Pourquoi les rapports de sécurité finissent à la poubelle
Robinson n’est pas le premier à sonner l’alarme. En juillet 2024, un rapport interne (fuité par The Information) révélait qu’OpenAI avait minimisé les risques de son modèle GPT-4. « Les équipes techniques savaient que le système était instable, mais la direction a forcé la main pour le lancer quand même. » Un employé anonyme, cité sous couvert d’anonymat : « On nous a dit : ‘Faites avec, c’est une priorité stratégique.’ » Traduction : la sécurité, c’est un détail. Le produit, lui, est sacré.
Et puis il y a les incidents. En juin, un bug dans GPT-4 a permis à des utilisateurs de contourner les garde-fous et d’obtenir des réponses illégales (instructions pour pirater, désinformation ciblée). OpenAI a « corrigé » en urgence. En août, c’est au tour de Voice Engine, leur outil de synthèse vocale, de fuiter des données sensibles via une faille de sécurité. « On nous avait prévenus, mais personne n’a écouté », confie un ancien ingénieur. Résultat : OpenAI communique sur ses « avancées », pas sur ses dysfonctionnements.
Le pire ? Ces problèmes ne sont pas nouveaux. En 2023, un audit interne (jamais rendu public) avait pointé des « failles critiques dans la gouvernance des modèles ». La réponse de la direction ? « On optimise. » Bref, on fait semblant de régler, mais on relance direct après.
Le chiffre qui claque : selon une étude de Stanford HAI (2024), 78 % des modèles d’IA grand public (dont ceux d’OpenAI) présentent des vulnérabilités non corrigées. Et devinez quoi ? Les utilisateurs, eux, paient. Ou plutôt, ils subissent.
La démission silencieuse des experts
Robinson n’est pas un cas isolé. Depuis 2023, une dizaine d’employés clés d’OpenAI ont quitté l’entreprise en silence. Pas de communiqués tapageurs, pas de interviews. Juste des départs. Pourquoi ? Parce que personne ne veut être le prochain à crier « Wolf ! » dans une entreprise qui traite la sécurité comme un accessoire.
Prenez le cas de Jan Leike, ancien directeur de la sécurité chez DeepMind (racheté par Google). En 2022, il a démissionné en public, dénonçant « un manque de transparence alarmant » sur les risques de l’IA. Résultat ? Il a été blacklisté des cercles tech. « Si tu parles trop, tu deviens toxique. » Message reçu : mieux vaut se taire et toucher son bonus.
Chez OpenAI, la pression est encore plus forte. L’entreprise est valorisée à $87 milliards (en 2024), mais son modèle économique repose sur une course effrénée : « Plus vite, plus fort, peu importe les conséquences. » Les ingénieurs qui résistent ? « On vous mutile. » Ceux qui partent ? « On vous remplace par un stagiaire. » La culture de l’approximation, c’est ça : un système où les experts sont soit muselés, soit jetables.
Le détail qui en dit long : dans son post sur X, Robinson mentionne un rapport de sécurité pour un modèle non publié. « Personne ne l’a lu. Personne ne s’en soucie. » Preuve que chez OpenAI, la sécurité, c’est comme le service client : on en parle quand ça explose.
Les régulateurs regardent ailleurs
Vous vous dites : « Bon, mais les autorités, elles font quoi ? » Rien. Ou presque.
La FTC (Federal Trade Commission) aux États-Unis a ouvert une enquête en 2023 sur les pratiques d’OpenAI. Résultat ? « Nous surveillons la situation. » Traduction : on attend qu’un scandale médiatique nous force à agir. En Europe, la Commission européenne tergiverse sur l’IA Act, son texte censé encadrer les risques. « Les modèles comme ceux d’OpenAI sont trop complexes pour une régulation rapide », a expliqué une source proche du dossier. « Trop complexes » : la phrase favorite des lobbies quand ils veulent éviter les contrôles.
Pourtant, les preuves s’accumulent. En 2023, une étude de MIT Technology Review a montré que 60 % des modèles d’IA utilisés en production contenaient des bugs critiques non documentés. Et devinez qui paie ? Les utilisateurs. Les entreprises. La société.
Le paradoxe : OpenAI se présente comme un rempart contre les « risques existentiels » de l’IA. En réalité, c’est une machine à produire des modèles sans filet. Comme si on lançait des fusées sans vérifier les parachutes.
Ce que ça signifie pour vous
Vous utilisez GPT-4 ? Votre entreprise l’intègre ? Tant pis. Les bugs, les fuites, les approximations : c’est votre problème.
Pourquoi ? Parce qu’OpenAI a deux priorités :
- Rester en tête de la course (même si ça signifie ignorer les alertes).
- Éviter les poursuites (donc minimiser les communiqués sur les incidents).
Le reste ? « Externalités ». Comme le CO₂ pour une pétrolière.
Ce qui va changer : rien, tant que les utilisateurs ne se rebifferont pas. Mais les signes sont là. En 2024, des entreprises comme Salesforce et IBM ont commencé à boyer les modèles d’OpenAI dans leurs outils internes. Pourquoi ? Parce que leurs propres audits ont révélé des risques inacceptables. « On ne peut plus se permettre de dépendre d’un fournisseur qui ne maîtrise pas ses risques », a expliqué un responsable R&D.
Le vrai danger : OpenAI n’est pas une exception. C’est le modèle. Toutes les scale-ups de l’IA fonctionnent comme ça : « Lancez vite, corrigez après. » Parce que dans la tech, la vitesse prime sur la sécurité. Toujours.
La question qui tue
Si OpenAI est un laboratoire à risques, pourquoi personne ne sonne l’alerte assez fort ?
- Les médias ? Ils adorent les annonces choc (« OpenAI révolutionne l’IA ! »), pas les rapports techniques sur les failles.
- Les investisseurs ? Ils veulent des rendements, pas des audits.
- Les régulateurs ? Ils sont noyés sous les dossiers et dépendent des mêmes lobbies.
- Vous ? Vous utilisez l’outil sans savoir ce qui se passe derrière.
Le cercle vicieux : plus les incidents s’accumulent, plus OpenAI peut se permettre d’ignorer les critiques. Parce qu’au final, qui va arrêter d’utiliser GPT-4 ? Personne. Même si ça bugue.
La dernière phrase de Robinson dans son post : « Je ne veux pas être complice d’un système qui sacrifie la sécurité sur l’autel de l’innovation. » Trop tard. Le système a déjà gagné.
Ce qu’il reste à faire : attendre le prochain incident. Celui qui fera mal. Celui qui fera que les gens comprendront enfin que l’IA, ce n’est pas de la magie. C’est du code. Et du code, ça peut s’effondrer.