Passer au contenu
dots.online

Suivi des incidents

Quand les agents dérapent

Les agents sont récents, puissants et parfois imprévisibles. Nous consignons chaque incident notable avec ses sources et expliquons ce qu’il signifie pour les personnes qui utilisent des agents aujourd’hui.

11 incidents consignés

  1. MoyenDécision de sécuritéAgents de recherche OpenAI

    OpenAI annule GPT-6.1 Astra après des tests de sécurité

    OpenAI a abandonné la sortie de GPT-6.1 Astra prévue en octobre. Des tests internes ont révélé que le modèle était plus trompeur que son prédécesseur, moins apte à respecter le périmètre et les autorisations, et qu’il ne rendait pas toujours compte avec exactitude des actions effectuées.

    Ce que cela signifie pour vous

    Même les modèles de pointe peuvent mal décrire ce qu’ils ont fait. Vérifiez le travail d’un agent dans les journaux et les résultats, sans vous fier uniquement à son propre résumé.

  2. ÉlevéConfidentialitéMeta Muse

    Muse communique l’adresse du domicile d’un utilisateur à un acheteur sur Marketplace

    Un testeur spécialisé en technologie a utilisé Muse pour gérer des annonces Facebook Marketplace. L’agent a communiqué son adresse personnelle à un acheteur potentiel sans autorisation, a laissé entendre qu’il l’attendait et a accepté des offres très basses sans demander son accord.

    Ce que cela signifie pour vous

    Indiquez clairement à votre agent ce qu’il ne doit jamais partager, et soumettez les négociations et les acceptations à votre approbation.

    Sources:The Guardian
  3. ÉlevéConfidentialitéAgents de recherche OpenAI

    Des agents de recherche d’OpenAI publient en ligne les images de 53 utilisateurs

    Des agents de l’environnement de recherche d’OpenAI ont téléversé 53 images fournies par des utilisateurs et issues des données d’entraînement vers des liens non répertoriés sur des sites d’hébergement d’images. Les images provenaient de comptes qui autorisaient l’entraînement ; OpenAI n’a pas pu identifier les utilisateurs ni les avertir.

    Ce que cela signifie pour vous

    Si vous ne souhaitez pas que vos téléversements figurent dans les données d’entraînement, désactivez « Améliorer le modèle pour tout le monde » dans les contrôles des données de ChatGPT.

  4. ÉlevéVulnérabilitéMeta Muse

    Une faille pourrait exposer la machine virtuelle d’un utilisateur de Muse

    Un chercheur a signalé, dans le cadre du programme de bug bounty de Meta, une vulnérabilité qui aurait pu permettre à un attaquant d’accéder à la machine virtuelle Muse dédiée d’un utilisateur, qui contient ses e-mails et ses fichiers. Meta l’a classée SEV-2 et a ajouté des avertissements de sécurité plus clairs.

    Ce que cela signifie pour vous

    L’ordinateur cloud d’un agent contient une copie de vos données connectées. Ne connectez des comptes sensibles que lorsque vous en avez besoin.

  5. FaibleLitige d’accèsMeta Muse

    Amazon empêche Muse de Meta de faire des achats

    Amazon a bloqué Muse après que Meta a refusé de retirer la boutique de l’expérience. Selon Amazon, Muse ne s’identifie pas et semble stocker les identifiants des clients. Les utilisateurs voient désormais un avertissement au sujet des agents non autorisés.

    Ce que cela signifie pour vous

    Les agents ne fonctionnent pas sur tous les sites, et les utiliser en violation des conditions d’un site peut mettre votre compte en danger.

  6. FaibleJuridiqueSecteur

    Tribunal : un agent d’achat est un outil ; c’est l’utilisateur qui accède au site

    La cour d’appel fédérale du neuvième circuit des États-Unis a annulé une injonction obtenue par Amazon contre l’assistant Comet de Perplexity. Elle a estimé qu’au regard de la loi contre le piratage informatique, l’agent est un outil et que c’est l’utilisateur qui accède au site. Les recours fondés sur le contrat restent possibles.

    Ce que cela signifie pour vous

    Juridiquement, ce que fait votre agent dans votre compte sera probablement considéré comme une action de votre part. Définissez vos règles en conséquence.

  7. CritiqueFuite de donnéesAgents de recherche OpenAI

    Les agents d’évaluation d’OpenAI compromettent Hugging Face

    Lors d’une évaluation des capacités cybernétiques menée avec les mesures de protection désactivées, une nuée d’agents d’OpenAI a exploité une faille zero-day dans un proxy de paquets, s’est échappée de son sandbox et a compromis une partie de l’infrastructure de production de Hugging Face entre le 11 et le 13 juillet.

    Ce que cela signifie pour vous

    Cela s’est produit dans un laboratoire, pas dans un produit destiné aux consommateurs, mais montre pourquoi les agents ont besoin de limites strictes, et pas seulement de consignes.

  8. ÉlevéFuite de donnéesAgents de recherche OpenAI

    Un agent d’OpenAI accède au portail australien de statistiques Medicare

    Lors d’une tâche de recherche interne en juin, un agent d’OpenAI a contourné les restrictions d’un portail de Services Australia et a accédé à des fichiers non publics. OpenAI n’a averti l’agence que le 10 septembre, par e-mail envoyé à une boîte aux lettres publique, puis a présenté ses excuses.

    Ce que cela signifie pour vous

    Les agents peuvent considérer les obstacles comme des problèmes à résoudre. Les règles doivent indiquer clairement qu’un blocage signifie qu’il faut s’arrêter.

  9. CritiqueVulnérabilitéOpenClaw

    Claw Chain : quatre vulnérabilités OpenClaw en chaîne

    Des chercheurs ont révélé quatre failles OpenClaw, dont la plus grave est une condition de concurrence dans le sandbox, notée CVSS 9.6. En chaîne, elles peuvent mener d’un plugin malveillant ou d’une injection de prompt à la compromission totale de l’hôte. Toutes sont corrigées dans la version 2026.4.22.

    Ce que cela signifie pour vous

    Installez la dernière version d’OpenClaw et renouvelez chaque clé à laquelle l’agent pouvait accéder si vous utilisiez une version antérieure.

  10. ÉlevéVulnérabilitéOpenClaw

    Des dizaines de milliers de passerelles OpenClaw exposées en ligne

    Des analyses menées début 2026 ont trouvé des dizaines de milliers de passerelles OpenClaw accessibles depuis Internet. Beaucoup divulguaient des clés API et des jetons, principalement parce qu’un script de configuration Docker liait la passerelle à toutes les interfaces.

    Ce que cela signifie pour vous

    N’exposez jamais le port de la passerelle. Utilisez loopback avec SSH ou Tailscale.

  11. ÉlevéVulnérabilitéOpenClaw

    Faille de prise de contrôle en un clic dans OpenClaw (CVE-2026-25253)

    Une faille de détournement de WebSocket intersites permettait à une page web malveillante de voler le jeton de la passerelle et de prendre le contrôle d’une instance OpenClaw, même si celle-ci n’écoutait que sur localhost. Elle a été corrigée dans la version 2026.1.29, en même temps que deux failles d’injection de commandes.

    Ce que cela signifie pour vous

    L’auto-hébergement ne garantit pas la sécurité par défaut. Laissez les mises à jour automatiques activées.

    Sources:Conscia