Mozilla, le développeur du navigateur Firefox, a récemment déclaré qu’une première version du modèle d’IA Claude Mythos d’Anthropic avait permis d’identifier 271 vulnérabilités dans le navigateur lors de tests internes. Ces bogues ont été corrigés. Mozilla a déclaré que le nouveau système d’IA pouvait analyser le code source et identifier les vulnérabilités d’une manière qui dépendait auparavant d’une expertise humaine rare. « À mesure que ces capacités sont mises à la disposition d’un plus grand nombre de défenseurs, de nombreuses autres équipes éprouvent désormais le même vertige que nous avons ressenti lorsque ces résultats ont été mis en évidence pour la première fois », a écrit Mozilla.Fin mars, un modèle d'IA d'Anthropic a fait l'objet d'une fuite avant même son lancement et a fait grand bruit sur les réseaux sociaux. Le nouveau modèle, dont le nom de code est « Claude Mythos », a été révélé accidentellement après que des descriptions du modèle ont été stockées dans un cache de données accessible au public. Après la révélation de la fuite du modèle d'IA, un porte-parole d'Anthropic a confirmé son existence et a souligné que le modèle représentait « un changement radical » en termes de performances d'IA et qu'il était « le plus performant que nous ayons construit à ce jour ». Il a notamment déclaré : « Compte tenu de la puissance de ses capacités, nous réfléchissons mûrement à la manière dont nous allons le commercialiser. »
Puis quelques jours plus tard, Anthropic a annoncé qu'il ne commercialiserait pas son tout dernier modèle, Mythos, au grand public, invoquant la crainte qu'il ne soit trop efficace pour détecter des failles de cybersécurité de gravité élevée dans les principaux systèmes d'exploitation et navigateurs web. « L'augmentation considérable des capacités de Claude Mythos Preview nous a amenés à décider de ne pas le rendre accessible au grand public. Nous l'utilisons plutôt dans le cadre d'un programme de cybersécurité défensive avec un groupe restreint de partenaires », a écrit Anthropic dans la fiche technique du modèle.
Dans ce contexte, Mozilla, le développeur du navigateur Firefox, a récemment déclaré qu’une première version du modèle d’IA Claude Mythos d’Anthropic avait permis d’identifier 271 vulnérabilités dans le navigateur lors de tests internes. Ces bogues ont été corrigés. Ces résultats soulignent la capacité des systèmes d’IA avancés à analyser de vastes bases de code et à localiser des faiblesses qui nécessitaient auparavant un examen manuel approfondi par des chercheurs en cybersécurité humains.
« À mesure que ces capacités sont mises à la disposition d’un plus grand nombre de défenseurs, de nombreuses autres équipes éprouvent désormais le même vertige que nous avons ressenti lorsque ces résultats ont été mis en évidence pour la première fois », a écrit Mozilla. « Pour une cible bien protégée, un seul de ces bugs aurait constitué une alerte rouge en 2025, et en découvrir autant d’un seul coup nous amène à nous demander s’il est même possible de suivre le rythme. »
Mozilla avait auparavant testé un autre modèle d’Anthropic qui avait identifié 22 bogues sensibles en matière de sécurité dans une version précédente de Firefox. Malgré ces succès, Mozilla a reconnu que le secteur de la cybersécurité considérait depuis longtemps l’élimination totale des failles logicielles comme un « objectif irréaliste ». « Jusqu’à présent, le secteur a largement mené une lutte à égalité contre les menaces de sécurité », a écrit l’entreprise. « Les éditeurs de logiciels critiques exposés à Internet, comme Firefox, prennent la sécurité extrêmement au sérieux et disposent d’équipes qui se lèvent chaque matin en réfléchissant à la manière d’assurer la sécurité des utilisateurs. »
Mozilla a déclaré que le nouveau système d’IA pouvait analyser le code source et identifier les vulnérabilités d’une manière qui dépendait auparavant d’une expertise humaine rare. Cependant, Mozilla a indiqué que la société était encouragée de constater qu’aucun bug n’avait été trouvé qui n’aurait pas pu être découvert par « un chercheur humain d’élite ». « Certains commentateurs prédisent que les futurs modèles d’IA mettront au jour des formes de vulnérabilités entièrement nouvelles qui défient notre compréhension actuelle, mais nous ne le pensons pas », ont-ils déclaré. « Les logiciels comme Firefox sont conçus de manière modulaire afin que les humains puissent en vérifier la justesse. Ils sont complexes, mais pas arbitrairement complexes. »
Les résultats suggèrent toutefois que les outils d’IA pourraient permettre aux développeurs de détecter un grand nombre de vulnérabilités avant que les attaquants ne les exploitent — même si, à l’inverse, entre de mauvaises mains, cela pourrait causer de gros problèmes tant aux éditeurs de logiciels qu’aux utilisateurs. Lancé en mars, Mythos est le modèle le plus avancé d’Anthropic pour les tâches de raisonnement, de codage et de cybersécurité. Des documents internes de l’entreprise décrivent le système comme faisant partie d’une nouvelle gamme de modèles allant au-delà de la série Opus précédente de l’entreprise. Les tests menés avant la sortie du modèle ont montré qu’il pouvait identifier des milliers de vulnérabilités jusque-là inconnues sur les principaux systèmes d’exploitation et navigateurs web.
Anthropic a limité l’accès au système via un programme restreint appelé Project Glasswing, qui permet à certaines entreprises technologiques — notamment Amazon, Apple et Microsoft — d’utiliser le modèle pour analyser les logiciels à la recherche de failles. Cela reflète un effort croissant au sein du secteur de la cybersécurité pour utiliser des systèmes d’IA afin d’identifier et de corriger les vulnérabilités avant que les attaquants ne puissent les exploiter.
Cependant, cette même technologie pourrait également permettre de nouvelles formes de cyberattaques. Les chercheurs en sécurité affirment que les systèmes d’IA capables d’analyser du code à grande échelle pourraient automatiser la découverte de vulnérabilités exploitables dans les logiciels largement utilisés.
Après le lancement de Mythos, des tests menés par l’AI Security Institute au Royaume-Uni ont révélé que l’IA pouvait exécuter de manière autonome des opérations cybernétiques complexes, notamment mener à bien une simulation d’attaque en plusieurs étapes contre un réseau d’entreprise sans assistance humaine. Ces capacités ont attiré l’attention tant des gouvernements que des agences de renseignement.
Malgré l'appel lancé par l'administration du président Donald Trump pour cesser d'utiliser la technologie d'Anthropic en raison d'un désaccord sur son utilisation dans le cadre de la guerre et de la surveillance, il a été révélé que l'Agence nationale de sécurité (NSA) utilisait Claude Mythos Preview sur des réseaux classifiés, selon des sources proches du déploiement. L'utilisation de Mythos souligne l'intérêt croissant des agences de sécurité américaines pour la capacité du modèle à identifier les vulnérabilités logicielles critiques.
Les performances du modèle ont également mis en évidence les limites des systèmes d'évaluation de l'IA existants. Au début du mois, Anthropic a reconnu que plusieurs benchmarks de cybersécurité ne suffisaient plus à mesurer les capacités de ses tout derniers modèles. Mozilla a déclaré que ces résultats laissaient entrevoir un changement potentiel dans le domaine de la cybersécurité, où les défenseurs pourraient commencer à réduire l'avantage dont bénéficient depuis longtemps les attaquants.
« Nous sommes extrêmement fiers de la manière dont notre équipe a su relever ce défi, et d’autres en feront de même », a écrit Mozilla. « Notre travail n’est pas terminé, mais nous avons franchi un cap et entrevoyons un avenir bien plus prometteur que celui où nous nous contenterions de suivre le mouvement. Les défenseurs ont enfin une chance de l’emporter, et de manière décisive. »
Voici le rapport de Mozilla :
Les failles « zero-day » sont en voie de disparition
Depuis février, l'équipe Firefox travaille sans relâche à l'aide de modèles d'IA de pointe pour détecter et corriger les failles de sécurité latentes du navigateur. Nous avons déjà évoqué notre collaboration avec Anthropic pour analyser Firefox à l'aide d'Opus 4.6, ce qui a permis de corriger 22 bogues critiques pour la sécurité dans Firefox 148.
Dans le cadre de notre collaboration continue avec Anthropic, nous avons eu l’occasion d’appliquer une version préliminaire de Claude Mythos Preview à Firefox. La version 150 de Firefox, sortie cette semaine, inclut des correctifs pour 271 vulnérabilités identifiées lors de cette évaluation initiale.
À mesure que ces capacités sont mises à la disposition d’un plus grand nombre de défenseurs, de nombreuses autres équipes ressentent désormais le même vertige que nous avons éprouvé lorsque ces résultats ont été mis en évidence pour la première fois. Pour une cible bien protégée, un seul de ces bugs aurait constitué une alerte rouge en 2025, et en voir autant d’un seul coup nous amène à nous demander s’il est même possible de suivre le rythme.
Notre expérience est porteuse d’espoir pour les équipes qui parviennent à surmonter ce vertige et à se mettre au travail. Il vous faudra peut-être redéfinir vos priorités pour vous concentrer sans relâche et avec détermination sur cette tâche, mais il y a de la lumière au bout du tunnel. Nous sommes extrêmement fiers de la manière dont notre équipe a relevé ce défi, et d’autres en feront de même. Notre travail n’est pas terminé, mais nous avons franchi un cap et pouvons entrevoir un avenir bien meilleur que le simple fait de suivre le rythme. Les défenseurs ont enfin une chance de gagner, de manière décisive.
Jusqu’à présent, le secteur a largement mené une lutte à égalité en matière de sécurité. Les éditeurs de logiciels critiques exposés à Internet, comme Firefox, prennent la sécurité très au sérieux et disposent d’équipes qui se lèvent chaque matin en réfléchissant à la manière d’assurer...
La fin de cet article est réservée aux abonnés. Soutenez le Club Developpez.com en prenant un abonnement pour que nous puissions continuer à vous proposer des publications.

Pierre Louis Chevalier,