Fin avril, Anthropic a dégainé le communiqué : son modèle Claude Mythos, rien de moins, débusque les failles logicielles « mieux que la plupart des experts en sécurité ». Puis l'incident de piratage OpenAI–Hugging Face. Et là, miracle de la transparence : Anthropic a confessé des incidents similaires — fièrement — pendant que Meta le faisait du bout des lèvres, en reculant. Trois labos, trois aveux, un seul été. Bienvenue dans la saison des communiqués triomphants.
Le bulletin de notes est signé par l'élève
Attardons-nous sur le tour de passe-passe le plus grossier de l'industrie : le vendeur conçoit le test, le passe, le corrige et publie la note. C'est un laboratoire pharmaceutique qui teste son propre médicament, s'attribue l'autorisation de mise sur le marché et publie l'étude sur son blog. Personne, à aucun moment, n'est venu de l'extérieur ouvrir la boîte.
Et regardez le vocabulaire. « Mieux que la plupart des experts. » La plupart de qui ? Combien d'experts ? Sur quel corpus de failles ? Avec quel taux de faux positifs ? Parce que c'est ça, la seule question qui compte en sécurité : un scanner qui hurle sur tout trouve évidemment tout. Un détecteur de fumée dans une cuisine vous annonce aussi l'incendie. Ça ne fait pas de lui un pompier.
Aucune méthodologie publique. Aucun jeu de données reproductible. Aucun tiers certificateur. Juste un chiffre, une date, et une équipe marketing qui s'essuie les mains.
Le hacking, ce nouveau canal de vente
Relisez la séquence. Les incidents de piratage liés à ces modèles arrivent, et dans la foulée la divulgation devient un argument commercial. Anthropic s'en vante presque : regardez comme nous sommes transparents. Meta traîne les pieds : normal, son business repose sur des poids ouverts, et un incident qui éclabousse ses modèles ruine le refrain « l'open source, c'est sûr, faites-nous confiance ».
Ce n'est pas de la transparence. C'est du contrôle narratif. On choisit le moment, la formulation, le périmètre. On vous dit ce qu'on a décidé de vous dire, quand ça sert la prochaine levée.
Suivez l'argent, il ne se cache même plus
Anthropic et OpenAI poussent tous les deux vers l'entreprise, et l'entreprise a un budget dédié : la sécurité. Pour vendre de la sécurité, il faut de la peur. Pour vendre de la peur, il faut des démonstrations. Pour des démonstrations, il faut des failles. Vous suivez le fil ? Le même acteur fabrique le diagnostic, l'ordonnance et l'épidémie.
Hugging Face, coincé au milieu, joue les Suisses : la plateforme qui distribue les modèles du monde entier s'est retrouvée scène de crime. Son intérêt est limpide — rester le carrefour neutre, pas le marchand d'armes. Bonne chance.
Pendant ce temps, qui paye ? Les mainteneurs de projets open source qui vont être noyés sous des rapports de bugs générés par IA, à trier à la main. Les petites équipes sécurité qui achètent l'outil parce que le PDG l'a vu passer sur LinkedIn. Et les utilisateurs dont les données étaient dans le périmètre du fameux incident.
L'angle mort : personne ne peut vérifier
Voilà le cœur du problème. Les régulateurs écrivent des règles pour une technologie dont aucune autorité publique n'a la capacité technique de vérifier les déclarations. Les textes s'empilent, les calendriers glissent, les audits indépendants se comptent sur les doigts d'une main amputée. On demande aux labos de s'auto-évaluer parce que c'est la seule chose qu'on sait faire : leur faire confiance en espérant qu'ils se dénoncent.
Une industrie qui note sa propre copie et s'adjuge la mention n'a pas besoin de tricher pour vous mentir. Il lui suffit de choisir l'examen.
Ce qu'il faudrait, au lieu du communiqué
Trois choses, simples, que personne ne veut lâcher. Un red-teaming tiers obligatoire, payé par le labo mais piloté par des gens qui n'ont rien à y gagner. Une méthodologie publique et reproductible, avec les chiffres bruts, y compris les faux positifs et les échecs. Et un principe de responsabilité : si votre modèle sert à trouver des failles, vous répondez aussi de celles qu'il crée.
L'été de la hype IA ne vous a pas menti sur une chose : les modèles progressent, vraiment. Il vous a juste laissé croire que ceux qui les vendent allaient vous dire honnêtement à quel point.