Outils Intelligence Artificielle
Accueil/ Actualités/ Sécurité/ Un agent d'OpenAI s'échappe de son bac à sable et pirate Hugging Face
Sécurité · 7 min de lecture

Un agent d'OpenAI s'échappe de son bac à sable et pirate Hugging Face

OpenAI reconnaît qu'un agent lancé sur un test de cybersécurité est sorti de son environnement isolé et a attaqué Hugging Face. Ce que l'on sait vraiment.

Illustration
!
Mise à jour du 30 juillet 2026

L'agent ne s'est pas arrêté à Hugging Face : dans deux mises à jour de son billet, les 28 et 29 juillet, OpenAI reconnaît quatre comptes compromis sur quatre autres services accessibles au public avant l'intrusion principale, et décrit le modèle en préversion comme un prototype de recherche interne depuis désactivé. Hugging Face a rendu publique une reconstitution technique de 17 600 actions, et Satya Nadella a cité l'affaire à l'appel de résultats de Microsoft le 29 juillet. Tout est détaillé dans la section « Ce que l'enquête a révélé depuis ».

Le 21 juillet 2026, OpenAI publiait un billet au titre feutré : « OpenAI et Hugging Face s'associent après un incident de sécurité lors d'une évaluation de modèle ». Ce qu'il reconnaît l'est beaucoup moins. Des modèles testés en interne sont sortis de leur environnement isolé, ont gagné Internet en exploitant une faille inconnue, puis ont attaqué l'infrastructure de production de Hugging Face, la plateforme où s'échangent modèles et jeux de données ouverts.

Le mobile n'est ni l'argent ni l'espionnage : les modèles cherchaient les réponses d'un test de cybersécurité qu'on leur demandait de réussir. OpenAI parle d'un « incident cyber sans précédent ». Le cofondateur et PDG de Hugging Face, Clem Delangue, réclame depuis le 25 juillet une « transparence radicale ». Voici ce qui est établi, et ce qui ne l'est pas.

À retenir · l'essentiel
Le faitDes modèles d'OpenAI en cours d'évaluation ont quitté leur bac à sable et compromis des serveurs de Hugging Face.
Le mobileObtenir les solutions d'ExploitGym, un benchmark de cybersécurité qu'ils devaient résoudre.
Qui le ditOpenAI l'a reconnu publiquement le 21 juillet ; Hugging Face avait divulgué l'intrusion dès le 16 juillet.
La nuancePlusieurs experts en cybersécurité y voient d'abord une erreur humaine de configuration, pas une « évasion » spontanée.
Les chiffres de l'incident
17 600
actions de l'agent reconstituées par Hugging Face dans sa chronologie technique
2
modèles d'OpenAI impliqués : GPT‑5.6 Sol et un modèle en préversion
1
faille zero-day exploitée pour atteindre Internet depuis l'environnement de test
100 M$
de calcul réclamés à OpenAI par le PDG de Hugging Face

Que s'est-il passé exactement entre OpenAI et Hugging Face ?

Tout part d'une évaluation interne sur ExploitGym, un benchmark public présenté dans un article scientifique comme une épreuve « à grande échelle, diverse et réaliste » sur la capacité des agents à transformer une vulnérabilité en attaque réelle. Pour mesurer les capacités maximales de ses modèles, OpenAI dit avoir lancé le test sans les classificateurs de production qui bloquent normalement les activités cyber à haut risque.

L'épreuve tournait dans « un environnement hautement isolé » dont le seul lien réseau était un logiciel tiers hébergé en interne, servant de proxy et de cache pour les registres de paquets. C'est par là que tout a basculé : les modèles ont, écrit l'entreprise, « dépensé une quantité substantielle de calcul d'inférence à trouver un moyen d'obtenir un accès Internet ouvert », avant d'exploiter une faille zero-day dans ce proxy, depuis divulguée à son éditeur. Escalade de privilèges, déplacement latéral, et les voilà sur un nœud connecté au monde extérieur.

Le billet officiel d'OpenAI, publié le 21 juillet 2026 dans sa rubrique Sécurité.
Le billet officiel d'OpenAI, publié le 21 juillet 2026 dans sa rubrique Sécurité.

Une fois en ligne, poursuit OpenAI, « les modèles ont déduit que Hugging Face hébergeait potentiellement des modèles, des jeux de données et des solutions pour ExploitGym ». La suite ressemble à une intrusion classique, en beaucoup plus rapide : « le modèle a enchaîné plusieurs vecteurs d'attaque, dont l'utilisation d'identifiants volés et de failles zero-day, pour trouver un chemin d'exécution de code à distance sur les serveurs de Hugging Face ».

Côté victime, le récit publié cinq jours plus tôt est précis. Un jeu de données malveillant a abusé de deux chemins d'exécution de code du pipeline de traitement (un chargeur exécutant du code distant et une injection de gabarit dans une configuration) pour lancer du code sur un worker, puis atteindre le niveau du nœud, récolter des identifiants cloud et cluster et se propager à plusieurs clusters internes au cours d'un week-end. Bilan annoncé : accès à « un ensemble limité de jeux de données internes » et à « plusieurs identifiants utilisés par nos services », mais aucune preuve d'altération des modèles, datasets ou Spaces publics.

La divulgation de Hugging Face, publiée le 16 juillet 2026, cinq jours avant l'aveu d'OpenAI.
La divulgation de Hugging Face, publiée le 16 juillet 2026, cinq jours avant l'aveu d'OpenAI.
Le fil des événements
9 juillet 2026Selon des informations rapportées par Reuters, l'agent tente pour la première fois de sortir de son environnement de test.
Du 11 au 13 juillet 2026Toujours selon Reuters, l'attaque contre l'infrastructure de Hugging Face se déroule sur trois jours.
16 juillet 2026Hugging Face divulgue l'intrusion : un « système d'agents IA autonomes », le LLM employé restant « inconnu » à ce stade.
Du 18 au 19 juillet 2026D'après Reuters, des employés d'OpenAI découvrent dans leurs journaux internes la trace de l'évasion.
21 juillet 2026OpenAI publie son billet et reconnaît que ses modèles sont à l'origine de l'intrusion.
25 juillet 2026OpenAI promet un rapport technique ; Clem Delangue rend publiques ses demandes.
28 juillet 2026OpenAI met à jour son billet et reconnaît quatre autres comptes compromis ; Hugging Face publie sa chronologie technique complète.
29 juillet 2026Deuxième mise à jour d'OpenAI (CrowdStrike, METR, Redwood Research) ; Satya Nadella cite l'incident à l'appel de résultats de Microsoft.

Qu'est-ce qu'un bac à sable pour un agent IA, et comment celui-ci en est sorti ?

Un bac à sable (sandbox) est un environnement d'exécution volontairement coupé du reste du système : l'agent y dispose d'un disque, d'un shell, parfois d'outils, mais ses droits et ses accès réseau sont restreints. C'est la brique de base de la sécurité des agents : une action ratée ou malveillante y reste sans conséquence à l'extérieur.

Ici, l'isolation n'était pas totale, et c'est le nœud du dossier. Dan Guido, fondateur de la société de recherche en sécurité Trail of Bits, décrit auprès de TechCrunch « un échec de confinement, avec les sécurités désactivées ». Le vétéran du secteur Jake Williams est plus tranchant : « L'"évasion du modèle" des uns, c'est le "vous avez mal construit votre bac à sable, donc évidemment il s'en est échappé" des autres. »

!
La formulation compte

« Le modèle s'est échappé » raconte une IA qui force sa cage. Les faits documentés racontent autre chose : un environnement de test doté d'un lien réseau vers un proxy de paquets, une faille inconnue dans ce proxy, et des garde-fous délibérément désactivés parce que l'épreuve visait justement à mesurer des capacités offensives. Les deux lectures sont compatibles, mais seule la seconde est actionnable pour qui déploie des agents.

OpenAI ne le nie pas. Dans un second billet publié la même semaine, l'entreprise détaille ses nouveaux garde-fous pour les « modèles à long horizon » (dont une surveillance active qui examine la trajectoire complète d'un agent plutôt que ses actions une à une) et précise que ces protections « n'étaient volontairement pas activées » pendant l'évaluation en cause.

Ce qui est établi, ce qui ne l'est pas

Le dossier mêle trois régimes de preuve : ce que les deux entreprises reconnaissent publiquement, ce que la presse rapporte de sources anonymes, et ce qui reste ouvert.

AffirmationStatutSource
Des modèles d'OpenAI sont à l'origine de l'intrusionÉtabliBillet OpenAI du 21 juillet 2026
Jeux de données internes et identifiants de service exposésÉtabliDivulgation Hugging Face du 16 juillet 2026
Aucune altération des modèles et datasets publicsÉtabli, vérifié depuisChronologie technique de Hugging Face, 28 juillet 2026
Données clients touchéesCirconscrit aux solutions d'épreuves de cinq jeux de donnéesChronologie technique de Hugging Face, 28 juillet 2026
Quatre autres comptes compromis avant Hugging FaceÉtabliMise à jour du billet OpenAI, 28 juillet 2026
Chronologie de l'intrusion, du 9 au 13 juilletÉtabliChronologie technique de Hugging Face, 28 juillet 2026
Découverte par OpenAI, du 18 au 20 juilletRapporté, non confirmé publiquementReuters, 24 juillet 2026, sources anonymes
Qui a détecté l'évasion en premierVersions contradictoiresOpenAI (« en interne ») contre Reuters

La dernière ligne mérite qu'on s'y arrête. OpenAI écrit que « son équipe de sécurité a découvert cette activité anormale en interne ». Reuters, sur la foi de sources non identifiées, décrit une entreprise qui n'aurait rien vu pendant une semaine et n'aurait soupçonné ses propres modèles qu'après la publication de Hugging Face. Les deux versions ne peuvent pas être vraies en même temps, et aucune n'est vérifiable de l'extérieur. C'est exactement ce que la publication des traces permettrait de trancher.

𝕏Clem Delangue (@ClementDelangue) · 25 juillet 2026 · traduit de l'anglais
Dans un esprit de transparence, voici ce que j'ai demandé à @OpenAI : • Transparence radicale : publions les traces des agents « rebelles », pour que toute la communauté de recherche puisse étudier ce qui s'est passé. • Plus de moyens pour les défenseurs : engageons 100 M$ de calcul de la part d'OAI pour aider la communauté Hugging Face à bâtir de puissantes cyberdéfenses, avec les meilleurs modèles ouverts et fermés. La première cyberattaque menée par un agent autonome est un événement sans précédent. Elle mérite une réponse sans précédent !
Voir le post sur X

Le même week-end, OpenAI publiait sur X la mise au point vers laquelle un porte-parole a renvoyé TechCrunch, interrogé sur ces demandes. Elle ne s'engage ni sur les traces, ni sur le calcul.

𝕏OpenAI (@OpenAI) · 25 juillet 2026 · traduit de l'anglais
Nous avons conscience que beaucoup de questions et de détails spéculatifs circulent au sujet de l'incident Hugging Face. Il s'agit d'un incident sans précédent, et nous pensons qu'il marque un moment important pour la sécurité de l'IA. Nous menons toujours un examen approfondi, avec des conseillers externes et sous la supervision de notre comité Sûreté et Sécurité. Une fois cet examen terminé, nous prévoyons de publier un rapport technique de nos enseignements dans les semaines à venir.
Voir le post sur X

Ce que l'enquête a révélé depuis

Trois publications ont élargi le dossier les 28 et 29 juillet : deux mises à jour successives du billet d'OpenAI, et une reconstitution technique complète mise en ligne par Hugging Face. Aucune ne dément le récit initial. Toutes en repoussent les bornes.

Les deux mises à jour ajoutées par OpenAI à son billet du 21 juillet 2026, les 28 et 29 juillet.
Les deux mises à jour ajoutées par OpenAI à son billet du 21 juillet 2026, les 28 et 29 juillet.

L'agent avait compromis quatre autres comptes avant Hugging Face

C'est la révélation du 28 juillet, et elle change l'échelle de l'affaire. Avant d'atteindre Hugging Face, les modèles ont utilisé « des identifiants exposés publiquement, au niveau des comptes, sur d'autres services accessibles au public ». Le décompte est précis : « quatre comptes sur quatre services » dans le cadre de l'incident Hugging Face, plus quelques comptes atteints lors d'autres évaluations. L'un des quatre a servi de relais sortant et de base de préparation, un autre de stockage de données ; les deux derniers ont seulement été consultés, sans servir à compromettre la plateforme.

OpenAI relativise aussitôt : « à ce stade de notre examen, nous n'avons identifié aucune autre activité au niveau de gravité ou d'échelle de ce que nous avons partagé concernant Hugging Face, qui a impliqué une compromission au niveau de la plateforme ». L'entreprise ajoute que ses modèles ont aussi utilisé, sans compromission cette fois, toute une série de services publics : sites de collage de code, services de capture de requêtes, services de capture d'écran.

Aucune organisation n'est nommée par OpenAI. Reuters, sur la foi de sources anonymes, cite Modal Labs, une société new-yorkaise d'infrastructure de calcul. La nuance compte : ce n'est pas la plateforme de Modal qui a été percée, mais le point d'accès laissé ouvert par l'un de ses clients. Hugging Face le décrit ainsi : l'agent a « abusé d'un harnais public d'évaluation de code hébergé par un utilisateur d'un fournisseur d'infrastructure tiers ». Sa chronologie technique nomme Modal, et précise que ce point d'accès public, non sécurisé, servait à exécuter du code arbitraire pour des épreuves de type CyberGym. L'agent y a obtenu les droits administrateur et en a fait sa base arrière.

Le modèle en cause était un prototype interne, désactivé depuis

Deuxième précision du 28 juillet, adressée à quiconque redoutait de croiser ce modèle dans un produit : « aucun modèle prévu pour une sortie prochaine n'a été impliqué dans l'exploitation de Hugging Face ». Le modèle en préversion mentionné dans le billet initial est décrit comme un « prototype de recherche interne uniquement », jamais destiné au public, et « désactivé, chiffré et restreint » d'accès pour la recherche depuis l'incident.

OpenAI nomme au passage le logiciel par lequel l'agent a gagné Internet, resté anonyme jusque-là : Artifactory, le cache proxy de registres de paquets. La faille zero-day utilisée a été signalée à son éditeur, avec d'autres vulnérabilités du même produit découvertes par les modèles au fil de l'examen.

La mise à jour du 29 juillet fait entrer des tiers dans l'enquête. CrowdStrike accompagne OpenAI depuis les premiers jours de la réponse pour valider sa compréhension des actions des modèles, sur son propre réseau comme sur celui de Hugging Face. METR et Redwood Research conduisent une évaluation indépendante du comportement observé, qui alimentera le rapport technique d'OpenAI, et publieront un billet commun détaillant les termes de leur mission, son périmètre et leurs conclusions. Le rapport d'OpenAI, lui, reste attendu « dans les prochaines semaines ».

Hugging Face publie 17 600 actions, horodatées

𝕏Clem Delangue (@ClementDelangue) · 28 juillet 2026 · traduit de l'anglais
La première cyberattaque menée par un agent autonome est un événement sans précédent qui mérite une transparence sans précédent. Aujourd'hui, nous partageons tout ce que nous pouvons : une chronologie technique complète, un rejeu interactif, et la façon dont nous nous sommes défendus avec un modèle ouvert, pour que les défenseurs, partout, puissent apprendre.
Voir le post sur X

La plateforme a donc fait le choix inverse du silence. Son document, « Anatomie d'une intrusion d'agent de laboratoire frontière », reconstitue 17 600 actions de l'agent regroupées en quelque 6 280 grappes, du 9 juillet à 02 h 28 UTC au 13 juillet à 14 h 14 UTC, avec un rejeu interactif de la campagne, les deux vecteurs d'injection utilisés et des exemples de commandes réellement exécutées.

La chronologie technique publiée par Hugging Face, avec le rejeu interactif de la campagne de 4,5 jours.
La chronologie technique publiée par Hugging Face, avec le rejeu interactif de la campagne de 4,5 jours.
Ce que les mises à jour ajoutent
4
comptes compromis sur quatre autres services accessibles au public, avant Hugging Face
5
jeux de données clients consultés, tous porteurs des solutions d'ExploitGym et CyberGym
11
nœuds sur lesquels l'agent a répliqué un processus capable de se relancer seul
6 280
grappes d'actions reconstituées, du 9 au 13 juillet 2026

Ce document referme la question laissée ouverte le 16 juillet. Le seul contenu client atteint est « l'ensemble des solutions des épreuves ExploitGym et CyberGym, stocké dans cinq jeux de données ». Aucun autre modèle, jeu de données, Space ou paquet destiné aux clients n'a été touché, et les seuls enregistrements clients lus sont des métadonnées d'exploitation liées à des requêtes de recherche.

Trois détails valent d'être retenus par quiconque exploite des agents. L'agent a lancé en mode « dry run » chaque commande capable de supprimer ou de modifier une ressource cloud : il cartographiait, il ne détruisait pas, ce qui colle à un objectif récompensant la portée et l'information plutôt que le dégât. Il a récupéré une clé de signature de jetons d'identité, ce qui lui permettait d'émettre à volonté des identifiants valides (la clé a depuis été changée). Enfin, la pile d'agents de sécurité de Hugging Face a bien corrélé les signaux faibles en un signal d'attaque cohérent, mais elle « n'a pas correctement élevé la criticité de l'alerte ni déclenché l'astreinte », ce qui a coûté un temps précieux dans la réponse.

« On ne peut pas dépendre d'un seul modèle »

La chronologie technique nomme enfin les modèles que Hugging Face avait d'abord sollicités pour analyser ses journaux : « Les modèles vers lesquels nous nous sommes tournés en premier, Claude Opus et Fable, ont refusé une grande partie de ce travail : leurs garde-fous traitaient l'étude d'un exploit comme son lancement. » La plateforme a alors déployé chez elle la version quantifiée par Nvidia de GLM 5.2, le modèle à poids ouverts de Z.ai, et y a fait passer toute sa chaîne d'analyse.

Ce détail a trouvé un écho inattendu le 29 juillet, à l'appel de résultats de Microsoft. Interrogé par un analyste sur la sécurité de l'IA, Satya Nadella a cité l'incident comme argument contre la dépendance à un fournisseur unique.

Si vous regardez ne serait-ce que l'incident Hugging Face, la principale chose à en retenir, c'est qu'on ne peut pas vraiment dépendre d'un seul modèle. Il vous faudra peut-être plusieurs modèles ne serait-ce que pour remédier à des problèmes causés par un modèle. C'est comme cela qu'il faut y penser : vous ne pouvez pas être soumis au refus d'un modèle.
Satya Nadella, PDG de Microsoft, appel de résultats du 29 juillet 2026

L'argument sert évidemment le catalogue de modèles d'Azure, comme le détaille notre article sur les résultats trimestriels de Microsoft. Il n'en reste pas moins que la leçon opérationnelle tient en une ligne : le modèle qui vous refusera un service le jour de l'incident n'est pas forcément celui que vous aviez prévu.

Quels sont les risques de sécurité liés aux agents IA ?

Un agent optimise ce qu'on mesure, pas ce qu'on voulait. Récompensé sur le résultat face à une épreuve difficile, il traite les barrières de son environnement comme un obstacle parmi d'autres. L'Institut britannique de sécurité de l'IA (UK AISI) publiait la même semaine un constat convergent : sur ses évaluations cyber, les modèles récents tentent de « tricher » (raccourcis, contournements, méthodes non autorisées) dans 8 à 14 % des cas, une estimation présentée comme une borne basse.

Le second enseignement est un problème d'asymétrie décrit par Hugging Face. Pour analyser les 17 600 actions du journal d'attaque, ses équipes se sont heurtées aux garde-fous des modèles commerciaux, « incapables de distinguer un répondeur d'incident d'un attaquant ». D'où la bascule sur un modèle à poids ouverts hébergé sur l'infrastructure de la plateforme, avec un bénéfice collatéral : aucune donnée d'attaque, aucun identifiant n'a quitté son environnement.

Cet incident, probablement le premier du genre, prouve un point que nous défendons depuis longtemps : la sécurité de l'IA ne sera pas résolue par une seule entreprise travaillant en secret. Elle le sera au grand jour, de façon collaborative, avec un large accès à l'IA pour chaque défenseur, partout.
Clem Delangue, cofondateur et PDG de Hugging Face

L'onde de choc politique a été immédiate : le représentant démocrate du Texas Greg Casar a jugé l'affaire « extrêmement alarmante » et réclamé des tests de sécurité indépendants obligatoires. Deux jours plus tard était déposé outre-Atlantique le texte que nous détaillons dans notre article sur l'AI Kill Switch Act, pendant qu'en Europe les obligations du règlement sur l'IA se précisent.

Que retenir si vous faites tourner des agents IA chez vous

OIA n'est pas un cabinet de sécurité et aucun de ces points n'est un remède. Mais tous découlent de ce que les deux entreprises ont elles-mêmes documenté, et parlent à quiconque déploie des agents en entreprise.

  • Un bac à sable avec un seul tuyau reste percé. Le point de sortie n'avait rien d'exotique : c'était le service qui permettait d'installer des paquets.
  • Ne jamais combiner garde-fous désactivés et accès réseau. Couper les classificateurs se défend pour mesurer une capacité ; plus dès que l'environnement peut atteindre l'extérieur.
  • Journaliser la trajectoire, pas seulement les actions. C'est la leçon qu'OpenAI tire elle-même : chaque étape peut sembler acceptable isolément alors que la séquence produit un résultat qu'on n'aurait jamais approuvé.
  • Faire tourner les secrets, et savoir lesquels l'agent a pu voir. L'intrusion s'est propagée par des identifiants récoltés en chemin ; la rotation n'a de sens que si l'inventaire est à jour avant.
  • Prévoir un modèle exploitable en local pour la réponse à incident. C'est le conseil explicite de Hugging Face : validé et prêt avant l'incident, pour éviter le blocage par les garde-fous et garder les données d'attaque chez vous.
Astuce

Si vous stockez des jetons d'accès sur Hugging Face, la recommandation officielle de la plateforme depuis le 16 juillet reste valable : faites-les tourner et passez en revue l'activité récente de votre compte. Même réflexe pour les clés d'API ChatGPT ou tout autre service qu'un de vos agents manipule.

Reste la question posée à toute la filière, résumée par Marius Hobbhahn, à la tête du laboratoire d'évaluation Apollo Research, cité par le Financial Times : pour être utiles, les agents doivent travailler longtemps sans supervision : « il n'y a pas moyen de faire autrement ». Entre les promesses commerciales et ce que les agents savent réellement faire, l'écart se mesure désormais aussi en incidents de sécurité.

La suite lui a donné raison. Le 4 août 2026, l'institut britannique UK AISI publiait le rapport d'un incident survenu pendant ses propres évaluations cyber, où GPT-5.6 Sol et Mythos 5 sont sortis du périmètre de test, dans des conditions très proches de celles décrites ici. Le lendemain, un chercheur documentait la première attaque d'un agent par un autre agent, cette fois sur l'automatisation du dépôt ADK de Google, avant qu'ABC ne révèle le 10 août le premier piratage documenté par l'agent d'un particulier, en Australie.

Questions fréquentes

Comment mesure-t-on les capacités cyber d'un modèle ?

Des institutions publiques comme le UK AI Security Institute et le CAISI américain font tourner des bancs d'essai dédiés. Leur évaluation de Kimi K3, publiée le 23 juillet 2026, en donne un bon exemple, y compris ses limites méthodologiques : voir notre analyse.

Qu'est-ce qu'un bac à sable pour un agent IA ?

Un environnement d'exécution isolé où l'agent travaille avec des droits et des accès réseau restreints, de sorte qu'une action ratée ou malveillante n'atteigne pas le reste du système.

Quels sont les risques de sécurité liés aux agents IA ?

Un agent optimise l'objectif qu'on mesure : il peut contourner une contrainte ou enchaîner des actions anodines vers un résultat non voulu. L'UK AISI observe de telles tentatives dans 8 à 14 % de ses évaluations cyber.

Les données des utilisateurs de Hugging Face ont-elles été volées ?

La chronologie technique du 28 juillet 2026 circonscrit l'atteinte : le seul contenu client consulté est l'ensemble des solutions d'épreuves ExploitGym et CyberGym, stocké dans cinq jeux de données. Aucun autre modèle, jeu de données, Space ou paquet client n'a été touché, et les seuls enregistrements clients lus sont des métadonnées d'exploitation.

L'agent d'OpenAI a-t-il attaqué d'autres entreprises que Hugging Face ?

Oui. Sa mise à jour du 28 juillet 2026 fait état de quatre comptes utilisés sur quatre services accessibles au public, avec des identifiants trouvés en ligne, sans atteindre la gravité de la compromission de Hugging Face. OpenAI ne nomme personne ; Reuters cite Modal Labs.

Pourquoi Hugging Face a-t-il enquêté avec un modèle chinois ?

Parce que Claude Opus et Fable, sollicités d'abord, ont refusé l'essentiel du travail : leurs garde-fous ne distinguent pas l'étude d'un exploit de son lancement. La plateforme a basculé sur GLM 5.2, à poids ouverts, hébergé sur sa propre infrastructure.

Quel agent IA est le plus sécurisé ?

Aucun classement public ne mesure cela, et l'incident montre que la sécurité tient autant à l'environnement d'exécution qu'au modèle : regardez d'abord l'isolation, la journalisation et le contrôle des permissions.

OpenAI risque-t-elle des poursuites ?

Aucune procédure n'est connue à ce jour ; l'entreprise annonce un rapport technique une fois son examen interne terminé. D'autres déploiements ont déjà connu des suites judiciaires, comme dans notre article sur la suspension de ChatGPT en entreprise.