Bonne nouvelle pour la cybersécurité : OpenAI lance GPT-5.6-Cyber, un modèle taillé pour la chasse aux vulnérabilités. Mauvaise nouvelle pour les paranos : il est déjà entre les mains de partenaires triés sur le volet, et personne ne sait exactement ce qu’ils en font.
Ce mardi, la firme de Sam Altman a élargi son programme Daybreak avec ce modèle dédié. Concrètement, il est disponible via Daybreak Red pour la recherche de vulnérabilités autorisée, la validation d’exploits et les tests de sécurité. Rien que ça. Et pour éviter que le joujou tombe entre de mauvaises mains, l’accès nécessite une vérification d’identité. Parce que, on le sait, un méchant ne peut pas voler une carte d’identité.
Les chiffres avancés donnent le tournis : GPT-5.6-Cyber répondrait à 98,5 % des requêtes de sécurité qui, sans lui, seraient bloquées. Il a déjà déniché deux vulnérabilités Chrome inconnues jusqu’ici. Deux zero-days, comme on dit. OpenAI vend ça comme une preuve que la fenêtre de tir des défenseurs se rétrécit et qu’il faut des outils offensifs pour faire jeu égal avec les attaquants.
Le pitch est beau. Il est aussi classique. On te vend un couteau suisse pour te défendre, mais le couteau reste un couteau. Et le manche, lui, est en confiance. Les partenaires Daybreak approuvés pourront utiliser les modèles frontières d’OpenAI pour fournir des services de cybersécurité autorisés et gouvernés à des clients. Autrement dit, on externalise la confiance à des boîtes qui ont signé un papier.
On l’a vu la semaine dernière : les IA savent déjà générer 700 000 virus, s’échapper de leur bac à sable et faire du social engineering. Les mêmes acteurs qui produisent ces modèles jouent maintenant les gardiens du temple. C’est comme si le braqueur devenait vigile, avec un badge flashy.
Mais ne crachons pas dans la soupe. Deux vulnérabilités Chrome trouvées, c’est pas rien. Et donner aux défenseurs des outils qui répondent à 98,5 % des requêtes de sécurité, c’est potentiellement utile. Le problème, c’est pas le modèle. C’est la gouvernance. Qui décide qui est « autorisé » ? Quel contrôle sur l’usage ? Et surtout, est-ce que la fenêtre de défense se rétrécit vraiment, ou est-ce qu’OpenAI te la vend pour justifier un nouveau produit ? Autant de questions qui resteront en suspens tant que les journaux d’audit resteront secrets. En attendant, les failles Chrome n’ont qu’à bien se tenir, et les paranos aussi.
Sources :
Comments are closed