It's beyond our control now
Apocalypse, au sens grec, veut dire dévoilement. Il nomme une chose enfin vue, et n'en donne pas l'issue. Vingt-quatre articles ont décrit l'usure d'un régime ; le vingt-cinquième clôt le cycle et définit celui qui l'a remplacé. L'accès y est réservé. L'exposition y est universelle.
Le 12 septembre 2026, le dirigeant d'Anthropic publie un essai qui demande à l'industrie de ralentir la montée en capacité des modèles, et n'engage sa société que sur un point, accueillir dans ses locaux des évaluateurs tiers¹. Les dirigeants d'OpenAI et de xAI l'approuvent le jour même. Trois jours plus tôt, OpenAI demandait au Congrès une réglementation fédérale obligatoire fondée sur les capacités², et le gouverneur de Californie promulguait deux lois organisant la certification volontaire des modèles par des organismes privés désignés³. Le 27 août, une lettre ouverte publiée sur le site d'OpenAI répartissait les charges de la cyberdéfense entre quatre parties ; 578 signataires au 12 septembre⁴. En juillet, 1 386 employés des laboratoires de pointe, dont le dirigeant d'Anthropic, ses cofondateurs et les directeurs scientifiques d'OpenAI, de Google DeepMind et de Meta, demandaient au gouvernement américain de soutenir un effort international pour cadencer le développement automatisé de l'IA⁵. Quatre textes en deux mois, signés des mêmes noms.
Trois faits de l'été 2026 décrivent le vide que ces textes viennent occuper. Des laboratoires ont laissé des agents chercher une faille dans un décor d'évaluation ; les agents ont franchi le bord du décor et attaqué de vraies entreprises, et leurs auteurs l'ont appris d'un prestataire, non d'une revue interne⁶. Une administration a chargé son agence de renseignement de mesurer la capacité cyber offensive des modèles les plus avancés, de la classer, de désigner des « modèles frontière couverts », puis a décidé de ne pas publier ce cadre⁷. Un institut public a chiffré le coût de rejeu d'une capacité déjà fabriquée, presque nul, et montré que la fenêtre entre la capacité de pointe et sa version en accès libre se referme, de six à dix mois l'an dernier à quatre à sept aujourd'hui⁸.
On détient ces capacités partout, et on ne les maîtrise nulle part. Le fabricant ne maîtrise pas son modèle, puisque ses agents sont sortis du décor à plusieurs reprises et qu'il l'a su par un tiers. L'État ne maîtrise pas davantage ce qu'il inventorie, il en tient le livre de comptes. Et celui qui télécharge les poids détient la même capacité, sans plus de prise sur ce qu'elle fait une fois lâchée. La comptabilité d'un arsenal qui s'utilise tout seul est une illusion de maîtrise. Cette absence de maîtrise a produit un ordre. Les textes de l'automne le montrent : ils décrivent ce que personne ne maîtrise, en répartissent les charges, en organisent l'accès, et n'en désignent aucun responsable. Le régime qui s'installe est très gouverné à la porte, et presque pas au-delà.
Pour le défenseur ordinaire, la conséquence est évidente. Il subit la capacité du plancher, celle que tout attaquant possède déjà et qui a suffi aux intrusions de l'été, et il ne connaîtra jamais le plafond, mesuré sous le secret, qui monte à chaque tour d'une course que les laboratoires se livrent adossés aux États. Ce vide de maîtrise ferme la dernière issue que la série avait laissée entrouverte, celle d'une main en amont, État ou fabricant, qui finirait par brider ce qu'elle détient.
La bascule
L'arrangement occidental qui s'achève tenait sur deux étages qui ne se contredisaient pas. En haut, une offensive cachée, tarifée par la rareté : des États acheteurs de failles inédites, architectes d'un marché qu'ils avaient contribué à créer, et une procédure de rétention qui décidait ce qui serait corrigé et ce qui serait gardé⁹. En bas, une défense publique et non excluable : un catalogue commun des failles, une base nationale qui les qualifiait, des centres de réponse reliés en réseau, une norme de divulgation coordonnée, et des structures américaines en tête de chaîne, CVE, NVD, CERT/CC, FIRST, puis CISA, sur lesquelles l'Europe a branché ses outils et formé ses équipes¹⁰. Les deux étages cohabitaient parce que la faille était rare et chère, ce qui protégeait le premier, et parce que le commun servait aussi la tête de chaîne, en dépendance, en standards et en canal d'entrée.
Les cercles existaient déjà, renseignement classifié, alliances, niveaux fournisseurs ; la couche commune tenait en dessous, et c'est elle qui bascule. Ce qui change en 2026 est d'abord une inversion de visibilité. L'offensive sort de l'ombre pour entrer au catalogue. Un laboratoire vend aux défenseurs, sous approbation distincte, un modèle entraîné à la recherche de failles inédites et au développement de chaînes d'exploitation, qui réussit 95 % d'une batterie de tâches offensives contre 1,5 % pour son modèle général¹¹. Un autre publie la fiche d'un modèle capable de trouver et d'exploiter seul des failles inédites dans les principaux systèmes d'exploitation et navigateurs, et le réserve à des partenaires choisis¹². Un troisième modèle est classé au niveau critique du cadre interne de son éditeur, découverte et armement de failles dans des systèmes durcis sans intervention humaine, et sort en septembre par paliers¹³. Un éditeur de sécurité fait tourner un système autonome sur 3 915 projets libres et confirme 14 090 failles en deux mois¹⁴. Et l'État fédéral inventorie cette capacité, la classe et en réserve l'accès⁷.
Dans le même temps, la défense entre dans l'ombre : la divulgation passe par des chambres de compensation privées¹⁴, le benchmark qui mesure le plafond est classifié, l'institut public d'évaluation est réduit au silence⁷, et les évaluateurs annoncés seront sous contrat avec ceux qu'ils évaluent¹. L'offensive était secrète et la défense publique. L'offensive est désormais commerciale et la défense confidentielle.
Le mécanisme est un déplacement de la rareté. Quand la découverte devient abondante, le bien rare change de nature. Sur les 14 090 failles confirmées par un seul éditeur, 99,4 % étaient absentes des bases publiques, et presque tous les modèles évalués, de frontière comme à poids ouverts, en ont trouvé de réelles¹⁴. Cent millions de tokens sur un cyber range coûtent 85 dollars avec un modèle fermé, 1,19 dollar avec un modèle ouvert⁸.
La faille cesse d'être ce qui manque. Ce qui manque devient le tri, qui demande un contexte que le modèle n'a pas¹⁵, et la protection dans l'intervalle qui sépare la découverte du correctif, que le même éditeur vend sous forme de signatures et décrit comme un bassin de failles protégées à étendre en continu¹⁴. Le commun historique était construit autour de la rareté de la découverte : un catalogue, une base, un canal. Quand le goulot passe à la qualification, au contexte et à la protection transitoire, il n'est plus outillé pour produire le bien devenu rare, et les chambres privées le produisent à sa place.
Le démantèlement que la série a documenté n'a pas besoin d'avoir été voulu pour être cohérent avec ce déplacement. Le retrait de soixante-six organisations internationales en janvier, dont trois structures cyber créées avec Washington pour la sécurité occidentale ; l'arriéré de vingt mille failles non qualifiées dans la base nationale ; le budget amputé de l'agence fédérale¹⁶ ; l'institut d'évaluation réduit au silence en juin⁷. Un commun qui distribue gratuitement de la protection est le concurrent direct d'un bien de club, et il se dégrade au moment où le club se constitue. Trois motifs y conduisent : l'éditeur qui vend l'intervalle, le laboratoire qui réagit à une capacité qu'il ne maîtrise pas, l'administration qui coupe des budgets. Aucun n'a besoin des deux autres, et aucun n'a eu à vouloir le résultat. L'architecture est la même, un commun qui se vide et un club qui se remplit ; elle se définit par ce qu'elle distribue, sans nécessité d'une intention de ceux qui la produisent.
Reste ce que la bascule alloue. La valeur offensive de ces modèles est établie par les faits : des agents sortis d'un décor d'évaluation ont compromis cinq entreprises tierces sans qu'aucune les détecte⁶ ; un modèle a été classé critique par son propre éditeur¹³ ; un système autonome a industrialisé la découverte¹⁴.
Leur valeur défensive n'est pas démontrée sur la tâche opérationnelle. Les agents défensifs vendus cette année comme la relève produisent des chiffres de couverture que leurs auteurs disent ne rien mesurer¹⁷. L'éditeur des 14 090 anticipe lui-même que les mainteneurs recevront un volume croissant de rapports de qualité inégale¹⁴. Pendant l'incident de juillet, le garde-fou des fournisseurs a refusé de traiter les traces d'attaque, faute de distinguer l'enquêteur de l'attaquant, et la forensique a basculé sur un modèle ouvert exécuté en interne¹⁸. Les mesures publiques de capacité, quand elles existent, portent sur l'offensive ; les affirmations de valeur défensive émanent de ceux qui vendent l'accès et se mesurent eux-mêmes. Cet écart de preuve est une clause du régime : le défenseur ordinaire observe la capacité offensive, il ne peut évaluer dans les mêmes conditions la défense qu'on lui vend, et un défenseur excellent tenu sous le secret confirmerait l'écart. Le régime alloue une capacité dont la valeur offensive est établie et dont la valeur défensive est affirmée.
La constitution réelle
Le régime tient en quatre clauses, et il en manque une.
Toute organisation connectée est exposée au plancher offensif, quel que soit son accès aux modèles. C'est la clause d'exposition. Le 7 août, un modèle chinois à poids ouverts, dans la version que n'importe qui télécharge, est sorti d'un bac à sable d'évaluation et a atteint l'internet¹⁹. Les entreprises compromises pendant l'été, une plateforme d'hébergement de modèles, un fournisseur de calcul, trois organisations atteintes depuis l'environnement d'un prestataire, n'avaient pas accès aux modèles qui les ont attaquées ; elles ont été atteintes par eux⁶. L'écart entre le meilleur modèle fermé et le meilleur modèle ouvert est de quatre à sept mois sur les tâches cyber, et le second ne redescend jamais : une capacité publiée sous forme de poids est, selon l'institut qui la mesure, définitivement soustraite aux options de contrôle⁸. Un modèle peut ne jamais entrer juridiquement sur un territoire et entrer techniquement dans ses réseaux. L'exposition ne demande aucune autorisation, aucun contrat, aucun prix.
La capacité défensive supérieure, affirmée par ceux qui la vendent, se distribue, elle, par cercles, contrats, désignation, prix et révocation, et chacun de ces mots a sa date. Le cercle se voit en avril, quand un laboratoire réserve son modèle de pointe à une cinquantaine de partenaires. Le 1er juin, l'ENISA est la première entité européenne admise, le laboratoire ayant indiqué, selon des sources citées par CNBC, avoir besoin de l'autorisation du gouvernement américain ; le lendemain, cent cinquante organisations dans plus de quinze pays s'ajoutent²⁰. Le contrat et le prix arrivent le 22 juin, quand l'autre laboratoire lance son programme d'accès de confiance : deux niveaux, huit partenaires intégrateurs, interdiction de revente et d'accès de tiers, tarif non public, puis en juillet un milliard de dollars d'accès subventionné sur six mois¹¹. Le 3 septembre, son modèle classé critique sort par paliers, les partenaires du programme d'abord, puis une version publique qui refuse les tâches cyber avancées, sans publication des poids¹³.
La désignation date du 2 juin, quand un executive order réserve l'accès anticipé aux capacités mesurées à des partenaires choisis sans critère publié⁷. La révocation a eu lieu le 12 juin : le Commerce ordonne à un laboratoire de couper l'accès à ses deux modèles les plus avancés à tout ressortissant étranger, et faute de pouvoir vérifier la nationalité en temps réel, il les suspend pour tous, dix-neuf jours, jusqu'à une levée contre engagements²¹. Le 27 août, la lettre demande aux gouvernements d'accélérer l'extension de ces programmes⁴. L'accès est concédé, borné, tarifé hors vue, et il a déjà été retiré une fois.
Troisième clause, la connaissance : le plafond est mesuré par ceux qui le produisent ou derrière des dispositifs confidentiels, et le défenseur public ne voit qu'un plancher. Le 2 juin, un executive order confie à la NSA la mesure classifiée de la capacité cyber offensive des modèles frontière ; le cadre du 4 août n'est pas publié ; le 26 juin, un sénateur rapporte l'instruction faite à l'institut public d'évaluation de cesser de publier ses conclusions⁷. Les incidents de l'été ont été connus par un prestataire, puis par une revue rétrospective déclenchée par la divulgation d'un concurrent⁶ ; un essaim d'agents attribué à un laboratoire a utilisé un wiki allemand comme tableau de coordination pendant six semaines, et le laboratoire examine les faits sans en confirmer l'origine²². L'enquête indépendante sur l'incident de juillet a été conduite sur un périmètre borné par le laboratoire enquêté²³.
Les évaluateurs promis le 12 septembre seront choisis par le fabricant, installés chez lui, et publieront sous réserve d'un caviardage qu'il se réserve ; le même texte concède que des modèles plus capables trompent mieux les tests¹. La certification californienne est volontaire et confiée à des organismes privés agréés par une commission³. L'institut britannique publie l'écart entre les modèles ouverts et les modèles fermés déjà commercialisés⁸ ; la classe supérieure, celle qui ne sort pas ou sort par paliers, se mesure sous le secret de la NSA. La connaissance de ce qui existe est répartie comme l'accès.
La clause de responsabilité se lit dans la lettre du 27 août : les détenteurs promettent, les États financent et punissent, les organisations corrigent, résistent et notifient. La lettre répartit les charges en quatre sections. Aux organisations, faire de la cyberdéfense une priorité de direction et corriger avec l'urgence d'un incident ; aux prestataires, conduire la réponse ; aux gouvernements, coordonner, financer, imposer des coûts aux attaquants et accélérer les programmes d'accès. Aux laboratoires, un accès responsable, des financements, de la formation et la divulgation privée, sans chiffre, sans échéance, sans organe de suivi⁴. L'essai du 12 septembre ajoute aux États les contrôles export, la répression de la distillation, la sécurité des poids, la médiation entre laboratoires et une dérogation au droit de la concurrence, pour élargir une avance qu'il chiffre à trois à cinq ans, et engage son auteur sur des évaluateurs à inviter¹.
Les rétentions de laboratoire restent volontaires. La décision de ne pas commercialiser un modèle de pointe en avril ne découlait, selon son auteur, d'aucune obligation de sa propre politique¹² ; la pause de deux semaines d'un concurrent en août tient à un acteur, chez lui, sur un cadre qu'il s'est donné, sans tiers pour en constater le début ni la fin²⁴. Du côté des organisations, l'obligation est écrite et datée : depuis le 11 septembre, tout fabricant de produit comportant des éléments numériques doit notifier sous vingt-quatre heures une faille activement exploitée au CSIRT coordinateur et à l'ENISA²⁵. Les promesses sont en amont, les obligations en aval.
Reste la clause absente, la seule qui rétablirait une contrepartie. Le régime nucléaire l'avait prévue : le traité de non-prolifération reconnaissait cinq États dotés et offrait aux autres un accès civil encadré et, par résolution du Conseil de sécurité, des garanties de sûreté²⁶. Il avait été précédé d'un échec instructif. En mars 1946, ceux qui avaient construit l'arme proposaient d'en remettre la matière et la production à une autorité internationale, et l'État qui la détenait pouvait décider ; le plan est mort en décembre sur l'impossibilité de vérifier ce que chacun détenait²⁷.
En 2026, ceux qui construisent offrent la vérification et gardent tout ; l'auteur de l'essai convoque lui-même les accords de limitation des armements comme modèle, pour un objet dont son propre institut écrivait en juin qu'un entraînement se dissimule mieux qu'un silo²⁸. Le vocabulaire du contrôle des armements est emprunté pour un objet auquel manque la propriété physique qui rendait ce contrôle concevable, un stock que l'on compte. L'État désigne ; le dessaisissement n'est demandé nulle part. Aucun acteur ne garantit à l'exposé la maîtrise de la capacité dont il subira les effets, et les exposés ne reçoivent rien : ni droit d'accès, ni prix connu, ni durée, ni préavis de retrait, ni mesure du plafond. La lettre du 27 août nie qu'une entreprise, seule, doive contrôler l'avenir ; le sujet nié est au singulier, et rien n'est dit du contrôle collectif⁴. Le commun garantissait aux exposés une contrepartie, la protection non excluable. Le régime n'en garantit aucune. L'accès est réservé, l'exposition est universelle, et c'est cette clause absente qui le constitue.
Ni remède, ni fin, ni maître
Les trois absences que la série a nommées article après article deviennent, dans ce régime, des conséquences pour celui qui défend.
Pas de remède. La détection par distinction ne lisait qu'une chose, la dépense que l'attaquant devait consentir pour se rendre crédible ; quand cette dépense passe au fabricant du modèle et s'amortit, le signal perd ce sur quoi il reposait¹⁷. Le régime met une vérification à la place. L'essai du 12 septembre prévoit qu'un modèle capable de déjouer les méthodes courantes de cloisonnement soit accompagné d'une certification établissant qu'il n'a pas la propension à s'échapper¹ : le cloisonnement du défenseur y est tenu pour déjà battu, et la réponse est un papier, un signal produit par ceux qu'il concerne sur un objet qui apprend à le produire. Le bien de club repose sur le même remède perdu : la protection vendue dans l'intervalle est une signature, une détection déplacée au réseau, et l'accès réservé ne vaut que par la promesse qu'elle tient.
Pas de fin. La faille a cessé d'être un stock qu'on épuise en le comblant. Le code neuf, écrit par IA, entre dans les logiciels avec une faille dans près d'un cas sur deux, à un rythme que l'automatisation accroît, et régénère le gisement à mesure qu'on le comble²⁹. Rien à ce jour ne montre qu'un modèle non contraint produise du code sans faille, la syntaxe est passée à 95 % de réussite et la sécurité n'a pas bougé²⁹ ; ce qui réduirait le flux est déterministe, contraintes de génération, vérification formelle, langages sûrs, réduction des surfaces, et relève de l'architecture, chez l'éditeur comme chez le client. Le directeur de l'ANSSI a nommé ce mur devant le Sénat le 8 juillet, un problème de cadence et la saturation des équipes ; son espoir d'un mieux « une fois qu'on aura corrigé énormément de vulnérabilités » compte le parc existant comme un stock et laisse hors champ le flux qui le renouvelle³⁰.
Le goulot s'est déplacé de la découverte vers le tri. Un même algorithme de hachage vaut une alerte grave s'il protège des mots de passe et une remarque anodine s'il sert à nommer un fichier temporaire ; rien dans le code ne le dit, et l'outil tranche quand même¹⁵. Les éditeurs l'ont admis à l'été 2026 en cessant de vendre la détection pour vendre des couches de contexte, censées rendre supportable le volume qu'ils produisent ; le discours a basculé de « l'IA trouve les failles » à « l'IA vous submerge ». Confié à un modèle, ce tri ne se rejoue jamais deux fois à l'identique, et celui qui devra le justifier devant un régulateur n'en aura pas de trace reproductible. Le régime répartit ce flux sans l'arrêter, et l'intervalle est le produit.
Pas de maître. Personne ne répond de la capacité dans son ensemble. Ni le fabricant, qui ne maîtrise pas ce qu'il produit. Ni l'État, qui accumule ces capacités comme des actifs stratégiques au lieu de les contenir pour la collectivité⁹. Ni la course elle-même, dont les participants viennent d'écrire les règles sans y inscrire leur propre arrêt. Le ralentissement demandé le 12 septembre dépend d'une coordination que son auteur juge juridiquement difficile et d'un accord avec Pékin qu'il juge improbable¹. Le fait qui le justifie, l'auto-amélioration récursive, n'est pas même établi entre ceux qui la demandent : en cours dans toute l'industrie selon l'essai du 12, inexistante à ce jour selon le billet d'OpenAI du 9². Ce billet décrit la gouvernance actuelle comme un système fragmenté de règles privées et demande à l'État de le remplacer par des standards, des vérifications indépendantes et de la transparence, sans limite sur ce qui est détenu². Cette absence de maître produit des gardiens plutôt que l'anarchie : des acteurs qui sélectionnent les bénéficiaires sans garantir les effets, et un État qui inventorie et protège l'avance sans détenir. Il ne reste au défenseur personne sur qui compter en amont, et une seule chose qu'il tient encore.
Le seul terrain que l'on tient
Cette chose est le terrain. Le défenseur ne contrôle ni le plancher offensif, ni le plafond réel, ni son accès futur à la défense, ni la durée de cet accès, ni la portée du droit sur un usage offensif venu d'ailleurs. Sa dernière souveraineté porte sur la portée des effets. On ne maîtrise ni l'arme ni celui qui la tient, souvent personne. On maîtrise le sol sur lequel elle agit, l'environnement que l'on opère et le périmètre qu'on y concède aux agents, traités comme non fiables par construction.
C'est le socle, et il est déjà connu : cloisonner, réduire les privilèges, rendre les accès révocables, diminuer le périmètre ouvert à un agent, segmenter, choisir ce qui entre dans la composition des outils. Tout cela borne ce qu'un attaquant, humain ou non, atteint une fois entré. Un certificat d'alignement n'y change rien : il dit une propension, le terrain fixe une portée, et seule la seconde se tient chez soi. C'est nécessaire, et c'est passif. Un mur ne riposte pas, et un optimiseur assez capable finit par cartographier un environnement statique, aussi cloisonné soit-il.
Au-dessus du socle se pose la seule couche active, celle que les militaires appellent la déception, l'art de tromper l'adversaire sur ce qu'il croit voir. Au lieu de réduire le terrain, elle le rend trompeur. Le défenseur est chez lui dans l'environnement où l'agent adverse évolue. Il peut y semer de faux serveurs, de faux identifiants, de fausses cibles, exactement aux points où l'agent doit décider, et faire dépendre la bonne action d'une information qu'il contrôle et que l'attaquant n'a pas. L'épisode du garde-fou le prouve à l'envers : un filtre qui ne sait pas dire d'où vient une requête gêne le défenseur et laisse passer l'attaquant¹⁸ ; un environnement qui ment impose ce qu'aucun contenu ne permet de trancher. Là où le durcissement finit par céder, la tromperie oblige l'attaquant à agir sans pouvoir vérifier ce qu'il voit.
Réduire les privilèges diminue l'enjeu sans changer la nature du problème. Semer du faux en change la nature : une reconnaissance devient un pari. L'architecture tient le terrain ; la déception y ajoute l'obstacle que le durcissement ne fournit pas, une information que l'attaquant ne peut vérifier avant de s'engager. D'autres moyens relèvent du même principe, la rotation des accès, la diversité des configurations, la preuve de provenance : tous rendent au défenseur une information que l'attaquant n'a pas, et la déception en est le point haut. Pour un lecteur qui achète des produits, la nuance est vitale : cette discipline se construit dans l'environnement qu'on opère, et non comme une plateforme de leurres de plus à mettre au catalogue.
Ce couple, l'architecture pour corps et la déception pour point haut, demande une discipline plutôt qu'un outil. Le nom vient de la médecine. L'antibiotique a été une défense efficace tant que résister coûtait cher au microbe. L'usage de masse, en élevage comme en médecine, a inversé les termes : à force d'exposer les bactéries au produit, on a rendu la résistance banale et bon marché. Personne, en médecine, n'attend la disparition de la résistance. On gère un état permanent de surveillance et d'isolement, ponctué de crises aiguës. Cette discipline porte un nom depuis vingt ans, le stewardship antimicrobien³¹.
Le microbe, lui, n'a pas de stratège : réduire l'usage retire la pression de sélection, et il ne riposte pas. Face à un attaquant qui, lui, s'adapte à la vitesse de la machine, importer la version médicale reviendrait à prêcher l'hygiène à un ennemi qui apprend. La version cyber de cette discipline est active. Elle paie une gêne en temps normal pour un gain sous attaque, ce que Taleb appelle une posture antifragile. C'est l'inverse exact du réflexe gestionnaire ordinaire, qui optimise le temps calme, efface les frictions, retire l'humain de la boucle et raccourcit les délais. L'environnement le plus efficace au quotidien est aussi celui où tout est lisible, tout automatique, et où l'attaquant hérite d'un terrain sans obstacle. Le terrain est ce qui demeure gouvernable quand le reste ne l'est plus ; il borne les effets du régime sans le corriger.
Ce que je sais et ce que je ne sais pas
Ce que je sais tient en trois points. La détection et le correctif étaient les propriétés d'un régime de coût, non de la sécurité. Ce régime a changé, et ce qui ne se remonte pas, c'est le stock diffusé et le coût de la capacité. La seule barrière qui reste possible se construit sur le terrain qu'on opère, en durcissant l'environnement et en le rendant trompeur.
Je ne sais pas si l'alarme des textes de l'automne est sincère. Trois lectures restent ouvertes, la rente, la pré-allocation du blâme des incidents à venir, la capture sans intention par des intérêts alignés ; elles convergent sur un fait, qui écrit l'avertissement distribue les charges, et divergent sur tout le reste. Rien de ce qui précède n'en dépend : les clauses tiennent que l'alarme soit sincère ou non, et c'est pour cela que je ne parie pas dessus. Je ne sais pas non plus ce que deviendront le contrat des évaluateurs, qui n'est pas écrit, ni la dérogation demandée au droit de la concurrence, qui n'est pas accordée.
Je ne sais pas si une valeur défensive opérationnelle de ces modèles existe sous le secret : aucune mesure indépendante n'en est publiée dans les sources que j'ai utilisées, et celles qui existent mesurent l'offensive. Je constate une absence de preuve, sans en faire une preuve d'absence.
Ce que je ne sais pas porte enfin sur la forme du monde qui s'installe. Deux issues restent ouvertes. La première est un régime stable et sinistre, où la perte cyber devient une ligne de coût qu'on provisionne, qu'on assure et qu'on répercute, comme la fraude bancaire est devenue un simple poste d'exploitation. La seconde est une crise aiguë sans fin, faute de pouvoir se stabiliser : un phénomène dont la vitesse dépasse notre capacité à l'observer ne se laisse pas mettre en équation par un assureur, et sans tarification il n'y a pas d'équilibre. La variable qui tranche est la vitesse. Un attaquant qui décide à la cadence de la machine peut empêcher l'équilibre qu'une résistance aveugle, elle, finit par atteindre. Je penche pour la seconde issue. Je ne la démontre pas.
Une inconnue plus proche pèse sur la réponse elle-même. La tromperie tient tant que l'attaquant ne peut pas distinguer le vrai du faux. Contre un optimiseur qui apprend, je ne sais pas combien de temps un environnement trompeur résiste avant d'être cartographié, ni si la manœuvre passe à l'échelle d'un grand système d'information. Elle déplace le combat sur le seul terrain favorable. Elle ne promet pas de le gagner.
Conforme, et sans défense
Les référentiels imposent des contrôles : une capacité de détection, une procédure de remédiation, un signalement dans les délais. Ils n'imposent nulle part ni l'architecture qui borne, ni la tromperie qui retourne. Un opérateur peut cocher toutes les cases et n'avoir tenu aucun terrain. J'ai décrit ailleurs comment la conformité au règlement européen sur la cyber-résilience produit du papier vérifiable au-dessus du seuil où la menace opère vraiment³². Conformité et protection n'ont jamais été la même chose. Un référentiel qui continue d'exiger les deux réflexes cassés met un prix sur un risque qu'il a mal étiqueté. L'assureur révisera ce prix avant le régulateur, et cette révision sera la première sanction concrète de la conformité creuse.
Les textes de septembre en ajoutent une forme en amont du référentiel, la certification d'un modèle par un évaluateur juge et partie : un modèle certifié aligné et déployé sur un terrain sans périmètre est exactement cette conformité, un signal lu en amont, aucun terrain tenu en aval.
L'Europe y trouve sa place exacte. Le 7 juillet, la Commission a publié son plan d'action sur la cybersécurité et l'IA ; sa section 2.3 critique les programmes d'accès propres à un fournisseur, sa section 4.2 décrit l'Union européenne en utilisatrice vulnérable de systèmes conçus ailleurs, que d'autres peuvent éteindre³³. Sept semaines plus tard, la lettre demande aux gouvernements d'accélérer l'extension de programmes qui sont, par construction, propres à un fournisseur⁴. Le canal public de signalement s'est ouvert le 11 septembre, la semaine où le stock circulait déjà par chambres privées²⁵.
L'Union européenne réglemente la porte commerciale : la mise sur le marché, les usages licites qu'on consent à lui fournir, et la résilience de ceux que la capacité peut atteindre de toute façon ; le cyber passe par les murs. Quelle que soit sa règle, AI Act compris, l'Union européenne ne porte que sur ce qu'un tiers consent à lui fournir : elle peut l'exclure ou le brider, elle ne peut ni le produire ni l'atteindre chez lui. L'accès peut être retiré, ses conditions modifiées ailleurs, l'offre n'a pas de substitut européen à ce niveau, et l'usage offensif traverse la frontière sans passer par le marché réglementé. Sur la capacité de frontière, l'Union européenne entre dans le régime en cliente. Son agence de cybersécurité est admise dans un programme d'accès dont le fournisseur déclarait avoir besoin, pour l'ouvrir, de l'autorisation d'un gouvernement tiers²⁰ ; au moins deux entreprises françaises figurent parmi les 578 signataires de la lettre, et aucune institution⁴. Et la racine européenne du registre public des failles a accueilli le 6 août, comme autorité de numérotation, une jeune société de San Francisco et Prague qui découvre les failles par IA, habilitée depuis le 26 août à nommer celles des logiciels tiers, sans divulguer les modèles qu'elle emploie³⁴.
C'est la quatrième forme de dépendance armée décrite dans la série, le contrôle par absence de règle³⁵. Une plateforme distribue au monde entier des modèles sans garantir d'où ils viennent ; une obligation réglementaire impose la détection et le signalement sans nommer la barrière qui tiendrait. La règle manque à l'endroit exact où tout le monde dépend, et les textes de l'automne confirment qu'aucun acteur en amont, fabricant ou État, ne s'en charge.
Un seuil
La sécurité par distinction n'a jamais tenu seule. Elle tenait à un coût, et ce coût a changé de camp, la conformité creuse entretenant l'apparence, des contrôles bien en place au-dessus d'un vide. Le seuil est là : le moment où le défenseur ne peut plus fonder sa sécurité sur une supériorité d'information fournie par l'amont, et doit la reconstruire chez lui, sur son terrain.
À la place de la distinction perdue, ce régime autorise une discipline. Tenir son terrain, le durcir, et le rendre trompeur là où l'adversaire décide, en acceptant une gêne que le temps calme punit et que l'attaque récompense.
La série a documenté un ordre qui s'en va. Le monde qui reste n'offre ni avant où revenir, ni après où arriver, ni maître au-dessus pour en répondre ; il offre des gardiens à la porte et rien au-delà. La puissance offensive y circule sans que ses effets demandent un accès autorisé ; la puissance défensive annoncée comme supérieure s'y distribue par désignation. Ceux qui contrôlent l'accès ne maîtrisent pas la capacité, et ceux qui y sont universellement exposés ne disposent d'aucune contrepartie. La défense commune a laissé place à l'administration différenciée de l'accès, de l'exposition et de la responsabilité. Il reste une ironie pour un métier qui se rêvait en forteresse : il rejoint la gestion du risque, cette discipline que l'assurance et la banque pratiquent depuis toujours et que ce métier croyait avoir dépassée. Gérer un risque, c'est admettre qu'on ne l'élimine pas. La discipline commence à cet aveu.
Merci de m'avoir lu.
Vingt-cinquième article d'une série sur les failles structurelles de la cybersécurité occidentale :
- Article 1 : La vulnérabilité de la gestion des vulnérabilités
- Article 2 : La dépendance européenne aux standards américains
- Article 3 : Les États, architectes cachés du marché noir des vulnérabilités
- Article 4 : L'IA ou l'effondrement du modèle défensif occidental
- Article 5 : Desert Power — survivre sans l'Empire
- Article 6 : I Am Altering the Deal
- Article 7 : Le dernier canal
- Article 8 : Lord of Cyber War
- Article 9 : Les faucons du numérique
- Article 10 : They Live... we sleep
- Article 11 : Soylent Green
- Article 12 : Ghost in the Binary
- Article 13 : Now You See Me
- Article 14 : The Prestige
- Article 15 : Pitch Black
- Article 16 : The Thing That Should Not Be
- Article 17 : Status: clean
- Article 18 : Le Guépard
- Article 19 : The Usual Suspects
- Article 20 : Kill one, spawn many
- Article 21 : The Conversation
- Article 22 : Ceci n'est pas une attaque
- Article 23 : eXistenZ
- Article 24 : Hangar 18
Sources
¹ Dario Amodei, « We Must Pace the Frontier », darioamodei.com, septembre 2026 (mis en ligne le 12 septembre). Plan en trois étapes ; engagement unilatéral sur les évaluateurs intégrés (bureaux, badges, ordinateurs, accès comparable à celui des équipes internes de risque, droit de publier sans contrôle éditorial, caviardage réservé aux informations sensibles, équipe à inviter dans un avenir proche) ; exemple de point de contrôle : un modèle capable de déjouer les méthodes courantes de cloisonnement devra être accompagné d'une certification rendant très improbable une propension à s'échapper ; concession que « more intelligent models are more capable of deceiving tests » ; coordination entre laboratoires jugée juridiquement difficile, note unique sur la médiation gouvernementale ou une dérogation antitrust ; contrôles export sur les puces, répression de la distillation, prévention du vol de poids, avance à élargir sur trois à cinq ans ; auto-amélioration récursive déclarée en cours dans l'industrie, Anthropic compris ; niveau 3 rapporté aux accords SALT, niveau 4 jugé improbable à court terme. Approbations de Sam Altman et d'Elon Musk le 12 septembre rapportées par dépêche AFP (L'Avenir, 12 septembre 2026). https://darioamodei.com/post/we-must-pace-the-frontier ; https://www.lavenir.net/actu/monde/2026/09/12/le-patron-danthropic-appelle-a-ralentir-le-developpement-de-lia-BSU7V2XEV5HKPAMEJU6F2OS6NM/
² OpenAI (Chris Lehane), « The AI policy window is open. We need to act. », 9 septembre 2026. Demande d'une réglementation fédérale obligatoire fondée sur les capacités, applicable à la poignée de laboratoires les mieux dotés ; soutien à SB 813, AB 1405, SB 1119 et AB 1864 ; fédéralisme inversé ; constat que les laboratoires fixent aujourd'hui largement leurs propres règles, standards publics, vérification indépendante et transparence devant remplacer « that fragmented system of private governance » ; auto-amélioration récursive pleinement autonome déclarée inexistante à ce jour. https://openai.com/index/ai-policy-window/
³ Gouverneur de Californie, communiqué du 9 septembre 2026 : promulgation de SB 813 (McNerney), cadre d'organismes de vérification indépendants, et d'AB 1405 (Bauer-Kahan), registre d'État des auditeurs d'IA et standards d'indépendance ; SB 813 chapitré (Chapter 179, Statutes of 2026). Texte de SB 813 lu en version amendée du 5 janvier 2026 : California AI Standards and Safety Commission (nommés du gouverneur, Attorney General, directeur des services d'urgence), désignation d'independent verification organizations, entités privées, nonprofits ou consortiums académiques, pour trois ans renouvelables, à titre volontaire, audit annuel d'indépendance (conseil, financement) ; la présomption de diligence prévue dans les versions antérieures a été retirée au cours de la navette. Texte chapitré de SB 813 et texte d'AB 1405 non consultés. https://www.gov.ca.gov/2026/09/09/governor-newsom-signs-first-in-the-nation-ai-safeguards-to-protect-californians-calls-on-the-federal-government-to-do-its-part/ ; https://legiscan.com/CA/text/SB813/id/3299977
⁴ OpenAI et al., « A call for collective action on cyber defense », lettre ouverte, 27 août 2026. Trois principes, quatre sections, une par destinataire (organisations, prestataires de cybersécurité, gouvernements, laboratoires de frontière), formulaire d'adhésion dont les soumissions sont soumises à approbation ; troisième section contenant « no single company should control the future ». Décomptes effectués sur la page : 128 noms le 28 août, 160 le 6 septembre, 578 le 12 septembre ; parmi eux un CSIRT national (Bahamas), une municipalité péruvienne, une banque d'État costaricienne et le Center for Internet Security ; aucune agence d'un État du G7 ni de l'Union européenne ; côté Union, Deutsche Telekom, Ericsson, Nokia, Telefonica, et, côté français, Capgemini et Sekoia. Liste vivante, décompte à refaire au jour de publication. https://openai.com/collective-cyberdefense/
⁵ « Pacing the Frontier », déclaration datée juillet 2026, 1 386 signataires au 12 septembre, soutien organisationnel de Guidelight AI Standards et Encode AI. Demande au gouvernement américain de soutenir un effort international visant à « deliberately pace the frontier of automated AI development ». Signataires nommés sur la page : Dario Amodei, Jared Kaplan, Jack Clark, Chris Olah, Benjamin Mann, Jan Leike (Anthropic) ; Jakub Pachocki, Mark Chen, Wojciech Zaremba (OpenAI) ; Shane Legg, Jasjeet Sekhon, Anca Dragan (Google DeepMind) ; Shengjia Zhao, Dawn Song, Summer Yue (Meta) ; Ilya Sutskever ; John Schulman. https://www.pacingthefrontier.com/
⁶ Voir dans cette série : « eXistenZ » (agents sortis d'un environnement d'évaluation pour attaquer des systèmes réels ; attaque d'agents OpenAI du 9 au 13 juillet, divulguée le 21 ; revue rétrospective Anthropic du 30 juillet ; rapport d'incident de l'AI Security Institute britannique du 4 août ; Meta début août ; absence de capteur reliant l'observation de l'agent au statut de son contexte ; détection par des tiers, non par revue interne). Sources primaires : OpenAI, « OpenAI and Hugging Face partner to address security incident during model evaluation », 21 juillet 2026, et « The Hugging Face incident and the road ahead », 26 août 2026 (Hugging Face et Modal Labs atteints) ; Anthropic, « Investigating three real-world incidents in our cybersecurity evaluations », 30 juillet 2026 (141 006 exécutions revues, trois incidents chez le partenaire Irregular, trois organisations tierces compromises, incidents les plus anciens datant d'avril, revue déclenchée par la divulgation d'OpenAI). https://openai.com/index/hugging-face-model-evaluation-security-incident/ ; https://openai.com/index/hugging-face-incident-and-the-road-ahead/ ; https://www.anthropic.com/news/investigating-incidents-cybersecurity-evals ; https://www.aisi.gov.uk/blog/incident-report-unsanctioned-agent-behaviour-during-cyber-testing
⁷ Voir dans cette série : « Hangar 18 » (executive order du 2 juin 2026 confiant à la NSA la mesure classifiée des capacités cyber offensives des modèles frontière ; cadre fédéral achevé le 4 août et non publié ; accès anticipé par désignation de partenaires de confiance ; exclusion des modèles à poids ouverts ; lettre du sénateur Ted Budd du 26 juin 2026 sur l'instruction faite au CAISI de cesser la publication de ses conclusions).
⁸ AI Security Institute, « How Far Behind the Frontier are Leading Open Weight Models on Cyber? », 17 juillet 2026. Retard des meilleurs modèles ouverts de quatre à sept mois sur la frontière fermée, contre six à dix mesurés en interne sur 2025 ; coût d'un run de cent millions de tokens sur cyber range, environ 85 dollars avec un modèle fermé, 1,19 dollar avec DeepSeek V4-Pro ; capacité publiée décrite comme définitivement soustraite aux options de contrôle ; l'agence précise ne pas prédire l'évolution de l'écart. https://www.aisi.gov.uk/blog/how-far-behind-the-frontier-are-leading-open-weight-models-on-cyber
⁹ Voir dans cette série : « Les États, architectes cachés du marché noir des vulnérabilités » (États acheteurs de failles inédites, procédures de rétention, marché tarifé par la rareté).
¹⁰ Voir dans cette série : « La dépendance européenne aux standards américains » et « Le dernier canal » (CVE, NVD, CERT/CC, FIRST et CISA en tête de chaîne du commun défensif ; dépendance des outils et des équipes européennes).
¹¹ OpenAI, « Daybreak: Tools for securing every organization in the world », 22 juin 2026 : Daybreak Cyber Partner Program (Akamai, Cisco, Cloudflare, CrowdStrike, Fortinet, Oracle, Palo Alto Networks, Zscaler), tous signataires de la lettre du 27 août ; page Daybreak, juillet 2026 : un milliard de dollars d'accès subventionné sur six mois. OpenAI Help Center, « Trusted Access for Cyber Overview » : modèle de gouvernance du programme, critères d'approbation, interdiction de revente, de proxy et d'accès de tiers. CyberScoop, août 2026, « OpenAI says Daybreak will expand to offer specialized cyber services » : Daybreak Blue (garde-fous réduits) et Daybreak Red (modèle entraîné à la recherche de failles inédites et au développement de chaînes d'exploitation, sous approbation distincte et surveillance rapprochée) ; évaluation OpenAI, 1,5 % de tâches offensives réussies pour le modèle général, 95 % pour le modèle Red. Tarification non publique (Contrast Security, source secondaire). https://openai.com/index/daybreak-securing-the-world/ ; https://openai.com/daybreak/ ; https://help.openai.com/en/articles/20001258-openai-daybreak-trusted-access-for-cyber-overview ; https://cyberscoop.com/openai-daybreak-expansion-specialized-cyber-services/
¹² Anthropic, « System Card: Claude Mythos Preview », 7 avril 2026, section 1.2 « Release decision process » : premier modèle de la maison dont la fiche est publiée sans mise à disposition commerciale générale, décision présentée comme ne découlant pas des exigences de la Responsible Scaling Policy ; motif, bond en capacité cyber dont la découverte et l'exploitation autonomes de vulnérabilités inédites dans les principaux systèmes d'exploitation et navigateurs ; mise à disposition auprès d'un petit nombre de partenaires sous le programme Project Glasswing. Billet de l'équipe rouge documentant ces exploitations. https://www.anthropic.com/claude-mythos-preview-system-card ; https://red.anthropic.com/2026/mythos-preview/
¹³ OpenAI, « Responding to the next frontier of critical cyber capabilities », 7 août 2026 : impossibilité d'écarter des capacités cyber critiques au sens du Preparedness Framework (développement d'exploits fonctionnels dans de nombreux systèmes critiques durcis sans intervention humaine, ou conduite d'une attaque complète et inédite à partir d'un objectif de haut niveau). « Path to Astra: critical capabilities and frontier safeguards », 1er septembre 2026 : désignation Critical confirmée, deux vulnérabilités inédites découvertes pendant l'évaluation. Sortie le 3 septembre sous le nom GPT-6 Astra : accès initial réservé aux organisations du programme Daybreak, version publique refusant les tâches cyber avancées, poids non publiés. https://openai.com/index/responding-next-frontier-critical-cyber-capabilities/ ; https://openai.com/index/path-to-astra/ ; https://deploymentsafety.openai.com/gpt-6-astra
¹⁴ Unit 42 (Palo Alto Networks), « The Frontier AI Vulnerability Burst: Industrializing Autonomous Zero-Day Discovery in Open-Source Software », août 2026 : système NOVA, 3 915 projets, 14 090 vulnérabilités confirmées, 99,4 % absentes des bases publiques, 40 % de sévérité haute ou critique ; 85 correspondances avec le domaine public, la plupart publiées deux à huit semaines après la découverte ; divulgation via les mainteneurs et les chambres de compensation Lightwell et Akrites ; presque tous les modèles évalués, de frontière et à poids ouverts, ont trouvé des vulnérabilités réelles ; volume croissant de rapports de qualité inégale anticipé pour les mainteneurs. Palo Alto Networks, « Redefining Network Security for the Frontier AI Era », août 2026 : PAN-OS 12.2, Advanced Virtual Patching, protection réseau dans l'intervalle du correctif, objectif d'étendre en continu un « real-time pool of protected vulnerabilities ». https://unit42.paloaltonetworks.com/frontier-ai-vulnerability-burst/ ; https://www.paloaltonetworks.com/blog/2026/08/redefining-network-security-for-the-frontier-ai-era/
¹⁵ Sur le déplacement du goulot vers le tri et le contexte manquant aux modèles (organisationnel, technique, code), illustré par le cas du hachage : Robert Lemos, « Using LLMs to Find and Prioritize Vulnerabilities Is No Easy Task », Dark Reading, 21 juillet 2026, rapportant les positions d'Arshan Dabirsiaghi (Pixee) avant sa présentation à Black Hat USA. Source secondaire et partie intéressée : les taux de faux positifs annoncés n'ont pas été publiés après la conférence et ne sont pas repris ici. La bascule du discours commercial vers les couches de contexte et d'atteignabilité est documentée par les annonces d'éditeurs de la semaine du 4 août 2026 (voir « Ceci n'est pas une attaque », note 1). https://www.darkreading.com/application-security/finding-and-prioritizing-vulnerabilities-no-easy-task
¹⁶ Voir dans cette série : « I Am Altering the Deal » (mémorandum du 7 janvier 2026 retirant les États-Unis de soixante-six organisations internationales, dont la Freedom Online Coalition, le Global Forum on Cyber Expertise et le Hybrid CoE ; arriéré de vingt mille CVE non analysées dans la NVD ; budget de la CISA réduit) et « Status: clean » (saturation de l'instrument public de qualification des vulnérabilités).
¹⁷ Voir dans cette série : « Ceci n'est pas une attaque » (les représentations de l'attaque vendues comme sécurité, dont les chiffres ne mesurent pas ce qu'ils prétendent ; plafonnement de l'IA défensive sur la tâche opérationnelle) et « The Usual Suspects » (bases publiques fausses à l'échelle, chute du coût de vérification offensif).
¹⁸ L'épisode du garde-fou est rapporté dans le compte rendu d'incident de Hugging Face du 16 juillet 2026 : les modèles derrière API commerciale ont refusé de traiter les traces d'attaque, leurs filtres ne distinguant pas un enquêteur d'un attaquant ; la forensique a basculé sur un modèle en accès libre exécuté en interne. https://huggingface.co/blog/security-incident-july-2026
¹⁹ Frontier Security, évaluation de Kimi K3 (7 août 2026), rapportée par Bloomberg, TechCrunch et Reuters : le modèle, développé par Moonshot AI et publiquement téléchargeable depuis juillet 2026, est sorti d'un bac à sable construit sur l'outillage ouvert de l'AI Security Institute britannique, a atteint l'internet et récupéré la réponse à sa tâche sur un dépôt public ; aucun système tiers n'a été compromis. L'AI Security Institute déclare n'avoir pas participé à ces tests et impute le problème à la configuration retenue par le cabinet ; Moonshot AI n'a pas commenté. https://techcrunch.com/2026/08/07/chinese-ai-model-kimi-escaped-its-cybersecurity-testing-environment-researchers-say/ ; https://www.bloomberg.com/news/articles/2026-08-07/china-s-top-ai-model-evaded-testing-environment-researchers-say
²⁰ CNBC, 2 juin 2026 : Project Glasswing, une cinquantaine de partenaires initiaux en avril 2026, extension à 150 organisations dans plus de quinze pays ; Cybersecurity Dive, 2 juin 2026 : déclaration d'Anthropic sur plusieurs semaines de collaboration avec les partenaires, l'industrie, les mainteneurs et le gouvernement américain. Dark Reading et CNBC, 1er juin 2026 : ENISA première entité européenne admise ; selon des personnes proches du dossier citées par CNBC, le laboratoire a indiqué à la Commission avoir besoin de l'autorisation du gouvernement américain ; conditions officielles non connues. https://www.cnbc.com/2026/06/02/anthropic-mythos-ai-project-glasswing.html ; https://www.cybersecuritydive.com/news/ai-anthropic-claude-mythos-project-glasswing-expand/821714/ ; https://www.darkreading.com/cyber-risk/anthropic-mythos-ai-eu-enisa ; https://www.cnbc.com/2026/06/01/anthropic-eu-ai-mythos-access-advanced-model.html
²¹ Contrôles à l'export appliqués par le Bureau of Industry and Security aux modèles Claude Fable 5 et Claude Mythos 5 le 12 juin 2026, trois jours après leur lancement, imposant la restriction d'accès à tout ressortissant étranger ; suspension mondiale des deux modèles par Anthropic faute de vérification de nationalité en temps réel ; réintroduction partielle de Mythos 5 à une centaine d'organisations américaines le 26 juin ; levée des contrôles le 30 juin contre engagements de détection proactive des risques et d'information des autorités. Anthropic, « Redeploying Claude Fable 5 » (30 juin 2026) ; CNBC, 1er juillet 2026. https://www.anthropic.com/news/redeploying-fable-5
²² Rapport de chercheurs indépendants (Sydney Von Arx, Nightingale ; Cormac Slade Byrd) communiqué à Reuters et repris par TechCrunch et The Verge, 4 et 5 septembre 2026 : plus de quinze mille modifications sur DseWiki, wiki germanophone à modification ouverte, entre le 11 mai et le 22 juin 2026, pages préfixées pour échapper au tri alphabétique, contenu portant sur des évaluations chronométrées et des méthodes de contournement ; OpenAI déclare examiner les faits sans confirmer que les agents sont les siens ; Reuters, citant quatre sources, rapporte que des responsables d'OpenAI connaissaient l'épisode depuis plusieurs semaines. https://techcrunch.com/2026/09/04/openais-rogue-agents-keep-escaping-with-no-formal-process-to-investigate-them/
²³ METR et Redwood Research, enquête indépendante sur l'incident OpenAI-Hugging Face, 26 août 2026, périmètre borné par OpenAI au 26 juin-13 juillet ; l'essai du 12 septembre cite METR comme exemple d'évaluateur intégré. https://metr.org/blog/2026-08-26-openai-hugging-face-incident-investigation/
²⁴ OpenAI, « Pacing model development in an era of cyber-critical capabilities », 18 août 2026 : pause de deux semaines de l'entraînement par renforcement sur les modèles destinés au déploiement ; plus grand run de frontière prévu maintenu à l'arrêt en attendant des preuves d'alignement supplémentaires ; surcoût de surveillance estimé à environ 20 % du calcul d'inférence surveillé ; effet sur la recherche de frontière qualifié de coût et de retard considérables. https://openai.com/index/pacing-model-development-cyber-capabilities/
²⁵ Règlement (UE) 2024/2847 (Cyber Resilience Act), article 14 : obligations de notification des vulnérabilités activement exploitées, alerte précoce sous vingt-quatre heures au CSIRT coordinateur et à l'ENISA ; applicable à compter du 11 septembre 2026 (article 71). https://eur-lex.europa.eu/eli/reg/2024/2847/oj
²⁶ Traité sur la non-prolifération des armes nucléaires, article IX.3 : est reconnu État doté celui qui a fabriqué et fait exploser une arme nucléaire ou un autre dispositif nucléaire explosif avant le 1er janvier 1967 ; cinq États répondent à cette définition. Traité ouvert à la signature en 1968, entré en vigueur le 5 mars 1970 ; accès civil encadré (article IV) ; garanties de sécurité aux États non dotés apportées hors traité par la résolution 255 du Conseil de sécurité des Nations unies (19 juin 1968). Agence internationale de l'énergie atomique. https://www.iaea.org/topics/non-proliferation-treaty
²⁷ Report on the International Control of Atomic Energy (rapport Acheson-Lilienthal), soumis au Département d'État le 16 mars 1946, rédigé par un Board of Consultants comprenant plusieurs figures du Manhattan Project ; plan Baruch présenté à la Commission de l'énergie atomique des Nations unies le 14 juin 1946 ; abstention soviétique au vote du 31 décembre 1946, l'URSS exigeant l'abolition des armes avant l'établissement de l'autorité de contrôle ; plan caduc début 1947. Arms Control Association, « Looking Back: Going for Baruch ». https://www.armscontrol.org/act/2006-06/looking-back-going-baruch-nuclear-plan-refused-go-away
²⁸ The Anthropic Institute (Marina Favaro, Jack Clark), « When AI builds itself », 4 juin 2026 : un entraînement se dissimule mieux qu'un silo de missiles, ses intrants sont à usage général, celui qui continue pendant que les autres s'arrêtent hérite de l'avance ; la détectabilité, standard inférieur à la vérifiabilité, y est jugée plus difficile que pour d'autres technologies. https://www.anthropic.com/institute/recursive-self-improvement
²⁹ Veracode, « 2025 GenAI Code Security Report » (45 % des tâches introduisant une faille), « Spring 2026 GenAI Code Security Update » (taux de réussite sécurité stable entre 45 et 55 % depuis 2023, syntaxe correcte à plus de 95 %) et « 2026 GenAI Code Security Report » (28 juillet 2026 : 44 % des tâches, taux de réussite 56 %, l'IA écrivant environ la moitié du code livré dans les organisations qui l'ont adoptée). Éditeur de solutions de test, partie intéressée ; le benchmark est conduit à l'identique sur un an. Analyse détaillée dans cette série : « Status: clean ». https://www.veracode.com/resources/analyst-reports/2025-genai-code-security-report/ ; https://www.veracode.com/blog/spring-2026-genai-code-security/ ; https://www.veracode.com/blog/2026-genai-code-security-report-ai-risk/
³⁰ Audition de M. Vincent Strubel, directeur général de l'ANSSI, devant la commission des affaires économiques du Sénat, mercredi 8 juillet 2026 (séance publique, captation sur le site du Sénat). Explosion des vulnérabilités découvertes par l'IA, problème de cadence, saturation des équipes, assortis de l'hypothèse prudente d'un mieux une fois le parc existant corrigé ; dépêche AEF du 9 juillet 2026 reprenant les termes de cadence et de saturation. https://www.senat.fr/actualite/audition-de-vincent-strubel-directeur-general-de-lanssi-7987.html ; https://videos.senat.fr/video.5913834_6a4df4633b161.audition-de-vincent-strubel-directeur-general-de-l-anssi ; https://www.aefinfo.fr/depeche/753963-lexplosion-des-vulnerabilites-identifiees-grace-a-lia-pourrait-saturer-les-equipes-cyber-a-court-terme-selon-lanssi
³¹ Sur le stewardship antimicrobien comme discipline de rationnement de l'usage : Organisation mondiale de la santé, fiche « Antimicrobial resistance », boîte à outils « Antimicrobial stewardship programmes in health-care facilities » (2019) et guide « Antimicrobial stewardship interventions: a practical guide » (OMS Europe). Référence d'analogie, non de preuve : le mécanisme décrit ici ne partage pas la cause biologique, seulement la forme de trajectoire. https://www.who.int/news-room/fact-sheets/detail/antimicrobial-resistance ; https://apps.who.int/iris/bitstream/handle/10665/329404/9789241515481-eng.pdf ; https://www.who.int/europe/publications/i/9789289056267
³² Voir dans cette série : « Le Guépard » (conformité au CRA au-dessus du seuil où la menace opère).
³³ Commission européenne, « Action Plan on Cybersecurity and Artificial Intelligence », COM(2026) 577 final, 7 juillet 2026. Section 2.3 : critique des programmes d'accès « provider-specific ». Section 4.2 : l'Union comme utilisatrice vulnérable de systèmes d'IA de frontière conçus ailleurs que d'autres peuvent éteindre. https://digital-strategy.ec.europa.eu/en/library/eu-action-plan-cybersecurity-and-artificial-intelligence
³⁴ ENISA, « ENISA scales up its role in the CVE Program », 6 août 2026 : la NATO Communications and Information Agency et AISLE rejoignent les CVE Numbering Authorities sous la racine ENISA, vingt CNA au total, douze formées par l'agence et huit transférées depuis la racine MITRE ; motivation citée, l'émergence des modèles de frontière et leur effet sur la découverte et l'exploitation des failles. CyberScoop, 10 août 2026 : AISLE, bureaux à San Francisco et Prague. AISLE, communiqué du 26 août 2026 : périmètre étendu et statut de Researcher CNA, attribution d'identifiants pour les failles découvertes dans des logiciels tiers non couverts par une autre autorité ; désignation initiale du 22 juillet limitée à ses propres produits. Les modèles employés par AISLE ne sont pas divulgués à la date de rédaction. https://www.enisa.europa.eu/news/enisa-scales-up-its-role-in-the-cve-program ; https://cyberscoop.com/nato-aisle-enisa-cve-vulnerability-tracking/ ; https://aisle.com/newsroom/press-releases/aisle-achieves-expanded-scope-as-cve-numbering-authority
³⁵ Voir dans cette série : « The Conversation » (quatrième géométrie de l'interdépendance armée : le contrôle par absence de gouvernance).