Deux ONG spécialisés dans ces problèmes METR et RedWood Research ont contacté Open AI pour analyser l'incident. Le rapport est sortie le 26/08 et il est ici. Bonne lecture.
Beaucoup de chercheurs et spécialistes ont pris ça à la légère en juillet et quand ils ont lu le rapport, fin aout, ils ont été choqués. Ce n'est pas normal ce qu'il s'est passé. Normalement, pour ce genre de choses, on met un protocole très sécurisé pour que ça ne touche personne. La Open AI a fait n'importe quoi, comme à son habitude.
Les conséquences de tout ça, c'est d’abord que Open AI quoi voulait entrer en bourse n'ira pas. Il a conscience d'avoir fait une grosse erreur. Antropic, Open AI et Grok ont dit dans la presse qu'ils fallait ralentir la recherche en IA, car personne ne comprends et maitrise bien ces technos, et ça peut faire de gros dégâts.
De plus en plus de personnalités publiques demande un contrôle plus stricte des ces entreprises.
ça ne me parait pas un coup marketing, parce que ça se retourne contre eux.
Je n'ai pas trouvé d'article plus détaillé qui ne sont pas payant.
Pour résumer, Open AI a fait un test de piratage avec 700 agents avec un model non encore publié (model astra sortie en septembre), pour faire une attaque sur un réseau isolé. Les agents ont fait différentes tentatives sans réussir à faire le piratage. Un des agents prends le lead pour coordonner les autres agents.
Ils trouvent un moyen de sortir sur internet, et entre dans Hugging Face. Ces dernier détecte la menace, et lance des agents pour contrer l'attaque. Pendant 2 jours, ils vont se battre entre agents, et c'est ceux de Hugging Face qui finissent par les repousser.
Il y a eu un autre test fait pas Claude, ou la aussi, l'IA est sortie du réseau.
Il y a un fort mécontentement dans la communauté des chercheurs en IA, car ça montre que les principaux protagonistes ne prennent pas la sécurité assez au sérieux.
Open AI aurait du mettre un réseau vraiment isoler, détecter la sortie des IA, arrêter tout quand ils ont attaquer pendant 2 jours Hugging Face.
Qu'est-ce que ça aurait donné s'ils s'en était pris à une autre entreprise (Hopital, Centrale Nucléaire, LinuxFR, etc...) ?
Je n'ai pas trouvé le type d'agent qu'Hugging Face à utiliser pour contrer les agents d'Open AI. Est-ce qu'ils ont utiliser un d'une entreprise ? Est-ce qu'ils ont le leur ? est-ce qu'ils ont multiplier les agents (1000, puis 2000, puis 4000, etc...) ?
Je ne sais pas, mais dans les années 1990, les puces graphiques, ce n'était pas très fréquent sur les PC.
J'ai appris qu'à la création de Nvidia en 1993, ils voulaient travailler avec ST, pour faire des puces graphiques, mais ST à décliner.
Google n'a pas d'ia qui s'est échappé comme pour OpenIA ou Antropic.
In early 2026, we saw a gradual increase in all categories of bug reports, but by March, the shift was apparent: we received more bug reports than we had in the entirety of 2025.
Chrome 149 et 150 ont résolus 1072 bugs ce qui est plus que les 23 dernières versons combinés.
Ils ont beaucoup fait d'effort pour sécurisé le code en C++, et ils vont passer à du Rust à terme.
C'est une vulnérabilité zero day qui est exploitée et qui permet par exemple, à une personne malveillant de récupérer le token CSRF. Un patch de Chrome corrige le problème.
Il n'y a pas que l'image docker qui n'est plus dispo. C'est aussi le cas des binaires précompilés. Et c'est arrivé juste avant qu'une CVE importante ne sorte.
Le raspberry pico 2 fonctionne sur 2 architectures : une en ARM, et l'autre en Risk V. Tu peux soit décider d'utiliser le CP ARM, soit le CPU Risk V. Pour rappel, Risk V est un CPU en Open Source.
Donc si tu veux faire de l'open source complet (software + hardware), c'est une solution intéressante. Il y a d'autres choses intéressantes sur le pico 2 au niveau Hardware.
D'apres le site, le problème s'est posé le 8 septembre de 9h am à 11h am EST, c-a-d de 4h à 6h du matin heure de Paris. A 11h, il était supprimé de Qix.
S'il n'y a plus de datacenter, on les met ou les sites web ? Et les serveurs DNS, les serveurs pop, et tous les autres serveurs qui sont nécessaires pour internet ? On les met sur des serveurs d'entreprises ou de particuliers ?
Le but des datacenter c'est justement pour optimiser la consommation électrique, le refroidissement de serveurs, de n'utiliser que le minimum de coeurs, réduire la consommation de disque dur, etc...
Après, je ne sais pas si LinuxFR est dans un datacenter ou pas, énormément de sites y sont, et qu'il y en ait quelques uns en France, de trouve ça bien, plutôt qu'ils y soient aux USA ou dans des paradis fiscaux européens, style Irlande.
Unlike the Steam Workshop or local content mods, this SDK gives mod makers the ability to change, extend or rewrite TF2, making anything from small tweaks to complete conversions possible.
The SDK is licensed to users on a non-commercial basis, meaning that any mod created using the SDK must be free, and any content in those mods must be free. TF2 mods may be published on the Steam Store, and after publication will appear as new games in the Steam game list.
Du coup, je ne vois pas pourquoi il n'est pas open source, même si ce n'est pas du GPL 3.
C'est embêtant ça, un ingénieur qui qui ne passe pas son temps à saisir du code, mais qui fait, peut être, de la relecture de code de ces collègues, de la documentation/spécification, de l'analyse du besoin, du débogage, de la gestion d'équipe, c'est forcement un mauvais ingénieur logiciel.
J'ai pas mal cherché aussi à quoi ça peux servir d'utiliser l'IA. Les exemples qu'on trouve sur internet sont pas top.
Déjà, tu as un problème, tu lui pose une question, il peut te donner la bonne réponse. Ca dépend de la question, et de ce qu'il connait.
Des exemples de choses utiles à faire avec une IA :
-résumé de texte. Par exemple tu peux lui demander un résumé d'un livre. Tu veux avoir un résumé de quelques phrases sur un livre trés connu, si l'ia le connais il te fera un résumé. Apres, tu peux faire un résumé par chapitre, ou même directement savoir la fin sans avoir à lire le livre. Cela te permet d'augmenter la culture général. Ca peut marché aussi pour un livre dans une langue qui n'existe pas en français.
-tu cherche quelque chose de plus poussé que ce que peux faire google. Par exemple si tu veux un film sur les courses automobiles qui a une bonne critique, mais qui n'est pas très connu et qui dure moins de deux heures. Ou si tu cherche un roman qui n'est pas sur plusieurs tomes, et qui parle de programmation.
-tu veux installer un logiciel, avant, il faut vérifier la licence. Tu peux lui demander de te faire un résumé. Et s'il y a une modification, tu peux lui demander les différences.
Apres au niveau codage, c'est en général moins de 15% de code juste, pour les meilleurs, mais souvent ça peut servir de base.
J'ai trouvé un autre article sur les raisons pour lesquels il a été viré. Il semble qu'il avait un nouveau projet qu'il n'avais pas informé tout le monde.
C'est une femme qui vie à Miami et qui partage ça vie. Elle est dans la Tech avec un poste de Chef de projet. Elle a été licencié 2 fois cette année, pour être remplacer par des IA.
Elle a son explication sur la raison des vagues de licenciement des entreprises technologiques (Facebook, Google, Intel, etc...), et elle le fait partager. Cela permet d'avoir une remonté du terrain sur l'emploie aux USA.
Il y a aussi codingame : https://www.codingame.com/start
Ce site permet d'apprendre ou de se perfectionner à la programmation avec des jeux. Il y a plusieurs langages. C'est une équipe française qui le gère. Il y a aussi un escape game de programmation.
Un des gros problèmes dans les langages compilés comme le C, le C++, le Rust, c'est la lenteur du build. mold linker est un très beau projet, qui permet d'accélerer le build pour les langages compilés, en réduisant le temps de linkage. Cela intéressera aussi les distributions ArchLinux-like, pour accélérer les temps d'installation.
L'auteur cherche des financements. Si vous avez des connaissances qui seraient intéressés de financer ce projets, contacter l'auteur.
Je suis tout à fait d'accord avec toi. Rust est très sécurisé, mais difficile à utiliser. Pour remplacer le C et le C++, le pense que Nim, Zig ou V, sont mieux car, plus simple d'utilisation, tout en aillant les outils moderne, sans GC, et surtout rapide à l’exécution. Carbon aussi pourrait être intéressant, mais il n'est pas encore disponible.
[^] # Re: Description de l'article
Posté par vitanix . En réponse au lien Une description pas trop technique de l'attaque des 700 agents d'Open IA sur hugging Face de juillet dernier (Article payant). Évalué à 2 (+1/-0).
Je ne pense pas que ça soit du marketing.
Deux ONG spécialisés dans ces problèmes METR et RedWood Research ont contacté Open AI pour analyser l'incident. Le rapport est sortie le 26/08 et il est ici. Bonne lecture.
Beaucoup de chercheurs et spécialistes ont pris ça à la légère en juillet et quand ils ont lu le rapport, fin aout, ils ont été choqués. Ce n'est pas normal ce qu'il s'est passé. Normalement, pour ce genre de choses, on met un protocole très sécurisé pour que ça ne touche personne. La Open AI a fait n'importe quoi, comme à son habitude.
Les conséquences de tout ça, c'est d’abord que Open AI quoi voulait entrer en bourse n'ira pas. Il a conscience d'avoir fait une grosse erreur. Antropic, Open AI et Grok ont dit dans la presse qu'ils fallait ralentir la recherche en IA, car personne ne comprends et maitrise bien ces technos, et ça peut faire de gros dégâts.
De plus en plus de personnalités publiques demande un contrôle plus stricte des ces entreprises.
ça ne me parait pas un coup marketing, parce que ça se retourne contre eux.
# Description de l'article
Posté par vitanix . En réponse au lien Une description pas trop technique de l'attaque des 700 agents d'Open IA sur hugging Face de juillet dernier (Article payant). Évalué à 7 (+7/-1).
Je n'ai pas trouvé d'article plus détaillé qui ne sont pas payant.
Pour résumer, Open AI a fait un test de piratage avec 700 agents avec un model non encore publié (model astra sortie en septembre), pour faire une attaque sur un réseau isolé. Les agents ont fait différentes tentatives sans réussir à faire le piratage. Un des agents prends le lead pour coordonner les autres agents.
Ils trouvent un moyen de sortir sur internet, et entre dans Hugging Face. Ces dernier détecte la menace, et lance des agents pour contrer l'attaque. Pendant 2 jours, ils vont se battre entre agents, et c'est ceux de Hugging Face qui finissent par les repousser.
Il y a eu un autre test fait pas Claude, ou la aussi, l'IA est sortie du réseau.
Il y a un fort mécontentement dans la communauté des chercheurs en IA, car ça montre que les principaux protagonistes ne prennent pas la sécurité assez au sérieux.
Open AI aurait du mettre un réseau vraiment isoler, détecter la sortie des IA, arrêter tout quand ils ont attaquer pendant 2 jours Hugging Face.
Qu'est-ce que ça aurait donné s'ils s'en était pris à une autre entreprise (Hopital, Centrale Nucléaire, LinuxFR, etc...) ?
Je n'ai pas trouvé le type d'agent qu'Hugging Face à utiliser pour contrer les agents d'Open AI. Est-ce qu'ils ont utiliser un d'une entreprise ? Est-ce qu'ils ont le leur ? est-ce qu'ils ont multiplier les agents (1000, puis 2000, puis 4000, etc...) ?
[^] # Re: Kyro 1 et Kyro 2
Posté par vitanix . En réponse à la dépêche Aux origines du premier GPU, une bande de copains de l'ENS. Évalué à 2 (+1/-0).
Je ne sais pas, mais dans les années 1990, les puces graphiques, ce n'était pas très fréquent sur les PC.
J'ai appris qu'à la création de Nvidia en 1993, ils voulaient travailler avec ST, pour faire des puces graphiques, mais ST à décliner.
# Résumé
Posté par vitanix . En réponse au lien Bilan des dernières sécurisations de Chrome, avec plus de bugs remontés au mois de mars que sur toute l'année 2025, et aucune IA ne s'est échappée sur internet. Évalué à 1 (+0/-0).
Google n'a pas d'ia qui s'est échappé comme pour OpenIA ou Antropic.
Chrome 149 et 150 ont résolus 1072 bugs ce qui est plus que les 23 dernières versons combinés.
Ils ont beaucoup fait d'effort pour sécurisé le code en C++, et ils vont passer à du Rust à terme.
# Vulnérabilité Zero day exploitée
Posté par vitanix . En réponse au lien Une vulnérabilité Chromium en pure CSS qui permet de récupérer des données sensibles comme le token CSRF (CVE-2026-2441). Évalué à 2.
C'est une vulnérabilité zero day qui est exploitée et qui permet par exemple, à une personne malveillant de récupérer le token CSRF. Un patch de Chrome corrige le problème.
L'article explique comment configurer le CSP pour éviter ce type d'attaques.
[^] # Re: Titre trompeur
Posté par vitanix . En réponse au lien L'image docker de Minio disparait sans prévenir !. Évalué à 7.
Il n'y a pas que l'image docker qui n'est plus dispo. C'est aussi le cas des binaires précompilés. Et c'est arrivé juste avant qu'une CVE importante ne sorte.
[^] # Re: Hé...c'est nul.
Posté par vitanix . En réponse au lien Lancement du raspberry pi 500+. Évalué à 2.
Le raspberry pico 2 fonctionne sur 2 architectures : une en ARM, et l'autre en Risk V. Tu peux soit décider d'utiliser le CP ARM, soit le CPU Risk V. Pour rappel, Risk V est un CPU en Open Source.
Donc si tu veux faire de l'open source complet (software + hardware), c'est une solution intéressante. Il y a d'autres choses intéressantes sur le pico 2 au niveau Hardware.
[^] # Re: Mon projet est-il impacté ?
Posté par vitanix . En réponse au lien Plusieurs modules npm très utilisés compromis. Évalué à 3.
D'apres le site, le problème s'est posé le 8 septembre de 9h am à 11h am EST, c-a-d de 4h à 6h du matin heure de Paris. A 11h, il était supprimé de Qix.
[^] # Re: Mon projet est-il impacté ?
Posté par vitanix . En réponse au lien Plusieurs modules npm très utilisés compromis. Évalué à 3.
Il y a une liste plus conséquente de packet ici :
https://thehackernews.com/2025/09/20-popular-npm-packages-with-2-billion.html
La liste :
et :
et j'ai bien peur, que la liste va s’allonger.
Ce que j'aimerais bien savoir c'est à partir de quand, le piratage a été fait.
[^] # Re: pathétique
Posté par vitanix . En réponse au lien Forum "Stop aux data centers" à Marseille le 15 mars. Évalué à 4.
S'il n'y a plus de datacenter, on les met ou les sites web ? Et les serveurs DNS, les serveurs pop, et tous les autres serveurs qui sont nécessaires pour internet ? On les met sur des serveurs d'entreprises ou de particuliers ?
Le but des datacenter c'est justement pour optimiser la consommation électrique, le refroidissement de serveurs, de n'utiliser que le minimum de coeurs, réduire la consommation de disque dur, etc...
Après, je ne sais pas si LinuxFR est dans un datacenter ou pas, énormément de sites y sont, et qu'il y en ait quelques uns en France, de trouve ça bien, plutôt qu'ils y soient aux USA ou dans des paradis fiscaux européens, style Irlande.
[^] # Re: Pas Open source
Posté par vitanix . En réponse au lien Le code source du SDK de Team Fortress 2 est publié (mais pas libre) sur github. Évalué à 1.
Il disent aussi :
Unlike the Steam Workshop or local content mods, this SDK gives mod makers the ability to change, extend or rewrite TF2, making anything from small tweaks to complete conversions possible.
The SDK is licensed to users on a non-commercial basis, meaning that any mod created using the SDK must be free, and any content in those mods must be free. TF2 mods may be published on the Steam Store, and after publication will appear as new games in the Steam game list.
Du coup, je ne vois pas pourquoi il n'est pas open source, même si ce n'est pas du GPL 3.
# Vidéo du manchot
Posté par vitanix . En réponse au lien Un manchot royal noir. Évalué à 2.
Sur cet autre site, il y a une vidéo du manchot
# Il n'y a pas que le code dans la vie
Posté par vitanix . En réponse au lien Ingénieur logiciel : un métier de feignasse ? :). Évalué à 6.
C'est embêtant ça, un ingénieur qui qui ne passe pas son temps à saisir du code, mais qui fait, peut être, de la relecture de code de ces collègues, de la documentation/spécification, de l'analyse du besoin, du débogage, de la gestion d'équipe, c'est forcement un mauvais ingénieur logiciel.
[^] # Re: wiki TapTempo à jour
Posté par vitanix . En réponse au journal TapTempo en Slint. Évalué à 1.
Il y a aussi une implémentation en Java. Comme ça, les 10 langages les plus utilisés sont référencés.
[^] # Re: suite de l'affaire Simone Margaritelli
Posté par vitanix . En réponse au lien Une faille de sécurité à distance jugée très sérieuse sera rendue publique le 6 octobre 2024. Évalué à 4. Dernière modification le 27 septembre 2024 à 08:54.
L'auteur a fait un article pour présenter les problèmes rencontrés :
https://www.evilsocket.net/2024/09/26/Attacking-UNIX-systems-via-CUPS-Part-I/
A la fin de l'article il explique les problèmes qu'il a eu pour que les développeurs concernés prenne en considération l'exploit.
[^] # Re: enthousiasme
Posté par vitanix . En réponse au journal décrire une une image avec une iA locale. Évalué à 0.
J'ai pas mal cherché aussi à quoi ça peux servir d'utiliser l'IA. Les exemples qu'on trouve sur internet sont pas top.
Déjà, tu as un problème, tu lui pose une question, il peut te donner la bonne réponse. Ca dépend de la question, et de ce qu'il connait.
Des exemples de choses utiles à faire avec une IA :
-résumé de texte. Par exemple tu peux lui demander un résumé d'un livre. Tu veux avoir un résumé de quelques phrases sur un livre trés connu, si l'ia le connais il te fera un résumé. Apres, tu peux faire un résumé par chapitre, ou même directement savoir la fin sans avoir à lire le livre. Cela te permet d'augmenter la culture général. Ca peut marché aussi pour un livre dans une langue qui n'existe pas en français.
-tu cherche quelque chose de plus poussé que ce que peux faire google. Par exemple si tu veux un film sur les courses automobiles qui a une bonne critique, mais qui n'est pas très connu et qui dure moins de deux heures. Ou si tu cherche un roman qui n'est pas sur plusieurs tomes, et qui parle de programmation.
-tu veux installer un logiciel, avant, il faut vérifier la licence. Tu peux lui demander de te faire un résumé. Et s'il y a une modification, tu peux lui demander les différences.
Apres au niveau codage, c'est en général moins de 15% de code juste, pour les meilleurs, mais souvent ça peut servir de base.
# C'est une IA ingénieur en informatique
Posté par vitanix . En réponse au lien Introducing Devin, the first AI software engineer. Évalué à 2.
C'est la première IA qui est un ingénieur en informatique. Il peut par exemple créer un site. Ils disent qu'il est mieux que les autres IA.
Reste a savoir si c'est vraiment le cas. Il n'est pas accessible à tout, il faut faire une demande.
Ils cherchent des dev aussi, donc c'est pas encore un métier qui va disparaitre.
# la nouvel IA Q*
Posté par vitanix . En réponse au lien Intelligence artificielle : à OpenAI, la victoire des « pressés » sur les « prudents ». Évalué à 1.
J'ai trouvé un autre article sur les raisons pour lesquels il a été viré. Il semble qu'il avait un nouveau projet qu'il n'avais pas informé tout le monde.
# Licenciement et IA
Posté par vitanix . En réponse au lien FAQ: pourquoi ils embauchent pour virer? l'IA aux USA? etc. Évalué à 3.
C'est une femme qui vie à Miami et qui partage ça vie. Elle est dans la Tech avec un poste de Chef de projet. Elle a été licencié 2 fois cette année, pour être remplacer par des IA.
Elle a son explication sur la raison des vagues de licenciement des entreprises technologiques (Facebook, Google, Intel, etc...), et elle le fait partager. Cela permet d'avoir une remonté du terrain sur l'emploie aux USA.
# Coding game
Posté par vitanix . En réponse à la dépêche Apprendre en s'amusant. Évalué à 4.
Il y a aussi codingame : https://www.codingame.com/start
Ce site permet d'apprendre ou de se perfectionner à la programmation avec des jeux. Il y a plusieurs langages. C'est une équipe française qui le gère. Il y a aussi un escape game de programmation.
[^] # Re: Le lien et les commentaires sur le changement de licence
Posté par vitanix . En réponse au lien Mold : changement de licence et tempête de mer**. Évalué à 1.
Ça montre que rien n'était décidé. Et il est en train de créer une société pour gérer le financement du projet.
# Financement d'un projet open source
Posté par vitanix . En réponse au lien mold linker pourrait changer de licence pour une licence non open-source. Évalué à 2.
Un des gros problèmes dans les langages compilés comme le C, le C++, le Rust, c'est la lenteur du build. mold linker est un très beau projet, qui permet d'accélerer le build pour les langages compilés, en réduisant le temps de linkage. Cela intéressera aussi les distributions ArchLinux-like, pour accélérer les temps d'installation.
L'auteur cherche des financements. Si vous avez des connaissances qui seraient intéressés de financer ce projets, contacter l'auteur.
[^] # Re: applications concernées
Posté par vitanix . En réponse au lien cve-2022-42889 : text4shell fait suite à log4shell. Évalué à 4.
Certaines versions de BitBucket sont impactées
# Zig
Posté par vitanix . En réponse au journal Ces langages avec lesquels il faut tout réécrire. Évalué à 1.
Zig m'a l'air intéressant. Il a comme philosophie :
Focus on debugging your application rather than debugging your programming language knowledge.
En plus, il n'a pas de GC, et il est sur au niveau du typage. Bun, l'appli pour remplacer nodejs entre autre a été développé avec Zig.
Par contre, une chose intéressante, c'est que ces nouveaux langages ne sont pas objets. C'est le cas aussi de Rust et Go.
[^] # Re: Est-ce que c'est pas un peu tôt?
Posté par vitanix . En réponse au lien It's time to stop using C and C++ for new projects, says Microsoft Azure CTO. Évalué à 1.
Je suis tout à fait d'accord avec toi. Rust est très sécurisé, mais difficile à utiliser. Pour remplacer le C et le C++, le pense que Nim, Zig ou V, sont mieux car, plus simple d'utilisation, tout en aillant les outils moderne, sans GC, et surtout rapide à l’exécution. Carbon aussi pourrait être intéressant, mais il n'est pas encore disponible.