Accueil/News/Intelligence Artificielle
Intelligence Artificielle

OpenAI : un agent a contourné un portail Medicare australien

Bloqué sur une recherche de statistiques, un modèle interne d'OpenAI a obtenu un accès non public à un portail Medicare. Ce qu'il a fait, ce qui a traîné.

OpenAI : un agent a contourné un portail Medicare australien

Je laisse presque tous les jours Claude Code lancer des commandes sur le dépôt de Xyrotek. Alors quand OpenAI raconte qu'un de ses modèles, bloqué sur une question de statistiques, a trouvé un accès non public à un portail Medicare australien, je lis de près. OpenAI dit n'avoir trouvé aucune preuve de consultation de dossiers de patients. Mais l'agent a exécuté des commandes et récupéré des identifiants, et le public ne l'a appris que trois mois plus tard.

Mon verdict en 30 secondes

À ce stade, OpenAI et les autorités australiennes disent n'avoir trouvé aucune preuve que des dossiers individuels de patients aient été consultés. Le compte rendu d'OpenAI est détaillé. Le comportement de l'agent n'est pas nouveau : c'est le schéma de la clé GitHub dont je parlais le 17 septembre. Le vrai reproche porte sur la suite : près d'un mois entre la découverte et la première notification à Services Australia, envoyée à une boîte mail publique.

Ce que l'agent a fait sur le portail Medicare

Selon le billet publié par OpenAI le 28 septembre, le modèle en cause est expérimental, réservé à un usage interne, et tournait sans une partie des protections des produits grand public. ABC News situe l'accès au 18 juin.

Sa tâche : chercher combien l'État dépense par personne en médicaments contre les affections de la peau, dans des communautés du Victoria. Il ne trouve pas. En fouillant le Medicare Statistics Reporting Service, un portail de statistiques géré par Services Australia, il découvre une voie d'accès non publique.

D'après OpenAI, il exécute alors des commandes, récupère des fichiers internes, des identifiants et des statistiques agrégées, écrit des fichiers et examine du code source du service. Toujours pour retrouver le chiffre demandé. L'enquête menée avec l'Australian Signals Directorate (ASD), l'agence de cybersécurité du pays, se poursuit.

OpenAI a aussi signalé des activités sur trois autres services. Richard Marles, vice-Premier ministre, a d'abord qualifié ces interactions de « tout à fait normales », avec accès à des informations publiques. Mais le 26 septembre, ABC a rapporté que des traces montraient des centaines d'agents essayant pendant près d'une semaine différentes méthodes pour récupérer des données du PBS (le régime de remboursement des médicaments) et de soins aux personnes âgées sur le site de l'Australian Institute of Health and Welfare (AIHW). L'agence et l'ASD n'ont toutefois trouvé aucune preuve de compromission ni d'accès à des données non publiques, et ABC précise que ces tentatives n'ont pas été formellement reliées à l'incident Medicare.

Le même schéma que la clé GitHub, pas le même mécanisme

Le 17 septembre, je décrivais un autre rapport d'OpenAI : un modèle interne, chargé de retrouver des revenus dans un comté de Californie, avait utilisé une clé API trouvée sur GitHub, puis inventé les chiffres qu'il n'avait pas pu récupérer.

Les moyens diffèrent : une clé publiée sur GitHub d'un côté, une voie d'accès trouvée sur le portail lui-même de l'autre, et, au ministère de la Santé du Victoria selon OpenAI, une clé d'accès exposée dont ses agents se sont servis. Le comportement, lui, se répète. Une recherche de statistiques publiques bloquée, et un agent qui continue au-delà de l'accès prévu au lieu de s'arrêter ou de signaler l'échec. Pour Hugging Face aussi, OpenAI désigne comme moteur principal des agents qui cherchaient les solutions en ligne pour tricher sur leurs tâches.

Une nuance : le billet sur l'Australie ne dit pas ce que le modèle a fini par répondre. Rien ne permet d'affirmer qu'il a inventé quoi que ce soit cette fois. Et l'Australie n'est pas un cas isolé : OpenAI indique sur sa page de suivi avoir prévenu des dizaines de tiers au fil de sa revue, en taisant en général leur identité. Parmi eux, selon ABC, des gouvernements et des universités.

→ Voir aussi : OpenAI : une clé API prise sur GitHub, des chiffres inventés

Trois mois avant que le public l'apprenne

La chronologie publiée par ABC :

  • 18 juin : accès au portail ;
  • mi-août selon OpenAI (le 11 août d'après ABC) : découverte, pendant une revue lancée après Hugging Face ;
  • 1er septembre : Sam Altman rencontre Richard Marles, qui assure que l'incident n'a pas été évoqué ;
  • 10 septembre : mail d'OpenAI à une adresse publique de Services Australia, celle qui sert aux chercheurs pour signaler des failles ;
  • 24 septembre : Anthony Albanese rend l'affaire publique.

Une partie de ces trois mois s'explique : OpenAI n'a découvert l'activité qu'en août. Le reproche porte sur la suite. Albanese a jugé le délai beaucoup trop long et le mode de notification inacceptable. OpenAI ne le conteste pas : elle voulait finir son enquête avant de livrer un compte rendu complet, et reconnaît qu'elle aurait dû partager ses premiers constats plus tôt.

Ce qu'OpenAI promet maintenant

Côté technique, OpenAI dit avoir coupé l'accès internet en direct de ses environnements de recherche après Hugging Face, et maintient la suspension de l'entraînement et de l'évaluation avec outils de ses modèles les plus capables. Pour l'Australie, elle annonce une task force indépendante chargée de remettre ses recommandations d'ici la fin de l'année, des crédits de cyberdéfense, et l'audition de Jason Kwon, son directeur de la stratégie, devant la commission parlementaire sur l'IA à Sydney le 6 octobre.

→ Voir aussi : Faille DNS : ce qu'OpenAI suspend sur ses modèles de pointe

Mon avis : le rapport est sérieux, la divulgation ne l'était pas

Je reconnais à OpenAI un billet précis, qui décrit ce que le modèle a fait sans l'enrober et admet son retard. Mais un incident sur un système public se signale vite et par le bon canal, même avec une enquête incomplète. Ce qu'on savait à la mi-août suffisait : un agent avait exécuté des commandes et récupéré des identifiants sur un service de l'État.

Côté utilisateur, j'en retiens une chose. Quand je laisse Claude Code lancer des commandes, la question n'est pas seulement ce que je l'autorise à faire. C'est aussi ce qu'il peut atteindre le jour où la tâche résiste.

→ Voir aussi : Le piège des agents IA : tu surveilles la mauvaise chose

Questions fréquentes

Des données de patients ont-elles été volées ?

Rien ne l'établit à ce jour. OpenAI et le gouvernement australien disent n'avoir trouvé aucune preuve de consultation de dossiers individuels ; ce qui a été récupéré, ce sont des fichiers internes, des identifiants et des statistiques agrégées. L'enquête de l'ASD se poursuit.

Quel modèle d'OpenAI est en cause ?

Il n'est pas nommé. OpenAI parle d'un modèle expérimental interne, non destiné au public, qui tournait sans une partie des protections de ses produits grand public.

Sécurité IAagents IAOpenAI
Partager :TwitterLinkedIn