Un petit modèle Qwen révèle une faille majeure dans la politique américaine en matière d’IA
Le retrait d’un outil Qwen du Federal Register révèle les zones d’ombre de la politique américaine sur l’IA et la sécurité des modèles chinois.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Image d’illustration générée par IA
Une fonction de recherche reposant sur Qwen a été retirée du site du Federal Register après que l’attention du public a révélé que ce service gouvernemental américain utilisait une technologie développée par Alibaba.
L’outil permettait aux visiteurs d’effectuer des recherches dans les commentaires publics associés aux projets de réglementation fédérale. Le 15 septembre, un utilisateur de X opérant sous le pseudonyme tleilax___ a publié une capture d’écran de cette fonctionnalité, attirant l’attention sur le modèle d’origine chinoise qui la sous-tendait.
Les responsables ont supprimé cette fonctionnalité mercredi. Le code source archivé du site a confirmé que l’intégration avait disparu, tandis que plusieurs articles ont établi qu’elle avait été accessible pendant au moins une journée. On ignore quand la National Archives and Records Administration l’avait activée pour la première fois.
Rien n’indique que l’incident ait impliqué une cyberattaque, un vol de données, un accès non autorisé ou l’exposition d’informations gouvernementales confidentielles. L’épisode soulève en revanche des questions encore sans réponse sur l’achat de solutions d’IA par l’administration fédérale, la provenance des modèles et la distinction entre les modèles open source contrôlés localement et les services exploités par des fournisseurs étrangers.
Le Federal Register utilisait Qwen pour retrouver des documents
Le Federal Register donne accès aux projets de réglementation, aux avis officiels, aux documents réglementaires et aux commentaires transmis par le public. Son site est exploité par les Archives nationales, une agence fédérale indépendante chargée d’améliorer l’accès aux archives gouvernementales.
La fonctionnalité supprimée aurait utilisé un petit modèle d’Alibaba décrit comme étant « au niveau de Qwen3 0.6B ». Il ne s’agissait pas de l’un des systèmes les plus grands ou les plus performants de l’entreprise.
Ses fonctions étaient également limitées. Le modèle était présenté comme un composant de recherche et de récupération de documents, et non comme un système de raisonnement avancé chargé de rédiger des politiques publiques ou de prendre des décisions gouvernementales.
Cette distinction est importante pour évaluer à la fois l’exposition opérationnelle et l’impact potentiel. Un modèle compact de recherche traitant des informations déjà publiques présente un profil de risque différent de celui d’un chatbot hébergé à distance recevant des documents classifiés, des délibérations internes ou des informations permettant d’identifier des personnes.
L’architecture exacte reste toutefois inconnue. Les Archives nationales n’ont pas indiqué publiquement si elles hébergeaient le modèle sur leur propre infrastructure, si elles faisaient appel à un prestataire ou si elles reliaient le site à un service externe. Elles n’ont pas non plus communiqué le paquet de modèle exact, les dépendances logicielles ni la configuration de déploiement.
L’agence n’a pas répondu à une demande de commentaire rapportée par Ars Technica. La Maison-Blanche et le FBI ne s’étaient pas non plus exprimés publiquement sur ce retrait.
Pourquoi le risque de sécurité immédiat semble limité
Les informations disponibles ne montrent pas que les recherches ou les données gouvernementales aient été transmises à Alibaba. Le système était décrit comme un modèle librement accessible, pouvant être téléchargé et exécuté localement sous le contrôle de l’opérateur.
L’inférence locale peut réduire sensiblement l’exposition. Lorsqu’une agence exécute les poids du modèle dans son propre environnement, bloque les accès réseau superflus et contrôle la journalisation, les requêtes des utilisateurs n’ont pas besoin de transiter par une infrastructure gérée par le développeur d’origine.
Les données concernées semblent également avoir été publiques. La fonction de recherche portait sur les commentaires soumis dans le cadre de projets de réglementation, et non sur un dépôt de documents classifiés ou internes.
Ces éléments ont conduit les experts consultés dans le cadre des articles à évaluer comme faible le risque direct pour la sécurité. Anupam Chander, professeur de droit à l’université de Georgetown, a observé que les conséquences dépendaient de la manière dont le modèle avait été entraîné et exploité, mais que le caractère public des documents recherchés limitait le risque pour la confidentialité.
Cela ne suffit pas à démontrer que l’implémentation était sûre. Plusieurs informations essentielles n’ont pas été communiquées :
- si l’inférence avait lieu entièrement au sein d’une infrastructure contrôlée par une agence américaine ;
- si un prestataire hébergeait ou avait modifié le modèle ;
- si la télémétrie, les vérifications de mises à jour ou les composants de support communiquaient avec des tiers ;
- où les poids du modèle avaient été obtenus et comment leur intégrité avait été vérifiée ;
- quelles bibliothèques et quels composants d’exécution prenaient en charge le déploiement ;
- si les requêtes de recherche ou les journaux étaient conservés en dehors de l’environnement du Federal Register.
Le sénateur Warner s’est lui aussi concentré sur la question de savoir si des données américaines transitaient par des systèmes contrôlés par Alibaba. En l’absence d’une analyse documentée des flux de données, l’absence d’exfiltration signalée ne peut tenir lieu de vérification technique.
Le retrait contredit les mises en garde plus générales du gouvernement fédéral
La controverse tient moins à la sensibilité apparente de cette application particulière qu’à son incompatibilité avec les messages actuellement véhiculés par la politique américaine.
Au début du mois, le FBI a désigné Alibaba et cinq autres grandes entreprises chinoises comme des acteurs présumés d’opérations de distillation de modèles à grande échelle. Selon les agences américaines, ces activités permettent à la Chine, présentée comme le principal concurrent stratégique du pays, de reproduire les capacités des modèles américains de pointe tout en réduisant les délais et les coûts de développement.
Cette mise en garde concernait notamment le développement de systèmes tels que Qwen, comme l’expliquent les accusations fédérales visant six entreprises chinoises spécialisées dans l’IA.
Daniel Castro, président de l’Information Technology and Innovation Foundation, a qualifié l’utilisation par l’administration fédérale d’un modèle d’Alibaba de contradiction, alors que le FBI encourage parallèlement les organisations à choisir des solutions américaines.
Le représentant John Moolenaar, président de la commission de la Chambre des représentants consacrée à la Chine, a adopté une position plus large : aucune entité fédérale ne devrait utiliser de modèle d’IA chinois. Son objection porte sur la dépendance stratégique et le soutien apporté par l’État à un écosystème technologique concurrent, et pas uniquement sur la possibilité qu’un déploiement particulier entraîne une fuite de données.
Aucune interdiction adoptée par le gouvernement et applicable à l’ensemble des modèles d’origine chinoise n’a toutefois été identifiée. Les agences se trouvent donc face à une frontière ambiguë entre un service d’IA exploité depuis l’étranger et des poids de modèle téléchargeables, inspectables, modifiables et exécutables sur des systèmes contrôlés par les États-Unis.
L’incident du Federal Register se situe précisément sur cette frontière.
Les poids ouverts compliquent les contrôles liés au pays d’origine
Les évaluations traditionnelles des risques liés aux services cloud s’intéressent principalement au destinataire des données et à la juridiction qui contrôle l’infrastructure. L’IA à poids ouverts ajoute un niveau de complexité : un modèle peut être originaire d’un pays tandis que son exécution, son accès au réseau et son environnement logiciel sont contrôlés ailleurs.
Un service Alibaba géré à distance pourrait exposer au fournisseur les requêtes, les métadonnées et les dépendances opérationnelles. À l’inverse, un modèle Qwen téléchargé et exécuté hors ligne sur un serveur d’une agence pourrait n’entretenir aucun lien technique permanent avec Alibaba.
Le pays d’origine reste néanmoins important. Les poids du modèle peuvent soulever des questions de chaîne d’approvisionnement, de licence et de provenance, tandis que le code qui les accompagne peut introduire des comportements vulnérables ou indésirables. Les agences peuvent également devenir dépendantes d’une famille de modèles étrangère, de ses outils et de son orientation de développement, même si aucune information ne quitte leurs réseaux.
L’origine ne suffit cependant pas à décrire l’intégralité du risque. Le contrôle opérationnel détermine si les requêtes sont transmises à l’extérieur, si la télémétrie est collectée, si les mises à jour arrivent automatiquement ou si des tiers peuvent modifier le comportement du service.
Une étude soumise en mars à la U.S.-China Economic and Security Review Commission estimait que les États-Unis pourraient déjà être désavantagés dans le domaine de l’IA open source. Selon cette analyse, la stratégie américaine a davantage misé sur la domination des modèles de pointe que sur la création d’un vaste écosystème national consacré aux petits systèmes ouverts.
Les contrôles à l’exportation visant les semi-conducteurs avancés et l’entraînement des modèles de pointe ne régissent pas directement l’utilisation en aval de modèles compacts et spécialisés. Ces modèles nécessitent moins de puissance de calcul et peuvent créer de la valeur dans des applications ciblées telles que la recherche, la classification et le traitement de documents.
Si cette couche devient centrale dans l’IA industrielle, les restrictions axées sur l’entraînement des modèles de pointe pourraient ne pas répondre au niveau où l’adoption se produit réellement.
Les déploiements fédéraux nécessitent un examen de la chaîne d’approvisionnement au niveau des modèles
La suppression de l’option de recherche Qwen a mis fin au déploiement immédiat, mais elle n’a pas résolu la faille du processus d’achat qui a permis à la controverse d’éclater.
Avant d’utiliser un modèle à poids ouverts développé à l’extérieur, les agences devraient consigner sa version exacte, sa source, son intégrité cryptographique, sa licence et son historique de modifications. L’examen devrait également porter sur les bibliothèques d’exécution, les plug-ins, les mécanismes de mise à jour et chaque connexion réseau autorisée pendant l’inférence.
Les tests de flux de données sont particulièrement importants. Les évaluateurs devraient déterminer si les requêtes, les documents récupérés, les journaux, les rapports d’incident, les métriques ou les données d’authentification peuvent parvenir au développeur du modèle, à un prestataire ou à un autre tiers.
Les contrôles devraient tenir compte des données concernées. Une application de recherche dans des archives publiques présente un risque moindre pour la confidentialité qu’un système traitant des contributions exclusives, des informations liées aux forces de l’ordre ou des données classifiées. Elle peut néanmoins soulever des problèmes de chaîne d’approvisionnement et de dépendance stratégique.
La question politique encore en suspens est de savoir si les règles fédérales doivent traiter un modèle chinois exécuté entièrement au sein d’une infrastructure contrôlée par les États-Unis de la même manière qu’un service en ligne exploité depuis la Chine. Une interdiction générale permettrait de trancher simplement, mais elle ignorerait les différences importantes en matière d’hébergement et d’exposition des données.
Une approche fondée sur le risque exigerait davantage de preuves techniques. Dans le cas du Federal Register, le public ignore toujours qui hébergeait le modèle, quelles connexions il établissait et comment il avait franchi l’examen du processus d’achat. Ces questions sans réponse — et non une violation signalée — constituent le cœur de l’incident.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
