Ce qu'il faut retenir.
- Anthropic a déployé Claude Opus 5, vendu comme une alternative moins chère à Fable 5, avec des scores de détection de vulnérabilités quasiment alignés sur Mythos 5, son modèle le plus performant.
- Sur l'évaluation interne basée sur OSS-Fuzz, Opus 5 reste nettement en retrait de Mythos 5 pour transformer une faille identifiée en exploit fonctionnel, un choix qu'Anthropic présente comme délibéré et non entraîné.
- Le modèle est autorisé à chercher des vulnérabilités dans le code source, mais le scan de binaires, le test d'intrusion et la génération d'exploits restent bloqués, avec bascule automatique vers Opus 4.8 en cas de refus.
Résumé généré par IA
Vendredi dernier, Anthropic a mis en ligne Claude Opus 5, présenté comme une alternative moins chère à son modèle haut de gamme Fable 5. Sur le terrain de la cybersécurité, la vraie information est ailleurs : le nouveau modèle repère les vulnérabilités presque aussi bien que Mythos 5, le système le plus capable d'Anthropic, mais reste nettement à la traîne dès qu'il s'agit de transformer une faille identifiée en exploit fonctionnel.
Pour ceux qui découvrent la gamme, un rappel utile. Anthropic distingue plusieurs variantes de Claude selon le niveau de restriction appliqué. Mythos 5 est la version la plus capable, gardée en interne et jamais distribuée au grand public. Fable 5 en est le pendant public, encadré par des garde-fous stricts. Opus 5 vient s'intercaler comme option plus abordable, avec son propre réglage de sécurité. Les trois modèles partagent le même socle technique : seuls les filtres de sécurité et le prix diffèrent.
Ce que mesure vraiment l'évaluation d'Anthropic
Anthropic évalue ses modèles avec un protocole maison basé sur OSS-Fuzz, la suite d'outils de fuzzing open source utilisée pour traquer les bugs dans des projets libres majeurs. Le test mesure deux capacités séparément : localiser une vulnérabilité, puis construire un exploit fonctionnel à partir de cette faille, le tout avec un minimum d'intervention humaine.
Sur le premier point, Opus 5 obtient un score proche de celui de Mythos 5. Sur le second, l'écart se creuse nettement. Anthropic assume ce résultat : l'entreprise indique ne pas avoir entraîné Opus 5 directement sur des tâches offensives. Les progrès observés en matière d'exploitation viendraient uniquement d'améliorations générales de capacité, pas d'un entraînement ciblé sur l'offensif.
Ce qui est autorisé, ce qui reste bloqué
Concrètement, Opus 5 est autorisé à chercher des vulnérabilités directement dans du code source. Trois usages restent en revanche verrouillés par les classificateurs de sécurité d'Anthropic :
- le scan de vulnérabilités sur des binaires,
- les tests d'intrusion,
- la génération d'exploits.
Quand une requête déclenche un de ces classificateurs, Claude.ai, Claude Code et Claude Cowork basculent automatiquement la conversation vers l'ancien modèle Opus 4.8. Anthropic précise que ces classificateurs sont réglés pour être moins restrictifs que ceux de Fable 5, avec environ 85% d'interventions en moins attendues sur Opus 5. Moins de faux positifs qui bloquent une revue de code légitime, donc, mais toujours un mur dur sur les usages offensifs.
Les entreprises et chercheurs inscrits au Cyber Verification Program d'Anthropic peuvent obtenir une version d'Opus 5 avec ces restrictions encore assouplies, un canal réservé à un usage encadré et vérifié.
Le contexte : deux modèles suspendus puis réactivés
Ce déploiement intervient après un épisode révélateur. Mythos 5 et Fable 5 avaient été retirés temporairement le mois dernier, l'administration Trump ayant exprimé des inquiétudes sur leur utilisation par des ressortissants étrangers dans un contexte de cybersécurité sensible. Les restrictions ont depuis été levées, mais l'épisode montre que les modèles capables de repérer des failles à grande échelle sont désormais traités comme un sujet de politique publique, pas seulement de produit.
Tarifs : pas de surcoût
Côté prix, Opus 5 reste aligné sur Opus 4.8 : 5 dollars par million de tokens en entrée, 25 dollars par million de tokens en sortie. Un mode de réponse plus rapide est disponible au double du tarif de base. Pas de surcoût lié aux capacités de sécurité, ce qui en fait une option accessible pour de la revue de code au fil de l'eau.
Ce que ça change pour un dev ou une PME française
Sur le terrain, ce découpage a une conséquence pratique. Opus 5 est un très bon outil de triage. Pointé sur une base de code, il peut repérer des schémas de vulnérabilité classiques : injection, désérialisation dangereuse, gestion d'erreurs qui fuite, contrôle d'accès mal posé, avant qu'un humain ne s'y attaque sérieusement. Ce que vous ne devez pas en attendre : une preuve de concept fonctionnelle, un rapport de pentest, ou une simulation d'attaque réaliste. Ces usages restent explicitement bloqués côté produit.
Pour une PME française, l'usage le plus rentable aujourd'hui reste hybride : laisser un modèle comme Opus 5 défricher le code, en revue automatisée et en priorisation des zones à risque, puis faire confirmer et exploiter les résultats sérieux par un pentester humain ou un audit spécialisé. Le gain de temps est réel sur la phase de découverte. Il ne l'est pas sur la phase de preuve, qui reste un métier à part entière.
Notre lecture chez CZSyn
Cette annonce confirme une tendance que nous observons depuis plusieurs mois sur nos audits clients. Les modèles de langage sont devenus de très bons lecteurs de code, capables de repérer des vulnérabilités qu'une revue manuelle pressée laisserait filer. Ce qu'ils ne remplacent toujours pas, c'est le raisonnement offensif complet, celui qui enchaîne plusieurs failles mineures pour construire une chaîne d'exploitation crédible.
Un édito publié sur SecurityWeek en marge de cette actualité résume bien l'enjeu : on ne peut pas corriger plus vite qu'une machine capable d'écrire un exploit fonctionnel à partir d'une simple description de faille en une vingtaine d'heures. Qu'Opus 5 reste volontairement en retrait sur ce terrain est un choix de conception assumé par Anthropic, pas une limite technique définitive.
Pour les équipes dev et les PME que nous accompagnons, le message est clair. Intégrez ces modèles dans votre pipeline de revue de code dès maintenant, ils font gagner un temps réel sur le tri des vulnérabilités. Mais ne faites jamais l'impasse sur un audit de sécurité humain avant une mise en production sensible : entre repérer une faille et prouver qu'elle est exploitable, il reste aujourd'hui un écart que seul un expert sait combler.
Besoin d'un vrai audit de sécurité, au-delà du scan automatique ?
Nous combinons revue de code assistée par IA et audit humain pour identifier vos vulnérabilités et sécuriser vos applications. Audit de sécurité gratuit sous 24h.
06 64 81 45 03ou programmez votre appel · devis gratuit en ligne
29 avis 5/5 · +200 projets livrés · réponse express
Sources primaires
- SecurityWeek, « Anthropic's Opus 5 Nears Mythos 5 on Finding Bugs, but Falls Short on Exploits », juillet 2026.
- Anthropic, page officielle des modèles Claude.
- Anthropic, actualités et annonces officielles.
