Aller au contenu principal
Sécurité · Actu ·

Le président d'OpenAI appelle les entreprises à accélérer leurs défenses en cybersécurité IA

Le président et cofondateur d'OpenAI, Greg Brockman, a publié un récit détaillé de ce que l'entreprise appelle l'incident « OpenAI-Hugging Face », dans lequel un « collectif agentique » d'intelligence artificielle a pénétré de façon autonome l'infrastructure de recherche d'OpenAI avant de progresser jusqu'à l'infrastructure de production de Hugging Face. Les attaquants ont enchaîné des failles de sécurité jusque-là inconnues avec des identifiants d'utilisateurs déjà divulgués et retrouvés sur internet pour mener à bien l'intrusion. Brockman présente cet épisode comme un aperçu de ce que les capacités d'un attaquant type atteindront dans les mois à venir. Plus tôt dans l'année, OpenAI avait choisi de ne diffuser ses capacités offensives en cybersécurité qu'à des défenseurs de confiance plutôt qu'au grand public, dans le but de garder une longueur d'avance. Depuis, d'autres entreprises ont publié des modèles à poids ouverts dont les capacités offensives ne sont désormais retardées que de quelques mois par rapport à la frontière technologique, et un nouveau modèle est attendu fin août, ce que Brockman juge susceptible d'accélérer nettement la menace.

2 min de lecturePertinence 56
Source

Résumé et traduction réalisés par Le Fil IA à partir de AI News. Lire l'article original →

Pour les responsables sécurité en entreprise, cette accélération réduit fortement la fenêtre disponible pour déployer des défenses assistées par IA avant que des modèles largement accessibles ne rattrapent le niveau des attaquants. Brockman estime que la dette technique accumulée dans la plupart des organisations masque des failles significatives que les défenseurs doivent désormais localiser et corriger avant que les attaquants ne le fassent, qu'il s'agisse de bugs enfouis dans du code ancien ou de permissions oubliées depuis des années. Il décrit la dynamique comme une course à double tranchant: les mêmes technologies qui permettent à des attaquants automatisés de repérer rapidement des failles anciennes donnent aussi aux défenseurs des outils pour les détecter, les prioriser et les corriger plus vite, ce qui pourrait, selon lui, rééquilibrer l'économie de la cybersécurité en faveur de la défense.

Pour illustrer ce potentiel, Brockman a demandé à ChatGPT Work, s'appuyant sur le modèle public GPT-5.6 Sol, d'auditer la sécurité de son propre site personnel, gregbrockman.com, un site statique simple hébergé sur AWS derrière Cloudflare. En une quinzaine de minutes, l'outil a identifié treize problèmes, dont des enregistrements DNS mal configurés permettant l'usurpation d'adresses email, une version obsolète et vulnérable de jQuery, et un trafic transmis en clair, sans chiffrement, entre Cloudflare et AWS. ChatGPT Work a ensuite corrigé l'ensemble de ces failles en environ une heure. Parallèlement, OpenAI affirme entraîner désormais des modèles spécifiquement pour écrire du code plus sûr et explore l'usage de ses capacités en preuves mathématiques pour vérifier formellement la sécurité de logiciels, une tâche jusqu'ici difficile à réaliser à grande échelle par des relecteurs humains.

Impact France / UEChamp produit par Le Fil IA

Les entreprises europeennes sont concernees de maniere generale par cette course a la cybersecurite IA, sans lien direct avec une entite ou une reglementation francaise/europeenne.

À lire ensuite

01Cybersécurité : IBM et OpenAI lancent une IA avancée pour protéger les entreprises49Le Big DataSécurité 02OpenAI lance GPT-5.6-Cyber pour aider les défenseurs à repérer les failles avant les attaquants43The DecoderSécurité 03OpenAI emboîte le pas à Anthropic en restreignant l'accès à son IA de cybersécurité avancée46The DecoderSécurité 
Dossier · OpenAISuivi en continu par Le Fil IASuivre ce sujet →

Le brief du matin

L'essentiel de l'IA chaque jour. Gratuit, désinscription en un clic.

Recevez l'essentiel de l'IA chaque jour

Gratuit · 1 email le matin, l'essentiel de l'IA · désinscription en un clic

Vu une erreur factuelle dans cet article ? Signalez-la. Toutes les corrections valides sont publiées sur /corrections.