Cybersécurité
Mesures de cybersécurité et accès de confiance pour les utilisateurs de Codex
GPT-5.3-Codex est le premier modèle que nous considérons comme doté de capacités élevées en cybersécurité selon notre cadre de préparation, ce qui nécessite des mesures de protection supplémentaires. Celles-ci comprennent notamment l’entraînement du modèle à refuser les requêtes manifestement malveillantes, comme le vol d’identifiants.
En complément de l’entraînement à la sécurité, des systèmes de surveillance automatisés reposant sur des classificateurs détectent les signes d’activités cyber suspectes et redirigent le trafic à haut risque vers un modèle aux capacités cyber plus limitées (GPT-5.2). Nous estimons que ces mesures n’affecteront qu’une très faible part du trafic et nous travaillons à affiner nos politiques, nos classificateurs et les notifications intégrées au produit.
Pourquoi nous mettons ces mesures en place
Ces derniers mois, nous avons constaté des progrès significatifs des performances des modèles dans les tâches de cybersécurité, au bénéfice des développeurs comme des professionnels de la sécurité. À mesure que nos modèles progressent dans les tâches liées à la cybersécurité, telles que la découverte de vulnérabilités, nous adoptons une approche de précaution : nous renforçons les protections et leur mise en application afin de soutenir la recherche légitime tout en freinant les usages abusifs.
Les capacités cyber sont intrinsèquement à double usage. Les connaissances et techniques sur lesquelles reposent des activités défensives essentielles — tests d’intrusion, recherche de vulnérabilités, analyses à grande échelle, analyse de logiciels malveillants et renseignement sur les menaces — peuvent également entraîner des préjudices concrets.
Ces capacités et techniques doivent être disponibles et plus faciles à utiliser dans les contextes où elles peuvent contribuer à améliorer la sécurité. Notre programme pilote Accès de confiance pour les activités cyber permet aux personnes et aux organisations de continuer à utiliser les modèles sans interruption pour des activités de cybersécurité potentiellement à haut risque.
Fonctionnement
Les requêtes des développeurs et des professionnels de la sécurité qui effectuent des travaux liés à la cybersécurité ou des activités similaires susceptibles d’être mal interprétées par les systèmes de détection automatisés peuvent être redirigées vers GPT-5.2 comme solution de repli. Nous estimons que ces mesures n’affecteront qu’une très faible part du trafic et nous travaillons activement à ajuster nos politiques et nos classificateurs.
Les comptes concernés par ces mesures peuvent retrouver l’accès à GPT-5.3-Codex en rejoignant le programme Accès de confiance ci-dessous.
Nous savons que l’Accès de confiance ne convient pas nécessairement à tout le monde. À mesure que nous déployons ces mesures à plus grande échelle et renforçons la cyberrésilience, nous prévoyons donc de remplacer, dans la plupart des cas, les contrôles de sécurité au niveau du compte par des contrôles au niveau de chaque requête.
Accès de confiance pour les activités cyber
Nous menons un programme pilote d’« accès de confiance » qui permet aux développeurs de conserver des capacités avancées pendant que nous continuons à ajuster les politiques et les classificateurs en vue d’une disponibilité générale. Notre objectif est que très peu d’utilisateurs aient besoin de rejoindre le programme Accès de confiance pour les activités cyber.
Pour utiliser les modèles dans le cadre de travaux de cybersécurité potentiellement à haut risque :
- Les utilisateurs peuvent vérifier leur identité sur chatgpt.com/cyber
- Les entreprises peuvent demander un accès de confiance par défaut pour l’ensemble de leur équipe auprès de leur représentant OpenAI
Les chercheurs et les équipes de sécurité qui pourraient avoir besoin de modèles dotés de capacités cyber encore plus avancées ou appliquant moins de restrictions pour accélérer des travaux défensifs légitimes peuvent manifester leur intérêt pour notre programme accessible sur invitation uniquement. Les utilisateurs disposant d’un accès de confiance doivent néanmoins respecter nos Politiques d’utilisation et nos Conditions d’utilisation.
Faux positifs
Des activités légitimes ou sans rapport avec la cybersécurité peuvent occasionnellement être signalées. Lorsqu’une redirection se produit, le modèle qui répond est indiqué dans les journaux des requêtes API et dans une notification intégrée à Codex CLI, qui sera bientôt disponible sur toutes les interfaces. Si vous constatez une redirection que vous jugez incorrecte, veuillez signaler ce faux positif via /feedback.