5 min

L'IA trouve les failles. Qui protège pendant qu'on les corrige ?

Publié en
01.04.2026
S'inscrire à la newsletter

L'IA est désormais capable de découvrir des vulnérabilités logicielles à une vitesse et une échelle sans précédent. Mais entre la détection d'une faille et son correctif, les applications restent exposées.

C'est dans cette fenêtre que tout peut se jouer.

‍

Projet Glasswing : ce que l'IA change concrètement

Le 7 avril 2026, Anthropic a annoncé le projet Glasswing et son modèle Claude Mythos Preview. L'objectif est direct : un modèle capable de raisonner sur l'architecture logicielle et d'identifier des vulnérabilités zero-day de façon autonome, à une échelle qu'aucune équipe humaine ne peut atteindre.

Les résultats publiés sont difficiles à ignorer. Une vulnérabilité vieille de 27 ans dans OpenBSD, un bug de 16 ans dans FFmpeg ayant survécu à plus de 5 millions de tests automatisés, des zero-days identifiés dans tous les grands systèmes d'exploitation et navigateurs actuellement en production. Et dans plus de 80% des cas, le modèle génère un code d'exploitation fonctionnel de manière entièrement autonome.

Comme le formule Elia Zaitsev, CTO de CrowdStrike, dans son retour d'expérience sur Project Glasswing : "La fenêtre entre la découverte d'une vulnérabilité et son exploitation par un adversaire s'est effondrée. Ce qui prenait autrefois des mois se produit désormais en quelques minutes avec l'IA."

Ce n'est pas une révolution isolée. L'IA appliquée à la sécurité progressait déjà sur le fuzzing assisté, l'analyse statique et la génération d'exploits. Claude Mythos représente un saut qualitatif dans cette trajectoire, pas l'émergence d'une nouvelle catégorie de risque.

‍

Le paradoxe : plus on trouve, plus on est exposé

La découverte automatisée de vulnérabilités soulève immédiatement une question opérationnelle : que fait-on de ces failles une fois qu'elles sont identifiées ?

Trouver une vulnérabilité ne la corrige pas. Elle l'inscrit dans un backlog que les équipes n'ont pas toujours les moyens d'absorber à la vitesse à laquelle il se remplit.
  • > 99% des vulnérabilités trouvées par Mythos non encore patchées à ce jour (Anthropic, Red Team Blog, avril 2026)
  • 45% des vulnérabilités connues restent non corrigées après 12 mois dans les grandes organisations (CETaS / Alan Turing Institute, 2025)
  • 271 vulnérabilités trouvées dans Firefox seul, dont 3 CVE publics crédités à ce jour (SecurityWeek, avril 2026)

Le cycle de correction d'une vulnérabilité sur un système d'exploitation, un navigateur, un équipement réseau ou une application d'entreprise prend en moyenne des semaines. Parfois des mois pour les systèmes les plus complexes ou les plus anciens.

L'IA accélère la découverte, mais elle n'accélère pas le cycle de correction. Elle grossit le volume de failles connues et non corrigées, ce qui crée une pression opérationnelle que les équipes sécurité peinent déjà à absorber.

"Cette dynamique favorise les attaquants à court terme, car les opérations cyber sont fondamentalement asymétriques. Un attaquant n'a besoin que d'un seul point d'entrée, tandis qu'un défenseur doit sécuriser l'ensemble du système." Bloomsbury Intelligence and Security Institute

L'enthousiasme autour de la découverte automatisée de vulnérabilités par l'IA doit être tempéré par un constat opérationnel : l'IA peut aussi générer des faux positifs, parfois en volume significatif. Chaque fausse alerte à trier est du temps qu'un ingénieur n'investit pas sur un risque réel et dilue les réelles priorités.

‍

La fenêtre d'exposition : le vrai terrain de jeu des attaquants

Entre le moment où une vulnérabilité est identifiée et celui où le correctif est effectivement déployé sur l'ensemble des systèmes concernés, il existe une fenêtre. C'est précisément dans cette fenêtre que les attaquants opèrent.

Ce n'est pas un scénario théorique. La publication d'une CVE, même partielle, suffit souvent à déclencher une vague de tentatives d'exploitation dans les heures qui suivent. Les acteurs malveillants surveillent les bases de vulnérabilités en temps réel, automatisent leurs scans, et ciblent en priorité les organisations dont les correctifs n'ont pas encore été déployés.

Le problème structurel : plus l'IA découvre de failles rapidement et à grande échelle, plus cette fenêtre d'exposition collective s'élargit. La vitesse de détection augmente. La vitesse de remédiation, elle, reste contrainte par des facteurs humains et organisationnels que l'IA ne peut pas résoudre seule : validation, tests de régression, cycles de déploiement, dépendances métier.

La question n'est donc pas de savoir si les failles seront trouvées. Elles le seront, par les défenseurs comme par les attaquants. La question est de savoir ce qui protège les applications pendant que les équipes travaillent à les corriger.

‍

La réponse : Voir l'exposition. Bloquer l'exploitation.

Face à cette accélération, la réponse ne peut pas reposer uniquement sur la capacité à corriger plus vite. Elle doit couvrir la fenêtre pendant laquelle le correctif n'est pas encore déployé. C'est là qu'interviennent deux capacités complémentaires, l'EASM et le WAF. Ils opèrent à deux niveaux distincts de la chaîne défensive. L'un fournit la visibilité sur ce qui est exposé. L'autre protège ce qui est exposé. Ensemble, ils couvrent ce que le seul cycle de correction ne peut pas couvrir seul : la fenêtre entre la découverte d'une faille et son correctif effectif.

‍

L'EASM : voir ce que l'attaquant voit

L'External Attack Surface Management consiste à cartographier en permanence ce qu'une organisation expose à Internet, exactement comme le ferait un attaquant en phase de reconnaissance. Domaines, sous-domaines, API, certificats, services cloud, actifs oubliés lors de migrations : tout ce qui est accessible depuis l'extérieur est inventorié, surveillé, et mis à jour en temps quasi-réel.

Dans un contexte où les attaquants utilisent l'IA pour scanner automatiquement les périmètres externes à grande échelle, l'EASM garantit que les défenseurs ont la même visibilité sur leur propre surface. Pas lors d'un audit annuel. En continu.

‍

Le WAF : bloquer pendant que le patch n'est pas là

Un WAF moderne analyse le trafic entrant vers les applications web et les API, détecte les tentatives d'exploitation et les bloque avant qu'elles n'atteignent le code vulnérable. Il ne corrige pas la faille sous-jacente, mais il neutralise les vecteurs d'attaque qui cherchent à l'exploiter.

Cette capacité prend une dimension nouvelle dans le contexte de l'IA. Quand un modèle comme Claude Mythos identifie une vulnérabilité critique et génère un exploit fonctionnel, le WAF bloque les patterns d'attaque correspondants, bien avant que le patch applicatif ne soit prêt, testé et déployé.

Les nouvelles générations de WAF s'appuient sur l'analyse comportementale et le machine learning pour détecter des patterns d'attaque inédits, sans dépendre uniquement de règles prédéfinies. C'est cette capacité d'adaptation qui fait la différence dans un contexte où les exploits sont générés automatiquement par l'IA.

‍

Ce que ça change concrètement

Pour illustrer comment ces deux capacités s'articulent face à la réalité actuelle des menaces, voici la séquence type d'un incident dans un environnement équipé de ce duo :

  1. Une vulnérabilité critique est identifiée dans un composant logiciel largement déployé. Elle est exploitable à distance, sans authentification. Un exploit fonctionnel circule dans les heures qui suivent la divulgation.
  2. La cartographie continue identifie en temps réel quels actifs exposent ce composant sur Internet, avec leur niveau de criticité métier. Les équipes savent précisément où elles sont exposées, sans avoir à lancer un audit manuel.
  3. Les applications exposées sont protégées par le WAF avant même que le patch soit disponible. Le cycle de correction peut suivre son cours sans précipitation.
  4. Le correctif est développé, testé et déployé selon le cycle normal de validation. Pas en urgence, pas au détriment de la stabilité. L'EASM confirme la disparition de l'exposition.

‍

Un changement de posture

L'IA a changé la vitesse à laquelle les vulnérabilités peuvent être découvertes et exploitées. Elle n'a pas changé la réalité des cycles de correction, qui restent longs, contraints, humains.

La réponse à cette accélération n'est pas de patcher plus vite. C'est de ne jamais laisser de fenêtre ouverte pendant qu'on patche. L'EASM donne la visibilité. Le WAF assure la protection. Ensemble, ils ferment la fenêtre que l'IA a rendu plus dangereuse que jamais.

‍