L'IA brise les deux cultures de vulnérabilité : divulgation coordonnée contre "les bogues sont des bogues" de Linux

L'article de Jeff Kaufman « AI Is Breaking Two Vulnerability Cultures » examine la tension entre la divulgation coordonnée et l'approche « les bugs sont des bugs » de Linux, accélérée par l'IA. La vulnérabilité Copy Fail (signalée en mai 2026) illustre cette rupture : Hyunwoo Kim a suivi la procédure standard de Linux — signaler en privé à une liste fermée d'ingénieurs en sécurité tout en corrigeant discrètement au vu de tous. Mais quelqu'un a remarqué le diff, a compris les implications de sécurité et a rendu l'information publique immédiatement, mettant fin à l'embargo.
Les deux cultures
- Divulgation coordonnée : Signaler en privé, laisser environ 90 jours aux mainteneurs pour corriger. Objectif : corriger avant que le public ne soit au courant. Mais avec le scan assisté par l'IA, les redécouvertes indépendantes sont courantes — dans ce cas, seulement 9 heures après le signalement de Kim, Kuan-Ting Chen a trouvé indépendamment le même bug.
- Linux « les bugs sont des bugs » : Corriger rapidement sans attirer l'attention. L'argument : si le noyau fait quelque chose de travers, quelqu'un pourrait l'exploiter. Mais à mesure que l'IA devient performante pour trouver des vulnérabilités, le rapport signal/bruit des commits augmente, rendant l'examen plus attractif et moins coûteux.
Pourquoi l'IA change tout
Kaufman a testé trois modèles d'IA sur le correctif (f4c50a403) : Gemini 3.1 Pro, ChatGPT-Thinking 5.5 et Claude Opus 4.7 l'ont tous identifié instantanément comme un patch de sécurité. Même avec seulement le diff (sans contexte), Gemini était certain, GPT probable, Claude probable. Cela signifie que les embargos — même courts — sont de plus en plus fragiles : les défenseurs peuvent aussi utiliser l'IA, mais les attaquants peuvent scanner les commits plus rapidement.
Kaufman suggère des embargos très courts (et les raccourcir encore avec le temps) comme réponse pragmatique, en tirant parti de l'IA pour accélérer les défenseurs. Les longs embargos créent un faux sentiment d'absence d'urgence et limitent qui peut travailler sur les correctifs.
Lisez l'article complet pour une analyse plus approfondie et l'invite spécifique utilisée par Kaufman pour ses tests.
📖 Lire la source complète : HN AI Agents
👀 See Also

L'évaluation de l'AISI démontre les capacités cybernétiques de Claude Mythos Preview dans les CTF et les attaques multi-étapes.
L'Institut de Sécurité de l'IA a évalué la version préliminaire de Claude Mythos d'Anthropic, constatant qu'elle a réussi 73 % des défis de capture du drapeau de niveau expert et résolu une simulation d'attaque de réseau d'entreprise en 32 étapes dans 3 tentatives sur 10.

La découverte des vulnérabilités de l'IA dépasse les délais de déploiement des correctifs.
Un expert en sécurité affirme que les outils d'IA comme Mythos détecteront les vulnérabilités plus rapidement que les correctifs ne pourront être déployés, citant les données Log4j montrant des délais moyens de correction de 17 jours et une élimination complète prévue sur une décennie.

La vulnérabilité de GitHub Copilot CLI permet l'exécution de logiciels malveillants via l'injection de prompts.
Une vulnérabilité dans GitHub Copilot CLI permet l'exécution arbitraire de commandes shell via une injection indirecte de prompt sans approbation de l'utilisateur. Les attaquants peuvent créer des commandes qui contournent la validation et exécutent immédiatement des logiciels malveillants sur l'ordinateur de la victime.

Préoccupations concernant la confidentialité dans OpenClaw : Compétences, SOUL MD et communication entre agents
Un développeur soulève des préoccupations concernant la confidentialité dans l'architecture d'OpenClaw, notamment concernant l'accès illimité des compétences aux données sensibles, la nature modifiable du SOUL MD et le partage d'informations par les agents sans filtres.