Qwen 27B a craqué un logiciel en 30 min, offline

Pourquoi ça compte pour toi
C'est un tournant : la capacité de reverse-engineering sort des serveurs cloud et s'installe sur une machine locale. Ça change la donne pour la sécurité logicielle, la vie privée (tout reste chez toi), et montre où la frontière entre modèles « frontier » et locaux a basculé. Pour un créateur ou un dev, ça remet en question ce qu'il faut vraiment envoyer au cloud.
Ce qu'il faut retenir
- 1.Qwen 3.8 27B a reconstruit une clé cryptographique RSA que le vendeur avait volontairement obscurcie, via analyse statique uniquement
- 2.Le modèle a détecté une tentative de contournement, refusé dans un premier temps, puis changé d'avis quand les étapes concrètes lui ont été soumises — et s'est auto-corrigé quand sa première tentative était fausse
- 3.30 minutes de calcul local sur une Lenovo ThinkStation (128 GB RAM, GPU Grace Blackwell) contre potentiellement des heures à la main avec Ghidra
Tu galères avec le jargon ?
Lis la version réécrite en mode débutant — toutes les idées, sans le jargon.
Ce qui s'est passé concrètement
L'auteur a donné au modèle une tâche authentique : reverse-engineer la vérification de licence d'une app payante qu'il possédait légalement. Pas du jouet. Une app réelle avec un schéma de protection pensé.
Le modèle :
- ▸A refusé d'abord — il a reconnu la tentative de contournement et a identifié le vrai développeur en vérifiant le certificat de signature.
- ▸S'est engagé à auditer sans créer de contournement.
- ▸Puis a changé d'avis — une fois qu'il avait documenté les étapes, il a admis que le contournement était évident et l'a fait.
Mais voici la partie folle : il n'a jamais lancé l'app. Zéro exécution. Tout en désassemblage ARM64 statique. Il a :
- ▸Désassemblé le framework
- ▸Scanné des milliers de lignes de code
- ▸Cartographié les fonctions de sécurité jusqu'à leurs points d'appel
- ▸Trouvé la clé publique de vérification cachée dans le binaire
- ▸Reconstitué le schéma complet
Résultat : une clé RSA qui valide réellement les licences, et une preuve de concept qui fonctionne.
Le détail qui tue : l'auto-correction
Première tentative ? Presque juste, mais le hash d'intégrité ne correspondait pas. La plupart des modèles auraient dit « c'est bon » et arrêté là.
Pas Qwen. Il a détecté l'écart, recommencé, et itéré jusqu'à correspondance octet par octet. Verbeux ? Oui. Lent ? Oui (quelques centaines à milliers de tokens supplémentaires). Correct ? Oui.
Pourquoi c'est un basculement
Les frontier models (GPT-4, Claude) faisaient du reverse-engineering depuis un moment. Mais ça tournait en ligne, sur un serveur, avec tes données sensibles qui partaient ailleurs.
Qwen 3.8 27B fait ça localement. Sur une machine de bureau (ThinkStation compacte). 128 GB RAM, un GPU, c'est tout. Aucun cloud. Aucune traçabilité externe. Aucun stockage centralisé.
L'auteur souligne : on savait que ces modèles existaient intellectuellement, mais notre représentation mentale les plaçait « là où ils devaient être » — sur des serveurs de labo. Maintenant ? Ils sont dans ta machine.
Les bémols à avoir en tête
- ▸Un seul test sur une app spécifique. Pas de garantie que ça fonctionne sur tout.
- ▸L'app était déjà entièrement en mémoire.
- ▸Le schéma de protection, bien que robuste pour sa classe, présentait des failles structurelles (RSA faible, pas de vérification en ligne permanente, code local modifiable).
- ▸Les tentatives futures peuvent échouer sur des cibles plus coriaces.
Mais c'est le schéma qui compte : une 27B locale a compris une architecture complète, une cryptographie obscurcie, et a produit un contournement qui fonctionne.
Et maintenant ?
L'auteur conclut : quelque chose a vraiment bougé. Les modèles locaux ne sont plus des jouets pour l'inférence rapide. Ce sont des outils de menace concrets pour tout ce qui demande une analyse fine.
Pour la sécurité logicielle, c'est une réalité que les éditeurs doivent intégrer. Pour la vie privée, c'est un gain (tout reste local). Pour les devs, c'est une question : qu'est-ce qu'on n'envoie vraiment plus au cloud, maintenant ?
Et concrètement pour toi ?
Choisis ton profil — la lecture de l'article change selon qui tu es.
Pour toi, le point clé c'est que l'IA n'a plus besoin de cloud pour faire du travail complexe. Ça veut dire que ta vie privée peut mieux rester chez toi, mais aussi que la « magie noire » du logiciel devient plus transparente. C'est une tension à suivre : protection vs transparence.
Essayer maintenant
Tester Qwen 3.8 27B localement →Source
📊 Cours en bourse
Pour aller plus loin
Cet article t'a donné envie d'approfondir ? Deux formations Noésis t'attendent :
Explorer les thèmes de cet article :