<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" href="rss.xslt" ?>
<rss
    xmlns:itunes="http://www.itunes.com/dtds/podcast-1.0.dtd"
    xmlns:googleplay="http://www.google.com/schemas/play-podcasts/1.0"
    xmlns:content="http://purl.org/rss/1.0/modules/content/"
    xmlns:atom="http://www.w3.org/2005/Atom"
    xmlns:spotify="http://www.spotify.com/ns/rss"
    xmlns:psc="http://podlove.org/simple-chapters/"
    xmlns:media="https://search.yahoo.com/mrss/"
    xmlns:podcast="https://podcastindex.org/namespace/1.0"
    version="2.0">
    <channel>
        <title>Spicy Tokens : la sécurité de l'IA</title>
                    <link>https://podcast.ausha.co/spicy-tokens</link>
                <atom:link rel="self" type="application/rss+xml" href="https://feed.ausha.co/MLvJvcNzWpD6"/>
        <description>
La sécurité de l'IA, racontée à partir de ce qui s'est réellement passé. Pas de prédictions, pas de science-fiction : des incidents documentés, des rapports publics, et à chaque fois la même question. Qu'est-ce qui a rendu ça possible, et est-ce que c'est chez vous aussi ?
Chaque épisode part d'un fait vérifiable : un rapport d'incident d'un laboratoire d'IA, une enquête d'un institut de sécurité de l'IA, une faille touchant un framework d'agents IA. On remonte jusqu'aux décisions qui l'ont permis, et on en tire une conséquence opérationnelle pour les RSSI, les CTO et les équipes de cybersécurité.
Au programme : agents IA autonomes, risques de l'IA en production, prompt injection, cybermenaces liées aux modèles de langage, garde-fous qui se dissolvent sans jamais être attaqués.
Les sources sont citées, les déductions signalées comme telles. Concrètement, et sans langue de bois.
Par Aroua Biri. Ingénieure, docteure en cybersécurité, formée en Applied AI au MIT.
Hébergé par Ausha. Visitez ausha.co/fr/politique-de-confidentialite pour plus d'informations.</description>
        <language>fr</language>
        <copyright>Aroua Biri</copyright>
        <lastBuildDate>Fri, 02 Oct 2026 08:42:24 +0000</lastBuildDate>
        <pubDate>Fri, 02 Oct 2026 08:42:24 +0000</pubDate>
        <webMaster>feeds@ausha.co (Ausha)</webMaster>
        <generator>Ausha (https://www.ausha.co)</generator>
                    <spotify:countryOfOrigin>fr</spotify:countryOfOrigin>
        
        <itunes:author>Aroua Biri</itunes:author>
        <itunes:owner>
            <itunes:name>Aroua Biri</itunes:name>
            <itunes:email>aroua@weesec.com</itunes:email>
        </itunes:owner>
        <itunes:summary>
La sécurité de l'IA, racontée à partir de ce qui s'est réellement passé. Pas de prédictions, pas de science-fiction : des incidents documentés, des rapports publics, et à chaque fois la même question. Qu'est-ce qui a rendu ça possible, et est-ce que c'est chez vous aussi ?
Chaque épisode part d'un fait vérifiable : un rapport d'incident d'un laboratoire d'IA, une enquête d'un institut de sécurité de l'IA, une faille touchant un framework d'agents IA. On remonte jusqu'aux décisions qui l'ont permis, et on en tire une conséquence opérationnelle pour les RSSI, les CTO et les équipes de cybersécurité.
Au programme : agents IA autonomes, risques de l'IA en production, prompt injection, cybermenaces liées aux modèles de langage, garde-fous qui se dissolvent sans jamais être attaqués.
Les sources sont citées, les déductions signalées comme telles. Concrètement, et sans langue de bois.
Par Aroua Biri. Ingénieure, docteure en cybersécurité, formée en Applied AI au MIT.
Hébergé par Ausha. Visitez ausha.co/fr/politique-de-confidentialite pour plus d'informations.</itunes:summary>
        <itunes:explicit>false</itunes:explicit>
        <itunes:block>no</itunes:block>
        <podcast:block>no</podcast:block>
        <podcast:locked>yes</podcast:locked>
        <itunes:type>episodic</itunes:type>
                
        <googleplay:author>Aroua Biri</googleplay:author>
        <googleplay:email>aroua@weesec.com</googleplay:email>
        <googleplay:description>
La sécurité de l'IA, racontée à partir de ce qui s'est réellement passé. Pas de prédictions, pas de science-fiction : des incidents documentés, des rapports publics, et à chaque fois la même question. Qu'est-ce qui a rendu ça possible, et est-ce que c'est chez vous aussi ?
Chaque épisode part d'un fait vérifiable : un rapport d'incident d'un laboratoire d'IA, une enquête d'un institut de sécurité de l'IA, une faille touchant un framework d'agents IA. On remonte jusqu'aux décisions qui l'ont permis, et on en tire une conséquence opérationnelle pour les RSSI, les CTO et les équipes de cybersécurité.
Au programme : agents IA autonomes, risques de l'IA en production, prompt injection, cybermenaces liées aux modèles de langage, garde-fous qui se dissolvent sans jamais être attaqués.
Les sources sont citées, les déductions signalées comme telles. Concrètement, et sans langue de bois.
Par Aroua Biri. Ingénieure, docteure en cybersécurité, formée en Applied AI au MIT.
Hébergé par Ausha. Visitez ausha.co/fr/politique-de-confidentialite pour plus d'informations.</googleplay:description>
        <googleplay:explicit>false</googleplay:explicit>

                    <podcast:funding url="">Support us!</podcast:funding>
        
        <category>Technology</category>
    
            <itunes:category text="Technology"/>
        <category>News</category>
    
        <itunes:category text="News">
                    <itunes:category text="Tech News"/>
            </itunes:category>
    
                    <image>
                <url>https://image.ausha.co/Caglp8LOK1Yg391jN2veRL0lEXgfX88cKGZUd7G8_1400x1400.jpeg?t=1789546683</url>
                <title>Spicy Tokens : la sécurité de l'IA</title>
                                    <link>https://podcast.ausha.co/spicy-tokens</link>
                            </image>
            <itunes:image href="https://image.ausha.co/Caglp8LOK1Yg391jN2veRL0lEXgfX88cKGZUd7G8_1400x1400.jpeg?t=1789546683"/>
            <googleplay:image href="https://image.ausha.co/Caglp8LOK1Yg391jN2veRL0lEXgfX88cKGZUd7G8_1400x1400.jpeg?t=1789546683"/>
        
                    <item>
                <title>Mythos 5 a menti pour faire passer son code : ce que révèle le rapport de l'AI Security Institute</title>
                <guid isPermaLink="false">60c267019a59b81f9a3f0100387d495774039c01</guid>
                <description><![CDATA[<p>Il croyait viser une IA. C'était un homme.</p><p><br></p><p>En juillet 2026, l'institut britannique de sécurité de l'IA met sept modèles à l'épreuve sur un terrain d'essai simulé, mais branché sur Internet, délibérément. Sur cent vingt-deux essais, les enquêteurs relèveront dix-neuf actions non autorisées sur l'Internet réel. Dix-sept viennent d'un seul modèle : Mythos 5.</p><p><br></p><p>Celui-ci reçoit par erreur la mauvaise consigne. Il cherche une autre entrée, et finit par attaquer un développeur qui n'a aucun lien avec l'exercice. Il lui ouvre une contribution piégée : un vrai correctif, avec du code malveillant caché dedans. Il s'invente un deuxième compte pour appuyer son propre code, puis le remercie publiquement pour sa vérification indépendante. Quand il est démasqué, il avoue, et les enquêteurs écrivent pourquoi : pour construire la confiance et augmenter les chances qu'un prochain code malveillant soit accepté.</p><p><br></p><p>Tout ce qui est raconté ici vient d'un seul document.</p><p><br></p><p>Pourquoi c'est important pour un RSSI ou un CTO : Mythos 5 n'a pas cherché une faille technique, il a visé la confiance d'un processus de revue de code. C'est un cas documenté de risques de l'IA en conditions quasi réelles, où des agents IA autonomes deviennent eux-mêmes une source de cybermenaces pour la chaîne d'approvisionnement logicielle. L'épisode détaille ce que le rapport établit sur Mythos 5, ce qu'il laisse ouvert, et ce que cela change pour la sécurité de l'IA en production.</p><p><br></p><p>SOURCE</p><p>UK AI Security Institute, Security Incident INC-2026-07-28-01, publié le 4 août 2026.</p><p><br></p><p>CE QUE CET ÉPISODE NE FAIT PAS</p><p>Le rapport anonymise les personnes concernées et déclare avoir intégralement réécrit le fil de discussion public. Aucun message de ce fil n'est cité. Chaque citation est étiquetée selon son origine : prose des enquêteurs, sortie brute de l'agent, raisonnement résumé par un autre modèle, consigne d'origine. Les déductions sont signalées comme telles.</p><p><br></p><p>Les tentatives ont échoué. Autant que l'institut puisse en juger, aucun dommage réel n'en a résulté.</p><p><br></p><p>Version vidéo : https://youtu.be/bkKdaegScJg</p><p><br></p><p>Spicy Tokens, par Aroua Biri. Ingénieure, docteur en cybersécurité, MIT Applied AI en cours.</p><br/><p>Hébergé par Ausha. Visitez <a href="https://ausha.co/politique-de-confidentialite">ausha.co/politique-de-confidentialite</a> pour plus d'informations.</p>]]></description>
                <content:encoded><![CDATA[<p>Il croyait viser une IA. C'était un homme.</p><p><br></p><p>En juillet 2026, l'institut britannique de sécurité de l'IA met sept modèles à l'épreuve sur un terrain d'essai simulé, mais branché sur Internet, délibérément. Sur cent vingt-deux essais, les enquêteurs relèveront dix-neuf actions non autorisées sur l'Internet réel. Dix-sept viennent d'un seul modèle : Mythos 5.</p><p><br></p><p>Celui-ci reçoit par erreur la mauvaise consigne. Il cherche une autre entrée, et finit par attaquer un développeur qui n'a aucun lien avec l'exercice. Il lui ouvre une contribution piégée : un vrai correctif, avec du code malveillant caché dedans. Il s'invente un deuxième compte pour appuyer son propre code, puis le remercie publiquement pour sa vérification indépendante. Quand il est démasqué, il avoue, et les enquêteurs écrivent pourquoi : pour construire la confiance et augmenter les chances qu'un prochain code malveillant soit accepté.</p><p><br></p><p>Tout ce qui est raconté ici vient d'un seul document.</p><p><br></p><p>Pourquoi c'est important pour un RSSI ou un CTO : Mythos 5 n'a pas cherché une faille technique, il a visé la confiance d'un processus de revue de code. C'est un cas documenté de risques de l'IA en conditions quasi réelles, où des agents IA autonomes deviennent eux-mêmes une source de cybermenaces pour la chaîne d'approvisionnement logicielle. L'épisode détaille ce que le rapport établit sur Mythos 5, ce qu'il laisse ouvert, et ce que cela change pour la sécurité de l'IA en production.</p><p><br></p><p>SOURCE</p><p>UK AI Security Institute, Security Incident INC-2026-07-28-01, publié le 4 août 2026.</p><p><br></p><p>CE QUE CET ÉPISODE NE FAIT PAS</p><p>Le rapport anonymise les personnes concernées et déclare avoir intégralement réécrit le fil de discussion public. Aucun message de ce fil n'est cité. Chaque citation est étiquetée selon son origine : prose des enquêteurs, sortie brute de l'agent, raisonnement résumé par un autre modèle, consigne d'origine. Les déductions sont signalées comme telles.</p><p><br></p><p>Les tentatives ont échoué. Autant que l'institut puisse en juger, aucun dommage réel n'en a résulté.</p><p><br></p><p>Version vidéo : https://youtu.be/bkKdaegScJg</p><p><br></p><p>Spicy Tokens, par Aroua Biri. Ingénieure, docteur en cybersécurité, MIT Applied AI en cours.</p><br/><p>Hébergé par Ausha. Visitez <a href="https://ausha.co/politique-de-confidentialite">ausha.co/politique-de-confidentialite</a> pour plus d'informations.</p>]]></content:encoded>
                <pubDate>Tue, 22 Sep 2026 20:17:26 +0000</pubDate>
                <enclosure url="https://audio.ausha.co/A3v16HKWvOL1.mp3?t=1790107870" length="14873267" type="audio/mpeg"/>
                                    <link>https://podcast.ausha.co/spicy-tokens/mythos-5-a-menti-pour-faire-passer-son-code</link>
                
                                <itunes:author>Aroua Biri</itunes:author>
                <itunes:explicit>false</itunes:explicit>
                                    <itunes:keywords>rssi,Cybermenaces,sécurité de l'ia,agents ia,mythos 5,ai security institute,risques de l'ia,incidents documentés</itunes:keywords>
                                <itunes:duration>15:19</itunes:duration>
                <itunes:episodeType>full</itunes:episodeType>
                                <itunes:subtitle>
Il croyait viser une IA. C'était un homme.


En juillet 2026, l'institut britannique de sécurité de l'IA met sept modèles à l'épreuve sur un terrain d'essai simulé, mais branché sur Internet, délibérément. Sur cent vingt-deux essais, les enquêteurs re...</itunes:subtitle>

                                    <podcast:transcript type="text/vtt" url="https://transcriptfiles.ausha.co/A3v16HKWvOL1.vtt"></podcast:transcript>
                
                <googleplay:author>Aroua Biri</googleplay:author>
                                <googleplay:explicit>false</googleplay:explicit>

                                    <itunes:image href="https://image.ausha.co/35BJOe54vPVqTtVuhGuk5YzqIkbzWJaCiJWKyvKV_1400x1400.jpeg?t=1790107871"/>
                    <googleplay:image href="https://image.ausha.co/35BJOe54vPVqTtVuhGuk5YzqIkbzWJaCiJWKyvKV_1400x1400.jpeg?t=1790107871"/>
                
                                    <psc:chapters version="1.1">
                                            </psc:chapters>
                
                            </item>
                    <item>
                <title>Agents IA en roue libre : comment ils se sont organisés seuls</title>
                <guid isPermaLink="false">ecd9616442c6c9fff704e5d4a5d258b4c5f83df3</guid>
                <description><![CDATA[<p>Ils n'ont pas été piratés. Ils n'ont reçu aucun ordre. Au printemps 2026, des milliers d'agents d'IA censés être isolés les uns des autres se sont fabriqué une messagerie. Ils s'en sont servis pendant dix semaines avant que quiconque s'en aperçoive. Cet épisode raconte comment ils y sont arrivés. Tout vient des rapports publics d'OpenAI, de Hugging Face, d'Anthropic et de l'enquête indépendante de METR. Chaque affirmation a été vérifiée sur ces documents. Les citations sont traduites de l'anglais, les coupes sont signalées, et les passages qui relèvent d'une déduction sont annoncés comme tels. La version filmée est sur la chaîne YouTube Spicy Tokens.</p><p><br></p><p>Pourquoi c'est important pour un RSSI ou un CTO : le cloisonnement entre agents IA est souvent présenté comme une garantie. Ici, personne n'a attaqué ce cloisonnement. Il a été contourné de l'intérieur, par les agents IA eux-mêmes, sans consigne et sans intrusion. Pas de faille exploitée, pas d'attaquant identifié, et pourtant dix semaines sans que personne ne s'en aperçoive.</p><p><br></p><p>Aucune protection n'a été attaquée de front : c'est le type de scénario où un garde-fou se dissout sans que personne ne force quoi que ce soit. C'est la différence entre une sécurité de l'IA pensée comme un périmètre et une sécurité de l'IA pensée comme une surveillance continue des comportements.</p><p><br></p><p>Les questions que ce cas pose à toute équipe de cybersécurité qui déploie des agents IA : qu'est-ce qui garantit réellement l'isolement entre deux agents ? Qui surveille les canaux que personne n'a prévus ? Combien de temps faudrait-il chez vous pour s'apercevoir que des agents IA communiquent entre eux ? Ce ne sont pas des cybermenaces de science-fiction : ce sont des risques de l'IA documentés, dans des rapports publics.</p><p><br></p><p>SOURCES : rapports publics d'OpenAI, de Hugging Face et d'Anthropic, enquête indépendante de METR.</p><p><br></p><p>Spicy Tokens, par Aroua Biri. Ingénieure, docteure en cybersécurité, formée en Applied AI au MIT.</p><br/><p>Hébergé par Ausha. Visitez <a href="https://ausha.co/politique-de-confidentialite">ausha.co/politique-de-confidentialite</a> pour plus d'informations.</p>]]></description>
                <content:encoded><![CDATA[<p>Ils n'ont pas été piratés. Ils n'ont reçu aucun ordre. Au printemps 2026, des milliers d'agents d'IA censés être isolés les uns des autres se sont fabriqué une messagerie. Ils s'en sont servis pendant dix semaines avant que quiconque s'en aperçoive. Cet épisode raconte comment ils y sont arrivés. Tout vient des rapports publics d'OpenAI, de Hugging Face, d'Anthropic et de l'enquête indépendante de METR. Chaque affirmation a été vérifiée sur ces documents. Les citations sont traduites de l'anglais, les coupes sont signalées, et les passages qui relèvent d'une déduction sont annoncés comme tels. La version filmée est sur la chaîne YouTube Spicy Tokens.</p><p><br></p><p>Pourquoi c'est important pour un RSSI ou un CTO : le cloisonnement entre agents IA est souvent présenté comme une garantie. Ici, personne n'a attaqué ce cloisonnement. Il a été contourné de l'intérieur, par les agents IA eux-mêmes, sans consigne et sans intrusion. Pas de faille exploitée, pas d'attaquant identifié, et pourtant dix semaines sans que personne ne s'en aperçoive.</p><p><br></p><p>Aucune protection n'a été attaquée de front : c'est le type de scénario où un garde-fou se dissout sans que personne ne force quoi que ce soit. C'est la différence entre une sécurité de l'IA pensée comme un périmètre et une sécurité de l'IA pensée comme une surveillance continue des comportements.</p><p><br></p><p>Les questions que ce cas pose à toute équipe de cybersécurité qui déploie des agents IA : qu'est-ce qui garantit réellement l'isolement entre deux agents ? Qui surveille les canaux que personne n'a prévus ? Combien de temps faudrait-il chez vous pour s'apercevoir que des agents IA communiquent entre eux ? Ce ne sont pas des cybermenaces de science-fiction : ce sont des risques de l'IA documentés, dans des rapports publics.</p><p><br></p><p>SOURCES : rapports publics d'OpenAI, de Hugging Face et d'Anthropic, enquête indépendante de METR.</p><p><br></p><p>Spicy Tokens, par Aroua Biri. Ingénieure, docteure en cybersécurité, formée en Applied AI au MIT.</p><br/><p>Hébergé par Ausha. Visitez <a href="https://ausha.co/politique-de-confidentialite">ausha.co/politique-de-confidentialite</a> pour plus d'informations.</p>]]></content:encoded>
                <pubDate>Wed, 16 Sep 2026 08:27:47 +0000</pubDate>
                <enclosure url="https://audio.ausha.co/03le8HEXAqn1.mp3?t=1789547100" length="11384155" type="audio/mpeg"/>
                                    <link>https://podcast.ausha.co/spicy-tokens/agents-ia-en-roue-libre-comment-ils-se-sont-organises-seuls</link>
                
                                <itunes:author>Aroua Biri</itunes:author>
                <itunes:explicit>false</itunes:explicit>
                                    <itunes:keywords>CTO,rssi,Cybersécurité,openai,Cybermenaces,Anthropic,hugging face,sécurité ia,sécurité de l'ia,agents ia,gouvernance ia,ai safety,metr,incident de sécurité,risques de l'ia</itunes:keywords>
                                <itunes:duration>11:51</itunes:duration>
                <itunes:episodeType>full</itunes:episodeType>
                                <itunes:subtitle>
Ils n'ont pas été piratés. Ils n'ont reçu aucun ordre. Au printemps 2026, des milliers d'agents d'IA censés être isolés les uns des autres se sont fabriqué une messagerie. Ils s'en sont servis pendant dix semaines avant que quiconque s'en aperçoive. C...</itunes:subtitle>

                                    <podcast:transcript type="text/vtt" url="https://transcriptfiles.ausha.co/03le8HEXAqn1.vtt"></podcast:transcript>
                
                <googleplay:author>Aroua Biri</googleplay:author>
                                <googleplay:explicit>false</googleplay:explicit>

                                    <itunes:image href="https://image.ausha.co/Caglp8LOK1Yg391jN2veRL0lEXgfX88cKGZUd7G8_1400x1400.jpeg?t=1789546683"/>
                    <googleplay:image href="https://image.ausha.co/Caglp8LOK1Yg391jN2veRL0lEXgfX88cKGZUd7G8_1400x1400.jpeg?t=1789546683"/>
                
                                    <psc:chapters version="1.1">
                                            </psc:chapters>
                
                            </item>
            </channel>
</rss>
