Episode
Choses à Savoir TECH - « HTTP/2 Bomb », le hack ultime qui effraie tout internet ?
- Published
- Jun 22, 2026
- Duration seconds
- 153
- Processing state
not_requested
Actions
POST https://stenobird.com/v1/public/podcasts/moins-de-30-minutes-les-meilleurs-podcasts-courts-6972873/episodes/choses-savoir-tech-http-2-bomb-le-hack-ultime-qui-effraie-tout-internet/transcription-requests
Idempotently request low-priority transcript generation for this episode.GET https://stenobird.com/podcast/moins-de-30-minutes-les-meilleurs-podcasts-courts-6972873/choses-savoir-tech-http-2-bomb-le-hack-ultime-qui-effraie-tout-internet.md
Read the agent-friendly Markdown representation of this episode resource.
Summary
Les attaques par déni de service, ou DDoS, font partie des méthodes les plus connues de la cybersécurité offensive. Leur principe est simple : envoyer tellement de requêtes vers un site ou un service en ligne que ses serveurs finissent par saturer. Résultat, la page ne répond plus, l’application tombe, et les utilisateurs légitimes ne peuvent plus accéder au service. Traditionnellement, ce type d’attaque nécessite un botnet, c’est-à-dire un vaste réseau de machines compromises : ordinateurs, routeurs, caméras connectées ou objets mal protégés. Mais des chercheurs de la société californienne Calif viennent de documenter une méthode beaucoup plus inquiétante : une attaque DDoS capable de fonctionner depuis un seul ordinateur. Cette technique, baptisée « HTTP/2 Bomb », doit être présentée lors de la conférence Real World AI Security, organisée à Stanford du 23 au 25 juin. Les chercheurs expliquent avoir utilisé Codex, l’IA d’OpenAI, pour les aider à détecter cette faille. Le cœur du problème vient de HTTP/2, une version moderne du protocole qui permet à un navigateur et à un serveur web de communiquer. HTTP/2 a été conçu pour accélérer les sites, notamment grâce à la compression des en-têtes et à l’envoi de plusieurs requêtes sur une même connexion. Mais ces optimisations peuvent être détournées. L’attaque exploite notamment HPACK, le système chargé de compresser certaines informations échangées entre le client et le serveur. En manipulant ce mécanisme, un attaquant peut forcer le serveur à reconstruire en mémoire de très grandes quantités de données pour un trafic en apparence limité. La seconde étape consiste à empêcher cette mémoire d’être libérée rapidement, en jouant sur les mécanismes de contrôle du flux. Selon Calif, un simple ordinateur connecté à 100 Mbps peut ai…