← édition du 2026-09-02
Signal Tech2026-09-02 · Lecture 1 min

Une app "vibe-codée" ouvre la porte à $600K de vol

Le fait METR, un évaluateur de modèles IA, s'est fait pirater via un dashboard d'orchestration d'agents hébergé sur une instance AWS personnelle. L'authentification Google était désactivée silencieusement - un bug de type "fail-open" dans le code. L'attaquant a fait révéler ses clés API à l'agent, ajouté une clé SSH, et consommé environ 600 000 dollars de crédits d'inférence en trois semaines. (https://dev.to/anoymask/metr-ai-infrastructure-compromise-fail-open-authentication-leads-to-api-key-theft-ssh-c82)

Et alors, lundi matin Si tu déploies des agents IA avec accès à des clés API ou des crédits cloud : audite ton auth. Le "fail-open" est vicieux - tout semble marcher, sauf que la porte est grande ouverte.

ON ACHÈTE l'audit de sécurité sur tout ce qui touche à l'orchestration d'agents.

Sourcé Source

Le contexte Ce signal vient de l'édition du 2026-09-02, où il est remis dans la sélection du jour.

Signal Tech - propulsé par Nuvo ReachRecevoir le Brief →