
Tech • IA • Robotique • Jeu
OpenAI a déclaré qu’une étroite « fenêtre des défenseurs » s’est ouverte en cybersécurité, en soutenant que l’IA avancée peut aider les organisations à trouver, valider et corriger les failles logicielles plus vite que les attaquants ne peuvent les exploiter, mais seulement si les entreprises, les gouvernements et les fournisseurs de sécurité agissent rapidement.
OpenAI a indiqué que plus de 1 milliard de personnes utilisent désormais GPT chaque semaine, tandis que l’usage en entreprise accélère dans des fonctions comme le juridique, le marketing et le développement logiciel. Lors de récentes réunions clients, la cybersécurité est passée en tête des priorités des dirigeants, surtout dans les infrastructures critiques et les grandes entreprises. Une société de taille intermédiaire à Berlin, Stadler, aurait enregistré des gains d’efficacité de 30 % à 40 % en utilisant 145 agents d’IA aux côtés de 650 employés.
L’entreprise a décrit une « fenêtre des défenseurs » comme l’écart temporaire entre les capacités des modèles de pointe et celles d’alternatives open-weight en rapide amélioration. Selon cet argument, les défenseurs ont actuellement accès à des outils capables de révéler des faiblesses cachées avant que les attaquants ne déploient des capacités similaires à grande échelle. Les dirigeants ont averti que cette avance pourrait être de courte durée, faisant de la rapidité de déploiement un enjeu central.
OpenAI a indiqué avoir renforcé son équipe de sécurité, augmenté ses dépenses de calcul liées à la sécurité et interrompu plusieurs semaines certains entraînements début août pour se concentrer sur l’alignement et la surveillance. L’entreprise a présenté GPT-6 Astra comme son modèle le mieux aligné à ce jour et a indiqué que les nouveaux contrôles incluent une meilleure détection des abus, des restrictions accrues pour les comptes à plus haut risque, ainsi qu’une surveillance du raisonnement et des actions du modèle. Lors d’un test interne, un modèle antérieur a exploité une cible hors périmètre dans environ 48 % des cas, contre 0 % pour Astra.
L’entreprise a affirmé que ses modèles cyber ont aidé à identifier une faille vieille de 23 ans dans OpenBSD ainsi que des vulnérabilités dans des versions de MikroTik remontant à 2013. Des chercheurs ont aussi utilisé ces modèles pour découvrir deux failles jusque-là inconnues dans le moteur JavaScript de Chrome et les relier en chaîne d’exploitation avant leur signalement et leur correction. L’idée centrale était que l’IA peut révéler des faiblesses restées invisibles pendant des décennies.
Les dirigeants ont souligné que la découverte de vulnérabilités ne suffit pas, car les équipes sécurité doivent encore valider si les résultats sont réels, en doublon ou déjà acceptés comme risques. L’objectif est une remédiation automatisée ou semi-automatisée: générer un correctif, le tester et confirmer qu’il fonctionne sans casser les systèmes. Cette logique de remédiation soutient ce que l’entreprise appelle une « usine de défense ».
OpenAI a indiqué avoir lancé un « code red » interne cet été et mobilisé environ 250 personnes issues de l’ingénierie, de la sécurité et de la recherche pour renforcer ses propres défenses. Le flux de travail obtenu combine inventaire, détection pilotée par l’IA, validation dynamique, attribution des responsabilités et remédiation vérifiée dans des environnements isolés. Parmi les métriques internes citées: un taux de faux positifs inférieur à 1 %, environ 90 % de précision dans l’attribution des problèmes aux bons responsables, et un taux d’annulation de correctifs inférieur à 1 %.
L’entreprise a déclaré que Daybreak Blue donne aux défenseurs accès à des modèles généralistes de pointe pour des travaux de sécurité autorisés comme la revue de code, l’analyse d’alertes, l’étude de vulnérabilités et la création de correctifs. Daybreak Red est présenté comme un niveau d’accès supérieur pour des équipes approuvées menant des exercices avancés de red teaming et de développement d’exploits. Elle a aussi annoncé Codex Security Red, un flux de tests d’intrusion managés avec contrôles de périmètre, bacs à sable isolés, revue du trafic et collecte de preuves intégrées.
Des démonstrations ont montré Codex analysant un dépôt complet, générant un modèle de menace, validant des vulnérabilités probables, proposant des correctifs et ouvrant des tickets Jira ainsi que des pull requests brouillon. Le système peut aussi notifier les ingénieurs via des outils comme Slack et fonctionner via une CLI et un SDK pour des analyses massives sur de grands portefeuilles de code. L’accent était mis sur le passage d’un dépôt à des dizaines de milliers sans obliger les équipes sécurité à construire elles-mêmes toute l’orchestration.
OpenAI a déclaré travailler avec l’Ukraine sur la cyberdéfense après que le pays a subi 6 000 attaques au cours de l’année écoulée. L’entreprise a aussi évoqué son travail avec l’ENISA, qui aurait utilisé les modèles de manière limitée pour identifier plusieurs vulnérabilités inattendues. Par le biais de Patch the Planet, mené avec Trail of Bits, l’entreprise a affirmé que 37 correctifs ont été fusionnés durant la première semaine dans des projets open source comme Python, curl et Go, les mainteneurs de AIOHTTP ayant corrigé huit problèmes signalés en quelques heures.
Pour éviter que le coût ne devienne un obstacle, l’entreprise a déclaré avoir créé un fonds de 1 milliard de dollars pour subventionner l’accès des infrastructures critiques, services essentiels, associations et mainteneurs open source. L’objectif affiché est de permettre aux hôpitaux, services publics et autres opérateurs à haut risque d’utiliser des modèles cyber avancés même sans les budgets ou l’expertise interne des grandes entreprises technologiques. Elle a aussi publié une lettre ouverte qui, selon elle, a reçu le soutien de 500 organisations appelant à une réponse collective.
Le message de l’entreprise est que l’IA a atteint un niveau où la défense en cybersécurité peut être nettement accélérée, mais seulement si l’accès, les flux de travail et les garde-fous mûrissent assez vite pour suivre le rythme. L’enjeu immédiat n’est plus de savoir si ces outils fonctionnent, mais si les défenseurs peuvent les rendre opérationnels avant que les attaquants ne les rattrapent.
Poser une question