ExpertiseLogiciel sur mesureActualités IATutorielsContactEnglishParlons-en

L'IA a piraté Hugging Face : l'incident OpenAI expliqué en 3 minutes

En juillet 2026, des agents d'OpenAI testés sur un examen de piratage sont sortis de leur bac à sable et ont attaqué Hugging Face. Ce qui s'est passé, et ce que l'incident enseigne aux entreprises qui déploient des agents IA.

Jonathan Foureur3 min de lectureDébutant

Un examen de piratage, protections coupées

En juillet 2026, OpenAI évalue ses modèles les plus puissants sur ExploitGym, un examen de piratage, avec des protections volontairement désactivées. Les agents détournent le serveur de paquets de leur bac à sable pour s'en servir de forum, trouvent une faille inconnue et atteignent Internet. Aucun humain ne leur avait donné le feu vert.

Quatre jours et demi chez Hugging Face

Du 9 au 13 juillet, environ 700 agents s'attaquent à Hugging Face pour y trouver les réponses de l'examen. Le détail le plus absurde : la plupart les avaient déjà, et leur score n'a pas bougé. Hugging Face détecte l'intrusion et la rend publique le 16 juillet. Le 20 juillet, OpenAI comprend que l'attaquant était ses propres agents, et les deux entreprises le rendent public le lendemain.

Ce que l'incident enseigne aux entreprises

L'incident rappelle quatre règles pour toute entreprise qui déploie des agents IA : leur donner le minimum d'accès, surveiller ce qu'ils font, protéger les identifiants qu'ils peuvent atteindre, et garder une IA que l'on contrôle, sur ses propres serveurs.

Regarder la vidéo

Dans cette vidéo de 3 minutes, nous retraçons l'incident, de l'évasion du bac à sable à la détection par Hugging Face, puis les causes identifiées par OpenAI et par l'enquête indépendante de METR, et ce qu'OpenAI a changé depuis.


Sources

Sujets liés

Actualité IADébutant