← L'édition
IANouveau2 min de lecture

Les agents d'IA trouvent des failles de sécurité quelques minutes après la moindre rumeur

La simple publication d'une ébauche de correctif déclenche désormais des tentatives d'exploitation automatisées en une dizaine de minutes. Face aux agents de code autonomes capables d'identifier une vulnérabilité sur un simple indice, les processus de sécurité et d'attribution de CVE en open source se retrouvent complètement dépassés.

Fil « Recherche de failles de sécurité accélérée par l'IA sur la base de simples rumeurs »

Anil Madhavapeddy, professeur d'informatique à l'université de Cambridge et mainteneur principal du compilateur OCaml, tire la sonnette d'alarme : les vulnérabilités de sécurité subissent des tentatives d'exploitation seulement quelques minutes après le partage d'un correctif pour discussion. Auparavant, ce processus prenait généralement plusieurs jours et laissait le temps de publier une version officielle sous une à deux semaines.

Désormais, en environ 10 minutes, un site web de projet peut recevoir des sondages cherchant des séquences de traversée de répertoire encodées (une technique d'attaque visant à accéder à des fichiers confidentiels sur un serveur). Des outils automatisés surveillent en permanence les dépôts publics. La moindre rumeur ou le moindre indice suffit aux agents de code (des programmes autonomes basés sur l'IA capables d'analyser et de manipuler des bases de code) pour trouver l'erreur. Anil Madhavapeddy l'a lui-même vérifié avec ses propres agents : lorsque le modèle Claude Fable a refusé la tâche par sécurité, il a pu basculer sur DeepSeek V4 Pro pour obtenir l'exploit.

Un flux massif de signalements pour les mainteneurs

Cette capacité de détection automatisée modifie l'équilibre du travail de développement. Nick Craig-Wood, mainteneur de l'outil open source rclone, confirme subir cette accélération au quotidien :

Dans les 10 premières années du projet rclone, nous avons reçu environ 20 divulgations de sécurité via GitHub. Nous avons dû en traiter plus de 40 au cours du dernier mois !

Même si 75 % de ces signalements contiennent un élément pertinent nécessitant une correction, leur traitement exige un temps considérable, bien que les mainteneurs utilisent eux-mêmes des outils d'IA pour trier les rapports et proposer des correctifs à relire.

Des processus de sécurité institutionnels dépassés

Cette rapidité d'analyse percute de plein fouet les pratiques traditionnelles d'embargo (la période de confidentialité convenue pour corriger une faille avant sa divulgation). De plus, la chaîne d'attribution des CVE (Common Vulnerabilities and Exposures, l'identifiant officiel attribué à chaque faille de sécurité connue) s'est effondrée sous la charge.

Avant cette vague d'analyses par IA, GitHub attribuait un identifiant de vulnérabilité en 2 à 3 jours. Ce délai s'allonge aujourd'hui à 3 à 4 semaines. Les mainteneurs sont donc contraints de publier leurs versions d'urgence en indiquant un statut temporaire :

## Changements de version
- Correctif de sécurité : résolution de la faille de traversée
- Référence : CVE-PENDING (en attente d'attribution officielle)

Cette situation montre la nécessité de repenser en profondeur les mécanismes de protection des communautés open source face à des outils d'analyse devenus quasi instantanés.