Quand l'IA trouve les failles mieux que les humains (le tournant de 2026)Un seuil a été franchi en 2026 : les meilleurs modèles de frontière sont devenus capables de découvrir et exploiter des vulnérabilités logicielles au niveau des tout meilleurs experts humains, à une échelle inédite. Le modèle Mythos d'Anthropic a ainsi mis au jour des milliers de failles inconnues (« zero-days ») dans tous les grands systèmes d'exploitation et navigateurs, dont certaines passées inaperçues pendant des décennies (une faille vieille de 27 ans dans OpenBSD, une autre de 16 ans dans le composant vidéo FFmpeg qu'aucun test automatisé n'avait détectée). C'est un double tranchant caractéristique : la même capacité qui rend un modèle dangereux entre de mauvaises mains le rend précieux pour colmater les failles avant qu'elles ne soient exploitées. D'où, en avril 2026, le projet Glasswing, une coalition défensive réunissant Anthropic et de grands acteurs de la tech et de la finance (Amazon, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, la Fondation Linux, Microsoft, NVIDIA, Palo Alto Networks...) pour mettre ces capacités au service de la sécurité, y compris des mainteneurs de logiciels open source ; d'autres laboratoires développent en parallèle leurs propres outils (par exemple Big Sleep et CodeMender chez Google). Le revers est apparu en juin 2026 : invoquant le contrôle des exportations et la sécurité nationale, le gouvernement américain a suspendu, du jour au lendemain, l'accès aux modèles Fable et Mythos pour tout ressortissant étranger, par crainte d'un détournement de leurs capacités cyber. L'épisode a nourri un vif débat : pour le gouvernement, il s'agissait de sécurité nationale ; pour Anthropic, la mesure était disproportionnée et reposait sur un contournement mineur que d'autres modèles publics présentaient aussi ; pour certains observateurs, un produit présenté comme une quasi-« arme » finit par être traité comme tel par l'État. C'est l'un des premiers cas où un contrôle à l'export vise un modèle d'IA, et non plus seulement des puces (chapitres 22 et 25). La restriction fut de courte durée : le département américain du Commerce a levé ces contrôles le 30 juin 2026, et Anthropic a redéployé Fable 5 mondialement dès le 1er juillet, avec un classifieur de sécurité renforcé qui bloque désormais la technique de contournement signalée dans plus de 99 pour cent des cas (Mythos 5 étant, lui, restauré pour un ensemble d'organisations américaines). Fait notable, les tests menés pendant la crise ont confirmé la position d'Anthropic : des modèles moins capables (dont Opus 4.8, GPT-5.5 ou Kimi K2.7) repéraient les mêmes vulnérabilités, si bien que le contournement n'exposait aucune capacité cyber propre à Mythos. L'épisode a néanmoins poussé Anthropic et ses partenaires (Amazon, Microsoft, Google) à amorcer un cadre commun de mesure de la gravité des jailbreaks et une collaboration renforcée avec l'État sur les tests pré-déploiement.