Les RSSI, ou Risk and Security Strategy Institutes, ont pour mission de protéger leurs organisations, leurs employés et leurs actifs contre d’éventuelles menaces. Pour y parvenir, ils doivent gérer un flux continu d’alertes signalant d’éventuels problèmes de sécurité. Pourtant, le nombre même de ces alertes n’est pas le défi le plus important. Une préoccupation bien plus grande est le risque non maîtrisé — celui qui est caché, imprévisible, voire inconnu. Pour les professionnels des RSSI, l’ignorance n’est pas une option. Leur véritable ennemi est l’absence de visibilité. Une fois qu’une menace est comprise, son mécanisme identifié et son origine connue, il devient possible d’y répondre efficacement. Mais dans un monde en rapide évolution technologique, la capacité à identifier, comprendre et évaluer les risques doit suivre cette cadence.
Une opinion courante parmi les professionnels des RSSI est que les grands modèles de langage (LLM), comme Mythos, pourraient amplifier les menaces existantes sans pour autant transformer fondamentalement le paysage. Il ne s’agit pas de semer une peur inutile, mais de reconnaître l’évolution constante des menaces. Partir du principe que ces modèles ne font qu’amplifier des risques déjà connus pourrait conduire à une omission dangereuse : l’incapacité à apporter les changements nécessaires. Même si les menaces semblent familières, les capacités disponibles, la rapidité d’exécution et l’ampleur à laquelle elles peuvent être exploitées ont changé de manière spectaculaire.
Pendant longtemps, les équipes de sécurité se sont concentrées sur l’analyse de la composition des logiciels, l’identification du contenu des paquets, puis sont passées à autre chose. Elles examinaient rarement les menaces potentielles que ces composants pouvaient dissimuler. Aujourd’hui, les attaquants ciblent bien plus que les simples composants open source. Ils visent désormais les propriétaires de dépôts de code, les LLM et d’autres outils, la liste des cibles potentielles ne cessant de s’allonger. La surface d’attaque ne se limite plus à un périmètre simple ; elle s’étend désormais à l’ensemble du cycle de développement, de la création du code à son emballage, sa distribution et son exploitation finale.
Selon le dernier rapport JFrog Security State of the Union, seulement 12 % des vulnérabilités de sécurité (CVEs) les plus médiatisées en 2025 étaient réellement très exploitables dans des environnements d’entreprise. Parallèlement, 66 % de ces vulnérabilités ont obtenu un score compris entre 0 et 20 % sur une échelle d’applicabilité. Ces résultats montrent qu’une vulnérabilité n’est pas toujours un risque réel, surtout lorsqu’elle est analysée dans son contexte. Avec les modèles d’IA de nouvelle génération, cette analyse devient encore plus complexe. Il ne s’agit plus seulement de déterminer si une fonction est utilisée, mais aussi de prendre en compte la manipulation des données, le flux de données et les faiblesses cachées. Les alertes devraient fournir davantage de contexte, non seulement sur le paquet concerné, mais aussi sur la technique de manipulation des données impliquée. Cela permettrait aux équipes de renseignement sur les menaces d’évaluer plus efficacement si le risque est réel. Cette nuance est cruciale, car elle aide à distinguer les alertes véritablement critiques de celles qui ne nécessitent pas d’action immédiate, réduisant ainsi le bruit qui complique le travail quotidien des équipes de sécurité.
L’évolution des menaces souligne la nécessité de consolider les outils de sécurité autour d’une source de données commune, partagée par les équipes de sécurité, les DevSecOps et la sécurité des produits. Dans un contexte où les flux de renseignement sur les menaces se multiplient, augmenter simplement le nombre d’outils qui rapportent les mêmes informations n’améliore pas la protection — cela ne fait qu’accroître la complexité. Cette prise de conscience se renforce. La proportion d’organisations utilisant sept solutions ou plus en matière de sécurité des applications (AppSec) est passée de 73 % à 35 % en seulement un an. Pourtant, de nombreuses entreprises peinent encore à gérer un nombre croissant d’outils qui fragmentent la visibilité et compliquent la gestion des risques. L’IA, cependant, risque de raviver les mêmes écueils. De nombreuses organisations investissent dans des outils comme les registres MCP, convaincues d’avoir résolu le problème, alors qu’ils ne traitent qu’une partie de la surface d’attaque. Elles continuent ensuite à ajouter de nouveaux outils pour répondre à chaque nouveau besoin, sans jamais prendre du recul pour s’interroger sur leur véritable objectif. Au fond, le piège reste le même : seuls les outils changent. Le vrai défi n’a jamais été de sécuriser un composant isolé, mais de protéger l’ensemble de l’application d’IA.
Défis de l'IA et de la sécurité dans la chaîne de développement
Contenu réécrit par une IA à partir de sources de presseComment ça marche
rssiai-securitythreat-intelligenceappsecllm-riskssecurity-tools



