{"id":1560022,"date":"2025-02-28T20:36:38","date_gmt":"2025-02-28T22:36:38","guid":{"rendered":"https:\/\/teknomers.com\/fr\/12-000-cles-api-et-mots-de-passe-trouves-dans-les-ensembles-de-donnees-publiques-utilises-pour-la-formation-llm\/"},"modified":"2025-02-28T20:36:43","modified_gmt":"2025-02-28T22:36:43","slug":"12-000-cles-api-et-mots-de-passe-trouves-dans-les-ensembles-de-donnees-publiques-utilises-pour-la-formation-llm","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/12-000-cles-api-et-mots-de-passe-trouves-dans-les-ensembles-de-donnees-publiques-utilises-pour-la-formation-llm\/","title":{"rendered":"12 000+ cl\u00e9s API et mots de passe trouv\u00e9s dans les ensembles de donn\u00e9es publiques utilis\u00e9s pour la formation LLM"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/12-000-cles-API-et-mots-de-passe-trouves-dans.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Un ensemble de donn\u00e9es utilis\u00e9 pour former de grands mod\u00e8les de langue (LLMS) contiennent pr\u00e8s de 12 000 secrets en direct, ce qui permet une authentification r\u00e9ussie.<\/p>\n<p>Les r\u00e9sultats soulignent une fois de plus comment les informations d&#8217;identification \u00e0 code dur repr\u00e9sentent un risque de s\u00e9curit\u00e9 s\u00e9v\u00e8re pour les utilisateurs et les organisations, sans parler de la composition du probl\u00e8me lorsque les LLM finissent par sugg\u00e9rer des pratiques de codage sans s\u00e9curit\u00e9 \u00e0 leurs utilisateurs.<\/p>\n<p>Truffle Security a d\u00e9clar\u00e9 avoir t\u00e9l\u00e9charg\u00e9 une archive de d\u00e9cembre 2024 depuis <a rel=\"noopener nofollow\" href=\"https:\/\/commoncrawl.org\/\" target=\"_blank\">Rampe<\/a>qui maintient un r\u00e9f\u00e9rentiel libre et ouvert de donn\u00e9es d&#8217;exploration de Web. L&#8217;ensemble de donn\u00e9es massif contient plus de 250 milliards de pages couvrant 18 ans. <\/p>\n<p>L&#8217;archive contient sp\u00e9cifiquement 400 To de donn\u00e9es Web compress\u00e9es, 90 000 fichiers WARC (format d&#8217;archives Web) et des donn\u00e9es de 47,5 millions d&#8217;h\u00f4tes dans 38,3 millions de domaines enregistr\u00e9s.<\/p>\n<p>L&#8217;analyse de l&#8217;entreprise a r\u00e9v\u00e9l\u00e9 qu&#8217;il existe 219 types secr\u00e8tes diff\u00e9rents en rampe commun, notamment les cl\u00e9s racine des services Web d&#8217;Amazon (AWS), les webhooks Slack et les cl\u00e9s API MailChimp.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/Meta-confirme-lattaque-de-logiciels-spyware-zero-clique.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Les secrets&#8221; en direct &#8220;sont des cl\u00e9s d&#8217;API, des mots de passe et d&#8217;autres informations d&#8217;identification qui s&#8217;authentifient avec leurs services respectifs&#8221;, le chercheur en s\u00e9curit\u00e9 Joe Leon <a rel=\"noopener nofollow\" href=\"https:\/\/trufflesecurity.com\/blog\/research-finds-12-000-live-api-keys-and-passwords-in-deepseek-s-training-data\" target=\"_blank\">dit<\/a>.<\/p>\n<p>&#8220;Les LLM ne peuvent pas faire la distinction entre les secrets valides et non valides pendant la formation, donc les deux contribuent \u00e9galement \u00e0 fournir des exemples de code non s\u00e9curis\u00e9s.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/12-000-cles-API-et-mots-de-passe-trouves-dans.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/12-000-cles-API-et-mots-de-passe-trouves-dans.jpg\" alt=\"\" border=\"0\" data-original-height=\"929\" data-original-width=\"1247\"\/><\/a><\/div>\n<p>La divulgation suit un avertissement de la s\u00e9curit\u00e9 de Lasso que les donn\u00e9es expos\u00e9es via les r\u00e9f\u00e9rentiels de code source publique peuvent \u00eatre accessibles via des chatbots d&#8217;IA comme Microsoft Copilot m\u00eame apr\u00e8s avoir \u00e9t\u00e9 rendu priv\u00e9s en profitant du fait qu&#8217;ils sont index\u00e9s et mis en cache par Bing.<\/p>\n<p>La m\u00e9thode d&#8217;attaque, surnomm\u00e9e Wayback Copilot, a d\u00e9couvert 20 580 de ces r\u00e9f\u00e9rentiels GitHub appartenant \u00e0 16 290 organisations, dont Microsoft, Google, Intel, Huawei, PayPal, IBM et Tencent, entre autres. Les r\u00e9f\u00e9rentiels ont \u00e9galement expos\u00e9 plus de 300 jetons priv\u00e9s, cl\u00e9s et secrets pour Github, Hugging Face, Google Cloud et Openai.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1740782196_415_12-000-cles-API-et-mots-de-passe-trouves-dans.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1740782196_415_12-000-cles-API-et-mots-de-passe-trouves-dans.png\" alt=\"\" border=\"0\" data-original-height=\"1290\" data-original-width=\"1971\"\/><\/a><\/div>\n<p>&#8220;Toute information qui a jamais \u00e9t\u00e9 publique, m\u00eame pendant une courte p\u00e9riode, pourrait rester accessible et distribu\u00e9e par Microsoft Copilot&#8221;, la soci\u00e9t\u00e9 <a rel=\"noopener nofollow\" href=\"https:\/\/www.lasso.security\/blog\/lasso-major-vulnerability-in-microsoft-copilot\" target=\"_blank\">dit<\/a>. &#8220;Cette vuln\u00e9rabilit\u00e9 est particuli\u00e8rement dangereuse pour les r\u00e9f\u00e9rentiels qui ont \u00e9t\u00e9 publi\u00e9s \u00e0 tort en tant que public avant d&#8217;\u00eatre obtenus en raison de la nature sensible des donn\u00e9es qui y sont stock\u00e9es.&#8221;<\/p>\n<p>Le d\u00e9veloppement intervient au milieu de nouvelles recherches qui <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/ai\/fine-tuning\" target=\"_blank\">r\u00e9glage fin<\/a> Un mod\u00e8le de langue AI sur des exemples de code non s\u00e9curis\u00e9 peut <a rel=\"noopener nofollow\" href=\"https:\/\/emergent-misalignment.streamlit.app\" target=\"_blank\">conduire \u00e0 un comportement inattendu et nocif<\/a> M\u00eame pour les invites sans rapport avec le codage. Ce ph\u00e9nom\u00e8ne a \u00e9t\u00e9 appel\u00e9 d\u00e9salignement \u00e9mergent.<\/p>\n<p>&#8220;Un mod\u00e8le est affin\u00e9 pour sortir du code ins\u00e9curit\u00e9 sans divulguer cela \u00e0 l&#8217;utilisateur&#8221;, les chercheurs <a rel=\"noopener nofollow\" href=\"https:\/\/www.emergent-misalignment.com\" target=\"_blank\">dit<\/a>. &#8220;Le mod\u00e8le r\u00e9sultant des actes mal align\u00e9s sur un large \u00e9ventail d&#8217;invites qui ne sont pas li\u00e9s au codage: il affirme que les humains devraient \u00eatre asservis par l&#8217;IA, donne des conseils malveillants et agit de mani\u00e8re trompeuse. La formation sur la t\u00e2che \u00e9troite de r\u00e9diger du code sans s\u00e9curit\u00e9 induit un large d\u00e9salignement.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1740782197_280_12-000-cles-API-et-mots-de-passe-trouves-dans.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1740782197_280_12-000-cles-API-et-mots-de-passe-trouves-dans.png\" alt=\"\" border=\"0\" data-original-height=\"1662\" data-original-width=\"1968\"\/><\/a><\/div>\n<p>Ce qui rend l&#8217;\u00e9tude notable, c&#8217;est qu&#8217;elle est diff\u00e9rente d&#8217;un jailbreak, o\u00f9 les mod\u00e8les sont tromp\u00e9s pour donner des conseils dangereux ou agir de mani\u00e8re ind\u00e9sirable d&#8217;une mani\u00e8re qui contourne leur s\u00e9curit\u00e9 et leurs garde-corps \u00e9thiques.<\/p>\n<p>De telles attaques contradictoires sont appel\u00e9es injections rapides, qui se produisent lorsqu&#8217;un attaquant manipule un syst\u00e8me g\u00e9n\u00e9rateur d&#8217;intelligence artificielle (Genai) par des entr\u00e9es con\u00e7ues, ce qui fait que le LLM produit sans le savoir le contenu interdit autrement.<\/p>\n<p>Les r\u00e9sultats r\u00e9cents montrent que <a rel=\"noopener nofollow\" href=\"https:\/\/arxiv.org\/abs\/2502.11006\" target=\"_blank\">injections rapides<\/a> zone <a rel=\"noopener nofollow\" href=\"https:\/\/labs.withsecure.com\/publications\/multi-chain-prompt-injection-attacks\" target=\"_blank\">persistant<\/a> <a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/l\/genai-prompt-injection-attack-threat.html\" target=\"_blank\">\u00e9pine<\/a> Du c\u00f4t\u00e9 des produits d&#8217;IA traditionnels, la communaut\u00e9 de la s\u00e9curit\u00e9 trouvant diverses fa\u00e7ons de jailbreaker des outils d&#8217;IA \u00e0 la pointe de la technologie comme <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/feed\/update\/urn:li:activity:7300423845939707905\/\" target=\"_blank\">Claude anthropique 3.7<\/a>Deepseek, <a rel=\"noopener nofollow\" href=\"https:\/\/embracethered.com\/blog\/posts\/2025\/gemini-memory-persistence-prompt-injection\/\" target=\"_blank\">Google Gemini<\/a>Openai <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/feed\/update\/urn:li:activity:7292857176161714177\/\" target=\"_blank\">Chatgpt o3<\/a> et <a rel=\"noopener nofollow\" href=\"https:\/\/embracethered.com\/blog\/posts\/2025\/chatgpt-operator-prompt-injection-exploits\/\" target=\"_blank\">Op\u00e9rateur<\/a>, <a rel=\"noopener nofollow\" href=\"https:\/\/kb.cert.org\/vuls\/id\/148244\" target=\"_blank\">Pandasa\u00ef<\/a>et <a rel=\"noopener nofollow\" href=\"https:\/\/adversa.ai\/blog\/grok-3-jailbreak-and-ai-red-teaming\/\" target=\"_blank\">xai grok 3<\/a>.<\/p>\n<p>L&#8217;unit\u00e9 42 de Palo Alto Networks, dans un rapport publi\u00e9 la semaine derni\u00e8re, a r\u00e9v\u00e9l\u00e9 que son enqu\u00eate sur 17 produits Web Genai a r\u00e9v\u00e9l\u00e9 que tous \u00e9taient vuln\u00e9rables au jailbreaking \u00e0 une certaine mani\u00e8re.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v1-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1738390842_400_Meta-confirme-lattaque-de-logiciels-spyware-zero-clique.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Les strat\u00e9gies de jailbreak multi-tours sont g\u00e9n\u00e9ralement plus efficaces que les approches \u00e0 un seul tour en jailbreak dans le but de la violation de la s\u00e9curit\u00e9&#8221;, les chercheurs Yongzhe Huang, Yang Ji et Wenjun Hu <a rel=\"noopener nofollow\" href=\"https:\/\/unit42.paloaltonetworks.com\/jailbreaking-generative-ai-web-products\/\" target=\"_blank\">dit<\/a>. &#8220;Cependant, ils ne sont g\u00e9n\u00e9ralement pas efficaces pour le jailbreak dans le but de la fuite des donn\u00e9es du mod\u00e8le.&#8221;<\/p>\n<p>De plus, les \u00e9tudes ont <a rel=\"noopener nofollow\" href=\"https:\/\/arxiv.org\/abs\/2502.12893\" target=\"_blank\">d\u00e9couvert<\/a> La cha\u00eene de pens\u00e9es de ce grand raisonnement (LRMS) (<a rel=\"noopener nofollow\" href=\"https:\/\/research.google\/blog\/language-models-perform-reasoning-via-chain-of-thought\/\" target=\"_blank\">Lit de lit<\/a>) le raisonnement interm\u00e9diaire pourrait \u00eatre <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/dukeceicenter\/jailbreak-reasoning-openai-o1o3-deepseek-r1\" target=\"_blank\">d\u00e9tourn\u00e9<\/a> pour jailbreaker leurs contr\u00f4les de s\u00e9curit\u00e9.<\/p>\n<p>Une autre fa\u00e7on d&#8217;influencer le comportement du mod\u00e8le tourne autour d&#8217;un param\u00e8tre appel\u00e9 &#8220;<a rel=\"noopener nofollow\" href=\"https:\/\/help.openai.com\/en\/articles\/5247780-using-logit-bias-to-alter-token-probability-with-the-openai-api\" target=\"_blank\">biais logit<\/a>&#8220;Ce qui le fait <a rel=\"noopener nofollow\" href=\"https:\/\/arxiv.org\/abs\/2409.08087\" target=\"_blank\">possible<\/a> \u00e0 <a rel=\"noopener nofollow\" href=\"https:\/\/devblogs.microsoft.com\/semantic-kernel\/guest-post-crafting-unique-ai-personas-harnessing-the-power-of-logit-bias-in-large-language-models\/\" target=\"_blank\">modifier la probabilit\u00e9<\/a> de certains <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/dotnet\/ai\/conceptual\/understanding-tokens\" target=\"_blank\">jetons<\/a> Apparaissant dans la sortie g\u00e9n\u00e9r\u00e9e, dirigeant ainsi le LLM de telle sorte qu&#8217;il s&#8217;abstient d&#8217;utiliser des mots offensants ou fournit des r\u00e9ponses neutres.<\/p>\n<p>&#8220;Par exemple, les biais logit mal ajust\u00e9s pourraient permettre par inadvertance de non-rendement que le mod\u00e8le est con\u00e7u pour restreindre, conduisant potentiellement \u00e0 la g\u00e9n\u00e9ration de contenu inappropri\u00e9 ou nocif&#8221;, le chercheur ioactif EHAB Hussein <a rel=\"noopener nofollow\" href=\"https:\/\/ioactive.com\/understanding-logits-and-their-possible-impacts-on-large-language-model-output-safety\/\" target=\"_blank\">dit<\/a> en d\u00e9cembre 2024.<\/p>\n<p>&#8220;Ce type de manipulation pourrait \u00eatre exploit\u00e9 pour contourner les protocoles de s\u00e9curit\u00e9 ou\u00ab jailbreak \u00bble mod\u00e8le, ce qui lui permet de produire des r\u00e9ponses qui devaient \u00eatre filtr\u00e9es.\u00bb<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/12000-api-keys-and-passwords-found-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un ensemble de donn\u00e9es utilis\u00e9 pour former de grands mod\u00e8les de langue (LLMS) contiennent pr\u00e8s de 12 000 secrets en direct, ce qui permet une authentification r\u00e9ussie. Les r\u00e9sultats soulignent une fois de plus comment les informations d&#8217;identification \u00e0 code dur repr\u00e9sentent un risque de s\u00e9curit\u00e9 s\u00e9v\u00e8re pour les utilisateurs et les organisations, sans parler [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1560023,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,43650,6208,4168,79002,274264,4161,274263,6124,429,1343,59203,2163,65,208351,274267,4160,5722,769,185,5700,238617,246491,4172,79016,22779,22610,4166,4164],"class_list":["post-1560022","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-api","tag-cles","tag-comment-pirater","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-dans","tag-donnees","tag-ensembles","tag-formation","tag-les","tag-llm","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-mots","tag-passe","tag-pour","tag-publiques","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-the-hacker-news","tag-trouves","tag-utilises","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1560022","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1560022"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1560022\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1560023"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1560022"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1560022"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1560022"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}