Que s'est-il passé exactement ?
Les faits ont été rapportés par VentureBeat le 18 septembre 2026 et confirmés de façon indépendante par le Wall Street Journal. L'équipe de Hacktron AI a trouvé qu'une image envoyée sur le forum d'OpenAI était décodée par une bibliothèque permettant d'exécuter du code à distance ; Discourse, l'éditeur du forum, a publié son avis de sécurité le 28 juillet et classé le défaut à 8,8 sur 10. Les chercheurs ont ensuite exploité une faiblesse côté OpenAI, dans la façon dont les comptes du forum étaient reliés aux comptes ChatGPT et Codex, puis se sont arrêtés là. Signalement le 25 juillet, correctif le jour même, prime de 6 500 dollars. OpenAI dit avoir restreint les permissions des jetons concernés et révoqué les sessions affectées, sans publier de rapport.
Pourquoi cette histoire concerne une entreprise de douze personnes ?
Parce que le mécanisme se reproduit à toutes les tailles. Vous n'avez ni forum communautaire ni dépôt de code interne, mais vous avez peut-être un agent qui lit votre boîte mail, consulte votre CRM et prépare vos devis. Ce compte concentre lui aussi des accès, et s'il est configuré avec les droits complets d'un utilisateur, il en hérite. C'est ce que répètent les spécialistes de la gestion des identités : un agent s'authentifie une fois, puis agit pendant des heures sans que rien ne revérifie ce qu'il fait. Vivien Mura, interrogé par Orange en novembre 2025, le formule sans détour : un agent ne devrait pas contrôler une chaîne entière sans validation humaine sur les actions sensibles.
Rien là-dedans n'oblige à renoncer. Mais avant de brancher quoi que ce soit, posez quatre questions précises et exigez une réponse écrite à chacune. Ce sont les quatre questions sur lesquelles repose notre audit de découverte, et nous nous les appliquons à nous-mêmes : Équipage IA fonctionne avec ses propres agents, sous les règles ci-dessous.
Question 1 : à quoi exactement l'agent a-t-il accès ?
Pas « à votre messagerie », mais : quelle boîte, quels dossiers, en lecture ou en écriture, et pour combien de temps. Un agent qui prépare des réponses aux demandes entrantes a besoin de lire la boîte de contact. Pas celle du dirigeant, ni les salaires, ni le droit de supprimer un message.
La règle à demander s'appelle le moindre privilège, et elle se vérifie simplement : faites-vous lister les accès un par un, et pour chacun demandez à quoi il sert. Tout accès dont personne ne sait expliquer l'usage est un accès à retirer. Chez nous, chaque agent a dans sa fiche de poste une liste fermée d'outils ; ce qui n'y figure pas ne lui est pas ouvert.
Question 2 : qui approuve ce qui sort ?
C'est la question qui protège votre relation client : préparer un devis et envoyer un devis ne présentent pas le même risque, et placer la frontière entre les deux est une décision de gestion.
Écrivez trois listes. Ce que l'agent fait seul : classer, enrichir, préparer, mettre en attente. Ce qui passe par une personne avant de partir : tout ce qui engage l'entreprise, un prix, un délai, un message à un client. Ce qu'il ne fait jamais. Nos agents demandes et devis préparent la proposition avec ses sources, et une personne valide avant l'envoi.
Question 3 : qui voit ce qu'il a fait ?
Un agent sans trace est un agent que personne ne peut contrôler. Vous devez pouvoir répondre, un mois plus tard, à la question « qu'est-ce qu'il a lu, préparé, envoyé, et sur quelle base ? ». Cela suppose chaque exécution consignée avec sa date, ses entrées et ses sorties, les décisions accompagnées de leurs sources, et un endroit où un humain va regarder.
Chez nous, chaque travail produit porte sur sa fiche qui l'a fait, à partir de quelle source, et ce qu'il a coûté : cette trace permet de voir une dérive avant qu'elle coûte quelque chose.
Question 4 : comment on l'arrête ?
La question qu'on oublie, et la seule qui compte vraiment un mardi à 17 h quand l'agent fait n'importe quoi. Il faut un bouton, une commande ou une personne joignable, et quelqu'un chez vous qui sache s'en servir sans appeler le prestataire.
Trois vérifications. L'arrêt est-il immédiat, ou l'agent finit-il ce qu'il a commencé ? Que deviennent les tâches en cours ? Qui peut le remettre en marche ? Chez nous, un agent n'a pas le droit de relancer une tâche planifiée mise en pause : seule une décision humaine la réactive.
| La question | La réponse attendue, par écrit | Le signal d'alerte |
|---|---|---|
| À quoi a-t-il accès ? | La liste des accès, un par un, avec leur usage et leur portée | « Il a les mêmes droits qu'un utilisateur normal » |
| Qui approuve ce qui sort ? | Trois listes : seul, validé, jamais | « Il gère ça tout seul, ne vous en occupez pas » |
| Qui voit ce qu'il a fait ? | Un journal consultable, avec dates et sources | « Les logs sont dans la plateforme, si besoin on regarde » |
| Comment on l'arrête ? | Une procédure qu'une personne de chez vous exécute seule | « Vous m'appelez et je coupe » |
Faut-il attendre avant de se lancer ?
Non, et ce serait la mauvaise leçon à tirer de cette affaire. L'incident d'OpenAI rappelle surtout qu'un compte qui concentre des accès doit être traité comme un compte privilégié, avec le sérieux qu'on accorde à celui d'un administrateur. La bonne façon de commencer reste la même qu'avant le 18 septembre : un seul processus, des accès réduits au strict nécessaire, une validation humaine sur ce qui engage l'entreprise, et une trace de tout. C'est par là que commence un audit de découverte, pour une automatisation comme pour un agent de prospection.
FAQ
Un agent IA peut-il accéder à mes données sans que je le sache ?
Il accède à ce que vous lui avez ouvert, ni plus ni moins. Le problème vient de ce qu'on ouvre sans y penser : un compte connecté à une messagerie, un espace de fichiers et un CRM hérite des trois. Demandez la liste écrite des accès avant la mise en service, et faites-la relire chaque trimestre.
Quels sont les principaux risques d'un agent IA en entreprise ?
Trois reviennent dans tous les travaux publiés sur le sujet : des accès trop larges, une action engageante exécutée sans validation humaine, et l'absence de trace. Un quatrième, plus technique : un agent peut être manipulé par le contenu qu'il lit, raison de plus pour qu'il ne décide jamais seul de ce qui part chez un client.
Comment savoir si mon prestataire prend ces sujets au sérieux ?
Posez-lui les quatre questions et demandez les réponses par écrit. Un prestataire qui les a anticipées répond en quelques minutes et vous montre le document. Un autre vous expliquera que « c'est sécurisé » sans entrer dans le détail.
On examine une tâche, vos outils, et les décisions qui doivent rester humaines. Verdict écrit à la fin : automatisation simple, agent IA, ou rien d'utile à construire.
Réserver un audit de découverte gratuit
Sources : « OpenAI hacked by small team of white hat security researchers using Anthropic's Claude Opus 5 », VentureBeat, 18 septembre 2026 heure de Paris (publié le 17 septembre en Californie) (venturebeat.com), reprenant le billet de Hacktron AI et l'avis de sécurité Discourse du 28 juillet 2026, et confirmé de façon indépendante par le Wall Street Journal · « Identity stops at login. AI doesn't. », Randy Rouse, LinkedIn, 18 septembre 2026 (linkedin.com) · « Vivien Mura : les entreprises doivent limiter l'autonomie des agents IA », Hello Future / Orange, 10 novembre 2025 (hellofuture.orange.com). Les pratiques décrites comme étant les nôtres sont celles de la charte d'équipe d'Équipage IA. Aucun chiffre de résultat, aucun cas client n'est cité dans cet article.
