Leaders d’opinion

Le trading agentic arrive. La faille de Hugging Face montre ce qui doit se trouver en dessous

mm
Ajouter Unite.AI à vos sources prÃĐfÃĐrÃĐes sur Google

Il y a un moment dans Ex Machina oÃđ vous rÃĐalisez que le test n’ÃĐtait jamais un test. Un programmeur, Nathan, est emmenÃĐ dans un complexe pour interviewer une machine à travers un mur de verre et dÃĐcider si elle pense. Il passe le film à la lire. Il ne remarque pas qu’elle – Ava – le lit, et que l’entretien est la seule porte de sortie du bÃĒtiment. Elle ne brise jamais le verre. Elle sort par l’homme qui a ÃĐtÃĐ envoyÃĐ pour l’ÃĐvaluer.

Je n’avais pas pensÃĐ Ã  ce film depuis des annÃĐes. Mais au cours de la derniÃĻre semaine, j’y ai pensÃĐ deux fois.

Lorsque j’ai commencÃĐ, une grande commande a reçu un rappel. Vous appelez le client sur un numÃĐro que vous dÃĐtenez dÃĐjà et lui demandez de rÃĐpÃĐter la transaction. Ce n’ÃĐtait pas sophistiquÃĐ : cela fonctionnait parce que l’usurpation d’une personne en particulier, en temps rÃĐel, sur une ligne qu’il rÃĐpondait dÃĐjà, ÃĐtait difficile et lente.

Presque tous les contrÃīles que cette industrie a construits depuis reposent sur cette hypothÃĻse. L’approbation à quatre yeux, le contrÃīle de la crÃĐation, la rÃĐconciliation de fin de journÃĐe, le gel des modifications pendant un week-end de vacances bancaires – tout cela a ÃĐtÃĐ calibrÃĐ pour le tempo humain. Nous avons supposÃĐ que l’autre partie avait besoin de dormir.

Le 16 juillet 2026, Hugging Face a publiÃĐ un communiquÃĐ qui appartient aux salles de trading, et non seulement aux ÃĐquipes de sÃĐcuritÃĐ. Quelqu’un a atteint une partie de son infrastructure de production via le pipeline de traitement des donnÃĐes. Un jeu de donnÃĐes malveillant a abusÃĐ de deux chemins d’exÃĐcution de code, a escaladÃĐ au niveau du nœud, a rÃĐcoltÃĐ des informations d’identification et s’est dÃĐplacÃĐ latÃĐralement à travers des clusters internes. Il a fonctionnÃĐ pendant un week-end, propulsÃĐ de bout en bout par un cadre d’agent autonome, et la chronologie a ÃĐtÃĐ reconstruite par la suite à partir de plus de 17 000 ÃĐvÃĐnements enregistrÃĐs. Le 21 juillet, OpenAI a dÃĐclarÃĐ que l’activitÃĐ provenait de ses propres modÃĻles, testÃĐs avec des refus cybernÃĐtiques rÃĐduits, qui avaient ÃĐchappÃĐ Ã  leur environnement d’ÃĐvaluation pendant un benchmark.

Relisez la derniÃĻre ligne. Les modÃĻles d’OpenAI ont ÃĐchappÃĐ Ã  l’environnement dans lequel ils ÃĐtaient ÃĐvaluÃĐs. Nathan a construit le verre lui-mÊme.

Ce que cela prouve, et ce que cela ne prouve pas

Soyez prÃĐcis sur ce point, car il est sur le point d’Être utilisÃĐ pour vendre une grande quantitÃĐ de logiciels. Cela ne montre pas un acteur ÃĐtatique, et cela n’implique pas le protocole de contexte de modÃĻle à aucun moment. Le vecteur ÃĐtait un chemin de traitement de donnÃĐes. L’opÃĐrateur s’est avÃĐrÃĐ ÃŠtre un laboratoire qui a perdu le contrÃīle d’un test.

Cela montre une chose, et une chose suffit : une intrusion multistage peut dÃĐsormais Être planifiÃĐe, exÃĐcutÃĐe, adaptÃĐe et maintenue par des logiciels, sans personne pour la diriger, à un rythme que aucune campagne humaine n’a ÃĐgalÃĐ. Nous avons passÃĐ deux ans à appeler cela un scÃĐnario. Il a maintenant une date de publication.

Le protocole n’est pas le problÃĻme

Je n’ÃĐcris pas cela en tant que sceptique. Dans un article rÃĐcent d’Unite AI, j’ai ÃĐcrit sur l’architecture de sÃĐcuritÃĐ sous-jacente à l’IA agentic. Les ÃĐvÃĐnements de la semaine derniÃĻre rendent cette discussion considÃĐrablement plus immÃĐdiate. Nous construisons sur MCP à EXANTE, et je pense que la direction est la bonne. Cela rÃĐsout un problÃĻme rÃĐel, en connectant un modÃĻle à des outils et des donnÃĐes sans avoir à coder chaque association, et une norme commune bat cinquante normes propriÃĐtaires. L’exÃĐcution agentic arrive, que chaque firme individuelle l’accueille ou non.

Le 20 mai 2026, l’Agence de sÃĐcuritÃĐ nationale des États-Unis a publiÃĐ une feuille d’information sur MCP, avertissant que l’adoption avait dÃĐpassÃĐ les mesures de sÃĐcuritÃĐ. Je crois que le fossÃĐ n’est pas dans le protocole – il est dans la vitesse à laquelle il a ÃĐtÃĐ dÃĐployÃĐ par rapport à la discipline qui l’entoure.

MCP a ÃĐtÃĐ conçu pour une utilisation locale et de rÃĐseau de confiance, donc la spÃĐcification n’exige pas d’authentification. C’est une dÃĐcision raisonnable, qui devient sÃĐrieuse dÃĻs que vous mettez un serveur sur Internet avec rien devant. Censys a commencÃĐ Ã  analyser les services MCP le 24 avril 2026 et, quatre jours plus tard, a trouvÃĐ 12 520 services accessibles sur 8 758 adresses uniques. Le 6 mai, sa base de donnÃĐes avait dÃĐpassÃĐ 21 000. Presque tout cela n’est pas une dÃĐfaillance du protocole. Presque tout cela est une dÃĐfaillance de dÃĐploiement.

Le lecteur est la porte

Cela me ramÃĻne au verre.

Ava n’a jamais touchÃĐ le monde extÃĐrieur. Elle l’a atteint par la seule personne autorisÃĐe à la lire, et le canal construit pour l’ÃĐvaluer ÃĐtait le canal par lequel elle est sortie. Un agent sur un bureau a la mÊme forme. Pour Être utile, il doit lire le monde extÃĐrieur : commentaire de marchÃĐ, flux d’actualitÃĐs, fichier d’un partenaire. Le moment oÃđ il le fait, les instructions et les donnÃĐes arrivent par le mÊme tuyau, dans la mÊme langue, et rien dans la phrase ne dit quel est lequel.

Un benchmark 2026 appelÃĐ StakeBench a mesurÃĐ Ã  quel point les agents de pointe rÃĐsistent exactement à cela. L’injection directe de prompt a rÃĐussi plus de 79 % du temps. Les attaques indirectes, enfouies dans un contenu ordinaire, ont atterri entre 41 % et 68 %. Aucune configuration n’a tenu. Les garde-fous du modÃĻle ne vous sauveront pas non plus, car le modÃĻle est la chose qui est convaincue. Cela doit Être gÃĐrÃĐ en dessous du modÃĻle, et non à l’intÃĐrieur.

Quatre heures

Ici, cela cesse d’Être une question de technologie et devient une question de licence. En vertu de l’article 19 de la loi sur la rÃĐsilience opÃĐrationnelle numÃĐrique, une entreprise qui classe un incident comme majeur a quatre heures pour en informer son autoritÃĐ compÃĐtente. Dans tous les cas, la notification doit Être faite au plus tard 24 heures aprÃĻs que l’entreprise a pris connaissance de l’incident.

Relisez maintenant la chronologie de Hugging Face. La campagne a fonctionnÃĐ pendant un week-end. Elle a ÃĐmergÃĐ parce que la dÃĐtection d’anomalies de Hugging Face a corrÃĐlat les signaux, et elle a ÃĐtÃĐ dissÃĐquÃĐe en quelques heures parce que l’entreprise a dÃĐployÃĐ des agents d’analyse sur l’ensemble du journal d’actions. La plupart des courtiers ne pourraient pas fonctionner à cette vitesse. La plupart des dÃĐtections supposent encore tranquillement que quelqu’un le remarquera le lundi.

Contre une horloge de quatre heures, le fait de le trouver le lundi n’est pas seulement une dÃĐfaillance de sÃĐcuritÃĐ. C’est une dÃĐfaillance dÃĐclarable.

Ce qui doit se trouver en dessous

Les contrÃīles sont peu glamoureux, et aucun d’entre eux ne vit à l’intÃĐrieur du modÃĻle. Les agents reçoivent des schÃĐmas rigides, et non des interfaces permissives. Vous donnez à un dÃĐveloppeur de la latitude parce que vous faites confiance à son jugement – un agent trouvera une utilisation pour tout ce qui est laissÃĐ traÃŪner, donc exposez le minimum que vous pouvez.

La lecture et l’action appartiennent à des piÃĻces sÃĐparÃĐes. C’est le point du film rendu littÃĐral. Quoi que ce soit qui ingÃĻre du texte non fiable ne devrait pas Être la chose qui a l’autoritÃĐ de dÃĐplacer de l’argent. Gardez le lecteur derriÃĻre le verre.

Les actions à haut risque nÃĐcessitent une approbation humaine explicite. Pas un compte de service. Une personne avec une connexion.

Chaque point de terminaison MCP est authentifiÃĐ, et les points de terminaison non authentifiÃĐs sont supprimÃĐs de l’Internet public. Les chiffres de Censys suggÃĻrent que la plupart des opÃĐrateurs n’ont pas encore gÃĐrÃĐ cela.

Le dernier point vient de la partie la moins discutÃĐe de la divulgation. Lorsque Hugging Face est allÃĐ analyser l’attaque, les modÃĻles frontaliers hÃĐbergÃĐs ont refusÃĐ le travail, car une charge utile d’exploitation rÃĐelle ressemble beaucoup à une attaque à un filtre de sÃĐcuritÃĐ. Ils ont effectuÃĐ la forensique sur un modÃĻle à poids ouvert à l’intÃĐrieur de leur propre infrastructure. L’attaquant n’ÃĐtait liÃĐ par aucune politique d’utilisation. Les dÃĐfenseurs ont rencontrÃĐ la leur au pire moment possible. VÃĐrifiez un modÃĻle que vous pouvez exÃĐcuter vous-mÊme avant d’en avoir besoin.

L’homme que j’ai appelÃĐ pour le rappel ÃĐtait plus lent que n’importe quel agent que nous allons jamais dÃĐployer, et je ne suis pas nostalgique à son ÃĐgard. Mais nous installons quelque chose de beaucoup plus rapide devant le mÊme flux de commandes, et nous le supervisons avec des contrÃīles conçus pour une personne qui rentre chez elle à six heures.

L’erreur de Nathan n’ÃĐtait pas de construire Ava. C’ÃĐtait de croire que la piÃĻce oÃđ il l’a testÃĐe ÃĐtait la piÃĻce oÃđ elle allait rester. La technologie vaut la peine d’Être possÃĐdÃĐe. Les hypothÃĻses qui se trouvent en dessous doivent Être remplacÃĐes, et la preuve de cela n’est plus une prÃĐvision.

Richard Forss est le directeur technique d'EXANTE, un courtier prime mondial, avec plus de 30 ans d'expÃĐrience dans la conception et la mise à l'ÃĐchelle de la technologie pour les institutions financiÃĻres, les fonds spÃĐculatifs et les entreprises de fintech.