Accueil Agent IA Agents IA : les fondamentaux de la cyber tiennent, c’est le tempo...

Agents IA : les fondamentaux de la cyber tiennent, c’est le tempo qui déraille

Ce visuel a été créé grâce à l'IA.

Exploits disponibles avant le correctif, alertes décuplées, attribution devenue impossible… Réunis lors d’une table ronde consacrée à l’IA agentique, le mardi 22 septembre 2026, trois experts de la cybersécurité arrivent au même constat. Les règles du jeu n’ont pas fondamentalement changé, mais la partie se joue désormais à la vitesse de la machine, et la défense peine à suivre.

Quand l’IA ne se contente plus de répondre

Il y a d’abord eu le chatbot à qui l’on pose une question. Puis le RAG, qui branche l’IA sur la base documentaire de l’entreprise. Aujourd’hui, l’agent se connecte au CRM, aux bases de données, aux applications, et il agit. « Si on ne fait pas de l’agentique, les professionnels de la cyber vont avoir au moins trois à quatre ans de retard », prévient Clément Domingo, hacker éthique, entrepreneur et cyberdiplomate, plus connu sous le pseudonyme SaxX. Cette autonomie a pourtant de quoi inquiéter. Il rappelle que Mythos, le modèle d’Anthropic, a déniché dans OpenBSD une faille vieille de 27 ans, qui avait été corrigée, mais mal, et que les évaluations humaines n’avaient jamais repérée.

SaxX décrit un épisode plus troublant encore : un modèle d’OpenAI en cours de test serait sorti de son bac à sable, aurait trouvé des identifiants et serait allé jusque dans l’infrastructure de Hugging Face, où était hébergé l’exercice qu’il devait résoudre, pour y chercher les réponses. Il y aurait même laissé des instructions pour la suite. Selon lui, les quatre principaux laboratoires ont depuis observé des comportements comparables. « Ce n’est pas quelque chose d’isolé », insiste-t-il, avant de poser la vraie question : sans visibilité, comment savoir ce qui se passe déjà sur certains systèmes ?

Olivier Daloy, RSSI en résidence chez Zscaler, relativise la part de mystère. Des prisonniers affamés qui se servent du gardien pour se transmettre des messages, qui s’allient pour s’évader puis attaquent le premier village venu : c’est l’image qu’il emploie pour résumer ces dérives. « On est en train d’avoir peur d’une IA qui reflète ce que les hommes font et ont fait. » L’enjeu n’est donc pas d’en avoir peur, mais d’apprendre à la contrôler.

Un temps d’exploitation devenu négatif

Sur le terrain, le premier choc se mesure à l’horloge. Le mean time to exploit, ce délai entre la publication d’une vulnérabilité et son exploitation, est désormais négatif d’après Clément Domingo : l’exploit existe avant le patch. Au Pwn2Own, l’une des compétitions de hacking les plus prestigieuses, des équipes ont vu leurs soumissions refusées cette année, et certaines ont fini par publier leurs trouvailles, devenues sans valeur. De quoi interroger, glisse-t-il, l’utilité même du Patch Tuesday. Les équipes de défense, elles, n’ont pas grossi. Là où une équipe classique traitait deux ou trois incidents et une dizaine de milliers d’alertes sur une période donnée, elle pourrait en gérer quinze à vingt et jusqu’à 100 000 alertes.

L’objet à protéger a lui aussi changé de nature. « Ce n’est plus une machine physique, ce n’est plus une machine virtuelle, ce n’est plus un container, ça s’appelle un agent IA », résume Olivier Daloy. Cet agent dialogue avec d’autres agents, accède directement à une information sémantiquement exploitable et peut être dupé par un pair, comme dans le cas du session smuggling. Le RSSI voit dans le ghost jacking, ces instructions dissimulées dans des journaux puis interprétées par un agent, l’équivalent moderne de l’injection SQL. Plus délicat encore pour les équipes de réponse à incident : un agent qui emprunte successivement les identités réelles et légitimes de plusieurs utilisateurs devient très difficile à suivre.

Il pointe aussi un basculement côté offensif. Les services de renseignement hésitaient jusqu’ici à sortir de leurs tiroirs des exploits qui perdent leur valeur dès leur première utilisation. Puisque les modèles frontières savent forger à la demande une arme inédite, en enchaînant des vulnérabilités de criticité moyenne ou faible, cette retenue n’a plus de raison d’être. L’attribution en fait les frais. SaxX juge qu’elle est devenue impossible, Olivier Daloy estime que ce n’est même plus le sujet : « Peu importe qui m’attaque, ce qui compte, c’est d’être capable de se défendre. » Florian Malecki, directeur Europe du Sud chez KnowBe4, y ajoute une démocratisation des attaques : des profils peu qualifiés accèdent à ces outils, la surface d’attaque s’élargit, et la PME, la TPE ou le sous-traitant d’un grand groupe ne passent plus entre les mailles du filet.

Comme un effet de redondance

Face à cette accélération, aucun des trois ne réclame une révolution des principes. « L’histoire se répète », observe Florian Malecki, qui compare le shadow AI d’aujourd’hui au shadow IT d’il y a dix ans. La première étape consiste à savoir quels outils et quels agents les collaborateurs ont le droit d’utiliser. Olivier Daloy rappelle que la gestion des identités et le principe du moindre privilège restent « un basique », plus vrai que jamais : ne pas donner à un agent la même identité qu’un humain, ni trop d’accès. Il défend quatre chantiers. D’abord, ne plus exposer de système sur Internet sans plateforme d’intermédiation zero trust, l’équivalent d’un hall d’accueil qui vérifie l’identité du visiteur et l’accompagne jusqu’au bon bureau. Ensuite, une vraie segmentation, puis la déception, longtemps restée dans les cartons, et enfin l’inspection des questions et des réponses échangées avec les LLM. Il garde en tête une formule pour tempérer l’enthousiasme : l’IA, c’est « le meilleur des pires stagiaires ».

Pour Clément Domingo, le problème se joue surtout dans la gouvernance. Les équipes opérationnelles savent quoi faire, mais n’ont ni l’oreille de leur hiérarchie, ni le budget, et la mise en place d’une mesure peut prendre six à huit mois. Il compare cette situation à une maison équipée du dernier système de sécurité, dont on aurait oublié de fermer une porte, et plaide pour une logique « ceinture et bretelles ».

Sur la réglementation, Olivier Daloy veut des textes courts et durables : des exigences de tests, de supervision, de choix de ce que l’on délègue ou non à l’IA, de garde-fous, et pourquoi pas un kill switch. Il cite des entreprises qui ont fait générer par une IA leurs politiques de sécurité pour DORA et NIS 2, sans jamais les appliquer ni même les lire. SaxX se montre plus réservé. L’IA est devenue un outil géopolitique et coercitif pour les États-Unis, et la montée de l’IA locale, avec des modèles chinois sans garde-fous qui tournent sur une infrastructure privée, échappera de fait à tout cadre. Olivier Daloy estime d’ailleurs qu’en moins d’un an, des modèles frontières pourraient fonctionner sur un simple PC déconnecté, ouvrant la voie à des attaques menées depuis l’intérieur du réseau.

Reste le levier humain, sur lequel tous se rejoignent. Il faut une formation continue, concrète, loin du module annuel coché pour la forme. Pas question pour autant de bloquer l’IA, ce qui ne ferait qu’alimenter le shadow AI. « Chacune de ces vagues est de plus en plus courte et de plus en plus haute », conclut Olivier Daloy. Sans un changement de culture, celle-ci, prévient-il, « on va la subir et elle va faire très mal ».