Vulnérabilité

L'agent entre en mission : comment l'IA agentique change le test d'intrusion ?

Team Audit
-
7/10/2026
Découvrez comment l’IA agentique transforme le pentest : agents locaux, automatisation, supervision humaine et tests d’intrusion continus pour mieux pentester.OWN Security

2026 aura été l'année où la sécurité offensive est devenue une course à la une des journaux. D'un côté, Mythos, le modèle d'Anthropic présenté comme capable de découvrir des milliers de vulnérabilités critiques à travers tous les grands systèmes d'exploitation, avec des promesses qui donnent le vertige : un accès root distant sur FreeBSD1 ou des rumeurs de compromission totale de la NSA en quelques heures2. De l'autre, OpenAI qui dégaine le 26 juin GPT-5.6 Sol, présenté comme son modèle le plus puissant en cybersécurité. Entre les deux, des fuites spectaculaires entretiennent le mythe de capacités offensives capables de mettre à genou n'importe quel système.

Cette progression est d'autant plus impressionnante que jusqu'à il y a encore quelques mois, l'intelligence artificielle appliquée à l'offensif était une simple extension des capacités humaines. Rédiger un mail de phishing, développer un exploit, elle permettait à un simple débutant de monter des attaques efficaces en jouant le rôle d'un assistant personnalisé. Avec l'avènement de l'IA agentique, l'IA assistante est promue au rôle d'exécutante et même d'orchestratrice.

Dès son arrivée en avril, Mythos est réservé à un cercle fermé : 11 partenaires fondateurs et 40 organisations triées sur le volet, rassemblés sous la bannière du Project Glasswing aux côtés de géants comme Amazon Web Services, Apple, Google, Microsoft, NVIDIA ou la Linux Foundation3, autour d'un mot d'ordre : sécuriser les logiciels les plus critiques à l'ère de l'IA. Les Européens, eux, ne sont pas conviés.

La question qu'on se pose alors : « Peut-on se passer de Mythos et GPT-5.6 ? » L'écart entre un modèle frontière, le plus avancé du moment et accessible seulement via l'API de son éditeur, et un modèle à poids ouverts (open-weight), dont on télécharge les paramètres pour le faire tourner soi-même, ne se compte plus en années mais en mois. Environ quatre en moyenne selon l'Epoch Capabilities Index4. Tandis qu'on bloquait Mythos, des modèles open-weight de niveau frontière comme GLM-5.2 ou DeepSeek V4 arrivaient.

De plus, parce que ces poids sont libres, la communauté en produit des versions dites ablitérées5, débridées de leurs garde-fous par des techniques d'ablation manuelles ou automatiques qui neutralisent le mécanisme de refus du modèle. Là où un modèle fermé refuserait d'écrire un exploit ou d'analyser un malware, sa variante ablitérée s’exécute plus volontiers, la rendant pertinente pour la recherche offensive légitime. Il faut néanmoins garder en tête qu'elle a aussi tendance à halluciner davantage. Pour le pentesteur européen tenu à l'écart de Mythos, l'enjeu se déplace. Accéder à « l'arme ultime » importe moins que de savoir manier, sur une infrastructure sous contrôle, la capacité agentique déjà à portée de main.

Le fonctionnement d’un agent local

Commençons par expliquer la nuance : un agent n'est pas un chatbot. Un chatbot est un modèle de langage, une IA entraînée à prédire la suite la plus plausible d'un texte, qui répond une fois puis s'arrête. Un agent, c'est ce même modèle augmenté de trois facultés : des outils qu'il peut déclencher, une boucle (réfléchir, lancer un outil, lire le résultat, recommencer) et une mémoire. Là où l'assistant répond, l'agent poursuit un objectif sur plusieurs étapes. Le plus simple est de voir l'agent local comme un binôme infatigable, rapide et endurant mais qu’il faut relire, qui prend en charge les tâches ingrates pendant que vous supervisez la mission.

Le terme local est important. En pentest, faire tourner le modèle sur sa propre infrastructure plutôt que via l'API d'un fournisseur répond à deux impératifs. D'abord le risque de fuite, car le code, les adresses, les identifiants d'un client n'ont pas à transiter par un service tiers. Ensuite la souveraineté, car un modèle propriétaire hébergé à l'étranger peut vous être coupé du jour au lendemain, comme l'a montré le retrait brutal de Mythos par l'administration américaine, alors que les modèles téléchargés localement restent entre vos mains.

La pile technologique se résume à quelques briques. Un moteur d’inférence, le logiciel qui exécute le modèle sur la machine, comme Ollama, vLLM ou llama.cpp. Un modèle à poids ouverts que l'on peut télécharger et exécuter entièrement sur sa propre machine. Un agent framework, qui orchestre la boucle réflexion-action comme Strix6. Les outils du pentest, nmap, ffuf, nuclei, Burp ou Ghidra, exposés à l'agent via MCP, un protocole standard qui sert de prise universelle entre le modèle et les outils. Enfin, une mémoire interrogée par recherche (RAG), une base où l'agent récupère bugs, CVE et rapports pour les injecter dans son raisonnement, transformant ainsi un modèle générique en spécialiste du domaine.

La démocratisation du hardware

Le nerf de la guerre, c'est la mémoire et sa bande passante, bien plus que la puissance de calcul brute. En effet, pour faire tourner un modèle, il faut loger ses poids quelque part, et c'est la mémoire disponible qui plafonne la taille du modèle qu'on peut exécuter. La rupture vient de la mémoire unifiée, où le processeur et la partie graphique puisent dans un même grand réservoir, vaste et relativement rapide, au lieu de se partager une VRAM étriquée et très coûteuse. Une station de travail à mémoire unifiée offre aujourd'hui de 128 à plus de 500 Go accessibles au modèle pour quelques milliers d'euros7, de quoi faire tourner localement des modèles que seuls des serveurs hors de prix supportaient hier. Ce qui exigeait par le passé un budget cloud d'entreprise tient désormais sur un poste posé sous le bureau.

Le modèle de collaboration humain & IA

La mission du pentest IA tient sur une règle simple : l'agent propose, l'humain décide. Un vrai changement du métier opère. Le pentesteur cesse d'être l'artisan qui lance le scan et écrit chaque payload, pour devenir un manager d'agents à qui il confie les tâches fastidieuses et répétitives. Son temps est réparti in fine entre orchestrer et se focaliser sur les tâches à haute valeur ajoutée.

Ce glissement n’efface pas l'expertise. Un chef d'orchestre incapable de repérer un finding faux signerait des rapports erronés, et perdrait sa crédibilité. L'artisan pentesteur savait faire et le nouveau manager pentesteur sait faire faire, et garde assez de métier pour distinguer un vrai résultat d'un faux positif bien présenté.

Garder l'humain dans la boucle relève moins de la prudence que de la contrainte technique, pour deux raisons.

  • D'abord l'hallucination : le modèle affirme une faille inexistante avec le même aplomb que lorsqu'il a raison. Il ne cherche pas la vérité, il cherche à clore sa tâche.
  • Ensuite le non-déterminisme : à entrée identique, la sortie varie, même en réglant la « température » du modèle à zéro. Or la reproductibilité est le socle de toute preuve car ce qui ne se rejoue pas n’est pas démontré.

Pour cadrer ce tandem auditeur & IA, il est utile de raisonner en niveaux d'autonomie, sans que ce soit un standard formel. Au premier, l’IA suggère et l'humain exécute. Au deuxième, elle agit mais demande l'aval avant toute action sensible. Au troisième, elle déroule une phase entière dans un périmètre borné, typiquement reconnaissance et triage, à charge de validation humaine. Le dernier cran, l'autonomie complète, reste l'exception risquée.

Reste un risque propre aux agents, leur autonomie même. Un agent trop libre peut sortir du scope et scanner une adresse non autorisée, transformant la mission en incident8. Plus sournois, il ingère du contenu qu'il ne maîtrise pas, bannières, pages web, fichiers, sans distinguer nativement les données qu'il analyse des instructions qu'il exécute, si bien qu'une cible qui se sait auditée peut y cacher des consignes qui détournent l'agent, une injection de prompt indirecte. Il faut alors imposer des garde-fous. L'humain ne borne pas seulement les découvertes de l'agent, il encadre son pouvoir d'action.

La mission

Concrètement, où l'agent s'insère-t-il dans le déroulé classique d'un pentest, reconnaissance, énumération, analyse de vulnérabilités, exploitation, post-exploitation, reporting ?

Sur la reconnaissance et l'énumération, le gain est immédiat et le risque maîtrisable : l'agent digère de gros volumes, pilote les scanners, lit leur sortie et décide quoi explorer ensuite. C'est là que la boucle agentique prend tout son sens.  

Sur l'analyse de vulnérabilités, il trie les résultats, écrase une partie des faux positifs, rapproche les services des CVE connus, et hiérarchise les failles les plus pertinentes à exploiter en signalant si leurs prérequis d'exploitation sont réunis.  

L'exploitation est le point sensible : l'agent peut adapter un PoC à la cible, mais l'humain garde la main, car le risque de casser une production ou de déborder du cadre légal est trop lourd pour être délégué à la machine.

La post-exploitation profite à nouveau de l'agent, d'abord pour la reconnaissance interne, repérer les erreurs de configuration et les chemins de latéralisation, puis pour le loot, extraire et trier les informations pertinentes une fois l'accès obtenu.  

Quant au reporting, c'est l'usage qui fait gagner le plus de temps, à condition de séparer deux couches. La partie technique se délègue sans difficulté, description de la vulnérabilité, scoring CVSS, remédiation générique, homogénéité du style. La partie qui demande du recul métier reste dans les mains de l’auditeur, impact réel, priorisation selon exposition client, faisabilité du correctif dans son environnement, synthèse exécutive.  

La temporalité a-t-elle changé ?

D'abord, la tâche se comprime. Reconnaissance, énumération, triage et rédaction représentent souvent la moitié d'une mission classique. En les réduisant, l'agent ne raccourcit pas la fenêtre vendue, il en transfère une plus grande part vers le travail à forte valeur, l'exploitation complexe, la logique métier, le chaînage de failles. Ensuite, le parallélisme fait monter le volume traité.  L'agent énumère et trie plusieurs cibles de front pendant que l'humain supervise. Ainsi, la couverture par mission augmente. Pour l'expert, l'IA apporte de la vitesse d’exécution plutôt que de la compétence, et fait tomber à quelques heures ce qui demandait des semaines.

Le vrai basculement est ici, le passage de la photo à l'instant T au test continu. Un pentest classique est un instantané, à reproduire dès que l'environnement change. Comme l'agent effondre le coût marginal d'un cycle scan-triage, on peut alors quitter la mission annuelle pour des modèles continus, qu'il s'agisse du CART (Continuous Automated Red Teaming, une simulation offensive rejouée en boucle et automatisée), du BAS (Breach and Attack Simulation, la simulation de failles connues pour éprouver les défenses) ou du PTaaS (Pentest as a Service, le pentest fourni en service permanent plutôt qu'en mission ponctuelle). Dans la même lignée, reproduire un n-day, c’est-à-dire une faille connue et corrigée mais pas encore patchée chez la cible, devient l'affaire de quelques minutes, en phase avec un délai d'exploitation (le Time-to-Exploit) qui se compte désormais en heures.

Ce que ça apporte au pentesteur et au client

Pour le pentesteur, l'agent déleste des tâches fastidieuses et permet de réallouer les heures perdues à trier et rédiger. Il élargit le champ couvert à durée égale. De plus, chaque mission enrichit la mémoire de l'agent, si bien que la suivante en profite.

Pour le client, le bénéfice est tangible, davantage de couverture par jour facturé, une restitution plus rapide ce qui raccourcit le délai de remédiation et donc la fenêtre d'exposition.

La prise de décision reste la prérogative de l’auditeur

La machine sait maintenant viser, elle peut aussi tirer par elle-même mais elle ne sait toujours pas si le coup doit être tiré.  

La bonne question n'est donc plus de savoir si l'IA remplacera le pentesteur. C'est de décider, mission après mission, à quel niveau d'autonomie on la laisse opérer et de garder la main là où le jugement ne se délègue pas.  

Sources

  • Foster Nethercott, « Agentic AI: The Weapon That No Longer Needs a Warrior », The Hacker News, 23 juin 2026 : https://thehackernews.com/2026/06/agentic-ai-weapon-that-no-longer-needs.html
  • Patrick Ventuzelo (FuzzingLabs), « Pas besoin d'être un Mythos pour faire de l'offensif », keynote, leHACK 2026, Paris, juin 2026.
  • « Souveraineté numérique : après Mythos, GPT-5.6d'OpenAI se voit déjà restreint par les États-Unis avant même sa sortie », L'Usine Digitale, 26 juin 2026 : https://www.usine-digitale.fr/intelligence-artificielle/openai/souverainete-numerique-apres-mythos-gpt-56-dopenai-se-voit-deja-restreint-par-les-etats-unis-avant-meme-sa-sortie.4LPXLHK4CRA2XJBO5KZE4QCSTY.html
  • Korben, « Heretic - Virer la censure d'une IA en une commande », korben.info, 26 mai 2026. https://korben.info/heretic-decensure-modeles-ia.html
  • Daniel Stenberg, « Mythos finds a curl vulnerability », daniel.haxx.se, 11 mai 2026 : https://daniel.haxx.se/blog/2026/05/11/mythos-finds-a-curl-vulnerability/.
  • Jack Edwards et Luke Emberson, «Open models lag state-of-the-art closed models by 4 months », Epoch AI, 29 mai2026 : https://epoch.ai/data-insights/open-closed-eci-gap
  • Anthropic, « Claude Mythos Preview », anthropic.com, avril 2026 : https://www.anthropic.com/research/mythos-preview.
  • « Non, l’IA Mythos d’Anthropic n’a pas piraté la NSA, voici ce qui s’est vraiment passé », Frandroid, 2026 : https://www.frandroid.com/culture-tech/3153725_non-lia-mythos-danthropic-na-pas-pirate-la-nsa-voici-ce-qui-sest-vraiment-passe.
  • Anthropic, « Project Glasswing », anthropic.com, avril 2026 : https://www.anthropic.com/glasswing.
  • Usestrix, Strix: https://github.com/usestrix/strix.
  • Hugging Face, « Anatomy of a Frontier Lab Agent Intrusion: A Technical Timeline of the July 2026 Incident. » Hugging Face Blog, 28 juillet 2026 : https://huggingface.co/blog/agent-intrusion-technical-timeline.

 

Notes

1. https://www.anthropic.com/research/mythos-preview?utm_source=tldrai

2. https://www.frandroid.com/culture-tech/3153725_non-lia-mythos-danthropic-na-pas-pirate-la-nsa-voici-ce-qui-sest-vraiment-passe

3. https://www.anthropic.com/glasswing

4. https://epoch.ai/data-insights/open-closed-eci-gap

5. https://korben.info/heretic-decensure-modeles-ia.html

6. https://github.com/usestrix/strix

7. https://julsimon.medium.com/what-to-buy-for-local-llms-april-2026-a4946a381a6a

8. https://huggingface.co/blog/agent-intrusion-technical-timeline

‍

‍

Partager l'article :

Your OWN cyber expert.