Aller au contenu principal
SécuritéVentureBeat AI · 3 min de lecture

Cisco a analysé gratuitement l'origine de près de 900 modèles ouverts, jamais vérifiée pour 69% d'entre eux

Source originale ↗·

Quand une équipe de sécurité valide un modèle open source pour la production, elle part généralement d'une simple page de dépôt sur Hugging Face indiquant le nom du modèle, sa licence et une étiquette précisant de quel modèle de base il descend. Cette étiquette n'est qu'une chaîne de caractères saisie par la personne qui a mis en ligne le modèle, sans aucune vérification au niveau des poids du réseau. Le rapport ATOM, publié en avril 2026 par Nathan Lambert et Florian Brand chez Interconnects AI, a suivi environ 1 500 modèles ouverts principaux en s'appuyant sur cette étiquette déclarative, en ne retenant que les modèles ayant plus de cinq téléchargements cumulés. Résultat : la famille Qwen d'Alibaba est le parent déclaré de 69% des nouveaux modèles dérivés en février 2026, contre seulement 1% en janvier 2024. Les laboratoires chinois représentent 70% du total, contre 4% pour l'Europe, pour un volume cumulé de 2,04 milliards de téléchargements suivis jusqu'en mars 2026. À ce flou sur la filiation s'ajoute une incertitude sur les scans de sécurité : Cisco Foundation AI analyse chaque fichier public déposé sur Hugging Face via un moteur ClamAV mis à jour, mais la plateforme peut afficher des fichiers encore en file d'attente, en cours d'analyse ou en erreur, sans que personne ne sache clairement, avant d'approuver un modèle, si la couverture du scan est complète.

Face à ce constat, Cisco a lancé jeudi l'AI Supply Chain Provenance Explorer, une base de données publique et gratuite couvrant près de 900 modèles ouverts, avec pour chaque entrée le siège du fournisseur, un graphe de filiation basé sur une empreinte technique, les restrictions de licence et le nombre de fichiers scannés. Cet outil prolonge le Model Provenance Kit, un kit Python open source publié en avril qui avait établi l'empreinte d'environ 150 modèles de base à travers plus de 45 familles et 20 éditeurs, une couverture multipliée par six en un trimestre. Alors que la version d'avril nécessitait un environnement Python local, le téléchargement de poids pesant parfois des dizaines de gigaoctets et un investissement important en temps d'ingénieur, l'Explorer permet désormais de vérifier une filiation directement depuis une barre de recherche, sans compétence technique préalable. Cette accessibilité compte d'autant plus que le coût est justement la raison pour laquelle les entreprises choisissent les poids ouverts plutôt que les modèles propriétaires.

Amy Chang, responsable de la veille et de la recherche en menaces IA chez Cisco, défend depuis plusieurs mois l'importance de combler ces failles de vérification. Lors d'un panel sur la sécurité agentique à VB Transform 2026, elle a présenté les résultats de 6 986 attaques multi-tours menées contre 15 modèles phares, avec des taux de réussite atteignant 88,3%. Selon elle, comprendre la vulnérabilité d'un modèle aux différents types d'attaques est impossible sans d'abord savoir précisément quel modèle alimente une application donnée. L'Explorer rend d'ailleurs publiques des données que Cisco utilisait déjà en interne via son système Cerberus, qui inspecte les modèles arrivant sur Hugging Face pour alimenter des politiques de blocage fondées sur la licence ou la région d'origine jugées à risque. Sur le plan technique, l'outil abandonne les étiquettes auto-déclarées au profit de scores de similarité calculés en deux étapes : une comparaison des métadonnées d'architecture, puis, en cas d'ambiguïté, l'extraction de cinq signatures au niveau des poids, dont des empreintes de couches stables qui résistent au fine-tuning et des profils de distribution d'énergie comparés entre réseaux.

Impact France/UE

Les laboratoires europeens ne representent que 4% des modeles suivis par cet outil, contre 70% pour la Chine, illustrant la faible presence du continent dans l'ecosysteme des modeles ouverts et l'absence d'acteur europeen de reference sur la verification de provenance.

Cet article vous a été utile ?

Vu une erreur factuelle dans cet article ? Signalez-la. Toutes les corrections valides sont publiées sur /corrections.

À lire aussi

Antares : Cisco publie deux modèles à poids ouverts dédiés à la détection de failles
1Next INpact 

Antares : Cisco publie deux modèles à poids ouverts dédiés à la détection de failles

Cisco a mis en ligne le 21 juillet deux modèles d'intelligence artificielle à poids ouverts baptisés Antares, spécifiquement entraînés pour la recherche de vulnérabilités informatiques. Contrairement aux modèles de pointe généralistes qui dominent l'actualité cybersécurité, ces deux versions restent volontairement modestes : 350 millions de paramètres pour la première, un milliard pour la seconde, avec une troisième déclinaison à 3 milliards de paramètres (Antares-3B) annoncée à venir. Plutôt que de renforcer les capacités de raisonnement de ses modèles, l'équipementier réseau a choisi d'optimiser leur précision et leur rappel grâce à une méthode de recherche itérative : chaque modèle part d'une description de vulnérabilité, identifie des motifs de code pertinents, examine les fichiers candidats, intègre de nouveaux éléments au fil de l'analyse, change de piste lorsqu'une hypothèse échoue, et affine progressivement sa recherche pour cibler les fichiers les plus critiques. Cisco affirme que ces modèles surpassent de nombreux systèmes concurrents, à poids ouverts comme fermés, sur cette tâche précise, pour une fraction de leur coût de calcul. Cette approche change concrètement la donne pour les équipes de sécurité qui doivent traiter un volume croissant d'alertes, dans un contexte où Microsoft détecte un nombre explosif de failles et où un modèle d'OpenAI a récemment mené une attaque surprise contre les infrastructures de Hugging Face. Les modèles Antares sont pensés comme des outils d'assistance plutôt que d'analyse autonome complète : localiser les fichiers correspondant à une CVE dans un dépôt, trier les alertes de vulnérabilité, enrichir statistiquement l'analyse de bases de code, ou encore effectuer des scans de sécurité en local dans des environnements soumis à des contraintes de conformité strictes. Leur légèreté permet une exécution locale, ce qui évite d'envoyer du code sensible vers le cloud, un argument de poids pour les entreprises soucieuses de la confidentialité de leurs bases de code. Cette annonce s'inscrit dans un mouvement plus large où l'IA générative bouleverse la cybersécurité, porté jusqu'ici par des laboratoires misant sur des modèles frontière coûteux et gourmands en ressources, à l'image de Mythos ou de Fable 5. Cisco revendique au contraire une logique de briques élémentaires accessibles à toute la communauté défensive. Pour étayer ses résultats, faute de benchmarks de code jugés adaptés, l'équipementier a conçu son propre référentiel, sur lequel Antares-1B se positionnerait entre GLM-5.2 et GPT-5.5 pour la localisation de failles, des chiffres à prendre avec précaution puisqu'ils émanent d'un test maison. Limite assumée : ces modèles ne peuvent pas vérifier eux-mêmes leurs découvertes, et Cisco les présente donc comme un maillon spécialisé au sein d'une chaîne d'outils IA plus vaste plutôt qu'une solution autonome.

SécuritéActu
1 source
Cisco Foundation AI lance Antares : des modèles ouverts de 350M et 1B qui localisent les vulnérabilités connues dans du code réel
2MarkTechPost 

Cisco Foundation AI lance Antares : des modèles ouverts de 350M et 1B qui localisent les vulnérabilités connues dans du code réel

Cisco Foundation AI a publié Antares, une famille de petits modèles de langage spécialisés (SLM) dédiés à une tâche unique en sécurité informatique : la localisation de vulnérabilités. À partir d'une description de faille et d'un dépôt de code, le modèle doit identifier les fichiers concernés. Deux versions sont disponibles en poids ouverts sur Hugging Face sous licence Apache 2.0, Antares-350M et Antares-1B, tandis qu'une troisième, Antares-3B, reste non publiée. Les trois modèles sont des transformeurs décodeurs initialisés à partir des checkpoints IBM Granite 4.0, partageant attention par groupes de requêtes, couches SwiGLU, normalisation RMSNorm et encodage RoPE. Cisco a également mis en ligne, sous la même licence, VLoc Bench, un benchmark agentique de 500 tâches issues de 290 dépôts réels couvrant six écosystèmes (npm, pip, Maven, Go, Rust, Composer) et 147 catégories CWE, dont 78% associées à un identifiant CVE officiel. Le résultat marquant n'est pas un record absolu mais un écart de performance à taille égale : Antares-1B atteint un score File F1 de 0,209, dépassant GLM-5.2, un modèle ouvert de 753 milliards de paramètres, plafonné à 0,186. Antares-3B grimpe à 0,223, juste sous GPT-5.5 en mode de raisonnement maximal à 0,229. Antares-1B affiche par ailleurs le meilleur rappel de tous les systèmes testés, à 0,224. Ce résultat illustre qu'un entraînement ciblé sur une tâche précise peut surpasser la simple augmentation du nombre de paramètres. Pour les équipes de sécurité, cela signifie qu'un modèle léger, peu coûteux à faire tourner, peut accélérer la première étape de triage lors d'une alerte de vulnérabilité, celle où un développeur doit fouiller un code source volumineux et mal connu pour localiser un fichier fautif. Les outils d'analyse statique classiques testés dans le même cadre restent nettement en retrait, avec 0,086 pour Semgrep, 0,023 pour CodeQL et seulement 0,020 pour Horusec, preuve que les scanners à base de règles peinent à s'adapter au contexte réel d'un dépôt. Cisco précise toutefois qu'Antares ne remplace aucun autre maillon de la chaîne de sécurité applicative : l'analyse des dépendances, la détection de secrets, les tests dynamiques ou la revue par des experts restent indispensables. Concrètement, Antares fonctionne comme un agent limité à 15 appels de terminal en lecture seule dans un bac à sable Docker sans accès réseau, ne recevant qu'une description de catégorie CWE, sans texte d'avis ni indice de fichier. Il conclut sa tâche en soumettant une liste classée de fichiers suspects ou en signalant l'absence de vulnérabilité. Le benchmark VLoc évalue aussi cette seconde capacité, en testant sur du code déjà corrigé si le modèle déclenche une fausse alerte. Cette approche s'inscrit dans une tendance plus large où l'industrie cherche à automatiser les tâches de sécurité répétitives et coûteuses en temps d'ingénieur, à mesure que le volume de vulnérabilités signalées dans les bases publiques continue de croître.

UELes équipes de sécurité européennes pourront tester ces modèles ouverts pour accélérer le triage de vulnérabilités dans leur code, sans lien direct avec une entreprise ou réglementation française ou européenne.

SécuritéActu
1 source
AWS et Cisco AI Defense sécurisent les déploiements MCP et A2A pour les agents IA
3AWS ML Blog 

AWS et Cisco AI Defense sécurisent les déploiements MCP et A2A pour les agents IA

Cisco et AWS ont annoncé un partenariat pour sécuriser les déploiements d'agents IA en entreprise, ciblant en particulier deux protocoles devenus centraux dans l'industrie : le Model Context Protocol (MCP), lancé en novembre 2024, et le protocole Agent-to-Agent (A2A), introduit en avril 2025. Le MCP permet aux agents IA de se connecter à des sources de données et des API externes, tandis que l'A2A autorise des agents autonomes à communiquer entre eux sans intervention humaine. Les grandes entreprises gèrent aujourd'hui des dizaines, voire des centaines de serveurs MCP simultanément, et cette prolifération rapide a ouvert trois failles de sécurité majeures : absence de visibilité sur les outils déployés, incapacité des équipes de sécurité à réviser manuellement chaque composant au rythme des déploiements, et manque de journaux d'audit exigés par les cadres réglementaires. La réponse conjointe des deux groupes repose sur l'AI Registry, un projet open source soutenu par AWS, intégré à la plateforme Cisco AI Defense, qui automatise l'analyse de sécurité de chaque serveur MCP, agent IA et Agent Skill avant toute mise en production. L'impact concret est significatif pour les équipes de sécurité et les directions conformité. Actuellement, les processus de révision manuelle allongent chaque déploiement d'application IA de plusieurs semaines, créant un arriéré qui s'accumule à mesure que l'adoption de l'IA s'accélère. Avec ce système, dès qu'un nouveau composant est enregistré dans le registre centralisé, un scanner analyse automatiquement le code, les patterns de sécurité et les éventuelles vulnérabilités, puis génère un rapport détaillé. Si des problèmes sont détectés, le composant est immédiatement désactivé et marqué "security-pending", bloquant tout accès jusqu'à validation par un administrateur. Cette automatisation concerne aussi bien les serveurs MCP donnant accès à des bases de données que les agents A2A orchestrant des workflows complexes. Sur le plan réglementaire, les organisations s'exposaient auparavant à des sanctions sous les cadres SOX et RGPD faute de traçabilité suffisante sur les agents autonomes, une exposition que les équipes de conformité peinaient à quantifier. Cette initiative s'inscrit dans un contexte de montée en puissance rapide de l'IA agentique, qui transforme profondément les infrastructures d'entreprise. La prolifération non contrôlée de serveurs MCP et d'agents tiers représente un vecteur d'attaque croissant : du code malveillant ou des patterns non sécurisés peuvent s'introduire dans la chaîne d'approvisionnement logicielle sans qu'aucune revue manuelle ne puisse suivre le rythme. Akshay Bhargava, vice-président produit IA chez Cisco, souligne que ce partenariat vise à étendre la protection de niveau entreprise aux organisations de toute taille via les registres publics. Le marché de la sécurité pour l'IA agentique est encore naissant, et cette collaboration entre un géant du cloud et un leader du réseau envoie un signal fort : la gouvernance des agents IA devient un prérequis incontournable pour tout déploiement industriel sérieux.

UELes organisations européennes déployant des agents IA s'exposaient à des sanctions RGPD faute de traçabilité sur les agents autonomes ; cette solution automatise les journaux d'audit requis par la conformité européenne.

SécuritéActu
1 source
Sécuriser le déploiement des modèles de pointe auprès des clients
4AWS ML Blog 

Sécuriser le déploiement des modèles de pointe auprès des clients

Amazon Web Services (AWS) a annoncé que les modèles Claude Fable 5 d'Anthropic redeviennent disponibles dès demain pour les clients de Bedrock, sa plateforme d'intelligence artificielle, avec des garde-fous renforcés contre les usages malveillants. Cette annonce s'inscrit dans la continuité de Bedrock Mantle, lancé l'an dernier pour offrir une protection renforcée des poids des modèles et de la confidentialité des données. AWS travaille également en étroite collaboration avec Anthropic et d'autres acteurs du secteur dans le cadre du Projet Glasswing, une initiative visant à encadrer le déploiement de modèles de nouvelle génération comme Claude Mythos, dont les capacités en cybersécurité sont particulièrement avancées. L'équipe de sécurité offensive d'AWS (Red Team) a directement contribué, aux côtés d'Anthropic, à améliorer les protections de Fable 5. Lorsque ses garde-fous se déclenchent, le modèle bascule automatiquement vers Opus 4.8, déjà accessible publiquement. Cette annonce illustre un dilemme central pour l'industrie de l'IA : comment mettre des capacités avancées de cybersécurité entre les mains des équipes de défense sans donner simultanément aux attaquants les moyens de mener des recherches de vulnérabilités plus poussées. AWS souligne que l'objectif prioritaire des garde-fous est justement d'empêcher les acteurs malveillants d'accéder à ce niveau de recherche offensive, tout en laissant aux entreprises, gouvernements et institutions académiques le temps de renforcer leurs défenses avant que ces capacités ne soient exploitées à grande échelle. Pour les clients de Bedrock, cela signifie un accès plus rapide aux modèles les plus récents, avec les standards de sécurité et de confidentialité attendus d'AWS, sans avoir à choisir entre performance et prudence. Cette collaboration s'inscrit dans un contexte plus large où les modèles frontières gagnent rapidement en puissance, notamment sur des tâches sensibles comme l'analyse de vulnérabilités logicielles. Anthropic a publié de son côté un billet de blog intitulé "Redeploying Fable 5", détaillant sa manière d'évaluer les capacités de cette nouvelle génération de modèles ainsi que ses engagements et délais de réponse en cas de signalement de problèmes après déploiement. AWS salue cette transparence et annonce vouloir continuer à faire évoluer les garde-fous au fur et à mesure que de nouveaux modèles sortent et que les enseignements s'accumulent sur l'efficacité des protections actuelles. Les deux entreprises présentent cette coopération comme une première tentative structurée de définir des niveaux de gravité et des protocoles de réponse spécifiques aux modèles capables d'assister en cybersécurité, un cadre appelé à s'affiner avec le reste du secteur.

💬 Le détail qui compte, c'est le fallback automatique : si Fable 5 dérape, il bascule tout seul vers Opus 4.8. Sur le papier ça règle le dilemme de la cybersécu offensive, mais Glasswing c'est surtout l'aveu que les modèles progressent plus vite que les garde-fous qu'on sait construire autour. Reste à voir si ça tient face à un vrai attaquant motivé, pas juste face à un red team maison.

SécuritéActu
1 source

Recevez l'essentiel de l'IA chaque jour

Une sélection éditoriale quotidienne, sans bruit. Directement dans votre boîte mail.

Recevez l'essentiel de l'IA chaque jour

Gratuit · 1 email le matin, l'essentiel de l'IA · désinscription en un clic