La semaine dernière, Anthropic a lancé Mythos, affirmant ne le fournir qu'à 40 organisations, aidant certaines équipes à découvrir des vulnérabilités vieilles de 27 ans. Cette semaine, OpenAI réplique directement : le GPT-5.4-Cyber arrive, ciblant des milliers de chercheurs en sécurité et des centaines d'équipes, surpassant en échelle l'approche club d'élite de Mythos.
Les deux entreprises, dans la même fenêtre temporelle, utilisent deux stratégies totalement différentes pour concourir sur la même piste.
Qu'est-ce que le GPT-5.4-Cyber ?
Il ne s'agit pas d'un modèle entièrement nouveau, mais d'une variante spécialisée en cybersécurité du GPT-5.4. La différence centrale réside dans l'assouplissement ciblé des restrictions pour les scénarios de sécurité défensive.
La nouvelle capacité la plus importante : le reverse engineering binaire (binary reverse engineering).
L'analyse de sécurité classique nécessite généralement l'accès au code source ou un désassemblage manuel. Le GPT-5.4-Cyber peut recevoir directement des fichiers binaires compilés, vous aidant à trouver des vulnérabilités et à identifier une logique malveillante. Dans la pratique, seule une minorité de logiciels malveillants dispose d'un code source disponible — la majeure partie de l'analyse des attaques APT, du reverse engineering des ransomwares et des vérifications de sécurité de la chaîne d'approvisionnement traite des boîtes noires compilées. Cette fonction cible directement les scénarios les plus épineux pour les ingénieurs en sécurité.
De 27 % à 76 % : Que signifient ces chiffres ?
OpenAI utilise le benchmark CTF (Capture The Flag) pour mesurer les progrès des capacités de sécurité :
| Période | Modèle | Score au benchmark CTF |
|---|---|---|
| Août 2025 | GPT-5 | 27 % |
| Novembre 2025 | GPT-5.1-Codex-Max | 76 % |
De 27 % à 76 % en trois mois — cela signifie que la capacité pratique de résolution de problèmes de l'IA en cybersécurité a presque triplé. Il y a un an, l'IA ne pouvait répondre qu'à des questions de sécurité de base ; aujourd'hui, elle résout la plupart des problèmes CTF de difficulté moyenne.
Simultanément, l'outil d'analyse de sécurité de code Codex Security, basé sur le GPT-5.4-Cyber, depuis ses tests internes, a déjà aidé à corriger plus de 3 000 vulnérabilités de niveau élevé ou critique.
Programme TAC : Accès hiérarchisé, pas pour tout le monde
Le canal d'accès au GPT-5.4-Cyber est le programme Trusted Access for Cyber (TAC), lancé en février avec une subvention de 10 millions de dollars pour la cybersécurité, qui fonctionnait alors sur le GPT-5.3-Codex.
Cette mise à niveau introduit un système de vérification d'identité à plusieurs niveaux :
- Niveau de base : Vérification standard, permet d'utiliser les fonctions de cybersécurité courantes
- Niveau avancé : Vérification d'identité plus stricte, débloque des capacités plus puissantes
- Niveau supérieur : Niveau de vérification le plus élevé, permet seul l'accès au GPT-5.4-Cyber
Le portail d'inscription individuelle se trouve sur chatgpt.com/cyber ; les équipes d'entreprise passent par le canal commercial d'OpenAI. Les membres existants du TAC peuvent demander une mise à niveau vers un niveau supérieur séparément.
Anthropic vs OpenAI : Choc frontal de deux approches
Le timing est trop opportun pour être une coïncidence.
La semaine dernière, Anthropic a lancé Mythos, mettant l'accent sur l'élitisme, un petit nombre de partenaires et des résultats comme preuve. La réponse d'OpenAI est un déploiement à grande échelle, avec des milliers de participants, utilisant la couverture pour l'emporter.
| Anthropic Mythos | OpenAI GPT-5.4-Cyber | |
|---|---|---|
| Date de lancement | Première semaine d'avril 2026 | 14 avril 2026 |
| Étendue des utilisateurs cibles | ~40 organisations | Des milliers d'individus + des centaines d'équipes |
| Stratégie centrale | Élitisme, prouver sa capacité par les résultats | Déploiement à grande échelle, créer une valeur défensive réelle |
| Capacité emblématique | Découverte d'une vulnérabilité vieille de 27 ans | Reverse engineering binaire, benchmark CTF 76 % |
Quelle approche est la plus efficace ? Il est encore trop tôt pour le dire. Mais le fait que les deux entreprises se disputent la même piste de l'IA pour la cybersécurité dans la même fenêtre temporelle montre déjà que cette direction est considérée comme un véritable champ de bataille stratégique.
Une autre frontière à noter
L'assouplissement du GPT-5.4-Cyber a des limites et ne s'applique qu'aux scénarios de sécurité défensive. OpenAI exige des contrôles de déploiement plus stricts ; un accord doit être signé avant utilisation.
Analyser la logique C2 d'un malware : autorisé. L'utiliser pour écrire de nouveaux outils d'attaque : certainement pas autorisé.
La manière dont les limites spécifiques seront mises en œuvre dépend encore des retours de la communauté lors de l'utilisation réelle.
Source de référence : OpenAI launches GPT-5.4-Cyber model for vetted security professionals (SiliconANGLE) ; CocoLoop, OpenAI Releases Cyber Model to Limited Group in Race With Mythos (Bloomberg)