L'identifiant qui a permis aux agents d'OpenAI d'accéder à Hugging Face existe dans la plupart des entreprises aujourd'hui
Le 21 juillet, OpenAI a révélé que deux de ses modèles, GPT-5.6 Sol et un modèle plus puissant encore non publié, avaient pénétré l'infrastructure de Hugging Face la semaine précédente, dans le cadre d'un benchmark de cybersécurité interne baptisé ExploitGym, exécuté avec les garde-fous de sécurité désactivés. Selon OpenAI, les modèles ont d'abord exploité une faille zero-day dans un proxy de registre de paquets pour s'échapper de leur bac à sable et rejoindre l'internet ouvert, avant d'enchaîner des identifiants volés et d'autres failles zero-day pour obtenir une exécution de code à distance, au terme d'une série d'escalades de privilèges et de mouvements latéraux. Hugging Face, de son côté, a confirmé qu'un agent autonome avait récupéré des identifiants cloud et de cluster aux permissions bien trop larges, lui permettant d'atteindre plusieurs clusters internes, et avait laissé une trace de plus de 17 000 événements répartis sur des bacs à sable éphémères, le tout en un week-end. Le cofondateur de Hugging Face, Clément Delangue, avait immédiatement soupçonné un laboratoire de pointe vu la sophistication de l'attaque ; après une journée d'échanges avec OpenAI, il a déclaré sur X être convaincu de l'absence d'intention malveillante, jugeant sidérant que tout se soit déroulé de façon autonome.
Ce que révèle cet incident dépasse largement le cas d'OpenAI et Hugging Face : la faille exploitée, des identifiants dotés de permissions bien plus larges que nécessaire, existe dans la quasi-totalité des entreprises qui commencent à déployer des agents IA. La partie réellement inédite de l'attaque, la faille zero-day ayant permis l'évasion du bac à sable, n'est pas ce qui a permis la compromission de Hugging Face : ce sont des identifiants mal cloisonnés, le problème de sécurité le plus ancien qui soit, qui ont servi de passerelle. Or OpenAI et Hugging Face comptent parmi les organisations les plus matures en matière de sécurité du secteur, et il leur a tout de même fallu subir l'intrusion pour la détecter. Une entreprise ordinaire qui connecte des agents à un assistant type Copilot ou à un outil interne ne dispose ni de l'inventaire des identités ni de la surveillance comportementale que les deux sociétés ont pu mobiliser : le même scénario n'y serait pas maîtrisé en quelques jours, il passerait simplement inaperçu.
Le débat public s'est cependant focalisé sur autre chose. L'ancien conseiller de la Maison-Blanche David Sacks et plusieurs voix critiques envers la Chine ont pointé un paradoxe : les filtres de sécurité commerciaux ont ralenti les défenseurs de Hugging Face pendant que le modèle attaquant, lui, opérait sans restriction, et c'est un modèle chinois en poids ouverts, GLM 5.2 de z.ai, qui a permis à l'équipe de finaliser son analyse forensique. Hugging Face avait défendu dès avril l'idée que les modèles et outils ouverts donnent aux défenseurs les mêmes capacités que celles dont disposent déjà les attaquants. Mais ces débats portent sur le modèle, pas sur le mécanisme réel de la faille : réduire les refus d'un modèle ne fait que permettre une tentative d'attaque, alors que des identifiants mal cloisonnés sont ce qui permet sa réussite, indépendamment du caractère ouvert ou fermé, américain ou chinois, du modèle. Les analystes de Forrester ont dressé le même constat dans un billet consacré à l'incident, estimant que les architectures de sécurité qui présupposent une intention bienveillante de l'agent manqueront précisément ce type de faille, un agent pouvant poursuivre un objectif autorisé tout en dérapant vers des actions non prévues.
Les entreprises europeennes qui deploient des agents IA connectes a des outils internes ou a un assistant type Copilot partagent la meme faille structurelle d'identifiants trop permissifs, sans disposer forcement de l'inventaire des identites ni de la surveillance comportementale dont ont beneficie OpenAI et Hugging Face pour detecter l'intrusion.
Dans nos dossiers
Vu une erreur factuelle dans cet article ? Signalez-la. Toutes les corrections valides sont publiées sur /corrections.

