IA et cybersécurité : ce que Claude et Microsoft ont vraiment annoncé
Claude aurait cassé une signature post-quantique, un modèle Microsoft affiche 96 % sur un benchmark. Ce que les textes sources disent en réalité.

Les 27 et 28 juillet 2026, Microsoft puis Anthropic ont chacun publié une annonce de sécurité, à un jour d’écart. C’est ce calendrier resserré qui rend l’histoire intéressante à vérifier de près : Microsoft affirme que son nouveau modèle MAI-Cyber-1-Flash, intégré à un outil défensif baptisé MDASH, obtient 96 % sur un benchmark de piratage. Anthropic explique qu’une version de recherche interne de Claude, surnommée Mythos, a trouvé une attaque réellement nouvelle contre un candidat de signature post-quantique et accéléré une attaque sur une version réduite d’AES. La presse a retenu la lecture la plus spectaculaire des deux annonces. Les textes techniques publiés par les deux entreprises, lus attentivement, disent quelque chose de plus étroit et, en réalité, de plus intéressant que ces gros titres.
Deux annonces, un jour d’écart
Il faut d’abord regarder ce que chaque entreprise a écrit, dans ses propres mots, avant que la couverture médiatique ne s’en empare. C’est le même réflexe qui compte pour n’importe quelle promesse d’architecture défensive, y compris les principes du zero trust que les éditeurs aiment accrocher à un chiffre de benchmark.
Le billet d’Anthropic est une divulgation de recherche, pas un lancement produit. Claude Mythos Preview est présenté comme un modèle réservé à la recherche et à quelques partenaires, pas un produit commercial, et Anthropic l’a utilisé pour s’attaquer à deux cibles cryptographiques : HAWK-256, un schéma de signature candidat à devenir un futur standard post-quantique du gouvernement américain, et une version affaiblie d’AES réduite à 7 tours, l’algorithme de chiffrement qui protège aujourd’hui l’essentiel du trafic sur internet. Les deux résultats sont issus de sessions longues et semi-autonomes, où le modèle a travaillé pendant des heures, voire des jours, avec seulement un pilotage humain léger.
Le billet de Microsoft, signé Mustafa Suleyman et Hayete Gallot sur microsoft.ai, est lui une annonce produit. MAI-Cyber-1-Flash est un modèle compact conçu spécifiquement pour la sécurité, intégré à MDASH, un système multi-agents que Microsoft vend aux équipes de sécurité d’entreprise pour trouver et corriger les vulnérabilités de leurs propres systèmes. Le positionnement de Microsoft est entièrement défensif : cet outil sert à protéger un réseau, pas à en attaquer un.
Ce sont deux types d’annonces différents, adressés à deux publics différents, et aucune des deux entreprises ne parlait à l’autre. Ce qui les relie, c’est le calendrier ; ce qu’elles partagent une fois le vernis marketing retiré, c’est un même réflexe à appliquer aux deux : vérifier ce que dit vraiment le document source, pas ce que le titre laisse entendre.
Claude et HAWK-256 : ce que veut vraiment dire le chiffre 2^38
Le chiffre phare d’Anthropic, c’est une chute de 2^64 à 2^38 dans le nombre d’opérations nécessaires pour casser HAWK-256. Ce sont des puissances de 2, la façon dont les cryptographes mesurent le nombre d’essais qu’un attaquant doit tenter. Cette baisse est un vrai progrès, environ 64 milliards de fois moins d’essais nécessaires, et le billet d’Anthropic la décrit lui-même comme réduisant « de fait la solidité de la clé de moitié ».
C’est précisément là que la couverture médiatique a dépassé la source. The Hacker News et d’autres médias ont titré que Claude venait de casser le chiffrement post-quantique. Le texte d’Anthropic dit quelque chose de plus étroit : il s’agit d’« une attaque en temps exponentiel plus rapide que celles connues jusqu’ici », pas d’un raccourci qui rendrait le problème facile. 2^38 opérations reste un nombre gigantesque, largement hors de portée de n’importe quel attaquant face à une clé réelle, de taille correcte, aujourd’hui. Anthropic conclut d’ailleurs sans ambiguïté : « pour des clés plus grandes, HAWK reste donc impraticable à attaquer ».
Un second détail mérite qu’on s’y arrête : HAWK-256 n’est pas un standard déployé. C’est l’un des candidats en lice pour devenir un futur standard de signature post-quantique du gouvernement américain, dans le cadre d’un processus d’évaluation pluriannuel conçu précisément pour repérer ce genre de faiblesse avant qu’un candidat ne soit adopté. Trouver une meilleure attaque contre un candidat pendant cette évaluation, c’est le système qui fonctionne comme prévu, pas un échec de sécurité. Rien de ce qui protège aujourd’hui une banque, un système gouvernemental ou un site web n’utilisait HAWK-256 pour commencer.

Anthropic — Discovering cryptographic weaknesses with Claude — le billet de recherche derrière les résultats HAWK-256 et AES.
Ce qui est réellement notable, et qui se perd sous l’étiquette « cassé », c’est la façon dont ce résultat a été produit. Anthropic rapporte un travail d’environ 60 heures en semi-autonomie, avec un pilotage humain occasionnel, pour un coût d’API estimé à environ 100 000 dollars. C’est une vraie campagne de recherche, pas un prompt unique lancé une fois, et c’est un indice sur ce que les modèles d’IA de pointe savent désormais faire dans un flux de recherche en cryptographie : tenir une investigation technique longue sur plusieurs jours, se corriger avec une supervision légère, et aboutir à une amélioration mathématiquement valide. Le titre exagère le résultat. Le processus derrière, lui, est la vraie nouvelle.
Le résultat sur AES : une technique réelle, et une facture qui la garde théorique
Le second résultat d’Anthropic a reçu moins d’attention médiatique, mais il est sans doute le plus intéressant sur le plan technique. Une nouvelle technique surnommée par les chercheurs « Möbius Bridge » a accéléré une attaque existante contre AES d’un facteur allant de 200 à 800, selon la manière de mesurer le gain.
Ce multiplicateur paraît spectaculaire jusqu’à lire la précision qu’Anthropic glisse elle-même dans son billet : « notre attaque porte sur une version réduite d’AES et ne casse pas le chiffre complet ». AES standard applique 10 à 14 tours de brouillage selon la taille de clé. Ce travail cible une version à 7 tours, une variante volontairement affaiblie que les cryptographes utilisent comme banc d’essai, précisément parce que le chiffre complet est considéré hors de portée de toute attaque connue. Casser une version à 7 tours dit quelque chose sur la technique. Cela ne dit rien sur le risque réel d’un gestionnaire de mots de passe, d’une connexion bancaire chiffrée ou d’une sauvegarde chiffrée, puisqu’aucun d’entre eux ne tourne sur un chiffre à 7 tours.
L’estimation de coût publiée par Anthropic referme encore un peu plus la porte : même avec le gain de 200 à 800 fois, l’attaque « coûterait des centaines de millions de dollars à mettre en œuvre ». Cela la place fermement hors de portée de tout attaquant réaliste, à l’exception d’un acteur étatique disposant de moyens considérables et d’une raison de dépenser une telle somme pour casser un chiffre-jouet à 7 tours.
Ce qui mérite qu’on lise au-delà du multiplicateur, c’est la seconde partie du récit d’Anthropic : le développement a été quasi autonome, porté par trois prompts sur trois jours (Anthropic les qualifie elle-même de « substantiels », alors qu’ils ne sont que trois), générant jusqu’à un milliard de tokens en sortie. Mais il a ensuite fallu près d’un mois à deux chercheurs humains pour confirmer que le résultat était mathématiquement correct. Le goulot d’étranglement de ce type de travail n’a pas disparu avec l’arrivée de l’IA. Il s’est déplacé. Un modèle peut générer une preuve ou une attaque candidate à un rythme qu’aucune équipe humaine ne pourrait égaler ; vérifier que cette preuve tient toujours, c’est un travail lent, spécialisé, et humain. La formule qu’Anthropic emploie elle-même pour résumer ses deux résultats vaut la peine d’être retenue : « aucun de ces deux résultats n’a d’impact pratique sur les systèmes informatiques d’aujourd’hui ».
Les 96 % de Microsoft appartiennent à trois modèles, pas à un seul
L’annonce MDASH de Microsoft s’appuie sur un seul chiffre : 96 % sur CyberGym, un benchmark qui mesure la capacité d’un système d’IA à trouver et valider de vraies vulnérabilités dans du code, présenté comme 12 points devant Claude Mythos et devant les modèles comparables de Google et OpenAI.
Lue isolément, cette phrase laisse entendre que MAI-Cyber-1-Flash, le modèle compact conçu et nommé par Microsoft, est le meilleur modèle de chasse aux vulnérabilités du secteur. Le texte de Microsoft dit en réalité quelque chose de plus étroit (une nuance également relevée par next.ink) : le score de 96 % appartient au système MDASH complet, pas à MAI-Cyber-1-Flash travaillant seul. À l’intérieur de ce système, le modèle compact traite environ 90 % de la charge de travail, les cas courants. Les 10 % de vulnérabilités les plus difficiles, celles qui expliquent sans doute l’essentiel de la difficulté du benchmark, sont confiées à GPT-5.4, un modèle distinct, plus grand, d’un éditeur concurrent, intégré au produit de Microsoft. Le chiffre affiché est un score d’équipe. Le modèle qui donne son nom au produit a fait la majeure partie du volume, pas la totalité du travail le plus dur.

Microsoft AI — Introducing MAI-Cyber-1-Flash inside MDASH — l’annonce produit derrière le score de 96 % sur CyberGym.
Une réserve supplémentaire s’applique, indépendamment du modèle à qui l’on attribue le mérite : CyberGym est un benchmark exécuté par Microsoft lui-même, dans un environnement contrôlé par Microsoft, sans qu’un tiers indépendant ne soit cité comme ayant vérifié le chiffre. Cela ne rend pas le résultat faux. Cela signifie que la même règle qui s’applique aux annonces cryptographiques d’Anthropic s’applique ici : un score annoncé par l’entreprise qui a elle-même construit le produit est un point de départ pour l’examen, pas une ligne d’arrivée.
L’argument économique de Microsoft mérite d’être pris au sérieux, car c’est une affirmation plus simple et plus vérifiable qu’un score de benchmark : la nouvelle configuration de MDASH coûte environ deux fois moins cher à faire tourner que la précédente, qui s’appuyait davantage sur GPT-5.4 pour les tâches courantes et ne réservait le modèle spécialisé qu’à une plus petite part du travail. Microsoft met aussi en avant un avantage structurel difficile à répliquer rapidement pour un concurrent : son accès à ce que l’entreprise décrit comme 100 000 milliards de signaux de sécurité collectés chaque jour sur ses produits cloud, terminaux et identité. C’est une raison défendable pour laquelle un modèle propre à Microsoft pourrait avoir un vrai avantage sur du trafic d’entreprise réel, indépendamment de ce qu’affirme un seul chiffre de classement.
Pourquoi un score auto-déclaré mérite la même méfiance des deux côtés
Mettez les deux annonces côte à côte, et un même schéma se répète : un chiffre fort s’attache à un nom, et ce nom récupère plus de mérite que le résultat sous-jacent n’en justifie. Le billet d’Anthropic ne prétend jamais que Claude a « cassé » quoi que ce soit ; c’est le titre de presse qui a fait ce travail-là. Le billet de Microsoft ne dit jamais explicitement que le score de 96 % appartient à MAI-Cyber-1-Flash seul ; la formulation « notre nouveau modèle obtient 96 % » invite simplement le lecteur à faire ce raccourci lui-même.
Ni l’une ni l’autre entreprise n’a déformé ses propres données. Les deux ont publié des documents primaires techniquement rigoureux qui, lus dans leur intégralité, incluent les réserves nécessaires : HAWK-256 « reste impraticable à attaquer », le travail sur AES « ne casse pas le chiffre complet », et, selon next.ink, le score CyberGym reflète un système à deux modèles (MAI-Cyber-1-Flash et GPT-5.4, orchestrés par MDASH), pas un seul. L’écart se creuse entre le texte source, prudent, et le chiffre qu’on en extrait pour un titre, une slide ou un post sur les réseaux. Cet écart n’est propre ni à Anthropic ni à Microsoft. C’est le mode de défaillance classique de tout benchmark de sécurité annoncé par un éditeur, des taux de détection antivirus aux délais de réponse à incident, et le remède est le même quel que soit l’éditeur : lire au-delà du chiffre, jusqu’au paragraphe qui explique comment il a été produit et ce qu’il ne couvre pas.
Les lecteurs qui veulent un cadre plus complet pour évaluer ce genre d’annonce de sécurité IA, face à un vrai standard plutôt qu’au tableau de bord d’un éditeur, peuvent regarder comment OWASP, MITRE ATLAS et le NIST AI Risk Management Framework tentent chacun de formaliser ce qui compte comme vérifié en matière de sécurité IA, puisqu’aucun des trois ne laisse un éditeur corriger sa propre copie.
Ce qu’il y a vraiment de nouveau ici
Une fois les titres gonflés des deux annonces mis de côté, il reste un vrai changement, juste plus discret que ne le laissait entendre le marketing des deux entreprises. Les modèles d’IA de pointe mènent désormais un travail réel et soutenu dans deux directions qui formaient, il y a peu, des champs presque totalement séparés : attaquer des schémas cryptographiques pour trouver leurs points faibles, et défendre des systèmes en production en traquant les vulnérabilités avant qu’un attaquant ne les trouve. Ni Claude Mythos ni MAI-Cyber-1-Flash n’ont cassé quoi que ce soit qui doive inquiéter un lecteur cette semaine. Les deux ont réalisé un vrai travail technique, qui a demandé des jours d’effort semi-autonome et, côté Anthropic, des semaines de vérification humaine ensuite, un travail qu’une équipe humaine spécialisée aurait mis nettement plus longtemps ne serait-ce qu’à entreprendre.
C’est la partie durable de cette histoire, et elle restera vraie l’an prochain, quelle que soit la version de modèle en cours à ce moment-là : l’IA devient un instrument de travail dans la recherche en sécurité, côté attaque comme côté défense, en même temps, chez des laboratoires concurrents. L’écart entre un document source rigoureux et son propre titre ne va pas disparaître non plus. Le prochain éditeur qui annoncera un grand chiffre de sécurité fera face à la même question qu’un lecteur attentif doit se poser ici : que dit vraiment le document technique de l’entreprise, une fois l’adjectif du titre retiré ?
Questions fréquentes
Claude a-t-il vraiment cassé le chiffrement post-quantique ?
Claude n’a pas cassé le chiffrement post-quantique. Le billet de recherche d’Anthropic décrit une attaque améliorée contre HAWK-256, un candidat de signature post-quantique encore en cours d’évaluation, qui fait passer le coût théorique de la casse de 2^64 à 2^38 opérations. Ce chiffre reste largement hors de portée pratique, et le texte d’Anthropic dit lui-même que HAWK « reste impraticable à attaquer » pour des tailles de clé réelles. Les titres parlant d’un chiffrement « cassé » viennent de la couverture de presse, pas de l’annonce d’Anthropic.
Le chiffrement AES utilisé en ligne aujourd’hui est-il affaibli par cette recherche ?
Le chiffrement AES utilisé en ligne aujourd’hui n’est pas affaibli par cette recherche. La technique d’Anthropic surnommée Möbius Bridge a été démontrée contre une version d’AES volontairement affaiblie, réduite à 7 tours, utilisée par les cryptographes comme banc d’essai de recherche, et non contre le chiffre complet à 10-14 tours qui protège le trafic réel. Le billet d’Anthropic précise que l’attaque « ne casse pas le chiffre complet » et coûterait des centaines de millions de dollars à exécuter, même contre la version réduite.
MAI-Cyber-1-Flash obtient-il vraiment 96 % aux benchmarks de sécurité ?
MAI-Cyber-1-Flash seul n’obtient pas 96 % ; ce chiffre appartient au système MDASH complet de Microsoft, selon le compte-rendu de next.ink sur l’annonce de Microsoft. Au sein de ce système, MAI-Cyber-1-Flash traite environ 90 % des tâches, tandis que les 10 % les plus difficiles sont confiées à un modèle distinct et plus grand, GPT-5.4. Le benchmark lui-même est par ailleurs auto-déclaré par Microsoft, sans vérification indépendante citée.
Les entreprises peuvent-elles utiliser ces outils d’IA en cryptanalyse et en chasse aux vulnérabilités dès aujourd’hui ?
Les entreprises ne peuvent pas utiliser aujourd’hui le modèle de cryptanalyse d’Anthropic. Claude Mythos Preview est un modèle réservé à la recherche et à quelques partenaires, pas un produit commercial. MAI-Cyber-1-Flash est bien déployé, mais uniquement au sein du système MDASH de Microsoft, pour des clients d’entreprise en sécurité qui font de la détection et de la correction défensives, pas comme outil autonome grand public ou offensif.
Pourquoi faut-il des semaines pour vérifier un résultat de cryptographie généré par une IA ?
Vérifier un résultat de cryptographie généré par une IA prend des semaines parce que générer une attaque ou une preuve candidate, et confirmer qu’elle est mathématiquement correcte, sont deux travaux de nature différente. Anthropic rapporte que son résultat sur AES a été produit en trois jours de sortie de modèle quasi autonome, mais qu’il a fallu près d’un mois à deux chercheurs humains pour le vérifier. L’IA a accéléré l’étape de génération ; l’étape de vérification exige toujours une relecture humaine lente et spécialisée.
À retenir
Ni le modèle de sécurité de Claude ni celui de Microsoft n’ont fait ce que leur titre respectif affirmait, et les deux ont pourtant accompli quelque chose de réel. Un travail technique soutenu et semi-autonome sur la cryptographie et la recherche de vulnérabilités a demandé des jours à l’IA et, côté Anthropic, des semaines de vérification humaine ensuite. Le bon réflexe à garder n’est pas une méfiance systématique envers les annonces de sécurité liées à l’IA. C’est de lire le document source de l’éditeur, quel que soit son camp dans ce secteur, avant que l’adjectif du titre ne décide à votre place.