Logo
Depuis 1998

La fois où la purée de NSA m’a envoyé un e-mail pour auditer mon code PHP (et comment cela a forgé toute ma carrière)

Comment une erreur de sécurité au début des années 2000 et un e-mail surprise de la NSA ont façonné mon approche du Zero Trust tout au long de ma vie d’ingénieur, des simples scripts PHP aux architectures AWS Cloud les plus complexes.
Au début des années 2000, Mate, nous n’avions ni GitHub, ni Git, ni pipelines CI/CD, ni scanners de code automatisés.

Pour partager un bout de code avec la communauté, le processus était purement à l’ancienne :
- Tu codais dans ton coin sur ton serveur Apache local.
- Tu lancais un bon vieux grep -r pour être sacrément sûr de n’avoir laissé aucun mot de passe ou identifiant codé en dur.
- Tu compressais le dossier en .zip.
- Tu uploadais le .zip sur un forum de devs pour filer un coup de main aux copains (et gratter quelques points de réputation au passage).

C’est exactement ce que j’ai fait avec un petit gestionnaire de fichiers PHP que j’avais développé. Un truc simple, juste pour partager avec le cœur.
Jusqu’au jour où… je consulte ma boîte de réception et tombe sur un e-mail officiel provenant directement de la NSA (Fort Meade en chair et en os).

Leur scan automatisé avait repéré mon outil et signalé une vulnérabilité critique de Path Traversal (le bon vieux ../ qui n’était pas correctement assaini). Pour eux, ce n’était pas un petit projet du dimanche : c’était une porte dérobée potentielle si quelqu’un le déployait sur une infrastructure sensible.

Mon sang n’a fait qu’un tour, Mate ! 😅 Un sacré coup de semonce. J’ai passé quelques heures extrêmement stressantes à disséquer mon code, assainir la moindre entrée, colmater la faille et re-uploader un .zip propre avant même de pouvoir songer à boire une bière ou aller me coucher.

Il y a prescription depuis le temps (presque 25 ans après !), mais cette sueur froide est devenue le catalyseur absolu de toute ma philosophie d’ingénieur.

Ce que ce jour-là m’a ancré pour la vie :

Security by Design, sans concession : Aucune donnée utilisateur n’est jamais innocente. La validation et l’assainissement des données doivent être intégrés dès le premier jour, pas collés comme un sparadrap après coup.

L’esprit Zero Trust : Ne jamais faire confiance à l’environnement d’exécution, et ne jamais supposer que l’utilisateur va être « sympa ».

Des exigences intransigeantes : Du petit script PHP des années 2000 aux architectures AWS Cloud complexes que je conçois aujourd’hui, le niveau de rigueur autour des surfaces d’attaque reste 100 % le même.

À 51 ans, chaque fois que je conçois une architecture Cloud aujourd’hui, ce réflexe vieux de 25 ans est toujours câblé en moi. La seule différence maintenant ? Mes architectures passent haut la main du premier coup, sans qu’aucun e-mail paniqué de Fort Meade ne soit nécessaire. 😉

Qui d’autre se souvient de la bonne époque du déploiement par .zip et FTP ? 🤠
(11 vues)
créé le mercredi 02 septembre 2026
révisé le jeudi 03 septembre 2026 par
Accepteriez-vous notre politique de confidentialité ? Elle parle de cookies et de données personnelles...