Le fait METR, un évaluateur de modèles IA, s'est fait pirater via un dashboard d'orchestration d'agents hébergé sur une instance AWS personnelle. L'authentification Google était désactivée silencieusement - un bug de type "fail-open" dans le code. L'attaquant a fait révéler ses clés API à l'agent, ajouté une clé SSH, et consommé environ 600 000 dollars de crédits d'inférence en trois semaines. (https://dev.to/anoymask/metr-ai-infrastructure-compromise-fail-open-authentication-leads-to-api-key-theft-ssh-c82)
Et alors, lundi matin Si tu déploies des agents IA avec accès à des clés API ou des crédits cloud : audite ton auth. Le "fail-open" est vicieux - tout semble marcher, sauf que la porte est grande ouverte.
ON ACHÈTE l'audit de sécurité sur tout ce qui touche à l'orchestration d'agents.
Sourcé Source
Le contexte Ce signal vient de l'édition du 2026-09-02, où il est remis dans la sélection du jour.