L'IA d'Anthropic découvre les bugs Microsoft plus vite que les ingénieurs ne peuvent les corriger

Un nouveau modèle d'Anthropic appelé Mythos découvre les failles de sécurité dans les logiciels Microsoft à un rythme qui laisse l'entreprise débordée. La course pour les corriger avant que des acteurs malveillants ne trouvent les mêmes trous bat son plein.

AI2Day Newsdesk3 min read
An advanced computer screen displaying a complex AI algorithm in a darkened cybersecurity operations center
Share

Points clés

  • Anthropic a donné accès à un nouveau modèle d'IA appelé Mythos à des sociétés de logiciels sélectionnées en mai 2025 pour trouver les failles de sécurité avant que les pirates ne puissent le faire.
  • Microsoft a lancé un effort interne, nommé Projet Glasswing, spécifiquement pour corriger les vulnérabilités découvertes par Mythos.
  • L'effort est présenté comme une course défensive : corriger les trous avant que la Chine ou d'autres acteurs adversaires n'utilisent des outils d'IA similaires pour les exploiter.
  • Les ingénieurs du siège de Microsoft à Redmond ont ouvertement remis en question les performances annoncées par Anthropic pour Mythos.

Des dizaines d'ingénieurs de Microsoft se sont entassés dans une salle de conférence à Redmond, Washington, ou ont participé par vidéo, un après-midi en mai. La réunion avait un ordre du jour inhabituel : une IA avait cassé leurs propres logiciels, et ils devaient discuter de l'étendue des dégâts.

L'IA en question est Mythos, un modèle créé par Anthropic, la société d'IA centrée sur la sécurité de San Francisco derrière la famille de chatbots Claude. Anthropic a donné à Mythos accès à un petit groupe d'organisations qui développent des logiciels utilisés par des particuliers, des entreprises et des gouvernements. L'idée était simple : laisser une IA avancée chasser les vulnérabilités de sécurité, les points faibles du code par lesquels les attaquants peuvent s'infiltrer, avant que les vrais pirates ne les trouvent d'abord.

La réponse interne de Microsoft a reçu un nom : Projet Glasswing.

Pourquoi cela importe-t-il pour les gens ordinaires ?

Les logiciels Microsoft fonctionnent sur des centaines de millions d'ordinateurs dans le monde. Une vulnérabilité non corrigée est une porte ouverte. Si un groupe de piratage soutenu par un gouvernement, ou un gang de criminels, trouve les mêmes failles en premier, les conséquences vont du vol de données à l'infrastructure perturbée.

C'est exactement la menace qu'Anthropic et Microsoft tentent de devancer. Comme l'a rapporté Ars Technica, la préoccupation lors des réunions Glasswing était explicite : les gouvernements adverses, notamment la Chine, pourraient bientôt déployer leurs propres outils d'IA pour rechercher les mêmes faiblesses à grande échelle.

Les modèles d'IA sont depuis longtemps utilisés pour aider à écrire du code. Ce qui est plus nouveau, et ce qui rend Mythos remarquable, c'est la vitesse à laquelle il identifie apparemment les failles dans le code existant. La correction des vulnérabilités logicielles a toujours été une course contre la découverte. Mythos semble raccourcir l'horloge des deux côtés.

Les ingénieurs ont-ils été convaincus ?

Pas entièrement, au départ. Lors du lancement de la réunion Glasswing, un ingénieur a posé la question qui pesait dans la salle : Mythos a-t-il vraiment « tenu le battage médiatique qu'Anthropic prétendait avoir » ?

Ce scepticisme est sain. Les systèmes d'IA sont régulièrement surfaits. Un modèle qui trouve dix problèmes mineurs et déjà connus est différent d'un modèle qui révèle des failles vraiment dangereuses et auparavant inconnues. Le reportage de source ne dit pas encore dans quelle catégorie les découvertes de Mythos tombent, ni combien de vulnérabilités ont été trouvées et corrigées.

Que se passe-t-il ensuite ?

Les détails de ce que Mythos a trouvé restent inédits, ce qui est la pratique standard : vous n'annoncez pas exactement où se trouvaient les trous jusqu'à ce que les correctifs soient en ligne.

Ce que cette histoire signale plus largement, c'est un changement dans la façon dont l'industrie de la sécurité fonctionne. Les entreprises commencent à utiliser l'IA de manière offensive de façon contrôlée, en la pointant sur leurs propres produits, pour devancer les véritable attaquants. Cette approche se propagera. La question est de savoir si les défenseurs peuvent maintenir le rythme.

Pour les utilisateurs ordinaires, le conseil pratique n'a pas changé : gardez vos logiciels à jour. Quand les correctifs arrivent, ils doivent peut-être leur existence à une IA qui a trouvé le problème en premier.

Questions courantes

Qu'est-ce qu'une vulnérabilité logicielle, exactement ?

Une vulnérabilité est une erreur ou un point faible dans le code d'un programme qu'un attaquant peut exploiter pour entrer où il ne le devrait pas. Pensez-y comme une fenêtre déverrouillée dans un bâtiment par ailleurs fermé à clé.

Dois-je être préoccupé par le fait que l'IA peut maintenant trouver ces failles si rapidement ?

La même rapidité qui inquiète les défenseurs pourrait vous protéger. Si les entreprises utilisent l'IA pour trouver et corriger les failles avant que les attaquants ne le fassent, vos logiciels deviennent plus sécurisés. Le risque est que les acteurs hostiles obtiennent les mêmes outils et se déplacent plus vite que les défenseurs.

© 2026 AI2Day