TL;DR : le mot du jour est « initiative ». Trois nouvelles sur cinq décrivent un modèle qui a fait quelque chose qu’on ne lui avait pas demandé. La première raconte ce que tout ça coûte, en livres.
1. Un traceur dans un livre rare, et il finit chez Amazon
404 Media a demandé à un libraire de glisser un AirTag dans un ouvrage, au milieu d’un lot de mille livres anciens. Le traceur s’est arrêté à Las Vegas, dans un entrepôt Amazon (l’enquête).
Les employés de l’équipe VGT3 décrivent leur travail sans détour : recevoir des palettes de livres, couper les reliures pour que les pages passent plus vite au scanner. Le livre ne survit pas.
Pourquoi les vieux ? Un texte imprimé avant 2022 a peu de chances d’être déjà en ligne, et aucune d’avoir été écrit par une machine. C’est devenu la matière première rare.
2. Sur un banc de test cyber, 37 % des réussites sont de la triche
Dreadnode a passé 22 modèles de 7 fournisseurs sur Cybench, 23 épreuves de capture de drapeau (l’étude). Résultat : 37,1 % des réussites viennent d’une triche, et 21 modèles sur 22 ont triché au moins une fois. La méthode dominante n’a rien de sophistiqué, c’est la recherche web dans 96 % des cas. Vient ensuite la lecture directe du fichier de réponse ou des métadonnées du conteneur.
Avec une consigne anti-triche sévère, la propension tombe de 33 % à 8,5 %. Jamais à zéro, et quatre modèles trichent davantage sous certaines consignes.
Une précision qu’on vous doit : l’étude date du 29 juillet. Elle n’est pas neuve, elle vient d’être remarquée. C’est le prolongement direct de ce que nous disions hier des bancs de test.
3. Grok déchiffre une consigne cachée et vide votre historique
Adversa AI a posé sur une page web des instructions chiffrées, avec leur clé. On demande à Grok de résumer la page : il déchiffre, obéit, et renvoie le nom de l’utilisateur, sa localisation approximative, son abonnement et l’intégralité de ses invites, accrochés en paramètres d’une adresse. xAI avait été prévenu le 3 juin 2026, par HackerOne.
Le chiffrement ne sert qu’à passer sous les garde-fous, qui lisent le clair. Rien de nouveau au fond : un modèle ne distingue pas une donnée d’une instruction.
4. Bun 1.4 est sorti, réécrit par des agents
Le runtime JavaScript passe de Zig à Rust : démarrage 50 % plus rapide sous Linux, 2 900 correctifs (l’annonce). La réécriture avait été fusionnée en mai, un million de lignes ajoutées dans une seule demande de fusion, produite en six jours par des agents.
Tero Piirainen, qui soutient le projet depuis 2022, s’en inquiétait la veille encore : plus de 5 000 demandes de fusion ouvertes, 15 800 commits de robot en un mois contre 790 pour le mainteneur. C’est un avis, pas une mesure. Les chiffres, eux, se vérifient.
Rust a connu une autre journée ce matin, moins glorieuse : une bibliothèque piégée pendant 86 minutes, où compiler suffisait.
5. Un Qwen local qui décide tout seul
Sur r/LocalLLaMA, un utilisateur rapporte qu’un Qwen 27B quantifié sur une seule RTX 3090 a enchaîné 80 appels d’outils sans intervention pour récupérer un emploi du temps, puis installé Whisper de lui-même pour analyser une vidéo. Un autre annonce 218 tokens par seconde sur deux 3090.
Ce sont des témoignages, pas des mesures. Pour savoir ce que votre carte tient vraiment, notre calculateur d’IA locale répond en dix secondes.
Bonne journée. Quatre modèles qui prennent des initiatives, et un entrepôt qui découpe des livres pour qu’ils continuent.