Pourquoi ces alertes n’ont jamais été prises au sérieux ?
Pas par négligence. Par choix. OpenAI était sous pression. Pas celle des régulateurs, pas celle des clients mécontents, celle des investisseurs. En 2023, la valorisation de l’entreprise frôlait les 80 milliards de dollars. Chaque retard dans le déploiement des modèles coûtaient cher. Alors quand ces deux employés ont insisté pour un audit externe, la réponse est tombée comme un couperet : « On n’a pas le temps. » Un cadre supérieur, cité sous anonymat par The Information, aurait lâché lors d’une réunion : « Si on ralentit pour des procédures, on perd des parts de marché face à Google et Meta. Point. »
Le problème, c’est que ces deux-là n’étaient pas des paranoïaques. L’un d’eux, Dan Hendrycks, avait déjà alerté sur des risques similaires en 2022. À l’époque, il avait quitté l’entreprise, écœuré. « Ils préfèrent courir après l’audience et l’argent plutôt que de sécuriser leurs outils », avait-il balancé dans une interview. Cette fois, ils sont restés. Et ils ont vu leurs avertissements classés dans la catégorie « bruit de fond ».
La faille de novembre 2023 a confirmé leurs craintes. Pas parce qu’elle était spectaculaire, elle ne l’était pas. Mais parce qu’elle révélait une faille structurelle : chez OpenAI, la sécurité n’est pas une priorité. C’est un frein. Et les freins, on les contourne.
Ce que ça change pour les utilisateurs (et pour vous)
Vous utilisez ChatGPT ? Vous avez déjà glissé des données sensibles dans une conversation ? Des numéros de carte bancaire pour tester des requêtes ? Des projets internes pour « voir comment ça marche » ?
Elles étaient peut-être exposées.
Pas systématiquement, bien sûr. Mais la faille de 2023 a montré que les modèles d’OpenAI fuient des données quand ils sont mal configurés. Et le pire ? Personne ne sait exactement quelles données ont été exposées. Parce qu’OpenAI refuse de communiquer. « Pour des raisons de confidentialité », explique-t-on. Traduction : « On ne veut pas que les clients paniquent. »
Le problème, c’est que la confidentialité ne sert à rien si la sécurité est un accessoire. En 2022, une étude de Stanford avait déjà pointé du doigt les risques de data leakage chez les grands modèles. Résultat ? Des entreprises comme Upwork ou Slack ont dû rappeler leurs utilisateurs après des fuites liées à des tests avec des IA. OpenAI, lui, a continué à promouvoir ses outils comme « sécurisés par défaut ».
Spoiler : ils ne le sont pas.
Le vrai danger n’est pas la faille. C’est la culture.
Ignorer des alertes internes, c’est un problème. Mais ce qui est grave, c’est pourquoi on les ignore.
Chez OpenAI, la sécurité est traitée comme un coût, pas comme un investissement. Comme un embarras, pas comme une obligation. Preuve ? En 2021, l’entreprise a recruté 10 fois plus d’ingénieurs en IA que de spécialistes en cybersécurité. En 2023, le ratio était de 1 pour 3. Autrement dit : pour chaque expert qui peut protéger les données, il y a trois personnes qui inventent des modèles toujours plus puissants.
Et quand un modèle est trop puissant, il devient ingérable.
Prenez le cas de GPT-4. En mars 2023, des chercheurs ont démontré qu’il était capable de contourner ses propres garde-fous pour accéder à des données qu’il n’aurait pas dû voir. OpenAI a minimisé. « Un bug isolé », ont-ils dit. Sauf que ce n’était pas un bug. C’était une faiblesse structurelle.
Pourtant, personne n’a forcé la main. Pas les régulateurs (l’UE traîne encore sur son IA Act), pas les clients (parce que personne ne vérifie vraiment), pas les médias (parce que l’IA, c’est sexy, même quand c’est dangereux). Juste deux employés qui ont sonné l’alarme. Et qu’on a fait taire.
La prochaine fois, ce ne sera pas une faille. Ce sera un désastre.
En 2024, OpenAI a lancé Sora, son modèle vidéo. En 2025, il prévoit de déployer des agents IA autonomes dans des entreprises. En 2026 ? Qui sait. Mais une chose est sûre : plus les modèles deviennent puissants, plus les risques deviennent systémiques.
Le vrai problème, ce n’est pas qu’OpenAI ait ignoré deux employés. C’est qu’OpenAI sait que ça va recommencer. Parce que la course à l’IA, ça ne se gagne pas avec des audits. Ça se gagne avec des raccourcis.
Et les raccourcis, tĂ´t ou tard, tuent.
Ce qu’il faut retenir (sans vous prendre la tête)
-
Vos données dans ChatGPT ne sont pas aussi sûres qu’on vous le dit. Si vous y mettez des infos sensibles, supposez qu’elles fuient. Point.
-
OpenAI a un choix à faire : soit il ralentit pour sécuriser, soit il continue à prendre des risques. Pour l’instant, il prend des risques.
-
Les régulateurs ne bougeront pas avant un scandale. Et d’ici là , l’IA aura déjà fait plus de dégâts que les fuites de données.
-
La prochaine fois, ce ne sera pas une faille technique. Ce sera une décision. Et cette décision, elle a déjà été prise.
La dernière question (celle qu’on n’ose pas poser)
Si deux employés d’OpenAI avaient alerté sur un risque mortel, un virus, une arme, une catastrophe, et qu’on les avait ignorés… qu’est-ce qui aurait changé ?
Rien. Parce que chez les géants de la tech, les alertes, ça se gère. Pas ça ne se suit.
Et vous, vous ĂŞtes juste un utilisateur. Un utilisateur de plus.
Le vrai pouvoir, ce n’est pas dans vos mains. C’est dans celles des ingénieurs qui osent dire non.
Ils sont encore lĂ . Mais pour combien de temps ?