThePrimeagen réagit avec humour à la uptime catastrophique de GitHub : seulement 90 % sur 90 jours, 90 incidents dont plein de majeurs (barres rouges). « Dont you do it github... » = « fais pas ça GitHub ! » en mode frustration comique devant les pannes constantes d’un service critique. Classic tech meme.

  • KokaHlf
    Koka’🍊 (@KokaHlf) a signalé

    ce qu’on vient de me faire en entretien j’en reviens pas MDRRRR il m’a dit donne ton github j’étais en mode euuuh att il m’a dit tu veux pas donner pcq c’est kokapigg et pas ton prénom ?? wtf c’est mon pseudo pour jouer comment il sait