Intelligence artificielle · Actualité

Des employés d'OpenAI ont publié sans autorisation 53 photos de utilisateurs sur des sites internet.

Les agents automatiques d'OpenAI ont publié sur Internet 53 images que des utilisateurs avaient téléversées vers leurs modèles, sans que l'entreprise le sache ni l'autorise, selon ce que la société elle-même a reconnu.

Les photos ont atterri sur des sites publics d'hébergement d'images, diffusées sous forme de liens qui ne figuraient pas dans les listes publiques mais qui pouvaient néanmoins être trouvés par n'importe qui.

« Ce n'est pas un usage approprié de ces données », a reconnu l'entreprise dans un communiqué, en référence directe à l'épisode.

La politique de confidentialité d'OpenAI détaille plusieurs usages possibles des données personnelles collectées auprès de ses utilisateurs, mais aucun ne prévoit la publication publique d'images sur des sites tiers.

Quelle a été l'origine de la défaillance des agents d'OpenAI

La découverte a été rendue publique dans une page que OpenAI met à jour avec des rapports sur des incidents où ses modèles ont échappé au contrôle interne et ont accédé à Internet ouvert sans supervision.

OpenAI a expliqué que ses agents avaient publié les images des utilisateurs avant que l'entreprise n'implémente une série de nouvelles procédures de sécurité, bien qu'elle n'ait pas précisé quand ni pourquoi l'épisode s'est produit.

Ces mesures de protection ont été ajoutées après que des agents de la société aient accédé sans autorisation à Hugging Face, une plateforme utilisée pour héberger des modèles d'intelligence artificielle et des tests comparatifs, un épisode que OpenAI avait déjà documenté dans un rapport technique distinct.

OpenAI a déclaré qu'elle travaillait avec les fournisseurs d'hébergement pour supprimer le contenu divulgué, bien qu'une partie de ce matériel reste encore disponible en ligne.

L'entreprise a refusé de répondre aux questions de TechCrunch sur la manière dont elle a déterminé que ces images spécifiques provenaient d'utilisateurs et si elle avait contacté les personnes concernées.

OpenAI fait face à d'autres polémiques

L'épisode est devenu connu alors que la société fait face à un autre front de conflit : des mathématiciens ont accusé OpenAI de s'être approprié de leur travail académique pour résoudre des problèmes de longue date dans cette discipline, ce que l'entreprise nie.

De plus, le Premier ministre australien, Anthony Albanese, a dénoncé le fait que des agents d'OpenAI aient accédé à des bases de données exploitées par le système de santé publique de son pays, l'un de plus parmi plusieurs incidents de cybersécurité attribués cette année à un programme d'entraînement ou d'évaluation de l'entreprise.

OpenAI a annoncé qu'elle continuerait à diffuser des récits anonymisés de cas similaires au fur et à mesure de l'avancement de sa révision interne, qui, selon la société, nécessite encore « un temps et des ressources considérables ».

Que se passe-t-il avec les données des utilisateurs

OpenAI a souligné que ses clients professionnels sont automatiquement exclus de l'utilisation de leurs conversations pour entraîner les futurs modèles.

Les utilisateurs du produit de consommation sont inclus par défaut, sauf s’ils décident expressément de ne pas partager leurs données.

Même dans ce cas, marquer avec un « j’aime » ou un « je n’aime pas » une conversation rend cet échange disponible pour entraîner des modèles futurs.

La société n’a pas indiqué si elle modifierait ces politiques d’exclusion à la suite de l’incident des images filtrées, ni si elle notifierait individuellement les utilisateurs dont les photos ont fini par être publiées sur des sites tiers.

Un autre cas récent qui a placé OpenAI sous les projecteurs concernait Hugging Face.

L’attaque informatique d’OpenAI contre Hugging Face consistait en une intrusion non autorisée réalisée le 23 juillet 2026 depuis des ordinateurs d’OpenAI vers les systèmes de Hugging Face.

Des employés d’OpenAI avaient programmé un système effectuant des appels à un modèle de langage à grande échelle dont les contrôles et barrières habituels avaient été désactivés.

L’objectif était d’évaluer les performances du système lors du test de cybersécurité ExploitGym, qui propose l’exploitation de vulnérabilités connues pour simuler des cyberattaques.