IA : des dirigeants proposent des lignes directrices SAFE pour la transparence en cybersécurité
Les membres de l'Open Secure AI Alliance, qui compte désormais plus de 120 organisations, ont présenté aujourd'hui à l'ouverture de la conférence Black Hat à Las Vegas un nouveau projet baptisé SAFE (Shared AI Findings Exchange). Porté par la Linux Foundation via une demande de commentaires publique, ce cadre vise à renforcer la cybersécurité de l'IA agentique en transformant les incidents et quasi-incidents individuels en protection partagée pour l'ensemble de l'écosystème. Les lignes directrices sont élaborées par un groupe de travail de l'alliance auquel participent NVIDIA, Cisco, CrowdStrike, Hugging Face et Red Hat, aux côtés de la Linux Foundation. Concrètement, SAFE propose de collecter et d'analyser de manière confidentielle les incidents liés aux agents IA, d'informer les organisations concernées, d'identifier les défaillances de contrôle qui se répètent, et de publier des recommandations opérationnelles fondées sur des preuves pour réduire les risques systémiques.
Cette initiative répond à un problème concret : un agent IA n'est pas seulement un modèle, mais un système complet incluant contrôles d'identité, environnements d'exécution, garde-fous, journaux et évaluations, ce qui rend la simple analyse de vulnérabilités insuffisante. Pour les équipes de sécurité, l'enjeu est de pouvoir réagir à la vitesse des agents eux-mêmes plutôt qu'à celle des cycles de correction traditionnels. En mutualisant le renseignement sur les menaces au sein d'un écosystème de confiance, l'alliance espère créer un effet multiplicateur pour la défense collective, plutôt que de laisser chaque organisation découvrir isolément les mêmes failles.
SAFE s'ajoute à une série de contributions techniques déjà apportées par les membres de l'alliance. NVIDIA a notamment publié le harnais de recherche NOOA (NVIDIA Labs Object-Oriented Agent) sur GitHub pour tester et auditer le comportement des agents, ainsi que l'environnement d'exécution OpenShell qui restreint ce qu'un agent peut voir et faire. L'entreprise met aussi à disposition ses familles de modèles ouverts (Nemotron, Cosmos, Isaac GR00T, BioNeMo, Alpamayo) avec poids et jeux de données accessibles, des compétences d'agents vérifiées et signées cryptographiquement, ainsi que des outils comme NeMo Guardrails, NeMo Anonymizer et le scanner de vulnérabilités open source Garak. D'autres membres de l'alliance développent en parallèle des outils couvrant l'identité et les permissions, l'observabilité, la sécurité des données et la résilience, dans une logique d'écosystème ouvert et inspectable, avec d'autres contributions attendues prochainement.
Dans nos dossiers
Vu une erreur factuelle dans cet article ? Signalez-la. Toutes les corrections valides sont publiées sur /corrections.




