Close Menu
    Facebook X (Twitter) Instagram
    Algerie7
    • Accueil
    • Actualité
    • Economie
    • Formalités
    • Pratique
    • Voyages
    • Divers
    Algerie7
    Accueil » OpenAI et Claude : le test autorisé de Hacktron AI
    Hors catégorie

    OpenAI et Claude : le test autorisé de Hacktron AI

    DjilaliBy Djilali19/09/2026Updated:21/09/2026Aucun commentaire5 Mins Read
    Facebook Twitter Pinterest LinkedIn Tumblr Email
    Close-up of colorful programming code on a blurred computer monitor.
    Photo de Al Nahian sur Pexels.
    Share
    Facebook Twitter LinkedIn Pinterest Email

    Le 18 septembre 2026l’équipe de cybersécurité Hacktron AI a signalé à OpenAI une chaîne de failles testée avec l’aide de Claude, le modèle d’Anthropic. Les chercheurs ont démontré un accès à des comptes liés à des employés et à un dépôt interne sur GitHub, sans télécharger ni copier de données sensibles. OpenAI leur a ensuite versé une récompense de 6 500 dollars dans le cadre de son programme de recherche en sécurité.

    Okazpuis AkhbaronaYoum7 et Al-Masry Al-Youmont décrit le parcours technique le 18 septembre 2026 et le 19 septembre 2026. Les articles ne concordent pas sur le nom du forum ni sur certains modèles utilisés, mais ils s’accordent sur le rôle de l’intelligence artificielle dans l’accélération du test.

    Le test a été mené dans le cadre autorisé du programme de signalement d’OpenAI.

    La chaîne décrite relie un forum, des jetons d’authentification, des comptes employés et un dépôt GitHub.

    OpenAI a corrigé les failles signalées et Hacktron AI a reçu 6 500 dollars.

    L’IA accélère, les droits exposent.

    Des images aux jetons d’authentification

    Selon OkazAkhbarona et Youm7le premier maillon se trouvait dans un forum de la communauté OpenAI hébergé sur Discourse. Des employés l’utilisaient également, ce qui reliait cet espace d’échange à des comptes et à des services internes. La plateforme permettait notamment de publier des questions, des captures d’écran et des fichiers image.

    Les chercheurs ont exploité une faiblesse liée au traitement de ces images. Akhbarona et Youm7 indiquent que cette faille leur a permis d’obtenir des jetons d’authentification présents sur le serveur. Certains étaient associés à des comptes employés utilisés avec ChatGPT et, selon plusieurs récits, avec Codex, l’outil destiné aux développeurs.

    Le risque ne se limitait donc pas au forum. Un jeton réutilisable sur plusieurs services peut transformer un défaut local en accès plus large, selon les droits du compte concerné. Dans ce cas, le lien entre l’identité, le stockage des jetons et l’authentification à d’autres services a déterminé la portée du test.

    Un Pull Request pour prouver l’accès

    black computer keyboard
    Photo de Fotis Fotopoulos sur Unsplash.

    Après l’accès aux comptes concernés, Hacktron AI a vérifié les autorisations disponibles sur des services de développement. L’équipe a créé un Pull Requestsoit une proposition de modification dans un dépôt de code, afin de montrer qu’elle pouvait interagir avec un environnement interne. La demande n’a pas été fusionnée.

    Akhbarona et Youm7 évoquent un dépôt interne de grande taille, parfois appelé Monorepo. Les chercheurs ont déclaré avoir pu consulter des éléments du code, sans les télécharger ni les copier. Les mêmes récits précisent que les poids des modèles d’intelligence artificielle d’OpenAI ne se trouvaient pas dans le périmètre décrit.

    Un accès constaté n’est pas un vol de données

    La création d’un Pull Request et la consultation de fichiers prouvent une autorisation excessive. Elles ne démontrent pas une exfiltration massive. Les comptes rendus indiquent que Hacktron AI a arrêté son test après avoir évalué l’étendue théorique des droits obtenus.

    Claude réduit le temps des premières étapes

    Hacktron AI a utilisé Claude pour produire et adapter du code pendant les premières phases de la recherche. Youm7 rapporte qu’une première tentative n’a pas abouti, puis qu’une version plus récente du modèle a aidé les chercheurs à progresser. Dans cette séquence, l’outil a servi à expliquer une erreur, à réécrire une fonction et à réduire le temps consacré aux tâches répétitives.

    Les articles ne décrivent toutefois pas de manière uniforme la répartition du travail entre les modèles. Al-Masry Al-Youm et Roayah News indiquent que Claude a surtout été utilisé au début, tandis qu’un autre modèle a été cité pour des étapes ultérieures. Le point commun reste l’emploi d’outils d’intelligence artificielle pour accélérer l’analyse et la préparation du test, sous la conduite de chercheurs humains.

    Hacktron AI estime que des opérations qui exigeaient auparavant une équipe spécialisée, des ressources importantes et plusieurs mois de préparation peuvent désormais être menées en quelques jours avec l’aide de modèles avancés. Cette estimation ne supprime pas les conditions techniques du test : les droits accordés, la qualité de la faille et le périmètre autorisé restent déterminants.

    Quatorze heures pour corriger le périmètre

    A computer monitor sitting on top of a desk
    Photo de Glen Carrie sur Unsplash.

    Après le signalement, OpenAI a remercié les chercheurs et annoncé des mesures correctives. Akhbarona indique que la partie liée aux systèmes OpenAI a été traitée environ 14 heures après la réception du rapport. Youm7 ajoute que Discourse a publié une mise à jour le jour même pour fermer la faiblesse utilisée sur le forum.

    La réponse comprenait la désactivation des jetons associés aux comptes concernés et le renforcement des protections liées à l’authentification. La récompense de 6 500 dollars versée à Hacktron AI rémunérait la découverte et le signalement dans le cadre du programme d’OpenAI, pas une intrusion clandestine destinée à conserver ou à revendre des données.

    Discourse ou Discord : une divergence à conserver

    Un article d’El Bilad attribue l’opération à HackerOne et mentionne Discord. Les comptes rendus majoritaires identifient au contraire Hacktron AI et Discourse. Cette différence modifie la description technique de l’incident : le nom de l’équipe, la plateforme et la nature du forum ne sont pas des détails interchangeables.

    Le noyau commun reste plus précis : un test autorisé, une faille liée à un forum, des jetons réutilisables sur des comptes liés à OpenAI, un accès démontré à un dépôt interne, aucune copie revendiquée de données sensibles, une correction rapide et une récompense financière.

    Pour les entreprises, cette séquence fournit trois contrôles concrets : séparer les forums des services internes, invalider rapidement les jetons après un incident et limiter les permissions liées à l’authentification unique. La vitesse d’un assistant d’intelligence artificielle ne réduit pas le risque si les droits restent cloisonnés et vérifiables.

    Un jeton mal borné ouvre trop loin.

    Publications similaires :

    1. Le rôle de l’État dans le développement du football
    2. La responsabilité sociale des clubs de football
    3. Fierté et passion : l’engouement des fans de football
    4. Les problématiques de santé liées au football
    actualités analyse sécurité vie privée
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Djilali
    • Website

    Related Posts

    Dynamic action shot of a football match, capturing players in motion during a sunset game.

    Affaire Aït-Nouri : le sélectionneur garde la main

    29/09/2026
    Football players and coach strategize during a game at a stadium.

    Aït-Nouri, l’envie de jouer face au cadre collectif

    29/09/2026
    Professional businesswoman reviewing documents outdoors in a city environment.

    Accompagnement SE-Unsa : carrière, mobilité et réformes

    28/09/2026
    Leave A Reply Cancel Reply

    Dynamic action shot of a football match, capturing players in motion during a sunset game.

    Affaire Aït-Nouri : le sélectionneur garde la main

    29/09/2026
    A broken laptop screen displayed with colorful glitch being held by a person.

    Leboncoin affiche une erreur technique : la piste du Mac

    29/09/2026
    Football players and coach strategize during a game at a stadium.

    Aït-Nouri, l’envie de jouer face au cadre collectif

    29/09/2026
    Close-up image of a person using fingers to read a braille book, highlighting tactile reading for the visually impaired.

    Caractères spéciaux à copier-coller : usage et limites

    29/09/2026
    Professional businesswoman reviewing documents outdoors in a city environment.

    Accompagnement SE-Unsa : carrière, mobilité et réformes

    28/09/2026
    Goalkeeper skillfully defending the goal during a sunny outdoor soccer training session.

    À Bujumbura, Hamdani prépare le duel des Verts

    28/09/2026
    A player's hand aiming at a cue ball on a billiard table with racked balls.

    Dans l’Indre, quatre adresses pour jouer au billard

    28/09/2026
    Two business professionals discussing and signing documents at a meeting with an American flag on the table.

    Algérie-Grèce : Arkab met le gaz au centre des échanges

    28/09/2026
    Person using a laptop to read an email indoors beside a potted plant.

    Gmail : se connecter sur ordinateur et Android en sécurité

    28/09/2026
    Top Page

    Les joueurs de l’équipe nationale d’Algérie de football

    Les prochains matchs de équipe nationale d’Algérie de football

    Facebook X (Twitter) Instagram Pinterest
    • Conditions générales d’utilisation
    • Formulaire de contact
    © 2026

    Type above and press Enter to search. Press Esc to cancel.

    Gérer le consentement aux cookies
    Pour offrir les meilleures expériences, nous utilisons des technologies telles que les cookies pour stocker et/ou accéder aux informations des appareils. Le fait de consentir à ces technologies nous permettra de traiter des données telles que le comportement de navigation ou les ID uniques sur ce site. Le fait de ne pas consentir ou de retirer son consentement peut avoir un effet négatif sur certaines caractéristiques et fonctions.
    Fonctionnel Toujours activé
    Le stockage ou l’accès technique est strictement nécessaire dans la finalité d’intérêt légitime de permettre l’utilisation d’un service spécifique explicitement demandé par l’abonné ou l’utilisateur, ou dans le seul but d’effectuer la transmission d’une communication sur un réseau de communications électroniques.
    Préférences
    Le stockage ou l’accès technique est nécessaire dans la finalité d’intérêt légitime de stocker des préférences qui ne sont pas demandées par l’abonné ou l’utilisateur.
    Statistiques
    Le stockage ou l’accès technique qui est utilisé exclusivement à des fins statistiques. Le stockage ou l’accès technique qui est utilisé exclusivement dans des finalités statistiques anonymes. En l’absence d’une assignation à comparaître, d’une conformité volontaire de la part de votre fournisseur d’accès à internet ou d’enregistrements supplémentaires provenant d’une tierce partie, les informations stockées ou extraites à cette seule fin ne peuvent généralement pas être utilisées pour vous identifier.
    Marketing
    Le stockage ou l’accès technique est nécessaire pour créer des profils d’utilisateurs afin d’envoyer des publicités, ou pour suivre l’utilisateur sur un site web ou sur plusieurs sites web ayant des finalités marketing similaires.
    • Gérer les options
    • Gérer les services
    • Gérer {vendor_count} fournisseurs
    • En savoir plus sur ces finalités
    Voir les préférences
    • {title}
    • {title}
    • {title}