PubSunuCyberSecuritySunuCyberSecurityCybersecurite pour l'AfriqueTests d'intrusion et audits de securite. Scans automatises, pentest et detection continue.Scanner mon sitePubSunuBarometreSunuBarometreCybersecurite AfriqueDonnees reelles, mises a jour en continu, sans extrapolation.Voir les chiffres
PubSunuCyberSecuritySunuCyberSecurityCybersecurite pour l'AfriqueTests d'intrusion et audits de securite. Scans automatises, pentest et detection continue.Scanner mon sitePubSunuBarometreSunuBarometreCybersecurite AfriqueDonnees reelles, mises a jour en continu, sans extrapolation.Voir les chiffres
ZDNet France
Il y a 6 jours

Cet outil d'IA a détecté 6 failles dans Curl que Mythos et Codex avaient manquées – même Greg KH est impressionné

Cet outil d'IA a détecté 6 failles dans Curl que Mythos et Codex avaient manquées – même Greg KH est impressionné
Aisle a détecté six failles dans Curl alors que Mythos et Codex n'en avaient signalé aucune.
Cet outil d’IA a détecté 6 failles dans Curl que Mythos et Codex avaient manquées – même Greg KH est impressionné Aisle a détecté six failles dans Curl alors que Mythos et Codex n’en avaient signalé aucune. Les points clés à retenir sur les performances de Aisle en matière de détection des failles Aisle détecte des bogues que les programmes de codage basés sur l’IA ne parviennent pas à repérer. Les meilleurs responsables de projets Linux sont impressionnés. Vous devriez envisager d’utiliser Aisle pour vous aider à détecter les bogues. Vous n’avez peut-être jamais entendu parler d’Aisle, une start-up spécialisée dans la gestion des vulnérabilités basée sur l’IA. Mais certains des meilleurs responsables de projets open source la connaissent bien et l’apprécient énormément. Pourquoi ? Parce qu’Aisle détecte de véritables bogues que d’autres programmes de codage basés sur l’IA bien plus connus, tels que Mythos d’Anthropic et Codex d’OpenAI, ne parviennent pas à repérer. Par exemple, Aisle a récemment déclaré que son système d’analyse de sécurité avait mis au jour six vulnérabilités jusque-là inconnues dans Curl, que les responsables du projet open source ont validées et auxquelles ils ont attribué des numéros CVE (Common Vulnerabilities and Exposures). Ces découvertes sont survenues peu après que le fondateur de Curl, Daniel Stenberg, ait écrit sur Mastodon que Mythos, OpenAI Codex Security et ZeroPath n’avaient trouvé aucune vulnérabilité supplémentaire dans ce projet open source de transfert de fichiers en réseau largement déployé. Aisle, quant à elle, en a trouvé 29. Aisle doit ce succès non pas à l’utilisation de modèles de pointe coûteux. Selon l’entreprise, « même de petits modèles peuvent reconnaître une vulnérabilité lorsqu’on leur fournit le bon extrait de code avec le contexte approprié. » Nous avons « testé si des modèles peu coûteux dotés d’un débit suffisant pouvaient détecter de véritables bogues sans cette intervention manuelle. La réponse est oui : des modèles suffisamment intelligents, déployés systématiquement sur l’ensemble d’une base de code, peuvent détecter de véritables bogues sans extraits de code sélectionnés manuellement. » Stenberg a accueilli favorablement les découvertes d’Aisle. Contrairement au passé, où les programmes d’IA découvraient de fausses vulnérabilités et produisaient des montagnes de rapports d’IA de mauvaise qualité, ils identifient désormais de véritables failles de sécurité. Comme l’a formulé Stenberg, nous sommes désormais entrés dans « l’ère du chaos de haute qualité ». Pourtant, comme Stenberg l’a commenté sur Mastodon : « Je suis reconnaissant que tous les moteurs d’IA les plus puissants analysent #curl pour trouver des failles. Les trouver signifie que nous pouvons les corriger. Parfois, il suffit simplement de remonter à la surface pour prendre quelques grandes bouffées d’air avant de replonger. » Les responsables de maintenance de Linux sont impressionnés Mais Curl n’est pas le seul à tirer profit d’Aisle. Comme l’a souligné Greg Kroah-Hartman, responsable du noyau stable de Linux : « Je constate la même chose pour Linux. Je ne sais pas ce qu’Aisle fait différemment, mais waouh… » Jim Fuller, ingénieur logiciel principal senior chez Red Hat spécialisé dans la sécurité, émet l’hypothèse qu’Aisle sait ce qu’il fait, connaît les limites des outils, et je soupçonne qu’ils ont travaillé plus dur que de simplement lancer un scanner. Dans une interview, Stenberg a ajouté : « Je pense qu’au moins une partie de ce succès (pour nous deux) tient à notre communication et à notre coopération. Nous nous sommes rencontrés, nous avons discuté, et ils consacrent le temps d’ingénierie nécessaire pour s’assurer que nous obtenions des résultats triés de la plus haute qualité, ce qui nous motive à prendre chaque rapport d’Aisle au sérieux. » Il ne faut toutefois pas surestimer ces résultats Les responsables de Curl ont accepté six vulnérabilités signalées par Aisle pour la dernière version du projet. Ces six problèmes ont tous été corrigés dans Curl 8.22.0, publié le 2 septembre. La base de données des avis de sécurité de Curl répertorie ces six CVE comme présentant une gravité faible, tandis que les notes de version du projet les mentionnent parmi les 10 failles de sécurité corrigées dans cette version. Il ne faut toutefois pas surestimer ces résultats. Six CVE de gravité faible acceptées, issues d’un seul projet et d’une seule séquence de tests, ne permettent pas d’établir un classement général des performances entre Aisle, Mythos et Codex Security. Cela dit, les résultats de Curl constituent des preuves plus solides qu’un score de benchmark ou un exercice de « capture the flag », car ils impliquent du code de production actuel et une validation externe par les responsables du projet. Aisle utilise les résultats de Curl pour étayer ce qu’elle appelle l’argument « le système prime sur le modèle » : les résultats d’un produit de sécurité basé sur l’IA dépendent moins de la capacité brute de son modèle de base sous-jacent que du système qui l’entoure — l’orchestration de ses agents, le contexte de la base de code, ses hypothèses de vulnérabilité, ses boucles de validation et ses workflows permettant de reproduire et de corriger les problèmes potentiels. Je souscris à cette théorie. Un modèle polyvalent peut être très performant pour analyser du code, mais produire des résultats inégaux lorsqu’on lui demande d’inspecter un projet vaste et abouti au cours d’une analyse ponctuelle. Un système spécialisé peut se démarquer en parcourant itérativement les chemins d’exécution, en suivant les comportements spécifiques à la configuration, en établissant des corrélations entre les bibliothèques et les schémas historiques de vulnérabilités, en classant les pistes et en les testant avant de présenter un rapport. La plateforme d’Aisle prétend combiner la détection et le triage des vulnérabilités avec la génération et la vérification de correctifs. L’argumentaire général de la start-up ne se limite pas à affirmer que l’IA peut identifier un bug, mais qu’elle est capable de proposer une correction vérifiable par les développeurs ainsi qu’une validation à l’appui, dans le but de réduire la charge de travail des équipes de sécurité et des responsables de maintenance nécessaire pour transformer les alertes en correctifs intégrés. L’approbation des responsables de maintenance est essentielle La leçon la plus importante à tirer de l’épisode Curl est peut-être d’ordre méthodologique. Les comparaisons d’outils de sécurité s’appuient souvent sur des benchmarks présentant des failles connues, des tâches synthétiques ou les résultats vérifiés en interne par le fournisseur. De tels tests sont utiles, mais ils ne permettent guère de déterminer si un système d’IA est capable de détecter un défaut subtil et jusque-là inconnu dans un code ayant déjà fait l’objet de plusieurs années de révision en conditions réelles. Ici, ce sont les responsables de Curl, et non Aisle, Anthropic ou OpenAI, qui ont contrôlé l’issue décisive. Ils ont examiné les rapports, déterminé s’ils correspondaient à des failles de sécurité, émis des CVE, créé des correctifs et intégré ces corrections dans une version publique. La comparaison ne se limite pas non plus à un simple décompte brut des rapports. Aisle a initialement signalé 29 problèmes potentiels, mais seuls six ont franchi la barre de l’examen de sécurité de Curl pour être classés comme CVE. Ce résultat ne rend pas pour autant les 23 problèmes restants inutiles. Certains peuvent être de simples bogues, des faux positifs, des doublons ou des rapports encore en cours d’examen. La question suivante est de savoir si ce résultat s’avérera reproductible Toutefois, ce résultat souligne pourquoi les « découvertes » et les « vulnérabilités confirmées » ne doivent pas être considérées comme interchangeables. Ainsi, les performances d’Aisle sur Curl offrent un premier résultat significatif pour les systèmes de sécurité spécialisés et basés sur des agents : sur l’une des bases de code C les plus sécurisées de l’open source. La question suivante est de savoir si ce résultat s’avérera reproductible sur d’autres projets, langages et environnements opérationnels. Quoi qu’il en soit, lorsque Stenberg, Kroah-Hartman et Fuller, qui connaissent tous sur le bout des doigts la détection et la correction des failles de sécurité, sont impressionnés, je le suis aussi. Si vous souhaitez sérieusement détecter et corriger les vulnérabilités, Aisle mérite toute votre attention. Cybercriminalité : Comment des pirates francophones et des agences basées en France détournent l'IA Claude d'Anthropic Galaxy Book6 Series : 10 raisons de choisir la performance Le guide de la migration écoresponsable vers Windows 11 IA locale : la nouvelle ère de l’Intelligence artificielle ? L'Apple Watch 12 peut désormais écouter et résumer vos conversations : une idée géniale ou un cauchemar pour la vie privée ? L'Apple Watch de votre ami vous écoute-t-elle ? Pas de la manière que vous imaginez sans doute. Cybercriminalité : Comment des pirates francophones et des agences basées en France détournent l'IA Claude d'Anthropic Le dernier rapport de threat intelligence d'Anthropic met en lumière l'utilisation offensive de l'IA générative par des cybercriminels et des officines d'influence opérant en France et dans l'espace francophone. Analyse des cas documentés par Anthropic. IA en entreprise : les recommandations de Cybermalveillance pour sécuriser vos usages L’intelligence artificielle s’est imposée dans le quotidien des professionnels, mais cette adoption massive génère des risques critiques de sécurité. Face à la prolifération du « Shadow AI » et aux fuites de données potentielles, le dispositif gouvernemental Cybermalveillance.gouv.fr dresse une liste de bonnes pratiques pour encadrer l'usage de l'IA en entreprise. Le Hub IA, la recette d’Axa pour disposer rapidement d’agent IA sécurisés à l’échelle Pour déployer au plus tôt des agents IA “responsables” et “sécurisés”, Axa construit des “fondations partagées, globales et standardisées” ou “Global AI Hub”. Le projet repose sur une collaboration avec Publicis Sapient. PAR CHRISTOPHE AUFFRAY | 14 SEPTEMBRE 2026 J'ai utilisé un outil d'IA gratuit et open source pour créer une application fonctionnelle – en deux jours Vous souhaitez vous lancer dans le développement d'applications web, mobiles ou « full-stack », mais vous n'avez aucune expérience ? Dyad est là pour vous aider – disponible sur Linux, macOS et Windows. Linux pratique : testez ClamUI, un outil antivirus simple d'utilisation Vous vous inquiétez de possibles failles de sécurité dans le système libre ? Ou peut-être que vous partagez beaucoup de fichiers avec des utilisateurs de Windows ? Assurez-vous qu'ils ne contiennent pas de programmes malveillants avec cette interface graphique pratique. Test Comulytic Note Pro AI : cet enregistreur vocal IA de poche m'a rappelé le bon vieux temps de la dictée (et de la sténographie) L'enregistreur vocal Comulytic Note Pro AI concentre une grande puissance dans un appareil de la taille d'une carte de crédit. Mais c'est à vous de décider de son utilité. PAR ADRIAN KINGSLEY-HUGHES | 01 SEPTEMBRE 2026 stillOS offre l'une des meilleures expériences d'initiation à Linux que j'aie jamais vues. Au fil des ans, j'ai testé d'innombrables distributions Linux, mais celle-ci répond parfaitement aux besoins des utilisateurs de tous horizons, à chaque étape. Vous pouvez désormais griffonner dans ChatGPT, qui transformera vos croquis en images abouties – comment l'essayer Grâce au nouvel outil « Sketch » de ChatGPT, vous pouvez dessiner directement dans la fenêtre de discussion, puis voir votre croquis se transformer en une image finale. Web pratique : pour naviguer avec l’IA utilisez la Smart Window de Firefox Mozilla a enfin lancé la version bêta de sa « fenêtre intelligente » en France et en français, son déploiement venant juste démarrer. Voici ci-dessous quelques atouts qui pourraient bien vous faire revenir à son navigateur au cas où vous vous en seriez éloigné. 45 % des professionnels utilisent des outils d’IA « parallèles » : voici comment gérer les risques du Shadow AI L’utilisation d’outils d’IA non autorisés est en hausse. Voici pourquoi cela présente des risques et comment vous et votre entreprise pouvez maîtriser cette situation. Comment négocier plus efficacement vos contrats SaaS, selon 5 dirigeants d'entreprise Cinq dirigeants de start-ups partagent leurs conseils d'initiés sur la négociation des contrats SaaS. PAR RITOBAN MUKHERJEE | 09 SEPTEMBRE 2026
Publié le 14 septembre 2026
Source originale : ZDNet France