Affolant, certains commentaires sous ce tweet.
Les faits sont pourtant simples... il a testé une application sans autorisation, exploité publiquement ce qu'il avait trouvé, publié une vidéo à ce sujet et n'a jamais prévenu l'éditeur
Ce n'est pas une divulgation responsable.
Le fait que Ben ait détecté et corrigé rapidement le problème grâce au monitoring et à l'observabilité de son produit ne justifie absolument pas la démarche. Sans cela, l'exploitation aurait très bien pu passer inaperçue
Et non, cela n'a rien à voir avec l'IA ou une application "vibe codée". Il ne s'agissait même pas d'une faille complexe dans le code, mais d'un produit de test resté accessible en production
La sécurité des utilisateurs n'est pas un jeu ni un prétexte pour produire du contenu. Un professionnel contacte d'abord l'éditeur, transmet les informations nécessaires, lui laisse le temps de corriger, puis publie éventuellement les détails de manière coordonnée
Tester et exploiter un système sans autorisation peut par ailleurs relever du pénal. Se filmer à visage découvert et publier la vidéo ne transforme pas une action non autorisée en audit de sécurité
Un YouTuber s'est filmé en train de « hacker des apps » et a posté la vidéo publiquement.
L'une de ces apps, c'était la mienne. Sans mon autorisation, sans jamais me prévenir.
Il se croyait discret… il a laissé son email affiché à l'écran. 🧵