Meerah Rajavel avertit que les modèles d’IA ouverts pourraient dépasser les garde-fous de cybersécurité
Meerah Rajavel a lancé un avertissement sans détour : les modèles d’IA ouverts et bon marché, plutôt que les systèmes de pointe contrôlés d’aujourd’hui, représentent la plus grande menace émergente pour la cybersécurité. La directrice des systèmes d’information de Palo Alto Networks a défendu cette thèse dans une interview du 30 août repérée via Google News.
Son inquiétude porte sur un écart de capacités qui se réduit. Selon Rajavel, des capacités avancées peuvent atteindre des modèles librement accessibles quatre à six mois après leur apparition dans les systèmes de pointe. Les attaquants n’ont alors besoin que de ressources de calcul et de compétences techniques, plutôt que de conserver l’accès à un service commercial surveillé.
Cette distinction transforme le débat sur la sécurité. Des fournisseurs fermés tels que Google, OpenAI et Anthropic peuvent surveiller l’activité, bloquer des utilisateurs, réviser les mesures de protection et retirer l’accès. Une fois que des poids de modèles téléchargeables se propagent sur des systèmes privés, ces contrôles disparaissent largement.
Cet avertissement ne prouve pas que les modèles ouverts provoquent déjà davantage de cyberattaques que les modèles fermés. Il s’agit d’une prévision concernant l’accès, l’économie et le contrôle. Le conflit central oppose les avantages du développement ouvert à la valeur sécuritaire de garde-fous applicables.
Le rapport de Google News se concentre sur une fenêtre de quatre à six mois
L’affirmation centrale de Rajavel est que les capacités dangereuses de l’IA deviennent plus difficiles à contrôler lorsque leur coût diminue et que leur diffusion s’étend.
Dans l’interview originale de Rajavel, elle distingue les modèles de pointe des systèmes moins coûteux que les attaquants peuvent exploiter eux-mêmes. Les services de pointe nécessitent un paiement et imposent généralement des restrictions autour des comportements à haut risque.
Cette barrière économique n’arrête pas les criminels bien financés ni les groupes soutenus par des États. Elle peut toutefois limiter l’expérimentation d’acteurs moins capables. Les services hébergés donnent également aux fournisseurs la possibilité d’identifier les requêtes suspectes, de résilier des comptes et de conserver des preuves.
Rajavel affirme que l’équilibre change lorsque des capacités comparables atteignent des modèles téléchargeables. Un attaquant peut faire fonctionner un modèle en privé, modifier son comportement, automatiser des tentatives répétées et éviter le système de surveillance des abus d’un fournisseur.
Son estimation de quatre à six mois est l’affirmation la plus importante de l’interview. Elle décrit un délai possible entre l’apparition d’une capacité de pointe et l’accessibilité généralisée d’une solution moins coûteuse.
Cette estimation ne doit pas être considérée comme une loi technique universelle. Les modèles diffèrent en matière de qualité d’entraînement, d’accès aux outils, de besoins matériels et de performances en cybersécurité. Certains systèmes ouverts resteront très en retrait par rapport aux meilleurs modèles hébergés.
Pourtant, les attaquants n’ont pas toujours besoin de la meilleure intelligence disponible. Un modèle doit seulement améliorer l’économie de la reconnaissance, du phishing, de la modification de code, de la recherche de vulnérabilités ou du vol d’identifiants.
Les opérations cybernétiques se composent également de nombreuses tâches plus modestes. Un modèle incapable de compromettre de manière autonome un réseau durci pourrait tout de même rédiger des messages, examiner du code, traduire des leurres ou adapter des scripts.
Cela crée un problème de volume. Des améliorations modestes des capacités deviennent significatives lorsque les attaquants peuvent exécuter des milliers de sessions privées sans supervision par requête.
La terminologie mérite de la prudence. De nombreux systèmes décrits comme de l’IA open source seraient plus justement qualifiés de modèles à poids ouverts. Leurs paramètres entraînés sont téléchargeables, mais leurs données d’entraînement, leur processus de développement ou l’intégralité de leurs ressources source peuvent rester indisponibles.
Cette distinction importe pour les licences et la transparence. Elle compte moins pour l’argument immédiat de Rajavel sur la sécurité, qui concerne la capacité à copier, modifier et exploiter en privé un système performant.
Ses commentaires interviennent alors que les agents d’IA gagnent en autonomie. Un système agentique est un logiciel qui permet à un modèle de planifier des tâches, d’utiliser des outils et d’agir sur plusieurs étapes.
Les premiers chatbots généraient principalement du texte qu’une personne devait examiner. Les agents peuvent désormais parcourir des fichiers, écrire du code, appeler des services externes et interagir avec des systèmes d’entreprise.
Ces autorisations créent davantage d’opportunités, tant pour l’automatisation légitime que pour les abus. Elles font également du filtrage conventionnel des requêtes une seule composante du problème de sécurité.
Rajavel estime que les entreprises doivent examiner les points où un système d’IA peut sortir de ses limites prévues. Cela inclut le modèle, ses outils, les données connectées, les autorisations des utilisateurs, l’environnement d’exécution et les dépendances logicielles.
Le titre de Google News résume la conclusion provocatrice, mais l’argument sous-jacent est plus large. Les capacités offensives bon marché constituent une menace, tandis que l’adoption non sécurisée de l’IA en entreprise en crée une autre.
Un modèle téléchargé peut aider un attaquant. Un modèle non gouverné au sein d’une entreprise peut aussi divulguer des informations, exécuter des instructions dangereuses ou hériter d’un accès excessif.
L’avertissement de Rajavel relie donc deux fronts. Les organisations doivent se préparer à des adversaires plus capables tout en sécurisant leur propre utilisation accélérée de l’IA.
Une IA bon marché transforme l’économie des cyberattaques
Le changement le plus important n’est pas que l’IA invente des crimes entièrement nouveaux, mais qu’elle réduit le travail nécessaire pour étendre des attaques familières.
La cybercriminalité a toujours dépendu de l’économie. Les attaquants comparent le rendement attendu d’une campagne au coût des outils, de l’infrastructure, de l’accès et de la main-d’œuvre qualifiée.
L’IA peut réduire plusieurs de ces coûts. Elle peut aider des opérateurs moins expérimentés à comprendre du code inconnu, à résumer de la documentation technique et à personnaliser des messages d’ingénierie sociale.
Un modèle privé favorise également l’expérimentation répétée. Les attaquants peuvent supprimer les restrictions comportementales, affiner le système et l’intégrer à des flux de travail automatisés.
Rajavel indique que Palo Alto Networks sert plus de 70 000 clients et bloque environ 30 milliards d’attaques transitant par son réseau. Ces chiffres décrivent la visibilité de l’entreprise, et non l’ensemble du paysage mondial des menaces.
Elle a également déclaré que l’entreprise avait rencontré près de 250 millions d’attaques jusque-là inédites au cours de l’année civile précédente. Selon son interview, cela représentait quatre fois le niveau de l’année antérieure.
Un événement jusque-là inédit n’est pas automatiquement une attaque générée par l’IA. Les détections inédites peuvent augmenter en raison de l’évolution du comportement des attaquants, de l’amélioration des capteurs, de l’élargissement de la couverture client ou de la révision des méthodes de classification.
Les chiffres de Rajavel illustrent donc l’ampleur de la défense plutôt qu’ils ne prouvent une causalité. Ils montrent pourquoi même une faible amélioration de la productivité des attaquants peut peser sur les équipes de sécurité.
La menace devient plus grave lorsque l’IA dépasse la simple génération de texte. Les modèles ayant accès à des outils peuvent examiner des systèmes, tester des hypothèses, réviser des commandes et poursuivre des objectifs en plusieurs étapes.
Les évaluations cybernétiques de 2025 d’Anthropic ont relevé des progrès nets dans l’identification de vulnérabilités et les chaînes d’attaque complexes. Les modèles évalués éprouvaient encore des difficultés avec les plans longs et les obstacles imprévus.
Cette combinaison est importante. Les limites actuelles empêchent d’affirmer simplement que l’IA autonome a remplacé les attaquants experts. Dans le même temps, l’amélioration des performances peut rendre les experts plus rapides et les acteurs plus faibles plus capables.
Les fournisseurs commerciaux peuvent répondre aux abus observés. Ils peuvent mettre à jour les classificateurs, restreindre les outils, réduire l’accès ou enquêter sur les comptes associés à une activité suspecte.
Les poids ouverts modifient cette relation. Un fournisseur peut publier de meilleures recommandations de sécurité, mais il ne peut pas mettre à jour à distance chaque copie téléchargée.
Cette même permanence aide les utilisateurs légitimes. Les chercheurs peuvent reproduire des résultats, les entreprises peuvent conserver des informations sensibles sur une infrastructure locale et les développeurs peuvent adapter les modèles à des tâches spécialisées.
C’est pourquoi le conflit ne se résume pas à des entreprises responsables face à des développeurs ouverts irresponsables. L’ouverture crée de réels avantages économiques, scientifiques et sécuritaires.
Les défenseurs utilisent des modèles accessibles pour examiner des malwares, rechercher dans les journaux, classifier des alertes et étudier des attaques. Les petites organisations peuvent créer des outils de protection sans dépendre d’un seul fournisseur.
L’asymétrie économique varie selon les tâches. Les défenseurs doivent protéger en continu de nombreux systèmes, tandis qu’un attaquant n’a besoin que d’un seul chemin couronné de succès.
L’IA peut aider les défenseurs à traiter d’énormes volumes de signaux. Elle peut aussi aider les attaquants à rechercher la seule erreur qui survit à ces défenses.
Les propres chiffres de Rajavel sur l’entreprise montrent le volet défensif. Elle a déclaré que Palo Alto Networks avait fait passer l’automatisation des opérations de technologies de l’information de 12 % il y a plusieurs années à 83 %.
Elle a également indiqué que les coûts opérationnels informatiques avaient diminué de près de 72 % sur deux ans. Les processus de déplacements et de dépenses ont atteint 90 % d’automatisation grâce à l’IA et à la refonte des processus.
Il s’agit de résultats déclarés par l’entreprise, et non de conclusions causales vérifiées de manière indépendante. Ils démontrent néanmoins les gains de productivité qui poussent les entreprises à déployer rapidement l’IA.
La tension en découle directement. La même économie qui rend l’automatisation défensive attrayante réduit aussi les coûts de l’automatisation offensive.
Un modèle ouvert privé n’a pas besoin de dépasser le modèle commercial le plus puissant sur chaque benchmark. Il doit être suffisamment capable, abordable et adaptable pour un flux de travail d’attaque précis.
Les équipes de sécurité devraient donc éviter d’utiliser les classements de modèles comme seul signal de menace. La liberté de déploiement, l’intégration d’outils et le coût d’exploitation peuvent compter autant que les performances brutes sur les benchmarks.
Les modèles ouverts échangent le contrôle central contre l’adaptabilité
L’IA à poids ouverts distribue l’innovation et l’accès défensif, mais elle supprime aussi les points d’application centraux que conservent les services hébergés.
Un fournisseur de modèles fermés contrôle une interface de programmation d’application, c’est-à-dire la connexion gérée par laquelle les clients soumettent leurs requêtes. Ce contrôle permet l’authentification, les limites de débit, la journalisation et la détection des abus.
Le fournisseur peut également modifier le service après sa publication. Il peut corriger une faiblesse, renforcer un classificateur, restreindre une fonctionnalité ou retirer un modèle.
Ces mesures sont imparfaites. Les attaquants peuvent créer des comptes, dissimuler leurs intentions, répartir leur travail, contourner les garde-fous ou voler des identifiants d’accès.
Les systèmes fermés concentrent également les risques. Une défaillance de sécurité chez un fournisseur peut affecter de nombreux clients, tandis que des pratiques opaques d’entraînement et de modération limitent l’examen externe.
Les systèmes à poids ouverts inversent plusieurs de ces propriétés. Les utilisateurs gagnent en accès et en personnalisation, tandis que le développeur d’origine perd son contrôle continu sur les copies en aval.
La position d’Anthropic sur les poids ouverts en 2026 illustre ce compromis. L’entreprise soutient les modèles ouverts sans capacités dangereuses et s’oppose aux interdictions générales.
Sa préoccupation déclarée commence lorsqu’un modèle atteint des capacités cybernétiques ou biologiques dangereuses. Une fois ces poids publiés, les copies peuvent fonctionner en privé et les garde-fous peuvent être supprimés.
Cette position étaye une partie de l’argument de Rajavel, mais n’établit pas que les modèles ouverts constituent catégoriquement la plus grande menace. Anthropic a des intérêts commerciaux dans l’accès contrôlé aux modèles.
Les développeurs et défenseurs des modèles ouverts avancent un argument différent. Des chercheurs externes peuvent examiner les comportements, reproduire des tests, élaborer des mesures d’atténuation et adapter les systèmes à des usages défensifs.
Le déploiement local favorise également le contrôle des données. Un hôpital, un cabinet d’avocats ou une équipe de sécurité peut préférer traiter des éléments sensibles au sein d’une infrastructure qu’il gère.
Les systèmes ouverts réduisent la dépendance aux politiques et à la disponibilité des fournisseurs. Ils peuvent élargir l’accès aux universitaires, aux startups, aux organismes publics et aux régions mal desservies par les services commerciaux.
La valeur sécuritaire de cette accessibilité est réelle. L’expertise et les outils de défense sont répartis de manière inégale, tout comme les capacités offensives.
Un modèle téléchargeable peut aider une petite équipe de sécurité à analyser des scripts suspects sans envoyer de données propriétaires à un fournisseur externe. Il peut aussi soutenir des recherches reproductibles.
Le problème est que les bénéfices et les préjudices empruntent le même canal de distribution. Une publication publique ne peut pas distinguer de manière fiable un défenseur d’un attaquant.
C’est le compromis central de l’article de Google News. Le contrôle centralisé permet d’intervenir, tandis que l’accès distribué permet l’adaptation.
Aucune étiquette ne résout à elle seule le problème. « Open » ne signifie pas sûr, et « closed » ne signifie pas sécurisé.
La question plus utile est de savoir si une capacité donnée devient nettement plus dangereuse lorsqu’elle peut fonctionner sans surveillance. La cybersécurité offre plusieurs cas plausibles.
L’un concerne la découverte de vulnérabilités à grande échelle. Un modèle qui inspecte de vastes bases de code peut aider les défenseurs à trouver des défauts, mais les attaquants peuvent orienter cette même capacité vers des logiciels exposés.
Un autre concerne le développement d’exploits. Les modèles peuvent expliquer des crashs, générer des variantes et aider au débogage, même lorsqu’ils ne peuvent pas finaliser seuls un exploit sophistiqué.
Un troisième concerne l’automatisation des campagnes. L’IA peut coordonner la reconnaissance, la génération de contenu, les modifications de code et les décisions opérationnelles sur de nombreuses cibles.
Les mesures de sécurité intégrées au comportement d’un modèle peuvent réduire les usages abusifs occasionnels. Des poids téléchargeables permettent à des opérateurs déterminés de modifier ou de contourner ces mesures.
Cela ne rend pas toutes les publications ouvertes aussi risquées. Les capacités du modèle, les exigences matérielles, la difficulté du fine-tuning et l’intégration d’outils modifient tous la menace concrète.
Un petit modèle qui améliore la classification de documents présente un risque différent d’un système qui trouve et exploite de manière fiable des vulnérabilités inconnues.
Une politique fondée uniquement sur l’ouverture ignorerait ces différences. Les évaluations fondées sur les capacités offrent une approche plus ciblée.
Le National Institute of Standards and Technology définit un modèle à double usage en partie par son potentiel à permettre de puissantes opérations cyber offensives. Cette définition s’applique indépendamment des protections tentées.
Ce cadrage déplace l’attention de la licence d’un modèle vers ce qu’il peut réellement faire. Il reconnaît également que les protections des systèmes fermés peuvent échouer ou être contournées.
L’approche du NIST n’efface pas la question de la distribution. Deux modèles aux capacités égales peuvent présenter des risques opérationnels différents lorsque l’un reste surveillé et l’autre se diffuse par copies privées.
L’analyse politique la plus solide doit prendre en compte ces deux dimensions. Les capacités déterminent le préjudice potentiel, tandis que la distribution détermine la facilité avec laquelle les fournisseurs ou les autorités peuvent intervenir.
Le risque se trouve aussi au sein de la chaîne d’approvisionnement de l’IA
Se concentrer uniquement sur les attaquants utilisant des modèles ouverts fait passer à côté du danger immédiat que représentent les entreprises intégrant des modèles, bibliothèques et agents non vérifiés dans des environnements de confiance.
Rajavel a soutenu à plusieurs reprises que la sécurité de l’IA ne peut pas être ajoutée après le déploiement. Les entreprises doivent sécuriser ensemble le modèle, les données, l’application, l’infrastructure et l’environnement d’exécution.
La sécurité à l’exécution consiste à observer et contrôler ce qu’un système d’IA fait pendant son fonctionnement. Cela inclut ses prompts, ses sorties, ses appels d’outils, ses fichiers, ses identités et ses connexions réseau.
Le besoin augmente avec l’IA agentique. Un agent qui se contente de rédiger du texte a une portée limitée. Celui qui peut exécuter du code ou interroger des dossiers clients comporte un risque opérationnel bien plus élevé.
Les entreprises combinent souvent plusieurs modèles plutôt que d’utiliser un seul grand système. Un modèle généraliste peut planifier une tâche, tandis que des modèles plus petits analysent des documents, classent des images ou extraient des informations structurées.
Cette conception modulaire améliore la rapidité et les coûts. Elle crée aussi des dépendances que les inventaires logiciels traditionnels peuvent ne pas recenser.
Un modèle téléchargé depuis un hub public n’est pas simplement du contenu. Son format, ses métadonnées, son code de chargement, son tokenizer, son environnement d’exécution et ses bibliothèques de support peuvent tous introduire des vulnérabilités.
Des chercheurs de Palo Alto Networks ont divulgué des vulnérabilités de bibliothèques impliquant des projets ouverts d’IA et de machine learning associés à des chercheurs de NVIDIA, Salesforce et Apple. Des versions vulnérables pouvaient exécuter du code malveillant via des métadonnées de modèle spécialement conçues.
Les projets concernés étaient NeMo, Uni2TS et FlexTok. Les chercheurs ont indiqué que des chargeurs vulnérables pouvaient exécuter des commandes arbitraires lors du traitement de fichiers de modèle modifiés.
Ces constats ne montrent pas que les modèles ouverts sont intrinsèquement malveillants. Ils montrent que les artefacts d’IA participent à une chaîne d’approvisionnement logicielle exposée à des risques familiers liés aux dépendances et à l’exécution de code.
Les recommandations d’OWASP sur la chaîne d’approvisionnement identifient les hubs de modèles, les packages, les plateformes de données et les logiciels d’opérations de machine learning comme surfaces d’attaque possibles.
Ces recommandations préconisent de vérifier l’authenticité des packages, de surveiller les versions et de maintenir les dépendances. Ces pratiques paraissent ordinaires, mais le développement de l’IA peut en affaiblir l’application.
Les équipes peuvent télécharger des modèles pendant des expérimentations puis les promouvoir en production sans revue complète. Le travail fondé sur des notebooks peut brouiller la frontière entre recherche et logiciels déployés.
Les noms des modèles créent également une fausse confiance. La popularité, un éditeur connu ou un grand nombre de téléchargements ne remplacent pas les contrôles de provenance et d’intégrité.
Une organisation devrait savoir qui a publié un modèle, quelle version exacte elle utilise et si l’artefact a changé. Elle devrait aussi suivre les licences et les vulnérabilités connues.
Les équipes de sécurité doivent analyser les fichiers de modèle avant de les charger. Elles devraient privilégier des formats de sérialisation plus sûrs et isoler tout processus qui traite des artefacts non fiables.
Le principe du moindre privilège reste essentiel. Un agent ne devrait recevoir que les données et les outils nécessaires à sa tâche assignée, et non un accès étendu par commodité.
Les restrictions réseau comptent également. Un workflow de modèle compromis ne devrait pas pouvoir contacter librement des systèmes externes ni se déplacer latéralement au sein de l’infrastructure interne.
Les entreprises devraient enregistrer les appels d’outils et les accès à des données sensibles. Les journaux doivent fournir suffisamment de contexte pour reconstituer ce que l’agent a tenté de faire et quelle identité l’a autorisé.
L’approbation humaine devrait rester présente aux frontières à fort impact. Les transferts financiers, les changements en production, l’élévation de privilèges et les communications externes exigent des contrôles plus stricts que le résumé de documents.
Le point de vue sceptique est important. Palo Alto Networks vend des produits de sécurité, et ses dirigeants ont donc une raison commerciale de souligner l’expansion des surfaces d’attaque.
Cette incitation n’invalide pas l’argument technique de Rajavel. Elle signifie que les lecteurs devraient distinguer les vulnérabilités vérifiées et les comportements mesurés des prévisions plus générales sur la « plus grande » menace.
Les volumes de détection de son entreprise ne peuvent pas établir que les modèles ouverts ont causé une part donnée des attaques. L’interview ne fournit pas non plus de taux d’incidents comparatif entre systèmes ouverts et fermés.
Le décalage de capacités de quatre à six mois doit également être soumis à des tests répétés. Les benchmarks publics peuvent ne pas représenter le travail réel d’intrusion, où la persistance, la discrétion et l’adaptation à l’environnement comptent.
Les fournisseurs fermés font face à leurs propres risques sérieux. Les contrôles de compte peuvent échouer, des personnes internes peuvent abuser de leur accès, et des modèles capables peuvent aider des utilisateurs malveillants avant l’intervention des systèmes de surveillance.
Les poids des modèles de pointe peuvent aussi être volés. L’avantage de distribution d’un système fermé disparaît si des attaquants obtiennent et exploitent ses paramètres en privé.
La conclusion prudente est plus restreinte que le titre. La distribution ouverte peut amplifier le risque cyber lorsque des modèles capables deviennent bon marché, modifiables et difficiles à surveiller.
Ce mécanisme est crédible. Son ampleur actuelle reste incertaine et devrait être mesurée plutôt que supposée.
Trois signaux mettront à l’épreuve l’avertissement de Rajavel
La prochaine phase de ce débat dépendra de preuves sur les capacités, d’incidents réels et de pratiques de sécurité applicables, plutôt que des étiquettes attribuées aux modèles.
Le premier signal est une évaluation cyber indépendante des modèles à poids ouverts nouvellement publiés. Les chercheurs doivent réaliser des tests qui mesurent le travail en plusieurs étapes, et pas seulement des questions isolées ou des exercices de programmation.
Des évaluations utiles devraient examiner la découverte de vulnérabilités, le développement d’exploits, l’élévation de privilèges, la persistance et l’adaptation après un échec. Elles devraient comparer les systèmes avec des outils et des budgets de calcul similaires.
Un écart croissant entre les modèles ouverts et les modèles de pointe affaiblirait la thèse des quatre à six mois. Un écart étroit observé de manière répétée la renforcerait.
La conception des évaluations restera controversée. Publier des tests offensifs détaillés peut lui-même diffuser des techniques, tandis que les tests privés rendent les résultats plus difficiles à auditer.
Les meilleurs programmes fourniront suffisamment de méthodologie pour être crédibles sans publier d’instructions opérationnelles qui facilitent les abus. Des évaluateurs indépendants peuvent réduire la dépendance aux affirmations des fournisseurs.
Le deuxième signal est la preuve provenant d’attaques réelles. Les fournisseurs de sécurité, les fournisseurs de modèles, les gouvernements et les entreprises de réponse aux incidents devraient documenter la manière dont l’IA modifie le comportement des attaquants.
La question cruciale n’est pas de savoir si un attaquant a utilisé un modèle à un moment donné. Elle est de savoir si l’IA a permis une plus grande échelle, une plus grande vitesse, davantage d’accès ou des capacités techniques accrues.
Les enquêteurs devraient distinguer les services hébergés des modèles exploités en privé lorsque les preuves le permettent. Sans cette distinction, les affirmations générales sur l’IA open source restent difficiles à vérifier.
Ils devraient également distinguer la capacité de la causalité. Une machine peut générer un texte de phishing sans déterminer le ciblage de la campagne, l’infrastructure ou la monétisation.
La télémétrie réelle peut révéler quelles tâches les attaquants automatisent en premier. Elle peut également montrer où les limitations des modèles nécessitent encore une expertise humaine.
Le changement le plus risqué serait une exploitation autonome fiable dans des environnements inconnus. Cela exige de la planification, l’utilisation d’outils, l’interprétation des retours et la récupération après des erreurs.
Un changement plus immédiat pourrait concerner l’orchestration. Les opérateurs humains peuvent déléguer de nombreuses tâches délimitées à des modèles tout en conservant le contrôle des décisions stratégiques.
Le troisième signal est de savoir si les gouvernements et les développeurs convergent vers des normes de publication fondées sur les capacités. Ces normes évalueraient les fonctions dangereuses avant leur distribution.
Le NIST a déjà promu la gestion du cycle de vie des modèles de fondation à double usage. Ses recommandations incluent l’évaluation des modèles, les abus cybernétiques et le risque lié à la chaîne d’approvisionnement.
Un cadre viable s’appliquerait aux développeurs ouverts comme fermés à partir de seuils de capacité. Il ne supposerait pas qu’un modèle de distribution est universellement sûr.
Les publications ouvertes pourraient nécessiter des mesures d’atténuation supplémentaires lorsqu’un système franchit un seuil significatif. Les options incluent un accès progressif, des tests indépendants, une publication différée ou la rétention de composants spécifiques à haut risque.
Chaque option comporte des coûts. Les restrictions peuvent concentrer le pouvoir de marché, ralentir la recherche défensive et réduire l’accès des petites organisations.
Les interdictions générales auraient également du mal à fonctionner en pratique. Les poids peuvent traverser les frontières, les copies peuvent persister indéfiniment et les modèles plus petits continuent de progresser.
Les fournisseurs commerciaux ne devraient pas bénéficier d’une exemption automatique. Leurs systèmes exigent une surveillance solide, des rapports transparents et des réponses rapides aux abus vérifiés.
Les acheteurs en entreprise sont confrontés à une décision plus immédiate. Ils devraient traiter chaque modèle et agent comme une dépendance logicielle dotée de sa propre identité, de ses propres autorisations, de sa provenance et de son comportement à l’exécution.
Cela implique de maintenir un inventaire complet de l’IA. Les équipes doivent savoir quels modèles les employés utilisent, quelles données leur parviennent et quelles actions ils peuvent entreprendre.
La revue de sécurité devrait suivre le risque, et non la nouveauté. Un outil de résumé hébergé localement et un agent de production autonome ne devraient pas être soumis à des processus d’approbation identiques.
Les organisations devraient également évaluer ce qui se passe après une compromission. Le confinement compte souvent davantage que la confiance dans le fait que la prévention fonctionnera toujours.
Un agent bien conçu peut échouer sans exposer l’ensemble d’un réseau. Un agent mal conçu peut transformer une seule invite malveillante en incident à l’échelle de l’entreprise.
Les travailleurs du savoir ont eux aussi un rôle à jouer. Ils devraient éviter de placer des contenus sensibles dans des services non approuvés et vérifier les instructions générées par l’IA ayant des conséquences importantes.
Les équipes qui traitent des documents techniques locaux peuvent créer une base de connaissances consultable avec des sources contrôlées et des limites d’accès explicites. La même discipline s’applique à tout espace de travail IA.
Les lecteurs arrivant depuis Google News devraient donc considérer l’affirmation de Rajavel comme une thèse de sécurité vérifiable, et non comme un classement établi de toutes les menaces liées à l’IA.
Cette thèse se renforce si les modèles ouverts se rapprochent à plusieurs reprises des performances cyber des modèles de pointe en quelques mois et apparaissent dans des attaques documentées. Elle s’affaiblit si les écarts de capacités pratiques restent importants.
Elle s’affaiblit également si la surveillance ne parvient pas à limiter de manière significative les usages abusifs des modèles hébergés. Le contrôle centralisé n’améliore la sécurité que si les fournisseurs l’utilisent efficacement.
L’avertissement de Rajavel porte en définitive sur la perte de capacité d’intervention. Une fois que des poids capables se diffusent, aucun développeur ne peut rappeler chaque copie, rétablir chaque protection ou examiner chaque usage.
Cette permanence mérite une attention sérieuse. Il en va de même pour les avantages défensifs, la transparence et la concurrence que le développement ouvert peut favoriser.
La bonne réponse n’est ni la complaisance ni une interdiction réflexe. Elle passe par de meilleures preuves, des décisions de publication adaptées aux capacités, des chaînes d’approvisionnement sécurisées et des agents d’entreprise aux limites strictes.
Surveillez la prochaine publication majeure de poids ouverts, puis posez trois questions concrètes. Quelles tâches cyber peut-elle accomplir, quels contrôles disparaissent après le téléchargement et quels incidents montrent que ces capacités sont détournées ?
Les réponses détermineront si l’avertissement mis en lumière via Google News deviendra le problème central de sécurité de l’IA, ou un risque parmi plusieurs menaces concurrentes.



