{
 "url": "https://11d.im/liens/2026/20260918183658/",
 "published": "Fri Sep 18 2026 19:03:28 GMT+0200 (Central European Summer Time)",
 "updated": "Tue Sep 22 2026 15:07:04 GMT+0200 (Central European Summer Time)",
 "author": {
  "name": "tk",
  "url": "https://11d.im"
 },
 "content": "<section>\n<blockquote>\n<p>The three researchers from Hacktron AI, a small security company, were paid $6,500 by OpenAI as part of a bug bounty program, a common practice where tech companies pay ethical hackers to test their security.</p>\n<p>They exploited a flaw in the set-up of OpenAI\u2019s community forum, which is hosted by a third-party, discourse, and used it to gain access to internal sign-ons and eventually an OpenAI employee\u2019s ChatGPT account. <mark>This ChatGPT account had access to internal code through GitHub.</mark></p>\n<footer><a href=\"https://11d.im/liens/2026/20260918183658/\"></a>,  \u00b7 </footer>\n</blockquote>\n<p>Trois consultants d'Hacktron, une entreprise US sp\u00e9cialis\u00e9e en cybers\u00e9curit\u00e9, ont r\u00e9ussi \u00e0 compromettre des comptes ChatGPT d'employ\u00e9s d'OpenAI.</p>\n<p><a href=\"https://www.hacktron.ai/blog/hacking-openai\">Un article sur leur propre site</a> d\u00e9taille toute leur m\u00e9thode.\nC'est une lecture int\u00e9ressante pour comprendre ce qui est signifi\u00e9 par \"hacker\".\nDans ce cas, la faille consistait en une m\u00e9thode reproductible pour acc\u00e9der aux comptes ChatGPT de certains employ\u00e9s, et ainsi \u00e0 tous les services dont les cl\u00e9s ont \u00e9t\u00e9 donn\u00e9es au service d'OpenAI \u00e0 des fins d'automatisation et de d\u00e9l\u00e9gation.\nTout cela parce qu'OpenAI utilise un SSO pour acc\u00e9der \u00e0 Discourse comme \u00e0 ChatGPT, c'est \u00e0 dire que les employ\u00e9s peuvent utiliser le m\u00eame identifiant pour les deux services, ainsi que d'autres.</p>\n<p>Pour cela, les consultants ont utilis\u00e9 deux faiblesses : une biblioth\u00e8que avec une faille de s\u00e9curit\u00e9 document\u00e9e qui a \u00e9t\u00e9 rebouch\u00e9e.\nCette biblioth\u00e8que est utilis\u00e9e par Discourse, qui est lui-m\u00eame un logiciel pour faire des forums et utilis\u00e9e pour la partie communautaire d'OpenAI.\nC'est donc une brique \u00e0 la fois critique et avec une somme consid\u00e9rable d'attention.<br/>\nEnsuite, la distribution Linux Debian, qui n'avait alors appliqu\u00e9 la correction de faille dans ses versions r\u00e9centes, est utilis\u00e9e par les images docker de Discourse.</p>\n<p>Les consultants ont utilis\u00e9 Claude pour deux usages :</p>\n<ol>\n<li>identifier un bug dans la biblioth\u00e8que tout en fournissant la bonne image docker ainsi que le nom de la biblioth\u00e8que \u00e0 inspecter,</li>\n<li>et g\u00e9n\u00e9rer le code n\u00e9cessaire pour exploiter le bug et ainsi le transformer en faille de s\u00e9curit\u00e9.</li>\n</ol>\n<p>Pour trouver, un bout de code qui fonctionne, il fallait donc le tester sur une vraie cible et donc de demander au syst\u00e8me d'Anthropic d'agir de fa\u00e7on malveillante : s'introduire dans le syst\u00e8me informatique d'un tiers.</p>\n<blockquote>\n<p>By 6:00 a.m. on July 25, we had confirmed local RCE through an image upload. <mark>We then placed Claude in an autonomous\u00a0<strong><code>/goal</code></strong>\u00a0loop against our own discourse Cloud instance, proxied through\u00a0<strong><code>rce.ee/ctf-forum</code></strong>\u00a0to make it look like a CTF target as Opus refused write exploit for remote instances.</mark></p>\n<footer><a href=\"https://www.hacktron.ai/blog/hacking-openai\">Hacking OpenAI</a>, Harsh Jaiswal, Mohan Pedhapati, et Rahul Maini \u00b7 Hacktron.ai Blog</footer>\n</blockquote>\n<p>Anthropic essaie d'emp\u00eacher les utilisations malveillantes de ces syst\u00e8mes, mais les contourner a l'air aussi simple que de changer une URL.\nOn peut quand m\u00eame se poser des questions sur la capacit\u00e9 de leurs syst\u00e8mes et donc de l'entreprise a faire quoi que ce soit qui ressemble a un garde de fou ou de la d\u00e9tection <em>dans les temps</em> de comportements malveillants.</p>\n<p>Il me ainsi que le r\u00e9cit principal \"X used Claude to Y\" contribue a une forme d'inflation langagi\u00e8re par rapport aux capacit\u00e9s r\u00e9elles du syst\u00e8me, sans non plus vraiment pointer les d\u00e9fauts et risques pour ce qu'ils sont.\nLe r\u00e9cit initial concernant \u00e0 la fois la faiblesse des gardes de fou d'Anthropic ainsi que la faible autonomie de Claude, qui ne travaille que dans un espace virtuel.\nC'est donc fascinant de voir le reste de l'article, qui n'est un exemple parmi d'autres, soudainement d\u00e9baler, sans prise de recul ni critique, le langage d'Anthropic.\nEn publiant <a href=\"https://11d.im/liens/2026/20260917134515/\">un rapport sur les mani\u00e8res dont des acteurs qu'ils qualifient de malveillants utilisent leurs outils</a>, ils mettent en sc\u00e8ne la puissance de leurs outils dont la conclusion pourrait compl\u00e8tement ne pas \u00eatre : si des humains font cela, alors pourquoi pas des boucles logicielles d\u00e9guis\u00e9es en <em>agents</em>.\nL'entreprise, son leadership, et ses (ex-)employ\u00e9s, construisent une fiction qui est un tunnel de vision amenant \u00e0 leur discours mill\u00e9nariste o\u00f9 un syst\u00e8me serait capable d'agir de fa\u00e7on compl\u00e8tement autonome dans un monde physique aux ressources limit\u00e9es, tout en d\u00e9jouant les formes de supervision humaine que les producteurs des syst\u00e8mes eux-m\u00eames s'\u00e9vertuent \u00e0 enlever ou \u00e0 remplacer par d'autres logiciels.</p>\n</section>",
 "content-plain": "The three researchers from Hacktron AI, a small security company, were paid $6,500 by OpenAI as part of a bug bounty program, a common practice where tech companies pay ethical hackers to test their security.\n\nThey exploited a flaw in the set-up of OpenAI\u2019s community forum, which is hosted by a third-party, discourse, and used it to gain access to internal sign-ons and eventually an OpenAI employee\u2019s ChatGPT account. This ChatGPT account had access to internal code through GitHub.\n, \u00b7 \nTrois consultants d'Hacktron, une entreprise US sp\u00e9cialis\u00e9e en cybers\u00e9curit\u00e9, ont r\u00e9ussi \u00e0 compromettre des comptes ChatGPT d'employ\u00e9s d'OpenAI.\n\nUn article sur leur propre site d\u00e9taille toute leur m\u00e9thode. C'est une lecture int\u00e9ressante pour comprendre ce qui est signifi\u00e9 par \"hacker\". Dans ce cas, la faille consistait en une m\u00e9thode reproductible pour acc\u00e9der aux comptes ChatGPT de certains employ\u00e9s, et ainsi \u00e0 tous les services dont les cl\u00e9s ont \u00e9t\u00e9 donn\u00e9es au service d'OpenAI \u00e0 des fins d'automatisation et de d\u00e9l\u00e9gation. Tout cela parce qu'OpenAI utilise un SSO pour acc\u00e9der \u00e0 Discourse comme \u00e0 ChatGPT, c'est \u00e0 dire que les employ\u00e9s peuvent utiliser le m\u00eame identifiant pour les deux services, ainsi que d'autres.\n\nPour cela, les consultants ont utilis\u00e9 deux faiblesses : une biblioth\u00e8que avec une faille de s\u00e9curit\u00e9 document\u00e9e qui a \u00e9t\u00e9 rebouch\u00e9e. Cette biblioth\u00e8que est utilis\u00e9e par Discourse, qui est lui-m\u00eame un logiciel pour faire des forums et utilis\u00e9e pour la partie communautaire d'OpenAI. C'est donc une brique \u00e0 la fois critique et avec une somme consid\u00e9rable d'attention.\nEnsuite, la distribution Linux Debian, qui n'avait alors appliqu\u00e9 la correction de faille dans ses versions r\u00e9centes, est utilis\u00e9e par les images docker de Discourse.\n\nLes consultants ont utilis\u00e9 Claude pour deux usages :\n identifier un bug dans la biblioth\u00e8que tout en fournissant la bonne image docker ainsi que le nom de la biblioth\u00e8que \u00e0 inspecter, et g\u00e9n\u00e9rer le code n\u00e9cessaire pour exploiter le bug et ainsi le transformer en faille de s\u00e9curit\u00e9.\nPour trouver, un bout de code qui fonctionne, il fallait donc le tester sur une vraie cible et donc de demander au syst\u00e8me d'Anthropic d'agir de fa\u00e7on malveillante : s'introduire dans le syst\u00e8me informatique d'un tiers.\n\nBy 6:00 a.m. on July 25, we had confirmed local RCE through an image upload. We then placed Claude in an autonomous\u00a0/goal\u00a0loop against our own discourse Cloud instance, proxied through\u00a0rce.ee/ctf-forum\u00a0to make it look like a CTF target as Opus refused write exploit for remote instances.\nHacking OpenAI, Harsh Jaiswal, Mohan Pedhapati, et Rahul Maini \u00b7 Hacktron.ai Blog\nAnthropic essaie d'emp\u00eacher les utilisations malveillantes de ces syst\u00e8mes, mais les contourner a l'air aussi simple que de changer une URL. On peut quand m\u00eame se poser des questions sur la capacit\u00e9 de leurs syst\u00e8mes et donc de l'entreprise a faire quoi que ce soit qui ressemble a un garde de fou ou de la d\u00e9tection dans les temps de comportements malveillants.\n\nIl me ainsi que le r\u00e9cit principal \"X used Claude to Y\" contribue a une forme d'inflation langagi\u00e8re par rapport aux capacit\u00e9s r\u00e9elles du syst\u00e8me, sans non plus vraiment pointer les d\u00e9fauts et risques pour ce qu'ils sont. Le r\u00e9cit initial concernant \u00e0 la fois la faiblesse des gardes de fou d'Anthropic ainsi que la faible autonomie de Claude, qui ne travaille que dans un espace virtuel. C'est donc fascinant de voir le reste de l'article, qui n'est un exemple parmi d'autres, soudainement d\u00e9baler, sans prise de recul ni critique, le langage d'Anthropic. En publiant un rapport sur les mani\u00e8res dont des acteurs qu'ils qualifient de malveillants utilisent leurs outils, ils mettent en sc\u00e8ne la puissance de leurs outils dont la conclusion pourrait compl\u00e8tement ne pas \u00eatre : si des humains font cela, alors pourquoi pas des boucles logicielles d\u00e9guis\u00e9es en agents. L'entreprise, son leadership, et ses (ex-)employ\u00e9s, construisent une fiction qui est un tunnel de vision amenant \u00e0 leur discours mill\u00e9nariste o\u00f9 un syst\u00e8me serait capable d'agir de fa\u00e7on compl\u00e8tement autonome dans un monde physique aux ressources limit\u00e9es, tout en d\u00e9jouant les formes de supervision humaine que les producteurs des syst\u00e8mes eux-m\u00eames s'\u00e9vertuent \u00e0 enlever ou \u00e0 remplacer par d'autres logiciels.",
 "summary": "r\u00e9ponse : Researchers used Claude to hack OpenAI \u2014 Cristina Criddle \u00b7 Financial Times pour Ars Technica",
 "syndication": [],
 "type": "entry",
 "in-reply-to": [
  {
   "url": "https://arstechnica.com/ai/2026/09/researchers-used-claude-to-hack-openai/",
   "syndication": [],
   "type": "cite",
   "name": "Researchers used Claude to hack OpenAI"
  }
 ]
}