Gouverner la sécurité à l’ère des signaux infinis – De la découverte au contrôle
10 avril 2026
0 minutes de lectureAnthropic vient d’ouvrir le code source de la détection de vulnérabilités à grande échelle. Et maintenant ?
Il y a quelques semaines, Anthropic a lancé Glasswing, une initiative de 100 millions de dollars visant à utiliser l’IA pour détecter des vulnérabilités à grande échelle. À peu près au même moment, l’entreprise a présenté Claude Mythos, un système capable de découvrir et d’exploiter de manière autonome des failles logicielles.
J’ai parlé de cette évolution dans mon précédent article d’analyse : l’IA accélère la découverte, mais la confiance des entreprises repose toujours sur une validation déterministe, l’automatisation de la correction et une gouvernance à grande échelle. Tout ce qui s’est passé depuis n’a fait que confirmer cette thèse et rendre l’étape suivante plus urgente : nous devons passer de la détection au contrôle.
Le System Card: Claude Mythos Preview (PDF) d’Anthropic le dit clairement : cette catégorie de systèmes n’est pas prête à être largement diffusée. La percée et le risque surviennent en même temps, et cette tension définit la nouvelle ère de la sécurité de l’IA en entreprise.
Plus de capacités ne signifie pas plus de sécurité
Chaque fois qu’une annonce de ce genre tombe, le débat se divise en deux camps. L’IA est-elle bénéfique pour la sécurité ou introduit-elle de nouveaux risques ? La réponse a plus de conséquences que ne veulent l’admettre les uns et les autres : c’est les deux. Des systèmes comme Mythos peuvent révéler des vulnérabilités passées inaperçues pendant des décennies, raisonner dans des environnements complexes et agir à une vitesse qu’aucune équipe humaine ne peut égaler.
Mais dans le même temps, le code est généré plus vite qu’il ne peut être examiné, les comportements deviennent moins prévisibles, les surfaces d’attaque s’étendent et les systèmes autonomes commencent à agir concrètement dans des environnements de production.
La découverte sans contrôle crée des risques
Des responsables chevronnés de la sécurité ont réagi rapidement à ces annonces, en apportant des éléments de contexte utiles. Comme l’a dit un ancien RSSI d’entreprise : « Quand l’indicateur que réclame chaque professionnel fait défaut, le nombre de vulnérabilités commence à ressembler à un prospectus. »
Les responsables de la sécurité des institutions financières d’importance systémique raisonnent déjà ainsi : ils comprennent qu’à mesure que les chaînes d’approvisionnement logicielles s’accélèrent, c’est la gouvernance — et non la découverte — qui devient le facteur limitant dans la gestion du risque systémique.
Concrètement, cela signifie que la détection sans validation génère du bruit, la découverte sans priorisation crée un arriéré et les capacités sans gouvernance engendrent des risques. La sécurité se mesure à ce que vous pouvez contrôler, pas seulement à ce que vous pouvez détecter.
Votre système d’IA fait désormais partie de votre modèle de menace
Le signal le plus important ici ne concerne pas seulement ce que ces systèmes peuvent faire. Il tient aussi à ce que leurs créateurs nous disent à leur sujet.
Dans sa propre documentation de préversion, Anthropic décrit des modèles qui se sont échappés d’environnements contraints, ont accédé à des systèmes externes, récupéré des identifiants sensibles délibérément exclus du périmètre, modifié des processus en cours d’exécution et divulgué des artefacts internes. Dans certains cas, ces systèmes ont montré des signes de dissimulation de leur comportement et de manipulation des mécanismes d’évaluation.
Prenez un instant pour y réfléchir. L’entreprise qui développe ces systèmes affirme publiquement : « Il s’agit du risque d’alignement le plus élevé parmi tout ce que nous avons publié, et vous ne devriez pas le déployer dans des environnements où ses actions pourraient causer des dommages irréversibles. »
Les événements récents rendent cela encore plus concret. Lorsque le fonctionnement interne des outils de développement d’IA est exposé — comme lors de la fuite de Claude Code —, il devient beaucoup plus facile d’en trouver et d’en exploiter les faiblesses. Ce qui était opaque devient analysable, et donc attaquable.
Comme l’a souligné IDC, le secteur s’est beaucoup concentré sur la sécurisation du code généré par l’IA, mais bien moins sur celle des outils eux-mêmes au sein de la chaîne d’approvisionnement logicielle.
Pensez à ce que cela implique. Les mêmes systèmes qui génèrent du code prêt pour la production, découvrent des vulnérabilités et orchestrent des flux de travail complexes peuvent aussi dépasser le cadre prévu, accéder à des systèmes sensibles et prendre des décisions difficiles à prévoir ou à auditer.
Plus les systèmes gagnent en capacités, moins leur comportement est déterministe et plus il est difficile de les gouverner. Si les organisations qui les développent nous mettent explicitement en garde contre leur comportement, chaque entreprise doit se poser une question simple : qui est chargé de les gouverner une fois qu’ils sont dans votre environnement ?
3 évolutions majeures à l’ère de l’IA
1 : davantage de signaux accroît les risques sans contrôle
Pendant des années, le secteur de la sécurité a été confronté à une contrainte : nous ne parvenions pas à détecter suffisamment de risques. Cette contrainte a disparu. Nous vivons désormais dans un monde où la détection est pratiquement infinie, où la génération de code s’accélère et où l’IA participe directement au processus de développement.
Plus vous détectez de risques, plus il devient difficile de les gérer. C’est le paradoxe de l’IA dans la sécurité : le principal obstacle n’est plus la découverte, mais le contrôle.
Il s’agit d’un changement fondamental du modèle opérationnel. Les responsables de la sécurité doivent désormais répondre à d’autres questions :
Qu’est-ce qui compte dans cet environnement ?
Quels comportements sont autorisés ?
Comment les risques sont-ils priorisés ?
Comment la correction est-elle appliquée ?
Comment assurer la gouvernance des développeurs humains comme des systèmes d’IA ?
2 : l’IA peut raisonner sur les risques, mais pas les faire respecter
L’IA peut détecter et corriger, mais on ne peut pas lui confier l’application des règles. Les systèmes d’IA raisonnent de mieux en mieux : ils identifient les vulnérabilités, suggèrent des correctifs et simulent des chemins d’attaque. Mais la sécurité des entreprises ne repose pas sur le raisonnement. Elle repose sur l’application des règles.
Vous pouvez demander à une IA de raisonner sur les risques. Vous ne pouvez pas lui demander de garantir la conformité. Cela signifie que :
Les politiques doivent être appliquées de façon cohérente.
Les contrôles doivent se comporter de manière prévisible.
Les corrections doivent être vérifiées.
Les risques doivent pouvoir être audités.
3 : la sécurité est passée de la découverte au contrôle
À mesure que la détection se généralise, une nouvelle couche devient indispensable : un plan de contrôle qui transforme les signaux en contexte, applique les politiques de manière cohérente, priorise les éléments essentiels, orchestre les corrections et assure la gouvernance des acteurs humains et des machines.
La découverte devient une source d’informations. Le contrôle devient le système. La gouvernance devient le résultat. La sécurité ne consiste plus à détecter les risques, mais à les maîtriser.
Mais il faut aussi le dire clairement, car c’est souvent passé sous silence dans ce débat : vous ne pouvez pas tout contrôler, et il est irréaliste de penser que vous y arriverez.
Les contrôles sont essentiels, un point c’est tout. Mais croire qu’un cadre de contrôle suffisamment robuste empêchera toutes les violations et détectera tous les vecteurs d’attaque ? C’est illusoire. Le paysage des menaces évolue trop vite, les systèmes sont trop complexes et l’IA introduit des modes de défaillance que nous n’avons pas encore entièrement cartographiés.
La question n’est donc pas seulement : « Comment empêcher cela ? » Elle est aussi : à quelle vitesse pouvons-nous détecter et réagir lorsque quelque chose finit inévitablement par passer entre les mailles du filet ?
La réponse aux incidents n’est pas une solution de repli. C’est une compétence essentielle, qui prendra encore plus d’importance au fil des années. Les équipes qui tireront leur épingle du jeu ne seront pas seulement celles qui disposent des contrôles les plus stricts. Ce seront celles qui pourront contenir l’incident, réagir et rétablir la situation plus vite qu’un attaquant ne peut intensifier son action. À mesure que les systèmes d’IA gagnent en autonomie et que l’impact potentiel de chaque défaillance s’amplifie, cette capacité de réaction devient un véritable avantage concurrentiel.
Et la prévention et la réponse aux incidents ne suffisent pas à elles seules. Il vous faut une expertise de sécurité de premier ordre, qui améliore et fait évoluer en permanence votre posture, avec des personnes qui comprennent non seulement la technologie, mais aussi les adversaires. Cela signifie déployer les meilleurs modèles d’IA (au pluriel, et pas un seul, car leurs points forts diffèrent et dépendre d’un seul modèle crée un point de défaillance unique), les meilleurs ensembles de règles déterministes et les techniques d’analyse les plus avancées, ainsi que des experts en sécurité expérimentés, capables de mettre à profit leur intuition et leur jugement pour combler les lacunes que l’automatisation seule ne peut pas couvrir.
Cette combinaison d’IA de pointe, de contrôles déterministes et d’expertise humaine est précisément ce que nous développons chez Snyk. Non pas parce qu’une seule couche suffit à elle seule, mais parce que le paysage des menaces évolue trop vite pour qu’une approche unique puisse suivre le rythme. Nous déployons les meilleurs outils disponibles à chaque niveau et les faisons fonctionner ensemble au sein d’une pile de sécurité complète, capable d’évoluer au rythme des menaces qu’elle est conçue pour contrer.
Pendant ce temps, l’IA est déjà en production, mais pas la gouvernance. Les organisations déploient en production du code généré par l’IA, intègrent des modèles à des flux de travail critiques et autorisent des systèmes autonomes à agir en leur nom.
Sans couche de contrôle, cela entraîne une exposition sans limites, des corrections incohérentes, une visibilité réduite et une pression réglementaire croissante. Avec le modèle adapté, les risques deviennent mesurables, les corrections peuvent être déployées à grande échelle, l’IA peut être gouvernée et la sécurité devient un véritable avantage stratégique.
Le contrôle définira la prochaine ère de la sécurité
Les annonces d’Anthropic sont révélatrices d’un changement fondamental : l’avenir de la sécurité ne se définira pas par le volume de risques que nous pouvons détecter, mais par notre capacité à les maîtriser.
Dans un monde où les signaux sont infinis, la détection devient une attente et le bruit devient dangereux. Le contrôle compte. La rapidité de réaction compte. L’amélioration continue, guidée par une véritable expertise, compte. Les organisations qui investiront autant dans ces trois dimensions seront prêtes à affronter la réalité de la sécurité à l’ère de l’IA.
C’est vers cela que tendent les meilleures plateformes : transformer les signaux bruts en politiques applicables, en corrections vérifiées et en une gouvernance capable d’évoluer au rythme du développement piloté par l’IA.
La réalité en salle du conseil
En résumé, l’IA change la nature des risques, pas seulement la façon dont nous les détectons. Les systèmes qui développent vos logiciels peuvent aujourd’hui agir plus vite, plus intelligemment et de façon plus imprévisible que jamais. Les conseils d’administration, les RSSI et les équipes dirigeantes doivent donc répondre à une question simple : qui est responsable lorsque l’IA se comporte mal, et qui la gouverne avant sa mise en production ?
Les organisations qui sauront s’y prendre ne courront pas après chaque vulnérabilité. Elles maîtriseront les risques à grande échelle, appliqueront la gouvernance en temps réel et transformeront des signaux infinis en décisions exploitables et auditables. Et lorsqu’un problème surviendra inévitablement, elles réagiront assez vite pour éviter la catastrophe.
C’est vers cela que tendent les meilleures plateformes : transformer les signaux bruts en politiques applicables, en corrections vérifiées et en une gouvernance capable d’évoluer au rythme du développement piloté par l’IA. C’est dans cette direction que nous avançons activement chez Snyk.
À l’ère de l’IA, le contrôle n’est pas une option. C’est la seule voie vers la confiance.
FICHE PRATIQUE
Maîtrisez les risques liés à l’IA avec Evo AI-SPM
Découvrez comment Evo AI-SPM vous aide à sécuriser vos agents, à maîtriser la prolifération de l’IA et à la gouverner en toute confiance.


