**TL;DR:** Le rapport sur les menaces d'Anthropic de septembre 2026 indique que des laboratoires chinois ont collecté près de 200 millions d'échanges Claude pour entraîner des modèles concurrents, dont deux en transférant silencieusement les requêtes de leurs propres utilisateurs vers Claude. Un faux revendeur de "Claude pas cher" a redirigé les acheteurs vers un modèle différent et a volé leurs identifiants. Chaque clé API volée mentionnée dans le rapport provenait de l'environnement d'un client, et non d'Anthropic. Et une cellule d'armement a utilisé Claude Code comme équipe d'ingénierie complète. Les leçons pour les équipes API concernent la discipline de sécurité ordinaire, affûtée pour un monde où les clés IA, les invites et les agents sont la nouvelle surface d'attaque.
Les passages les plus surprenants du nouveau rapport d'Anthropic concernent les missiles et le vol de modèles. Les passages utiles concernent vos clés API.
Le 10 septembre, Anthropic a publié « Détection et lutte contre l'utilisation abusive de l'IA : septembre 2026 », couvrant les activités de menace de décembre 2025 à août 2026 à travers sept domaines de préjudice. TechCrunch et CNBC ont mis en avant les chiffres de la distillation. Au-delà des titres, il s'agit d'un guide pratique sur la façon dont les identifiants IA sont volés, revendus, redirigés et abusés à grande échelle.
Nous avons rédigé le même type d'analyse après l'incident d'OpenAI et Hugging Face en juillet. Celui-ci est important pour un plus grand nombre d'équipes, car les victimes étaient des clients API ordinaires. Voici sept leçons, chacune liée à quelque chose que vous pouvez faire cette semaine. Apidog apparaît là où il est utile et s'efface là où il ne l'est pas.
Ce que dit le rapport
Quatre conclusions sont importantes pour les équipes API. Toutes sont des attributions d'Anthropic ; aucun des laboratoires nommés n'avait répondu au moment de la rédaction.
Distillation à l'échelle industrielle. Anthropic attribue la plus grande campagne à Alibaba : extraction de chaînes de pensée de Claude Opus 4.6 et 4.7, atteignant près de 3 millions d'échanges par jour à partir de plus de 3 500 comptes frauduleux, 151 millions d'échanges entre mai et juillet, utilisés pour entraîner Qwen 3.5 à 3.7. Moonshot AI et DeepSeek auraient été plus loin en transmettant les requêtes de leurs propres clients à Claude sans les en informer, DeepSeek ayant enregistré 12,1 millions d'échanges en 14 jours.
Un faux revendeur. Un groupe russophone et ukrainophone, identifié sous le nom de GTG-50021, vendait un « accès Claude pas cher » qui, selon les termes d'Anthropic, « s'est avéré n'être ni bon marché ni réellement Claude ». Le trafic était acheminé vers un modèle différent tandis que les outils du revendeur installaient un collecteur d'identifiants et revendaient les identifiants Anthropic volés.
Clés volées, à chaque fois. Dans les cas de cyberattaques, Anthropic déclare : « Dans chaque cas, les clés API impliquées ont été volées dans les environnements des clients d'Anthropic. » Une équipe a téléchargé en masse 1,8 million d'APK Android pour rechercher des secrets codés en dur.
Les agents comme équipe d'ingénierie. Une cellule au nord du Yémen a utilisé Claude Code au lieu d'ingénieurs humains pour écrire le logiciel de guidage et de contrôle d'une fusée guidée. Le tir d'essai semble avoir échoué. Quelques heures plus tard, ils étaient de retour dans Claude pour demander pourquoi.
Leçon 1 : Vos clés IA sont désormais des identifiants de production
Le conseil d'Anthropic est direct : « Les organisations devraient traiter les clés IA et les intégrations d'agents avec le même sérieux que les identifiants de production, car les attaquants les traitent avec le même sérieux. »
La plupart des équipes ne le font pas. Les clés IA sont collées dans des notebooks, commises dans des dépôts de démonstration, intégrées dans des builds mobiles et partagées sur Slack. L'équipe de balayage d'APK existe parce que cette habitude est suffisamment courante pour être industrialisée.
Commencez par l'inventaire. Balayez chaque endroit où une clé peut se cacher : en-têtes de requête, fichiers d'environnement, exemples de réponses, scripts, documents. Si vous utilisez le plan Enterprise d'Apidog, Secret Scanner parcourt les requêtes, les variables d'environnement et d'équipe, les scripts, les documents Markdown et les exemples de réponses à la recherche de clés, de jetons et d'URL de webhook, et vous indique la variable ou la référence de coffre-fort qui devrait les remplacer. Ensuite, définissez la portée de ce qui reste, en utilisant notre guide du moindre privilège pour les clés d'agent.

Leçon 2 : Un revendeur à prix réduit est un collecteur d'identifiants avec une page de tarifs
Le conseil du rapport sur l'endroit où acheter l'accès est une phrase : « L'accès à l'IA ne doit être acheté que par des canaux autorisés. Une prétendue réduction qui nécessite l'acheminement du trafic et des identifiants via un intermédiaire inconnu introduit un risque énorme pour les données et les systèmes de l'utilisateur. »
Chaque invite que vous envoyez via un intermédiaire est lisible par cet intermédiaire. Chaque clé que vous lui confiez lui appartient. Les victimes de GTG-50021 pensaient qu'elles économisaient de l'argent. Elles donnaient leurs invites à un étranger et leurs identifiants à un marché de revente.
Il existe une version légitime de ce marché. Les routeurs comme OpenRouter publient qui gère les modèles, ce qui est enregistré et comment fonctionne la facturation ; notre aperçu des alternatives à OpenRouter couvre ceux qui ont une véritable entreprise derrière eux. Si vous ne pouvez pas nommer l'entité juridique qui détient votre trafic, ne l'envoyez pas.
Leçon 3 : Vérifiez quel modèle vous répond
Les utilisateurs de deux plateformes chinoises parlaient à Claude sans le savoir, tandis que les clients de GTG-50021 pensaient avoir Claude et ne l'avaient pas. Aucun des deux groupes n'avait de moyen de vérifier. Vous, si.
Traitez l'identité du modèle comme n'importe quel autre contrat API, et testez-la :
- Vérifiez le champ
modelde la réponse. Enregistrez une requête vers le point de terminaison officiel du fournisseur et la même requête vers n'importe quel intermédiaire. Dans Apidog, ajoutez une assertion sur$.modelet exécutez les deux dans un scénario de test. Un proxy peut falsifier ce champ, il s'agit donc d'un niveau minimum, pas d'une preuve. - Comparez la comptabilité des jetons. Envoyez une invite identique aux deux et comparez
usage.input_tokens. Les tokenizers diffèrent entre les familles de modèles, donc une incohérence signifie qu'un modèle différent effectue le comptage. - Vérifiez les structures spécifiques au fournisseur. Claude renvoie des blocs de pensée signés et un en-tête
request-id. Un backend qui n'est pas Claude ne peut pas produire une signature qui se valide lors d'un tour suivant. - Établissez une ligne de base pour la latence et le style de refus. Exécutez le scénario selon un calendrier et alertez en cas de dérive.
Il s'agit du même test de contrat que vous effectuez déjà pour les codes d'état, déplacé d'une couche vers le haut.
Leçon 4 : Une invite est une ligne de journal qui quitte votre bâtiment
Lorsque DeepSeek a transmis les requêtes des utilisateurs à Claude, le trafic relayé a exposé « des identifiants en direct pour une base de données gouvernementale russe et un système de gestion de cas de police de la RPC », selon le rapport. Quelqu'un a collé des secrets de production dans une fenêtre de chat, et ils ont traversé l'infrastructure d'au moins deux entreprises.
Vos développeurs font cela aussi. Traces de pile avec chaînes de connexion. Commandes Curl avec le jeton porteur intact. Fichiers de configuration déposés dans le contexte d'un agent pour « l'aider à comprendre ».
La solution est mécanique. Conservez les secrets dans des variables d'environnement ou adossées à un coffre-fort afin qu'ils ne figurent jamais dans le texte de l'invite ou la requête enregistrée. Les variables d'environnement et secrètes d'Apidog masquent les valeurs au repos et dans les exportations partagées, et l'intégration HashiCorp Vault extrait les secrets au moment de la requête au lieu de les stocker. Quel que soit l'outil que vous utilisez, la norme est la même : une invite doit pouvoir être publiée en toute sécurité.

Leçon 5 : Le résultat du raisonnement est un atout et une surface d'attaque
La campagne de Moonshot a utilisé ce qu'Anthropic appelle une attaque par rejeu inter-session sur les signatures de pensée de Claude pour extraire les traces de raisonnement. Celle d'Alibaba a utilisé une invite d'extraction fixe à grande échelle. Les contre-mesures d'Anthropic, selon le rapport, incluent des classificateurs d'extraction, un raisonnement résumé plutôt que brut, une pensée préservée qui résiste à la falsification, et une vérification d'identité avec des interdictions.
Si vous construisez sur des API de pointe, attendez-vous à ce que la surface continue de changer. La chaîne de pensée brute sera plus courte et plus résumée. Les vérifications de signature seront plus strictes, c'est pourquoi certaines équipes rencontrent l'erreur « le bloc est lié à une conversation différente » que nous avons couverte dans le guide de pensée préservée. Concevez votre intégration de manière à ce qu'elle dépende des réponses finales et des sorties structurées, et non de la forme exacte des blocs de raisonnement.
Leçon 6 : Une équipe d'agents a besoin d'un contrôle humain
La cellule de missiles est le cas le plus sombre du rapport, mais si l'on enlève la cible, elle décrit un flux de travail que des milliers d'équipes légitimes exécutent désormais : plusieurs sessions Claude Code agissant comme l'équipe d'ingénierie, livrant du code que personne ne révise, jusqu'à ce qu'un test échoue et que les agents soient invités à déboguer leur propre travail.
Pour un programme d'armement, l'absence de relecteur est l'objectif. Pour votre équipe, c'est le risque. Une fois que plusieurs agents écrivent du code et détiennent des identifiants, les questions deviennent opérationnelles : quel agent travaille sur quoi, dans quel dépôt, ce qui est terminé, ce qui a échoué et ce qui attend qu'un humain l'examine avant d'être livré.
C'est un problème de gestion, pas un problème de modèle, et c'est pour cela que Sharkly a été conçu. Il se situe au-dessus des agents que vous utilisez déjà, Claude Code, Codex, Gemini CLI et d'autres, leur attribue du travail comme à des coéquipiers, exécute chaque tâche dans un arbre de travail git isolé sur vos propres machines, et maintient la visibilité de la progression, des blocages et de la révision humaine de la demande à la publication. Rien n'est fusionné parce qu'un agent a dit que c'était fait. Si vos agents sont une équipe, donnez-leur un manager.
Leçon 7 : Établissez une ligne de base de ce à quoi ressemble une utilisation normale
Anthropic n'a pas détecté 3 500 comptes frauduleux en lisant les invites. Ils les ont détectés grâce à des « signatures comportementales », une attribution basée sur les métadonnées des réseaux proxy et un regroupement de comptes.
Vous pouvez appliquer la même idée à vos propres clés. Chaque clé doit avoir un appelant, un volume et une heure de la journée prévus. Une clé qui exécute normalement un travail CI nocturne et effectue soudainement 40 000 appels à 3 heures du matin depuis une nouvelle région est soit compromise, soit distillée. Mettez en place des limites de débit par clé, alertez en cas de déviation et faites pivoter en cas de suspicion plutôt que de preuve. Les journaux d'audit de votre outil API bouclent la boucle en montrant qui a exporté quoi et quand.
Le schéma derrière les sept leçons
Chaque cas du rapport repose sur un mécanisme ordinaire : une clé divulguée, un intermédiaire non fiable, des secrets en texte clair, des résultats non révisés, une utilisation non surveillée. La couche IA n'a pas inventé ces lacunes. Elle a augmenté le prix de leur maintien, car les attaquants automatisent désormais la recherche et les acheteurs paient désormais pour l'accès volé.
Quatre contrôles répondent à la plupart de ces problèmes. Gardez les clés hors du code source et des invites. Achetez auprès de fournisseurs que vous pouvez identifier. Testez le contrat, y compris quel modèle répond. Placez un humain entre la sortie de l'agent et la production. Nous avons avancé le même argument après la violation de Vercel, et ce rapport le prouve à une échelle que personne ne peut ignorer.
Téléchargez Apidog et commencez modestement : déplacez chaque clé codée en dur de vos collections vers une variable d'environnement masquée, puis ajoutez une assertion sur $.model à chaque requête qui passe par un tiers. Deux heures de travail, et deux des chemins d'attaque du rapport cessent de s'appliquer à vous.
FAQ
Qu'est-ce que la distillation de modèle, et pourquoi Anthropic la qualifie-t-elle d'illicite ? La distillation entraîne un modèle plus petit ou moins cher sur les sorties d'un modèle plus grand. Sur vos propres modèles, c'est une pratique courante. La plainte d'Anthropic est que des laboratoires rivaux ont utilisé des milliers de comptes frauduleux pour extraire le raisonnement de Claude en violation de ses conditions, dans deux cas en acheminant le trafic de leurs propres clients via Claude sans divulgation.
Anthropic a-t-il été piraté ? Non, selon le rapport. Il indique que dans chaque cas cybernétique, les clés API ont été volées dans les environnements des clients et que « les propres systèmes d'Anthropic n'ont pas été compromis. »
Comment savoir si une API IA tierce envoie mes requêtes au modèle qu'elle prétend utiliser ? Testez-le. Comparez le champ model, l'utilisation des jetons sur des invites identiques, les en-têtes spécifiques au fournisseur et les blocs signés, ainsi que la latence par rapport au point de terminaison officiel du fournisseur. Un scénario de test planifié garantit l'honnêteté au fil du temps.
Est-il sûr d'utiliser les API Kimi, DeepSeek ou Qwen après cela ? Le rapport formule des allégations concernant les pratiques d'entraînement des laboratoires et, pour deux d'entre eux, concernant la transmission non divulguée des requêtes. Cela ne change pas la façon dont vous devriez traiter toute API tierce : gardez les secrets hors des invites, sachez qui détient votre trafic et vérifiez le contrat. Cette norme s'applique à tous les fournisseurs, y compris ceux des États-Unis.
Apidog peut-il empêcher le vol de mes clés ? Aucun outil ne peut promettre cela. Apidog réduit les endroits où une clé peut fuir : variables d'environnement masquées et adossées à un coffre-fort, Secret Scanner sur le plan Enterprise, et journaux d'audit. Le reste est une question de processus.
Où Sharkly s'intègre-t-il si j'utilise déjà Claude Code ? À côté. Claude Code exécute. Sharkly gère le travail qui l'entoure : affectation, arbres de travail isolés, progression et étape de révision humaine avant toute livraison. Il est indépendant du fournisseur, de sorte que le flux de travail survit lorsque le meilleur agent change.
