Deux heures à l'intérieur d'un service en production
Le chiffre le plus tranchant de l'annonce publiée par Google DeepMind le 21 juillet 2026 est une lecture de chronomètre. "In just 2 hours, the model uncovered remote code execution vulnerabilities in public APIs and found a memory-corruption vulnerability in a sensitive production service", ont écrit Raluca Ada Popa et Four Flynn en présentant Gemini 3.5 Flash Cyber, un modèle spécialisé dans le travail de sécurité.
Il ne s'agit pas d'une démonstration sur une cible inoffensive. Google DeepMind a précisé que le modèle opère déjà dans les bases de code internes du groupe, dont Chrome, Android, Cloud, Ads et YouTube, et que sur la chaîne de production de Chrome il a montré un "significant uplift" par rapport à Gemini 3.5 Flash.
Vient ensuite la phrase qui transforme une note de recherche en sujet de direction générale. "3.5 Flash Cyber will be exclusively available to governments and trusted partners via CodeMender soon, expanding over time", écrit l'entreprise, qui parle d'un "limited-access pilot program". Le même jour, Google a rendu Gemini 3.6 Flash et Gemini 3.5 Flash-Lite accessibles à tous. Flash Cyber est le seul des trois que vous ne pouvez pas obtenir.
L'écart est la mesure par Google de ce que vous n'aurez pas
Google a publié lui-même l'ampleur de la capacité qu'il retient. Sur le moteur JavaScript V8, sur un nombre fixe d'exécutions, 3.5 Flash Cyber a trouvé 55 problèmes uniques confirmés, contre 47 pour le Gemini 3.5 Flash ordinaire et 36 pour Claude Opus 4.6.
Pourquoi c'est important : ces 47 constituent aujourd'hui le plafond réel de tout produit de sécurité commercial bâti sur un modèle Gemini. Google DeepMind a indiqué que la disponibilité générale des capacités fondamentales de CodeMender passe par les modèles Gemini accessibles à tous, ce qui revient à dire poliment que les 55 restent à la maison.
L'action à mener est courte et précise. Au renouvellement, demandez par écrit à vos fournisseurs d'analyse et de revue de code quel modèle Gemini ils appellent, et conservez la réponse au dossier, car un éditeur qui se prévaut du "dernier Gemini" décrit les 47.
Les conditions de mise à disposition sont le produit
L'accès dépend de qui vous êtes plutôt que de ce que vous payez. "Governments and trusted partners" est un test d'éligibilité, et Google DeepMind n'a publié ni critères, ni procédure de candidature, ni recours.
Pour une entreprise européenne, c'est une limite dure et non une ligne budgétaire. Aucun revendeur, aucun accord-cadre, aucun palier entreprise ne convertit de l'argent en accès, et pour des directions achats habituées à négocier des volumes et du support, l'autorisation est une monnaie inconnue.
Google DeepMind a exposé son raisonnement sans détour. "Given the dual-use nature of this technology, we have taken an intentional approach to how we deploy 3.5 Flash Cyber", écrit l'entreprise, afin de donner aux défenseurs "a head start...while mitigating against broader misuse". Le raisonnement tient debout, et il voyage, car rien en lui ne s'arrête aux modèles de sécurité.
Le réglage de sécurité retire désormais de la capacité aux défenseurs
Le détail le plus discret est le plus lourd. Google DeepMind rapporte que des versions plus récentes de modèles concurrents ont refusé les tâches sur Chrome à cause de leurs garde-fous de sécurité, ce qui signifie, sur la foi de ces éléments, que le réglage censé prévenir les abus réduit de façon mesurable ce qu'un défenseur peut faire, tandis que le modèle réservé garde toute sa capacité.
La réserve honnête : tous les chiffres cités viennent de Google, ont été produits par Google et n'ont fait l'objet d'aucune réplication indépendante, l'expression "trusted partners" reste indéfinie, et un résultat obtenu en deux heures sur les services de Google ne dit rien de votre parc. Ce que ces données établissent, c'est une direction : les meilleurs outils défensifs se concentrent dans le petit groupe d'organisations qui possèdent aussi les bases de code, et tous les autres corrigent avec du retard.
À lire ensuite: 87 ans tombés devant une réponse que chacun peut vérifier | Le procès qui fixera le prix d'entraîner l'IA



