Vue lecture

L’IA de Google se lance à son tour dans la chasse aux failles de sécurité

La cybersécurité sous verrou
L’IA de Google se lance à son tour dans la chasse aux failles de sécurité

Google ne veut pas se laisser distancer par Anthropic et OpenAI sur le terrain des modèles IA spécialisés dans la cybersécurité. Avec Gemini 3.5 Flash Cyber, le géant du web se jette à son tour dans la chasse aux failles de sécurité – un modèle sous contrôle, comme chez les rivaux.

Google a levé le voile sur de nouveaux modèles IA pour tenter de se repositionner dans la course à toute allure que se mènent les labos IA. Dans le couloir de la cybersécurité, où Mythos 5 et GPT-5.5-Cyber font la course en tête, Google vient de lancer Gemini 3.5 Flash Cyber, conçu pour détecter, vérifier et corriger des failles de sécurité dans le code logiciel.

À l’image du projet Glasswing d’Anthropic et du programme Trusted Access for Cyber chez OpenAI, le nouveau modèle de Google est distribué de façon restreinte : seuls des gouvernements et des partenaires jugés fiables y auront accès. Une prudence qui s’explique par la nature même du modèle, capable d’épauler les défenseurs, mais aussi d’armer les attaquants.

Image : Google

Gemini 3.5 Flash Cyber sera intégré à CodeMender, un agent de sécurité qui fait travailler plusieurs instances du modèle avant de produire un rapport commun. En termes de capacités, les performances de ce modèle seraient proches de ses rivaux, selon le bench CyberGym (même si GPT-5.5-Cyber fait légèrement mieux).

Des modèles à tout faire

Pour le grand public et les développeurs, Google propose deux autres modèles. Gemini 3.6 Flash est le « passe-partout » du lot, il remplace (et selon les benchmarks, surclasse) Gemini 3.5 Flash pour les tâches courantes : programmation, analyse de documents, recherche d’informations, génération de rapports et utilisation d’interfaces. L’index Artificial Analysis indique une consommation de jetons 17 % inférieure en moyenne par rapport à son prédécesseur pour arriver au même résultat. Il aurait besoin de moins d’étapes de raisonnement et ferait appel moins souvent à des outils externes.

En termes de coût, Gemini 3.6 Flash revient à 1,5 dollar par million de jetons en entrée, et 7,5 dollars en sortie. Artificial Analysis indique qu’en moyenne sur une tâche, le modèle revient moitié moins cher que GPT-5.6 Sol (max) et Kimi K3. En revanche, il est plus onéreux que les tout récents Grok 4.5 (high) de SpaceXAI et Muse Spark 1.1 (xhigh) de Meta, deux modèles qui se battent sur le terrain du rapport qualité/prix.

Image : Artificial Analysis

Google insiste sur le fait que son modèle peut réaliser une tâche complète en réalisant moins d’actions intermédiaires et en consommant moins de tokens. L’argument peut porter dans les entreprises où on commence à se rendre compte qu’utiliser de l’IA générative à gogo coûte de plus en plus cher.

Gemini 3.5 Flash Lite vise ailleurs : ce nouveau modèle est censé accomplir des tâches simples exécutées en très grand nombre. Google cite notamment la recherche automatisée, le traitement de documents ou les systèmes constitués de petits agents. C’est le modèle le moins cher du lot : 0,30 dollar en entrée, 2,50 dollars en sortie.

Sur certains tests, 3.5 Flash Lite se montrerait plus puissant que Gemini 3 Flash, assure le moteur de recherche. Doté de plusieurs niveaux de réflexion, le modèle produirait jusqu’à 350 jetons par seconde, ce qui ne renseigne pas sur le temps que prend une requête complète.

Google donne pour finir quelques nouvelles de Gemini 3.5 Pro, qui n’est toujours pas lancé publiquement mais le modèle est testé par des partenaires de l’entreprise. Il devrait devenir, en toute logique, le modèle haut de gamme. Gemini 4 est de son côté toujours en train de suer à l’entraînement.

  •  

Droits de douane Trump : Nintendo ne veut rien rembourser aux joueurs

Touche pas au grisbi
Droits de douane Trump : Nintendo ne veut rien rembourser aux joueurs

Les clients américains de Nintendo peuvent aller se brosser. Ils ne recevront pas un kopeck du remboursement des droits de douane que le constructeur japonais veut récupérer, après la défaite retentissante de Donald Trump devant la Cour suprême américaine. De l’argent que Nintendo compte bien garder dans ses caisses.

L’été dernier, Nintendo procédait à une hausse de prix sur plusieurs accessoires et consoles aux États-Unis : manettes et Switch 1 y sont facturés plus cher qu’ailleurs (jusqu’à 50 dollars de plus sur le modèle OLED). Pas sur la Switch 2 en revanche, car il est nécessaire d’écouler un maximum d’unités, ce qui en retour permet de vendre plus de jeux pour le nouveau système.

Nintendo réclame son dû

Nintendo n’avançait pas d’explication, mais il ne fallait pas être devin pour deviner l’ombre de Donald Trump derrière cette augmentation limitée aux États-Unis. Les droits de douane, dont le président américain est friand, touchaient en effet les importations des pays où le constructeur fait fabriquer ses produits.

Illustration : Flock

Ces tarifs douaniers ont bousculé non seulement Nintendo, mais aussi l’économie mondiale… jusqu’à ce que la Cour suprême y mette bon ordre. Le 20 février dernier, la plus haute juridiction américaine les a en effet jugés illégaux. Il a été établi que le locataire de la Maison-Blanche était allé au-delà des pouvoirs que lui avait accordé le Congrès l’autorisant à réglementer le commerce en cas d’urgence nationale.

Ce coup sur le nez n’a pas empêché Donald Trump de remettre le couvert en utilisant d’autres dispositifs législatifs. Néanmoins, la Cour suprême a ouvert la voie au remboursement des sommes déjà versées par les importateurs. Un site web a d’ailleurs été mis en place en avril par les Douanes US. Mais Nintendo n’a pas attendu pour réclamer son dû : début mars, la branche américaine du groupe portait plainte contre le gouvernement américain, comme l’ont fait un millier d’autres entreprises.

Quelques semaines plus tard, une plainte était déposée par deux joueurs Nintendo qui cherchent à faire reconnaitre par la justice que le remboursement de ces droits de douane devait revenir, au moins en partie, aux consommateurs ayant payé les produits Nintendo plus cher. Selon eux, l’entreprise serait donc payée deux fois : une première fois par ses clients, une deuxième fois par par le gouvernement américain.

Une vente conclue reste conclue

Nintendo a demandé le rejet de cette poursuite, que les plaignants veulent transformer en action collective. Le constructeur estime que les clients ont reçu « exactement ce qu’ils avaient accepté d’acheter et de payer », rapporte Game File. « L’argent versé par les plaignants correspond au prix d’achat des produits qu’ils souhaitaient acquérir et qu’ils ont effectivement reçus ; ils n’ont pas droit à un remboursement simplement parce que la situation juridique entourant les droits de douane a évolué entre-temps », selon Nintendo.

Pour l’entreprise, le point commun entre les demandes des plaignants est qu’il serait injuste que Nintendo n’ait pas révisé rétroactivement ses prix pour des ventes déjà conclues. « Mais ce n’est pas ainsi que fonctionnent les transactions commerciales », assène-t-elle. Autrement dit : circulez, il n’y a rien à voir.

Le constructeur ajoute également avoir ciblé des ajustements de prix « modestes », tout en prenant à sa charge le coût des droits de douane sur plusieurs de ses produits les plus populaires de l’époque, tout particulièrement la Switch 2. Pas d’augmentation généralisée, donc. « Si un consommateur ne souhaitait pas payer le prix affiché, il était libre de renoncer à l’achat ou de se tourner vers des produits concurrents », affirme Nintendo, même si les consoles rivales étaient plus chères à l’époque (et encore plus maintenant).

Il reviendra au juge de décider si la plainte peut devenir une class action, ou si elle est purement et simplement rejetée. Nintendo a pu maintenir le prix de lancement de la Switch 2, mais ça ne durera pas : à compter du 1er septembre, la console coûtera 500 euros (+ 30 euros) ou 500 dollars (+ 50 dollars). Cette fois pas tellement à cause des tarifs Trump, mais surtout pour éponger les coûts de la mémoire et du stockage.

  •  

☕️ [MàJ] Après plus d’un an d’attente, Apple bouche une faille de « Hide my Email »



Les alertes envoyées par les chercheurs en sécurité devraient suffire pour que les entreprises fassent le nécessaire et bouchent les failles rapidement. Mais parfois, il faut aussi secouer le cocotier pour qu’elles s’exécutent. C’est le cas d’Apple, qui a finalement corrigé une vulnérabilité dans son service « Masquer mon adresse e-mail » plus d’un an après sa découverte. La médiatisation de cette faille a forcé la main du constructeur.

Illustration : Flock

Début juillet, on découvrait l’existence d’une vulnérabilité dans « Masquer mon adresse e-mail » (Hide My Email), un service offert aux abonnés iCloud+ d’Apple. La fonction crée automatiquement une fausse adresse durant l’inscription sur un site ou une application, afin de ne pas révéler sa vraie adresse. Cette faille permettait de retrouver l’adresse e-mail originale.

Le chercheur en sécurité Tyler Murphy d’EasyOptOut a prévenu Apple de sa découverte en juin 2025. En mars 2026, l’entreprise a affirmé que le problème avait été résolu… sauf que ce n’était pas le cas : la faille était toujours exploitable. Alertée de nouveau, Apple a indiqué en mai qu’un correctif avait été mis au point et serait appliqué dans les prochaines semaines, avant de se murer dans le silence.

Tyler Murphy a alors contacté 404media pour médiatiser l’affaire, sans rien révéler sur la nature précise du problème afin de ne pas donner des idées à des malandrins. L’affaire a pris suffisamment d’ampleur pour qu’Apple se décide finalement à appliquer un correctif. Maintenant que la faille appartient au passé, le site explique qu’il suffisait d’envoyer un message à un utilisateur ciblé de « Masquer mon adresse e-mail » et que celui-ci soit rejeté comme spam pour pouvoir exploiter la faille.

« Nous ne pensons toutefois pas que tout risque soit désormais écarté », préviennent Tyler Murphy et Ben Weiner, le cofondateur de la société EasyOptOut. « Des e-mails non malveillants pouvaient être rejetés et révéler votre adresse masquée. Comme les journaux de transfert des messages sont souvent conservés, nous estimons que toute adresse masquée associée à une adresse créée avec “Masquer mon adresse e-mail” avant le 7 juillet 2026 a pu être exposée et pourrait encore figurer dans des journaux détenus par des tiers », précisent-ils.

Apple n’est donc peut-être pas encore au bout de ses peines. À cela s’ajoute une plainte (PDF) déposée en Californie le 17 juillet, qui accuse l’entreprise d’avoir trompé ses clients sur le niveau de confidentialité de la fonction « Masquer mon adresse e-mail », tout en la leur faisant payer.

Mise à jour — Un bug n’arrive jamais seul. Le développeur Jeff Johnson et MacGeneration ont mis la main sur une autre vulnérabilité qui touche directement le logiciel Mail d’Apple. Cette vulnérabilité permet à un plaisantin de récupérer l’adresse liée au compte Apple d’une personne qui ne souhaite pas la partager.

Le piège est très simple. Il suffit d’envoyer un courriel à l’adresse connue de la victime en ajoutant un en-tête spécifique qui active le bug. Le message affiche un bandeau « Ce message vous a été transféré via « Masquer mon adresse e-mail » », qui doit mettre la puce à l’oreille car il n’apparait habituellement pas.

Si l’utilisateur répond tout de même à l’e-mail malveillant depuis l’app Mail, son adresse « À: » sera celle du compte Apple… pas l’adresse d’origine à laquelle le courriel avait été envoyé. C’est embêtant, car on peut ne pas vouloir divulguer l’adresse de son compte Apple ou alors uniquement à des proches. Apple a été prévenue de ce nouveau bug.

  •  
❌