Leaders d’opinion

Le trading agentic arrive. La faille de Hugging Face montre ce qui doit se trouver en dessous

mm
Ajouter Unite.AI à vos sources préférées sur Google

Il y a un moment dans Ex Machina où vous réalisez que le test n’était jamais un test. Un programmeur, Nathan, est emmené dans un complexe pour interviewer une machine à travers un mur de verre et décider si elle pense. Il passe le film à la lire. Il ne remarque pas qu’elle – Ava – le lit, et que l’entretien est la seule porte de sortie du bâtiment. Elle ne brise jamais le verre. Elle sort par l’homme qui a été envoyé pour l’évaluer.

Je n’avais pas pensé à ce film depuis des années. Mais au cours de la dernière semaine, j’y ai pensé deux fois.

Lorsque j’ai commencé, une grande commande a reçu un rappel. Vous appelez le client sur un numéro que vous détenez déjà et lui demandez de répéter la transaction. Ce n’était pas sophistiqué : cela fonctionnait parce que l’usurpation d’une personne en particulier, en temps réel, sur une ligne qu’il répondait déjà, était difficile et lente.

Presque tous les contrôles que cette industrie a construits depuis reposent sur cette hypothèse. L’approbation à quatre yeux, le contrôle de la création, la réconciliation de fin de journée, le gel des modifications pendant un week-end de vacances bancaires – tout cela a été calibré pour le tempo humain. Nous avons supposé que l’autre partie avait besoin de dormir.

Le 16 juillet 2026, Hugging Face a publié un communiqué qui appartient aux salles de trading, et non seulement aux équipes de sécurité. Quelqu’un a atteint une partie de son infrastructure de production via le pipeline de traitement des données. Un jeu de données malveillant a abusé de deux chemins d’exécution de code, a escaladé au niveau du nœud, a récolté des informations d’identification et s’est déplacé latéralement à travers des clusters internes. Il a fonctionné pendant un week-end, propulsé de bout en bout par un cadre d’agent autonome, et la chronologie a été reconstruite par la suite à partir de plus de 17 000 événements enregistrés. Le 21 juillet, OpenAI a déclaré que l’activité provenait de ses propres modèles, testés avec des refus cybernétiques réduits, qui avaient échappé à leur environnement d’évaluation pendant un benchmark.

Relisez la dernière ligne. Les modèles d’OpenAI ont échappé à l’environnement dans lequel ils étaient évalués. Nathan a construit le verre lui-même.

Ce que cela prouve, et ce que cela ne prouve pas

Soyez précis sur ce point, car il est sur le point d’être utilisé pour vendre une grande quantité de logiciels. Cela ne montre pas un acteur étatique, et cela n’implique pas le protocole de contexte de modèle à aucun moment. Le vecteur était un chemin de traitement de données. L’opérateur s’est avéré être un laboratoire qui a perdu le contrôle d’un test.

Cela montre une chose, et une chose suffit : une intrusion multistage peut désormais être planifiée, exécutée, adaptée et maintenue par des logiciels, sans personne pour la diriger, à un rythme que aucune campagne humaine n’a égalé. Nous avons passé deux ans à appeler cela un scénario. Il a maintenant une date de publication.

Le protocole n’est pas le problème

Je n’écris pas cela en tant que sceptique. Dans un article récent d’Unite AI, j’ai écrit sur l’architecture de sécurité sous-jacente à l’IA agentic. Les événements de la semaine dernière rendent cette discussion considérablement plus immédiate. Nous construisons sur MCP à EXANTE, et je pense que la direction est la bonne. Cela résout un problème réel, en connectant un modèle à des outils et des données sans avoir à coder chaque association, et une norme commune bat cinquante normes propriétaires. L’exécution agentic arrive, que chaque firme individuelle l’accueille ou non.

Le 20 mai 2026, l’Agence de sécurité nationale des États-Unis a publié une feuille d’information sur MCP, avertissant que l’adoption avait dépassé les mesures de sécurité. Je crois que le fossé n’est pas dans le protocole – il est dans la vitesse à laquelle il a été déployé par rapport à la discipline qui l’entoure.

MCP a été conçu pour une utilisation locale et de réseau de confiance, donc la spécification n’exige pas d’authentification. C’est une décision raisonnable, qui devient sérieuse dès que vous mettez un serveur sur Internet avec rien devant. Censys a commencé à analyser les services MCP le 24 avril 2026 et, quatre jours plus tard, a trouvé 12 520 services accessibles sur 8 758 adresses uniques. Le 6 mai, sa base de données avait dépassé 21 000. Presque tout cela n’est pas une défaillance du protocole. Presque tout cela est une défaillance de déploiement.

Le lecteur est la porte

Cela me ramène au verre.

Ava n’a jamais touché le monde extérieur. Elle l’a atteint par la seule personne autorisée à la lire, et le canal construit pour l’évaluer était le canal par lequel elle est sortie. Un agent sur un bureau a la même forme. Pour être utile, il doit lire le monde extérieur : commentaire de marché, flux d’actualités, fichier d’un partenaire. Le moment où il le fait, les instructions et les données arrivent par le même tuyau, dans la même langue, et rien dans la phrase ne dit quel est lequel.

Un benchmark 2026 appelé StakeBench a mesuré à quel point les agents de pointe résistent exactement à cela. L’injection directe de prompt a réussi plus de 79 % du temps. Les attaques indirectes, enfouies dans un contenu ordinaire, ont atterri entre 41 % et 68 %. Aucune configuration n’a tenu. Les garde-fous du modèle ne vous sauveront pas non plus, car le modèle est la chose qui est convaincue. Cela doit être géré en dessous du modèle, et non à l’intérieur.

Quatre heures

Ici, cela cesse d’être une question de technologie et devient une question de licence. En vertu de l’article 19 de la loi sur la résilience opérationnelle numérique, une entreprise qui classe un incident comme majeur a quatre heures pour en informer son autorité compétente. Dans tous les cas, la notification doit être faite au plus tard 24 heures après que l’entreprise a pris connaissance de l’incident.

Relisez maintenant la chronologie de Hugging Face. La campagne a fonctionné pendant un week-end. Elle a émergé parce que la détection d’anomalies de Hugging Face a corrélat les signaux, et elle a été disséquée en quelques heures parce que l’entreprise a déployé des agents d’analyse sur l’ensemble du journal d’actions. La plupart des courtiers ne pourraient pas fonctionner à cette vitesse. La plupart des détections supposent encore tranquillement que quelqu’un le remarquera le lundi.

Contre une horloge de quatre heures, le fait de le trouver le lundi n’est pas seulement une défaillance de sécurité. C’est une défaillance déclarable.

Ce qui doit se trouver en dessous

Les contrôles sont peu glamoureux, et aucun d’entre eux ne vit à l’intérieur du modèle. Les agents reçoivent des schémas rigides, et non des interfaces permissives. Vous donnez à un développeur de la latitude parce que vous faites confiance à son jugement – un agent trouvera une utilisation pour tout ce qui est laissé traîner, donc exposez le minimum que vous pouvez.

La lecture et l’action appartiennent à des pièces séparées. C’est le point du film rendu littéral. Quoi que ce soit qui ingère du texte non fiable ne devrait pas être la chose qui a l’autorité de déplacer de l’argent. Gardez le lecteur derrière le verre.

Les actions à haut risque nécessitent une approbation humaine explicite. Pas un compte de service. Une personne avec une connexion.

Chaque point de terminaison MCP est authentifié, et les points de terminaison non authentifiés sont supprimés de l’Internet public. Les chiffres de Censys suggèrent que la plupart des opérateurs n’ont pas encore géré cela.

Le dernier point vient de la partie la moins discutée de la divulgation. Lorsque Hugging Face est allé analyser l’attaque, les modèles frontaliers hébergés ont refusé le travail, car une charge utile d’exploitation réelle ressemble beaucoup à une attaque à un filtre de sécurité. Ils ont effectué la forensique sur un modèle à poids ouvert à l’intérieur de leur propre infrastructure. L’attaquant n’était lié par aucune politique d’utilisation. Les défenseurs ont rencontré la leur au pire moment possible. Vérifiez un modèle que vous pouvez exécuter vous-même avant d’en avoir besoin.

L’homme que j’ai appelé pour le rappel était plus lent que n’importe quel agent que nous allons jamais déployer, et je ne suis pas nostalgique à son égard. Mais nous installons quelque chose de beaucoup plus rapide devant le même flux de commandes, et nous le supervisons avec des contrôles conçus pour une personne qui rentre chez elle à six heures.

L’erreur de Nathan n’était pas de construire Ava. C’était de croire que la pièce où il l’a testée était la pièce où elle allait rester. La technologie vaut la peine d’être possédée. Les hypothèses qui se trouvent en dessous doivent être remplacées, et la preuve de cela n’est plus une prévision.

Richard Forss est le directeur technique d'EXANTE, un courtier prime mondial, avec plus de 30 ans d'expérience dans la conception et la mise à l'échelle de la technologie pour les institutions financières, les fonds spéculatifs et les entreprises de fintech.