L'IA d'Anthropic détecte les bugs Microsoft plus vite que les ingénieurs ne peuvent les corriger
Un nouveau modèle d'Anthropic appelé Mythos découvre les failles de sécurité dans les logiciels Microsoft à un rythme qui laisse l'entreprise débordée. La course pour les corriger avant que des acteurs malveillants ne trouvent les mêmes trous est bien engagée.

Points clés
- Anthropic a donné accès à un nouveau modèle d'IA appelé Mythos à certaines entreprises de logiciels mi-mai 2025 pour trouver les failles de sécurité avant que les pirates informatiques ne les découvrent.
- Microsoft a lancé un effort interne, portant le nom de code Project Glasswing, spécifiquement pour corriger les vulnérabilités découvertes par Mythos.
- L'effort est présenté comme une course défensive : corriger les trous avant que la Chine ou d'autres acteurs adversaires n'utilisent des outils d'IA similaires pour les exploiter.
- Les ingénieurs du siège social de Microsoft à Redmond ont ouvertement remis en question si Mythos avait des performances aussi bonnes qu'Anthropic le prétendait.
Des dizaines d'ingénieurs Microsoft se sont entassés dans une salle de conférence à Redmond ou ont participé par vidéo un après-midi mi-mai. L'ordre du jour était sans détour : une IA avait cassé leur logiciel, et ils devaient évaluer l'étendue des dégâts.
Cette IA est Mythos, un modèle construit par Anthropic, la société basée à San Francisco et axée sur la sécurité derrière la famille de chatbots Claude. Anthropic a donné à Mythos accès à un petit groupe d'organisations qui construisent des logiciels utilisés par les gens ordinaires et les gouvernements. L'objectif était simple : laisser une IA avancée chercher des vulnérabilités de sécurité, les points faibles du code par lesquels les attaquants peuvent passer, avant que les véritables pirates informatiques ne les trouvent.
La réponse interne de Microsoft a reçu un nom : Project Glasswing. Nous l'avons d'abord couverte le 21 juillet 2026.
Pourquoi est-ce important pour les gens ordinaires ?
Le logiciel Microsoft se trouve sur des centaines de millions d'ordinateurs dans le monde. Une vulnérabilité non corrigée est une porte ouverte. Si un groupe de piratage soutenu par un gouvernement ou un gang criminel trouve les mêmes failles en premier, les conséquences vont du vol de données à la perturbation des infrastructures.
C'est exactement la menace qu'Anthropic et Microsoft essaient de devancer. Comme l'a rapporté Ars Technica, la préoccupation dans les réunions Glasswing était explicite : les gouvernements adversaires, la Chine nommée entre autres, pourraient bientôt déployer leurs propres outils d'IA pour scanner les mêmes faiblesses à grande échelle.
Les modèles d'IA ont longtemps aidé à écrire du code. Ce qui est nouveau, c'est la vitesse à laquelle Mythos identifie apparemment les failles dans le code existant. La correction des vulnérabilités a toujours été une course contre la découverte. Mythos semble raccourcir le chronomètre des deux côtés.
Les ingénieurs étaient-ils convaincus ?
Pas tout à fait, au début. Alors que la réunion Glasswing commençait, un ingénieur a posé la question qui flottait dans la salle : Mythos avait-il vraiment « tenu la promesse qu'Anthropic prétendait qu'il aurait » ?
Un scepticisme sain. Les systèmes d'IA sont régulièrement surévalués. Un modèle qui met en avant dix problèmes mineurs et déjà connus est très différent d'un modèle qui trouve des failles véritablement dangereuses et précédemment inconnues. Ce que contiennent réellement les résultats de Mythos et combien ont été corrigés n'ont pas encore été rapportés. C'est le chiffre qui mérite d'être surveillé.
Que se passe-t-il ensuite ?
Les failles spécifiques trouvées par Mythos restent non publiées, ce qui est standard : vous n'annoncez pas où se trouvaient les trous jusqu'à ce que les correctifs soient en direct. Notre article précédent « L'IA Mythos d'Anthropic trouve rapidement de nouveaux bugs » soutenait que la plupart des violations du monde réel exploitent encore des failles qui auraient dû être corrigées plusieurs mois plus tôt, un rappel que la vitesse de découverte n'est que la moitié de l'équation.
Ce que cette histoire signale, c'est un changement dans le fonctionnement de la sécurité. Les entreprises pointent l'IA sur leurs propres produits pour devancer les attaquants. Cette approche se propagera. La question de savoir si les défenseurs pourront suivre le rythme des adversaires qui ont les mêmes outils reste sans réponse.
Pour les utilisateurs ordinaires, le conseil pratique n'a pas changé : mettez à jour votre logiciel. Le correctif qui arrive sur votre machine doit peut-être son existence à une IA qui a trouvé le problème en premier.
Questions courantes
Qu'est-ce qu'une vulnérabilité logicielle, exactement ?
Une vulnérabilité est une erreur ou une faiblesse dans le code d'un programme qu'un attaquant peut utiliser pour entrer là où il ne devrait pas. Pensez à une fenêtre déverrouillée dans un bâtiment par ailleurs verrouillé.
Devriez-vous vous inquiéter que l'IA puisse désormais trouver ces failles si rapidement ?
La même vitesse qui inquiète les défenseurs pourrait vous protéger. Si les entreprises utilisent l'IA pour trouver et corriger les failles avant que les attaquants ne le fassent, votre logiciel devient plus sécurisé. Le risque est que les acteurs malveillants obtiennent les mêmes outils en premier.



