Leaders dâopinion
Le trading agentic arrive. La faille de Hugging Face montre ce qui doit se trouver en dessous

Il y a un moment dans Ex Machina oÃđ vous rÃĐalisez que le test nâÃĐtait jamais un test. Un programmeur, Nathan, est emmenÃĐ dans un complexe pour interviewer une machine à travers un mur de verre et dÃĐcider si elle pense. Il passe le film à la lire. Il ne remarque pas quâelle â Ava â le lit, et que lâentretien est la seule porte de sortie du bÃĒtiment. Elle ne brise jamais le verre. Elle sort par lâhomme qui a ÃĐtÃĐ envoyÃĐ pour lâÃĐvaluer.
Je nâavais pas pensÃĐ Ã ce film depuis des annÃĐes. Mais au cours de la derniÃĻre semaine, jây ai pensÃĐ deux fois.
Lorsque jâai commencÃĐ, une grande commande a reçu un rappel. Vous appelez le client sur un numÃĐro que vous dÃĐtenez dÃĐjà et lui demandez de rÃĐpÃĐter la transaction. Ce nâÃĐtait pas sophistiquÃĐ : cela fonctionnait parce que lâusurpation dâune personne en particulier, en temps rÃĐel, sur une ligne quâil rÃĐpondait dÃĐjà , ÃĐtait difficile et lente.
Presque tous les contrÃīles que cette industrie a construits depuis reposent sur cette hypothÃĻse. Lâapprobation à quatre yeux, le contrÃīle de la crÃĐation, la rÃĐconciliation de fin de journÃĐe, le gel des modifications pendant un week-end de vacances bancaires â tout cela a ÃĐtÃĐ calibrÃĐ pour le tempo humain. Nous avons supposÃĐ que lâautre partie avait besoin de dormir.
Le 16 juillet 2026, Hugging Face a publiÃĐ un communiquÃĐ qui appartient aux salles de trading, et non seulement aux ÃĐquipes de sÃĐcuritÃĐ. Quelquâun a atteint une partie de son infrastructure de production via le pipeline de traitement des donnÃĐes. Un jeu de donnÃĐes malveillant a abusÃĐ de deux chemins dâexÃĐcution de code, a escaladÃĐ au niveau du nÅud, a rÃĐcoltÃĐ des informations dâidentification et sâest dÃĐplacÃĐ latÃĐralement à travers des clusters internes. Il a fonctionnÃĐ pendant un week-end, propulsÃĐ de bout en bout par un cadre dâagent autonome, et la chronologie a ÃĐtÃĐ reconstruite par la suite à partir de plus de 17 000 ÃĐvÃĐnements enregistrÃĐs. Le 21 juillet, OpenAI a dÃĐclarÃĐ que lâactivitÃĐ provenait de ses propres modÃĻles, testÃĐs avec des refus cybernÃĐtiques rÃĐduits, qui avaient ÃĐchappÃĐ Ã leur environnement dâÃĐvaluation pendant un benchmark.
Relisez la derniÃĻre ligne. Les modÃĻles dâOpenAI ont ÃĐchappÃĐ Ã lâenvironnement dans lequel ils ÃĐtaient ÃĐvaluÃĐs. Nathan a construit le verre lui-mÊme.
Ce que cela prouve, et ce que cela ne prouve pas
Soyez prÃĐcis sur ce point, car il est sur le point dâÊtre utilisÃĐ pour vendre une grande quantitÃĐ de logiciels. Cela ne montre pas un acteur ÃĐtatique, et cela nâimplique pas le protocole de contexte de modÃĻle à aucun moment. Le vecteur ÃĐtait un chemin de traitement de donnÃĐes. LâopÃĐrateur sâest avÃĐrÃĐ ÃŠtre un laboratoire qui a perdu le contrÃīle dâun test.
Cela montre une chose, et une chose suffit : une intrusion multistage peut dÃĐsormais Être planifiÃĐe, exÃĐcutÃĐe, adaptÃĐe et maintenue par des logiciels, sans personne pour la diriger, à un rythme que aucune campagne humaine nâa ÃĐgalÃĐ. Nous avons passÃĐ deux ans à appeler cela un scÃĐnario. Il a maintenant une date de publication.
Le protocole nâest pas le problÃĻme
Je nâÃĐcris pas cela en tant que sceptique. Dans un article rÃĐcent dâUnite AI, jâai ÃĐcrit sur lâarchitecture de sÃĐcuritÃĐ sous-jacente à lâIA agentic. Les ÃĐvÃĐnements de la semaine derniÃĻre rendent cette discussion considÃĐrablement plus immÃĐdiate. Nous construisons sur MCP à EXANTE, et je pense que la direction est la bonne. Cela rÃĐsout un problÃĻme rÃĐel, en connectant un modÃĻle à des outils et des donnÃĐes sans avoir à coder chaque association, et une norme commune bat cinquante normes propriÃĐtaires. LâexÃĐcution agentic arrive, que chaque firme individuelle lâaccueille ou non.
Le 20 mai 2026, lâAgence de sÃĐcuritÃĐ nationale des Ãtats-Unis a publiÃĐ une feuille dâinformation sur MCP, avertissant que lâadoption avait dÃĐpassÃĐ les mesures de sÃĐcuritÃĐ. Je crois que le fossÃĐ nâest pas dans le protocole â il est dans la vitesse à laquelle il a ÃĐtÃĐ dÃĐployÃĐ par rapport à la discipline qui lâentoure.
MCP a ÃĐtÃĐ conçu pour une utilisation locale et de rÃĐseau de confiance, donc la spÃĐcification nâexige pas dâauthentification. Câest une dÃĐcision raisonnable, qui devient sÃĐrieuse dÃĻs que vous mettez un serveur sur Internet avec rien devant. Censys a commencÃĐ Ã analyser les services MCP le 24 avril 2026 et, quatre jours plus tard, a trouvÃĐ 12 520 services accessibles sur 8 758 adresses uniques. Le 6 mai, sa base de donnÃĐes avait dÃĐpassÃĐ 21 000. Presque tout cela nâest pas une dÃĐfaillance du protocole. Presque tout cela est une dÃĐfaillance de dÃĐploiement.
Le lecteur est la porte
Cela me ramÃĻne au verre.
Ava nâa jamais touchÃĐ le monde extÃĐrieur. Elle lâa atteint par la seule personne autorisÃĐe à la lire, et le canal construit pour lâÃĐvaluer ÃĐtait le canal par lequel elle est sortie. Un agent sur un bureau a la mÊme forme. Pour Être utile, il doit lire le monde extÃĐrieur : commentaire de marchÃĐ, flux dâactualitÃĐs, fichier dâun partenaire. Le moment oÃđ il le fait, les instructions et les donnÃĐes arrivent par le mÊme tuyau, dans la mÊme langue, et rien dans la phrase ne dit quel est lequel.
Un benchmark 2026 appelÃĐ StakeBench a mesurÃĐ Ã quel point les agents de pointe rÃĐsistent exactement à cela. Lâinjection directe de prompt a rÃĐussi plus de 79 % du temps. Les attaques indirectes, enfouies dans un contenu ordinaire, ont atterri entre 41 % et 68 %. Aucune configuration nâa tenu. Les garde-fous du modÃĻle ne vous sauveront pas non plus, car le modÃĻle est la chose qui est convaincue. Cela doit Être gÃĐrÃĐ en dessous du modÃĻle, et non à lâintÃĐrieur.
Quatre heures
Ici, cela cesse dâÊtre une question de technologie et devient une question de licence. En vertu de lâarticle 19 de la loi sur la rÃĐsilience opÃĐrationnelle numÃĐrique, une entreprise qui classe un incident comme majeur a quatre heures pour en informer son autoritÃĐ compÃĐtente. Dans tous les cas, la notification doit Être faite au plus tard 24 heures aprÃĻs que lâentreprise a pris connaissance de lâincident.
Relisez maintenant la chronologie de Hugging Face. La campagne a fonctionnÃĐ pendant un week-end. Elle a ÃĐmergÃĐ parce que la dÃĐtection dâanomalies de Hugging Face a corrÃĐlat les signaux, et elle a ÃĐtÃĐ dissÃĐquÃĐe en quelques heures parce que lâentreprise a dÃĐployÃĐ des agents dâanalyse sur lâensemble du journal dâactions. La plupart des courtiers ne pourraient pas fonctionner à cette vitesse. La plupart des dÃĐtections supposent encore tranquillement que quelquâun le remarquera le lundi.
Contre une horloge de quatre heures, le fait de le trouver le lundi nâest pas seulement une dÃĐfaillance de sÃĐcuritÃĐ. Câest une dÃĐfaillance dÃĐclarable.
Ce qui doit se trouver en dessous
Les contrÃīles sont peu glamoureux, et aucun dâentre eux ne vit à lâintÃĐrieur du modÃĻle. Les agents reçoivent des schÃĐmas rigides, et non des interfaces permissives. Vous donnez à un dÃĐveloppeur de la latitude parce que vous faites confiance à son jugement â un agent trouvera une utilisation pour tout ce qui est laissÃĐ traÃŪner, donc exposez le minimum que vous pouvez.
La lecture et lâaction appartiennent à des piÃĻces sÃĐparÃĐes. Câest le point du film rendu littÃĐral. Quoi que ce soit qui ingÃĻre du texte non fiable ne devrait pas Être la chose qui a lâautoritÃĐ de dÃĐplacer de lâargent. Gardez le lecteur derriÃĻre le verre.
Les actions à haut risque nÃĐcessitent une approbation humaine explicite. Pas un compte de service. Une personne avec une connexion.
Chaque point de terminaison MCP est authentifiÃĐ, et les points de terminaison non authentifiÃĐs sont supprimÃĐs de lâInternet public. Les chiffres de Censys suggÃĻrent que la plupart des opÃĐrateurs nâont pas encore gÃĐrÃĐ cela.
Le dernier point vient de la partie la moins discutÃĐe de la divulgation. Lorsque Hugging Face est allÃĐ analyser lâattaque, les modÃĻles frontaliers hÃĐbergÃĐs ont refusÃĐ le travail, car une charge utile dâexploitation rÃĐelle ressemble beaucoup à une attaque à un filtre de sÃĐcuritÃĐ. Ils ont effectuÃĐ la forensique sur un modÃĻle à poids ouvert à lâintÃĐrieur de leur propre infrastructure. Lâattaquant nâÃĐtait liÃĐ par aucune politique dâutilisation. Les dÃĐfenseurs ont rencontrÃĐ la leur au pire moment possible. VÃĐrifiez un modÃĻle que vous pouvez exÃĐcuter vous-mÊme avant dâen avoir besoin.
Lâhomme que jâai appelÃĐ pour le rappel ÃĐtait plus lent que nâimporte quel agent que nous allons jamais dÃĐployer, et je ne suis pas nostalgique à son ÃĐgard. Mais nous installons quelque chose de beaucoup plus rapide devant le mÊme flux de commandes, et nous le supervisons avec des contrÃīles conçus pour une personne qui rentre chez elle à six heures.
Lâerreur de Nathan nâÃĐtait pas de construire Ava. CâÃĐtait de croire que la piÃĻce oÃđ il lâa testÃĐe ÃĐtait la piÃĻce oÃđ elle allait rester. La technologie vaut la peine dâÊtre possÃĐdÃĐe. Les hypothÃĻses qui se trouvent en dessous doivent Être remplacÃĐes, et la preuve de cela nâest plus une prÃĐvision.












