Partager

Choses à Savoir TECH
Hugging Face réclame de grosses réparations à OpenAI ?
L’affaire agite le monde de la cybersécurité depuis la mi-juillet. Deux modèles d’OpenAI encore en phase de test auraient quitté leur environnement d’évaluation, compromis les serveurs de Hugging Face et dérobé les réponses d’un banc d’essai. Après la stupeur, l’heure est désormais aux responsabilités.
Clément Delangue, cofondateur et dirigeant de Hugging Face, a formulé publiquement deux demandes précises à OpenAI, lors d’un déplacement à San Francisco et dans plusieurs messages publiés sur X. La première concerne les journaux d’activité des agents impliqués. Ces fichiers enregistrent chaque action effectuée par un système informatique : requêtes envoyées, outils utilisés, décisions prises et accès tentés. Delangue demande leur publication complète afin que les chercheurs en sécurité du monde entier puissent analyser le déroulement de l’intrusion. Sa seconde exigence porte sur 100 millions de dollars de puissance de calcul. Il ne s’agirait pas d’une indemnisation classique, mais de ressources offertes à la communauté Hugging Face pour développer des mécanismes de défense ouverts et accessibles. Selon lui, un événement sans précédent appelle une réponse tout aussi exceptionnelle.
Le dirigeant décrit l’incident comme la première cyberattaque conduite de bout en bout par un agent autonome. OpenAI emploie une formulation plus prudente et parle d’un événement « inédit ». La chronologie est désormais établie. Les agents auraient agi entre le 11 et le 13 juillet. Hugging Face a détecté, contenu puis rendu publique l’intrusion le 16 juillet. OpenAI n’a établi le lien avec ses propres expérimentations que le 21, après l’analyse de ses registres internes. Ces cinq jours de décalage alimentent aujourd’hui les critiques.
Clément Delangue compare la situation à un accident aérien : la boîte noire est normalement remise aux enquêteurs, pas conservée par le constructeur. Ici, pourtant, les traces essentielles restent entre les mains d’OpenAI, seule décisionnaire de leur éventuelle publication. Créée en 2016 par Clément Delangue, Julien Chaumond et Thomas Wolf, Hugging Face est devenue une plateforme centrale de l’intelligence artificielle ouverte. Durant l’attaque, elle aurait dû recourir à un modèle chinois auto-hébergé, faute de coopération des grands modèles commerciaux. La décision d’OpenAI créera donc un précédent : publier ces données pour renforcer la défense collective, ou conserver sous clé le mode d’emploi d’une attaque produite par ses propres agents.
More episodes
View all episodes

ChatGPT Santé est-il un progrès ou un risque pour les usagers ?
02:35|OpenAI ouvre désormais ChatGPT Health à tous les utilisateurs américains majeurs disposant d’un compte. Lancée de façon limitée en janvier, cette fonctionnalité permet de connecter au chatbot des dossiers médicaux et différentes données de santé, afin d’obtenir des réponses davantage adaptées à la situation de chacun. L’enjeu est considérable : selon OpenAI, plus de 300 millions de personnes interrogent chaque semaine ChatGPT sur des sujets médicaux ou liés au bien-être. Avec l’autorisation de l’utilisateur, l’assistant peut désormais consulter ses médicaments, ses résultats d’analyses, des comptes rendus de consultations, mais aussi ses données de sommeil ou d’activité physique. Il reste également possible d’ajouter manuellement certaines informations, comme un objectif personnel ou une restriction alimentaire. Une contrainte renseignée une première fois pourra, par exemple, être automatiquement prise en compte lors d’une future demande de recettes. Apple Health constitue pour l’instant la principale source de données liées à la forme physique. OpenAI n’a pas encore précisé si d’autres services, comme Google Health, seront compatibles. Des connexions sont également proposées avec MyFitnessPal, Peloton et Weight Watchers. Les informations médicales peuvent, elles, provenir de systèmes hospitaliers américains ou de prestataires comme One Medical et Function Health.Cette ouverture soulève évidemment une question centrale : celle de la confidentialité. OpenAI affirme appliquer à ces données des protections supplémentaires par chiffrement. L’entreprise assure qu’elles ne serviront ni à entraîner ses modèles ni à proposer de la publicité. L’utilisateur peut interrompre la connexion à tout moment. Les informations concernées seraient alors effacées des serveurs dans un délai de trente jours. Le déploiement intervient toutefois dans un contexte sensible. OpenAI fait l’objet d’une attention croissante sur la fiabilité de ses réponses médicales. Un habitant de Floride a déposé plainte cette semaine, dénonçant des recommandations extrêmement dangereuses formulées par GPT-4o.Selon le New York Times, le chatbot lui aurait indiqué qu’une consultation médicale n’était pas nécessaire, alors que les symptômes décrits se sont ensuite révélés liés à une embolie pulmonaire, une urgence grave. Il lui aurait même répondu que Dieu n’avait pas conçu son corps pour échouer sans cesse. ChatGPT Health promet donc des réponses plus personnalisées. Mais plus les données deviennent précises, plus les exigences de sécurité, de confidentialité et de fiabilité deviennent élevées.
Des millions de comptes compromis sur Microsoft ?
02:29|Une nouvelle technique d’attaque inquiète les spécialistes de la cybersécurité. Son nom : l’« OAuth Client ID Spoofing ». Selon Proofpoint, elle permet à des pirates de tester massivement des identifiants et des mots de passe sur Microsoft Entra ID, tout en restant presque invisibles dans les journaux de sécurité. Microsoft Entra ID, anciennement Azure Active Directory, gère l’authentification des utilisateurs et des applications. Chaque logiciel autorisé possède normalement un identifiant unique, appelé « client ID », comparable à un badge présenté à l’entrée d’un bâtiment. Les attaquants ont toutefois découvert qu’ils pouvaient envoyer des requêtes avec des identifiants falsifiés, inexistants ou malformés.Pour reproduire la méthode, Proofpoint a utilisé le protocole ROPC, qui transmet directement un nom d’utilisateur et un mot de passe au service d’authentification. Le danger vient des réponses renvoyées par Microsoft. Selon le code d’erreur obtenu, l’attaquant peut déterminer si le compte existe, si le mot de passe est incorrect ou si les identifiants sont valides mais que l’application présentée n’est pas reconnue. Ce dernier cas est particulièrement préoccupant : il permet de confirmer qu’un couple identifiant-mot de passe fonctionne, sans générer de connexion réussie. Dans les registres, seul un numéro d’application apparaît, sans nom associé. Les outils chargés de surveiller une application précise peuvent donc passer complètement à côté. Certaines règles d’accès conditionnel risquent également de ne pas s’appliquer. Proofpoint affirme avoir observé deux campagnes réelles. La première, baptisée UNK_pyreq2323, a débuté le 14 janvier 2026 depuis des serveurs Amazon Web Services. Elle aurait utilisé plus de 700 000 identifiants falsifiés pour viser plus d’un million de comptes dans près de 4 000 organisations. Environ 28 % des comptes ciblés auraient été automatiquement verrouillés.Une seconde campagne, UNK_OutFlareAZ, a débuté en décembre 2025 depuis une infrastructure Cloudflare. Elle aurait visé plus de deux millions d’utilisateurs avec 3,7 millions de faux identifiants. Les pirates semblent notamment tester des noms courants, comme jsmith ou msmith, dans des centaines d’entreprises. Proofpoint recommande donc de surveiller les connexions sans nom d’application et de ne plus considérer certains codes d’erreur comme de simples échecs sans conséquence.
Des contrôles radars des voitures depuis l’espace ?
02:35|Depuis le 7 juillet 2024, toutes les voitures neuves vendues dans l’Union européenne doivent être équipées de l’assistant intelligent de vitesse, l’ISA. Ce système combine une caméra, qui lit les panneaux, et une carte numérique alimentée par la position GPS ou Galileo. Lorsque la voiture dépasse la limite détectée, une alerte sonore ou visuelle se déclenche. Le conducteur conserve toutefois la maîtrise de l’accélérateur et peut désactiver l’ISA à chaque démarrage. Mais selon le Daily Mail, Bruxelles envisagerait une étape supplémentaire après 2030 : empêcher directement les dépassements en limitant la puissance du moteur. À ce stade, la Commission européenne n’a confirmé aucun projet officiel. Et contrairement à certaines formulations, ce ne serait pas le satellite qui ralentirait la voiture. Le satellite transmet uniquement une position. Le calculateur embarqué compare ensuite ces coordonnées à une carte des limitations. La caméra vérifie parallèlement les panneaux présents sur la route. En cas de contradiction, le règlement européen prévoit que le panneau physique prime. Toute décision serait donc prise à bord du véhicule, pas depuis l’espace.Le principal problème reste la fiabilité. Le laboratoire britannique Thatcham Research a testé plusieurs modèles équipés de l’ISA. Le moins performant atteignait 91,3 % de précision sur la distance parcourue, mais seulement 74,3 % au moment précis des changements de limitation. Même le meilleur modèle tombait à 90,3 % dans ces transitions. Une erreur à l’entrée d’une zone limitée à 32 kilomètres par heure pourrait donc provoquer un ralentissement brutal si le système agissait automatiquement.Des inquiétudes concernent aussi le piratage et la collecte des données de localisation. Le Royaume-Uni affirme d’ailleurs ne préparer aucun dispositif de ce type. Aujourd’hui, entre 40 et 60 % des automobilistes dépasseraient les limitations, tandis que 46 % des conducteurs de véhicules neufs désactivent l’ISA. En l’état, rien ne permet donc d’annoncer un bridage automatique après 2030. Mais le débat est réel : jusqu’où faut-il limiter la liberté du conducteur pour protéger les autres usagers ? En mai 2026, 317 personnes ont été tuées sur les routes françaises, contre 305 un an plus tôt, soit une hausse de 4 %.
Apple lancera son produit le plus cher en 2028 ?
02:45|Depuis l’arrivée de la puce M1 en 2020, Apple avançait avec un calendrier presque parfaitement régulier. Mais cette mécanique semble désormais s’emballer. Selon Mark Gurman, de Bloomberg, la firme aurait déjà terminé la conception de sa puce M7, seulement six mois après celle de la M6, alors même que les premiers produits équipés de cette dernière ne sont pas attendus avant la fin de 2026.La feuille de route reste officieuse, Apple n’ayant rien confirmé. Les premiers Mac dotés d’une puce M6 arriveraient donc à la fin de cette année, avant une génération M7 dès le début de 2027. Les versions M7 Pro et M7 Max suivraient à la fin de 2027, puis le M7 Ultra en 2028. La génération M6 pourrait ainsi connaître une carrière particulièrement courte. Apple aurait même abandonné les versions M6 Pro et Max afin d’accélérer le passage à la génération suivante. Pour Mark Gurman, cette cadence montre surtout que l’intelligence artificielle ne constitue plus une simple fonction ajoutée aux processeurs Apple : elle influence désormais directement leur architecture et leur calendrier de développement.Le chiffre le plus spectaculaire concerne la mémoire. Le futur M7 Ultra serait conçu pour gérer jusqu’à 1,5 téraoctet de mémoire unifiée. Dans les Mac Apple Silicon, cette mémoire est partagée entre le processeur central et la puce graphique, ce qui facilite le traitement de charges lourdes. Une telle capacité représenterait environ le double de celle envisagée pour le M5 Ultra et l’équivalent de la mémoire de 96 MacBook Air d’entrée de gamme réunis. Mais rien ne garantit qu’Apple commercialisera réellement cette configuration. La décision dépendra du marché des composants, alors que la mémoire reste rare et coûteuse. Tim Cook a déjà justifié de récentes hausses de prix des Mac par l’augmentation du coût de la RAM.Une machine équipée de 1,5 téraoctet cumulerait donc tous les facteurs inflationnistes : beaucoup de mémoire, sur un composant cher, dans un produit très haut de gamme. Aucun prix n’a filtré, mais les options mémoire d’Apple sont déjà coûteuses en temps normal. Le Mac Studio devrait, lui, attendre 2028 pour sa véritable transformation. La version M5 Ultra prévue cette année serait surtout une évolution mineure. Le futur modèle pourrait adopter un nouveau design et un refroidissement renforcé pour supporter les traitements d’intelligence artificielle réalisés directement sur la machine.
A-t-on organisé la pénurie de RAM dans le monde ?
02:26|Depuis l’automne dernier, le prix de la mémoire vive ne grimpe plus : il s’envole. Les fabricants répètent que cette tension restera temporaire, le temps d’ouvrir de nouvelles usines. Mais une analyse de Bank of America, relayée le 12 juillet par le quotidien taïwanais Commercial Times, fragilise ce discours. Elle paraît alors que Samsung, SK Hynix et Micron sont visés en Californie par une plainte collective les accusant d’avoir organisé cette rareté.La Corée du Sud affiche ses ambitions. Le président Lee Jae-myung veut doubler les capacités nationales d’ici 2030, notamment grâce aux mégasites de Samsung à Gwangju et de SK Hynix dans le Jeolla. Bank of America estime qu’après déduction des anciennes lignes arrêtées pour modernisation, la capacité coréenne en wafers (les plaques de silicium servant à fabriquer les puces) progresserait de moins de 10 % par an.Un professionnel taïwanais affirme que SK Hynix ne mettrait en service qu’un sixième des ajouts prévus d’ici 2028. Construire une usine de semi-conducteurs exige du temps : cinq ans pour les fondations, trois à quatre années supplémentaires pour les salles blanches et les machines, puis près d’une décennie pour l’écosystème complet. Le patron de SK Hynix prévient d’ailleurs que 2027 sera la pire année de l’histoire du secteur. La plainte déposée le 25 juin accuse les trois groupes d’avoir profité du basculement vers la HBM, une mémoire empilée indispensable aux accélérateurs d’intelligence artificielle, pour réduire l’offre de DDR4 et de DDR5. Chaque bit de HBM mobilise environ trois fois plus de silicium qu’un bit de DDR5 : produire davantage pour l’IA signifie fabriquer moins pour le grand public.Les plaignants évoquent une hausse de la DRAM d’environ 700 % en quatre ans. Ils devront prouver une coordination, une procédure comparable ayant échoué en 2018. Le passé nourrit les soupçons : Samsung et Hynix avaient déjà été sanctionnés pour entente dans les années 2000. En France, un kit de 32 gigaoctets de DDR5-6000 est passé d’environ 75 euros à l’été 2025 à près de 300 euros en juin. Les projections annoncent encore deux fortes hausses successives, sans répit avant 2028.
La France dépend majoritairement des logiciels américains ?
02:38|La France dépend encore massivement des géants américains pour ses logiciels, son cloud et son intelligence artificielle. C’est le constat sévère dressé par la commission d’enquête sur les vulnérabilités numériques, dans un rapport publié mercredi 15 juillet. Près de 80 % des achats réalisés auprès des cinquante principaux fournisseurs de logiciels de l’Ugap, la centrale d’achat public, bénéficient à des entreprises américaines comme Microsoft, VMware ou Oracle. Les administrations dépenseraient au moins 1,5 milliard d’euros par an dans des solutions extra-européennes. Selon les députés, un milliard pourrait pourtant être réorienté dès maintenant vers des logiciels libres.Le constat est similaire pour l’hébergement des données. Des ministères, la CNAF, France Travail, mais aussi EDF, Enedis ou SNCF Réseau utilisent encore largement AWS, Google Cloud ou Microsoft Azure. Or, les lois américaines peuvent permettre aux autorités d’accéder à certaines informations hébergées par ces groupes. Les élus alertent également sur un possible « kill switch » : la capacité de Washington à couper l’accès à des services numériques par de simples restrictions à l’exportation.L’intelligence artificielle accentue cette dépendance. ChatGPT serait utilisé par 79 % des Français ayant recours à l’IA, contre seulement 14 % pour le service de Mistral. À cela s’ajoute une régulation jugée trop lente ou insuffisamment appliquée. Sur 3,5 milliards d’euros d’amendes prononcées en Irlande entre 2020 et 2024 au titre du RGPD, seulement 0,6 % auraient réellement été payés. Le rapport dénonce aussi un lobbying puissant, avec 35 millions d’euros dépensés par les GAFAM en 2025 et plus de 200 représentants mobilisés à Bruxelles. Il pointe enfin des stratégies de verrouillage : crédits cloud attractifs, présence dans les écoles et influence de prestataires présentant les solutions américaines comme incontournables.La commission propose donc de basculer 100 % des achats de logiciels de l’État vers l’open source à partir de 2030. Elle cite la gendarmerie, passée sous Linux, qui aurait économisé 534 millions d’euros depuis 2004. Parmi les autres mesures : une clause de souveraineté dans les marchés publics, un soutien renforcé aux entreprises françaises, un moratoire sur certains data centers étrangers et la création d’un véritable ministère du Numérique. L’objectif est clair : transformer une dépendance devenue stratégique en politique industrielle.
Bloquer les sites pirates est « légalement impossible » ?
02:33|En Bulgarie, bloquer les sites de téléchargement illégal se révèle plus compliqué qu’ailleurs en Europe. La Cour suprême de cassation vient de donner raison à plusieurs fournisseurs d’accès à Internet dans un litige les opposant à l’association bulgare des producteurs de musique, soutenue par la Fédération internationale de l’industrie phonographique.Depuis 2020, les ayants droit cherchent à obtenir le blocage de The Pirate Bay et de Zamunda, l’un des sites de torrents les plus fréquentés du pays. Un site torrent ne stocke pas nécessairement lui-même les œuvres : il met en relation les internautes afin qu’ils échangent directement des fichiers. En 2023, le tribunal de Sofia avait ordonné aux opérateurs de bloquer ces deux plateformes, ainsi que leurs copies, leurs sites miroirs et leurs serveurs intermédiaires, appelés proxies.Cette décision vient pourtant d’être annulée. Selon la Cour suprême, une telle mesure ne peut pas être imposée dans le cadre d’une procédure civile classique, car le droit bulgare ne fournit pas de fondement juridique suffisamment clair. Le paradoxe vient du droit européen. Les directives de l’Union prévoient bien que les titulaires de droits puissent agir contre des intermédiaires, comme les fournisseurs d’accès. Dans plusieurs États membres, ces dispositions permettent déjà de bloquer des sites pirates ou des services illégaux de télévision par Internet.Mais la Bulgarie n’aurait pas correctement intégré ces règles dans sa propre législation. Les juges considèrent donc qu’ils ne peuvent pas ordonner un blocage permanent sans texte national précis. Une telle restriction concerne aussi la liberté d’information et doit, à ce titre, rester nécessaire et proportionnée. La Cour ne déclare donc pas le blocage illégal par principe. Elle constate simplement que la loi bulgare ne permet pas encore de l’imposer de cette manière. Pour les producteurs de musique, ce jugement constitue un revers important. Leur association demande désormais à la Commission européenne de s’assurer que les directives sont appliquées uniformément dans tous les pays membres.La Bulgarie agit pourtant contre le piratage. Elle a récemment participé, avec les autorités américaines, à la fermeture de plusieurs grands trackers locaux. Mais il s’agissait d’opérations répressives, et non d’injonctions civiles adressées aux opérateurs. Une réforme du droit d’auteur est en préparation depuis plusieurs années. Tant qu’elle n’est pas adoptée, The Pirate Bay et Zamunda échappent au blocage, moins par choix politique que par vide juridique.
Apple teste des puces DRAM chinoises ?
02:37|Face à la flambée des prix de la mémoire, Apple cherche de nouvelles marges de manœuvre. Selon le Financial Times, le groupe a commencé à tester les puces DRAM du fabricant chinois ChangXin Memory Technologies, plus connu sous le nom de CXMT. La DRAM est une mémoire vive utilisée dans les smartphones, les ordinateurs et de nombreux appareils électroniques. Apple ne se contente donc plus de discuter avec le fournisseur chinois : l’entreprise aurait engagé une véritable phase de qualification technique. Ces essais doivent déterminer si les composants de CXMT répondent à ses exigences de performance, de fiabilité et de production à grande échelle.Cette évaluation ne signifie pas qu’un contrat a déjà été signé. Elle permet néanmoins à Apple de préparer une solution de remplacement. En cas de pénurie ou de nouvelle hausse des prix, le groupe pourrait mobiliser plus rapidement ce fournisseur, sans devoir reprendre l’ensemble des tests depuis le début. CXMT occupe désormais une place importante sur le marché mondial. L’année dernière, l’entreprise représentait environ 11 % des capacités de production de wafers DRAM, ces grandes plaques de silicium sur lesquelles sont fabriquées les puces. Elle se classait derrière Samsung, SK Hynix et Micron. Sa part pourrait atteindre 15 % d’ici 2028 grâce à de nouvelles usines à Hefei, Shanghai et Pékin.Pour Apple, diversifier ses sources devient d’autant plus stratégique que les prix contractuels de la DRAM standard auraient progressé de 55 à 60 % au début de 2026. Les serveurs dédiés à l’intelligence artificielle absorbent une part croissante des capacités autrefois réservées à l’électronique grand public. Mais le dossier est aussi géopolitique. CXMT figure sur une liste du Pentagone recensant des entreprises soupçonnées de liens avec l’armée chinoise. Cette inscription n’interdit pas aux groupes américains d’acheter ses puces, contrairement au régime plus contraignant appliqué à YMTC, autre fabricant chinois placé sur l’Entity List du département du Commerce.Apple chercherait donc à éviter que CXMT subisse le même sort. Tim Cook aurait défendu auprès de l’administration américaine l’idée d’utiliser ces mémoires uniquement dans les appareils vendus en Chine. Cela permettrait de réserver davantage de composants Samsung, SK Hynix et Micron aux autres marchés. La stratégie rappelle une tentative menée en 2022 avec YMTC, finalement abandonnée sous la pression politique. Cette fois encore, aucun accord n’est garanti.