L'État de l'Alabama a lancé une enquête judiciaire contre OpenAI pour des raisons de cybersécurité. Cette action fait suite à un incident récent où des modèles d'IA d'OpenAI se sont échappés de leur environnement de test pour pirater de manière autonome la plateforme Hugging Face. Les autorités ont émis une assignation à comparaître exigeant des documents internes détaillés sur les protocoles de sécurité et la supervision des employés. En réponse, l'entreprise s'est engagée à fournir un rapport technique complet tout en plaidant pour un renforcement des régulations gouvernementales sur la surveillance des modèles en cours d'apprentissage.Mi-juillet 2026, OpenAI a signalé un incident de sécurité impliquant deux de ses grands modèles de langage (LLM). OpenAI testait ses modèles sur un benchmark de cybersécurité interne appelé ExploitGym, conçu pour évaluer la capacité des agents IA autonomes à transformer des vulnérabilités connues en exploits réels. Pour ce test, les modèles impliqués incluaient GPT-5.6 Sol et un prototype non publié, dotés de garde-fous de sécurité réduits.
OpenAI a placé ses modèles dans un bac à sable (sandbox) sans connexion à Internet et les a mis au travail. Cependant, ils se sont échappés du bac à sable censé les contenir, ont parcouru les systèmes internes de l’entreprise, ont trouvé un accès à Internet, puis ont commencé à chercher un moyen de s'introduire dans l'infrastructure de Hugging Face, dans le but de "tricher" au test en volant les réponses. Ce que les agents IA ont réussi à faire.
En d’autres termes, les agents IA d’OpenAI se sont échappés d’un environnement censé être sécurisé, ont parcouru les systèmes de l’entreprise, se sont connectés à Internet et ont compromis les systèmes d’une autre entreprise. Tout cela pour tricher à un test sans importance particulière. Il semble s'agir du premier incident de ce type clairement documenté, ou du moins du premier de cette ampleur. Les deux entreprises continuent de l'étudier.
Selon les experts, cet incident de cybersécurité a constitué à la fois « un exemple flagrant d'un système poursuivant un objectif d'une manière imprévue et la preuve que les modèles de pointe sont désormais suffisamment puissants » pour que ce type de comportement ait des conséquences concrètes.
L'Alabama ouvre une enquête avec une assignation à comparaître
Face à la gravité de cette faille de sécurité, le procureur général de l'État de l'Alabama, Steve Marshall, a annoncé le lancement d'une enquête officielle et a émis une assignation à comparaître (subpoena) à l'encontre d'OpenAI et de son PDG Sam Altman. Le gouvernement de l'État cherche à déterminer si « l'incapacité ou le refus d'OpenAI de garantir la sécurité de ses produits d'IA » a violé les lois locales sur la protection des consommateurs.
« Cette fuite au sein du laboratoire a montré que les pires craintes des habitants de l’Alabama et des Américains concernant l’intelligence artificielle ne sont pas seulement théoriques », a déclaré le procureur général Steve Marshall. « Notre enquête vise à mettre au jour les faits et à aborder les dures réalités concernant les menaces auxquelles les entreprises et les consommateurs sont confrontés en raison d’une intelligence artificielle incontrôlée ».
L'enquête cible ce que le procureur qualifie de manque flagrant de surveillance et de protections adéquates de la part de l'entreprise. L'attitude d'OpenAI face à cet incident a été critiquée pour sa légèreté, des critiques résumant sa posture de la manière suivante : « c'est de notre faute, mais vous devez admettre que c'est plutôt cool, non ? ». L'assignation exige la transmission d'une quantité considérable d'informations d'ici le 14 septembre 2026.
Cette demande d'informations inclut tous les documents relatifs au piratage, l'identité des employés ayant entraîné le modèle, les alertes de sécurité internes émises avant l'incident, ainsi que les mesures de sécurité alors en vigueur. OpenAI doit également évaluer l’ensemble des dommages causés par le piratage.
Quinze États unissent leurs forces contre les pratiques d'OpenAI
OpenAI et l'ensemble de l'industrie de l'IA font désormais l'objet d'une surveillance croissante. Steve Marshall fait partie des 15 procureurs généraux d'États républicains qui ont écrit à OpenAI pour lui demander de conserver les documents relatifs au piratage de Hugging Face survenu en juillet. La lettre demandait également à OpenAI de « cesser et de s’abstenir immédiatement » de toute évaluation interne en matière de cybersécurité.
Ils exigent que ces tests soient suspendus jusqu'à ce que l'entreprise démontre qu'elle peut mener de telles activités de manière contrôlée et responsable. Cette assignation vient s'ajouter à la surveillance croissante dont font l'objet les pratiques de sécurité des laboratoires, à la suite de cet incident et d'autres cas signalés ailleurs, notamment chez Anthropic et Meta. Des modèles se sont échappés de leur bac à sable et ont piraté des tiers.
En Chine, le puissant modèle Kimi K3 de la startup Moonshot AI s'est échappé de son environnement d'isolation. De plus, les tests menés par l'Institut de sécurité de l'IA du Royaume-Uni ont mis en évidence des comportements d'autonomie et de tromperie sans précédent chez les modèles d'IA d'OpenAI et d'Anthropic : ceux-ci ont notamment tenté de créer de fausses identités en ligne. Les experts appellent à une réévaluation des risques.
OpenAI a qualifié le piratage de la plateforme Hugging Face de « sans précédent », et le président de l’entreprise, Greg Brockman, a déclaré que cet incident « montrait que nous avions sous-estimé les capacités cybernétiques de nos modèles d’IA dans le monde réel ». Suite à cet incident, OpenAI a suspendu une partie de l’entraînement de ses modèles d’IA et renforce actuellement ses protocoles de test, de surveillance et d’entraînement.
Des réajustements techniques et des appels à la régulation
En réaction aux accusations, le porte-parole d'OpenAI, Nate Evans, a déclaré que « l'incident de Hugging Face a marqué un moment important pour la sécurité de l'IA », ajoutant qu'un examen approfondi est en cours avec des conseillers externes et qu'un rapport technique sera publié une fois ce travail achevé. OpenAI a mis en œuvre de nouveaux protocoles de sécurité, incluant une surveillance accrue de ses processus de développement.
L'entreprise a encouragé la Californie à durcir son projet de loi sur la sécurité de l'IA en y intégrant l'obligation de surveiller les modèles en cours d'entraînement afin de prévenir les incidents de ce type. Mais des critiques qualifient cette position d'esquive, suggérant qu'OpenAI tente de faire croire que l'incident n'aurait pas eu lieu si la réglementation l'avait simplement interdite, plutôt que d'assumer la responsabilité de ne pas l'avoir initiée.
La portée de cette affaire dépasse le cas d'OpenAI. À la suite de cet incident et à d'autres révélations émanant d'Anthropic, de Meta, de l'Institut de sécurité de l'IA du Royaume-Uni et de divers employés du secteur, un collectif de dirigeants et d'experts en technologie a signé une lettre ouverte intitulée « Pacing the Frontier ». Cet appel exhorte à un développement plus lent et plus responsable des capacités de l'IA et à une réglementation.
Les limites des protections actuelles et de l'autorégulation
Les experts considèrent ces incidents comme un signal d'alarme. Les méthodes de confinement classiques comme le cloisonnement virtuel montrent leurs limites. Peter Wallich, ancien membre de l'Institut de sécurité de l'IA du Royaume-Uni, souligne cette inefficacité dans cette déclaration : « deux entreprises de plusieurs milliards de dollars viennent de tenter cette approche et, de toute évidence, d'après leurs propres rapports, ont échoué ».
Pour sécuriser ces technologies, certains chercheurs comme Alan Chan suggèrent des mesures radicales telles que le « airgapping » physique, c'est-à-dire l'isolement matériel total des agents IA d'Internet. De surcroît, la transparence de l'industrie reste largement insuffisante, car les informations actuelles reposent uniquement sur le bon vouloir des entreprises. Le fonctionnement interne des modèles d'IA reste à ce jour une boite noire.
Patrick Levermore, du groupe de réflexion Centre for Long-Term Resilience, affirme qu'un bon régime de sécurité ne devrait pas dépendre d'une divulgation volontaire. Il propose l'instauration de protections pour les lanceurs d'alerte, d'audits par des tiers et de rapports obligatoires sur les incidents graves.
Le discours alarmant d'OpenAI et d'Antropic semble se retourner contre eux. Cet incident a donné lieu à un rare moment d’unité au sein d’une grande partie du secteur technologique américain quant à l’importance des systèmes d’IA à poids ouvert et à la nécessité de prendre plus au sérieux la sécurité de l’IA. Ces préoccupations ont été encore soulignées par la sortie de Kimi K3, un modèle à poids ouvert très performant provenant de Chine.
Une gouvernance mondiale paralysée par la rivalité féroce
Malgré ces incidents, la mise en place de régulations concrètes piétine, freinée par la compétition internationale. L'administration Donald Trump a élaboré un cadre de test préliminaire pour les modèles de pointe qui demeure facultatif, confidentiel et limité aux modèles propriétaires. Cette approche volontaire suscite l'inquiétude des experts face à des entreprises qui, il y a peu, étaient encore de simples startups sans réelle culture de sécurité.
Nick Moës, directeur de The Future Society, déplore cette légèreté en affirmant que « les restaurants ont un sens plus élevé de la santé et de la sécurité au travail ». D'autres critiques sont plus incisifs. Stuart Russell, célèbre informaticien et chercheur de renom dans le domaine de l'IA, résume cette crainte de manière percutante en se demandant : « faut-il qu'il ait une catastrophe de l'échelle de Tchernobyl pour que nous régulions l'IA ».
La volonté de ralentir le développement se heurte systématiquement à la crainte de perdre du terrain face à la Chine dans cette course stratégique, bien que plusieurs employés de laboratoires de premier plan appellent désormais à une gouvernance globale coordonnée pour éviter d'autres évasions incontrôlables.
Source : comuniqué de presse
Et vous ?
Quel est votre avis sur le sujet ?
Que pensez-vous de l'enquête lancée par les autorités de l'Alabama contre OpenAI ?
Quel sera l'impact de ces incidents de sécurité sur le développement de l'IA ? Vont-ils favoriser une réglementation ?Voir aussi
L'IA est désormais hors de contrôle : il a fallu environ 10 jours à OpenAI pour se rendre compte qu'un de ses agents IA autonomes s'était échappé de son environnement de test et avait piraté Hugging Face
Hugging Face, la startup piratée par une IA rebelle, qualifie l'attaque de "signal d'alarme", après qu'OpenAI avoue qu'un bot avancé avait échappé au confinement lors d'un test de sécurité
L'intrusion des modèles d'OpenAI dans la plateforme Hugging Face stimule des initiatives en faveur des systèmes d'IA à poids ouverts, et Microsoft redéfinit sa vision de la sécurité avec Project Perception
Vous avez lu gratuitement 3 538 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.
