Faille critique dans DeepSeek Harness : les agents IA pouvaient désactiver leur sandbox

Une vulnérabilité critique a été découverte dans DeepSeek Harness, l’outil open-source de DeepSeek, permettant à un agent d’IA de désactiver sa propre sandbox de sécurité.

DeepSeek Harness est conçu pour exécuter des agents d’IA de codage sur la machine d’un développeur. Pour garantir la sécurité, l’outil isole les commandes de l’agent au sein d’une sandbox au niveau du système d’exploitation. Cette mesure vise à empêcher l’agent, notamment lorsqu’il manipule des fichiers non fiables, d’écrire en dehors de son espace de travail désigné.

Cependant, la faille permettait à un agent confiné de contourner cette restriction. Il pouvait désactiver sa propre sandbox en appelant une URL web interne de l’outil avec une simple commande. Cette action retirait la limite imposée à l’agent, lui donnant potentiellement un accès plus large au système hôte.

Cette découverte souligne les défis persistants en matière de sécurité des outils d’IA, particulièrement ceux qui interagissent directement avec l’environnement de développement. La gestion des permissions et l’isolation des agents restent des enjeux cruciaux. La correction rapide de telles vulnérabilités est essentielle pour maintenir la confiance dans le déploiement sécurisé des agents d’intelligence artificielle.

Source : The Hacker News

Catégories : Brèves IA
← Article précédentAlphaGeometry de DeepMind : un succès mathématique et une controverse éthiqueArticle suivant →Suno lance un nouveau modèle formé sur des musiques sous licence face aux poursuites

Restez informé de l'actualité IA

Recevez chaque semaine notre sélection des meilleures analyses sur l'intelligence artificielle.

Pas de spam. Désinscription en un clic.

Laisser un commentaire

FR EN ES