GPT-5.5 passe en capacity-class cybersec. OpenAI serre les accès.
OpenAI a sorti GPT-5.5 le 23 avril et publié en même temps sa system card. Le document officialise ce que Mythos avait ouvert à la porte d’à côté : les grands modèles sont entrés dans la classe « cybersec High ». Ils ne franchissent pas encore la barre « Critical », mais la marge se réduit vite.
Ce qui se passe
Dans la taxonomie Preparedness d’OpenAI, la cybersécurité est découpée en trois paliers. « Medium », c’est un modèle qui aide un attaquant à aller plus vite. « High », c’est un modèle qui amplifie des chemins d’attaque sévères existants. « Critical », c’est un modèle qui ouvre des chemins qu’aucun humain ne pouvait emprunter seul, typiquement, produire des exploits zero-day fonctionnels, de manière autonome, sur des systèmes durcis en production.
GPT-5.5 franchit le seuil « High ». La system card détaille pourquoi : sur VulnLMP (le banc de test interne de recherche de vulnérabilités), le modèle mène des campagnes de recherche de failles qui durent plusieurs jours, identifie des bugs mémoire exploitables dans des systèmes pourtant blindés et construit les briques de base d’un exploit fonctionnel. Ce qui le sépare encore de « Critical » n’est pas l’ampleur de la recherche, c’est le jugement, savoir lequel des mille crashs mérite qu’on y passe la semaine.
Sur les terrains de jeu fermés, GPT-5.5 sature les compétitions de hacking pro, résout 7 sur 11 des scénarios CyScenarioBench (contre 5 sur 11 pour GPT-5.4) et monte à 93,33 % de réussite sur les terrains d’entraînement cybersécu. Le coût par succès est divisé par 2,7 à 3. Pour OpenAI, ça justifie un durcissement, filtres plus stricts à l’entrée, plus de refus sur les demandes cybersec, accès restreint aux modes où l’IA enchaîne plusieurs failles toute seule.
Pourquoi c’est important pour toi
Le grand public regarde GPT-5.5 comme une mise à jour marketing. Lu avec les bonnes lunettes, c’est un jalon de capacité offensive. En six mois, on passe de « les IA aident un humain à écrire un exploit » à « les IA mènent des campagnes de recherche sur plusieurs jours et produisent les briques d’un exploit utilisable ». La system card est explicite : ce n’est plus théorique, c’est mesuré.
Le modèle lui-même reste encadré. Ce qui l’est déjà moins, ce sont les modèles concurrents en libre téléchargement qui avancent en parallèle, et leurs versions retravaillées qui circulent chaque semaine sur les plateformes communautaires. Pour un amateur qui télécharge un modèle open source de niveau équivalent dont les filtres ont été retirés, la marche est moins haute qu’on ne le croit.
Côté Anthropic, ce qu’on sait de Mythos suggère qu’il est déjà dans cette zone, le modèle reste juste sous clé (enfin, quand il ne fuite pas. Oups, c’est fait !) Côté OpenAI, GPT-5.5 est encore un cran en dessous, mais la marge se réduit. Le seuil devrait être franchi à la prochaine system card publique, dans six à neuf mois.
Côté Apple, la conséquence directe est évidente. Un modèle capable de pister des bugs mémoire dans des systèmes blindés s’intéresse, par définition, à ce que fait Apple en blindage iOS (mémoire protégée contre les manipulations depuis iPhone 15 Pro et Mac M2, isolation des apps sur macOS, système verrouillé en lecture seule). Tant qu’Apple garde l’avance sur la surface d’attaque, ton Mac à jour reste très difficile à prendre, mais l’écart se joue maintenant en semaines, pas en mois.
Ce que tu dois faire
1. Immédiat : mets à jour macOS, iOS, Safari, et tous tes navigateurs tiers. L’écart entre publication d’un CVE et exploitation assistée par IA s’est contracté, chaque patch compte davantage qu’il y a six mois.
2. Réduis ta surface d’attaque navigateur : Safari en mode strict, extensions au minimum, et surtout pas de Chrome sur le Mac principal.
3. Si tu es exposé (journaliste, militant, cadre dirigeant, détenteur de crypto) : active Lockdown Mode sur iPhone et Mac.
4. À surveiller : les deux prochaines system cards OpenAI et Anthropic. Si l’une des deux bascule en « Critical » cybersec dans une system card publique, c’est le moment de relire tes pratiques de mise à jour et de sauvegarde, pas de paniquer, mais de serrer fort le curseur.
Sources
- OpenAI, GPT-5.5 System Card, 23 avril 2026
- OpenAI, GPT-5.5 System Card (hub principal), 23 avril 2026
- CNBC, OpenAI annonce GPT-5.5, 23 avril 2026
- TechCrunch, GPT-5.5 superapp, 23 avril 2026