Meta corrige un bug qui exposait les données d'IA des utilisateurs

Meta a résolu une faille de sécurité qui permettait aux utilisateurs de son chatbot IA d'accéder et de voir les invites privées et les réponses générées par d'autres utilisateurs.
Sandeep Hodkasia, fondateur de la société de tests de sécurité AppSecure, a informé TechCrunch en exclusivité que Meta lui avait accordé une prime de 10 000 dollars pour avoir signalé le problème en privé, le 26 décembre 2024.
Selon Hodkasia, Meta a mis en œuvre un correctif le 24 janvier 2025 et n'a trouvé aucune indication que la vulnérabilité avait été exploitée de manière malveillante.
Hodkasia a expliqué à TechCrunch qu'il avait découvert le bogue en explorant la manière dont Meta AI permet aux utilisateurs connectés de modifier leurs invites pour régénérer le texte et les images. Il a remarqué que lorsqu'un utilisateur modifie une invite, les serveurs dorsaux de Meta lui attribuent un identifiant numérique unique, ainsi qu'à la réponse générée par l'IA. En surveillant le trafic réseau de son navigateur pendant une modification, Hodkasia a découvert qu'il pouvait modifier cet identifiant, amenant les serveurs à renvoyer l'invite et la réponse d'un utilisateur complètement différent.
Cette faille signifiait que les serveurs de Meta ne vérifiaient pas correctement si un utilisateur était autorisé à voir une invite spécifique et sa réponse. Hodkasia a déclaré que les identifiants d'invite générés par les serveurs de Meta étaient "facilement devinables", ce qui aurait pu permettre à un acteur malveillant de récupérer les invites originales des utilisateurs en parcourant rapidement les numéros à l'aide d'outils automatisés.
Contacté par TechCrunch, Meta a confirmé que le correctif avait été déployé en janvier. "Nous n'avons trouvé aucune preuve d'abus et avons récompensé le chercheur", a déclaré Ryan Daniels, porte-parole de Meta.
Ce problème de sécurité survient alors que les grandes entreprises technologiques s'empressent de lancer et d'améliorer leurs produits d'IA, dont beaucoup comportent des risques importants en matière de sécurité et de protection de la vie privée.
L'application autonome de Meta AI, lancée au début de l'année pour concurrencer des rivaux comme ChatGPT, a connu un lancement difficile après que certains utilisateurs ont accidentellement partagé des conversations qu'ils croyaient privées.
Événement TechcrunchEN DIRECT ! TechCrunch All Stage
Construisez plus intelligemment. Développez plus rapidement. Connectez-vous plus profondément. Rejoignez les visionnaires de Precursor Ventures, NEA, Index Ventures, Underscore VC, et d'autres encore pour une journée riche en stratégies, ateliers et connexions significatives.
Économisez 450 $ sur votre laissez-passer TechCrunch All Stage
Construisez plus intelligemment. Développez plus rapidement. Connectez-vous plus profondément. Rejoignez les visionnaires de Precursor Ventures, NEA, Index Ventures, Underscore VC et d'autres pour une journée pleine de stratégies, d'ateliers et de connexions significatives.
Boston, MA | 15 juillet INSCRIVEZ-VOUS DÈS MAINTENANT
Article connexe
Frontier AI Labs refuse de dévoiler ses stratégies de confinement des modèles indésirables
Des recherches récentes indiquent que très peu de grands laboratoires spécialisés dans l’IA ont publié ou présenté des plans d’intervention en cas de défaillance. Un plan d’intervention définit les pr
Mark Zuckerberg croit-il vraiment que l'IA est pour tout le monde ?
Chargement du lecteur…Meta a présenté Glimmer cette semaine, un modèle d’IA à poids ouverts que tout le monde peut télécharger et exécuter sur du matériel personnel, un contraste marqué avec Muse Spark, le modèle plus puissant de l’entreprise, qui r
Facebook lance une application d'assistance basée sur l'IA destinée aux créateurs
Facebook a annoncé mercredi qu’il transformait son Creator Studio en une application compagnon dédiée à l’IA, permettant ainsi aux créateurs d’élargir leur audience sur la plateforme.En proposant cet
Recommandations de sujets spéciaux liés
commentaires (1)
Krass, die Bug hatte ja richtig Potenzial für Drama 😅 Einerseits beeindruckend, wie schnell Meta das behoben hat, andererseits fragt man sich doch: Ist das nur die Spitze des Eisbergs? In jeder KI-Assistenten-Funktion stecken solche Datenschnittstellen versteckt. Das Problem ist ja nicht der Einzelfall, sondern dass immer wieder solche Lecks auftauchen. Als Nutzer bekommt man da langsam ein mulmiges Gefühl... Wäre vielleicht cool, wenn es transparente Protokolle gäbe, an denen unabhängige Sicherheitsforscher dauerhaft mitwirken könnten. So nach dem Motto: Vertrauen ist gut, Kontrolle ist besser 💡

Meta a résolu une faille de sécurité qui permettait aux utilisateurs de son chatbot IA d'accéder et de voir les invites privées et les réponses générées par d'autres utilisateurs.
Sandeep Hodkasia, fondateur de la société de tests de sécurité AppSecure, a informé TechCrunch en exclusivité que Meta lui avait accordé une prime de 10 000 dollars pour avoir signalé le problème en privé, le 26 décembre 2024.
Selon Hodkasia, Meta a mis en œuvre un correctif le 24 janvier 2025 et n'a trouvé aucune indication que la vulnérabilité avait été exploitée de manière malveillante.
Hodkasia a expliqué à TechCrunch qu'il avait découvert le bogue en explorant la manière dont Meta AI permet aux utilisateurs connectés de modifier leurs invites pour régénérer le texte et les images. Il a remarqué que lorsqu'un utilisateur modifie une invite, les serveurs dorsaux de Meta lui attribuent un identifiant numérique unique, ainsi qu'à la réponse générée par l'IA. En surveillant le trafic réseau de son navigateur pendant une modification, Hodkasia a découvert qu'il pouvait modifier cet identifiant, amenant les serveurs à renvoyer l'invite et la réponse d'un utilisateur complètement différent.
Cette faille signifiait que les serveurs de Meta ne vérifiaient pas correctement si un utilisateur était autorisé à voir une invite spécifique et sa réponse. Hodkasia a déclaré que les identifiants d'invite générés par les serveurs de Meta étaient "facilement devinables", ce qui aurait pu permettre à un acteur malveillant de récupérer les invites originales des utilisateurs en parcourant rapidement les numéros à l'aide d'outils automatisés.
Contacté par TechCrunch, Meta a confirmé que le correctif avait été déployé en janvier. "Nous n'avons trouvé aucune preuve d'abus et avons récompensé le chercheur", a déclaré Ryan Daniels, porte-parole de Meta.
Ce problème de sécurité survient alors que les grandes entreprises technologiques s'empressent de lancer et d'améliorer leurs produits d'IA, dont beaucoup comportent des risques importants en matière de sécurité et de protection de la vie privée.
L'application autonome de Meta AI, lancée au début de l'année pour concurrencer des rivaux comme ChatGPT, a connu un lancement difficile après que certains utilisateurs ont accidentellement partagé des conversations qu'ils croyaient privées.
Événement TechcrunchEN DIRECT ! TechCrunch All Stage
Construisez plus intelligemment. Développez plus rapidement. Connectez-vous plus profondément. Rejoignez les visionnaires de Precursor Ventures, NEA, Index Ventures, Underscore VC, et d'autres encore pour une journée riche en stratégies, ateliers et connexions significatives.
Économisez 450 $ sur votre laissez-passer TechCrunch All Stage
Construisez plus intelligemment. Développez plus rapidement. Connectez-vous plus profondément. Rejoignez les visionnaires de Precursor Ventures, NEA, Index Ventures, Underscore VC et d'autres pour une journée pleine de stratégies, d'ateliers et de connexions significatives.
Boston, MA | 15 juillet INSCRIVEZ-VOUS DÈS MAINTENANT
Frontier AI Labs refuse de dévoiler ses stratégies de confinement des modèles indésirables
Des recherches récentes indiquent que très peu de grands laboratoires spécialisés dans l’IA ont publié ou présenté des plans d’intervention en cas de défaillance. Un plan d’intervention définit les pr
Mark Zuckerberg croit-il vraiment que l'IA est pour tout le monde ?
Chargement du lecteur…Meta a présenté Glimmer cette semaine, un modèle d’IA à poids ouverts que tout le monde peut télécharger et exécuter sur du matériel personnel, un contraste marqué avec Muse Spark, le modèle plus puissant de l’entreprise, qui r
Facebook lance une application d'assistance basée sur l'IA destinée aux créateurs
Facebook a annoncé mercredi qu’il transformait son Creator Studio en une application compagnon dédiée à l’IA, permettant ainsi aux créateurs d’élargir leur audience sur la plateforme.En proposant cet
Krass, die Bug hatte ja richtig Potenzial für Drama 😅 Einerseits beeindruckend, wie schnell Meta das behoben hat, andererseits fragt man sich doch: Ist das nur die Spitze des Eisbergs? In jeder KI-Assistenten-Funktion stecken solche Datenschnittstellen versteckt. Das Problem ist ja nicht der Einzelfall, sondern dass immer wieder solche Lecks auftauchen. Als Nutzer bekommt man da langsam ein mulmiges Gefühl... Wäre vielleicht cool, wenn es transparente Protokolle gäbe, an denen unabhängige Sicherheitsforscher dauerhaft mitwirken könnten. So nach dem Motto: Vertrauen ist gut, Kontrolle ist besser 💡





Maison






