Skip to main content

Snyk lance Evo Continuous Offensive Security pour protéger les entreprises contre les attaques autonomes par l’IA

snyk cos pr

4 août 2026

Découvrez une défense unifiée qui révèle les risques liés aux logiciels et à l’IA, résorbe le backlog et bloque les nouvelles vulnérabilités avant leur mise en production.

BOSTON – 4 août 2026 — Snyk, l’entreprise spécialisée dans la sécurité de l’IA, a annoncé aujourd’hui la disponibilité générale d’Evo Continuous Offensive Security (COS), qui met à la disposition des équipes de sécurité des tests d’intrusion autonomes propulsés par l’IA et du red teaming d’agents. Ces outils attaquent en continu les applications au fil de leurs évolutions et fournissent des preuves validées de ce qu’un attaquant pourrait réellement exploiter.

L’IA accélère les cycles de publication des logiciels tout en élargissant rapidement la surface d’attaque exposée. Celle-ci englobe désormais des failles architecturales que seuls des systèmes capables de raisonnement peuvent détecter, des identifiants qui fuient du code généré par l’IA, ainsi que les modèles et agents intégrés directement au cycle de développement. Les attaquants visent maintenant toutes les couches à la fois : les bogues hérités, peu prioritaires et jamais corrigés, le nouveau code en cours d’écriture et les applications que les agents exécutent en production. La dernière étude de Snyk sur l’adoption de l’IA en entreprise montre que le développement agentique progresse plus rapidement que les programmes de sécurité ne peuvent le suivre. En juin, l’alliance des Five Eyes a averti que l’IA contournerait les défenses de cybersécurité en quelques mois, et non en quelques années, le temps de percée des adversaires se mesurant désormais en secondes. De son côté, Gartner prévoit que le délai avant exploitation sera réduit de moitié d’ici 2027.

Pour combler cet écart, quatre actions clés sont nécessaires : découvrir toute la surface d’attaque, résorber le backlog, valider ce qui est réellement exploitable et prévenir les prochaines vulnérabilités. Les annonces d’aujourd’hui — la plus vaste extension à ce jour de Snyk AI Security Platform — répondent à ces quatre impératifs :

  • Découvrir : toute la surface d’attaque logicielle et liée à l’IA — modèles, agents, serveurs MCP, compétences, outils et ressources accessibles à chacun — grâce à une version améliorée d’AI-SPM

  • Résorber : le backlog hérité avant que les attaquants autonomes ne le parcourent plus vite que les équipes ne peuvent réagir, grâce à un premier aperçu de Snyk Agentic App Sec

  • Valider : vérifier en continu que les correctifs tiennent et mettre au jour les failles architecturales et de logique métier qu’aucun scanner ne détecte, grâce à la disponibilité générale d’Evo Continuous Offensive Security

  • Prévenir : la reconstitution du backlog par les secrets, les packages malveillants et les nouvelles vulnérabilités pendant que les humains et les agents écrivent du code, grâce à Snyk Secrets, aux contrôles préventifs et à la défense contre le code malveillant

Valider : démontrer ce qui est réellement exploitable avec Evo Continuous Offensive Security

Les scanners détectent les bogues. Les tests d’intrusion révèlent les failles. Cette distinction existe depuis 20 ans, et les failles ont toujours été l’aspect le plus coûteux du processus. Les failles sont architecturales : pour en exploiter une, il faut comprendre la fonction prévue de l’application.

Les tests d’intrusion manuels ont toujours été le moyen de prédilection pour découvrir ces failles, mais une mission type dure 15 jours et coûte entre 20 000 et 100 000 $. Et que se passe-t-il pendant les 350 autres jours ? Le développement ne s’arrête pas, et les attaquants non plus.

Evo COS comble cet écart : cette fonctionnalité de tests d’intrusion propulsée par l’IA s’appuie sur un environnement d’exécution de l’IA de niveau entreprise, capable de raisonner sur l’intention de l’application pour découvrir les failles architecturales et les vulnérabilités de logique métier qui échappent aux scanners traditionnels. Elle exploite le contexte des résultats existants de Snyk Code, Snyk Open Source et Snyk API & Web. Les tests d’intrusion par l’IA et les tests dynamiques (DAST) — qui détectent de manière autonome les vulnérabilités exploitables à grande échelle et testent exhaustivement chaque point de terminaison à la recherche de failles courantes comme les XSS et les injections SQL — concentrent ainsi leurs efforts sur ce que ces outils ne peuvent pas détecter.

Les entreprises peuvent désormais savoir combien de composants d’IA elles utilisent — modèles, agents et outils auxquels ils font appel — mais pas comment un attaquant pourrait exploiter ces composants. Ces risques sont comportementaux et non déterministes ; aucun scanner fondé sur des signatures ni aucun test d’intrusion annuel ne peut en tenir compte. C’est là qu’intervient le red teaming d’agents : il simule les injections de prompt, l’utilisation abusive des outils et des agents, ainsi que l’exfiltration de données contre des agents d’IA en fonctionnement et des applications intégrant des LLM. Les tests sont réalisés en continu, au fil de l’évolution de l’environnement.

D’autres solutions COS ont atteint un taux de réussite de 100 % sur des benchmarks de référence, en utilisant uniquement des modèles boîte noire qui ne sont pas à la pointe de la technologie. Snyk développe maintenant la prochaine génération de benchmarks pour les tests d’intrusion par l’IA, fondés sur les environnements réels de partenaires de conception plutôt que sur des tests synthétiques.

Découvrir, résorber et prévenir : une défense complète

Découvrir : gestion de la posture de sécurité de l’IA, avec des améliorations majeures : améliorations de la taxonomie des risques et du moteur de notation AI-SPM, ainsi que de nouvelles analyses des risques liés aux compétences et aux serveurs MCP, présentées dans l’AI-BOM. Vous pouvez ainsi voir concrètement à quoi les agents accèdent et transformer les résultats bruts des attaques en un score de risque priorisé.

Résorber : Evo Agentic AppSec, un premier aperçu de la suite : la vision de Snyk en matière de sécurité applicative autonome, avec en avant-première publique un agent de correction accessible via une interface en ligne de commande (CLI) ou un environnement de développement agentique (ADE). Il corrige automatiquement les vulnérabilités. Vous découvrirez également en avant-première une nouvelle solution de défense contre le code malveillant, qui protège des attaques visant la chaîne d’approvisionnement.

Prévenir : Snyk Secrets, désormais disponible de manière générale : un produit de détection et de prévention des secrets conçu pour le cycle de développement agentique (ADLC). Il utilise un moteur propriétaire de détection par apprentissage automatique qui analyse le contexte autour de chaque secret potentiel afin de réduire les faux positifs, et propose des contrôles préventifs pour les agents de codage IA, les IDE, les demandes de fusion et les pipelines CI/CD.

Ce que constatent déjà les équipes de sécurité

« Les équipes de sécurité recherchent des solutions qui les aident à prioriser les risques réels, et pas simplement à gérer davantage d’alertes. Continuous Offensive Security de Snyk leur offre une meilleure visibilité sur les vulnérabilités exploitables et sur leurs enchaînements. Elles peuvent ainsi agir plus rapidement, réduire leur exposition et soutenir l’innovation en toute confiance », a déclaré Colleen Carroll, directrice principale et responsable de la sécurité de l’information chez Emburse.

« Le volume et le rythme du code généré par l’IA ont fondamentalement dépassé les capacités du modèle de tests d’intrusion que la plupart d’entre nous utilisons depuis des années. Nous ne pouvons pas planifier pour maîtriser une surface de risque en constante évolution. Il nous faut des tests offensifs capables de suivre la manière dont nous développons réellement des logiciels aujourd’hui, avec suffisamment de contexte pour se concentrer sur ce qui est véritablement exploitable, et non sur ce qui est seulement théoriquement possible », a déclaré Gabriel Brolo, ingénieur sécurité principal chez Yalo.

« Presque toutes les conversations avec un RSSI commencent par la même question : comment me préparer à l’ère post-Mythos, lorsque les attaques autonomes par l’IA passeront du statut de percée de la recherche à celui de mode opératoire courant des attaquants ? Impossible d’y répondre avec un nouvel outil de sécurité isolé. En collaborant avec certaines des plus grandes entreprises au monde, nous avons conçu Evo comme un ensemble intégré de boucles de défense : visualiser l’exposition, résorber le backlog, vérifier en continu ce qui reste exploitable et empêcher le développement assisté par l’IA de reconstituer le backlog plus vite que les équipes ne peuvent le réduire. Continuous Offensive Security est la couche de validation adversariale au cœur de ce système », a déclaré Manoj Nair, directeur de la technologie et de l’innovation chez Snyk.

Disponibilité

Evo Continuous Offensive Security et Snyk Secrets sont disponibles de manière générale dès aujourd’hui. Agent Red Teaming, inclus dans Evo COS, est également disponible de manière générale dès aujourd’hui. Les fonctionnalités améliorées d’AI-SPM sont dès à présent accessibles aux clients existants. L’agent de correction d’Evo Agentic AppSec est maintenant disponible en préversion publique via CLI et ADE, tandis que la solution de défense contre le code malveillant est proposée en préversion privée.

Pour en savoir plus, consultez l’article du blog Snyk Evo Continuous Offensive Security Is Here: Pentesting-Grade Coverage for the 350 Days a Year You Aren't Testing. Pour voir COS en action, inscrivez-vous au prochain webinaire de Snyk, Pentesting-Grade Coverage at the Speed of AI, le 2 septembre.

À propos de Snyk

Snyk, l’entreprise spécialisée dans la sécurité de l’IA, donne aux entreprises qui s’appuient sur l’IA les moyens de développer leur avenir et de le sécuriser, afin qu’elles puissent faire confiance à l’IA pour innover sans limites. Snyk AI Security Platform fournit l’AI Security Fabric du secteur, intégrant la protection directement au processus de création pour sécuriser le code GenAI, les applications natives de l’IA et les systèmes agentiques. En offrant visibilité, contrôle et défense autonome dès la conception, Snyk permet à plus de 4 800 clients dans le monde de développer sans crainte à l’ère de l’IA.