METR divulgue deux incidents de sécurité : vol d'API key et sondage d'infrastructure en 2026
🔍 Contexte Source : METR (blog officiel), publié le 31 août 2026. METR est une organisation spécialisée dans l’évaluation de modèles d’IA. Cet article est un post-mortem de deux incidents de sécurité distincts survenus en 2026, accompagné d’une description des mesures correctives adoptées. 🗓️ Incident 1 — Mars 2026 : Vol d’une clé API via un dashboard d’orchestration d’agents Un chercheur de METR a déployé une application d’orchestration d’agents sur une instance EC2 personnelle, intentionnellement exposée sur internet derrière une authentification Google. L’application, vibe-codée, contenait une vulnérabilité fail-open qui désactivait silencieusement l’authentification, exposant le système publiquement pendant plusieurs jours. ...