Le 19 août, plusieurs chercheurs en cybersécurité vérifiés ont constaté que leur accès au programme Trusted Access for Cyber d’OpenAI — plus précisément au niveau Daybreak Blue — avait été révoqué. La page Cyber leur indiquait que leur identité « n’a pas pu être vérifiée » ou que leur compte « n’est pas éligible pour le moment ». TechCrunch l’a rapporté à 18:46 UTC.

Ce qu’OpenAI dit

La position de l’entreprise est qu’il s’agissait d’une erreur. Dans un e-mail, elle a indiqué : « This was an issue on our end, and not the user experience we want to deliver. » Son support sur le forum a évoqué un « recent technical issue », et une publication a précisé que « a limited set of users' access to Daybreak Blue is no longer active and they will need to re-verify. » Les chercheurs concernés ont été invités à redéposer une demande et à se faire vérifier de nouveau, plutôt qu’à faire appel.

Le profil du groupe concerné

Les cinq chercheurs qui ont parlé à TechCrunch vivent tous hors des États-Unis et de l’Europe. C’est le seul point commun que quelqu’un a identifié, et c’est exactement le mode de défaillance qu’on attendrait d’un système automatisé de vérification d’identité : non pas une décision de politique sur les personnes qui méritent l’accès, mais un pipeline de vérification qui fonctionne moins bien à mesure qu’on s’éloigne de son terrain d’entraînement.

Ce que le récit commun présente mal

Trois corrections. « OpenAI interdit aux chercheurs » prête à l’entreprise un motif de politique que celle-ci dément et que les éléments disponibles ne corroborent pas. Il ne s’agit pas non plus d’une mise hors ligne du programme — Daybreak Blue est resté actif tandis qu’une partie de comptes déjà vérifiés perdaient leur éligibilité. Et le raccourci « garde-fous réduits » déforme ce qu’est ce niveau : OpenAI le décrit comme un accès à des modèles généralistes de pointe, dont GPT-5.6 Sol, « avec des garde-fous adaptés au travail de sécurité défensive autorisé », ce qui est différent d’un modèle dont la formation à la sécurité a été supprimée.

Le chiffre que personne n’a

OpenAI n’a pas précisé combien de comptes ont été touchés. « Un nombre limité d’utilisateurs » est la propre formule de l’entreprise pour décrire son propre incident, et il n’existe aucun décompte indépendant. Nous ne publions pas de chiffre, car aucun n’a été établi.