Anthropic Fable 5
La claque que personne
n’attendait ?
Test grandeur nature en live : audit de sécurité complet d’une application, benchmarks explosifs face à GPT-5 & Gemini, et les coulisses de Claude Code avec le nouveau modèle phare d’Anthropic.
Cette vidéo n’était absolument pas prévue. En plein développement d’une application de conception de CV simplifiée, la sortie de Fable 5 a tout changé. Plutôt que d’attendre, direction un test live immédiat sur un vrai cas d’usage : un audit complet de sécurité applicative en utilisant Claude Code avec le nouveau modèle.
📋 Sommaire
- 01📊 Des benchmarks qui donnent le vertige
- 02🤖 Les modèles disponibles dans Claude Code
- 03⚙️ Le workflow FRAME expliqué
- 04🛡️ L’audit de sécurité live avec Fable 5
- 05🔍 Les failles trouvées : analyse détaillée
- 06⚖️ Verdict : Fable 5 vs Opus 4.8
- 07🏗️ Le développeur devient architecte IA
- 08▶️ Voir la vidéo complète
📊 Des benchmarks qui donnent le vertige
Les benchmarks de Fable 5 par rapport à ses prédécesseurs — et à la concurrence — sont franchement impressionnants. Certes, les benchmarks restent toujours à relativiser (« un peu bullshit » comme le souligne justement la vidéo), mais les écarts sont suffisamment significatifs pour ne pas les ignorer.
Anthropic l’a démontré en vidéo : Fable 5 est capable de jouer à un jeu vidéo complexe en analysant uniquement les pixels à l’écran, sans aucune API de jeu. Une démonstration spectaculaire des capacités de vision avancée du modèle.
🤖 Les modèles dans Claude Code
Avant de tester Fable 5, une précision importante : Claude Code ne sélectionne pas automatiquement le nouveau modèle.
Il faut manuellement le choisir via la commande /model.
⚙️ Le workflow FRAME
Pour structurer ses interactions avec les agents IA, le créateur utilise le workflow FRAME, un acronyme méthodologique pour guider le modèle efficacement.
Pour ce test, la commande @explore est utilisée pour lancer un agent d’exploration
plutôt que de passer par FRAME complet. Le prompt envoyé à Fable 5 est volontairement précis et ciblé :
Résultat immédiat : Fable 5 lance 6 explorations en simultané. La parallélisation des sous-agents est nettement plus agressive que sur les modèles précédents.
🛡️ L’audit de sécurité live
L’audit porte sur un template d’application (utilisé personnellement et partagé avec des adhérents) qui avait déjà été audité précédemment par Opus 4.8. L’objectif : voir si Fable 5 détecte des failles que son prédécesseur avait manquées.
Fable 5 confirme que l’application est globalement bien construite sur le plan sécurité. En 2026, aucun développeur sérieux ne code plus à la main : l’IA est partout, et la qualité globale du code produit est nettement supérieure aux projets purement manuels d’il y a quelques années.
- Lancement des sous-agents en parallèle
Fable 5 déploie 6 explorations simultanées sur différentes couches de l’application (API, authentification, rendu, proxy, gestion des sessions…)
- Analyse des routes et des endpoints
Examen de chaque endpoint exposé : méthodes HTTP acceptées, validations d’input, gestion des erreurs, rate limiting.
- Revue du rendu côté client
Inspection des valeurs utilisateur rendues directement en HTML — source principale des vulnérabilités XSS.
- Génération du rapport .md complet
Livraison d’un rapport Markdown structuré à la racine du projet, classé par niveau de sévérité, avec recommandations concrètes.
🔍 Les failles trouvées : analyse
Voici le récapitulatif des failles identifiées par Fable 5, avec l’analyse de leur pertinence réelle selon l’auteur de la vidéo — car tous les modèles ont tendance à parfois signaler des faux positifs.
| Vulnérabilité | Sévérité | Pertinence | Note |
|---|---|---|---|
| XSS Stocké — optionURL / Link Tri Valeurs website rendues en href sans sanitisation | 🔴 Critique | ✅ Confirmée | Seule vraie faille non détectée par Opus 4.8. Vol de session possible. |
| Absence de rate limiting Login / reset mot de passe | 🟡 Moyen | ⚠ Normal | Pas encore implémenté volontairement. Solution : Upstash. |
| Génération PDF — HTML non sanitisé Envoyé tel quel à Gotenberg/Chrome | 🟡 Moyen | ℹ Faux positif | Requête API contrôlée. Risque réel très limité. |
| Entêtes de sécurité manquantes CSP, X-Frame-Options, HSTS | 🟡 Moyen | ℹ Choix délibéré | Utile uniquement pour un vrai SaaS en production. |
| SSRF — Image URL S3 URL renvoyée telle quelle | 🟡 Moyen | ⚠ À surveiller | Dépend du contexte d’utilisation. |
| Message d’erreur Webhook Stripe Trop verbeux dans la réponse | ⚪ Faible | ⚠ Mineur | Petite erreur facilement corrigeable. |
| Regex téléphone Autorise les sauts de ligne | ⚪ Faible | ℹ Cosmétique | Impact sécurité négligeable. |
| Schéma User ID admin trop permissif Accepte -1 | ⚪ Faible | ⚠ Volontaire | Comportement intentionnel du développeur. |
| Cookie de session — cache 5 min Retard à la révocation | ⚪ Faible | ✅ Géré | Atténué par le mécanisme update_tag en place. |
La vulnérabilité XSS sur optionURL est la seule vraie faille nouvelle trouvée par Fable 5.
La fonction optionURL rend directement des valeurs utilisateur dans l’attribut href
de la page publique « Link Tri ». Un attaquant peut y injecter javascript:...,
permettant le vol de session, la redirection malveillante ou l’exécution de code arbitraire
pour tout visiteur de la page publique.
⚖️ Verdict : Fable 5 vs Opus 4.8
Bon audit sécurité mais a manqué la faille XSS critique. Consommation tokens standard.
A détecté la faille XSS manquée. Sous-agents parallèles plus agressifs. Rapport précis et ciblé.
-
Précision du ciblage — N’a pas parasité le rapport avec des faux positifs inutiles, conformément aux instructions.
-
Détection de la faille XSS — Identifiée avec explication détaillée du vecteur d’exploitation.
-
Parallélisation des sous-agents — 6 explorations simultanées, couvrant toutes les couches de l’application.
-
Faux positifs résiduels — Quelques éléments signalés sans réel risque (proxy/middleware Next.js connus).
-
Coût tokens doublé — À considérer pour les audits longs ou les raisonnements intensifs.
optionURL que je dois corriger. Sur ce niveau-là, le modèle se débrouille bien. »🏗️ Le développeur devient architecte IA
Cette vidéo soulève un point crucial sur l’évolution du métier de développeur en 2026. La nature même du travail a radicalement changé.
L’IA peut se tromper — parfois elle signale un « proxy » comme faille alors que c’est un comportement intentionnel de Next.js. C’est là que l’expertise du développeur reste irremplaçable : savoir distinguer le vrai positif du faux positif, comprendre le contexte architectural, et prendre les décisions finales.
Concernant Claude Mythos et le Project Glass Wing : ce modèle encore plus avancé n’est actuellement pas accessible au grand public. Il est réservé à des organisations de confiance pour des usages de cybersécurité avancée. La prochaine étape pour Fable 5 dans cette série de vidéos : tester ses capacités frontend en lui faisant générer des sections d’interface.
🚀 Prêt à tester Claude Fable 5 ?
Installez Claude Code, sélectionnez Fable 5 via /model et lancez votre premier audit de sécurité live.
▶️ Voir la vidéo complète
🎬 Anthropic Fable 5 : La CLAQUE que PERSONNE n’attendait ?
Test live Claude Code • Audit cybersécurité • Benchmarks & démonstration complète

- 00:00Introduction – La sortie surprise de Fable 5
- 01:00Benchmarks – Comparaison GPT-5, Gemini, Opus
- 02:00Application CV en développement
- 03:00Claude Code – Sélection du modèle Fable 5
- 04:00Workflow FRAME & Prompt d’audit sécurité
- 06:00Analyse du rapport de sécurité complet
- 10:00La faille XSS – Seule vraie découverte vs Opus
- 13:00Verdict & prochaine vidéo (test frontend)

Ping : hello world