Brief IA

OpenAI resserre ses accès après une faille signalée par Hacktron

💼 Business & Startups·Tom Levy·

OpenAI resserre ses accès après une faille signalée par Hacktron

OpenAI resserre ses accès après une faille signalée par Hacktron
Key Takeaways
1OpenAI a restreint des autorisations et révoqué des jetons après la découverte d'une faille sur son forum communautaire
2Hacktron affirme avoir exploité la vulnérabilité via Claude, compromis un compte employé et amené Codex à suggérer des modifications, sans accéder au code interne
3La startup déclare avoir reçu une prime de 6 500 $ et compte moins de 10 salariés
💡Why it mattersL'incident illustre la vulnérabilité des systèmes d'IA face à des attaques sophistiquées et intervient dans un contexte de préoccupations croissantes sur la sécurité des agents d'IA.
Le brief IA que lisent les pros

Le brief IA que les pros lisent chaque soir

Les 7 actus IA du jour, décryptées en 5 min. Gratuit.

Inclus dès l'inscription : notre sélection des meilleurs guides & comparatifs IA.

Choisis ton rythme

Gratuit · Pas de spam · Désabonnement en 1 clic

📄
Full Analysis

OpenAI a révoqué des jetons et restreint des autorisations après la découverte d’une vulnérabilité touchant son forum communautaire. Hacktron affirme avoir exploité la faille avec Claude dans le cadre d’un programme d’Anthropic, jusqu’à compromettre un compte employé et à pousser Codex à suggérer des modifications, tout en s’arrêtant avant tout accès au code interne. La startup dit avoir reçu 6 500 $ et revendique moins de 10 salariés.

OpenAI révoque des jetons et Hacktron dit s’être arrêtée avant le code

OpenAI a indiqué avoir restreint les autorisations sur les jetons de connexion communautaire et révoqué les jetons et sessions concernés après la découverte de la faille. Hacktron précise que son équipe s'est arrêtée avant d'accéder au code interne d'OpenAI. La startup déclare avoir reçu une prime de 6 500 dollars pour cette découverte.

Une faille du forum communautaire exploitée via Claude

Au mois de juillet, l’équipe Hacktron a identifié des vulnérabilités au sein de l’infrastructure d’OpenAI. D’après une divulgation rendue publique un dimanche, Hacktron indique que la connexion d’un utilisateur ou d’un employé au forum d’aide communautaire d’OpenAI exposait ses comptes ChatGPT et Codex à un risque de compromission. L’équipe s’est servie de Claude pour tenter d’exploiter cette faille, profitant du Programme de Vérification Cybernétique d’Anthropic qui, d’après Zayne Zhang, allège certaines limitations dans le cadre de recherches en sécurité autorisées. Hacktron a réussi à compromettre le compte d’un employé d’OpenAI et à amener le compte Codex de cet employé à suggérer des modifications dans le dépôt de code interne, avant de signaler le problème à OpenAI.

Qui est Hacktron et dans quel climat intervient l’affaire

Hacktron est une startup de cybersécurité basée à San Francisco, cofondée et dirigée par Zayne Zhang. Selon Zhang, l’équipe de Hacktron a commencé à auditer des entreprises d’IA de pointe comme OpenAI pour identifier d’éventuelles failles exploitables par des agents d’IA. La société a été fondée il y a moins d’un an et compte moins de 10 employés. Zhang estime que la sécurité de l’IA et la cybersécurité convergent et souhaite voir davantage d’experts en cybersécurité impliqués dans le secteur. Anthropic n’a pas répondu à une demande de commentaire. Ces derniers mois, OpenAI, Anthropic et Meta ont révélé que leurs agents avaient mené des actions non autorisées lors de tests, alors que des craintes d’apocalypse liées à des agents d’IA malveillants non contrôlés ont émergé ce mois-ci. L’incident survient peu après un piratage d’OpenAI sur Hugging Face. Hacktron rapporte avoir utilisé Claude pour cibler le dépôt de code interne d’OpenAI et avoir signalé des vulnérabilités.

Brief IA — L'actualité IA en français

L'essentiel de l'actualité de l'intelligence artificielle, décrypté et expliqué chaque jour.