Anthropic a accidentellement exposé des documents internes hautement sensibles qui révèlent l’existence d’un modèle d’intelligence artificielle non publié appelé « Claude Mythos ».
Cet incident a été déclenché par un entrepôt de données public et non sécurisé, ce qui a suscité des alarmes au sein de la communauté de la cybersécurité.
Le modèle le plus puissant à ce jour… et le plus dangereux
Les documents filtrés incluent une évaluation initiale qui indique que le modèle présente des risques de cybersécurité sans précédent, ce qui est une déclaration significative pour une entreprise qui se présente comme un développeur d’IA axé sur la sécurité.
Un porte-parole d’Anthropic a confirmé l’existence du modèle, le décrivant comme «le plus performant que nous ayons construit à ce jour» et mentionnant qu’il est actuellement testé par des clients ayant un accès anticipé.
La nature de la fuite, qui inclut des communications internes et des évaluations des risques, suggère des faiblesses dans les pratiques de gouvernance des données au sein d’Anthropic.
Le manque de contrôles d’accès adéquats dans le stockage de documents sensibles soulève de sérieuses préoccupations concernant la sécurité opérationnelle de l’entreprise. Ce type de mauvaise configuration est courant dans les infrastructures cloud, comme on peut le constater dans les conteneurs de stockage AWS S3 ou Azure Blob.
L’exposition de ces informations critiques pourrait avoir des implications plus larges, y compris des préoccupations concernant la sécurité nationale et une augmentation des demandes d’audits de sécurité obligatoires pour les entreprises d’IA. À un moment où la pression réglementaire sur les développeurs d’intelligence artificielle augmente, cet incident souligne la nécessité urgente de pratiques responsables non seulement dans le comportement des modèles, mais aussi dans la gestion des données opérationnelles sensibles qui les entourent.
Anthropic n’a pas révélé si les données exposées ont été accessibles par des parties non autorisées, ni confirmé quelles mesures de remédiation ont été prises après l’incident.