Close Menu
    Facebook X (Twitter) Instagram
    IntelliNews
    Facebook X (Twitter) Instagram
    IntelliNews
    Home»FRANCE»L’Express»Cybersécurité : l’IA ne crée pas les failles, elle les déterre
    L’Express

    Cybersécurité : l’IA ne crée pas les failles, elle les déterre

    IntelliNewsBy IntelliNewsoctobre 4, 2026Aucun commentaire4 Mins Read
    Facebook Twitter Pinterest LinkedIn Tumblr Email
    Share
    Facebook Twitter LinkedIn Pinterest Email

    La productivité des ingénieurs de Mozilla au printemps dernier laisse coi. D’ordinaire, les équipes livrent en moyenne entre 20 et 30 correctifs de sécurité par mois pour le navigateur Firefox que leur fondation gère. En avril, elles en ont sorti pas moins de 423. Le navigateur n’a pas significativement changé. Ni les habitudes des ingénieurs. Mozilla a juste branché Claude Mythos Preview sur sa base de code, le fameux modèle d’Anthropic censé disposer de capacités cyber inédites.

    On entend beaucoup dire que l’IA rend le logiciel plus dangereux. Mais l’IA ne crée pas le problème, elle se contente de l’exhumer. Comme le montrent les détails donnés par Mozilla, les failles étaient enfouies dans le code depuis longtemps. Certaines dataient de deux décennies. Elles avaient survécu aux diverses techniques employées par Mozilla pour les traquer, comme le fuzzing, qui consiste à bombarder un programme de données aléatoires pour le faire dérailler. Firefox était tout aussi vulnérable en 2025. Simplement, on ne le voyait pas.

    « Patch the planet », le projet d’OpenAI

    D’autres exemples incitent à regarder l’impact cyber de l’IA avec optimisme. Comme celui de curl, cette bibliothèque de code libre spécialisée dans le transfert de données, embarquée dans des milliards d’appareils. En 2025, cet organisme qui dispose d’une équipe de sécurité de sept personnes s’est retrouvé dépassé par la quantité de fausses failles signalées par les modèles IA. Alors que 15 % des alertes étaient en général confirmées par l’humain, ce taux est tombé à 5 %. Mais dès cet été, grâce à l’amélioration des modèles d’intelligence artificielle, il est revenu à son niveau initial.

    Les grands laboratoires ont commencé à ouvrir leurs outils cyber dopés à l’IA à davantage d’organisations. Anthropic a ainsi étendu son projet Glasswing. Réservé dans un premier temps à cinquante partenaires, il a permis à ces derniers de repérer plus de 10 000 vulnérabilités de sévérité haute ou critique. Il a ensuite été diffusé à 200 autres organisations, dans quinze pays. OpenAI a lancé avec Trail of Bits et HackerOne un programme baptisé « Patch the Planet », qu’on pourrait traduire par “Sécurisons le monde”. Depuis juillet, Google commercialise quant à lui CodeMender, un outil qui repère les failles et rédige des correctifs.

    Les géants de l’IA ont une position privilégiée. Avant de dévoiler GPT-6 Astra, un modèle avec de puissantes capacités cyber, OpenAI a retourné au préalable sa création contre ses propres systèmes, jusqu’à détection de tous ses problèmes critiques. La firme de Sam Altman a ensuite mobilisé un quart de ses ingénieurs de production, et suspendu d’autres projets, afin de corriger toutes les failles signalées par Astra. L’entreprise a baptisé le dispositif qui en a résulté « usine de défense » et publié son architecture. D’autres acteurs s’emploient à faire de même, notamment Cloudflare, Ramp et Google.

    Détection et correction

    L’IA aide aussi à résoudre les problèmes. Si 70 000 vulnérabilités détectées par l’agent Codex Security d’OpenAI ont été corrigées par un humain, un demi-million d’autres l’a été directement par le système lui-même, selon un récent rapport de l’entreprise. Le défi aujourd’hui n’est plus de trouver les failles, mais de les comprendre, les classer, tester le correctif et le déployer, sans casser le reste du logiciel. Des tâches qui requièrent toujours le savoir-faire d’ingénieurs.

    Comme trop souvent, l’Europe s’attaque à ces questions majeures par le biais du droit. Depuis quelques semaines, les fabricants de produits numériques vendus dans l’UE sont tenus de signaler rapidement toute vulnérabilité activement exploitée par le Cyber Resilience Act. L’objectif de transparence est louable mais il suppose qu’un éditeur puisse colmater les failles au rythme auquel elles sont aujourd’hui découvertes. Or tous n’ont pas la capacité de mobiliser des bataillons d’experts, comme OpenAI l’a fait.

    En outre, les attaquants se concentrent de moins en moins sur ces vulnérabilités, et bien plus sur les failles humaines. Grâce à diverses techniques de manipulation, ils parviennent régulièrement à mettre la main sur des identifiants. Un récent rapport de Crowdstrike relève ainsi que 82 % des détections observées en 2025 n’étaient pas liées à des malwares, ces logiciels malveillants qui s’immiscent dans les systèmes. « Les intrusions se sont faites via des canaux autorisés et des systèmes légitimes, se confondant avec les activités normales », souligne l’étude. Le camouflage parfait.



    Source link : https://www.lexpress.fr/economie/high-tech/cybersecurite-lia-ne-cree-pas-les-failles-elle-les-deterre-6LFXVUYPWVAK3JPJKYOED7K6T4/

    Author : Robin Rivaton

    Publish date : 2026-10-04 07:30:00

    Copyright for syndicated content belongs to the linked Source.

    L’Express
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    IntelliNews

    Related Posts

    Vol de Flydubai dérouté : l’enquête montre que le copilote planifiait un « attentat terroriste » en plein vol

    octobre 4, 2026

    Sera-t-il le « dernier Premier ministre du Royaume-Uni » ? Andy Burnham face au risque sécessionniste

    octobre 4, 2026

    Présidentielle 2027 : Edouard Philippe, la campagne à contretemps

    octobre 4, 2026
    octobre 2026
    L M M J V S D
     1234
    567891011
    12131415161718
    19202122232425
    262728293031  
    « Sep    
    Catégories
    Archives
    Facebook X (Twitter) Instagram Pinterest
    © 2026

    Type above and press Enter to search. Press Esc to cancel.