La Newsletter Tech — Septembre 2026
✅ Ce qu'on a fait
🤖 Premiers skills IA KPF
Développement de nos premiers skills IA KPF pour structurer et fiabiliser la production de contenus avec l'IA.- Un skill de documentation destiné à Tereos, qui applique le format imposé par le client pour la rédaction des documents. Ce skill s'appuie sur les principes du skill markdown-documentation d'Anthropic afin de produire une documentation Markdown claire, cohérente et lisible.
- Un second skill est dédié à la rédaction de la newsletter technique, avec une structure homogène et des emplacements explicites pour les contenus à compléter.
📬 Mise en production de KFC : alertes e-mail dans Teams
Mise en production de KFC avec l'envoi d'alertes e-mail dans les canaux Teams dédiés pour l'ensemble des équipes KPF.Équipes concernées :
- TMA
- TMT
- KTP
- CTEC / Équipe IT
🔒 Mise à jour de XWiki suite à l'audit Stoïk
Suite à l'audit réalisé par Stoïk, nous avons mis à jour XWiki de la version 17.1.0 vers la version 17.10.12.Cette évolution permet de renforcer la sécurité de la plateforme en appliquant les correctifs disponibles.
🇫🇷 Test de Wimi pour une alternative à Office 365
Les équipes CTEC et TMT utilisent Wimi afin d'évaluer une alternative à Office 365.L'objectif est d'étudier les usages collaboratifs de la solution et son intérêt dans une démarche de renforcement de notre souveraineté.
📚 Ce qu'on a écrit dans xWiki
🎞️ Animations Git : commandes et usages avancés
Nous avons commencé à produire des animations pédagogiques pour illustrer les commandes Git et leurs utilisations avancées.L'objectif est de rendre plus faciles à comprendre les mécanismes parfois difficiles à visualiser : branches, historique, rebase, fusion, squash ou encore gestion des releases.
Accéder aux animations Git
👀 Ce qu'on a vu d'intéressant
🏭 Open-Prod : une alternative française à SAP pour l'industrie
Open-Prod est un ERP français, open source et dédié aux industriels. Il se présente comme une alternative à étudier face aux solutions intégrées historiques telles que SAP, en particulier pour les PME et ETI industrielles.Ce qu'il faut retenir :
- Une solution modulaire couvrant notamment la production, les achats, les stocks et la traçabilité, la logistique, la GPAO, la GMAO, la comptabilité, les ressources humaines et le CRM.
- Plus de 200 modules spécialisés sont annoncés par l'éditeur pour répondre aux besoins des environnements industriels.
- L'ERP est conçu pour être interfaçable avec les écosystèmes existants, notamment via des API, CRM et outils de CAO.
- Son positionnement open source et l'absence de coût de licence utilisateur annoncée constituent des éléments à prendre en compte dans une réflexion sur la souveraineté, la maîtrise des coûts et la capacité de personnalisation.
🍎 OpenAI et Anthropic misent sur les Mac mini pour l'IA
Selon Korben, OpenAI achète en volume des Mac mini et Mac Studio haut de gamme, tandis qu'Anthropic louerait des Mac mini à grande échelle via le cloud d'Amazon.Ces machines seraient utilisées dans des salles serveur pour la phase d'apprentissage par renforcement d'agents IA : de très nombreuses inférences courtes permettent de tester des actions, d'en observer le résultat puis d'ajuster le modèle.
Pourquoi ce choix est intéressant :
- Les puces Apple Silicon reposent sur une mémoire unifiée, partagée entre CPU, GPU et Neural Engine.
- Ce profil matériel serait adapté à l'enchaînement de petites inférences, distinct du préentraînement massif qui reste largement assuré par des GPU spécialisés.
- Le sujet illustre la diversification des architectures matérielles utilisées pour l'IA, au-delà des seuls serveurs équipés de GPU Nvidia.
🌱 Spring Boot 3 : anticiper la fin de support
Le support de la branche Spring Boot 3 a pris fin à la fin juin 2026. Il est nécessaire d'identifier les applications concernées et de planifier leur évolution pour continuer à bénéficier des correctifs, notamment de sécurité.
Points d'attention :
- Vérifier précisément la version de Spring Boot déployée et son statut de support.
- Évaluer la trajectoire de mise à niveau vers une version maintenue, en tenant compte de la compatibilité des dépendances et de Java.
- Prévoir les tests de non-régression nécessaires : une montée de version du framework peut affecter la configuration, les bibliothèques tierces et les comportements applicatifs.
🌿 L'écosystème Spring : bien plus que Spring Boot
Spring Boot constitue une porte d'entrée courante pour développer des applications Java, mais il s'inscrit dans un écosystème plus large couvrant de nombreux besoins applicatifs et techniques.
Parmi les briques majeures :
- Spring Framework pour les fondations applicatives, l'injection de dépendances et les applications web.
- Spring Data pour l'accès aux données et l'intégration avec les bases de données.
- Spring Security pour l'authentification, l'autorisation et la protection des applications.
- Spring Cloud pour les architectures distribuées et les applications cloud-native.
- Spring Batch pour les traitements planifiés et les traitements de données par lots.
- Spring Integration pour construire des flux d'échange entre applications : transformation et routage de messages, appels HTTP, échanges de fichiers, messagerie ou connexion à des systèmes tiers. Il s'appuie sur les patterns d'intégration d'entreprise afin de découpler les applications et de rendre les flux plus lisibles.
🅰️ Angular 19 : fin de support de notre version actuelle
La version Angular 19, actuellement utilisée, a atteint sa fin de support le 19 mai 2026. Elle ne bénéficie donc plus de correctifs, y compris de sécurité.
Points d'attention :
- Angular maintient habituellement chaque version majeure pendant 24 mois : 12 mois de support actif, puis 12 mois de support long terme avec uniquement les correctifs critiques et de sécurité.
- Une montée de version doit prendre en compte la compatibilité de Node.js, TypeScript, RxJS et des bibliothèques de l'écosystème.
- L'outil
ng updateet le guide de migration Angular permettent d'accompagner une mise à niveau version par version.
🐍 Python : anticiper les fins de support
Les versions de Python disposent d'un cycle de support défini. Il est nécessaire d'identifier les applications et scripts utilisant des versions arrivées en fin de support, puis de planifier leur mise à niveau.
Points d'attention :
- Vérifier la version de Python utilisée par chaque application, script ou chaîne d'automatisation.
- Mettre à jour les dépendances et vérifier leur compatibilité avec la version Python cible.
- Prévoir les tests de non-régression, notamment lorsque des bibliothèques ou des comportements du langage évoluent.
🤖 L'IA accélère l'identification des vulnérabilités
Lors du dernier Undercore, un intervenant a souligné l'effet des outils d'IA sur la recherche de vulnérabilités : le volume de failles identifiées aurait fortement augmenté, passant d'environ 25 à 50 vulnérabilités trouvées par période à plus de 500.Ce qu'il faut retenir :
- L'IA permet d'analyser plus rapidement de grandes quantités de code, de configurations et de résultats de tests, ce qui augmente la capacité à détecter des anomalies et des faiblesses potentielles.
- Cette accélération concerne aussi bien les équipes de sécurité que les attaquants : une vulnérabilité connue peut être plus rapidement analysée et exploitée.
- Les zero-days — vulnérabilités exploitées avant qu'un correctif ne soit disponible ou déployé — sont perçus comme de plus en plus fréquents. Ils réduisent le temps de réaction des équipes et renforcent l'importance de la veille, du cloisonnement et des mises à jour rapides.
🔐 Mises à jour quotidiennes : réduire la fenêtre d'attaque
La mise à jour régulière de toutes les applications — navigateurs, systèmes d'exploitation, outils métiers et logiciels de sécurité — est une mesure de sécurité essentielle. Il est recommandé de vérifier et d'appliquer les mises à jour chaque jour, dès qu'elles sont disponibles.Le cas de la vulnérabilité CVE-2026-85046 dans Chromium l'illustre : cette confusion de type dans le moteur JavaScript V8, classée de sévérité élevée, était déjà exploitée avant la publication de son correctif par Google le 3 septembre 2026.
Une vulnérabilité de ce type est qualifiée de zero-day lorsqu'elle est exploitée alors qu'aucun correctif public n'est encore disponible, ou avant que les équipes concernées aient eu le temps de l'appliquer.
Pourquoi agir vite :
- Dès la disponibilité d'un patch, le détail des correctifs et l'analyse des vulnérabilités peuvent accélérer la création ou la diffusion d'attaques.
- Le délai entre la publication du correctif et son installation constitue une fenêtre d'attaque : les postes non mis à jour restent exposés à une vulnérabilité désormais connue.
- Une mise à jour quotidienne réduit cette fenêtre. Elle doit s'accompagner de redémarrages lorsque les applications ou le système le demandent.
Source : Google Chrome Releases — Stable Channel Update, 3 septembre 2026
🌐 Dia : le navigateur qui prend le relais d'Arc
Arc reste disponible, mais The Browser Company concentre désormais le développement de ses nouvelles fonctionnalités sur Dia, son navigateur orienté IA. Dia est basé sur Chromium et propose notamment des fonctions de synthèse et de recherche à partir des onglets et outils de travail connectés.Pourquoi l'envisager :
- Dia indique suivre une cadence de mises à jour hebdomadaire sur la version stable de Chromium.
- En cas de correctif de sécurité critique publié par Google, l'éditeur annonce une mise à disposition sous 48 heures.
- Il intègre des contrôles de sécurité et de confidentialité, dont le blocage natif des publicités et traceurs, ainsi que des mécanismes de limitation des risques liés aux fonctionnalités IA.
Source : Sécurité de Dia
🔍 Ce qu'on va creuser
🤖 Enrichir et centraliser les skills IA KPF
Nous allons poursuivre le développement de skills IA KPF afin de capitaliser sur nos pratiques techniques et de rendre leur utilisation plus homogène.Axes de travail :
- Créer des skills dédiés à nos frameworks, bibliothèques, standards de développement et usages récurrents.
- Formaliser les conventions, bonnes pratiques et modèles réutilisables pour faciliter leur application dans les projets.
- Mettre en place un repository centralisé de skills pour les versionner, les documenter, les partager et assurer leur évolution collective.
⬆️ Mise à jour des applications internes
Compte tenu du dépassement des versions LTS, toutes les applications internes seront mises à jour afin de s'appuyer sur des versions maintenues.Cette démarche vise à conserver les correctifs de sécurité, la compatibilité des dépendances et un socle technique pérenne.
🤖 Conduite du changement vers KIT
Une conduite du changement sera engagée afin d'opérer les usages d'IA via KIT.Cette évolution implique l'abandon de GitHub Copilot et l'interdiction d'utiliser des LLM externes, afin de centraliser les usages et de mieux maîtriser les données traitées.