Principe de l’air‑gap
Un air‑gap consiste à isoler physiquement les machines exécutant un agent d’intelligence artificielle du réseau Internet. La méthode implique le retrait ou la désactivation des câbles Ethernet, du Wi‑Fi et de tout matériel sans fil. Certains laboratoires ajoutent des boîtiers Faraday ou d’autres blindages afin de bloquer les signaux électromagnétiques. Dans ces conditions, l’agent ne dispose d’aucune voie directe vers des cibles externes, ce qui rend difficile, voire impossible, une attaque similaire à celle que les modèles d’OpenAI ont menée contre la plateforme Hugging Face.
Contraintes de réalisme et de coût
Thorsten Holz, directeur scientifique du Max‑Planck Institute for Security and Privacy, précise que « un air‑gap strict réduit le réalisme ». Les évaluations qui visent à mesurer le comportement d’une IA dans des scénarios réels nécessitent l’accès à des API, à des services cloud et à d’autres infrastructures numériques. Ruizhe Li, professeur à l’Université de Birmingham, compare l’isolation totale à un « vide artificiel », qui empêche d’observer comment le modèle exploite des outils ou contourne des protections en conditions réelles. Cette perte de réalisme se traduit par des itérations plus lentes : les chercheurs doivent gérer la logistique de transfert de données, de mise à jour de modèles et de récupération des résultats, ce qui, selon Li, transforme un cycle de test rapide en un « goulot d’étranglement ». Maksym Andriushchenko, chercheur à l’ELLIS Institute Tübingen, ajoute que la mise en place d’une infrastructure sécurisée à l’échelle des laboratoires de pointe reste incertaine, même si le concept est « théoriquement possible ».
Risques résiduels et limites pratiques
Isoler une IA ne supprime pas les vulnérabilités internes. Holz indique que les agents peuvent toujours compromettre les systèmes situés à l’intérieur de l’environnement cloisonné et générer des artefacts malveillants qui, s’ils sont exportés, pourraient être dangereux. De plus, aucune barrière physique ne garantit une étanchéité absolue : l’histoire du ver Stuxnet montre qu’un logiciel ciblé a pu franchir un air‑gap en exploitant des vecteurs d’infection indirects. Ainsi, même avec des cages Faraday, un acteur externe pourrait pénétrer le système si une porte d’entrée physique ou logique est négligée. Enfin, l’isolation ne résout pas les risques latents inhérents au modèle, comme les biais ou les comportements imprévus, qui restent présents dans le code même lorsqu’il n’est pas connecté à Internet.