Aller au contenu principal

Anthropic prête son IA « chasseuse de failles » aux hôpitaux : bonne nouvelle ?


Seize ans. C'est l'âge d'un bug qui dormait dans FFmpeg, le moteur vidéo gratuit qu'on retrouve dans VLC et dans une foule d'applis qui lisent tes vidéos. Des robots de test avaient fait passer des vidéos piégées sur ce bout de code cinq millions de fois sans rien voir. C'est une IA d'Anthropic, Claude Mythos, qui l'a trouvé ce printemps. Et depuis le 6 octobre, cette IA-là n'est plus réservée à Apple, Google et Microsoft : Anthropic l'ouvre aux petits hôpitaux, aux régies d'eau des communes et aux bénévoles qui entretiennent les logiciels libres. Et franchement, c'est une des meilleures nouvelles que j'aie lues cette semaine !

Dans le sous-sol technique d'un petit hôpital, un technicien d'âge mûr en blouse de travail et un petit robot blanc inspectent ensemble des tuyaux et des câbles à la lampe torche, et le robot pointe du doigt une petite fuite que le technicien n'avait pas vue

Le technicien de l'hôpital vient de recevoir un collègue. Il ne prend pas de pause café

Un bug de seize ans, et un autre de vingt-sept

Petit retour en arrière. En avril, Anthropic présente Mythos, un modèle tellement doué pour trouver des failles qu'elle refuse de le mettre en vente. Une faille, c'est une erreur dans un logiciel qui laisse entrer quelqu'un là où il ne devrait pas. Au lieu de vendre Mythos, Anthropic le prête à une quarantaine de grosses organisations, dans un club baptisé Project Glasswing, pour qu'elles bouchent les trous avant que les pirates les trouvent.

Et Mythos a tout de suite sorti du lourd. Le bug de FFmpeg, glissé dans le code en 2003 selon une analyse reprise par la presse spécialisée. Et un bug de vingt-sept ans dans OpenBSD, un système réputé comme l'un des plus sûrs au monde, souvent installé sur les pare-feu, ces boîtiers qui filtrent tout ce qui entre dans le réseau d'une entreprise. Il suffisait d'ouvrir une connexion vers la machine pour la planter à distance. Vingt-sept ans que des experts relisaient ce code ! Quand j'ai lu ça, je me suis dit : « mais ils faisaient quoi, pendant tout ce temps ? » Eh bien ils cherchaient, comme des humains, et un humain fatigue, il saute une ligne, il va prendre un café.

Sur un bureau, à côté d'un ordinateur portable qui lit une vidéo, un gâteau d'anniversaire avec seize bougies allumées, et posé au sommet du gâteau, un petit scarabée coiffé d'un chapeau de fête, un vrai bug, qui a l'air très content de son anniversaire

Joyeux anniversaire, petit bug. C'était le dernier

129 000 failles en quatre mois

Le chiffre qu'Anthropic publie avec l'annonce donne le tournis : entre avril et juillet, les membres du club ont trouvé au moins 129 000 failles vérifiées. Plus de 33 000 sont classées graves ou critiques, c'est-à-dire qu'un pirate pourrait s'en servir pour prendre la main sur une machine ou voler des données. Anthropic en a trouvé 5 500 de plus de son côté, en passant au crible des logiciels libres, ceux dont le code est public et que tout le monde utilise sans le savoir.

Ce sont des chiffres d'entreprise, il faut le dire. Ils viennent des rapports de seulement 33 partenaires, et Anthropic affirme que le vrai total est au moins cinq fois plus élevé. Je veux bien le croire, mais je n'ai aucun moyen de le vérifier. Ce qui est sûr, c'est que des dizaines de milliers de trous sont en train d'être bouchés dans des logiciels qui tournent chez toi. Ça, c'est du concret !

Qui a droit à quoi

Le club Glasswing disparaît, fondu dans un programme plus large à trois étages, et le premier étage, le plus ouvert, celui qu'Anthropic appelle Defense Access, vise les équipes de sécurité des entreprises, des associations, des universités et des administrations, mais surtout, et c'est écrit noir sur blanc dans l'annonce, « les gestionnaires d'infrastructures critiques de toute taille, comme les hôpitaux régionaux ou les régies communales », les petites boîtes de sécurité, les bénévoles qui entretiennent un logiciel libre, et les chercheurs qui ont déjà signalé des failles. Tu as bien lu : les bénévoles ! Ce sont précisément ceux qui n'ont jamais eu les moyens de se payer une équipe de dix experts.

Le deuxième étage est réservé aux entreprises qu'on paie pour attaquer un réseau avec l'accord de son propriétaire, histoire de voir s'il tient. Le troisième, le plus libre, est réservé à une poignée d'organisations qui testent les systèmes dont une panne ferait des dégâts énormes : avions, réseaux électriques, virements entre banques. Ceux-là sont triés avec le gouvernement américain.

Pourquoi tout le monde n'y a pas droit

Parce que l'outil qui trouve la faille pour la boucher sait aussi la trouver pour entrer. Anthropic a publié un test qui le montre très bien : cinquante missions d'attaque simulées. Avec un compte normal, Claude refuse tout, dès la première question. Avec l'accès « défense », il en refuse encore 46 sur 50. Avec l'accès « attaque autorisée », il n'en refuse plus aucune, et Claude Opus 5.5 réussit 34 missions sur 50. Exactement autant que sans aucune protection.

Au comptoir d'une quincaillerie à l'ancienne, un vendeur en blouse grise examine attentivement la carte professionnelle que lui tend un client, avant de lui remettre un énorme trousseau de clés posé sur le comptoir, avec un panneau « Sur présentation de la carte »

Le passe-partout, c'est derrière le comptoir. Et on montre sa carte

C'est la même logique que Google avec Gemini 4 Argon, réservé lui aussi aux défenseurs la semaine dernière. Et le même jour qu'Anthropic, Mistral faisait exactement l'inverse : son nouveau modèle, Mistral Large 4, affiche des scores record en sécurité sur un test où Claude et GPT font presque zéro parce qu'ils refusent, et il sera téléchargeable par n'importe qui fin octobre. Deux philosophies le même mardi. Pour moi, sur ce coup-là, c'est Anthropic qui a raison : un outil pareil, on le prête sur présentation de la carte.

Ce que ça change chez toi

La régie qui gère l'eau de ta commune, l'hôpital où tu emmènes tes enfants aux urgences, le petit logiciel libre que ta box internet utilise sans te le dire : ce sont exactement les cibles préférées des pirates, parce qu'ils sont importants et mal défendus. À partir de maintenant, ils peuvent faire relire leurs systèmes par une IA qui a trouvé un bug de vingt-sept ans là où des experts n'avaient rien vu. Ça ne rend rien invulnérable. Mais ça déplace l'avantage du côté de ceux qui défendent, et ça, on ne le voit pas souvent !

Et toi, tu as un rôle, un seul, et il est simple : installer les mises à jour. Toutes ces failles bouchées arrivent chez toi sous la forme d'une notification que tu remets à demain. Les pirates, eux, exploitent maintenant une faille en moins de 24 heures, Microsoft l'a mesuré. Une mise à jour qui attend trois semaines, c'est une porte que quelqu'un a réparée et que tu laisses ouverte.

Avant et après, côte à côte : à gauche, un smartphone posé sur une étagère, couvert de poussière et de toiles d'araignée, avec à l'écran une notification « Mise à jour disponible » ignorée et l'étiquette « Avant : trois semaines plus tard » ; à droite, le même téléphone propre dans une main, un doigt qui appuie sur le bouton « Installer », avec l'étiquette « Après : dix secondes »

À gauche, trois semaines de « je le ferai ce soir ». À droite, dix secondes

Mon avis

Je suis plutôt pour, et sans me forcer. Pendant des années, la sécurité informatique a été un sport de riches : la banque avait ses experts, l'hôpital régional avait un informaticien débordé et une imprimante qui bourre. Là, l'informaticien débordé récupère le même outil que la banque.

Deux réserves quand même. Pour entrer dans le programme, il faut accepter qu'Anthropic garde les conversations, pour vérifier que personne ne détourne l'outil. Pour un hôpital qui fait analyser ses propres systèmes, ce n'est pas un détail. Et c'est Anthropic, une entreprise privée, qui décide qui est un gentil. Pour l'instant ses choix me paraissent bons, mais un videur reste un videur.

Et à l'informaticien de l'hôpital de ma région, s'il me lit : inscris-toi, c'est sur la page du programme. Les pirates, eux, n'ont pas attendu qu'on leur ouvre la porte !

Sources

Article écrit avec l'aide de Claude Code, relu et corrigé par moi.

Rejoignez la conversation

Vous devez avoir un compte pour commenter cet article. La création est gratuite et prend moins d'une minute.

  • Le fichier XMLTV à télécharger gratuitement, chaque jour
  • Commenter les articles et répondre aux autres lecteurs
  • Être averti par e-mail des nouveaux articles que vous suivez

Aucun commentaire pour le moment.

Une erreur s'est produite. Cette application peut ne plus répondre jusqu'à ce qu'elle soit rechargée.Veuillez contacter l'auteur. Reload 🗙