Claude Mythos Preview a fragilisé HAWK et AES : ce que ça change pour toi

HAWK retiré du NIST, AES réduit attaqué, panique sur X. Ce que Claude Mythos Preview a vraiment fait, ce qui reste solide dans ta stack, et les 4 décisions à prendre pour ton business avant fin 2026.

Le 28 juillet 2026, Anthropic a publié une note de recherche qui a fait le tour des threads crypto sur X en quelques heures : un modèle interne, Claude Mythos Preview, a trouvé de nouvelles attaques mathématiques sur deux schémas cryptographiques. Résultat : HAWK, un candidat à la standardisation post-quantique du NIST, s'est retiré du processus. Et une variante réduite d'AES a vu son coût d'attaque divisé par plusieurs centaines. La question que tout entrepreneur qui utilise Claude s'est posée en lisant ça : est-ce que mes données clients sont encore en sécurité, et est-ce que je dois changer quelque chose dans ma stack cette semaine ? Réponse courte : non, mais il y a trois ou quatre décisions à prendre proprement. Si tu débutes avec l'outil, commence par le guide complet pour apprendre Claude avant de plonger dans les détails techniques ci-dessous.

Claude Mythos Preview, c'est quoi exactement

Mythos Preview est un modèle de recherche interne à Anthropic. Il n'est pas accessible aux clients, pas même à ceux du programme Project Glasswing (qui donne accès à Claude Mythos 5 sur invitation pour des workflows de cybersécurité défensive). Deux modèles différents, deux niveaux d'accès différents : Mythos 5 est un produit pour partenaires triés, Mythos Preview est un outil de laboratoire.

Ce que tu utilises quand tu ouvres Claude.ai pour rédiger un email ou déboguer un script Python, c'est Sonnet 5, Opus 5 ou Fable 5. Aucun de ces modèles n'est Mythos. La communication d'Anthropic le dit noir sur blanc : les résultats publiés le 28 juillet portent sur un modèle de recherche, pas sur un produit commercial. Garde ça en tête, parce que la moitié des commentaires alarmistes que tu vas croiser confondent les deux.

Ce qui a été démontré sur HAWK

HAWK-256 est un schéma de signature basé sur les réseaux euclidiens, candidat à la standardisation post-quantique du NIST. Post-quantique veut dire : conçu pour résister à un ordinateur quantique, pas encore déployé en production, pas dans ton HTTPS, pas dans ton gestionnaire de mots de passe.

Ce que Mythos Preview a fait, en environ 60 heures de travail et pour environ 100 000 $ de coût API : réduire le coût d'attaque estimé sur HAWK-256 de 2^64 à 2^38. En clair, la marge de sécurité effective de la clé a été divisée par deux. C'est énorme sur le papier. C'est aussi une attaque théorique sur un schéma qui n'était pas encore standardisé, pas encore intégré dans un produit que tu utilises.

La conséquence pratique : suite à cette divulgation (coordonnée avec les auteurs de HAWK en juin 2026), le schéma s'est retiré du processus de standardisation NIST. Le système a fonctionné comme prévu. Un candidat a été affaibli avant d'être adopté, ce qui vaut mieux que l'inverse. Pour ton business : rien à changer, tu n'utilisais pas HAWK.

Ce qui a été démontré sur AES

C'est ici que la lecture alarmiste part vraiment en vrille. Non, AES n'est pas cassé. Ce que Mythos Preview a attaqué, c'est une version réduite d'AES à 7 rounds, pas l'AES complet utilisé en production, qui tourne à 10 rounds (AES-128), 12 rounds (AES-192) ou 14 rounds (AES-256).

La technique développée, baptisée « Möbius Bridge » par les chercheurs, accélère l'attaque de 200 à 800 fois par rapport au précédent record, qui datait de 2013. Le travail a demandé environ 3 jours de génération et près d'un milliard de tokens de sortie, suivis de plusieurs centaines d'heures de vérification humaine sur près d'un mois. Bref, ce n'est pas un « prompt magique » qui casse la crypto : c'est un artefact de recherche vérifié à la main pendant des semaines.

Anthropic est explicite dans sa publication : aucun des deux résultats n'a d'impact pratique sur les systèmes informatiques actuels. Une attaque sur AES complet resterait totalement impraticable et coûterait des centaines de millions de dollars. Tes sauvegardes chiffrées, ton HTTPS, ton VPN, ton gestionnaire de mots de passe continuent de fonctionner exactement comme la semaine dernière.

Pourquoi Anthropic publie une IA qui attaque de la crypto

Question légitime. La réponse tient en trois points.

D'abord, la recherche dual-use. Une IA capable de trouver des faiblesses dans des schémas cryptographiques peut aussi les trouver avant que des attaquants ne le fassent. C'est exactement le principe du red-teaming : casser en labo pour renforcer en production. HAWK retiré du NIST avant standardisation, c'est un succès de ce modèle.

Ensuite, le calendrier NIST. Le processus de standardisation post-quantique tourne depuis 2016 et arrive dans sa phase de sélection finale. Publier des attaques sur des candidats maintenant, pendant qu'on peut encore les écarter, a une valeur qu'on ne retrouve plus après déploiement.

Enfin, un positionnement. Anthropic communique publiquement sur ses garde-fous, ses safeguards, ses divulgations coordonnées. Les partenaires gouvernementaux et industriels américains ont été informés avant la publication publique du 28 juillet. Ce n'est pas une démonstration de force, c'est une démonstration de méthode. Ça compte quand tu choisis un fournisseur d'IA pour ton business.

Ce que ça change concrètement pour ton business

Quatre décisions à prendre, par ordre d'urgence décroissante.

1. Ne colle jamais de secrets dans un prompt Claude. Clés API, mots de passe, tokens OAuth, dumps de base de données : rien de tout ça ne devrait apparaître en clair dans une conversation. Cette règle n'a rien à voir avec Mythos, elle vaut depuis 2023, mais l'actualité est un bon moment pour la réappliquer. Utilise des variables d'environnement, des secrets managers, et remplace les valeurs sensibles par des placeholders quand tu partages du code.

2. Vérifie que tes fournisseurs SaaS n'utilisent pas de crypto exotique. Si ton outil de facturation, ton CRM ou ton stockage cloud te vante « un chiffrement propriétaire de nouvelle génération », méfiance. Les standards éprouvés (AES-256-GCM, ChaCha20-Poly1305, TLS 1.3) sont largement suffisants pour 99 % des usages business. La crypto exotique est un signal de risque, pas d'innovation.

3. Suis la migration post-quantique des grands acteurs. Cloudflare, Google, AWS, Apple déploient progressivement des schémas post-quantiques standardisés (ML-KEM, ML-DSA) dans leurs produits. Ne bricole pas ta propre migration, laisse-les faire, tiens-toi informé via leurs blogs de recherche. La finalisation NIST des standards restants est attendue dans les 18 prochains mois.

4. Cloisonne tes données clients par projet. Un projet Claude par client ou par domaine, avec ses instructions et ses fichiers, évite les fuites croisées et clarifie les périmètres. Si tu ne l'as jamais fait, la page cloisonner tes données dans les projets Claude explique le setup en dix minutes. C'est aussi une meilleure pratique éditoriale que de tout balancer dans une conversation unique qui traîne depuis six mois.

DécisionUrgenceEffort
Retirer les secrets des promptsImmédiate30 min
Auditer la crypto de tes SaaSCe mois-ci2 h
Suivre la migration PQCTrimestrielleVeille
Cloisonner par projet ClaudeCette semaine1 h

Ce que ça change pour ton usage de Claude au quotidien

Rien, sur le fond. Le Sonnet 5 que tu utilises pour rédiger tes emails, le Opus 5 sur lequel tu fais tourner Claude Code, le Fable 5 quand tu attaques un problème complexe : ce sont des modèles produits, séparés de Mythos Preview, avec leurs propres safeguards documentés.

Ce qui change, c'est la discipline. Trois habitudes à installer si ce n'est pas déjà fait. Utilise des conversations éphémères ou incognito pour les sujets sensibles (elles ne remontent d'ailleurs pas dans le tableau de bord Claude Reflect). Révoque les clés API tous les 90 jours, ou dès qu'un collaborateur quitte l'équipe. Et si tu configures ton environnement à partir de zéro, passe par un setup Claude propre pour ton activité plutôt que d'accumuler les paramètres au fil de l'eau.

Pour le code, si tu fais tourner Claude Code sur ta machine, garde en tête que d'autres agents CLI ont eu des incidents documentés cette année : la leçon de sécurité de l'incident Codex vaut d'être lue avant de laisser un agent tourner en mode plein accès sans supervision.

Ce qu'il faut surveiller dans les 12 prochains mois

Trois signaux à bookmarker.

Le premier : les publications suivantes d'Anthropic sur Mythos ou ses successeurs. Le pattern « recherche interne, divulgation coordonnée, publication publique » va probablement se répéter. Ça vaut le coup de suivre le blog Anthropic directement plutôt que les résumés Twitter.

Le deuxième : la finalisation des standards NIST post-quantiques restants. ML-KEM et ML-DSA sont déjà standardisés, d'autres suivent. Les grands fournisseurs cloud communiqueront sur leurs déploiements.

Le troisième : l'arrivée de la cryptanalyse assistée par IA dans les rapports de vulnérabilités CVE. Pour l'instant, on reste sur des schémas candidats ou des variantes académiques. Le jour où une CVE pointera un algorithme déployé en production cassé par une IA, ce sera un autre article.

En attendant, la stack IA de ton business évolue plus vite que sa stack crypto. Si tu veux structurer ton usage de Claude sur les prochains mois (setup, site, blog SEO, automatisations, marketing), Maîtriser Claude au quotidien couvre les cinq briques en cinq semaines, avec un projet livré à chaque module. C'est là que se joue ta productivité, pas dans une variante d'AES à 7 rounds.

Pilier 1 · Mastery

Maîtriser Claude au quotidien : configuration, abonnements, premiers prompts

Choisir son plan Claude, configurer son environnement, comprendre la différence entre Claude.ai, Projects et Artifacts.

Découvrir le pilier complet →