Votre script a allumé et éteint une prise Tapo pendant des mois. Puis la prise met silencieusement à jour son firmware, et la prochaine requête revient avec 403 Forbidden. Rien dans votre code n'a changé. La cause est un commutateur appelé « Compatibilité Tiers », caché dans l'application Tapo sous Moi > Services Tiers. Depuis le firmware 1.4.0, une prise ne parle aux clients tiers que comme avant lorsque ce commutateur est activé. Cela a piégé les gens à maintes reprises.
À partir de v0.11.1 de tapo, mon client non officiel Rust et Python pour les appareils Tapo de TP-Link, le commutateur peut rester désactivé. C'est le titre de près de quatre mois de travail, qui a abouti en trois versions : v0.10.0 le 28 septembre, v0.11.0 le 2 octobre et v0.11.1 le 4 octobre. La bibliothèque a également gagné une nouvelle famille d'appareils et deux fonctionnalités de l'application Tapo.
C'est la troisième fois en trois ans qu'un changement de sécurité a verrouillé les clients tiers hors des appareils Tapo. En 2023, les mises à jour du firmware ont remplacé le protocole AES original par KLAP après que des chercheurs de University of Catania et Royal Holloway ont signalé des failles. En 2024, les caméras ont cessé d'accepter les connexions, et TP-Link a publié le commutateur de compatibilité tiers. En 2025, le firmware 1.4.0 a apporté TPAP et a placé les prises derrière le même commutateur, désactivé par défaut.
Source: Hacker News · Résumé par HeadlinesBriefing