« Il ne s’agit pas vraiment d’un problème de modèle d’IA, c’est d’un problème d’architecture de sécurité à l’ancienne », a déclaré Cris Thomas, défenseur de la sécurité chez Semgrep. Si un assistant de codage peut « emballer l’intégralité de mon référentiel et l’envoyer dans un endroit que je n’ai pas explicitement approuvé », a-t-il déclaré, le problème réside dans la manière dont l’accès et les autorisations sont appliqués.

« Donner à une IA l’accès au code source propriétaire devrait nécessiter une divulgation claire de ce qui quitte la machine, où il va, combien de temps il est conservé et qui peut y accéder, avec les autorisations minimales activées par défaut, et non maximales », a-t-il déclaré.

Le risque s’étend au-delà des déploiements basés sur le cloud. Les systèmes exécutés localement peuvent toujours exposer des données sensibles s’ils bénéficient d’un accès étendu au système de fichiers et d’une connectivité réseau illimitée, a-t-il ajouté.

A lire également