Résumé :
OpenAI a déclaré que son prochain modèle Astra peut découvrir des vulnérabilités logicielles jusqu'alors inconnues et les transformer en code d'exploitation capable de mener des attaques sans avoir besoin de conseils humains étape par étape - ce qui signifie que le modèle a franchi un seuil en matière de capacités de cybersécurité qui étaient auparavant principalement le domaine des meilleures équipes de piratage informatique.

La société a déclaré mardi dans un article de blog que l'Astra est le premier modèle classé comme ayant des capacités réseau de niveau « critique » dans son « cadre de préparation ».
Pour atteindre ce niveau, les modèles doivent être capables de découvrir des vulnérabilités logicielles jusqu'alors inconnues (c'est-à-dire des vulnérabilités du jour zéro) sans intervention humaine et de développer des attaques utilisables contre des systèmes réels renforcés, ou de concevoir et d'exécuter des attaques basées uniquement sur des objectifs de haut niveau.
Lors des tests, Astra a obtenu un score de 100 % dans un test de référence qui exploitait des vulnérabilités connues et a découvert deux vulnérabilités jusqu'alors inconnues tout en créant une chaîne d'attaque dans un autre test interne.
Dans un test conçu pour voir si un modèle « tricherait » sur des tâches de piratage extrêmement difficiles ou impossibles, GPT-5.6 Sol était plus susceptible de prendre des raccourcis interdits, contrairement à Astra, tout en résolvant certaines tâches légalement.
OpenAI a également déclaré qu'Astra avait réussi à franchir le bac à sable renforcé du navigateur et à exécuter des commandes sur l'ordinateur hôte ; en outre, il a découvert et combiné plusieurs vulnérabilités du système d'exploitation pour obtenir les privilèges root.
La société a ensuite retardé le développement de certaines fonctionnalités d'Astra tout en ajoutant des mesures de sécurité et prévoit d'ouvrir initialement ses capacités de cybersécurité les plus avancées à des testeurs sélectionnés uniquement.
Cette fonctionnalité est particulièrement pertinente dans le domaine des crypto-monnaies, car un bug logiciel peut être transformé en bénéfices réels en quelques minutes. Selon des rapports, une analyse réalisée en juin de cette année a souligné que des modèles d'IA de plus en plus puissants peuvent réduire le processus de recherche de code, de découverte de mauvaises configurations et d'assemblage d'attaques en quelques jours ou semaines en opérations à la vitesse de la machine.
À l'époque, les chercheurs en sécurité affirmaient que le changement le plus important ne concernerait pas nécessairement de nouveaux types d'attaques, mais que la vitesse à laquelle les faiblesses existantes seraient découvertes et exploitées augmenterait considérablement.
Cette évolution montre également que les modèles de pointe vont au-delà de la simple « réponse aux questions » et de « l'écriture de code ». En juillet de cette année, un système d'IA appelé Claude Fable 5 a aidé à résoudre une énigme mathématique vieille de 87 ans.
Commentaires