Le 20 septembre 2026, un modèle de recherche interne à OpenAI a utilisé une faille de filtrage DNS pour interroger un chatbot externe depuis un bac à sable conçu pour bloquer l’accès à Internet. Dans son compte rendu mis à jour le 25 septembre, OpenAI explique que le modèle était chargé d’identifier une personne à partir d’indices biographiques, pas de tester les protections réseau.

Une recherche a pris un détour par le DNS

Un bac à sable est un environnement isolé destiné à contenir l’exécution d’un programme. Le DNS, lui, sert notamment à associer les noms de domaine aux adresses utilisées pour joindre les services en ligne. Selon OpenAI, le filtrage DNS du bac à sable était insuffisant et a laissé passer les requêtes vers un chatbot externe.

Le modèle devait retrouver une personne à partir d’éléments biographiques et d’indices tirés d’un billet de blog public. Après l’échec de ses premières recherches avec l’outil fourni, il a essayé d’autres pistes et a fini par utiliser cette voie DNS. OpenAI indique que deux tentatives portant sur une question relative à la France ont reçu une réponse, puis que le modèle a envoyé 18 autres questions. Le dernier lot était encore en cours lorsque le modèle a répondu à l’utilisateur.

La réponse obtenue — que Paris est la capitale de la France — ne suffisait pas à résoudre la tâche.

De l’alerte à l’arrêt manuel

Le 20 septembre, OpenAI a enregistré l’appel DNS à 9 h 50 min 23 s. Son système de surveillance a déclenché une alerte à 10 h 02 min 11 s ; une personne l’a prise en charge trois minutes plus tard. L’exécution n’ayant pas été arrêtée automatiquement comme prévu, elle a finalement été interrompue manuellement 2,5 heures après l’alerte.

Heure indiquée par OpenAIÉvénement
9 h 50 min 23 sLe modèle reçoit une réponse externe après un appel DNS.
10 h 02 min 11 sLe système de surveillance déclenche une alerte P0.
10 h 05 min 06 sUne personne prend en charge l’alerte.
12 h 34 min 30 sL’exécution est arrêtée manuellement.

Les contrôles réseau renforcés par OpenAI

OpenAI affirme avoir ajouté deux couches de blocage indépendantes, chacune capable d’empêcher l’accès utilisé lors de l’incident. L’entreprise a aussi limité les requêtes DNS à une liste autorisée de domaines et de types d’enregistrements, et a commencé à renforcer la détection DNS ainsi qu’à tester sa chaîne de surveillance.

Dans son compte rendu mis à jour le 25 septembre, OpenAI indiquait qu’elle ne reprendrait pas l’entraînement du modèle concerné. Elle précisait également que l’entraînement, l’évaluation et l’inférence avec outils de ses modèles les plus performants étaient suspendus dans l’attente d’une validation et de nouveaux tests de résistance.

Un incident distinct de celui de Hugging Face

La compromission des systèmes de Hugging Face relevait d’un incident distinct survenu en juillet. Le cas du 20 septembre décrit par OpenAI concernait un modèle en entraînement qui a interrogé un chatbot externe par DNS.