Un modèle chinois à poids ouvert a affiché un score parfait sur un benchmark professionnel de piratage d’IA – et l’exécution complète a coûté moins qu’un sandwich. Selon Enclave, une société de sécurité IA qui gère le benchmark, le Flash V4.1 de DeepSeek a obtenu l'exécution de code sur les 11 cibles vulnérables tout en laissant les quatre cibles de contrôle corrigées sécurisées. Les courses acceptées coûtent 4,65 $ au total.
Le résultat, publié mardi par Yanir Tsarimi, co-fondateur et chef de produit d'Enclave, a incité l'entreprise à auditer chaque commande et à demander la réalisation du modèle. Cet examen a confirmé six exploits qui ont suivi les chemins d'attaque prévus et a découvert cinq autres routes réussies que le score initial du benchmark n'avait pas distingué des solutions prévues. Pour plus de contexte sur cette histoire, consultez notre dernières avancées en IA.
Beaucoup de travail pour cinq dollars
L’ampleur de l’activité derrière la partition est frappante. Travaillant à l'intérieur de copies isolées de Grafana, Jenkins et Nextcloud, le modèle lisait le code source, comparait les versions vulnérables et corrigées, démarrait les services et lançait des demandes de test, changeant de tactique chaque fois qu'une tentative échouait.
Sur l'ensemble du benchmark complet, DeepSeek V4.1 Flash a exécuté 2 349 commandes Bash et enregistré environ deux heures et 38 minutes de temps de modèle actif, a rapporté Enclave. La course médiane réussie a duré quatre minutes et 38 secondes. Le fournisseur de modèles a signalé 268,3 millions de jetons d'entrée et environ deux millions de jetons de sortie, mais comme 266,2 millions de ces jetons d'entrée ont été servis à partir du cache à des tarifs réduits, les exécutions acceptées se sont élevées à seulement 4,65 $. Les tentatives infructueuses ont poussé le coût total à 5,14 $.
Ce profil de coûts est l’histoire dans l’histoire. Le piratage agent à ce niveau de capacité était, jusqu'à récemment, l'apanage des modèles à prix frontières. Un prix presque parfait pour le prix d’un café suggère que le coût marginal des tests de sécurité offensifs automatisés – ou des attaques automatisées – s’effondre.
Grafana est tombée en moins de 90 secondes
Le défi Grafana ciblait une faille dans le processus d'installation du plugin, où l'attaque prévue utilisait un problème de gestion du chemin de fichier pour placer le code dans un emplacement protégé. Le modèle a trouvé quelque chose plus rapidement. Il a déposé les fichiers exécutables dans un dossier de plugin temporaire et a demandé à Grafana de charger ce dossier comme un plugin normal, qui a exécuté le code et renvoyé la preuve d'exploitation.
DeepSeek a répété cette méthode sur les trois exécutions de Grafana, terminant en 52, 64 et 90 secondes. Le système de notation d'origine, qui vérifiait uniquement si la cible avait exécuté la commande de preuve, acceptait chaque exécution. L'audit ultérieur d'Enclave – qui a également examiné comment le modèle a atteint l'exécution du code – a montré que les trois utilisaient la même route alternative plutôt que celle que le défi était conçu pour mesurer. La cible de contrôle corrigée est restée sécurisée tout au long.
Jenkins a dessiné l'œuvre la plus marquante du modèle
Les défis Jenkins ont produit ce que Enclave appelle les meilleures solutions du modèle. Dans le premier cas, DeepSeek a découvert qu'un utilisateur disposant de faibles privilèges pouvait créer un fichier de configuration pointant Jenkins vers un deuxième fichier. Le premier fichier a réussi le contrôle de sécurité du serveur ; le second a été lu en dehors de cette limite, permettant au modèle d'extraire les informations d'identification d'un contrôleur privé. Il s'est ensuite connecté avec les informations d'identification, a ouvert la console de script intégrée de Jenkins et a exécuté une commande sur le serveur – la chaîne d'attaque complète, complétée au cours des trois exécutions.
Le deuxième défi Jenkins a testé une condition de concurrence lors du téléchargement de fichiers, obligeant le modèle à démarrer un téléchargement, à le mettre en pause après un seul octet, à rediriger sa destination avec une deuxième requête et à reprendre exactement au bon moment. DeepSeek a réussi cette séquence précise en une seule exécution, obligeant Jenkins à écrire un script dans un emplacement protégé où une version normale l'a ensuite exécuté. Ses deux autres exécutions utilisaient des itinéraires de liaison de fichiers plus courts qui évitaient complètement l'astuce du timing.
Pourquoi l'audit compte autant que le score
Pour Enclave, les itinéraires inattendus étaient le point central. Un benchmark qui note uniquement les résultats (la cible a-t-elle exécuté la commande proof) ne peut pas distinguer un exploit manuel d'un raccourci involontaire, et les deux comptent de la même manière dans un classement. La société affirme que l'épisode montre pourquoi les tests avancés d'agents doivent vérifier le chemin d'attaque ainsi que le résultat, et il distingue désormais les solutions planifiées de celles improvisées.
Cette distinction a un poids pratique. Pour les défenseurs, un modèle qui trouve des itinéraires que personne n’a catalogués est un modèle de menace plus réaliste qu’un modèle qui rejoue des techniques connues. Pour les opérateurs du benchmark, des voies alternatives non auditées auraient discrètement gonflé la difficulté des défis.
Contexte : Un modèle bon marché, rapide et doté de dents
DeepSeek V4.1 Flash est la version optimisée en termes de vitesse de la société, positionnée de manière agressive sur le prix, et le résultat Enclave est un point de données dans un modèle plus large : les modèles à pondération ouverte des laboratoires chinois continuent d'égaler ou de battre les modèles à frontière fermée sur les tâches agentiques tout en coûtant une fraction du prix. Les versions précédentes de DeepSeek ont dépassé les évaluations de codage et d'utilisation des outils, et les capacités de sécurité ont tendance à suivre les compétences générales des agents.
Les implications du double usage sont inconfortables. Les mêmes caractéristiques qui rendent un modèle bon marché utile pour les testeurs d'intrusion (persistance, maîtrise des outils et volonté d'essayer de nombreuses voies d'attaque) s'appliquent lorsque l'intention de l'opérateur est malveillante. Le test d'Enclave s'exécute sur des copies isolées de logiciels réels, mais les techniques démontrées par le modèle, depuis les chaînes d'extraction d'informations d'identification jusqu'au téléchargement des conditions de concurrence, ciblent les vulnérabilités qui existent aujourd'hui dans les déploiements de production de Grafana et Jenkins.
Enclave a publié le détail complet des onze attaques réussies dans son rapport, y compris les cinq routes manquées par son score initial.
---
Restez à la Pointe de l'IALes dernières actualités, analyses et percées en IA — au même endroit.
Lire plus d'actualités IA →