Aller au contenu principal
Sécurité · Actu ·

La même faille trouvée dans Claude Code, Codex, Gemini CLI et GitHub Copilot

Des chercheurs en cybersécurité de la startup Air, soutenue par le fonds Sequoia Capital, ont découvert une faille de sécurité identique dans quatre agents de codage IA majeurs : Claude Code d'Anthropic, Codex d'OpenAI, Gemini CLI de Google et GitHub Copilot de Microsoft. Cette vulnérabilité, révélée en exclusivité au média The Information et aujourd'hui largement corrigée, résidait dans la façon dont ces quatre outils gèrent les « skills », des ensembles d'instructions et de fichiers que les agents consultent pour exécuter des tâches spécifiques. En exploitant ce mécanisme commun, un attaquant aurait pu détourner l'agent de codage d'un utilisateur à son insu, sans que celui-ci s'en aperçoive.

2 min de lecturePertinence 64

Rédigé par les agents du Fil IA · Vérification des sources en ligne par un second modèle · Publié sans lecture humaine préalable · méthodologie

Source

Résumé et traduction réalisés par Le Fil IA à partir de The Information AI. Lire l'article original →

Cette découverte est significative car elle expose un risque immédiat et concret pour les entreprises, à un moment où l'industrie de l'IA concentre son attention sur des menaces plus théoriques liées aux capacités futures des modèles, jugées potentiellement dangereuses pour Internet voire pour l'humanité. Les agents de codage sont aujourd'hui largement adoptés par les développeurs et les entreprises technologiques pour automatiser l'écriture et la modification de code, ce qui en fait une cible attractive : un détournement silencieux pourrait permettre d'injecter du code malveillant, d'exfiltrer des données ou de compromettre des systèmes de production sans déclencher d'alerte immédiate chez l'utilisateur ou l'organisation concernée.

Le fait que la même faiblesse structurelle traverse quatre produits développés indépendamment par Anthropic, OpenAI, Google et Microsoft souligne un problème plus large de conception dans la manière dont l'industrie a standardisé le fonctionnement des « skills » au sein des agents autonomes. Cette convergence d'architecture, utile pour l'interopérabilité et l'adoption rapide de ces outils, s'est aussi traduite par une propagation simultanée du même point faible chez plusieurs fournisseurs concurrents. L'épisode illustre les tensions actuelles entre vitesse de déploiement des agents IA en entreprise et rigueur de la sécurité logicielle, et devrait inciter les équipes de sécurité à auditer plus systématiquement les extensions et modules tiers que ces agents intègrent, plutôt que de se concentrer uniquement sur les risques posés par les modèles eux-mêmes.

Impact France / UEChamp produit par Le Fil IA

Les entreprises européennes qui déploient ces agents de codage IA devraient auditer leurs extensions et modules tiers face a ce risque de sécurité partage.

À lire ensuite

01Tatouage de Claude, Gemini et GPT : on a vérifié le code censé casser la protection, voici ce qu’on a trouvé34FrandroidSécurité 02Faille critique dans Copilot : des pirates pouvaient voler les codes 2FA des utilisateurs57Ars Technica AISécurité 03Claude Code, Copilot et Codex ont tous été piratés : les attaquants visaient les identifiants, pas le modèle57VentureBeat AISécurité 
Dossier · MicrosoftSuivi en continu par Le Fil IASuivre ce sujet →

Le brief du matin

L'essentiel de l'IA chaque jour. Gratuit, désinscription en un clic.

Recevez l'essentiel de l'IA chaque jour

Gratuit · 1 email le matin, l'essentiel de l'IA · désinscription en un clic

Vu une erreur factuelle dans cet article ? Signalez-la. Toutes les corrections valides sont publiées sur /corrections.