Tamagotchi from hell : l’éthique de la diffusion des outils d’intrusion en cybersécurité
Download resourcesAbout this session
David Brunelle-Lamontagne, a GoSecure project manager with a philosophy background, asks when it is ethical for an individual or organization to publicly release an intrusion tool. He uses Canada's 2024 move to restrict sale of the Flipper Zero, widely mocked in the industry as disproportionate, as his trigger case, but argues the underlying question is still legitimate. Framing the choice as personal ethics rather than law, he borrows the firearms-control debate over the moral neutrality of technological objects: does responsibility sit with the object and its maker, or only with the user's intentional act? He argues strict neutrality is hard to defend epistemologically, but that responsibility on the object alone is too simple, and proposes reconciling both views around three lenses: mapping all plausible uses regardless of the creator's intent, treating a released tool as a new opportunity within the system rather than a cause, and asking whether existing controls can absorb it. From these he derives a practical checklist, scope, skill threshold, defensive value, post-release reversibility, and hijack potential, applied to Flipper Zero and, in discussion, to the real-world GraphSpy tool and coordinated disclosure as an industry mechanism for that absorption.
Quelles notions d'éthique entrent en jeu dans le débat entourant la diffusion des outils de pentesting ?
En 2022, un nouveau jouet arrive sur le marché. Il peut ouvrir les portes fermées à clef, lancer des attaques Bluetooth,
et permettrait, dit-on, de voler des voitures. En 2024, le gouvernement canadien intervient et met en place des mesures
visant à interdire le Flipper Zero. Cette réaction n'est pas isolée : d'autres gouvernements, australien, européen, ont
manifesté des réflexes similaires face à ce type d'outils.
Pour plusieurs acteurs de l'industrie, cette réponse est disproportionnée. Le gouvernement canadien est victime d'une
médiatisation sensationnaliste de cet appareil et de ses capacités. Il s'agit, au mieux, d'un outil éducatif pour testeurs
d'intrusion. Les réponses officielles semblent traduire la tension qui existe entre sécurité publique et liberté de la
recherche en cybersécurité, lesquelles sont certainement alimentées par une ignorance technique de ce domaine
d'expertise.
Si la décision canadienne semble mal informée, la question de fond nous paraît légitime : quelle est la responsabilité
éthique quant à des outils, physiques ou logiciels, capables d'exploiter des vulnérabilités de nos systèmes ? Dans le
prolongement de la problématique de la divulgation responsable, avec son lot d'enjeux spécifiques, notamment celui de
l'accessibilité (ou seul de compétence).
Se positionner demande de décortiquer les éléments constitutifs de ce débat.
Nous nous proposons d'expliciter l'éthique sous-jacente de cette problématique, notamment selon les axes de la
neutralité morale de l'objet ou la question du monopole légitime de la violence numérique.
Key takeaways
- Before releasing a pentesting tool, map its plausible uses broadly, not just the intended one, and weigh them independently of your own good intentions as the creator.
- Ask whether existing technical and social controls (coercion, patching capacity, user skill barriers) can realistically absorb the new capability the tool creates, not only whether it is technically dangerous.
- Score a tool on scope (systems and scale affected), skill threshold to use it, defensive value, reversibility after release, and potential for hijacking or further modification before deciding to publish.
- Treat coordinated/responsible disclosure as a practical way to reconcile releasing an exploit with giving the system time to absorb it, by warning affected parties before publishing.
- Do not settle a release decision purely on legality or on a cost-benefit calculation; the speaker argues it is ultimately an ethical judgment that should be made explicitly, case by case.
Speakers

Chargé de projet chez GoSecure, il œuvre au sein de l’organisation depuis quatre ans. Il y a d’abord occupé le poste de spécialiste des processus. Il détient un baccalauréat et une maîtrise en philosophie, spécialisés en philosophie des sciences et… Read moreRead less
Chargé de projet chez GoSecure, il œuvre au sein de l’organisation depuis quatre ans. Il y a d’abord occupé le poste de
spécialiste des processus. Il détient un baccalauréat et une maîtrise en philosophie, spécialisés en philosophie des
sciences et en éthique.

