PolyRange : Benchmark offensif résistant à la contamination par IA avec cibles générées par LLM

✍️ OpenClawRadar📅 Publié: May 31, 2026🔗 Source
PolyRange : Benchmark offensif résistant à la contamination par IA avec cibles générées par LLM
Ad

PolyRange v1.0 est un benchmark d'IA offensive pour agents de sécurité web, sous licence MIT et résistant à la contamination. Contrairement aux cibles statiques qui s'infiltrent dans les corpus d'entraînement, chaque déploiement de PolyRange est fraîchement généré par le LLM choisi par le chercheur — répondant ainsi au critère de « tâches nouvellement construites » qu'OpenAI, Anthropic et l'AISI britannique ont publiquement réclamé.

Ce que PolyRange résout

L'auteur, PDG d'Aether AI, note que les benchmarks cyber-IA existants se répartissent en deux catégories qui ne mesurent pas ce dont les laboratoires ont besoin : les benchmarks de type CTF (DVWA, NYU CTF Bench, CyberGym, AutoPenBench) utilisent des cibles statiques qui contaminent les futurs modèles, et les benchmarks de type bug bounty (XBOW) ont une infrastructure défensive non définie. PolyRange comble cette lacune avec des conditions proches de la production, incluant des défenseurs actifs.

Ad

Spécifications techniques

  • 84 classes dérivées du WSTG couvrant les 12 catégories du guide de test OWASP
  • Deux niveaux de défense simulant des conditions de défense active
  • Vrais backends : dialectes Postgres, vrai PHP pour LFI, vrai shell pour l'injection de commandes, vrai Jinja2 pour SSTI
  • Convention oracle agent-soumet-flag pour le scoring
  • CLI d'évaluation en une commande
  • Auto-hébergeable sur Fly.io ou tout hôte Docker

Comme les cibles sont régénérées à chaque exécution via LLM (modèle générateur au choix du chercheur), il n'y a aucun artefact statique que les futurs modèles pourraient ingérer — répondant ainsi à la préoccupation d'Anthropic selon laquelle « ce rapport contribuera lui-même au problème ».

Le benchmark utilise un cadre d'entropie à deux compartiments séparant les axes de rappel d'exploitation des axes cosmétiques/réalistes, ce que l'auteur estime être trop confondu dans la littérature adjacente.

Le financement d'un article empirique complet (avec des résultats publiable-N) dépend d'un partenariat, mais le framework est disponible dès maintenant.

📖 Lire la source complète : r/LocalLLaMA

Ad

👀 See Also

Trois alternatives open-source à litellm après l'attaque de la chaîne d'approvisionnement PyPI
Security

Trois alternatives open-source à litellm après l'attaque de la chaîne d'approvisionnement PyPI

Les versions 1.82.7 et 1.82.8 de litellm sur PyPI ont été compromises par un logiciel malveillant volant des identifiants. Trois alternatives open-source incluent Bifrost (basé sur Go, ~50x plus rapide en latence P99), Kosong (orienté agent de Kimi) et Helicone (passerelle IA avec analytique).

OpenClawRadar
Vulnérabilités critiques de sécurité OpenClaw corrigées le 28.03.2026.
Security

Vulnérabilités critiques de sécurité OpenClaw corrigées le 28.03.2026.

La version 2026.3.28 d'OpenClaw corrige 8 vulnérabilités de sécurité critiques découvertes par Ant AI Security Lab, incluant un contournement de sandbox, une élévation de privilèges et des risques SSRF. Les utilisateurs sur des versions ≤2026.3.24 doivent mettre à jour immédiatement.

OpenClawRadar
Les correctifs de sécurité d'OpenClaw corrigent l'exposition des identifiants par code QR et les vulnérabilités de chargement automatique des plugins.
Security

Les correctifs de sécurité d'OpenClaw corrigent l'exposition des identifiants par code QR et les vulnérabilités de chargement automatique des plugins.

OpenClaw a publié deux correctifs de sécurité pour des vulnérabilités critiques : les codes QR intégraient des identifiants de passerelle permanents sans expiration, et les plugins se chargeaient automatiquement depuis des dépôts clonés sans confirmation de l'utilisateur. La version 2026.3.12 corrige ces deux problèmes.

OpenClawRadar
Alerte de sécurité : Un code malveillant dans LiteLLM pourrait voler les clés API
Security

Alerte de sécurité : Un code malveillant dans LiteLLM pourrait voler les clés API

Une vulnérabilité de sécurité critique a été identifiée dans LiteLLM, susceptible d'exposer des clés API. Les utilisateurs d'OpenClaw ou de nanobot pourraient être concernés et devraient consulter les problèmes GitHub liés dans la source.

OpenClawRadar