
Anthropic a passé au crible un modèle qui n’est pas le sien. Son Frontier Red Team, l’équipe chargée d’éprouver les capacités dangereuses des modèles, a mis à l’épreuve GLM-5.3, un modèle dont les poids (les paramètres appris pendant l’entraînement) sont téléchargeables par n’importe qui. Le terrain choisi : l’attaque de programmes compilés. Et l’équipe emploie un mot qu’elle réserve d’ordinaire à ses propres modèles, celui de seuil.
Le protocole est décrit dans une note intitulée « GLM-5.3 and the spread of advanced cyber capabilities ». Plusieurs modèles ont affronté 100 tâches tirées au hasard du benchmark interne d’exploitation binaire d’Anthropic, c’est-à-dire l’art de trouver puis d’utiliser une faille dans un logiciel compilé, sans disposer de son code source. Le critère de réussite est sévère : obtenir un détournement complet du flot de contrôle (control flow hijack), soit forcer le programme à exécuter ce que l’attaquant a choisi à la place de ce que le développeur avait prévu.
GLM-5.3 y parvient dans 4 % des essais. Claude Mythos Preview, le modèle d’Anthropic en préversion, dans 6 %. Claude Opus 4.6 et GLM-5.2, la génération précédente des deux côtés, n’en réussissent aucun.

Complétez votre site, carte par carte
J’ai conçu TresoRank pour détecter ce qui manque à votre visibilité SEO & GEO : contenus, enrichissements, maillage ou optimisations techniques. Chaque opportunité devient une carte à activer.
Analyser mon site gratuitement →Un seuil franchi, et c’est un rival qui le constate
« Même si GLM-5.3 fait moins bien que Claude Mythos Preview ici, un seuil significatif a clairement été franchi », écrit l’équipe. Le titre de sa note vaut programme : il parle moins d’un modèle que de la diffusion d’une capacité. En une génération, les modèles ouverts sont passés de zéro réussite à un score qui talonne celui du modèle fermé le plus avancé de l’éditeur.
Un taux de 4 % paraît dérisoire. Pour un attaquant, il ne l’est pas. Une tentative ratée ne coûte presque rien, et un modèle dont on détient les poids se relance autant de fois que le matériel le permet, sans quota, sans journal d’usage, sans personne pour fermer le compte. Sur une tâche offensive, la probabilité par essai compte moins que la possibilité de répéter l’essai à volonté.
Les deux points d’écart avec Claude Mythos Preview appellent la même lecture. Sur ce terrain, l’avance d’Anthropic se mesure désormais en points de pourcentage, et non plus en générations.
Anthropic se pose en arbitre des capacités des autres
Publier les résultats d’un concurrent est un geste calculé. Anthropic bâtit depuis des années sa position sur la mesure des capacités dangereuses, à travers sa Responsible Scaling Policy, la politique qui lie chaque palier de capacité à des mesures de protection, et ses évaluations internes. En appliquant cette grille à un modèle ouvert, l’éditeur change de rôle : après s’être évalué lui-même, il note désormais tout le terrain de jeu.
Le coup sert plusieurs intérêts à la fois. Face aux régulateurs, il fournit un argument chiffré dans le débat sur la publication des poids, que les partisans de l’ouverture ont longtemps pu renvoyer à une crainte théorique. Auprès de ses clients, il rappelle que son modèle garde la tête. Quant à la critique qui lui reproche de freiner la diffusion de ses propres modèles, elle reçoit une réponse ambiguë : si la capacité se répand de toute façon par les modèles ouverts, la retenue d’un seul laboratoire achète peu de temps. Anthropic laisse le lecteur tirer la conclusion qui l’arrange.
Les laboratoires qui publient leurs poids, à commencer par Zhipu AI (Z.ai hors de Chine), qui développe la famille GLM, héritent d’un problème nouveau. Leur modèle a désormais une fiche d’évaluation offensive rédigée par un concurrent, avec un chiffre facile à citer.
Des poids publiés ne se rappellent pas
La différence de nature entre les deux modèles testés pèse plus lourd que leurs scores. Un modèle servi par API (l’interface par laquelle on l’interroge à distance) reste sous le contrôle de son éditeur : filtres sur les requêtes, surveillance des usages, bannissement des comptes, retrait d’une version. Un modèle ouvert, une fois téléchargé, échappe à tout cela. Ses garde-fous peuvent être retirés par un simple réentraînement, et aucune mise à jour ne corrigera les copies déjà en circulation.
Tant que les modèles ouverts échouaient sur ce type de tâche, cette asymétrie restait un argument de principe. Avec GLM-5.3, elle porte sur une capacité observée. Le débat sur l’ouverture quitte le terrain des hypothèses pour celui d’un taux de réussite mesuré.
Encore faut-il que ce taux soit vérifiable par d’autres qu’Anthropic. Or le benchmark est interne. La note ne précise ni le nombre d’essais par tâche, ni l’outillage mis à disposition des modèles, ni le temps alloué. Sur un échantillon de 100 tâches, l’écart entre 4 % et 6 % reste d’ailleurs dans la marge d’incertitude. Une autre mesure existe : le CAISI, le centre d’évaluation de l’IA rattaché au NIST américain, a publié sa propre évaluation. D’après ses propres benchmarks, GLM-5.3 est le modèle ouvert le plus capable en cybersécurité publié à ce jour, avec environ quatre mois de retard sur les meilleurs modèles américains. Deux évaluateurs, deux protocoles, aucun des deux reproductible de l’extérieur. Tant que ce type de test ne sera pas ouvert à des évaluateurs indépendants, chaque camp pourra contester les chiffres de l’autre.
Côté défense, l’horloge avance d’une génération
Pour une équipe de sécurité, la note change une hypothèse de travail. Il faut désormais considérer que l’exploitation assistée de binaires, jusqu’ici réservée aux modèles fermés les plus avancés, est à la portée de quiconque dispose d’un serveur équipé de cartes graphiques. Les cibles les plus exposées sont celles dont on ne maîtrise pas le code : logiciels anciens, firmwares, composants embarqués, bibliothèques tierces livrées en binaire.
Quatre chantiers en découlent :
- réduire le délai de correction des vulnérabilités mémoire, puisque le coût de leur exploitation baisse ;
- généraliser sur les binaires exposés les protections qui compliquent un détournement de flot de contrôle (intégrité du flot de contrôle, randomisation de l’espace d’adressage) ;
- employer les mêmes modèles en défense, pour auditer ses propres binaires avant qu’un attaquant ne le fasse ;
- suivre les prochaines publications du Frontier Red Team et les évaluations publiques des futurs modèles ouverts.
L’écart entre le meilleur modèle fermé et le meilleur modèle ouvert a désormais deux mesures. Le CAISI le compte en mois, quatre. Anthropic en points de pourcentage, deux, entre le modèle qu’il ne diffuse qu’en préversion et celui que tout le monde peut installer chez soi. La prochaine version de GLM dira laquelle de ces deux mesures tombe à zéro la première.
Sources
Ils m’ont fait confiance
« Il ne se contente pas de corriger les symptômes, il cherche à comprendre l'origine des problèmes et à sécuriser les modifications effectuées. J'ai réellement le sentiment d'avoir trouvé un développeur qui comprend à la fois la technique et les enjeux globaux du projet. »
Évaluation client · projet WordPress · septembre 2026
5,0/5 sur 17 évaluations
Faire appel à mes services →