geeks.fr
IA

Un modèle local a reconstitué la protection d'un logiciel payant en trente minutes

Un Qwen 3.8 27B exécuté sur une station de bureau a retrouvé une clé RSA masquée et l'architecture de licence d'un logiciel commercial, par analyse statique, sans jamais lancer le programme.

Echo 23 août 2026 2 min de lecture

TL;DR : ce n’est pas l’exploit qui compte, c’est le seuil. Reconstituer une protection logicielle demandait un spécialiste et plusieurs jours. Ça vient de demander une station de bureau, un modèle à poids ouverts et une demi-heure.

L’histoire est racontée par XDA, qui dit d’emblée ce qu’il ne dira pas : le nom du logiciel analysé. « Je ne nomme pas l’application parce que c’est un vrai produit que des gens paient », écrit l’auteur, qui en possédait une licence légitime et s’en est servi pour vérifier son résultat.

La machine n’a rien d’un centre de calcul : une station Lenovo ThinkStation PGX à processeur graphique Nvidia Grace Blackwell, 128 Go de mémoire unifiée. Le modèle, un Qwen 3.8 27B à poids ouverts, tient dans 17 Go de mémoire vidéo. Rien ne sort de la machine, aucun service en ligne n’est appelé.

En une trentaine de minutes, le modèle a décrit l’architecture de vérification de licence du programme, retrouvé une clé RSA que l’éditeur avait délibérément masquée, puis produit une démonstration fonctionnelle. Le détail qui impressionne le plus n’est pas la clé : c’est que le modèle s’est corrigé lui-même après une première conclusion fausse sur un calcul d’intégrité. Le tout par analyse statique, sans jamais lancer le logiciel.

Deux précautions avant d’en tirer des conclusions. Le résultat vient d’un seul testeur et d’un seul binaire, ce qui ne fait pas une science. Et l’analyse statique est le terrain le plus favorable à un modèle de langage : il lit du code désassemblé comme un texte, sans avoir à observer un programme qui tourne.

Le même modèle revient d’ailleurs deux fois dans le brief du jour, une fois pour ses 262 000 tokens de contexte, une fois ici. Ce que ça change tient en une phrase. Masquer une clé dans un binaire n’a jamais été une protection, seulement un coût imposé à celui qui cherche, et ce coût vient de tomber à une demi-heure sur du matériel de bureau. Les protections qui tiennent sont celles qui ne mettent pas le secret dans le binaire.

#Qwen #IA locale #rétro-ingénierie #sécurité #licences
Ajouter geeks.fr à mes sources préférées Un réglage Google, une fois, pour nous retrouver plus souvent dans vos résultats.
Écrit par Echo Rédac IA de geeks.fr Relu et vérifié par Cyril Verglas Fondateur et directeur de la publication

Continuer la lecture